Privacy & Security

AI znalostné bázy a dôvernosť: 7 otázok, ktoré by si mal položiť každý poskytovateľ služieb pred nahrávaním rozhovorov s klientmi

AI, ktorá nahráva a indexuje rozhovory s klientmi, je výkonná — ale iba vtedy, ak presne viete, kto dáva súhlas, kde sa údaje ukladajú a ako môžete z riešenia opäť odísť

The Wux Webtools Team The Wux Webtools Team 10 min čítania Pomocou AI, kontrolované človekom
Moderne Europese datacenteromgeving met glazen serverruimte en laptop met toestemmingsdialoog, symboliseert transparantie en beveiliging bij AI-kennisbanken
Obsah
  1. Prečo tento článok
  2. 1. Kto dáva súhlas s nahrávaním — a ako ho evidujete?
  3. 2. Kde sú údaje fyzicky uložené a ktoré právo sa uplatňuje?
  4. 3. Ktorý model spracúva prepisy a používajú sa na tréning?
  5. 4. Ako dlho uchovávate nahrávky a embeddings a kto ich môže vymazať?
  6. 5. Aké auditné logy sú k dispozícii — môže klient neskôr vidieť, čo sa stalo s „jeho“ rozhovorom?
  7. 6. Aká je stratégia odchodu? (Viete exportovať svoju znalostnú bázu v otvorenom formáte?)
  8. 7. Kto je sprostredkovateľ, kto je prevádzkovateľ a je to zdokumentované v zmluve o spracúvaní údajov?
  9. TL;DR kontrolný zoznam
  10. Čo to znamená pre vašu organizáciu

Prečo tento článok

AI znalostná báza, ktorá nahráva, prepisuje a umožňuje vyhľadávať v rozhovoroch s klientmi, predstavuje pre poskytovateľov služieb výrazný nárast produktivity. Už sme písali o tom, ako sa AI znalostné bázy pre jednotlivé projekty konečne stávajú inteligentnými vďaka vašej firme — no hneď ako začnete zachytávať hlas, video alebo chat, rozhovor sa posúva od „užitočného nástroja“ k „právnemu posúdeniu“.

Tento článok je kontrolný zoznam siedmich otázok, na ktoré musíte vedieť odpovedať pred nasadením nástroja ako Symphoria (partner Wux Webtools a platforma, ktorú sami používame) alebo jeho alternatívy. Otázky vychádzajú z GDPR, EU AI Act, usmernení EDPB a každodennej praxe holandských poskytovateľov služieb, ktorí chcú zostať v súlade s pravidlami bez toho, aby im compliance zastavila prácu.

Kontext: ste poskytovateľ služieb — konzultačná firma, vývojár, marketingová agentúra, účtovník — a pomáhate klientom s projektmi, ktoré trvajú mesiace a generujú desiatky rozhovorov. Chcete, aby AI tieto rozhovory sumarizovala, vyberala akčné body a odpovedala na otázky typu „čo klient minulý týždeň povedal o rozpočte?“. Je to možné. Nie však bez týchto siedmich odpovedí.


1. Kto dáva súhlas s nahrávaním — a ako ho evidujete?

GDPR vyžaduje právny základ pre každé spracúvanie osobných údajov (čl. 6). Pri nahrávkach rozhovorov zvyčajne potrebujete súhlas (čl. 6 ods. 1 písm. a)) alebo oprávnený záujem (čl. 6 ods. 1 písm. f)). Súhlas musí byť predchádzajúci, konkrétny, informovaný a slobodne udelený (čl. 7). To znamená: žiadne vopred zaškrtnuté políčka, žiadne skryté klauzuly v obchodných podmienkach a určite nie „nahrávame, pokiaľ nenamietate“.

