Súlad · Sprievodca
AI agenti v súlade s DSGVO — čo to skutočne vyžaduje
DSGVO sa vzťahuje na každú platformu AI agentov, ktorá spracúva osobné údaje občanov EÚ, bez ohľadu na sídlo poskytovateľa. Súlad znamená viac ako len odznak „Sme v súlade": vyžaduje si právny základ pre každú spracovateľskú činnosť, práva dotknutých osôb implementované na úrovni dát, podpísanú zmluvu o spracovaní údajov (AVV) medzi zákazníkom a poskytovateľom, úložisko izolované pre nájomcov, transparentnú politiku trénovania modelov a auditné záznamy, ktoré obstoja pri kontrole regulačným orgánom. Špeciálne pre AI agentov, článok 22 (automatizované rozhodovanie) pridáva explicitné požiadavky: zákazník — nie poskytovateľ — musí určiť, kedy je potrebná ľudská kontrola.
DSGVO preformulované pre platformy AI agentov
Šesť základných princípov z článku 5 DSGVO, preložené do toho, čo znamenajú pre poskytovateľa AI agentov.
Zákonnosť, spravodlivosť, transparentnosť
Každá spracovateľská činnosť potrebuje právny základ (súhlas, zmluva, oprávnený záujem atď.) zaznamenaný pre každú akciu. Zákazníci získavajú transparentnosť o tom, ako agenti uvažujú a rozhodujú.
Obmedzenie účelu
Údaje zhromaždené pre akciu agenta nesmú byť bez nového právneho základu zneužité na iný účel. Žiadne doložky typu „Vaše údaje používame na zlepšenie produktu".
Minimalizácia údajov
Agenti pristupujú len k poliam, ktoré potrebujú pre konkrétnu úlohu. Minimálne rozsahy OAuth 2.0 to presadzujú na úrovni integrácie.
Presnosť
Výstupy sú kontrolovateľné; nesprávne výstupy agenta môžu byť opravené alebo vymazané. Auditný záznam sleduje každú verziu každého dátového záznamu.
Obmedzenie uchovávania
Zákazníkom konfigurovateľné uchovávanie pre každú kategóriu údajov. Prepisy konverzácií agentov, nahrávky hovorov a udalosti CRM majú všetky konfigurovateľné TTL.
Integrita a dôvernosť
Šifrovanie v pokoji (AES-256) a počas prenosu (TLS 1.3). Izolácia nájomcov kryptograficky, nielen logicky. Cieľ auditu SOC 2 Type I Q3 2026.
10 technických implementácií, ktoré preukazujú súlad s DSGVO
Poskytovateľ môže tvrdiť, že je v súlade. Toto sú implementácie, ktoré ukážu, keď sa objaví audítor.
Právny základ pre každú akciu
Každá akcia agenta dokumentuje svoj právny základ (súhlas, zmluva, oprávnený záujem, právna povinnosť). Exportovateľné pre každú dotknutú osobu na požiadanie.
Export prístupu subjektu údajov
Export jedným kliknutím všetkého, čo platforma uchováva o menovanej dotknutej osobe — CRM, e-maily, prepisy hovorov, výstupy generované agentom.
Vymazanie v rámci celého nájomcu
Vymazanie sa šíri cez každú vyrovnávaciu pamäť agenta a zdieľaný dátový graf do 30 dní. Žiadne „mäkké vymazanie" — skutočné odstránenie s dokladom o vymazaní.
Štruktúrovaný export
Strojovo čitateľný export (JSON, CSV) všetkých zákazníckych údajov, nielen osobných. Opätovne importovateľné do konkurenčných platforiem prostredníctvom štandardných schém.
Brána pre ľudskú kontrolu
Rozhodnutia s vysokým rizikom (platby nad prahovú hodnotu, blokovanie účtov, dôležité zmluvné doložky) štandardne vyžadujú ľudské schválenie. Konfigurovateľné podľa politiky zákazníka.
Izolácia nájomcov
Kryptografická izolácia nájomcov od úrovne databázy nahor. Žiadne zdieľané vektorové úložiská, žiadne zdieľané vyrovnávacie pamäte pre promptov medzi zákazníkmi.
AVV so zoznamom subdodávateľov
Podpísaná zmluva o spracovaní údajov (AVV) medzi zákazníkom a poskytovateľom. Zoznam subdodávateľov (vrátane poskytovateľov LLM) zverejnený a verzovaný. Zákazníci sú informovaní o zmenách subdodávateľov s lehotou na námietky.
Auditný záznam
Nemenný auditný záznam každej akcie agenta: časová pečiatka, identita agenta, vstup, výstup, dôvera, právny základ, identifikátor dotknutej osoby. Exportovateľné pre dozorný orgán.
Šifrovanie + kontrola prístupu
AES-256 v pokoji, TLS 1.3 počas prenosu. RBAC pre ľudských operátorov. Agenti autentifikovaní pre každú požiadavku. Rotácia tajných kľúčov podľa plánu.
