Usklađenost · Vodič
DSGVO-usklađeni AI agenti — što je zaista potrebno
DSGVO se primjenjuje na svaku platformu AI agenata koja obrađuje osobne podatke građana EU-a, bez obzira na sjedište pružatelja usluga. Usklađenost znači više od značke „Mi smo usklađeni”: zahtijeva pravnu osnovu za svaku aktivnost obrade, prava ispitanika implementirana na razini podataka, potpisani AVV između klijenta i pružatelja usluga, pohranu izoliranu po zakupcu, transparentnu politiku obuke modela i revizijske zapise koji mogu proći nadzornu provjeru. Posebno za AI agente, članak 22 (automatizirano donošenje odluka) dodaje eksplicitne zahtjeve: klijent — a ne pružatelj usluga — mora odrediti kada je potrebna ljudska provjera.
DSGVO preformuliran za platforme AI agenata
Šest temeljnih principa iz članka 5. DSGVO-a, prevedeno u ono što znače za pružatelja usluga AI agenata.
Zakonitost, poštenje, transparentnost
Svaka aktivnost obrade zahtijeva pravnu osnovu (pristanak, ugovor, legitimni interes itd.) zabilježenu za svaku radnju. Klijenti dobivaju transparentnost o tome kako agenti razmišljaju i donose odluke.
Ograničenje svrhe
Podaci prikupljeni za radnju agenta ne smiju se koristiti u drugu svrhu bez nove pravne osnove. Nema klauzula „Vaše podatke koristimo za poboljšanje proizvoda”.
Minimizacija podataka
Agenti pristupaju samo poljima koja su im potrebna za specifični zadatak. Minimalni opsezi OAuth-2.0 to provode na razini integracije.
Točnost
Izlazi su provjerljivi; netočni izlazi agenta mogu se ispraviti ili izbrisati. Revizijski zapisnik prati svaku verziju svakog skupa podataka.
Ograničenje pohrane
Pohrana konfigurabilna od strane klijenta po kategoriji podataka. Transkripti razgovora agenta, snimke poziva i CRM događaji imaju konfigurabilne TTL-ove.
Integritet i povjerljivost
Enkripcija u mirovanju (AES-256) i u prijenosu (TLS 1.3). Izolacija zakupca (tenant-isolation) kriptografska, ne samo logička. Cilj revizije SOC 2 Type I za Q3 2026.
10 tehničkih implementacija koje dokazuju usklađenost s DSGVO-om
Pružatelj usluga može tvrditi usklađenost. Ovo su implementacije koje će pokazati kada se pojavi revizor.
Pravna osnova po radnji
Svaka radnja agenta dokumentira svoju pravnu osnovu (pristanak, ugovor, legitimni interes, pravna obveza). Izvozivo po ispitaniku na zahtjev.
Izvoz podataka ispitanika
Izvoz jednim klikom svega što platforma posjeduje o imenovanom ispitaniku — CRM, e-pošta, transkripti poziva, izlazi generirani od strane agenta.
Brisanje na razini zakupca
Brisanje se širi kroz svaku predmemoriju agenta i dijeljeni graf podataka unutar 30 dana. Nema „mekog brisanja” — stvarno uklanjanje s dokazom o brisanju.
Strukturirani izvoz
Strojno čitljiv izvoz (JSON, CSV) svih korisničkih podataka, ne samo osobnih. Moguće ponovno uvesti u konkurentske platforme putem standardnih shema.
Vrata za ljudsku provjeru
Odluke visokog rizika (plaćanja iznad praga, blokade računa, klauzule ugovora visoke vrijednosti) standardno zahtijevaju ljudsko odobrenje. Konfigurabilno prema politici klijenta.
Izolacija zakupca
Kriptografska izolacija zakupca od razine baze podataka naviše. Nema dijeljenih vektorskih pohrana, nema dijeljenih predmemorija upita među klijentima.
AVV s popisom podizvršitelja
Potpisani AVV između klijenta i pružatelja usluga. Popis podizvršitelja (uključujući pružatelje LLM-a) objavljen i verziran. Klijenti se obavještavaju o promjenama podizvršitelja s rokom za prigovor.
Revizijski zapisnik
Nepromjenjivi revizijski zapisnik svake radnje agenta: vremenska oznaka, identitet agenta, ulaz, izlaz, pouzdanost, pravna osnova, identifikator ispitanika. Izvozivo za nadzorno tijelo.
Enkripcija + kontrola pristupa
AES-256 u mirovanju, TLS 1.3 u prijenosu. RBAC za ljudske operatore. Agenti autentificirani po zahtjevu. Rotacija tajni prema planu.
