Konformità · Gwida

Aġenti tal-AI konformi mad-DSGVO — dak li verament hemm bżonn

Id-DSGVO tapplika għal kull pjattaforma ta' aġent tal-AI li tipproċessa data personali ta' ċittadini tal-UE, irrispettivament minn fejn ikun ibbażat il-fornitur. Il-konformità tfisser aktar minn badge ta' „Aħna konformi": teħtieġ bażi legali għal kull attività ta' pproċessar, drittijiet tas-suġġett tad-data implimentati fil-livell tad-data, AVV iffirmat bejn il-klijent u l-fornitur, ħażna iżolata għal kull tenant, politika trasparenti ta' taħriġ tal-mudelli u reġistri tal-awditjar li jifilħu eżami regolatorju. Speċifikament għall-aġenti tal-AI, l-Artikolu 22 (deċiżjonijiet awtomatizzati) iżid rekwiżiti espliċiti: il-klijent — mhux il-fornitur — irid jiddetermina meta tkun meħtieġa reviżjoni umana.

DSGVO riformulata għall-Pjattaformi tal-Aġenti tal-AI

Is-sitt prinċipji ewlenin mill-Artikolu 5 tad-DSGVO, tradotti f'dak li jfissru għal fornitur ta' aġent tal-AI.

Legalità, Ġustizzja, Trasparenza

Kull attività ta' pproċessar teħtieġ bażi legali (kunsens, kuntratt, interess leġittimu eċċ.) irreġistrata għal kull azzjoni. Il-klijenti jiksbu trasparenza dwar kif l-aġenti jirraġunaw u jiddeċiedu.

Limitazzjoni tal-Għan

Data miġbura għal azzjoni ta' aġent ma tistax tintuża ħażin għal għan ieħor mingħajr bażi legali ġdida. L-ebda klawsoli ta' „Aħna nużaw id-data tiegħek għat-titjib tal-prodott".

Minimizzazzjoni tad-Data

L-aġenti jaċċessaw biss l-oqsma li jeħtieġu għall-kompitu speċifiku. Skopijiet minimi ta' OAuth 2.0 jinfurzaw dan fil-livell ta' integrazzjoni.

Eżattezza

L-outputs huma verifikabbli; outputs żbaljati tal-aġent jistgħu jiġu kkoreġuti jew imħassra. Ir-reġistru tal-awditjar jittraċċa kull verżjoni ta' kull sett ta' data.

Limitazzjoni tal-Ħażna

Żamma konfigurabbli mill-klijent għal kull kategorija ta' data. Traskrizzjonijiet ta' konversazzjonijiet tal-aġenti, reġistrazzjonijiet ta' sejħiet u avvenimenti tas-CRM kollha għandhom TTLs konfigurabbli.

Integrità u Kunfidenzjalità

Kriptaġġ at rest (AES-256) u in transit (TLS 1.3). Iżolament tat-tenant kriptografikament, mhux biss loġikament. Miri tal-Awditjar SOC 2 Type I Q3 2026.

10 Implimentazzjonijiet Tekniċi li Jippruvaw il-Konformità mad-DSGVO

Fornitur jista' jiddikjara konformità. Dawn huma l-implimentazzjonijiet li juru meta jidher awditur.

Art. 6/7 · Bażi Legali Reġistrata

Bażi Legali għal Kull Azzjoni

Kull azzjoni ta' aġent tiddokumenta l-bażi legali tagħha (kunsens, kuntratt, interess leġittimu, obbligu legali). Esportabbli għal kull suġġett tad-data fuq talba.

Art. 15 · Dritt għall-Aċċess

Esportazzjoni tal-Aċċess tas-Suġġett

Esportazzjoni b'klikk waħda ta' dak kollu li l-pjattaforma żżomm dwar suġġett tad-data nominat — CRM, emails, traskrizzjonijiet ta' sejħiet, outputs ġenerati mill-aġent.

Art. 17 · Dritt għat-Tħassir

Tħassir madwar it-Tenant

It-tħassir jippropaga permezz ta' kull cache tal-aġent u l-graff tad-data kondiviża fi żmien 30 jum. L-ebda „Soft Delete" — tneħħija attwali b'prova ta' tħassir.

Art. 20 · Portabbiltà tad-Data

Esportazzjoni Strutturata

Esportazzjoni li tista' tinqara mill-magni (JSON, CSV) tad-data kollha tal-klijenti, mhux biss personali. Importabbli mill-ġdid f'pjattaformi tal-kompetituri permezz ta' skemi standard.

