Відповідність · Посібник
Агенти ШІ, сумісні з DSGVO — що насправді потрібно
DSGVO застосовується до кожної платформи агентів ШІ, яка обробляє персональні дані громадян ЄС, незалежно від місцезнаходження постачальника. Відповідність означає більше, ніж значок «Ми відповідаємо»: вона вимагає правової основи для кожної операції обробки, прав суб'єктів даних, реалізованих на рівні даних, підписаної угоди AVV між клієнтом і постачальником, ізольованого сховища для кожного орендаря, прозорої політики навчання моделей та журналів аудиту, які витримують перевірку регуляторними органами. Спеціально для агентів ШІ, стаття 22 (автоматизовані рішення) додає явні вимоги: клієнт — а не постачальник — повинен визначати, коли потрібна перевірка людиною.
DSGVO переформульовано для платформ агентів ШІ
Шість основних принципів зі статті 5 DSGVO, перекладені на те, що вони означають для постачальника агентів ШІ.
Законність, справедливість, прозорість
Кожна операція обробки потребує правової основи (згода, договір, законний інтерес тощо), зафіксованої для кожної дії. Клієнти отримують прозорість щодо того, як агенти міркують та приймають рішення.
Обмеження цілі
Дані, зібрані для дії агента, не можуть бути використані для іншої мети без нової правової основи. Жодних положень «Ми використовуємо ваші дані для покращення продукту».
Мінімізація даних
Агенти отримують доступ лише до тих полів, які їм потрібні для конкретного завдання. Мінімальні області дії OAuth 2.0 забезпечують це на рівні інтеграції.
Точність
Вихідні дані підлягають перевірці; неправильні вихідні дані агента можуть бути виправлені або видалені. Журнал аудиту відстежує кожну версію кожного набору даних.
Обмеження зберігання
Зберігання, що налаштовується клієнтом для кожної категорії даних. Стенограми розмов агентів, записи дзвінків та події CRM мають настроювані TTL.
Цілісність та конфіденційність
Шифрування в стані спокою (AES-256) та під час передачі (TLS 1.3). Ізоляція орендарів криптографічна, а не лише логічна. Мета аудиту SOC 2 Type I: Q3 2026.
10 технічних реалізацій, що доводять відповідність DSGVO
Постачальник може заявляти про відповідність. Це ті реалізації, які він покаже, коли з'явиться аудитор.
Правова основа для кожної дії
Кожна дія агента документує свою правову основу (згода, договір, законний інтерес, юридичне зобов'язання). Можливість експорту на запит для кожної зацікавленої особи.
Експорт доступу суб'єкта даних
Експорт одним кліком усього, що платформа зберігає про названу зацікавлену особу — CRM, електронні листи, стенограми дзвінків, вихідні дані, згенеровані агентом.
Видалення в межах орендаря
Видалення поширюється на кожен кеш агента та спільний граф даних протягом 30 днів. Жодного «м'якого видалення» — фактичне видалення з підтвердженням видалення.
Структурований експорт
Машинозчитуваний експорт (JSON, CSV) усіх даних клієнтів, не лише персональних. Можливість повторного імпорту в платформи конкурентів за допомогою стандартних схем.
Шлюз для перевірки людиною
Рішення з високим ризиком (платежі понад порогове значення, блокування облікових записів, високоцінні договірні положення) за замовчуванням вимагають схвалення людиною. Налаштовується відповідно до політики клієнта.
Ізоляція орендарів
Криптографічна ізоляція орендарів, починаючи з рівня бази даних. Жодних спільних векторних сховищ, жодних спільних кешів підказок між клієнтами.
AVV зі списком субпроцесорів
Підписаний AVV між клієнтом і постачальником. Список субпроцесорів (включаючи постачальників LLM) опублікований та версіонований. Клієнти інформуються про зміни субпроцесорів із терміном для заперечення.
Журнал аудиту
Незмінний журнал аудиту кожної дії агента: часова мітка, ідентифікатор агента, вхідні дані, вихідні дані, рівень довіри, правова основа, ідентифікатор суб'єкта даних. Можливість експорту для наглядового органу.
Шифрування + контроль доступу
AES-256 у стані спокою, TLS 1.3 під час передачі. RBAC для операторів-людей. Агенти автентифікуються для кожного запиту. Планова ротація секретів.
