Mga AI knowledge base at pagiging kumpidensiyal: 7 tanong na dapat itanong ng bawat service provider bago mag-record ng usapan ng kliyente
Makapangyarihan ang AI na nagre-record at nag-i-index ng mga usapan ng kliyente—ngunit kung alam mo lamang nang eksakto kung sino ang nagbibigay ng pahintulot, saan nakaimbak ang datos, at paano ka muling makakaalis
Talaan ng nilalaman
- Bakit ang artikulong ito
- 1. Sino ang nagbibigay ng pahintulot para sa recording—at paano mo iyon itinatala?
- 2. Saan pisikal na nakaimbak ang datos, at aling batas ang umiiral?
- 3. Aling model ang nagpoproseso ng transcripts, at ginagamit ba ang mga ito para sa training?
- 4. Gaano katagal ninyo pinananatili ang recordings at embeddings, at sino ang maaaring mag-delete ng mga ito?
- 5. Anong audit logs ang available—maaari bang makita ng kliyente sa kalaunan kung ano ang nangyari sa "kanilang" usapan?
- 6. Ano ang exit strategy? (Maaari mo bang i-export ang iyong knowledge base sa open format?)
- 7. Sino ang processor, sino ang controller, at dokumentado ba iyon sa data processing agreement?
- TL;DR checklist
- Ano ang ibig sabihin nito para sa iyong organisasyon
Bakit ang artikulong ito
Malaking dagdag sa produktibidad para sa mga service provider ang isang AI knowledge base na nagre-record, nagsasalin sa teksto, at ginagawang searchable ang mga usapan ng kliyente. Nauna na naming naisulat kung paano nagiging tunay na matalino mula sa inyong kumpanya ang mga AI knowledge base per project—ngunit sa sandaling magsimula kang kumuha ng voice, video, o chat, ang usapan ay lumilipat mula sa "kapaki-pakinabang na tool" tungo sa "legal assessment".
Ang artikulong ito ay checklist ng pitong tanong na kailangan mong masagot bago mag-deploy ng tool tulad ng Symphoria (partner ng Wux Webtools, at ang platform na ginagamit din namin mismo) o ng alternatibo. Nakabatay ang mga tanong sa GDPR, EU AI Act, mga guideline ng EDPB, at pang-araw-araw na praktis ng mga Dutch service provider na gustong manatiling compliant nang hindi pinahihinto ng compliance ang trabaho.
Ang konteksto: isa kang service provider—consultancy, developer, marketing agency, accountant—na tumutulong sa mga kliyente sa mga proyektong tumatagal ng ilang buwan at lumilikha ng dose-dosenang usapan. Gusto mong ibuod ng AI ang mga usapang iyon, kumuha ng action items, at sumagot sa mga tanong gaya ng "ano ang sinabi ng kliyente noong nakaraang linggo tungkol sa budget?". Posible iyon. Ngunit hindi kung wala ang pitong sagot na ito.
1. Sino ang nagbibigay ng pahintulot para sa recording—at paano mo iyon itinatala?
Nangangailangan ang GDPR ng lawful basis para sa bawat pagproseso ng personal na datos (Art. 6). Para sa mga recording ng usapan, karaniwang kailangan mo ng pahintulot (Art. 6(1)(a)) o legitimate interest (Art. 6(1)(f)). Ang pahintulot ay dapat nauna, tiyak, may sapat na impormasyon, at malayang ibinigay (Art. 7). Ibig sabihin: walang pre-checked boxes, walang nakatagong clause sa terms and conditions, at lalong walang "nagre-record kami maliban kung tututol ka".
Ang gusto mong makita: Isang malinaw na opt-in moment bago i-record ang unang usapan. Maaari itong checkbox sa iyong project onboarding ("Sumasang-ayon ako sa recording ng mga meeting para sa layunin ng project documentation at AI support"), verbal confirmation sa simula ng call ("Nire-record ang call na ito para sa aming internal knowledge base—sumasang-ayon ka ba?"), o hiwalay na consent email. Dapat naka-log ang pahintulot: sino, kailan, para sa anong layunin, at gamit ang aling wording.