Art. 22 · Deċiżjoni Awtomatizzata

Bieb ta' Reviżjoni Umana

Deċiżjonijiet b'riskju għoli (pagamenti 'l fuq minn limitu, sospensjonijiet ta' kontijiet, klawsoli ta' kuntratt ta' valur għoli) jeħtieġu approvazzjoni umana b'mod awtomatiku. Konfigurabbli skont il-politika tal-klijent.

Art. 25 · Protezzjoni tad-Data mid-Disinn

Iżolament tat-Tenant

Iżolament kriptografiku tat-tenant mil-livell tad-database 'l fuq. L-ebda ħażniet ta' vetturi kondiviżi, l-ebda caches ta' prompts kondiviżi bejn il-klijenti.

Art. 28 · Obbligi tal-Proċessur

AVV b'Lista ta' Sub-Proċessuri

AVV iffirmat bejn il-klijent u l-fornitur. Lista ta' sub-proċessuri (inklużi fornituri tal-LLM) ippubblikata u verżjonata. Il-klijenti jiġu infurmati dwar bidliet fis-sub-proċessuri b'perjodu ta' oġġezzjoni.

Art. 30 · Reġistru tal-Attivitajiet tal-Ipproċessar

Reġistru tal-Awditjar

Reġistru tal-awditjar immodifikabbli ta' kull azzjoni ta' aġent: timestamp, identità tal-aġent, input, output, kunfidenza, bażi legali, identifikatur tas-suġġett tad-data. Esportabbli għall-awtorità superviżorja.

Art. 32 · Miżuri ta' Sigurtà

Kriptaġġ + Kontroll tal-Aċċess

AES-256 at rest, TLS 1.3 in transit. RBAC għall-operaturi umani. Aġenti awtentikati għal kull talba. Rotazzjoni tas-sigrieti skont l-iskeda.

Art. 33/34 · Notifika ta' Ksur

Pipeline tal-Ksur

Sejbien → Triage → Notifika lill-klijent fi żmien 72 siegħa minn meta jsir magħruf. Skriptjat u pprattikat kull tliet xhur.

Riskji Komuni tad-DSGVO fl-Aġenti tal-AI — u kif tnaqqashom

Il-modi ta' żball li jfittxu l-awdituri. Kull riskju għandu mudell speċifiku ta' mitigazzjoni.

Risk

Fornituri tal-LLM jużaw il-prompts tiegħek biex iħarrġu l-mudelli tagħhom.

Mitigation

Uża biss fornituri bi klawsoli ffirmati ta' ebda taħriġ fuq kontenut tal-klijent. Ivverifika dan fl-AVV, mhux biss fuq il-paġna tal-marketing.

Risk

Traskrizzjonijiet ta' konversazzjonijiet jnixxu permezz ta' ħażna ta' vetturi kondiviża bejn it-tenants.

Mitigation

Itlob embeddings iżolati għal kull tenant. Staqsi lill-fornitur biex juri t-tqassim tad-database — kollezzjonijiet kondiviżi huma bandiera ħamra.

Risk

Ir-reġistri tal-aġenti fihom data personali li tinżamm lil hinn minn dak li hu meħtieġ.

Mitigation

Żamma tar-reġistri konfigurabbli mill-klijent għal kull kategorija ta' data. Default 90 jum għal data mhux regolata, 10 snin biss għal settijiet ta' data rilevanti għall-GoBD/taxxa.

Risk

Reġistrazzjonijiet tat-telefonati jiġu maħżuna mingħajr kunsens espliċitu.

Mitigation

L-aġent tas-sejħiet jispjega r-reġistrazzjoni fil-bidu tas-sejħa. Il-kunsens jiġi rreġistrat fil-log tal-awditjar b'timestamp u identifikatur tas-sejħa. Redazzjoni b'klikk waħda fuq talba.

Risk

Sub-Proċessuri barra mill-UE jipproċessaw data personali.

Mitigation

Għażla ta' residenza tad-data esklussivament fl-UE. Jekk jintużaw Sub-Proċessuri tal-Istati Uniti, DPF (Data Privacy Framework) jew klawsoli kuntrattwali standard b'valutazzjoni tal-impatt tat-trasferiment verifikabbli.

Risk

Deċiżjonijiet tal-aġent ma jistgħux jiġu kkontestati, minħabba li r-raġunament mhuwiex trasparenti.

Mitigation

Kull deċiżjoni tal-aġent tirreġistra t-traċċa tar-raġunament tagħha. Persuni suġġetti jirċievu r-raġunament (f'test sempliċi) fuq talba skont l-Artikolu 15.

Risk

Integrazzjoni minsija għad għandha tokens OAuth wara t-terminazzjoni tagħkom.

Mitigation

Ir-revoka tat-token mat-terminazzjoni hija awtomatika. Il-klijent jista' wkoll jirrevoka b'klikk waħda mis-sors (settings tal-kont Google/Microsoft).

