Usklađenost · Vodič

DSGVO-usklađeni AI agenti — što je zaista potrebno

DSGVO se primjenjuje na svaku platformu AI agenata koja obrađuje osobne podatke građana EU-a, bez obzira na sjedište pružatelja usluga. Usklađenost znači više od značke „Mi smo usklađeni”: zahtijeva pravnu osnovu za svaku aktivnost obrade, prava ispitanika implementirana na razini podataka, potpisani AVV između klijenta i pružatelja usluga, pohranu izoliranu po zakupcu, transparentnu politiku obuke modela i revizijske zapise koji mogu proći nadzornu provjeru. Posebno za AI agente, članak 22 (automatizirano donošenje odluka) dodaje eksplicitne zahtjeve: klijent — a ne pružatelj usluga — mora odrediti kada je potrebna ljudska provjera.

DSGVO preformuliran za platforme AI agenata

Šest temeljnih principa iz članka 5. DSGVO-a, prevedeno u ono što znače za pružatelja usluga AI agenata.

Zakonitost, poštenje, transparentnost

Svaka aktivnost obrade zahtijeva pravnu osnovu (pristanak, ugovor, legitimni interes itd.) zabilježenu za svaku radnju. Klijenti dobivaju transparentnost o tome kako agenti razmišljaju i donose odluke.

Ograničenje svrhe

Podaci prikupljeni za radnju agenta ne smiju se koristiti u drugu svrhu bez nove pravne osnove. Nema klauzula „Vaše podatke koristimo za poboljšanje proizvoda”.

Minimizacija podataka

Agenti pristupaju samo poljima koja su im potrebna za specifični zadatak. Minimalni opsezi OAuth-2.0 to provode na razini integracije.

Točnost

Izlazi su provjerljivi; netočni izlazi agenta mogu se ispraviti ili izbrisati. Revizijski zapisnik prati svaku verziju svakog skupa podataka.

Ograničenje pohrane

Pohrana konfigurabilna od strane klijenta po kategoriji podataka. Transkripti razgovora agenta, snimke poziva i CRM događaji imaju konfigurabilne TTL-ove.

Integritet i povjerljivost

Enkripcija u mirovanju (AES-256) i u prijenosu (TLS 1.3). Izolacija zakupca (tenant-isolation) kriptografska, ne samo logička. Cilj revizije SOC 2 Type I za Q3 2026.

10 tehničkih implementacija koje dokazuju usklađenost s DSGVO-om

Pružatelj usluga može tvrditi usklađenost. Ovo su implementacije koje će pokazati kada se pojavi revizor.

Čl. 6/7 · Pravna osnova zabilježena

Pravna osnova po radnji

Svaka radnja agenta dokumentira svoju pravnu osnovu (pristanak, ugovor, legitimni interes, pravna obveza). Izvozivo po ispitaniku na zahtjev.

Čl. 15 · Pravo na pristup

Izvoz podataka ispitanika

Izvoz jednim klikom svega što platforma posjeduje o imenovanom ispitaniku — CRM, e-pošta, transkripti poziva, izlazi generirani od strane agenta.

Čl. 17 · Pravo na brisanje

Brisanje na razini zakupca

Brisanje se širi kroz svaku predmemoriju agenta i dijeljeni graf podataka unutar 30 dana. Nema „mekog brisanja” — stvarno uklanjanje s dokazom o brisanju.

Čl. 20 · Prenosivost podataka

Strukturirani izvoz

Strojno čitljiv izvoz (JSON, CSV) svih korisničkih podataka, ne samo osobnih. Moguće ponovno uvesti u konkurentske platforme putem standardnih shema.

Čl. 22 · Automatizirano donošenje odluka

Vrata za ljudsku provjeru

Odluke visokog rizika (plaćanja iznad praga, blokade računa, klauzule ugovora visoke vrijednosti) standardno zahtijevaju ljudsko odobrenje. Konfigurabilno prema politici klijenta.

Čl. 25 · Zaštita podataka dizajnom

Izolacija zakupca

Kriptografska izolacija zakupca od razine baze podataka naviše. Nema dijeljenih vektorskih pohrana, nema dijeljenih predmemorija upita među klijentima.

Čl. 28 · Obveze izvršitelja obrade

AVV s popisom podizvršitelja

Potpisani AVV između klijenta i pružatelja usluga. Popis podizvršitelja (uključujući pružatelje LLM-a) objavljen i verziran. Klijenti se obavještavaju o promjenama podizvršitelja s rokom za prigovor.

Čl. 30 · Evidencija aktivnosti obrade

Revizijski zapisnik

Nepromjenjivi revizijski zapisnik svake radnje agenta: vremenska oznaka, identitet agenta, ulaz, izlaz, pouzdanost, pravna osnova, identifikator ispitanika. Izvozivo za nadzorno tijelo.

Čl. 32 · Sigurnosne mjere

Enkripcija + kontrola pristupa

AES-256 u mirovanju, TLS 1.3 u prijenosu. RBAC za ljudske operatore. Agenti autentificirani po zahtjevu. Rotacija tajni prema planu.

