Usklađenost · Vodič
AI agenti usklađeni sa DSGVO — šta je zaista potrebno
DSGVO se primenjuje na svaku platformu AI agenata koja obrađuje lične podatke građana EU, bez obzira na to gde se dobavljač nalazi. Usklađenost znači više od značke „Mi smo usklađeni": zahteva pravni osnov za svaku aktivnost obrade, prava subjekata podataka implementirana na nivou podataka, potpisan AVV između klijenta i dobavljača, skladištenje izolovano po zakupcu, transparentnu politiku obuke modela i evidencije revizije koje mogu proći nadzornu proveru. Posebno za AI agente, član 22 (automatizovano donošenje odluka) dodaje eksplicitne zahteve: klijent — a ne dobavljač — mora odrediti kada je potrebna ljudska provera.
DSGVO preformulisano za platforme AI agenata
Šest osnovnih principa iz člana 5 DSGVO, prevedeno u ono što znače za dobavljača AI agenata.
Zakonitost, pravičnost, transparentnost
Svaka aktivnost obrade zahteva pravni osnov (saglasnost, ugovor, legitimni interes itd.) zabeležen po akciji. Klijenti dobijaju transparentnost o tome kako agenti razmišljaju i donose odluke.
Ograničenje svrhe
Podaci prikupljeni za akciju agenta ne smeju se koristiti u drugu svrhu bez novog pravnog osnova. Nema klauzula „Koristimo vaše podatke za poboljšanje proizvoda".
Minimizacija podataka
Agenti pristupaju samo poljima koja su im potrebna za specifičan zadatak. Minimalni opsezi OAuth-2.0 to sprovode na nivou integracije.
Tačnost
Izlazi su proverljivi; netačni izlazi agenta mogu se ispraviti ili obrisati. Evidencija revizije prati svaku verziju svakog skupa podataka.
Ograničenje skladištenja
Čuvanje podataka po kategoriji koje klijent može konfigurisati. Transkripti razgovora agenata, snimci poziva i CRM događaji imaju svi podesive TTL-ove.
Integritet i poverljivost
Enkripcija u mirovanju (AES-256) i u tranzitu (TLS 1.3). Izolacija zakupca kriptografski, ne samo logički. Cilj revizije SOC 2 Type I Q3 2026.
10 tehničkih implementacija koje dokazuju usklađenost sa DSGVO
Dobavljač može tvrditi da je usklađen. Ovo su implementacije koje će pokazati kada se pojavi revizor.
Pravni osnov po akciji
Svaka akcija agenta dokumentuje svoj pravni osnov (saglasnost, ugovor, legitimni interes, zakonska obaveza). Može se izvesti za svaku pogođenu osobu na zahtev.
Izvoz podataka subjekta
Izvoz jednim klikom svega što platforma poseduje o imenovanoj pogođenoj osobi — CRM, e-pošta, transkripti poziva, izlazi generisani od strane agenta.
Brisanje na nivou zakupca
Brisanje se širi kroz svaki keš agenta i deljeni grafikon podataka u roku od 30 dana. Nema „mekog brisanja" — stvarno uklanjanje sa dokazom o brisanju.
Strukturirani izvoz
Mašinski čitljiv izvoz (JSON, CSV) svih korisničkih podataka, ne samo ličnih. Može se ponovo uvesti u konkurentske platforme putem standardnih šema.
Kapija za ljudsku proveru
Odluke visokog rizika (plaćanja iznad praga, blokade naloga, klauzule ugovora visoke vrednosti) standardno zahtevaju ljudsko odobrenje. Konfigurabilno po politici klijenta.
Izolacija zakupca
Kriptografska izolacija zakupca od nivoa baze podataka naviše. Nema deljenih vektorskih skladišta, nema deljenih keševa promptova između klijenata.
AVV sa listom podobrađivača
Potpisan AVV između klijenta i dobavljača. Lista podobrađivača (uključujući dobavljače LLM-a) objavljena i verzionisana. Klijenti se obaveštavaju o promenama podobrađivača sa rokom za prigovor.
Evidencija revizije
Nepromenljiva evidencija revizije svake akcije agenta: vremenska oznaka, identitet agenta, ulaz, izlaz, pouzdanost, pravni osnov, identifikator subjekta podataka. Može se izvesti za nadzorni organ.
Enkripcija + kontrola pristupa
AES-256 u mirovanju, TLS 1.3 u tranzitu. RBAC za ljudske operatere. Agenti autentifikovani po zahtevu. Rotacija tajni po planu.