Čo chcete vidieť: Jasný moment opt-in pred nahraním prvého rozhovoru. Môže to byť zaškrtávacie políčko pri onboardingu projektu („Súhlasím s nahrávaním stretnutí na účely projektovej dokumentácie a podpory AI“), ústne potvrdenie na začiatku hovoru („Tento hovor sa nahráva pre našu internú znalostnú bázu — súhlasíte?“) alebo samostatný e-mail so súhlasom. Súhlas musí byť zaznamenaný: kto, kedy, na aký účel a s akým znením.

Ako to rieši Symphoria: Symphoria ponúka vrstvu súhlasu pre každý projekt. Pred spustením nahrávania systém výslovne požiada všetkých účastníkov o súhlas. Tento súhlas sa uloží s časovou pečiatkou a IP adresou a možno ho odvolať pre konkrétny projekt. Uľahčuje to dodržiavanie čl. 7 ods. 3 GDPR („odvolanie súhlasu musí byť rovnako jednoduché ako jeho udelenie“).


2. Kde sú údaje fyzicky uložené a ktoré právo sa uplatňuje?

GDPR v zásade zakazuje prenos osobných údajov do krajín mimo EHP bez primeraných záruk (čl. 44 – 50). Po rozsudku Schrems II (2020) už štandardné zmluvné doložky (SCC) nestačia, ak prijímajúca strana podlieha legislatíve o dohľade, ako je FISA 702 v USA. EU AI Act (2024) pridáva ďalšiu vrstvu: vysokorizikové AI systémy musia spĺňať požiadavky na transparentnosť a audit, ktoré sa ťažko vymáhajú, ak sú údaje uložené mimo EÚ.

Čo chcete vidieť: Jasné vyhlásenie o tom, kde sú údaje fyzicky uložené (ktoré dátové centrum, ktorá krajina), ktorí subdodávatelia spracúvania majú prístup a či tieto strany podliehajú neeurópskej legislatíve o dohľade. Ideálne: ukladanie v rámci EÚ, u poskytovateľa, ktorý nemá materskú spoločnosť v USA alebo ktorý výslovne ponúka režim „EU-only“.

Ako to rieši Symphoria: Symphoria beží výlučne na európskej infraštruktúre (AWS eu-west-1, Frankfurt) a na ukladanie ani spracúvanie prepisov nepoužíva amerických subdodávateľov spracúvania. To uľahčuje súlad so Schrems II bez zložitých posúdení vplyvu.


3. Ktorý model spracúva prepisy a používajú sa na tréning?

Väčšina AI znalostných báz používa na spracovanie prepisov externý LLM (OpenAI, Anthropic, Google). To vyvoláva dve otázky: (1) používajú sa prepisy na tréning modelu? a (2) kto má prístup k promptom a odpovediam? Podmienky OpenAI API od marca 2023 uvádzajú, že údaje odoslané cez API sa nepoužívajú na tréning — pokiaľ sa výslovne nezapojíte do samostatného programu. Táto záruka však neplatí pre všetkých poskytovateľov a už vôbec nie pre bezplatný alebo „research“ prístup.

Čo chcete vidieť: Výslovné vyhlásenie, že prepisy sa nepoužívajú na tréning modelu a že po spracovaní už nie sú prístupné poskytovateľovi LLM. Musí to byť uvedené v zmluve o spracúvaní údajov, nielen vo FAQ. Bonus: platforma používa model, ktorý si môžete hostovať sami (napr. Llama, Mistral), alebo európskeho poskytovateľa s prísnou klauzulou zákazu tréningu.

Ako to rieši Symphoria: Symphoria používa OpenAI API s Business Associate Agreement (BAA) a klauzulou zákazu tréningu. Prepisy sa spracúvajú cez API, ale OpenAI ich neukladá a nie sú zahrnuté do budúcich verzií modelu. Je to výslovne uvedené v zozname subdodávateľov spracúvania.