Процес реагування на витік
Виявлення → Сортування → Повідомлення клієнтів протягом 72 годин після виявлення. Скриптований та відпрацьовується щоквартально.
Поширені ризики DSGVO для агентів ШІ — та як їх пом'якшити
Режими збоїв, які шукають аудитори. Кожен ризик має конкретний шаблон пом'якшення.
Постачальники LLM використовують Ваші підказки для навчання своїх моделей.
Використовуйте лише постачальників з підписаними положеннями про заборону навчання на вмісті клієнтів. Перевіряйте це в AVV, а не лише на маркетинговій сторінці.
Стенограми розмов витікають через спільне векторне сховище між орендарями.
Вимагайте ізольовані для орендарів вбудовування. Попросіть постачальника показати структуру бази даних — спільні колекції є червоним прапорцем.
Журнали агентів містять персональні дані, які зберігаються довше, ніж це необхідно.
Зберігання журналів, що налаштовується клієнтом для кожної категорії даних. За замовчуванням 90 днів для нерегульованих даних, 10 років лише для наборів даних, що стосуються GoBD/податків.
Записи телефонних розмов зберігаються без явної згоди.
Агент кол-центру пояснює запис на початку розмови. Згода реєструється в журналі аудиту з позначкою часу та ідентифікатором абонента. Одноклікове затемнення за запитом.
Субпроцесори за межами ЄС обробляють персональні дані.
Опція розміщення даних лише в ЄС. Якщо використовуються субпроцесори США, DPF (Data Privacy Framework) або стандартні договірні положення з перевіреною оцінкою впливу на передачу даних.
Рішення агента не можуть бути оскаржені, оскільки обґрунтування є непрозорим.
Кожне рішення агента реєструє свій шлях обґрунтування. Суб'єкти даних отримують обґрунтування (у відкритому тексті) за запитом відповідно до статті 15.
Забута інтеграція все ще має токени OAuth після Вашого розірвання.
Відкликання токена при розірванні відбувається автоматично. Клієнт також може відкликати його одним кліком у джерелі (налаштування облікового запису Google/Microsoft).
На що Вам слід звернути увагу в Угоді про обробку даних постачальника
Запитуйте шаблон Угоди про обробку даних перед покупкою, а не під час онбордингу. Це ті положення, які мають найбільше значення.
- ✓Явне положення про заборону навчання: вміст клієнтів ніколи не використовується для навчання моделей без дрібного шрифту про відмову.
- ✓Список субпроцесорів додається, версіонується та встановлюється термін повідомлення про зміни (мінімум 30 днів).
- ✓Терміни для запитів суб'єктів даних: інформація за статтею 15 протягом 30 днів, видалення за статтею 17 протягом 30 днів, включаючи каскад нижчих процесорів.
- ✓Права на аудит: клієнт може перевіряти заходи безпеки постачальника щорічно або частіше за потреби.
- ✓Повідомлення про порушення: 48 годин між отриманням інформації постачальником та повідомленням клієнта (суворіше, ніж 72-годинне повідомлення органам влади згідно з GDPR).
- ✓Зобов'язання щодо розміщення даних: де дані зберігаються, обробляються, захищаються — письмово, а не „зазвичай в ЄС".
- ✓Повернення та видалення при розірванні: дані в портативній формі повертаються протягом 30 днів; підтвердження видалення видається протягом 60 днів.
- ✓Чіткість щодо верхньої межі відповідальності: спеціально для порушень захисту даних, окремо від загальної верхньої межі відповідальності.
- ✓Застосовне право та юрисдикція: в ідеалі держава-член ЄС, де знаходиться клієнт, а не домашня юрисдикція постачальника.
Чек-лист GDPR для покупців AI-агентів — 12 пунктів
Роздрукуйте це. Надішліть постачальнику перед укладенням договору. Якщо відповідь „Ми над цим працюємо", відкладіть покупку.
Угода про обробку даних
Чи підписує постачальник стандартну Угоду про обробку даних, що відповідає GDPR, а не обговорюється з кожним клієнтом окремо?
Заборона навчання за договором
Чи зазначено „Ми ніколи не навчаємося на вмісті клієнтів" у самій Угоді про обробку даних, а не лише на веб-сайті?
Ізоляція орендарів
Чи є ізоляція орендарів криптографічною — окремі ключі шифрування для кожного клієнта — чи лише логічним розділенням?
