Skladnost · Vodnik

KI-agenti, skladni z DSGVO — kaj zares potrebujete

DSGVO velja za vsako platformo KI-agentov, ki obdeluje osebne podatke državljanov EU, ne glede na to, kje ima ponudnik sedež. Skladnost pomeni več kot le značko „Smo skladni": zahteva pravno podlago za vsako dejavnost obdelave, pravice posameznikov, implementirane na ravni podatkov, podpisan AVV med stranko in ponudnikom, shranjevanje, izolirano po najemnikih, transparentno politiko usposabljanja modelov in revizijske dnevnike, ki prestanejo nadzorni pregled. Posebej za KI-agente člen 22 (avtomatizirano odločanje) dodaja eksplicitne zahteve: stranka — ne ponudnik — mora določiti, kdaj je potreben človeški pregled.

DSGVO preoblikovana za platforme KI-agentov

Šest temeljnih načel iz člena 5 DSGVO, prevedenih v to, kar pomenijo za ponudnika KI-agentov.

Zakonitost, poštenost, transparentnost

Vsaka dejavnost obdelave potrebuje pravno podlago (privolitev, pogodba, zakoniti interes itd.), zabeleženo za vsako dejanje. Stranke dobijo transparentnost glede tega, kako agenti razmišljajo in se odločajo.

Omejitev namena

Podatki, zbrani za dejanje agenta, se ne smejo brez nove pravne podlage uporabiti za drug namen. Brez klavzul „Vaše podatke uporabljamo za izboljšanje izdelkov".

Minimizacija podatkov

Agenti dostopajo le do polj, ki jih potrebujejo za specifično nalogo. Minimalni obsegi OAuth-2.0 to uveljavljajo na ravni integracije.

Točnost

Izhodi so preverljivi; napačne izhode agenta je mogoče popraviti ali izbrisati. Revizijski dnevnik sledi vsaki različici vsakega nabora podatkov.

Omejitev shranjevanja

Hranjenje, ki ga lahko konfigurirajo stranke, za vsako kategorijo podatkov. Transkripti pogovorov agentov, posnetki klicev in dogodki CRM imajo vsi nastavljive TTL-je.

Celovitost in zaupnost

Šifriranje v mirovanju (AES-256) in v prenosu (TLS 1.3). Kriptografska izolacija najemnikov, ne le logična. Cilj revizije SOC 2 Type I Q3 2026.

10 tehničnih implementacij, ki dokazujejo skladnost z DSGVO

Ponudnik lahko trdi, da je skladen. To so implementacije, ki jih pokažejo, ko pride inšpektor.

Člen 6/7 · Pravna podlaga zabeležena

Pravna podlaga za vsako dejanje

Vsako dejanje agenta dokumentira svojo pravno podlago (privolitev, pogodba, zakoniti interes, pravna obveznost). Izvozljivo na zahtevo za vsakega posameznika, na katerega se nanašajo podatki.

Člen 15 · Pravica do dostopa

Izvoz dostopa posameznika

Izvoz z enim klikom vsega, kar platforma hrani o imenovanem posamezniku — CRM, e-pošta, transkripti klicev, izhodi, ki jih je ustvaril agent.

Člen 17 · Pravica do izbrisa

Izbris po celotnem najemniku

Izbris se razširi na vsak predpomnilnik agenta in skupni graf podatkov v 30 dneh. Brez „mehkega izbrisa" — dejanska odstranitev z dokazilom o izbrisu.

Člen 20 · Prenosljivost podatkov

Strukturiran izvoz

Strojno berljiv izvoz (JSON, CSV) vseh podatkov strank, ne le osebnih. Ponovno uvozljiv v konkurenčne platforme prek standardnih shem.

Člen 22 · Avtomatizirano odločanje

Vrata za človeški pregled

Visokorizične odločitve (plačila nad pragom, blokade računov, visokovrednostne pogodbene klavzule) standardno zahtevajo človeško odobritev. Nastavljivo glede na politiko stranke.

Člen 25 · Zasebnost že v zasnovi

Izolacija najemnikov

Kriptografska izolacija najemnikov od ravni baze podatkov navzgor. Brez skupnih vektorskih shramb, brez skupnih predpomnilnikov pozivov med strankami.

Člen 28 · Obveznosti obdelovalca

AVV s seznamom podizvajalcev

Podpisan AVV med stranko in ponudnikom. Seznam podizvajalcev (vključno s ponudniki LLM) objavljen in različiciran. Stranke so obveščene o spremembah podizvajalcev z rokom za ugovor.

Člen 30 · Evidenca dejavnosti obdelave

Revizijski dnevnik

Nespremenljiv revizijski dnevnik vsakega dejanja agenta: časovni žig, identiteta agenta, vnos, izhod, zaupanje, pravna podlaga, identifikator posameznika. Izvozljivo za nadzorni organ.