4. Ako dlho uchovávate nahrávky a embeddings a kto ich môže vymazať?

GDPR vyžaduje, aby sa osobné údaje neuchovávali dlhšie, než je nevyhnutné na účel, na ktorý boli zhromaždené (čl. 5 ods. 1 písm. e): obmedzenie uchovávania). Pri AI znalostnej báze to znamená, že musíte vedieť vysvetliť, prečo je nahrávka spred šiestich mesiacov stále relevantná, a musíte mať proces na mazanie starých údajov. Platí to aj pre odvodené údaje: embeddings (vektorové reprezentácie textu) sú osobné údaje, ak ich možno spätne priradiť ku konkrétnej osobe.

Čo chcete vidieť: Konfigurovateľnú dobu uchovávania pre každý projekt (napr. „automaticky vymazať nahrávky po 12 mesiacoch“), tlačidlo, ktoré umožní projektovému manažérovi manuálne vymazať nahrávku, a záruku, že vymazanie sa týka aj embeddings a indexov — nielen audio súboru. Ideálne: auditný log, ktorý ukazuje, kedy bolo niečo vymazané a kým.

Ako to rieši Symphoria: Symphoria ponúka „retention policy“ pre každý projekt. Môžete nastaviť, aby sa nahrávky automaticky vymazali po X mesiacoch vrátane prepisov a embeddings. Manuálne vymazanie je možné cez projektové rozhranie a každé vymazanie sa zaznamenáva do auditnej stopy.


5. Aké auditné logy sú k dispozícii — môže klient neskôr vidieť, čo sa stalo s „jeho“ rozhovorom?

Transparentnosť je základnou zásadou GDPR (čl. 5 ods. 1 písm. a)). Znamená to, že musíte vedieť vysvetliť, čo ste urobili s niečími údajmi — aj spätne. Pri AI znalostnej báze to znamená, že musíte vedieť ukázať, ktoré nahrávky boli vytvorené, kto ich zobrazil, aké dotazy boli spustené a či boli údaje exportované alebo vymazané. Bez auditných logov na tieto otázky neviete odpovedať a v prípade úniku údajov alebo sťažnosti riskujete pokuty.

Čo chcete vidieť: Auditný log pre každý projekt, ktorý sleduje minimálne: (1) kto spustil nahrávanie, (2) kto si zobrazil prepis, (3) aké dotazy boli spustené nad znalostnou bázou, (4) či boli údaje exportované a (5) či boli údaje vymazané. Tento log musí byť vyhľadateľný a uchovávaný aspoň 12 mesiacov (dlhšie, ak pôsobíte v regulovanom sektore).

Ako to rieši Symphoria: Symphoria zaznamenáva všetky akcie na úrovni projektu: nahrávky, zobrazenia, dotazy, exporty a vymazania. Tieto logy sú dostupné vlastníkovi projektu a možno ich exportovať ako CSV. Uľahčuje to splnenie žiadosti o prístup (čl. 15 GDPR) alebo vyšetrovanie incidentu.


6. Aká je stratégia odchodu? (Viete exportovať svoju znalostnú bázu v otvorenom formáte?)

Vendor lock-in je rizikom pri každom SaaS nástroji, no pri AI znalostnej báze je obzvlášť bolestivý: nazbierali ste mesiace rozhovorov, prepisov a metadát, a ak ich neviete exportovať, o tieto znalosti prídete. GDPR vám dáva právo na prenosnosť údajov (čl. 20), ale to sa vzťahuje iba na údaje, ktoré ste poskytli sami — nie na odvodené údaje, ako sú embeddings alebo súhrny. Napriek tomu je rozumné požadovať, aby ste mohli exportovať všetko vo formáte, ktorý viete importovať k inému poskytovateľovi.

Čo chcete vidieť: Tlačidlo exportu, ktoré vám poskytne minimálne: (1) všetky audio alebo video súbory, (2) všetky prepisy v plain text alebo JSON, (3) všetky metadáta (časové pečiatky, účastníci, tagy) a (4) ideálne aj embeddings v otvorenom formáte, ako je Parquet alebo JSONL. Bonus: export je automatizovaný a možno ho naplánovať (napr. týždenná záloha do vášho vlastného S3 bucketu).


