Atitiktis · Gidas

DSGVO reikalavimus atitinkantys DI agentai — ko iš tikrųjų reikia

DSGVO taikoma kiekvienai DI agentų platformai, kuri tvarko ES piliečių asmens duomenis, nepriklausomai nuo paslaugų teikėjo buveinės vietos. Atitiktis reiškia daugiau nei „Mes atitinkame reikalavimus“ ženklelis: ji reikalauja teisinio pagrindo kiekvienai duomenų tvarkymo veiklai, duomenų subjekto teisių, įdiegtų duomenų lygmeniu, pasirašytos Duomenų tvarkymo sutarties (DTS) tarp kliento ir paslaugų teikėjo, nuomininko izoliuotos saugyklos, skaidrios modelio mokymo politikos ir audito žurnalų, kurie atlaikytų priežiūros institucijos patikrinimą. Ypač DI agentams, 22 straipsnis (automatizuoti sprendimai) prideda aiškius reikalavimus: klientas – o ne paslaugų teikėjas – turi nustatyti, kada reikalingas žmogaus patikrinimas.

DSGVO performuluota DI agentų platformoms

Šeši pagrindiniai DSGVO 5 straipsnio principai, išversti į tai, ką jie reiškia DI agentų paslaugų teikėjui.

Teisėtumas, sąžiningumas, skaidrumas

Kiekvienai duomenų tvarkymo veiklai reikalingas teisinis pagrindas (sutikimas, sutartis, teisėtas interesas ir t. t.), registruojamas kiekvienam veiksmui. Klientams užtikrinamas skaidrumas, kaip agentai samprotauja ir priima sprendimus.

Tikslo apribojimas

Duomenys, surinkti agento veiksmui, negali būti naudojami kitam tikslui be naujo teisinio pagrindo. Jokių „Mes naudojame Jūsų duomenis produkto tobulinimui“ sąlygų.

Duomenų kiekio mažinimas

Agentai pasiekia tik tuos laukus, kurių jiems reikia konkrečiai užduočiai atlikti. OAuth 2.0 minimalios apimtys tai užtikrina integracijos lygmeniu.

Tikslumas

Išvestys yra patikrinamos; klaidingos agento išvestys gali būti ištaisytos arba ištrintos. Audito žurnalas seka kiekvieną kiekvieno duomenų rinkinio versiją.

Saugojimo apribojimas

Kliento konfigūruojamas saugojimas pagal duomenų kategoriją. Agentų pokalbių stenogramos, skambučių įrašai ir CRM įvykiai turi konfigūruojamus TTL (Time-To-Live) nustatymus.

Vientisumas ir konfidencialumas

Šifravimas ramybės būsenoje (AES-256) ir perdavimo metu (TLS 1.3). Nuomininko izoliacija kriptografiškai, ne tik logiškai. SOC 2 Type I audito tikslas 2026 m. III ketvirtis.

10 techninių įgyvendinimų, įrodančių atitiktį DSGVO

Paslaugų teikėjas gali teigti, kad atitinka reikalavimus. Tai yra įgyvendinimai, kuriuos jie parodys, kai pasirodys auditorius.

Str. 6/7 · Teisinis pagrindas registruotas

Teisinis pagrindas kiekvienam veiksmui

Kiekvienas agento veiksmas dokumentuoja savo teisinį pagrindą (sutikimas, sutartis, teisėtas interesas, teisinė prievolė). Eksportuojama pagal duomenų subjekto prašymą.

Str. 15 · Teisė gauti informaciją

Duomenų subjekto prieigos eksportas

Vieno paspaudimo eksportas visko, ką platforma turi apie nurodytą duomenų subjektą — CRM, el. laiškai, skambučių stenogramos, agento sugeneruotos išvestys.

Str. 17 · Teisė būti pamirštam

Viso nuomininko ištrynimas

Ištrynimas paskleidžiamas per kiekvieną agento talpyklą ir bendrą duomenų grafą per 30 dienų. Jokio „minkštojo ištrynimo“ – tikras pašalinimas su ištrynimo patvirtinimu.

Str. 20 · Duomenų perkeliamumas

Struktūrizuotas eksportas

Mašininio skaitymo eksportas (JSON, CSV) visų kliento duomenų, ne tik asmens duomenų. Pakartotinai importuojamas į konkurentų platformas naudojant standartines schemas.