Paano ito nilulutas ng Symphoria: Nag-aalok ang Symphoria ng consent layer per project. Bago magsimula ang recording, tahasang hinihingi ng system ang pahintulot ng lahat ng participant. Iniimbak ang pahintulot na iyon kasama ang timestamp at IP address, at maaaring bawiin per project. Pinapadali nito ang pagsunod sa Art. 7(3) GDPR ("it shall be as easy to withdraw as to give consent").
2. Saan pisikal na nakaimbak ang datos, at aling batas ang umiiral?
Sa prinsipyo, ipinagbabawal ng GDPR ang paglilipat ng personal na datos sa mga bansang nasa labas ng EEA nang walang angkop na safeguards (Arts. 44-50). Pagkatapos ng Schrems II judgment (2020), hindi na sapat ang Standard Contractual Clauses (SCCs) kung ang tatanggap na partido ay saklaw ng surveillance legislation gaya ng FISA 702 sa US. Nagdaragdag pa ng isang layer ang EU AI Act (2024): kailangang matugunan ng high-risk AI systems ang transparency at audit requirements na mahirap ipatupad kung ang datos ay nakaimbak sa labas ng EU.
Ang gusto mong makita: Isang malinaw na pahayag kung saan pisikal na nakaimbak ang datos (aling data center, aling bansa), aling subprocessors ang may access, at kung ang mga partidong iyon ay saklaw ng non-European surveillance legislation. Pinakamainam: storage sa loob ng EU, sa provider na walang US parent company o tahasang nag-aalok ng "EU-only" mode.
Paano ito nilulutas ng Symphoria: Tumatakbo ang Symphoria nang buo sa European infrastructure (AWS eu-west-1, Frankfurt) at hindi gumagamit ng US subprocessors para sa pag-iimbak o pagproseso ng transcripts. Pinapadali nito ang pagsunod sa Schrems II nang walang kumplikadong impact assessments.
3. Aling model ang nagpoproseso ng transcripts, at ginagamit ba ang mga ito para sa training?
Karamihan sa mga AI knowledge base ay gumagamit ng external LLM (OpenAI, Anthropic, Google) para iproseso ang transcripts. Nagbubukas iyon ng dalawang tanong: (1) ginagamit ba ang transcripts para i-train ang model? at (2) sino ang may access sa prompts at responses? Nagsasaad ang API terms ng OpenAI mula pa noong Marso 2023 na ang datos na ipinadala sa pamamagitan ng API ay hindi ginagamit para sa training—maliban kung tahasan kang mag-opt in sa pamamagitan ng hiwalay na program. Ngunit hindi nalalapat ang garantiyang iyon sa lahat ng provider, at lalong hindi sa libre o "research" access.
Ang gusto mong makita: Isang tahasang pahayag na ang transcripts ay hindi ginagamit para sa model training, at pagkatapos iproseso ay hindi na maa-access ng LLM provider. Dapat kasama ito sa data processing agreement, hindi lamang sa FAQ. Bonus: gumagamit ang platform ng model na maaari mong i-host mismo (hal. Llama, Mistral) o ng European provider na may mahigpit na no-training clause.
Paano ito nilulutas ng Symphoria: Ginagamit ng Symphoria ang API ng OpenAI na may Business Associate Agreement (BAA) at no-training clause. Pinoproseso ang transcripts sa pamamagitan ng API, ngunit hindi iniimbak ng OpenAI at hindi isinasama sa mga susunod na model version. Tahasan itong nakasaad sa subprocessor list.
4. Gaano katagal ninyo pinananatili ang recordings at embeddings, at sino ang maaaring mag-delete ng mga ito?
Iniaatas ng GDPR na huwag panatilihin ang personal na datos nang mas matagal kaysa kinakailangan para sa layuning pinagkuhanan nito (Art. 5(1)(e): storage limitation). Para sa AI knowledge base, ibig sabihin nito ay kailangan mong maipaliwanag kung bakit may kaugnayan pa rin ang isang recording mula anim na buwan na ang nakalipas, at kailangan mong magkaroon ng proseso para sa pag-delete ng lumang datos. Nalalapat din ito sa derived data: ang embeddings (vector representations ng teksto) ay personal na datos kung maituturo ang mga ito pabalik sa isang indibidwal.
