Usklađenost · Vodič

AI agenti usklađeni sa DSGVO — šta je zaista potrebno

DSGVO se primenjuje na svaku platformu AI agenata koja obrađuje lične podatke građana EU, bez obzira na to gde se dobavljač nalazi. Usklađenost znači više od značke „Mi smo usklađeni": zahteva pravni osnov za svaku aktivnost obrade, prava subjekata podataka implementirana na nivou podataka, potpisan AVV između klijenta i dobavljača, skladištenje izolovano po zakupcu, transparentnu politiku obuke modela i evidencije revizije koje mogu proći nadzornu proveru. Posebno za AI agente, član 22 (automatizovano donošenje odluka) dodaje eksplicitne zahteve: klijent — a ne dobavljač — mora odrediti kada je potrebna ljudska provera.

DSGVO preformulisano za platforme AI agenata

Šest osnovnih principa iz člana 5 DSGVO, prevedeno u ono što znače za dobavljača AI agenata.

Zakonitost, pravičnost, transparentnost

Svaka aktivnost obrade zahteva pravni osnov (saglasnost, ugovor, legitimni interes itd.) zabeležen po akciji. Klijenti dobijaju transparentnost o tome kako agenti razmišljaju i donose odluke.

Ograničenje svrhe

Podaci prikupljeni za akciju agenta ne smeju se koristiti u drugu svrhu bez novog pravnog osnova. Nema klauzula „Koristimo vaše podatke za poboljšanje proizvoda".

Minimizacija podataka

Agenti pristupaju samo poljima koja su im potrebna za specifičan zadatak. Minimalni opsezi OAuth-2.0 to sprovode na nivou integracije.

Tačnost

Izlazi su proverljivi; netačni izlazi agenta mogu se ispraviti ili obrisati. Evidencija revizije prati svaku verziju svakog skupa podataka.

Ograničenje skladištenja

Čuvanje podataka po kategoriji koje klijent može konfigurisati. Transkripti razgovora agenata, snimci poziva i CRM događaji imaju svi podesive TTL-ove.

Integritet i poverljivost

Enkripcija u mirovanju (AES-256) i u tranzitu (TLS 1.3). Izolacija zakupca kriptografski, ne samo logički. Cilj revizije SOC 2 Type I Q3 2026.

10 tehničkih implementacija koje dokazuju usklađenost sa DSGVO

Dobavljač može tvrditi da je usklađen. Ovo su implementacije koje će pokazati kada se pojavi revizor.

Čl. 6/7 · Pravni osnov zabeležen

Pravni osnov po akciji

Svaka akcija agenta dokumentuje svoj pravni osnov (saglasnost, ugovor, legitimni interes, zakonska obaveza). Može se izvesti za svaku pogođenu osobu na zahtev.

Čl. 15 · Pravo na pristup

Izvoz podataka subjekta

Izvoz jednim klikom svega što platforma poseduje o imenovanoj pogođenoj osobi — CRM, e-pošta, transkripti poziva, izlazi generisani od strane agenta.

Čl. 17 · Pravo na brisanje

Brisanje na nivou zakupca

Brisanje se širi kroz svaki keš agenta i deljeni grafikon podataka u roku od 30 dana. Nema „mekog brisanja" — stvarno uklanjanje sa dokazom o brisanju.

Čl. 20 · Prenosivost podataka

Strukturirani izvoz

Mašinski čitljiv izvoz (JSON, CSV) svih korisničkih podataka, ne samo ličnih. Može se ponovo uvesti u konkurentske platforme putem standardnih šema.

Čl. 22 · Automatizovano donošenje odluka

Kapija za ljudsku proveru

Odluke visokog rizika (plaćanja iznad praga, blokade naloga, klauzule ugovora visoke vrednosti) standardno zahtevaju ljudsko odobrenje. Konfigurabilno po politici klijenta.

Čl. 25 · Zaštita podataka po dizajnu

Izolacija zakupca

Kriptografska izolacija zakupca od nivoa baze podataka naviše. Nema deljenih vektorskih skladišta, nema deljenih keševa promptova između klijenata.

Čl. 28 · Obaveze obrađivača

AVV sa listom podobrađivača

Potpisan AVV između klijenta i dobavljača. Lista podobrađivača (uključujući dobavljače LLM-a) objavljena i verzionisana. Klijenti se obaveštavaju o promenama podobrađivača sa rokom za prigovor.

Čl. 30 · Evidencija aktivnosti obrade

Evidencija revizije

Nepromenljiva evidencija revizije svake akcije agenta: vremenska oznaka, identitet agenta, ulaz, izlaz, pouzdanost, pravni osnov, identifikator subjekta podataka. Može se izvesti za nadzorni organ.

