AI znalostné bázy a dôvernosť: 7 otázok, ktoré by si mal položiť každý poskytovateľ služieb pred nahrávaním rozhovorov s klientmi
AI, ktorá nahráva a indexuje rozhovory s klientmi, je výkonná — ale iba vtedy, ak presne viete, kto dáva súhlas, kde sa údaje ukladajú a ako môžete z riešenia opäť odísť
Obsah
- Prečo tento článok
- 1. Kto dáva súhlas s nahrávaním — a ako ho evidujete?
- 2. Kde sú údaje fyzicky uložené a ktoré právo sa uplatňuje?
- 3. Ktorý model spracúva prepisy a používajú sa na tréning?
- 4. Ako dlho uchovávate nahrávky a embeddings a kto ich môže vymazať?
- 5. Aké auditné logy sú k dispozícii — môže klient neskôr vidieť, čo sa stalo s „jeho“ rozhovorom?
- 6. Aká je stratégia odchodu? (Viete exportovať svoju znalostnú bázu v otvorenom formáte?)
- 7. Kto je sprostredkovateľ, kto je prevádzkovateľ a je to zdokumentované v zmluve o spracúvaní údajov?
- TL;DR kontrolný zoznam
- Čo to znamená pre vašu organizáciu
Prečo tento článok
AI znalostná báza, ktorá nahráva, prepisuje a umožňuje vyhľadávať v rozhovoroch s klientmi, predstavuje pre poskytovateľov služieb výrazný nárast produktivity. Už sme písali o tom, ako sa AI znalostné bázy pre jednotlivé projekty konečne stávajú inteligentnými vďaka vašej firme — no hneď ako začnete zachytávať hlas, video alebo chat, rozhovor sa posúva od „užitočného nástroja“ k „právnemu posúdeniu“.
Tento článok je kontrolný zoznam siedmich otázok, na ktoré musíte vedieť odpovedať pred nasadením nástroja ako Symphoria (partner Wux Webtools a platforma, ktorú sami používame) alebo jeho alternatívy. Otázky vychádzajú z GDPR, EU AI Act, usmernení EDPB a každodennej praxe holandských poskytovateľov služieb, ktorí chcú zostať v súlade s pravidlami bez toho, aby im compliance zastavila prácu.
Kontext: ste poskytovateľ služieb — konzultačná firma, vývojár, marketingová agentúra, účtovník — a pomáhate klientom s projektmi, ktoré trvajú mesiace a generujú desiatky rozhovorov. Chcete, aby AI tieto rozhovory sumarizovala, vyberala akčné body a odpovedala na otázky typu „čo klient minulý týždeň povedal o rozpočte?“. Je to možné. Nie však bez týchto siedmich odpovedí.
1. Kto dáva súhlas s nahrávaním — a ako ho evidujete?
GDPR vyžaduje právny základ pre každé spracúvanie osobných údajov (čl. 6). Pri nahrávkach rozhovorov zvyčajne potrebujete súhlas (čl. 6 ods. 1 písm. a)) alebo oprávnený záujem (čl. 6 ods. 1 písm. f)). Súhlas musí byť predchádzajúci, konkrétny, informovaný a slobodne udelený (čl. 7). To znamená: žiadne vopred zaškrtnuté políčka, žiadne skryté klauzuly v obchodných podmienkach a určite nie „nahrávame, pokiaľ nenamietate“.
Čo chcete vidieť: Jasný moment opt-in pred nahraním prvého rozhovoru. Môže to byť zaškrtávacie políčko pri onboardingu projektu („Súhlasím s nahrávaním stretnutí na účely projektovej dokumentácie a podpory AI“), ústne potvrdenie na začiatku hovoru („Tento hovor sa nahráva pre našu internú znalostnú bázu — súhlasíte?“) alebo samostatný e-mail so súhlasom. Súhlas musí byť zaznamenaný: kto, kedy, na aký účel a s akým znením.