Proces obavještavanja o povredi
Otkrivanje → Triaža → Obavještavanje klijenata unutar 72 sata od saznanja. Skriptirano i kvartalno vježbano.
Česti DSGVO rizici kod AI agenata — i kako ih ublažiti
Načini pogreške koje revizori traže. Svaki rizik ima konkretan obrazac ublažavanja.
Pružatelji LLM-a koriste Vaše upite za obuku svojih modela.
Koristite samo pružatelje usluga s potpisanim klauzulama o neobučavanju na korisničkom sadržaju. To provjerite u AVV-u, a ne samo na marketinškoj stranici.
Transkripti razgovora cure putem dijeljene vektorske pohrane između zakupaca.
Zahtijevajte ugradnje izolirane po zakupcu. Zatražite od pružatelja usluga da pokaže izgled baze podataka — dijeljene kolekcije su crvena zastava.
Zapisi agenta sadrže osobne podatke koji se čuvaju dulje nego što je potrebno.
Pohrana zapisa konfigurabilna od strane klijenta po kategoriji podataka. Zadano 90 dana za neregulirane podatke, 10 godina samo za GoBD/porezno relevantne skupove podataka.
Telefonske snimke pohranjuju se bez izričite privole.
Agent za pozive objašnjava snimanje na početku razgovora. Privola se bilježi u zapisnik revizije s vremenskom oznakom i identifikatorom pozivatelja. Zatamnjenje jednim klikom na zahtjev.
Podizvršitelji obrade izvan EU-a obrađuju osobne podatke.
Opcija rezidencije podataka samo u EU-u. Ako se koriste američki podizvršitelji obrade, DPF (Data Privacy Framework) ili standardne ugovorne klauzule s provjerljivom procjenom utjecaja prijenosa.
Odluke agenta ne mogu se osporiti jer je obrazloženje netransparentno.
Svaka odluka agenta bilježi svoj trag obrazloženja. Subjekti podataka dobivaju obrazloženje (u običnom tekstu) na zahtjev prema članku 15.
Zaboravljena integracija još uvijek ima OAuth tokene nakon Vašeg otkazivanja.
Opoziv tokena pri otkazivanju je automatski. Klijent također može opozvati jednim klikom na izvoru (postavke Google/Microsoft računa).
Na što trebate obratiti pažnju u Ugovoru o obradi podataka (AVV) dobavljača
Zatražite predložak Ugovora o obradi podataka (AVV) prije kupnje, a ne tijekom uvođenja. Ovo su klauzule koje su najvažnije.
- ✓Izričita klauzula o zabrani obuke: Sadržaj klijenata nikada se ne koristi za obuku modela, bez sitnog tiska o odjavi.
- ✓Popis podizvršitelja obrade priložen, verziran i rok za obavijest prije promjena (najmanje 30 dana)
- ✓Vremenski okviri za zahtjeve subjekata podataka: Obavijest prema članku 15. u roku od 30 dana, brisanje prema članku 17. u roku od 30 dana, uključujući kaskadu nizvodnih procesora.
- ✓Prava na reviziju: Klijent može provjeravati sigurnosne kontrole dobavljača godišnje ili češće po potrebi.
- ✓Obavijest o povredi podataka: 48 sati između saznanja dobavljača i obavijesti klijentu (strože od 72-satne prijave nadležnim tijelima prema DSGVO-u).
- ✓Obveza rezidencije podataka: gdje se podaci pohranjuju, obrađuju, osiguravaju — pismeno, a ne „tipično EU"
- ✓Povrat i brisanje pri otkazivanju: podaci u prenosivom obliku vraćeni u roku od 30 dana; potvrda o brisanju izdana u roku od 60 dana.
- ✓Jasnoća gornje granice odgovornosti: posebno za povrede zaštite podataka, odvojeno od opće gornje granice odgovornosti.
- ✓Mjerodavno pravo i nadležnost suda: idealno država članica EU-a klijenta, a ne matična nadležnost dobavljača.
DSGVO kontrolna lista za kupce AI agenata — 12 točaka
Ispišite ovo. Pošaljite to dobavljaču prije ugovora. Ako je odgovor „Radimo na tome", odgodite kupnju.
Ugovor o obradi podataka
Potpisuje li dobavljač standardno Ugovor o obradi podataka (AVV) usklađen s DSGVO-om, a ne pregovara li se o njemu po klijentu?
Zabrana obuke u ugovoru
Piše li „Nikada ne obučavamo na sadržaju klijenata" u samom Ugovoru o obradi podataka (AVV), a ne samo na web stranici?
Izolacija najmoprimca
Je li izolacija najmoprimca kriptografska — zasebni ključevi za šifriranje po klijentu — ili samo logičko particioniranje?