Прозорість субпроцесорів
Чи існує публічний список субпроцесорів з історією версій? Чи вказаний постачальник LLM?
Розміщення даних
Де зберігаються, обробляються та захищаються дані клієнтів? Чи є опція „лише ЄС"?
Експорт права на доступ
Чи можете Ви ініціювати повний експорт за статтею 15 з інтерфейсу адміністратора, чи для цього потрібен запит до служби підтримки?
Каскадне видалення
Чи поширюється видалення на всі кеші агентів, векторні сховища та субпроцесори протягом 30 днів?
Людський перегляд за статтею 22
Чи можете Ви налаштувати, які рішення агента вимагають людського схвалення? За замовчуванням схвалення для деструктивних дій.
Експорт журналу аудиту
Чи можна експортувати журнал аудиту у форматі, придатному для запитів наглядових органів (JSON, CSV)?
Терміни повідомлення про порушення
Чи зобов'язується постачальник повідомити Вас протягом 48–72 годин після виявлення порушення?
Згода на телефонну розмову
Якщо використовуються голосові агенти, чи враховує платформа правила згоди, специфічні для юрисдикції (двостороння в DE/AT/CH)?
План виходу
Якщо Ви розриваєте договір, чи існує задокументований процес повернення та видалення з підтвердженням видалення?
Часті запитання
Чи є платформа AI-агентів контролером чи процесором даних згідно з GDPR?+
Майже у всіх сценаріях для МСП клієнт є контролером даних, а платформа AI-агентів — процесором даних. Платформа працює за вказівками клієнта, обробляє дані в оренді клієнта та не визначає цілей обробки.
Чи забороняє стаття 22 (автоматизовані рішення) AI-агентів?+
Ні. Стаття 22 вимагає, щоб суб'єкти даних мали право на людський перегляд рішень, які мають юридичні або подібні значні наслідки. Платформи AI-агентів відповідають вимогам, пропонуючи настроювані шлюзи людського схвалення для кожного типу рішення. Клієнти (контролери даних) налаштовують, які рішення проходять через людський перегляд.
Чи можу я використовувати платформу AI-агентів, що базується в США, згідно з GDPR?+
Так, якщо постачальник працює в рамках EU-US-Data Privacy Framework або використовує стандартні договірні положення з дійсною оцінкою впливу на передачу даних. Запитайте про сертифікацію DPF або документацію SCC перед підписанням. Перевага постачальників, що базуються в ЄС, спрощує це.
Чи підпадають AI-агенти під дію EU AI Act на додаток до GDPR?+
Так. EU AI Act додає вимоги щодо прозорості, класифікації ризиків та людського нагляду до GDPR. Більшість бізнес-AI-агентів підпадають під „обмежений ризик" (потрібна прозорість щодо використання AI), а не „високий ризик". Голосові агенти додатково підпадають під правила прозорості, які вимагають розкриття інформації про те, що користувач розмовляє з AI.
Який найбільший фактор ризику GDPR для покупців AI-агентів?+
Положення про навчання. Багато постачальників за замовчуванням мають опцію відмови від навчання для покращення моделі для кожної функції, що практично нездійсненно для МСП з великою кількістю користувачів. Наполягайте на договірному стандарті „без навчання" в Угоді про обробку даних.
Чи завжди записи дзвінків вимагають згоди згідно з GDPR?+
В Австрії, Німеччині та Швейцарії: так, обидві сторони повинні дати згоду перед записом. В інших державах-членах ЄС правила згоди відрізняються. Відповідна платформа голосових агентів пояснює запис на початку розмови та реєструє згоду в журналі аудиту — так це працює в усіх юрисдикціях.
Як довго я повинен зберігати журнали аудиту агента?+
Для нерегульованих бізнес-даних: вибір клієнта, за замовчуванням 90 днів. Для дій, пов'язаних з податками (рахунки-фактури, платежі): 10 років згідно з GoBD (DE) / RGS (AT). Агент з комплаєнсу розділяє ці два типи, щоб Ви не зберігали неподаткові дані надто довго.
Отримайте AVV перед покупкою
Забронюйте 30-хвилинну сесію з нашою командою з комплаєнсу. Ми розглянемо повний AVV, список субпроцесорів та протокольно відповімо на кожне з 12 запитань контрольного списку.