Člen 32 · Varnostni ukrepi

Šifriranje + nadzor dostopa

AES-256 v mirovanju, TLS 1.3 v prenosu. RBAC za človeške operaterje. Agenti avtenticirani na zahtevo. Rotacija skrivnosti po načrtu.

Člen 33/34 · Poročanje o incidentih

Proces obravnave kršitev

Zaznavanje → Triaža → Obvestilo strankam v 72 urah po spoznanju. Skriptirano in četrtletno preizkušeno.

Pogosta tveganja DSGVO pri KI-agentih — in kako jih ublažiti

Načini napak, ki jih iščejo inšpektorji. Vsako tveganje ima konkreten vzorec ublažitve.

Risk

Ponudniki LLM uporabljajo vaše pozive za usposabljanje svojih modelov.

Mitigation

Uporabljajte le ponudnike s podpisanimi klavzulami o neusposabljanju na vsebini strank. To preverite v AVV, ne le na marketinški strani.

Risk

Transkripti pogovorov uhajajo prek skupne vektorske shrambe med najemniki.

Mitigation

Zahtevajte vdelave, izolirane po najemnikih. Prosite ponudnika, naj pokaže postavitev baze podatkov — skupne zbirke so rdeča zastava.

Risk

Dnevniki agentov vsebujejo osebne podatke, ki se hranijo dlje, kot je potrebno.

Mitigation

Hranjenje dnevnikov, ki ga lahko konfigurirajo stranke, za vsako kategorijo podatkov. Privzeto 90 dni za neregulirane podatke, 10 let samo za podatke, relevantne za GoBD/davke.

Risk

Telefonski posnetki se shranjujejo brez izrecnega soglasja.

Mitigation

Klicni agent pojasni snemanje na začetku pogovora. Soglasje se zabeleži v dnevnik revizije s časovnim žigom in identifikatorjem klicatelja. Zatemnitev z enim klikom na zahtevo.

Risk

Podizvajalci obdelave zunaj EU obdelujejo osebne podatke.

Mitigation

Možnost rezidence podatkov samo v EU. Če se uporabljajo ameriški podizvajalci obdelave, DPF (Data Privacy Framework) ali standardne pogodbene klavzule z preverljivo oceno vpliva prenosa.

Risk

Odločitve agenta ni mogoče izpodbijati, ker je utemeljitev netransparentna.

Mitigation

Vsaka odločitev agenta zabeleži svojo sled utemeljitve. Prizadete osebe prejmejo utemeljitev (v jasnem besedilu) na zahtevo po 15. členu.

Risk

Pozabljena integracija ima po vaši odpovedi še vedno OAuth žetone.

Mitigation

Preklic žetona ob odpovedi je samodejen. Stranka lahko prekliče tudi pri viru (nastavitve Google/Microsoft računa) z enim klikom.

Na kaj morate biti pozorni v pogodbi o obdelavi podatkov ponudnika

Zahtevajte predlogo pogodbe o obdelavi podatkov pred nakupom, ne med uvajanjem. To so klavzule, ki so najpomembnejše.

  • Izrecna klavzula o neusposabljanju: Vsebine strank se nikoli ne uporabljajo za usposabljanje modelov, brez drobnega tiska o možnosti odjave.
  • Seznam podizvajalcev obdelave priložen, z različicami in rok za obvestilo pred spremembami (najmanj 30 dni)
  • Časovnice za zahteve posameznikov, na katere se nanašajo podatki: Informacije po 15. členu v 30 dneh, izbris po 17. členu v 30 dneh, vključno s kaskado procesorjev navzdol.
  • Pravice do revizije: Stranka lahko preverja varnostne kontrole ponudnika letno ali pogosteje ob določenih priložnostih.
  • Obvestilo o kršitvi: 48 ur med seznanitvijo ponudnika in obvestilom stranki (strožje od 72-urnega poročanja organom po DSGVO)
  • Zaveza glede rezidence podatkov: kje se podatki shranjujejo, obdelujejo, varujejo — pisno, ne „običajno EU"
  • Vračilo in izbris ob odpovedi: podatki v prenosljivi obliki vrnjeni v 30 dneh; potrdilo o izbrisu izdano v 60 dneh.
  • Jasnost zgornje meje odgovornosti: posebej za kršitve varstva podatkov, ločeno od splošne zgornje meje odgovornosti.
  • Veljavno pravo in pristojnost sodišča: idealno država članica EU, kjer je stranka, ne domača pristojnost sodišča ponudnika.

Kontrolni seznam DSGVO za kupce AI agentov — 12 točk

Natisnite to. Pošljite to ponudniku pred pogodbo. Če je odgovor „Delamo na tem", preložite nakup.

01

Pogodba o obdelavi podatkov

Ali ponudnik standardno podpiše pogodbo o obdelavi podatkov, skladno z DSGVO, in ne po pogajanjih za vsako stranko posebej?

02

Brez usposabljanja po pogodbi

Ali je „Nikoli ne usposabljamo na vsebinah strank" zapisano v sami pogodbi o obdelavi podatkov, ne le na spletni strani?