Proces obrade povreda
Detekcija → Triaža → Obaveštavanje klijenata u roku od 72 sata od saznanja. Skriptovano i kvartalno vežbano.
Česti DSGVO rizici kod AI agenata — i kako ih ublažiti
Režimi grešaka koje revizori traže. Svaki rizik ima konkretan obrazac ublažavanja.
Dobavljači LLM-a koriste vaše promptove za obuku svojih modela.
Koristite samo dobavljače sa potpisanim klauzulama o neobučavanju na sadržaju klijenata. To proverite u AVV-u, ne samo na marketinškoj stranici.
Transkripti razgovora cure preko deljenog vektorskog skladišta između zakupaca.
Zahtevajte ugrađivanja izolovana po zakupcu. Zamolite dobavljača da pokaže izgled baze podataka — deljene kolekcije su crvena zastava.
Evidencije agenata sadrže lične podatke koji se čuvaju duže nego što je potrebno.
Čuvanje evidencije po kategoriji podataka koje klijent može konfigurisati. Podrazumevano 90 dana za neregulisane podatke, 10 godina samo za podatke relevantne za GoBD/porez.
Telefonski snimci se čuvaju bez eksplicitne saglasnosti.
Agent za pozive objašnjava snimanje na početku razgovora. Saglasnost se beleži u evidenciji revizije sa vremenskom oznakom i identifikatorom pozivaoca. Zatamnjenje jednim klikom na zahtev.
Podobrađivači izvan EU obrađuju lične podatke.
Opcija rezidencije podataka samo u EU. Ako se koriste američki podobrađivači, DPF (Data Privacy Framework) ili standardne ugovorne klauzule sa proverljivom procenom uticaja prenosa.
Odluke agenta se ne mogu osporiti jer je obrazloženje netransparentno.
Svaka odluka agenta beleži svoj trag obrazloženja. Pogođene osobe dobijaju obrazloženje (u običnom tekstu) na zahtev iz člana 15.
Zaboravljena integracija i dalje ima OAuth tokene nakon Vašeg otkazivanja.
Opoziv tokena pri otkazivanju je automatski. Klijent takođe može opozvati jednim klikom na izvoru (podešavanja Google/Microsoft naloga).
Na šta treba obratiti pažnju u Ugovoru o obradi podataka (AVV) dobavljača
Zatražite AVV šablon pre kupovine, a ne tokom uvođenja. Ovo su klauzule koje su najvažnije.
- ✓Eksplicitna klauzula o zabrani obuke: Sadržaj klijenata se nikada ne koristi za obuku modela, bez sitnih slova o opciji isključivanja.
- ✓Lista podobrađivača priložena, verzionisana i rok za obaveštenje pre izmena (minimum 30 dana).
- ✓Vremenski okviri za zahteve subjekata podataka: Informacije iz člana 15. u roku od 30 dana, brisanje iz člana 17. u roku od 30 dana, uključujući kaskadu nizvodnih obrađivača.
- ✓Prava na reviziju: Klijent može proveravati bezbednosne kontrole dobavljača godišnje ili češće po potrebi.
- ✓Obaveštenje o povredi: 48 sati između saznanja dobavljača i obaveštenja klijenta (strože od 72-časovnog obaveštenja nadležnim organima prema DSGVO).
- ✓Obaveza rezidencije podataka: gde se podaci čuvaju, obrađuju, obezbeđuju — pismeno, a ne „tipično EU".
- ✓Povratak i brisanje po otkazivanju: Podaci u prenosivom obliku vraćeni u roku od 30 dana; potvrda o brisanju izdata u roku od 60 dana.
- ✓Jasnoća gornje granice odgovornosti: posebno za povrede zaštite podataka, odvojeno od opšte gornje granice odgovornosti.
- ✓Primenljivo pravo i nadležnost suda: idealno država članica EU klijenta, a ne matična nadležnost dobavljača.
DSGVO kontrolna lista za kupce AI agenta — 12 tačaka
Odštampajte ovo. Pošaljite dobavljaču pre ugovora. Ako je odgovor „Radimo na tome", odložite kupovinu.
Ugovor o obradi podataka
Da li dobavljač standardno potpisuje AVV usklađen sa DSGVO, a ne pregovara se po klijentu?
Nema obuke ugovorom
Da li piše „Nikada ne obučavamo na sadržaju klijenata" u samom AVV-u, a ne samo na veb-sajtu?
Izolacija zakupca
Da li je izolacija zakupca kriptografska — zasebni ključevi za šifrovanje po klijentu — ili samo logičko particionisanje?