Proces riešenia narušení
Detekcia → Triage → Oznámenie zákazníkovi do 72 hodín od zistenia. Skriptované a štvrťročne precvičované.
Časté riziká DSGVO u AI agentov — a ako ich zmierniť
Režimy zlyhania, ktoré hľadajú audítori. Každé riziko má konkrétny vzor zmiernenia.
Poskytovatelia LLM používajú vaše prompty na trénovanie svojich modelov.
Používajte len poskytovateľov s podpísanými doložkami o netrénovaní na zákazníckom obsahu. Overte si to v AVV, nielen na marketingovej stránke.
Prepisy konverzácií unikajú cez zdieľané vektorové úložisko medzi nájomcami.
Vyžadujte embeddingy izolované pre nájomcov. Požiadajte poskytovateľa, aby ukázal rozloženie databázy — zdieľané kolekcie sú červenou vlajkou.
Záznamy agentov obsahujú osobné údaje, ktoré sú uchovávané dlhšie, než je potrebné.
Zákazníkom konfigurovateľné uchovávanie záznamov pre každú kategóriu údajov. Predvolene 90 dní pre neregulované údaje, 10 rokov len pre dátové záznamy relevantné pre GoBD/daňové účely.
Telefonické nahrávky sú ukladané bez explicitného súhlasu.
Call-Agent vysvetlí nahrávanie na začiatku hovoru. Súhlas je zaznamenaný do Audit-Logu s časovou pečiatkou a identifikátorom volajúceho. Jednoklikové začiernenie na požiadanie.
Sub-procesori mimo EÚ spracúvajú osobné údaje.
Možnosť rezidencie dát len v EÚ. Ak sú využívaní US Sub-Processors, DPF (Data Privacy Framework) alebo štandardné zmluvné doložky s overiteľným posúdením vplyvu prenosu.
Rozhodnutia agenta nie je možné napadnúť, pretože odôvodnenie je netransparentné.
Každé rozhodnutie agenta zaznamenáva svoju odôvodňovaciu stopu. Dotknuté osoby dostanú odôvodnenie (v jasnom texte) na základe žiadosti podľa článku 15.
Zabudnutá integrácia má po Vašom vypovedaní zmluvy stále OAuth-Tokens.
Zrušenie Tokenu pri vypovedaní zmluvy je automatické. Zákazník môže tiež zrušiť jedným kliknutím priamo pri zdroji (nastavenia účtu Google/Microsoft).
Na čo by ste si mali dať pozor v AVV poskytovateľa
Vyžiadajte si šablónu AVV pred nákupom, nie počas onboardingu. Toto sú doložky, ktoré sú najdôležitejšie.
- ✓Explicitná doložka o netrénovaní: Obsah zákazníka sa nikdy nepoužíva na trénovanie modelov, bez drobných písmen o možnosti odhlásenia (Opt-Out).
- ✓Zoznam sub-procesorov priložený, verzionovaný a lehota na oznámenie zmien (minimálne 30 dní)
- ✓Časové lehoty pre žiadosti dotknutých osôb: Informácie podľa článku 15 do 30 dní, vymazanie podľa článku 17 do 30 dní vrátane kaskády následných procesorov.
- ✓Práva na audit: Zákazník môže kontrolovať bezpečnostné kontroly poskytovateľa ročne alebo častejšie v prípade potreby.
- ✓Oznámenie o narušení bezpečnosti: 48 hodín medzi vedomosťou poskytovateľa a oznámením zákazníkovi (prísnejšie ako 72-hodinové oznámenie úradom podľa DSGVO)
- ✓Záväzok rezidencie dát: kde sú dáta uložené, spracované, zabezpečené — písomne, nie „typicky EÚ"
- ✓Vrátenie a vymazanie pri vypovedaní zmluvy: dáta v prenosnej forme späť do 30 dní; potvrdenie o vymazaní vystavené do 60 dní.
- ✓Jasnosť hornej hranice zodpovednosti: špeciálne pre porušenia ochrany údajov, oddelene od všeobecnej hornej hranice zodpovednosti.
- ✓Rozhodné právo a súdna príslušnosť: ideálne členský štát EÚ zákazníka, nie domovská súdna príslušnosť poskytovateľa.
DSGVO kontrolný zoznam pre kupujúcich AI agentov — 12 bodov
Vytlačte si to. Pošlite to poskytovateľovi pred zmluvou. Ak odpoveď znie „Pracujeme na tom", odložte nákup.
Zmluva o spracúvaní osobných údajov
Podpisuje poskytovateľ štandardne AVV v súlade s DSGVO, nie individuálne pre každého zákazníka?
Žiadne trénovanie zmluvne
Je „Nikdy netrénujeme na obsahu zákazníka" uvedené v samotnom AVV, nielen na webovej stránke?
Izolácia nájomníka
Je izolácia nájomníka kryptografická — samostatné šifrovacie kľúče pre každého zákazníka — alebo len logické rozdelenie?