03

Izolacija najemnika

Ali je izolacija najemnika kriptografska — ločeni šifrirni ključi za vsako stranko — ali le logična particija?

04

Transparentnost podizvajalcev obdelave

Ali obstaja javni seznam podizvajalcev obdelave z zgodovino različic? Ali je ponudnik LLM naveden?

05

Rezidence podatkov

Kje se shranjujejo, obdelujejo in varujejo podatki strank? Ali je možnost samo EU?

06

Izvoz pravice do dostopa

Ali lahko sprožite popoln izvoz po 15. členu iz skrbniškega vmesnika, ali je potrebna podpora prek vstopnice?

07

Kaskada izbrisa

Ali se izbris razširi na vse predpomnilnike agentov, vektorske shrambe in podizvajalce obdelave v 30 dneh?

08

Člen 22 – Človeški pregled

Ali lahko konfigurirate, katere odločitve agenta zahtevajo človeško odobritev? Privzeto odobritev za destruktivna dejanja.

09

Izvoz revizijskega dnevnika

Ali je revizijski dnevnik mogoče izvoziti v formatu (JSON, CSV), ki je uporaben za zahteve nadzornih organov?

10

Čas obvestila o kršitvi

Ali se ponudnik zavezuje, da vas bo obvestil v 48–72 urah po seznanitvi s kršitvijo?

11

Soglasje za telefonski klic

Če se uporabljajo glasovni agenti, ali platforma obravnava pravno specifična pravila o soglasju (obojestransko v DE/AT/CH)?

12

Načrt izstopa

Če odpoveste, ali obstaja dokumentiran postopek vračila in izbrisa z dokazilom o izbrisu?

Pogosta vprašanja

Ali je platforma AI agentov upravljavec ali obdelovalec po DSGVO?+

V skoraj vseh scenarijih MSP je stranka upravljavec in platforma AI agentov obdelovalec. Platforma deluje po navodilih stranke, obdeluje podatke v najemniškem okolju stranke in ne določa namenov obdelave.

Ali 22. člen (avtomatizirano odločanje) prepoveduje AI agente?+

Ne. 22. člen zahteva, da imajo posamezniki, na katere se nanašajo podatki, pravico do človeškega pregleda pri odločitvah s pravnimi ali podobno pomembnimi učinki. Platforme AI agentov so skladne, saj ponujajo konfigurabilne mehanizme za človeško odobritev za vsak tip odločitve. Stranke (upravljavci) konfigurirajo, katere odločitve gredo skozi človeški pregled.

Ali lahko uporabljam platformo AI agentov s sedežem v ZDA po DSGVO?+

Da, če ponudnik deluje v okviru EU-US-Data Privacy Framework ali uporablja standardne pogodbene klavzule z veljavno oceno vpliva prenosa. Pred podpisom povprašajte po DPF certifikaciji ali dokumentaciji SCC. Prednost ponudnikov s sedežem v EU to poenostavi.

Ali AI agenti poleg DSGVO spadajo tudi pod EU AI Act?+

Da. EU AI Act dodaja zahtevke glede transparentnosti, klasifikacije tveganj in človeškega nadzora k DSGVO. Večina poslovnih AI agentov spada v kategorijo „omejenega tveganja" (potrebna je transparentnost glede uporabe AI), ne „visokega tveganja". Glasovni agenti spadajo tudi pod pravila transparentnosti, ki zahtevajo razkritje, da uporabnik govori z AI.

Kateri je največji dejavnik tveganja DSGVO za kupce AI agentov?+

Klavzule o usposabljanju. Mnogi ponudniki imajo privzeto možnost odjave za posamezno funkcijo za izboljšanje modela, kar je za MSP z veliko uporabniki praktično neizvedljivo. Vztrajajte pri pogodbeno določenem standardu neusposabljanja v pogodbi o obdelavi podatkov.

Ali snemanje klicev po DSGVO vedno zahteva soglasje?+

V Avstriji, Nemčiji in Švici: da, obe stranki morata privoliti pred snemanjem. V drugih državah članicah EU se pravila o soglasju razlikujejo. Skladna platforma glasovnega agenta pojasni snemanje na začetku pogovora in zabeleži soglasje v dnevnik revizije — tako deluje v vseh jurisdikcijah.

Kako dolgo moram hraniti revizijske dnevnike agentov?+

Za neregulirane poslovne podatke: izbira stranke, privzeto 90 dni. Za davčno pomembna dejanja (računi, plačila): 10 let po GoBD (DE) / RGS (AT). Agent za skladnost loči ti dve kategoriji, da ne hranite nedavčnih podatkov predolgo.

Pridobite AVV pred nakupom

Rezervirajte 30-minutno sejo z našo ekipo za skladnost. Pregledali bomo celoten AVV, seznam podizvajalcev obdelave in protokolarno odgovorili na vsako od 12 vprašanj s kontrolnega seznama.

KI-agenti, skladni z DSGVO — celoten kontrolni seznam za kupce | DivineMind.AI | DivineMind.AI