AI baze znanja i povjerljivost: 7 pitanja koja bi svaki pružatelj usluga trebao postaviti prije snimanja razgovora s klijentima
AI koji snima i indeksira razgovore s klijentima moćan je alat—ali samo ako točno znate tko daje privolu, gdje se podaci pohranjuju i kako se ponovno možete povući
Sadržaj
- Zašto ovaj članak
- 1. Tko daje privolu za snimanje—i kako to bilježite?
- 2. Gdje se podaci fizički pohranjuju i koje se pravo primjenjuje?
- 3. Koji model obrađuje transkripte i koriste li se oni za treniranje?
- 4. Koliko dugo čuvate snimke i embeddinge te tko ih može izbrisati?
- 5. Koji su revizijski zapisi dostupni—može li klijent kasnije vidjeti što se dogodilo s "njegovim" razgovorom?
- 6. Koja je izlazna strategija? (Možete li izvesti svoju bazu znanja u otvorenom formatu?)
- 7. Tko je izvršitelj obrade, tko voditelj obrade i je li to dokumentirano u ugovoru o obradi podataka?
- TL;DR kontrolni popis
- Što to znači za vašu organizaciju
Zašto ovaj članak
AI baza znanja koja snima, transkribira i omogućuje pretraživanje razgovora s klijentima velik je dobitak za produktivnost pružatelja usluga. Ranije smo pisali o tome kako AI baze znanja po projektu napokon postaju pametne zahvaljujući vašoj tvrtki—ali čim počnete bilježiti glas, video ili chat, razgovor se pomiče s "korisnog alata" na "pravnu procjenu".
Ovaj je članak kontrolni popis od sedam pitanja na koja morate moći odgovoriti prije uvođenja alata poput Symphoria (partnera Wux Webtoolsa i platforme koju i sami koristimo) ili neke alternative. Pitanja se temelje na GDPR-u, Aktu EU-a o umjetnoj inteligenciji, smjernicama EDPB-a i svakodnevnoj praksi nizozemskih pružatelja usluga koji žele ostati usklađeni, a da im usklađenost ne zaustavi rad.
Kontekst: vi ste pružatelj usluga—konzultantska tvrtka, developer, marketinška agencija, računovođa—koji pomaže klijentima na projektima koji traju mjesecima i stvaraju desetke razgovora. Želite da AI sažima te razgovore, izdvaja zadatke i odgovara na pitanja poput "što je klijent prošli tjedan rekao o budžetu?". To je moguće. Ali ne bez ovih sedam odgovora.
1. Tko daje privolu za snimanje—i kako to bilježite?
GDPR zahtijeva pravnu osnovu za svaku obradu osobnih podataka (čl. 6). Za snimke razgovora obično trebate privolu (čl. 6. st. 1. t. a) ili legitimni interes (čl. 6. st. 1. t. f). Privola mora biti prethodna, specifična, informirana i dobrovoljno dana (čl. 7). To znači: bez unaprijed označenih kućica, bez skrivenih klauzula u uvjetima poslovanja i svakako bez pristupa "snimamo osim ako se ne usprotivite".
Što želite vidjeti: Jasan trenutak uključivanja prije nego što se prvi razgovor snimi. To može biti potvrdni okvir u početnom uključivanju u projekt ("Slažem se sa snimanjem sastanaka u svrhu projektne dokumentacije i AI podrške"), usmena potvrda na početku poziva ("Ovaj se poziv snima za našu internu bazu znanja—slažete li se?"), ili zasebna e-poruka s privolom. Privola se mora evidentirati: tko, kada, u koju svrhu i kojim tekstom.
Kako Symphoria to rješava: Symphoria nudi sloj za privolu po projektu. Prije početka snimanja sustav izričito traži privolu svih sudionika. Ta se privola pohranjuje s vremenskom oznakom i IP adresom te se može povući po projektu. Time je lakše postupiti u skladu s čl. 7. st. 3. GDPR-a ("povlačenje privole mora biti jednako jednostavno kao i njezino davanje").
2. Gdje se podaci fizički pohranjuju i koje se pravo primjenjuje?
GDPR u načelu zabranjuje prijenos osobnih podataka u zemlje izvan EGP-a bez odgovarajućih zaštitnih mjera (čl. 44–50). Nakon presude Schrems II (2020.), Standardne ugovorne klauzule (SCC) više nisu dovoljne ako je primatelj podložan zakonodavstvu o nadzoru, kao što je FISA 702 u SAD-u. Akt EU-a o umjetnoj inteligenciji (2024.) dodaje još jedan sloj: visokorizični AI sustavi moraju ispunjavati zahtjeve transparentnosti i revizije koje je teško provoditi ako se podaci pohranjuju izvan EU-a.
Što želite vidjeti: Jasnu izjavu o tome gdje se podaci fizički pohranjuju (koji podatkovni centar, koja država), koji podizvršitelji obrade imaju pristup i podliježu li te strane neeuropskom zakonodavstvu o nadzoru. Idealno: pohrana unutar EU-a, kod pružatelja koji nema američku matičnu tvrtku ili koji izričito nudi način rada "samo EU".