Transparentnosť sub-procesorov
Existuje verejný zoznam sub-procesorov s históriou verzií? Je poskytovateľ LLM uvedený v zozname?
Rezidencie dát
Kde sú zákaznícke dáta uložené, spracované a zabezpečené? Je možnosťou len EÚ?
Export práva na prístup k údajom
Môžete spustiť úplný export podľa článku 15 z administrátorského rozhrania, alebo je potrebný tiket podpory?
Kaskáda vymazania
Šíri sa vymazanie do všetkých Agent-Caches, Vector-Stores a Sub-Processors do 30 dní?
Článok 22 – ľudská kontrola
Môžete konfigurovať, ktoré rozhodnutia agenta vyžadujú ľudské schválenie? Štandardne schválenie pre deštruktívne akcie.
Export Audit-Logu
Je Audit-Log exportovateľný vo formáte použiteľnom pre žiadosti dozorných orgánov (JSON, CSV)?
Časovanie oznámenia o narušení bezpečnosti
Zaväzuje sa poskytovateľ, že Vás bude informovať do 48–72 hodín od zistenia narušenia bezpečnosti?
Súhlas s telefonickým hovorom
Ak sú využívaní hlasoví agenti, platforma spracúva pravidlá súhlasu špecifické pre jurisdikciu (obojstranný v DE/AT/CH)?
Plán ukončenia
Ak vypoviete zmluvu, existuje zdokumentovaný proces vrátenia a vymazania s potvrdením o vymazaní?
Často kladené otázky
Je platforma AI agentov prevádzkovateľom alebo sprostredkovateľom podľa DSGVO?+
Vo väčšine scenárov pre malé a stredné podniky je zákazník prevádzkovateľom a platforma AI agentov sprostredkovateľom. Platforma funguje podľa pokynov zákazníka, spracúva dáta v nájomníkovi zákazníka a neurčuje účely spracúvania.
Zakazuje článok 22 (automatizované rozhodovanie) AI agentov?+
Nie. Článok 22 vyžaduje, aby dotknuté osoby mali právo na ľudskú kontrolu v prípade rozhodnutí s právnymi alebo podobne významnými dôsledkami. Platformy AI agentov sú v súlade s predpismi tým, že ponúkajú konfigurovateľné brány ľudského schválenia pre každý typ rozhodnutia. Zákazníci (prevádzkovatelia) konfigurujú, ktoré rozhodnutia prechádzajú ľudskou kontrolou.
Môžem používať platformu AI agentov so sídlom v USA podľa DSGVO?+
Áno, ak poskytovateľ funguje v rámci EU-US-Data Privacy Framework alebo používa štandardné zmluvné doložky s platným posúdením vplyvu prenosu. Pred podpísaním sa opýtajte na certifikáciu DPF alebo dokumentáciu SCC. Preferovanie poskytovateľov so sídlom v EÚ to zjednodušuje.
Spadajú AI agenti okrem DSGVO aj pod EU AI Act?+
Áno. EU AI Act pridáva k DSGVO požiadavky na transparentnosť, klasifikáciu rizík a ľudský dohľad. Väčšina obchodných AI agentov spadá do kategórie „obmedzené riziko" (vyžaduje sa transparentnosť používania AI), nie „vysoké riziko". Hlasoví agenti navyše spadajú pod pravidlá transparentnosti, ktoré vyžadujú zverejnenie informácie, že používateľ hovorí s AI.
Aký je najväčší rizikový faktor DSGVO pre kupujúcich AI agentov?+
Doložky o trénovaní. Mnohí poskytovatelia majú štandardne možnosť odhlásenia (Opt-Out) pre každú funkciu na zlepšenie modelu, čo je pre malé a stredné podniky s mnohými používateľmi prakticky nevymáhateľné. Trvajte na zmluvnom štandarde „žiadne trénovanie“ v AVV.
Vyžadujú nahrávky hovorov podľa DSGVO vždy súhlas?+
V Rakúsku, Nemecku a Švajčiarsku: áno, obe strany musia súhlasiť pred nahrávaním. V iných členských štátoch EÚ sa pravidlá súhlasu líšia. Platforma hlasového agenta v súlade s predpismi vysvetlí nahrávanie na začiatku hovoru a zaznamená súhlas do Audit-Logu — takto to funguje vo všetkých jurisdikciách.
Ako dlho musím uchovávať Audit-Logy agenta?+
Pre neregulované obchodné dáta: voľba zákazníka, predvolene 90 dní. Pre daňovo relevantné akcie (faktúry, platby): 10 rokov podľa GoBD (DE) / RGS (AT). Compliance-Agent ich oddelí, aby ste nemuseli uchovávať nedaňové dáta príliš dlho.
Získajte DPA pred nákupom
Zarezervujte si 30-minútovú reláciu s naším compliance tímom. Prejdeme si celú DPA, zoznam subprocesorov a protokolárne zodpovieme každú z 12 otázok kontrolného zoznamu.