Transparentnost podizvršitelja obrade
Postoji li javni popis podizvršitelja obrade s poviješću verzija? Je li dobavljač LLM-a naveden?
Rezidencija podataka
Gdje se pohranjuju, obrađuju i osiguravaju podaci klijenata? Je li opcija samo EU?
Izvoz prava na pristup podacima
Možete li pokrenuti potpuni izvoz prema članku 15. iz administratorskog sučelja ili je potrebna podrška putem tiketa?
Kaskada brisanja
Širi li se brisanje na sve predmemorije agenta, vektorske pohrane i podizvršitelje obrade u roku od 30 dana?
Ljudska revizija prema članku 22.
Možete li konfigurirati koje odluke agenta zahtijevaju ljudsko odobrenje? Standardno odobrenje za destruktivne radnje.
Izvoz zapisnika revizije
Može li se zapisnik revizije izvesti u formatu (JSON, CSV) koji je upotrebljiv za zahtjeve nadzornih tijela?
Vremenski okvir obavijesti o povredi podataka
Obvezuje li se dobavljač da će Vas obavijestiti u roku od 48–72 sata nakon saznanja o povredi podataka?
Privola za telefonski poziv
Ako se koriste glasovni agenti, platforma obrađuje pravila privole specifična za jurisdikciju (obostrano u DE/AT/CH)?
Plan izlaska
Ako otkažete, postoji li dokumentirani proces povrata i brisanja s potvrdom o brisanju?
Često postavljana pitanja
Je li platforma AI agenta voditelj obrade ili izvršitelj obrade prema DSGVO-u?+
U gotovo svim scenarijima za MSP-ove, klijent je voditelj obrade, a platforma AI agenta je izvršitelj obrade. Platforma djeluje prema uputama klijenta, obrađuje podatke u najmoprimcu klijenta i ne određuje svrhe obrade.
Zabranjuje li članak 22. (automatizirano donošenje odluka) AI agente?+
Ne. Članak 22. zahtijeva da subjekti podataka imaju pravo na ljudsku reviziju, kod odluka s pravnim ili slično značajnim učincima. Platforme AI agenata su usklađene nudeći konfigurabilne ljudske kontrolne točke odobrenja po vrsti odluke. Klijenti (voditelji obrade) konfiguriraju koje odluke prolaze ljudsku reviziju.
Mogu li koristiti AI agent platformu sa sjedištem u SAD-u prema DSGVO-u?+
Da, ako dobavljač posluje pod EU-US-Data Privacy Frameworkom ili koristi standardne ugovorne klauzule s valjanom procjenom utjecaja prijenosa. Prije potpisivanja zatražite DPF certifikaciju ili SCC dokumentaciju. Preferiranje dobavljača sa sjedištem u EU-u to pojednostavljuje.
Spadaju li AI agenti pod EU AI Act, pored DSGVO-a?+
Da. EU AI Act dodaje zahtjeve za transparentnost, klasifikaciju rizika i ljudski nadzor uz DSGVO. Većina poslovnih AI agenata spada u „ograničeni rizik" (potrebna je transparentnost o korištenju AI-a), a ne „visoki rizik". Glasovni agenti dodatno spadaju pod pravila transparentnosti koja zahtijevaju otkrivanje da korisnik razgovara s AI-em.
Koji je najveći rizični faktor DSGVO-a za kupce AI agenata?+
Klauzule o obuci. Mnogi dobavljači standardno imaju opciju odjave po značajci za poboljšanje modela, što je praktički neprovedivo za MSP-ove s mnogo korisnika. Inzistirajte na ugovornoj standardnoj zabrani obuke u Ugovoru o obradi podataka (AVV).
Zahtijevaju li snimke poziva uvijek privolu prema DSGVO-u?+
U Austriji, Njemačkoj i Švicarskoj: da, obje strane moraju pristati prije snimanja. U drugim državama članicama EU-a pravila privole se razlikuju. Usklađena platforma glasovnog agenta objašnjava snimanje na početku razgovora i bilježi privolu u zapisnik revizije — tako funkcionira u svim jurisdikcijama.
Koliko dugo moram čuvati zapisnike revizije agenta?+
Za neregulirane poslovne podatke: izbor klijenta, zadano 90 dana. Za radnje relevantne za poreze (računi, plaćanja): 10 godina prema GoBD (DE) / RGS (AT). Agent za usklađenost razdvaja to dvoje, kako ne biste predugo čuvali neporezne podatke.
Nabavite AVV prije kupnje
Rezervirajte 30-minutnu sesiju s našim timom za usklađenost. Proći ćemo kroz cijeli AVV, popis podizvođača obrade i protokolarno odgovoriti na svako od 12 pitanja s kontrolne liste.