Čl. 32 · Sigurnosne mere

Enkripcija + kontrola pristupa

AES-256 u mirovanju, TLS 1.3 u tranzitu. RBAC za ljudske operatere. Agenti autentifikovani po zahtevu. Rotacija tajni po planu.

Čl. 33/34 · Obaveštavanje o incidentima

Proces obrade povreda

Detekcija → Triaža → Obaveštavanje klijenata u roku od 72 sata od saznanja. Skriptovano i kvartalno vežbano.

Česti DSGVO rizici kod AI agenata — i kako ih ublažiti

Režimi grešaka koje revizori traže. Svaki rizik ima konkretan obrazac ublažavanja.

Risk

Dobavljači LLM-a koriste vaše promptove za obuku svojih modela.

Mitigation

Koristite samo dobavljače sa potpisanim klauzulama o neobučavanju na sadržaju klijenata. To proverite u AVV-u, ne samo na marketinškoj stranici.

Risk

Transkripti razgovora cure preko deljenog vektorskog skladišta između zakupaca.

Mitigation

Zahtevajte ugrađivanja izolovana po zakupcu. Zamolite dobavljača da pokaže izgled baze podataka — deljene kolekcije su crvena zastava.

Risk

Evidencije agenata sadrže lične podatke koji se čuvaju duže nego što je potrebno.

Mitigation

Čuvanje evidencije po kategoriji podataka koje klijent može konfigurisati. Podrazumevano 90 dana za neregulisane podatke, 10 godina samo za podatke relevantne za GoBD/porez.

Risk

Telefonski snimci se čuvaju bez eksplicitne saglasnosti.

Mitigation

Agent za pozive objašnjava snimanje na početku razgovora. Saglasnost se beleži u evidenciji revizije sa vremenskom oznakom i identifikatorom pozivaoca. Zatamnjenje jednim klikom na zahtev.

Risk

Podobrađivači izvan EU obrađuju lične podatke.

Mitigation

Opcija rezidencije podataka samo u EU. Ako se koriste američki podobrađivači, DPF (Data Privacy Framework) ili standardne ugovorne klauzule sa proverljivom procenom uticaja prenosa.

Risk

Odluke agenta se ne mogu osporiti jer je obrazloženje netransparentno.

Mitigation

Svaka odluka agenta beleži svoj trag obrazloženja. Pogođene osobe dobijaju obrazloženje (u običnom tekstu) na zahtev iz člana 15.

Risk

Zaboravljena integracija i dalje ima OAuth tokene nakon Vašeg otkazivanja.

Mitigation

Opoziv tokena pri otkazivanju je automatski. Klijent takođe može opozvati jednim klikom na izvoru (podešavanja Google/Microsoft naloga).

Na šta treba obratiti pažnju u Ugovoru o obradi podataka (AVV) dobavljača

Zatražite AVV šablon pre kupovine, a ne tokom uvođenja. Ovo su klauzule koje su najvažnije.

  • Eksplicitna klauzula o zabrani obuke: Sadržaj klijenata se nikada ne koristi za obuku modela, bez sitnih slova o opciji isključivanja.
  • Lista podobrađivača priložena, verzionisana i rok za obaveštenje pre izmena (minimum 30 dana).
  • Vremenski okviri za zahteve subjekata podataka: Informacije iz člana 15. u roku od 30 dana, brisanje iz člana 17. u roku od 30 dana, uključujući kaskadu nizvodnih obrađivača.
  • Prava na reviziju: Klijent može proveravati bezbednosne kontrole dobavljača godišnje ili češće po potrebi.
  • Obaveštenje o povredi: 48 sati između saznanja dobavljača i obaveštenja klijenta (strože od 72-časovnog obaveštenja nadležnim organima prema DSGVO).
  • Obaveza rezidencije podataka: gde se podaci čuvaju, obrađuju, obezbeđuju — pismeno, a ne „tipično EU".
  • Povratak i brisanje po otkazivanju: Podaci u prenosivom obliku vraćeni u roku od 30 dana; potvrda o brisanju izdata u roku od 60 dana.
  • Jasnoća gornje granice odgovornosti: posebno za povrede zaštite podataka, odvojeno od opšte gornje granice odgovornosti.
  • Primenljivo pravo i nadležnost suda: idealno država članica EU klijenta, a ne matična nadležnost dobavljača.

DSGVO kontrolna lista za kupce AI agenta — 12 tačaka

Odštampajte ovo. Pošaljite dobavljaču pre ugovora. Ako je odgovor „Radimo na tome", odložite kupovinu.

01

Ugovor o obradi podataka

Da li dobavljač standardno potpisuje AVV usklađen sa DSGVO, a ne pregovara se po klijentu?

02

Nema obuke ugovorom

Da li piše „Nikada ne obučavamo na sadržaju klijenata" u samom AVV-u, a ne samo na veb-sajtu?

03

Izolacija zakupca

Da li je izolacija zakupca kriptografska — zasebni ključevi za šifrovanje po klijentu — ili samo logičko particionisanje?