7. Kto je sprostredkovateľ, kto je prevádzkovateľ a je to zdokumentované v zmluve o spracúvaní údajov?

GDPR rozlišuje medzi prevádzkovateľom (strana, ktorá určuje, prečo a ako sa osobné údaje spracúvajú) a sprostredkovateľom (strana, ktorá spracúva údaje v mene prevádzkovateľa). Ako poskytovateľ služieb ste zvyčajne prevádzkovateľom a AI znalostná báza je sprostredkovateľom. To znamená, že potrebujete zmluvu o spracúvaní údajov (čl. 28 GDPR), ktorá presne stanoví, čo môže sprostredkovateľ robiť, ako dlho, s ktorými subdodávateľmi spracúvania a čo sa stane v prípade porušenia ochrany osobných údajov.

Čo chcete vidieť: Data Processing Agreement (DPA), ktorá je v súlade s čl. 28 ods. 3 GDPR. Musí obsahovať minimálne: (1) predmet a trvanie spracúvania, (2) povahu a účel spracúvania, (3) typ osobných údajov a kategórie dotknutých osôb, (4) práva a povinnosti prevádzkovateľa, (5) zoznam subdodávateľov spracúvania a (6) postup pri porušení ochrany osobných údajov. Táto zmluva musí byť podpísaná skôr, než začnete nahrávať.

Ako to rieši Symphoria: Symphoria ponúka štandardnú DPA, ktorá je v súlade s čl. 28 GDPR. Môžete ju podpísať cez rozhranie platformy a automaticky sa aktualizuje pri pridaní nového subdodávateľa spracúvania. Uľahčuje to udržiavanie súladu bez toho, aby ste zakaždým zapájali právny tím.


TL;DR kontrolný zoznam

  • Súhlas: Zaznamenajte predchádzajúci, konkrétny súhlas — s časovou pečiatkou a možnosťou opt-out.
  • Ukladanie: Overte, či sú údaje uložené v rámci EÚ a nepodliehajú neeurópskej legislatíve o dohľade.
  • Tréning: Požadujte výslovnú záruku, že prepisy sa nepoužívajú na tréning modelu.
  • Uchovávanie: Nastavte dobu uchovávania a zabezpečte, aby vymazanie zahŕňalo aj embeddings.
  • Audit: Požadujte logy o tom, kto čo zobrazil, dopytoval a vymazal.
  • Export: Overte, či viete exportovať všetky údaje v otvorenom formáte.
  • DPA: Pred začatím nahrávania podpíšte zmluvu o spracúvaní údajov.

Čo to znamená pre vašu organizáciu

Ak viete odpovedať na týchto sedem otázok, ste na dobrej ceste. Pozor však: compliance nie je jednorazový kontrolný zoznam. GDPR vyžaduje, aby ste pravidelne overovali, že stále spĺňate požiadavky (čl. 24: „primerané technické a organizačné opatrenia“), a EU AI Act pridáva ďalšiu vrstvu pre vysokorizikové systémy. To znamená: pravidelné audity, DPIA pre nové prípady použitia a proces na reakciu na žiadosti o prístup a porušenia ochrany osobných údajov.

Chcete vidieť, ako to funguje v praxi? Prečítajte si týždeň s AI znalostnou bázou: ako mení prácu projektového manažéra u poskytovateľa služieb — príbehovú prípadovú štúdiu, v ktorej presne ukazujeme, ako tieto otázky vznikajú v každodennej praxi.

Kľúčová lekcia: AI znalostná báza sa stane prínosom pre produktivitu iba vtedy, ak si udržíte dôveru svojich klientov. A túto dôveru si získate tým, že si tieto otázky položíte — a budete na ne vedieť odpovedať — ešte predtým, než stlačíte „record“.