Ang gusto mong makita: Isang configurable retention period per project (hal. "awtomatikong i-delete ang recordings pagkatapos ng 12 buwan"), isang button na nagpapahintulot sa project manager na manual na mag-delete ng recording, at garantiya na ang deletion ay naaapektuhan din ang embeddings at indexes—hindi lamang ang audio file. Pinakamainam: isang audit log na nagpapakita kung kailan may na-delete at sino ang gumawa nito.
Paano ito nilulutas ng Symphoria: Nag-aalok ang Symphoria ng "retention policy" per project. Maaari mong i-configure ang recordings na awtomatikong ma-delete pagkatapos ng X buwan, kasama ang transcripts at embeddings. Posible ang manual deletion sa pamamagitan ng project interface, at bawat deletion ay naka-log sa audit trail.
5. Anong audit logs ang available—maaari bang makita ng kliyente sa kalaunan kung ano ang nangyari sa "kanilang" usapan?
Ang transparency ay pangunahing prinsipyo ng GDPR (Art. 5(1)(a)). Ibig sabihin nito ay kailangan mong maipaliwanag kung ano ang ginawa mo sa datos ng isang tao—kahit pagkatapos ng pangyayari. Para sa AI knowledge base, ibig sabihin nito ay kailangan mong maipakita kung aling recordings ang ginawa, sino ang tumingin sa mga ito, aling queries ang pinatakbo, at kung na-export o na-delete ang datos. Kung walang audit logs, hindi mo masasagot ang mga tanong na iyon, at nanganganib ka sa multa sakaling magkaroon ng data breach o reklamo.
Ang gusto mong makita: Isang audit log per project na sumusubaybay kahit man lamang sa: (1) sino ang nagsimula ng recording, (2) sino ang tumingin sa transcript, (3) aling queries ang pinatakbo laban sa knowledge base, (4) kung na-export ang datos, at (5) kung na-delete ang datos. Dapat searchable ang log na iyon at panatilihin nang hindi bababa sa 12 buwan (mas matagal kung nagtatrabaho ka sa regulated sector).
Paano ito nilulutas ng Symphoria: Nilo-log ng Symphoria ang lahat ng aksyon sa project level: recordings, views, queries, exports, at deletes. Maa-access ng project owner ang mga log na ito at maaaring i-export bilang CSV. Pinapadali nito ang pagsunod sa request for access (Art. 15 GDPR) o ang pag-iimbestiga ng incident.
6. Ano ang exit strategy? (Maaari mo bang i-export ang iyong knowledge base sa open format?)
Panganib ang vendor lock-in sa bawat SaaS tool, ngunit sa AI knowledge base ay partikular itong masakit: nakaipon ka ng buwan-buwang usapan, transcripts, at metadata, at kung hindi mo ma-export ang mga ito, mawawala sa iyo ang kaalamang iyon. Binibigyan ka ng GDPR ng karapatan sa data portability (Art. 20), ngunit nalalapat lamang iyon sa datos na ikaw mismo ang nagbigay—hindi sa derived data tulad ng embeddings o summaries. Gayunpaman, mainam na hingin na maaari mong i-export ang lahat, sa format na maaari mong i-import sa ibang provider.
Ang gusto mong makita: Isang export button na nagbibigay sa iyo kahit man lamang ng: (1) lahat ng audio o video files, (2) lahat ng transcripts sa plain text o JSON, (3) lahat ng metadata (timestamps, participants, tags), at (4) mas mainam kung pati embeddings sa open format gaya ng Parquet o JSONL. Bonus: automated ang export at maaaring i-schedule (hal. weekly backup sa sarili mong S3 bucket).
7. Sino ang processor, sino ang controller, at dokumentado ba iyon sa data processing agreement?
Pinag-iiba ng GDPR ang controller (ang partidong nagtatakda kung bakit at paano pinoproseso ang personal na datos) at ang processor (ang partidong nagpoproseso ng datos sa ngalan ng controller). Bilang service provider, karaniwan kang controller, at ang AI knowledge base ang processor. Ibig sabihin nito ay kailangan mo ng data processing agreement (Art. 28 GDPR) na eksaktong nagtatakda kung ano ang maaaring gawin ng processor, gaano katagal, kasama ang aling subprocessors, at ano ang mangyayari sakaling magkaroon ng data breach.
