Przejdź do treści

Zgodność · RODO i AI Act

RODO i AI Act zaczynają się przed pierwszą rozmową.

Voicebot może usłyszeć imię, numer telefonu, głos i szczegóły sprawy. Przed startem ustalamy, kto jest administratorem, jakie dane są potrzebne, gdzie trafiają i kiedy mają zostać usunięte.

Zgodność w skrócie

rozp. 2016/679 · rozp. 2024/1689

Ochrona
art. 32 RODO
Komunikat AI
art. 50 AI Act
Retencja
konfigurowalna · w DPA
Procesorzy
lista · załącznik A

Szybki rzut

  1. 01 · DPA przed startem

    0rozmów

    produkcyjnych przed podpisaniem umowy powierzenia; art. 28 RODO w standardzie

  2. 02 · Przetwarzanie w UE

    UEw cenie

    usługi prowadzące rozmowę i modele działają w uzgodnionych regionach UE

  3. 03 · Informacja o AI

    art. 50

    agent informuje rozmówcę na początku rozmowy, że jest systemem AI

  4. 04 · Twoje prawa

    15–22art. RODO

    wniosek można wysłać e-mailem; zakres prawa zależy od konkretnego przetwarzania

Zasady projektu

Sześć ustaleń przed startem.
Każde trafia do zakresu albo DPA.

01

hosting

art. 44 RODO

Region przetwarzania zapisany w umowie

Usługi prowadzące rozmowę i modele konfigurujemy w uzgodnionych regionach UE. Jeśli część dostawcy wymaga transferu poza EOG, wskazujemy odbiorcę, zakres danych i właściwy mechanizm, na przykład SCC lub decyzję stwierdzającą odpowiedni stopień ochrony.

W zakresieregiony · w DPA
02

szyfrowanie

art. 32 RODO

Zabezpieczenia dobrane do przepływu danych

Sprawdzamy szyfrowanie transmisji i danych zapisanych, kontrolę dostępu, kopie zapasowe oraz logi. Konkretne ustawienia zależą od wybranych usług i trafiają do dokumentacji projektu.

W zakresieustawienia · per projekt
03

retencja

art. 5 ust. 1 lit. e

Dopasowana do Twojej polityki

Okres przechowywania nagrań, transkrypcji i metadanych ustalamy przed startem. Usuwanie odbywa się według DPA, instrukcji administratora i wyjątków wynikających z prawa.

W zakresieokresy · per wdrożenie
04

dpa

art. 28 RODO

Podpis przed ruchem produkcyjnym

Gdy działamy jako procesor, umowa powierzenia musi być podpisana przed pierwszą rozmową produkcyjną. Dokument opisuje instrukcje administratora, podprocesorów, zabezpieczenia, pomoc przy realizacji praw i zwrot albo usunięcie danych.

W zakresiepodpis · przed startem
05

dostęp

art. 32 ust. 1 lit. b

Dostęp tylko do potrzebnego zakresu

Role użytkowników, uwierzytelnianie i rejestrowanie dostępu dobieramy do środowiska produkcyjnego. Lista osób i uprawnień ma odpowiadać zadaniom zapisanym w projekcie.

W zakresierole · w projekcie
06

procesorzy

art. 28 ust. 2

Imienna lista w DPA

Korzystamy z wybranych dostawców rozpoznawania mowy, modeli językowych i syntezy głosu. Wybieramy regiony UE oraz wyłączamy zapisywanie danych i używanie ich do trenowania tam, gdzie dostawca udostępnia takie ustawienia. Pełna lista podprocesorów przypisanych do wdrożenia trafia do umowy powierzenia.

W zakresielista · per wdrożenie

Atlas zgodności · przepływ danych

Gdzie trafia głos,
od momentu, gdy rozmówca mówi „dzień dobry”.

Schemat pokazuje typową drogę danych. Konkretni dostawcy, regiony, zabezpieczenia i połączenie z systemem klienta zależą od projektu.

Atlas · zgodność5 stacji · 4 trasy
Atlas zgodności RODOPrzykładowy przepływ danych od rozmówcy przez telefonię i usługi AI w UE do systemu klienta. Pole w prawym dolnym rogu pokazuje wariant, w którym część dostawcy wymaga transferu poza Europejski Obszar Gospodarczy i osobnego mechanizmu prawnego.ROZMÓWCA · POZA SYSTEMEMUE · STREFA PROCESORATELEFONIAUSŁUGI AITWOJA DOMENA · KLIENTTRANSFER POZA EOGSCC lub adekwatnośćodbiorca i zakres wskazany w DPAART. 46 RODO01rozmówca02telefonia03agent04modele05twój CRM
szyfrowana trasa główna
API lub webhook do systemu klienta
warunkowy transfer poza EOG

jurysdykcja

UE

transfer poza EOG

SCC lub decyzja adekwatności

retencja

okres zapisany w DPA

Dokładna lista procesorów przypisanych do Twojego wdrożenia trafia do umowy powierzenia. Sposób szyfrowania, kopie zapasowe i okresy retencji opisujemy w dokumentacji konkretnego wdrożenia.

AI Act · rozporządzenie 2024/1689

Sam voicebot nie przesądza o poziomie ryzyka.
Liczy się jego konkretne zastosowanie.

Art. 50 wymaga wyraźnej informacji o kontakcie z AI. Nie zastępuje jednak oceny innych obowiązków, zwłaszcza w rekrutacji, medycynie, finansach i zastosowaniach biometrycznych.