X'għandkom tfittxu fil-Ftehim dwar l-Ipproċessar tad-Data (DPA) tal-fornitur

Itolbu l-mudell tad-DPA qabel ix-xiri, mhux waqt l-onboarding. Dawn huma l-klawsoli li l-aktar jgħoddu.

  • Klawżola espliċita ta' 'Ebda Taħriġ': Il-kontenut tal-klijenti qatt ma jintuża għat-taħriġ ta' mudelli, mingħajr klawsoli żgħar ta' opt-out.
  • Lista ta' Sub-Proċessuri mehmuża, verżjonata u perjodu ta' notifika qabel bidliet (minimu ta' 30 jum)
  • Skadenzi għal talbiet ta' persuni suġġetti: Informazzjoni skont l-Artikolu 15 fi żmien 30 jum, Tħassir skont l-Artikolu 17 fi żmien 30 jum inkluża kaskata ta' proċessuri downstream.
  • Drittijiet ta' awditjar: Il-klijent jista' jivverifika l-kontrolli tas-sigurtà tal-fornitur kull sena jew aktar spiss jekk ikun hemm bżonn.
  • Notifika ta' ksur: 48 siegħa bejn l-għarfien tal-fornitur u n-notifika lill-klijent (aktar strett mir-rapport lill-awtoritajiet ta' 72 siegħa tal-GDPR)
  • Impenn ta' residenza tad-data: fejn id-data tiġi maħżuna, ipproċessata, u sigura — bil-miktub, mhux 'tipikament fl-UE'.
  • Ritorn u tħassir mat-terminazzjoni: Data f'forma portabbli lura fi żmien 30 jum; Prova ta' tħassir maħruġa fi żmien 60 jum.
  • Ċarezza tal-limitu massimu ta' responsabbiltà: speċifikament għal ksur tal-protezzjoni tad-data, separatament mil-limitu massimu ġenerali ta' responsabbiltà.
  • Liġi applikabbli u ġurisdizzjoni: idealment Stat Membru tal-UE tal-klijent, mhux il-ġurisdizzjoni tal-fornitur.

Lista ta' kontroll tad-DSGVO għax-xerrejja tal-aġenti tal-AI — 12-il punt

Ipprintjaw dan. Ibgħatuh lill-fornitur qabel il-kuntratt. Jekk tweġiba tkun 'Qed naħdmu fuqha', iddifferixxu x-xiri.

01

Ftehim dwar l-Ipproċessar tad-Data

Il-fornitur jiffirma DPA konformi mad-DSGVO b'mod standard, mhux negozjat għal kull klijent?

02

Ebda Taħriġ Kuntrattwali

Il-klawżola 'Aħna qatt ma nħarrġu fuq kontenut tal-klijenti' tinsab fid-DPA nnifsu, mhux biss fuq il-websajt?

03

Iżolament tat-Tenant

L-iżolament tat-tenant huwa kriptografiku — ċwievet ta' encryption separati għal kull klijent — jew biss partizzjonament loġiku?

04

Trasparenza tas-Sub-Proċessuri

Hemm lista pubblika ta' Sub-Proċessuri b'istorja tal-verżjonijiet? Il-fornitur tal-LLM huwa elenkat?

05

Residenza tad-Data

Fejn tiġi maħżuna, ipproċessata u sigura d-data tal-klijenti? L-għażla 'UE biss' hija disponibbli?

06

Esportazzjoni tad-Dritt ta' Aċċess

Tistgħu tqanqlu esportazzjoni sħiħa skont l-Artikolu 15 mill-UI tal-amministratur, jew hemm bżonn ta' biljett ta' appoġġ?

07

Kaskata ta' Tħassir

It-tħassir jiġi propagat lill-caches kollha tal-aġenti, il-ħażniet tal-vetturi u s-Sub-Proċessuri fi żmien 30 jum?

08

Reviżjoni Umana skont l-Artikolu 22

Tistgħu tikkonfiguraw liema deċiżjonijiet tal-aġenti jeħtieġu approvazzjoni umana? B'mod awtomatiku, approvazzjoni għal azzjonijiet distruttivi.

09

Esportazzjoni tal-Log tal-Awditjar

Il-log tal-awditjar jista' jiġi esportat f'format utilizzabbli għal talbiet ta' awtoritajiet superviżorji (JSON, CSV)?

10

Ħin tan-Notifika ta' Ksur

Il-fornitur jimpenja ruħu li jinnotifikakom fi żmien 48–72 siegħa mill-għarfien ta' ksur?

11

Kunsens għat-Telefonati

Jekk jintużaw aġenti tal-vuċi, il-pjattaforma tindirizza regoli ta' kunsens speċifiċi għall-ġurisdizzjoni (b'żewġ naħat fil-Ġermanja/Awstrija/Żvizzera)?