Kako Symphoria to rješava: Symphoria u potpunosti radi na europskoj infrastrukturi (AWS eu-west-1, Frankfurt) i ne koristi američke podizvršitelje obrade za pohranu ili obradu transkripata. Time je lakše postupiti u skladu s presudom Schrems II bez složenih procjena učinka.
3. Koji model obrađuje transkripte i koriste li se oni za treniranje?
Većina AI baza znanja koristi vanjski LLM (OpenAI, Anthropic, Google) za obradu transkripata. To otvara dva pitanja: (1) koriste li se transkripti za treniranje modela? i (2) tko ima pristup promptovima i odgovorima? OpenAI-jevi API uvjeti od ožujka 2023. navode da se podaci poslani putem API-ja ne koriste za treniranje—osim ako se izričito ne uključite u zaseban program. No to jamstvo ne vrijedi za sve pružatelje, a svakako ne za besplatan ili "istraživački" pristup.
Što želite vidjeti: Izričitu izjavu da se transkripti ne koriste za treniranje modela i da nakon obrade više nisu dostupni pružatelju LLM-a. To mora biti uključeno u ugovor o obradi podataka, ne samo u FAQ. Dodatna prednost: platforma koristi model koji možete sami hostati (npr. Llama, Mistral) ili europskog pružatelja sa strogom klauzulom o nekorištenju za treniranje.
Kako Symphoria to rješava: Symphoria koristi OpenAI-jev API uz Business Associate Agreement (BAA) i klauzulu o nekorištenju za treniranje. Transkripti se obrađuju putem API-ja, ali ih OpenAI ne pohranjuje i ne uključuju se u buduće verzije modela. To je izričito navedeno na popisu podizvršitelja obrade.
4. Koliko dugo čuvate snimke i embeddinge te tko ih može izbrisati?
GDPR zahtijeva da se osobni podaci ne čuvaju dulje nego što je potrebno za svrhu za koju su prikupljeni (čl. 5. st. 1. t. e: ograničenje pohrane). Za AI bazu znanja to znači da morate moći objasniti zašto je snimka od prije šest mjeseci još uvijek relevantna i morate imati postupak za brisanje starih podataka. To se odnosi i na izvedene podatke: embeddingi (vektorski prikazi teksta) osobni su podaci ako se mogu povezati s pojedincem.
Što želite vidjeti: Podesivo razdoblje čuvanja po projektu (npr. "automatski izbriši snimke nakon 12 mjeseci"), gumb koji voditelju projekta omogućuje ručno brisanje snimke i jamstvo da brisanje obuhvaća i embeddinge i indekse—a ne samo audiodatoteku. Idealno: revizijski zapis koji pokazuje kada je nešto izbrisano i tko je to učinio.
Kako Symphoria to rješava: Symphoria nudi "politiku čuvanja" po projektu. Možete konfigurirati da se snimke automatski brišu nakon X mjeseci, uključujući transkripte i embeddinge. Ručno brisanje moguće je putem projektnog sučelja, a svako se brisanje bilježi u revizijskom tragu.
5. Koji su revizijski zapisi dostupni—može li klijent kasnije vidjeti što se dogodilo s "njegovim" razgovorom?
Transparentnost je temeljno načelo GDPR-a (čl. 5. st. 1. t. a). To znači da morate moći objasniti što ste učinili s nečijim podacima—čak i naknadno. Za AI bazu znanja to znači da morate moći pokazati koje su snimke napravljene, tko ih je pregledao, koji su upiti pokrenuti i jesu li podaci izvezeni ili izbrisani. Bez revizijskih zapisa ne možete odgovoriti na ta pitanja i izlažete se riziku novčanih kazni u slučaju povrede podataka ili pritužbe.
Što želite vidjeti: Revizijski zapis po projektu koji prati najmanje: (1) tko je pokrenuo snimanje, (2) tko je pregledao transkript, (3) koji su upiti pokrenuti nad bazom znanja, (4) jesu li podaci izvezeni i (5) jesu li podaci izbrisani. Taj zapis mora biti pretraživ i čuvati se najmanje 12 mjeseci (dulje ako radite u reguliranom sektoru).
Kako Symphoria to rješava: Symphoria bilježi sve radnje na razini projekta: snimke, preglede, upite, izvoze i brisanja. Ti su zapisi dostupni vlasniku projekta i mogu se izvesti kao CSV. Time je lakše postupiti po zahtjevu za pristup (čl. 15 GDPR-a) ili istražiti incident.
6. Koja je izlazna strategija? (Možete li izvesti svoju bazu znanja u otvorenom formatu?)
Ovisnost o dobavljaču rizik je kod svakog SaaS alata, ali kod AI baze znanja posebno je bolna: prikupili ste mjesece razgovora, transkripata i metapodataka, a ako ih ne možete izvesti, gubite to znanje. GDPR vam daje pravo na prenosivost podataka (čl. 20), ali ono se odnosi samo na podatke koje ste sami pružili—a ne na izvedene podatke kao što su embeddingi ili sažeci. Ipak, razumno je zahtijevati da možete izvesti sve, u formatu koji možete uvesti kod drugog pružatelja.