Str. 22 · Automatizuotas sprendimų priėmimas

Žmogaus peržiūros vartai

Didelės rizikos sprendimams (mokėjimai viršijant ribą, paskyrų blokavimas, didelės vertės sutarties sąlygos) standartiškai reikalingas žmogaus patvirtinimas. Konfigūruojama pagal kliento politiką.

Str. 25 · Duomenų apsauga pagal numatytuosius nustatymus ir pagal koncepciją

Nuomininko izoliacija

Kriptografinė nuomininko izoliacija nuo duomenų bazės lygmens aukštyn. Jokių bendrų vektorinių saugyklų, jokių bendrų raginimų talpyklų tarp klientų.

Str. 28 · Duomenų tvarkytojo pareigos

DTS su sub-tvarkytojų sąrašu

Pasirašyta Duomenų tvarkymo sutartis (DTS) tarp kliento ir paslaugų teikėjo. Sub-tvarkytojų sąrašas (įskaitant LLM teikėjus) yra viešai prieinamas ir versijuojamas. Klientai informuojami apie sub-tvarkytojų pakeitimus su prieštaravimo terminu.

Str. 30 · Duomenų tvarkymo veiklos įrašai

Audito žurnalas

Nekintamas kiekvieno agento veiksmo audito žurnalas: laiko žyma, agento tapatybė, įvestis, išvestis, patikimumas, teisinis pagrindas, duomenų subjekto identifikatorius. Eksportuojama priežiūros institucijai.

Str. 32 · Saugumo priemonės

Šifravimas + prieigos kontrolė

AES-256 ramybės būsenoje, TLS 1.3 perdavimo metu. RBAC (rolėmis pagrįsta prieigos kontrolė) žmogaus operatoriams. Agentai autentifikuojami kiekvienam užklausai. Slaptažodžių rotacija pagal planą.

Str. 33/34 · Pranešimas apie pažeidimą

Pažeidimų valdymo procesas

Aptikimas → Triažas → Kliento pranešimas per 72 valandas nuo sužinojimo. Suprogramuota ir praktikuojama kas ketvirtį.

Dažnos DSGVO rizikos, susijusios su DI agentais — ir kaip jas sumažinti

Klaidų režimai, kurių ieško auditoriai. Kiekviena rizika turi konkretų sumažinimo modelį.

Risk

LLM teikėjai naudoja Jūsų raginimus savo modelių mokymui.

Mitigation

Naudoti tik tuos teikėjus, kurie turi pasirašytas sąlygas dėl klientų turinio nenaudojimo mokymui. Tai patikrinti Duomenų tvarkymo sutartyje (DTS), o ne tik rinkodaros puslapyje.

Risk

Pokalbių stenogramos nuteka per bendrą vektorinę saugyklą tarp nuomininkų.

Mitigation

Reikalauti nuomininko izoliuotų įterpimų. Paprašyti teikėjo parodyti duomenų bazės išdėstymą — bendros kolekcijos yra raudona vėliava.

Risk

Agentų žurnaluose yra asmens duomenų, kurie saugomi ilgiau nei būtina.

Mitigation

Kliento konfigūruojamas žurnalų saugojimas pagal duomenų kategoriją. Numatytasis 90 dienų nereguliuojamiems duomenims, 10 metų tik GoBD/mokesčiams svarbiems duomenų rinkiniams.

Risk

Telefono įrašai yra saugomi be aiškaus sutikimo.

Mitigation

Skambučių agentas pokalbio pradžioje paaiškina apie įrašymą. Sutikimas yra registruojamas audito žurnale su laiko žyma ir skambintojo identifikatoriumi. Vienu paspaudimu atliekamas redagavimas (užtušavimas) pagal užklausą.

Risk

Subprocesoriai už ES ribų tvarko asmens duomenis.

Mitigation

Tik ES duomenų saugojimo vietos parinktis. Jei naudojami JAV subprocesoriai, DPF (Data Privacy Framework) arba standartinės sutarčių sąlygos su patikrinamu poveikio perdavimui vertinimu.

Risk

Agento sprendimai negali būti ginčijami, nes argumentavimas (pagrindimas) yra neskaidrus.

Mitigation

Kiekvienas agento sprendimas registruoja savo argumentavimo seką. Duomenų subjektai gauna argumentavimą (aiškiu tekstu) pagal 15 straipsnio užklausą.