Ako to rieši Symphoria: Symphoria ponúka vrstvu súhlasu pre každý projekt. Pred spustením nahrávania systém výslovne požiada všetkých účastníkov o súhlas. Tento súhlas sa uloží s časovou pečiatkou a IP adresou a možno ho odvolať pre konkrétny projekt. Uľahčuje to dodržiavanie čl. 7 ods. 3 GDPR („odvolanie súhlasu musí byť rovnako jednoduché ako jeho udelenie“).
2. Kde sú údaje fyzicky uložené a ktoré právo sa uplatňuje?
GDPR v zásade zakazuje prenos osobných údajov do krajín mimo EHP bez primeraných záruk (čl. 44 – 50). Po rozsudku Schrems II (2020) už štandardné zmluvné doložky (SCC) nestačia, ak prijímajúca strana podlieha legislatíve o dohľade, ako je FISA 702 v USA. EU AI Act (2024) pridáva ďalšiu vrstvu: vysokorizikové AI systémy musia spĺňať požiadavky na transparentnosť a audit, ktoré sa ťažko vymáhajú, ak sú údaje uložené mimo EÚ.
Čo chcete vidieť: Jasné vyhlásenie o tom, kde sú údaje fyzicky uložené (ktoré dátové centrum, ktorá krajina), ktorí subdodávatelia spracúvania majú prístup a či tieto strany podliehajú neeurópskej legislatíve o dohľade. Ideálne: ukladanie v rámci EÚ, u poskytovateľa, ktorý nemá materskú spoločnosť v USA alebo ktorý výslovne ponúka režim „EU-only“.
Ako to rieši Symphoria: Symphoria beží výlučne na európskej infraštruktúre (AWS eu-west-1, Frankfurt) a na ukladanie ani spracúvanie prepisov nepoužíva amerických subdodávateľov spracúvania. To uľahčuje súlad so Schrems II bez zložitých posúdení vplyvu.
3. Ktorý model spracúva prepisy a používajú sa na tréning?
Väčšina AI znalostných báz používa na spracovanie prepisov externý LLM (OpenAI, Anthropic, Google). To vyvoláva dve otázky: (1) používajú sa prepisy na tréning modelu? a (2) kto má prístup k promptom a odpovediam? Podmienky OpenAI API od marca 2023 uvádzajú, že údaje odoslané cez API sa nepoužívajú na tréning — pokiaľ sa výslovne nezapojíte do samostatného programu. Táto záruka však neplatí pre všetkých poskytovateľov a už vôbec nie pre bezplatný alebo „research“ prístup.
Čo chcete vidieť: Výslovné vyhlásenie, že prepisy sa nepoužívajú na tréning modelu a že po spracovaní už nie sú prístupné poskytovateľovi LLM. Musí to byť uvedené v zmluve o spracúvaní údajov, nielen vo FAQ. Bonus: platforma používa model, ktorý si môžete hostovať sami (napr. Llama, Mistral), alebo európskeho poskytovateľa s prísnou klauzulou zákazu tréningu.
Ako to rieši Symphoria: Symphoria používa OpenAI API s Business Associate Agreement (BAA) a klauzulou zákazu tréningu. Prepisy sa spracúvajú cez API, ale OpenAI ich neukladá a nie sú zahrnuté do budúcich verzií modelu. Je to výslovne uvedené v zozname subdodávateľov spracúvania.
4. Ako dlho uchovávate nahrávky a embeddings a kto ich môže vymazať?
GDPR vyžaduje, aby sa osobné údaje neuchovávali dlhšie, než je nevyhnutné na účel, na ktorý boli zhromaždené (čl. 5 ods. 1 písm. e): obmedzenie uchovávania). Pri AI znalostnej báze to znamená, že musíte vedieť vysvetliť, prečo je nahrávka spred šiestich mesiacov stále relevantná, a musíte mať proces na mazanie starých údajov. Platí to aj pre odvodené údaje: embeddings (vektorové reprezentácie textu) sú osobné údaje, ak ich možno spätne priradiť ku konkrétnej osobe.