12

Pjan ta' Ħruġ

Jekk tikkanċellaw, hemm proċess dokumentat ta' ritorn u tħassir b'prova ta' tħassir?

Mistoqsijiet Frekwenti

Pjattaforma ta' aġent tal-AI hija Kontrollur jew Proċessur skont id-DSGVO?+

Fi kważi l-iskopijiet kollha tal-SMEs, il-klijent huwa l-Kontrollur u l-pjattaforma tal-aġent tal-AI hija l-Proċessur. Il-pjattaforma topera skont l-istruzzjonijiet tal-klijent, tipproċessa data fit-tenant tal-klijent u ma tiddeterminax l-iskopijiet tal-ipproċessar.

L-Artikolu 22 (deċiżjonijiet awtomatizzati) jipprojbixxi l-aġenti tal-AI?+

Le. L-Artikolu 22 jirrikjedi li l-persuni suġġetti jkollhom id-dritt għal reviżjoni umana, f'deċiżjonijiet b'effetti legali jew effetti sinifikanti simili. Il-pjattaformi tal-aġenti tal-AI huma konformi billi joffru 'gates' ta' approvazzjoni umana konfigurabbli għal kull tip ta' deċiżjoni. Il-klijenti (Kontrolluri) jikkonfiguraw liema deċiżjonijiet jgħaddu minn reviżjoni umana.

Nista' nuża pjattaforma ta' aġent tal-AI bbażata fl-Istati Uniti taħt id-DSGVO?+

Iva, jekk il-fornitur jopera taħt l-EU-US Data Privacy Framework jew juża klawsoli kuntrattwali standard b'valutazzjoni valida tal-impatt tat-trasferiment. Staqsu għaċ-ċertifikazzjoni DPF jew id-dokumentazzjoni SCC qabel ma tiffirmaw. Il-preferenza għal fornituri bbażati fl-UE tissimplifika dan.

L-aġenti tal-AI jaqgħu taħt l-EU AI Act minbarra d-DSGVO?+

Iva. L-EU AI Act iżid rekwiżiti ta' trasparenza, klassifikazzjoni tar-riskju u superviżjoni umana mad-DSGVO. Ħafna mill-aġenti tal-AI għan-negozju jaqgħu fil-'riskju limitat' (hija meħtieġa trasparenza dwar l-użu tal-AI), mhux 'riskju għoli'. L-aġenti tal-vuċi jaqgħu wkoll taħt regoli ta' trasparenza li jirrikjedu l-iżvelar li l-utent qed jitkellem mal-AI.

X'inhu l-akbar fattur ta' riskju tad-DSGVO għax-xerrejja tal-aġenti tal-AI?+

Klawsoli ta' taħriġ. Ħafna fornituri għandhom opt-out għal kull karatteristika b'mod awtomatiku għat-titjib tal-mudell, li huwa prattikament inapplikabbli għall-SMEs b'ħafna utenti. Insistu fuq standard kuntrattwali ta' 'Ebda Taħriġ' fid-DPA.

Ir-reġistrazzjonijiet tas-sejħiet dejjem jeħtieġu kunsens taħt id-DSGVO?+

Fl-Awstrija, il-Ġermanja u l-Iżvizzera: iva, iż-żewġ partijiet iridu jagħtu l-kunsens qabel ir-reġistrazzjoni. Fi Stati Membri oħra tal-UE, ir-regoli tal-kunsens ivarjaw. Pjattaforma ta' aġent tal-vuċi konformi tispjega r-reġistrazzjoni fil-bidu tas-sejħa u tirreġistra l-kunsens fil-log tal-awditjar — hekk taħdem fil-ġurisdizzjonijiet kollha.

Kemm għandi nżomm il-logs tal-awditjar tal-aġenti?+

Għal data kummerċjali mhux regolata: Għażla tal-klijent, default 90 jum. Għal azzjonijiet rilevanti għat-taxxa (fatturi, pagamenti): 10 snin taħt GoBD (DE) / RGS (AT). L-aġent tal-konformità jifred it-tnejn, sabiex ma żżommux data mhux fiskali għal żmien twil wisq.

Ikseb id-DPA qabel ix-xiri

Ibbukkja sessjoni ta' 30 minuta mat-tim tal-Konformità tagħna. Aħna se nirrevedu d-DPA sħiħ, il-lista tas-Sub-Proċessuri u nwieġbu kull waħda mit-12-il mistoqsija tal-lista ta' kontroll b'mod formali.

Aġenti tal-AI konformi mad-DSGVO — il-lista ta' kontroll sħiħa tax-xerrej | DivineMind.AI | DivineMind.AI