Risk

Pamiršta integracija po Jūsų sutarties nutraukimo vis dar turi OAuth žetonus.

Mitigation

Žetonų atšaukimas nutraukus sutartį yra automatinis. Klientas taip pat gali atšaukti vienu paspaudimu šaltinyje (Google / Microsoft paskyros nustatymuose).

Į ką turėtumėte atkreipti dėmesį paslaugų teikėjo duomenų tvarkymo sutartyje (AVV)

Paprašykite AVV šablono prieš pirkimą, o ne įdiegimo metu. Tai yra svarbiausios sąlygos.

  • Aiški sąlyga dėl netreniravimo: Klientų turinys niekada nenaudojamas modelių apmokymui, be smulkiu šriftu parašytų atsisakymo sąlygų.
  • Pridėtas subprocesorių sąrašas, versijuotas ir pranešimo terminas prieš pakeitimus (mažiausiai 30 dienų).
  • Duomenų subjektų užklausų terminai: 15 straipsnio informacija per 30 dienų, 17 straipsnio ištrynimas per 30 dienų, įskaitant tolesnių procesorių kaskadą.
  • Audito teisės: Klientas gali kasmet arba dažniau, esant poreikiui, tikrinti paslaugų teikėjo saugumo kontrolę.
  • Pranešimas apie pažeidimą: 48 valandos tarp paslaugų teikėjo žinios ir kliento pranešimo (griežčiau nei 72 valandų pranešimas institucijoms pagal DSGVO).
  • Duomenų saugojimo vietos įsipareigojimas: kur duomenys saugomi, tvarkomi, apsaugomi – raštu, o ne „paprastai ES“.
  • Grąžinimas ir ištrynimas nutraukus sutartį: Duomenys grąžinami nešiojamu formatu per 30 dienų; ištrynimo patvirtinimas išduodamas per 60 dienų.
  • Atsakomybės ribos aiškumas: specialiai duomenų apsaugos pažeidimams, atskirai nuo bendros atsakomybės ribos.
  • Taikytina teisė ir jurisdikcija: idealu – kliento ES valstybė narė, o ne paslaugų teikėjo buveinės jurisdikcija.

BDAR kontrolinis sąrašas dirbtinio intelekto agentų pirkėjams – 12 punktų

Išspausdinkite tai. Išsiųskite tai paslaugų teikėjui prieš pasirašant sutartį. Jei atsakymas yra „Mes prie to dirbame“, atidėkite pirkimą.

01

Duomenų tvarkymo sutartis

Ar paslaugų teikėjas pasirašo BDAR reikalavimus atitinkančią duomenų tvarkymo sutartį standartiniu būdu, o ne derasi su kiekvienu klientu atskirai?

02

Sutartinis netreniravimas

Ar „Mes niekada netreniruojame su klientų turiniu“ yra parašyta pačioje duomenų tvarkymo sutartyje, o ne tik svetainėje?

03

Nuomininko izoliacija

Ar nuomininko izoliacija yra kriptografinė – atskiri šifravimo raktai kiekvienam klientui – ar tik loginis skaidymas?

04

Subprocesorių skaidrumas

Ar yra viešas subprocesorių sąrašas su versijų istorija? Ar LLM paslaugų teikėjas yra įtrauktas į sąrašą?

05

Duomenų saugojimo vieta

Kur saugomi, tvarkomi ir apsaugomi klientų duomenys? Ar tik ES yra parinktis?

06

Teisės į informaciją eksportas

Ar galite inicijuoti visą 15 straipsnio eksportą iš administratoriaus vartotojo sąsajos, ar tam reikalingas palaikymo bilietas?

07

Ištrynimo kaskada

Ar ištrynimas per 30 dienų perduodamas visiems agentų talpykloms, vektorinėms saugykloms ir subprocesoriams?

08

22 straipsnio žmogaus peržiūra

Ar galite konfigūruoti, kuriems agento sprendimams reikalingas žmogaus patvirtinimas? Pagal nutylėjimą patvirtinimas destruktyviems veiksmams.

09

Audito žurnalo eksportas

Ar audito žurnalas gali būti eksportuojamas formatu (JSON, CSV), tinkamu priežiūros institucijų užklausoms?

10

Pranešimo apie pažeidimą laikas

Ar paslaugų teikėjas įsipareigoja pranešti Jums per 48–72 valandas nuo sužinojimo apie pažeidimą?