Što želite vidjeti: Gumb za izvoz koji vam daje najmanje: (1) sve audio- ili videodatoteke, (2) sve transkripte u običnom tekstu ili JSON-u, (3) sve metapodatke (vremenske oznake, sudionike, oznake) i (4) idealno i embeddinge u otvorenom formatu kao što su Parquet ili JSONL. Dodatna prednost: izvoz je automatiziran i može se zakazati (npr. tjedna sigurnosna kopija u vaš vlastiti S3 bucket).
7. Tko je izvršitelj obrade, tko voditelj obrade i je li to dokumentirano u ugovoru o obradi podataka?
GDPR razlikuje voditelja obrade (stranu koja određuje zašto i kako se osobni podaci obrađuju) i izvršitelja obrade (stranu koja obrađuje podatke u ime voditelja obrade). Kao pružatelj usluga, obično ste vi voditelj obrade, a AI baza znanja je izvršitelj obrade. To znači da vam je potreban ugovor o obradi podataka (čl. 28 GDPR-a) koji precizno određuje što izvršitelj obrade smije raditi, koliko dugo, s kojim podizvršiteljima obrade i što se događa u slučaju povrede podataka.
Što želite vidjeti: Ugovor o obradi podataka (DPA) koji je u skladu s čl. 28. st. 3. GDPR-a. Mora uključivati najmanje: (1) predmet i trajanje obrade, (2) prirodu i svrhu obrade, (3) vrstu osobnih podataka i kategorije ispitanika, (4) prava i obveze voditelja obrade, (5) popis podizvršitelja obrade i (6) postupak za povrede podataka. Taj ugovor mora biti potpisan prije nego što počnete snimati.
Kako Symphoria to rješava: Symphoria nudi standardni DPA koji je u skladu s čl. 28 GDPR-a. Možete ga potpisati putem sučelja platforme, a automatski se ažurira kada se doda novi podizvršitelj obrade. Time je lakše ostati usklađen bez uključivanja pravnog tima svaki put.
TL;DR kontrolni popis
- Privola: Zabilježite prethodnu, specifičnu privolu—s vremenskom oznakom i mogućnošću odjave.
- Pohrana: Provjerite pohranjuju li se podaci unutar EU-a i ne podliježu li neeuropskom zakonodavstvu o nadzoru.
- Treniranje: Zahtijevajte izričito jamstvo da se transkripti ne koriste za treniranje modela.
- Čuvanje: Odredite razdoblje čuvanja i osigurajte da brisanje obuhvaća i embeddinge.
- Revizija: Zahtijevajte zapise o tome tko je što pregledao, pretraživao i izbrisao.
- Izvoz: Provjerite možete li izvesti sve podatke u otvorenom formatu.
- DPA: Potpišite ugovor o obradi podataka prije nego što počnete snimati.
Što to znači za vašu organizaciju
Ako možete odgovoriti na ovih sedam pitanja, na dobrom ste putu. Ali imajte na umu: usklađenost nije jednokratni kontrolni popis. GDPR zahtijeva da redovito provjeravate ispunjavate li i dalje zahtjeve (čl. 24: "odgovarajuće tehničke i organizacijske mjere"), a Akt EU-a o umjetnoj inteligenciji dodaje još jedan sloj za visokorizične sustave. To znači: periodične revizije, DPIA-e za nove slučajeve upotrebe i postupak za odgovaranje na zahtjeve za pristup i povrede podataka.
Želite vidjeti kako to izgleda u praksi? Pročitajte tjedan s AI bazom znanja: kako mijenja rad voditelja projekta kod pružatelja usluga—narativni primjer u kojem pokazujemo točno kako se ova pitanja pojavljuju u svakodnevnoj praksi.
Ključna pouka: AI baza znanja postaje dobitak za produktivnost samo ako zadržite povjerenje svojih klijenata. A to povjerenje stječete tako da ova pitanja postavite—i možete na njih odgovoriti—prije nego što pritisnete "snimaj".
Često postavljana pitanja
Trebam li provesti DPIA prije korištenja AI baze znanja?
Tko je odgovoran ako dođe do povrede podataka: ja ili AI pružatelj?
Smijem li snimati bez privole ako je riječ o internim sastancima?
Što ako klijent naknadno povuče privolu?
Smijem li dijeliti transkripte s trećim stranama (npr. freelancerima koji rade na projektu)?
Što je s Aktom EU-a o umjetnoj inteligenciji—spada li AI baza znanja u 'visokorizične' sustave?
Izvori i daljnje čitanje
- Algemene Verordening Gegevensbescherming (AVG) — Volledige tekst
- EU AI Act — Verordening (EU) 2024/1689
- EDPB Guidelines 05/2020 on consent under Regulation 2016/679
- Autoriteit Persoonsgegevens — Toestemming vragen
- Schrems II: CJEU judgment C-311/18 (Data Protection Commissioner v Facebook Ireland and Maximillian Schrems)
- CNIL — Transferts de données hors UE