Čo chcete vidieť: Konfigurovateľnú dobu uchovávania pre každý projekt (napr. „automaticky vymazať nahrávky po 12 mesiacoch“), tlačidlo, ktoré umožní projektovému manažérovi manuálne vymazať nahrávku, a záruku, že vymazanie sa týka aj embeddings a indexov — nielen audio súboru. Ideálne: auditný log, ktorý ukazuje, kedy bolo niečo vymazané a kým.
Ako to rieši Symphoria: Symphoria ponúka „retention policy“ pre každý projekt. Môžete nastaviť, aby sa nahrávky automaticky vymazali po X mesiacoch vrátane prepisov a embeddings. Manuálne vymazanie je možné cez projektové rozhranie a každé vymazanie sa zaznamenáva do auditnej stopy.
5. Aké auditné logy sú k dispozícii — môže klient neskôr vidieť, čo sa stalo s „jeho“ rozhovorom?
Transparentnosť je základnou zásadou GDPR (čl. 5 ods. 1 písm. a)). Znamená to, že musíte vedieť vysvetliť, čo ste urobili s niečími údajmi — aj spätne. Pri AI znalostnej báze to znamená, že musíte vedieť ukázať, ktoré nahrávky boli vytvorené, kto ich zobrazil, aké dotazy boli spustené a či boli údaje exportované alebo vymazané. Bez auditných logov na tieto otázky neviete odpovedať a v prípade úniku údajov alebo sťažnosti riskujete pokuty.
Čo chcete vidieť: Auditný log pre každý projekt, ktorý sleduje minimálne: (1) kto spustil nahrávanie, (2) kto si zobrazil prepis, (3) aké dotazy boli spustené nad znalostnou bázou, (4) či boli údaje exportované a (5) či boli údaje vymazané. Tento log musí byť vyhľadateľný a uchovávaný aspoň 12 mesiacov (dlhšie, ak pôsobíte v regulovanom sektore).
Ako to rieši Symphoria: Symphoria zaznamenáva všetky akcie na úrovni projektu: nahrávky, zobrazenia, dotazy, exporty a vymazania. Tieto logy sú dostupné vlastníkovi projektu a možno ich exportovať ako CSV. Uľahčuje to splnenie žiadosti o prístup (čl. 15 GDPR) alebo vyšetrovanie incidentu.
6. Aká je stratégia odchodu? (Viete exportovať svoju znalostnú bázu v otvorenom formáte?)
Vendor lock-in je rizikom pri každom SaaS nástroji, no pri AI znalostnej báze je obzvlášť bolestivý: nazbierali ste mesiace rozhovorov, prepisov a metadát, a ak ich neviete exportovať, o tieto znalosti prídete. GDPR vám dáva právo na prenosnosť údajov (čl. 20), ale to sa vzťahuje iba na údaje, ktoré ste poskytli sami — nie na odvodené údaje, ako sú embeddings alebo súhrny. Napriek tomu je rozumné požadovať, aby ste mohli exportovať všetko vo formáte, ktorý viete importovať k inému poskytovateľovi.
Čo chcete vidieť: Tlačidlo exportu, ktoré vám poskytne minimálne: (1) všetky audio alebo video súbory, (2) všetky prepisy v plain text alebo JSON, (3) všetky metadáta (časové pečiatky, účastníci, tagy) a (4) ideálne aj embeddings v otvorenom formáte, ako je Parquet alebo JSONL. Bonus: export je automatizovaný a možno ho naplánovať (napr. týždenná záloha do vášho vlastného S3 bucketu).
7. Kto je sprostredkovateľ, kto je prevádzkovateľ a je to zdokumentované v zmluve o spracúvaní údajov?
GDPR rozlišuje medzi prevádzkovateľom (strana, ktorá určuje, prečo a ako sa osobné údaje spracúvajú) a sprostredkovateľom (strana, ktorá spracúva údaje v mene prevádzkovateľa). Ako poskytovateľ služieb ste zvyčajne prevádzkovateľom a AI znalostná báza je sprostredkovateľom. To znamená, že potrebujete zmluvu o spracúvaní údajov (čl. 28 GDPR), ktorá presne stanoví, čo môže sprostredkovateľ robiť, ako dlho, s ktorými subdodávateľmi spracúvania a čo sa stane v prípade porušenia ochrany osobných údajov.