01

ocena zastosowania

Klasyfikacja zależy od tego, co voicebot robi

Umawianie terminu lub odpowiedź na FAQ zwykle nie oznaczają systemu wysokiego ryzyka. Inaczej wygląda punktowanie kandydatów, ocena dostępu do usługi albo wsparcie decyzji medycznej. Takie zastosowanie wymaga osobnej analizy przed rozpoczęciem prac.

02

obowiązek

Informacja o AI pada na początku rozmowy

W scenariuszu zapisujemy wyraźne przedstawienie systemu jako AI i sprawdzamy je w testach odbiorczych. W dłuższych albo wrażliwych rozmowach mogą być potrzebne dodatkowe przypomnienia. Sposób przekazania do człowieka ustalamy z klientem.

03

biometria

Bez wnioskowania o emocjach, wieku i płci w standardowym zakresie

Nie dodajemy takich funkcji do zwykłego voicebota obsługowego. Rozpoznawanie emocji w miejscu pracy i placówkach edukacyjnych jest co do zasady zakazane, z wąskimi wyjątkami medycznymi lub bezpieczeństwa. Każda funkcja biometryczna wymaga odrębnej oceny AI Act i RODO.

Zobowiązanie

Co podpisujemy,
zanim zadzwoni pierwszy rozmówca.

  • 01

    DPA podpisane przed pierwszą rozmową produkcyjną.

  • 02

    Uzgodnione regiony UE bez dopłaty do pakietu.

  • 03

    Komunikat o AI zapisany w scenariuszu i testach odbiorczych.

  • 04

    Imienna lista podprocesorów dołączona do umowy.

Twoje prawa

Prawa z art. 15–22 RODO.
Zakres zależy od podstawy i celu przetwarzania.

Wniosek możesz wysłać e-mailem. Jeśli mamy uzasadnioną wątpliwość co do tożsamości, poprosimy tylko o informacje potrzebne do jej potwierdzenia.

Wszystkie wnioski kieruj na rodo@odbierze.ai. Odpowiadamy bez zbędnej zwłoki, co do zasady w ciągu miesiąca. Przy złożonym lub licznym zestawie żądań termin może zostać przedłużony o dwa miesiące, o czym poinformujemy w pierwszym miesiącu. Nie każde prawo ma zastosowanie w każdej sytuacji. Pełny opis znajdziesz w Polityce prywatności.

Umowa powierzenia · DPA

Cztery kroki.
Od zakresu do podpisu.

DPA jest częścią wdrożenia. Zaczynamy od mapy danych i ról stron, a kończymy podpisem przed pierwszą rozmową produkcyjną.

  1. 01

    Podpisana umowa na wdrożenie

    Na początku potwierdzamy proces, role stron, kategorie danych i systemy, z którymi voicebot ma się łączyć.

    początek projektu
  2. 02

    Projekt DPA i lista podprocesorów

    Dokument obejmuje elementy wymagane przez art. 28 RODO, a jeśli branża tego wymaga, także uzgodnione klauzule sektorowe.

    przed konfiguracją danych
  3. 03

    Uwagi i uzgodnienia

    Wspólnie ustalamy retencję, procedurę incydentów, pomoc przy realizacji praw osób oraz zasady zmiany listy podprocesorów.

    zależnie od zakresu
  4. 04

    Podpis przed startem

    Jeśli działamy jako procesor, dokument musi być podpisany przed pierwszą rozmową produkcyjną.

    przed produkcją
Porozmawiajmy o wdrożeniuDPA przygotowujemy w ramach wdrożenia

Trzy zasady

Co dokumentujemy w każdym wdrożeniu.

  1. 01 · Zakres

    Podstawowe dokumenty są w każdym pakiecie.

    DPA, lista podprocesorów, ustalenie regionu i konfiguracja komunikatu o AI są częścią LITE, GROWTH i ENTERPRISE. Szczegóły zależą od procesu i umowy.

  2. 02 · Audyt

    Zmiany zakresu zostają w dokumentacji projektu.

    Aktualizacje scenariusza, retencji, integracji i listy podprocesorów zapisujemy w uzgodnionej formie, aby obie strony wiedziały, która wersja obowiązuje.

  3. 03 · Aktualizacja

    Zmiana prawa może wymagać zmiany wdrożenia.

    Gdy nowy przepis, wytyczne albo decyzja organu dotyczą używanego procesu, sprawdzamy wpływ na konfigurację i uzgadniamy potrzebne poprawki z klientem.

Syntalith sp. z o.o.

Kontakt · RODO

Jeden adres,
jedna procedura.

adres zgłoszeń

rodo@odbierze.ai

Na ten adres przyjmujemy wnioski osób, pytania o przetwarzanie danych i zgłoszenia incydentów. W sprawach dotyczących systemu naszego klienta pomagamy ustalić właściwego administratora.

Organ nadzorczy

Urząd Ochrony Danych Osobowych

adres
ul. Stanisława Moniuszki 1A, 00-014 Warszawa
telefon
+48 22 531 03 00
www
uodo.gov.pl

Masz prawo wnieść skargę do organu nadzorczego. Możesz też najpierw napisać do nas, jeśli chcesz wyjaśnić sprawę lub skorzystać z jednego z praw opisanych wyżej.

Syntalith sp. z o.o.