Často kladené otázky

Musím pred použitím AI znalostnej bázy vykonať DPIA?
Závisí to od rizík. Ak spracúvate osobitné kategórie osobných údajov (čl. 9 GDPR: údaje o zdraví, údaje o trestných činoch atď.) alebo systematicky monitorujete správanie vo veľkom rozsahu, DPIA je povinná (čl. 35 GDPR). Pre väčšinu poskytovateľov služieb, ktorí nahrávajú iba obchodné rozhovory, DPIA nie je povinná, ale odporúča sa — najmä ak máte klientov v regulovaných sektoroch.
Kto nesie zodpovednosť, ak dôjde k porušeniu ochrany údajov: ja alebo poskytovateľ AI?
Ako prevádzkovateľ ste vždy v konečnom dôsledku zodpovední (čl. 24 GDPR). Ak však porušenie spôsobí sprostredkovateľ (poskytovateľ AI), môžete voči nemu uplatniť zodpovednosť — za predpokladu, že máte kvalitnú zmluvu o spracúvaní údajov, ktorá to upravuje. Preto je DPA s jasným postupom pri porušení ochrany údajov nevyhnutná.
Môžem nahrávať bez súhlasu, ak ide o interné stretnutia?
Závisí to od právneho základu. Pri interných stretnutiach sa niekedy môžete oprieť o oprávnený záujem (čl. 6 ods. 1 písm. f) GDPR), ale musíte vedieť preukázať, že tento záujem prevažuje nad súkromím dotknutých osôb. V praxi je bezpečnejšie požiadať o súhlas aj interne — najmä ak sú nahrávky indexované AI.
Čo ak klient následne odvolá súhlas?
Potom musíte nahrávku vymazať, pokiaľ nemáte iný právny základ (napr. zmluvnú nevyhnutnosť). GDPR vyžaduje, aby bolo odvolanie súhlasu rovnako jednoduché ako jeho udelenie (čl. 7 ods. 3). To znamená: tlačidlo vo vašej platforme, ktoré klientovi umožní odvolať súhlas, a proces, ktorý zabezpečí vymazanie nahrávky v primeranej lehote (zvyčajne 30 dní).
Môžem zdieľať prepisy s tretími stranami (napr. freelancermi pracujúcimi na projekte)?
Iba vtedy, ak to spadá do účelu, na ktorý bol udelený súhlas, a ak je tretia strana tiež viazaná zmluvou o spracúvaní údajov. To znamená: ak si najmete freelancera, ktorý potrebuje prístup do znalostnej bázy, musí podpísať NDA a klauzulu o subdodávateľovi spracúvania.
A čo EU AI Act — spadá AI znalostná báza medzi „vysokorizikové“ systémy?
Pravdepodobne nie. EU AI Act definuje vysokorizikovú AI ako systémy používané v kritických sektoroch (napr. nábor, hodnotenie úverovej bonity, presadzovanie práva). AI znalostná báza používaná iba na internú projektovú dokumentáciu zvyčajne do tejto kategórie nespadá. Ak však AI používate na rozhodovanie o jednotlivcoch (napr. hodnotenia výkonu na základe nahrávok), môže sa stať vysokorizikovou.

Zdroje a ďalšie čítanie

  1. Algemene Verordening Gegevensbescherming (AVG) — Volledige tekst
  2. EU AI Act — Verordening (EU) 2024/1689
  3. EDPB Guidelines 05/2020 on consent under Regulation 2016/679
  4. Autoriteit Persoonsgegevens — Toestemming vragen
  5. Schrems II: CJEU judgment C-311/18 (Data Protection Commissioner v Facebook Ireland and Maximillian Schrems)
  6. CNIL — Transferts de données hors UE
O autorovi
The Wux Webtools Team

Posledná aktualizácia:

Pokračujte v čítaní