Čl. 33/34 · Obavještavanje o povredi

Proces obavještavanja o povredi

Otkrivanje → Triaža → Obavještavanje klijenata unutar 72 sata od saznanja. Skriptirano i kvartalno vježbano.

Česti DSGVO rizici kod AI agenata — i kako ih ublažiti

Načini pogreške koje revizori traže. Svaki rizik ima konkretan obrazac ublažavanja.

Risk

Pružatelji LLM-a koriste Vaše upite za obuku svojih modela.

Mitigation

Koristite samo pružatelje usluga s potpisanim klauzulama o neobučavanju na korisničkom sadržaju. To provjerite u AVV-u, a ne samo na marketinškoj stranici.

Risk

Transkripti razgovora cure putem dijeljene vektorske pohrane između zakupaca.

Mitigation

Zahtijevajte ugradnje izolirane po zakupcu. Zatražite od pružatelja usluga da pokaže izgled baze podataka — dijeljene kolekcije su crvena zastava.

Risk

Zapisi agenta sadrže osobne podatke koji se čuvaju dulje nego što je potrebno.

Mitigation

Pohrana zapisa konfigurabilna od strane klijenta po kategoriji podataka. Zadano 90 dana za neregulirane podatke, 10 godina samo za GoBD/porezno relevantne skupove podataka.

Risk

Telefonske snimke pohranjuju se bez izričite privole.

Mitigation

Agent za pozive objašnjava snimanje na početku razgovora. Privola se bilježi u zapisnik revizije s vremenskom oznakom i identifikatorom pozivatelja. Zatamnjenje jednim klikom na zahtjev.

Risk

Podizvršitelji obrade izvan EU-a obrađuju osobne podatke.

Mitigation

Opcija rezidencije podataka samo u EU-u. Ako se koriste američki podizvršitelji obrade, DPF (Data Privacy Framework) ili standardne ugovorne klauzule s provjerljivom procjenom utjecaja prijenosa.

Risk

Odluke agenta ne mogu se osporiti jer je obrazloženje netransparentno.

Mitigation

Svaka odluka agenta bilježi svoj trag obrazloženja. Subjekti podataka dobivaju obrazloženje (u običnom tekstu) na zahtjev prema članku 15.

Risk

Zaboravljena integracija još uvijek ima OAuth tokene nakon Vašeg otkazivanja.

Mitigation

Opoziv tokena pri otkazivanju je automatski. Klijent također može opozvati jednim klikom na izvoru (postavke Google/Microsoft računa).

Na što trebate obratiti pažnju u Ugovoru o obradi podataka (AVV) dobavljača

Zatražite predložak Ugovora o obradi podataka (AVV) prije kupnje, a ne tijekom uvođenja. Ovo su klauzule koje su najvažnije.

  • Izričita klauzula o zabrani obuke: Sadržaj klijenata nikada se ne koristi za obuku modela, bez sitnog tiska o odjavi.
  • Popis podizvršitelja obrade priložen, verziran i rok za obavijest prije promjena (najmanje 30 dana)
  • Vremenski okviri za zahtjeve subjekata podataka: Obavijest prema članku 15. u roku od 30 dana, brisanje prema članku 17. u roku od 30 dana, uključujući kaskadu nizvodnih procesora.
  • Prava na reviziju: Klijent može provjeravati sigurnosne kontrole dobavljača godišnje ili češće po potrebi.
  • Obavijest o povredi podataka: 48 sati između saznanja dobavljača i obavijesti klijentu (strože od 72-satne prijave nadležnim tijelima prema DSGVO-u).
  • Obveza rezidencije podataka: gdje se podaci pohranjuju, obrađuju, osiguravaju — pismeno, a ne „tipično EU"
  • Povrat i brisanje pri otkazivanju: podaci u prenosivom obliku vraćeni u roku od 30 dana; potvrda o brisanju izdana u roku od 60 dana.
  • Jasnoća gornje granice odgovornosti: posebno za povrede zaštite podataka, odvojeno od opće gornje granice odgovornosti.
  • Mjerodavno pravo i nadležnost suda: idealno država članica EU-a klijenta, a ne matična nadležnost dobavljača.

DSGVO kontrolna lista za kupce AI agenata — 12 točaka

Ispišite ovo. Pošaljite to dobavljaču prije ugovora. Ako je odgovor „Radimo na tome", odgodite kupnju.

01

Ugovor o obradi podataka

Potpisuje li dobavljač standardno Ugovor o obradi podataka (AVV) usklađen s DSGVO-om, a ne pregovara li se o njemu po klijentu?

02

Zabrana obuke u ugovoru

Piše li „Nikada ne obučavamo na sadržaju klijenata" u samom Ugovoru o obradi podataka (AVV), a ne samo na web stranici?

03

Izolacija najmoprimca

Je li izolacija najmoprimca kriptografska — zasebni ključevi za šifriranje po klijentu — ili samo logičko particioniranje?