Transparentnost podobrađivača
Postoji li javna lista podobrađivača sa istorijom verzija? Da li je LLM dobavljač naveden?
Rezidencija podataka
Gde se čuvaju, obrađuju i obezbeđuju podaci klijenata? Da li je opcija samo EU?
Izvoz prava na pristup
Možete li pokrenuti potpuni izvoz iz člana 15. iz administratorskog korisničkog interfejsa, ili je potreban tiket za podršku?
Kaskada brisanja
Da li se brisanje propagira svim kešovima agenta, vektorskim skladištima i podobrađivačima u roku od 30 dana?
Član 22. — Ljudska revizija
Možete li konfigurisati koje odluke agenta zahtevaju ljudsko odobrenje? Podrazumevano odobrenje za destruktivne akcije.
Izvoz evidencije revizije
Da li se evidencija revizije može izvesti u formatu pogodnom za zahteve nadzornih organa (JSON, CSV)?
Vreme obaveštenja o povredi
Da li se dobavljač obavezuje da Vas obavesti u roku od 48–72 sata nakon saznanja o povredi?
Saglasnost za telefonski poziv
Ako se koriste glasovni agenti, da li platforma obrađuje pravila saglasnosti specifična za jurisdikciju (obostrano u DE/AT/CH)?
Plan izlaska
Ako otkažete, postoji li dokumentovan proces povrata i brisanja sa potvrdom o brisanju?
Česta pitanja
Da li je platforma AI agenta kontrolor ili obrađivač podataka prema DSGVO?+
U skoro svim scenarijima za mala i srednja preduzeća, klijent je kontrolor, a platforma AI agenta je obrađivač podataka. Platforma radi po uputstvima klijenta, obrađuje podatke u zakupcu klijenta i ne određuje svrhe obrade.
Da li član 22. (automatizovano donošenje odluka) zabranjuje AI agente?+
Ne. Član 22. zahteva da subjekti podataka imaju pravo na ljudsku reviziju, kod odluka sa pravnim ili slično značajnim posledicama. Platforme AI agenta su usklađene tako što nude podesive kapije za ljudsko odobrenje po tipu odluke. Klijenti (kontrolori) konfigurišu koje odluke prolaze kroz ljudsku reviziju.
Mogu li koristiti AI agent platformu baziranu u SAD-u prema DSGVO?+
Da, ako dobavljač posluje pod EU-US Data Privacy Framework-om ili koristi standardne ugovorne klauzule sa validnom procenom uticaja prenosa. Pre potpisivanja, pitajte za DPF sertifikaciju ili SCC dokumentaciju. Preferiranje dobavljača sa sedištem u EU to pojednostavljuje.
Da li AI agenti spadaju pod EU AI Act pored DSGVO?+
Da. EU AI Act dodaje zahteve za transparentnost, klasifikaciju rizika i ljudski nadzor na DSGVO. Većina poslovnih AI agenata spada u „ograničeni rizik" (potrebna je transparentnost o korišćenju AI), a ne „visoki rizik". Glasovni agenti dodatno spadaju pod pravila transparentnosti koja zahtevaju otkrivanje da korisnik razgovara sa AI.
Koji je najveći faktor rizika DSGVO za kupce AI agenta?+
Klauzule o obuci. Mnogi dobavljači standardno imaju opciju isključivanja po funkciji za poboljšanje modela, što je praktično neizvodljivo za mala i srednja preduzeća sa mnogo korisnika. Insistirajte na ugovornoj standardnoj zabrani obuke u AVV-u.
Da li snimanje poziva uvek zahteva saglasnost prema DSGVO?+
U Austriji, Nemačkoj i Švajcarskoj: da, obe strane moraju dati saglasnost pre snimanja. U drugim državama članicama EU, pravila saglasnosti variraju. Usklađena platforma glasovnog agenta objašnjava snimanje na početku razgovora i beleži saglasnost u evidenciji revizije — tako funkcioniše u svim jurisdikcijama.
Koliko dugo moram čuvati evidencije revizije agenta?+
Za neregulisane poslovne podatke: izbor klijenta, podrazumevano 90 dana. Za poreski relevantne radnje (fakture, plaćanja): 10 godina prema GoBD (DE) / RGS (AT). Agent za usklađenost razdvaja ova dva, tako da ne čuvate neporezno relevantne podatke predugo.
Nabavite AVV pre kupovine
Zakažite sesiju od 30 minuta sa našim timom za usklađenost. Proći ćemo kroz ceo AVV, listu podizvođača obrade i protokolarno odgovoriti na svako od 12 pitanja sa kontrolne liste.