11

Sutikimas dėl telefono skambučių

Jei naudojami balso agentai, ar platforma atsižvelgia į konkrečios jurisdikcijos sutikimo taisykles (abipusis DE/AT/CH)?

12

Išėjimo planas

Jei nutraukiate sutartį, ar yra dokumentuotas duomenų grąžinimo ir ištrynimo procesas su ištrynimo patvirtinimu?

Dažnai užduodami klausimai

Ar DI agentų platforma yra duomenų valdytojas ar duomenų tvarkytojas pagal BDAR?+

Beveik visais MVĮ scenarijais klientas yra duomenų valdytojas, o DI agentų platforma – duomenų tvarkytojas. Platforma veikia pagal kliento nurodymus, tvarko duomenis kliento nuomininko aplinkoje ir nenustato tvarkymo tikslų.

Ar 22 straipsnis (automatizuoti sprendimai) draudžia DI agentus?+

Ne. 22 straipsnis reikalauja, kad duomenų subjektai turėtų teisę į žmogaus peržiūrą, kai priimami sprendimai, turintys teisines ar panašiai reikšmingas pasekmes. DI agentų platformos atitinka reikalavimus, siūlydamos konfigūruojamus žmogaus patvirtinimo vartus kiekvienam sprendimo tipui. Klientai (duomenų valdytojai) konfigūruoja, kurie sprendimai turi būti peržiūrimi žmogaus.

Ar galiu naudoti JAV pagrindu veikiančią DI agentų platformą pagal BDAR?+

Taip, jei paslaugų teikėjas veikia pagal ES ir JAV duomenų privatumo sistemą (EU-US-Data Privacy Framework) arba naudoja standartines sutarčių sąlygas su galiojančiu poveikio perdavimui vertinimu. Prieš pasirašydami, paklauskite apie DPF sertifikavimą arba SCC dokumentaciją. Pirmenybė ES įsikūrusiems paslaugų teikėjams tai supaprastina.

Ar DI agentams, be BDAR, taikomas ir ES dirbtinio intelekto aktas (EU AI Act)?+

Taip. ES dirbtinio intelekto aktas (EU AI Act) papildo BDAR skaidrumo, rizikos klasifikavimo ir žmogaus priežiūros reikalavimais. Dauguma verslo DI agentų patenka į „ribotos rizikos“ kategoriją (reikalingas DI naudojimo skaidrumas), o ne „didelės rizikos“. Balso agentams papildomai taikomos skaidrumo taisyklės, reikalaujančios atskleisti, kad vartotojas kalba su DI.

Koks yra didžiausias BDAR rizikos veiksnys DI agentų pirkėjams?+

Treniravimo sąlygos. Daugelis paslaugų teikėjų pagal nutylėjimą turi atsisakymo galimybę kiekvienai funkcijai, skirtą modelio tobulinimui, o tai praktiškai neįgyvendinama MVĮ, turinčioms daug vartotojų. Reikalaukite sutartinės „netreniravimo“ nuostatos duomenų tvarkymo sutartyje.

Ar skambučių įrašai pagal BDAR visada reikalauja sutikimo?+

Austrijoje, Vokietijoje ir Šveicarijoje: taip, abi šalys turi sutikti prieš įrašymą. Kitose ES valstybėse narėse sutikimo taisyklės skiriasi. Reikalavimus atitinkanti balso agentų platforma paaiškina apie įrašymą pokalbio pradžioje ir registruoja sutikimą audito žurnale – taip tai veikia visose jurisdikcijose.

Kiek laiko turiu saugoti agentų audito žurnalus?+

Nereguliuojamiems verslo duomenims: kliento pasirinkimas, numatytasis 90 dienų. Mokesčių požiūriu svarbiems veiksmams (sąskaitos faktūros, mokėjimai): 10 metų pagal GoBD (DE) / RGS (AT). Atitikties agentas atskiria šiuos du, kad nereikėtų per ilgai saugoti su mokesčiais nesusijusių duomenų.

Gaukite AVV prieš pirkimą

Užsisakykite 30 minučių sesiją su mūsų atitikties komanda. Mes peržiūrėsime visą AVV, subprocesorių sąrašą ir protokoluosime atsakymus į kiekvieną iš 12 kontrolinio sąrašo klausimų.

DSGVO reikalavimus atitinkantys DI agentai — visas pirkėjo kontrolinis sąrašas | DivineMind.AI | DivineMind.AI