04

Transparentnost podizvršitelja obrade

Postoji li javni popis podizvršitelja obrade s poviješću verzija? Je li dobavljač LLM-a naveden?

05

Rezidencija podataka

Gdje se pohranjuju, obrađuju i osiguravaju podaci klijenata? Je li opcija samo EU?

06

Izvoz prava na pristup podacima

Možete li pokrenuti potpuni izvoz prema članku 15. iz administratorskog sučelja ili je potrebna podrška putem tiketa?

07

Kaskada brisanja

Širi li se brisanje na sve predmemorije agenta, vektorske pohrane i podizvršitelje obrade u roku od 30 dana?

08

Ljudska revizija prema članku 22.

Možete li konfigurirati koje odluke agenta zahtijevaju ljudsko odobrenje? Standardno odobrenje za destruktivne radnje.

09

Izvoz zapisnika revizije

Može li se zapisnik revizije izvesti u formatu (JSON, CSV) koji je upotrebljiv za zahtjeve nadzornih tijela?

10

Vremenski okvir obavijesti o povredi podataka

Obvezuje li se dobavljač da će Vas obavijestiti u roku od 48–72 sata nakon saznanja o povredi podataka?

11

Privola za telefonski poziv

Ako se koriste glasovni agenti, platforma obrađuje pravila privole specifična za jurisdikciju (obostrano u DE/AT/CH)?

12

Plan izlaska

Ako otkažete, postoji li dokumentirani proces povrata i brisanja s potvrdom o brisanju?

Često postavljana pitanja

Je li platforma AI agenta voditelj obrade ili izvršitelj obrade prema DSGVO-u?+

U gotovo svim scenarijima za MSP-ove, klijent je voditelj obrade, a platforma AI agenta je izvršitelj obrade. Platforma djeluje prema uputama klijenta, obrađuje podatke u najmoprimcu klijenta i ne određuje svrhe obrade.

Zabranjuje li članak 22. (automatizirano donošenje odluka) AI agente?+

Ne. Članak 22. zahtijeva da subjekti podataka imaju pravo na ljudsku reviziju, kod odluka s pravnim ili slično značajnim učincima. Platforme AI agenata su usklađene nudeći konfigurabilne ljudske kontrolne točke odobrenja po vrsti odluke. Klijenti (voditelji obrade) konfiguriraju koje odluke prolaze ljudsku reviziju.

Mogu li koristiti AI agent platformu sa sjedištem u SAD-u prema DSGVO-u?+

Da, ako dobavljač posluje pod EU-US-Data Privacy Frameworkom ili koristi standardne ugovorne klauzule s valjanom procjenom utjecaja prijenosa. Prije potpisivanja zatražite DPF certifikaciju ili SCC dokumentaciju. Preferiranje dobavljača sa sjedištem u EU-u to pojednostavljuje.

Spadaju li AI agenti pod EU AI Act, pored DSGVO-a?+

Da. EU AI Act dodaje zahtjeve za transparentnost, klasifikaciju rizika i ljudski nadzor uz DSGVO. Većina poslovnih AI agenata spada u „ograničeni rizik" (potrebna je transparentnost o korištenju AI-a), a ne „visoki rizik". Glasovni agenti dodatno spadaju pod pravila transparentnosti koja zahtijevaju otkrivanje da korisnik razgovara s AI-em.

Koji je najveći rizični faktor DSGVO-a za kupce AI agenata?+

Klauzule o obuci. Mnogi dobavljači standardno imaju opciju odjave po značajci za poboljšanje modela, što je praktički neprovedivo za MSP-ove s mnogo korisnika. Inzistirajte na ugovornoj standardnoj zabrani obuke u Ugovoru o obradi podataka (AVV).

Zahtijevaju li snimke poziva uvijek privolu prema DSGVO-u?+

U Austriji, Njemačkoj i Švicarskoj: da, obje strane moraju pristati prije snimanja. U drugim državama članicama EU-a pravila privole se razlikuju. Usklađena platforma glasovnog agenta objašnjava snimanje na početku razgovora i bilježi privolu u zapisnik revizije — tako funkcionira u svim jurisdikcijama.

Koliko dugo moram čuvati zapisnike revizije agenta?+

Za neregulirane poslovne podatke: izbor klijenta, zadano 90 dana. Za radnje relevantne za poreze (računi, plaćanja): 10 godina prema GoBD (DE) / RGS (AT). Agent za usklađenost razdvaja to dvoje, kako ne biste predugo čuvali neporezne podatke.

Nabavite AVV prije kupnje

Rezervirajte 30-minutnu sesiju s našim timom za usklađenost. Proći ćemo kroz cijeli AVV, popis podizvođača obrade i protokolarno odgovoriti na svako od 12 pitanja s kontrolne liste.

DSGVO-usklađeni AI agenti — potpuni kontrolni popis za kupce | DivineMind.AI | DivineMind.AI