Čo chcete vidieť: Data Processing Agreement (DPA), ktorá je v súlade s čl. 28 ods. 3 GDPR. Musí obsahovať minimálne: (1) predmet a trvanie spracúvania, (2) povahu a účel spracúvania, (3) typ osobných údajov a kategórie dotknutých osôb, (4) práva a povinnosti prevádzkovateľa, (5) zoznam subdodávateľov spracúvania a (6) postup pri porušení ochrany osobných údajov. Táto zmluva musí byť podpísaná skôr, než začnete nahrávať.
Ako to rieši Symphoria: Symphoria ponúka štandardnú DPA, ktorá je v súlade s čl. 28 GDPR. Môžete ju podpísať cez rozhranie platformy a automaticky sa aktualizuje pri pridaní nového subdodávateľa spracúvania. Uľahčuje to udržiavanie súladu bez toho, aby ste zakaždým zapájali právny tím.
TL;DR kontrolný zoznam
- Súhlas: Zaznamenajte predchádzajúci, konkrétny súhlas — s časovou pečiatkou a možnosťou opt-out.
- Ukladanie: Overte, či sú údaje uložené v rámci EÚ a nepodliehajú neeurópskej legislatíve o dohľade.
- Tréning: Požadujte výslovnú záruku, že prepisy sa nepoužívajú na tréning modelu.
- Uchovávanie: Nastavte dobu uchovávania a zabezpečte, aby vymazanie zahŕňalo aj embeddings.
- Audit: Požadujte logy o tom, kto čo zobrazil, dopytoval a vymazal.
- Export: Overte, či viete exportovať všetky údaje v otvorenom formáte.
- DPA: Pred začatím nahrávania podpíšte zmluvu o spracúvaní údajov.
Čo to znamená pre vašu organizáciu
Ak viete odpovedať na týchto sedem otázok, ste na dobrej ceste. Pozor však: compliance nie je jednorazový kontrolný zoznam. GDPR vyžaduje, aby ste pravidelne overovali, že stále spĺňate požiadavky (čl. 24: „primerané technické a organizačné opatrenia“), a EU AI Act pridáva ďalšiu vrstvu pre vysokorizikové systémy. To znamená: pravidelné audity, DPIA pre nové prípady použitia a proces na reakciu na žiadosti o prístup a porušenia ochrany osobných údajov.
Chcete vidieť, ako to funguje v praxi? Prečítajte si týždeň s AI znalostnou bázou: ako mení prácu projektového manažéra u poskytovateľa služieb — príbehovú prípadovú štúdiu, v ktorej presne ukazujeme, ako tieto otázky vznikajú v každodennej praxi.
Kľúčová lekcia: AI znalostná báza sa stane prínosom pre produktivitu iba vtedy, ak si udržíte dôveru svojich klientov. A túto dôveru si získate tým, že si tieto otázky položíte — a budete na ne vedieť odpovedať — ešte predtým, než stlačíte „record“.
Často kladené otázky
Musím pred použitím AI znalostnej bázy vykonať DPIA?
Kto nesie zodpovednosť, ak dôjde k porušeniu ochrany údajov: ja alebo poskytovateľ AI?
Môžem nahrávať bez súhlasu, ak ide o interné stretnutia?
Čo ak klient následne odvolá súhlas?
Môžem zdieľať prepisy s tretími stranami (napr. freelancermi pracujúcimi na projekte)?
A čo EU AI Act — spadá AI znalostná báza medzi „vysokorizikové“ systémy?
Zdroje a ďalšie čítanie
- Algemene Verordening Gegevensbescherming (AVG) — Volledige tekst
- EU AI Act — Verordening (EU) 2024/1689
- EDPB Guidelines 05/2020 on consent under Regulation 2016/679
- Autoriteit Persoonsgegevens — Toestemming vragen
- Schrems II: CJEU judgment C-311/18 (Data Protection Commissioner v Facebook Ireland and Maximillian Schrems)
- CNIL — Transferts de données hors UE