04

Transparentnost podobrađivača

Postoji li javna lista podobrađivača sa istorijom verzija? Da li je LLM dobavljač naveden?

05

Rezidencija podataka

Gde se čuvaju, obrađuju i obezbeđuju podaci klijenata? Da li je opcija samo EU?

06

Izvoz prava na pristup

Možete li pokrenuti potpuni izvoz iz člana 15. iz administratorskog korisničkog interfejsa, ili je potreban tiket za podršku?

07

Kaskada brisanja

Da li se brisanje propagira svim kešovima agenta, vektorskim skladištima i podobrađivačima u roku od 30 dana?

08

Član 22. — Ljudska revizija

Možete li konfigurisati koje odluke agenta zahtevaju ljudsko odobrenje? Podrazumevano odobrenje za destruktivne akcije.

09

Izvoz evidencije revizije

Da li se evidencija revizije može izvesti u formatu pogodnom za zahteve nadzornih organa (JSON, CSV)?

10

Vreme obaveštenja o povredi

Da li se dobavljač obavezuje da Vas obavesti u roku od 48–72 sata nakon saznanja o povredi?

11

Saglasnost za telefonski poziv

Ako se koriste glasovni agenti, da li platforma obrađuje pravila saglasnosti specifična za jurisdikciju (obostrano u DE/AT/CH)?

12

Plan izlaska

Ako otkažete, postoji li dokumentovan proces povrata i brisanja sa potvrdom o brisanju?

Česta pitanja

Da li je platforma AI agenta kontrolor ili obrađivač podataka prema DSGVO?+

U skoro svim scenarijima za mala i srednja preduzeća, klijent je kontrolor, a platforma AI agenta je obrađivač podataka. Platforma radi po uputstvima klijenta, obrađuje podatke u zakupcu klijenta i ne određuje svrhe obrade.

Da li član 22. (automatizovano donošenje odluka) zabranjuje AI agente?+

Ne. Član 22. zahteva da subjekti podataka imaju pravo na ljudsku reviziju, kod odluka sa pravnim ili slično značajnim posledicama. Platforme AI agenta su usklađene tako što nude podesive kapije za ljudsko odobrenje po tipu odluke. Klijenti (kontrolori) konfigurišu koje odluke prolaze kroz ljudsku reviziju.

Mogu li koristiti AI agent platformu baziranu u SAD-u prema DSGVO?+

Da, ako dobavljač posluje pod EU-US Data Privacy Framework-om ili koristi standardne ugovorne klauzule sa validnom procenom uticaja prenosa. Pre potpisivanja, pitajte za DPF sertifikaciju ili SCC dokumentaciju. Preferiranje dobavljača sa sedištem u EU to pojednostavljuje.

Da li AI agenti spadaju pod EU AI Act pored DSGVO?+

Da. EU AI Act dodaje zahteve za transparentnost, klasifikaciju rizika i ljudski nadzor na DSGVO. Većina poslovnih AI agenata spada u „ograničeni rizik" (potrebna je transparentnost o korišćenju AI), a ne „visoki rizik". Glasovni agenti dodatno spadaju pod pravila transparentnosti koja zahtevaju otkrivanje da korisnik razgovara sa AI.

Koji je najveći faktor rizika DSGVO za kupce AI agenta?+

Klauzule o obuci. Mnogi dobavljači standardno imaju opciju isključivanja po funkciji za poboljšanje modela, što je praktično neizvodljivo za mala i srednja preduzeća sa mnogo korisnika. Insistirajte na ugovornoj standardnoj zabrani obuke u AVV-u.

Da li snimanje poziva uvek zahteva saglasnost prema DSGVO?+

U Austriji, Nemačkoj i Švajcarskoj: da, obe strane moraju dati saglasnost pre snimanja. U drugim državama članicama EU, pravila saglasnosti variraju. Usklađena platforma glasovnog agenta objašnjava snimanje na početku razgovora i beleži saglasnost u evidenciji revizije — tako funkcioniše u svim jurisdikcijama.

Koliko dugo moram čuvati evidencije revizije agenta?+

Za neregulisane poslovne podatke: izbor klijenta, podrazumevano 90 dana. Za poreski relevantne radnje (fakture, plaćanja): 10 godina prema GoBD (DE) / RGS (AT). Agent za usklađenost razdvaja ova dva, tako da ne čuvate neporezno relevantne podatke predugo.

Nabavite AVV pre kupovine

Zakažite sesiju od 30 minuta sa našim timom za usklađenost. Proći ćemo kroz ceo AVV, listu podizvođača obrade i protokolarno odgovoriti na svako od 12 pitanja sa kontrolne liste.

AI agenti usklađeni sa DSGVO — kompletna kontrolna lista za kupce | DivineMind.AI | DivineMind.AI