Ang gusto mong makita: Isang Data Processing Agreement (DPA) na sumusunod sa Art. 28(3) GDPR. Dapat kasama nito kahit man lamang ang: (1) subject matter at duration ng processing, (2) nature at purpose ng processing, (3) uri ng personal na datos at mga kategorya ng data subjects, (4) mga karapatan at obligasyon ng controller, (5) listahan ng subprocessors, at (6) procedure para sa data breaches. Dapat mapirmahan ang agreement na iyon bago ka magsimulang mag-record.
Paano ito nilulutas ng Symphoria: Nag-aalok ang Symphoria ng standard DPA na sumusunod sa Art. 28 GDPR. Maaari mo itong pirmahan sa pamamagitan ng platform interface, at awtomatiko itong ina-update kapag may idinagdag na bagong subprocessor. Pinapadali nito ang pananatiling compliant nang hindi kailangang isali ang legal team sa bawat pagkakataon.
TL;DR checklist
- Pahintulot: Itala ang nauna at tiyak na pahintulot—may timestamp at opt-out option.
- Storage: Suriin kung nakaimbak ang datos sa loob ng EU at hindi saklaw ng non-European surveillance legislation.
- Training: Humingi ng tahasang garantiya na hindi ginagamit ang transcripts para sa model training.
- Retention: Magtakda ng retention period at tiyaking naaapektuhan din ng deletion ang embeddings.
- Audit: Humingi ng logs kung sino ang tumingin, nag-query, at nag-delete ng ano.
- Export: Suriin kung maaari mong i-export ang lahat ng datos sa open format.
- DPA: Pumirma ng data processing agreement bago ka magsimulang mag-record.
Ano ang ibig sabihin nito para sa iyong organisasyon
Kung masasagot mo ang pitong tanong na ito, nasa mabuti ka nang landas. Ngunit tandaan: ang compliance ay hindi isang one-time checklist. Iniaatas ng GDPR na regular mong beripikahin na natutugunan mo pa rin ang mga requirement (Art. 24: "appropriate technical and organisational measures"), at nagdaragdag pa ng isang layer ang EU AI Act para sa high-risk systems. Ibig sabihin: periodic audits, DPIAs para sa bagong use cases, at proseso para sa pagtugon sa access requests at data breaches.
Gusto mong makita kung paano ito gumagana sa praktika? Basahin ang isang linggo kasama ang AI knowledge base: kung paano nito binabago ang trabaho ng project manager sa isang service provider—isang narrative case kung saan ipinapakita namin nang eksakto kung paano lumilitaw ang mga tanong na ito sa pang-araw-araw na praktis.
Ang pangunahing aral: nagiging dagdag lamang sa produktibidad ang AI knowledge base kung napapanatili mo ang tiwala ng iyong mga kliyente. At nakukuha mo ang tiwalang iyon sa pamamagitan ng pagtatanong—at kakayahang sumagot—sa mga tanong na ito bago mo pindutin ang "record".
Mga madalas itanong
Kailangan ko bang magsagawa ng DPIA bago gumamit ng AI knowledge base?
Sino ang liable kung may data breach: ako o ang AI provider?
Maaari ba akong gumawa ng recordings nang walang pahintulot kung internal meetings ang mga ito?
Paano kung bawiin ng kliyente ang pahintulot pagkatapos?
Maaari ko bang ibahagi ang transcripts sa third parties (hal. freelancers na nagtatrabaho sa proyekto)?
Paano naman ang EU AI Act—pasok ba ang AI knowledge base sa 'high-risk'?
Mga mapagkukunan at karagdagang pagbabasa
- Algemene Verordening Gegevensbescherming (AVG) — Volledige tekst
- EU AI Act — Verordening (EU) 2024/1689
- EDPB Guidelines 05/2020 on consent under Regulation 2016/679
- Autoriteit Persoonsgegevens — Toestemming vragen
- Schrems II: CJEU judgment C-311/18 (Data Protection Commissioner v Facebook Ireland and Maximillian Schrems)
- CNIL — Transferts de données hors UE