Tagasi blogisse
Vastavus27. august 20268 min lugemineUuendatud 30. august 2026

Chatbot-tarnija kontroll: andmetöötlusleping, alamtöötlejad ja kolmandate riikide andmeedastused

Praktiline kontrollnimekiri veebilehe käitajatele: kuidas kontrollida andmetöötluslepingut, alamtöötlejaid, andmevooge ja kolmandate riikide andmeedastusi enne chatbot'i kasutuselevõttu.

Chatbot-tarnija võib esitada veenva demo, EL-i regiooni ja valmis andmetöötluslepingu – ning sellest hoolimata jäävad otsustavad küsimused lahtiseks. Sest andmeid ei töötle ainult nähtav chatbot. Sageli osalevad teenuse osutamises mudelite API-d, majutus, vektorandmebaasid, veaanalüüs, klienditoe tööriistad, e-posti teenused ja varukoopiad. Veebilehe käitajate jaoks on seetõttu oluline kontrollitav töötlemisahel, mitte müügilehel olev andmekaitse moesõna.

See kontrollnimekiri aitab tarnijat enne ostu ja live-kujul käivitamist struktureeritult kontrollida. See on praktiline juhis, mitte õigusnõustamine. Rollid, õiguslikud alused, teavitamiskohustused ja edastusmehhanismid tuleb konkreetsel kasutusjuhul üle kontrollida; suurenenud riski, eriliste andmekategooriate või lahtiste lepinguküsimuste korral tuleks kaasata andmekaitsespetsialist või kvalifitseeritud õigusnõustaja.

Täiskasvanud hankeekspert kontrollib päikeselisel logistikaõuel kolme pitseeritud musta transpordikohvrit päikesepaneelide ees.
Uskumisväärne tarnija kontroll ühendab lepingu, andmevoo ja tehnilised tõendid.

Mõista kõigepealt andmevoogu, alles siis hinda lepingut

Keskne küsimus ei ole ainult „Kus asub server?“, vaid: millised isikuandmed jõuavad millal millise juriidilise isikuni, mis põhjusel ja kui kauaks? Külastaja võib vestluses sisestada nimesid, e-posti aadresse, kliendinumbreid või vabateksti. Lisaks tekivad IP-aadressid, ajatemplid, seadmeteave, sessiooni-ID-d, vestlusajalood, hinnangud ja tehnilised logid. Ka väidetavalt anonüümsest vestlusest võib mitme tunnuse kombineerimisel tekkida seos isikuga.

Joonistage seetõttu enne lepingu kontrollimist lihtne andmevookaart. See peaks sisaldama vähemalt veebilehe vidinat, ChatReact-platvormi, teadmusbaasi, mudelitarnijat, analüüsi- ja veateenuseid, klienditoe juurdepääse, varukoopiaid ja kustutamisteid. Iga punkti kohta fikseeritakse käitaja, riik, eesmärk, andmekategooriad, säilitusaeg ja võimalikud kaugligipääsud. Väide „EL-i majutus“ ei vasta näiteks küsimusele, kas väljaspool Euroopa Majanduspiirkonda asuv klienditoe meeskond saab ligi tootmislogidele.

Määra andmekaitserollid eesmärkide kaupa

Selle, kas tarnija on volitatud töötleja või üksikute eesmärkide puhul ise vastutav töötleja, määrab tegelik tegevus. Euroopa Andmekaitse Nõukogu suunised 07/2020 selgitavad seda piiritlemist. Tarnija võib näiteks töödelda vestlusandmeid dokumenteeritud juhiste alusel, kuid nõuda teistsugust rolli oma turvalisuse, arvelduse või toote eesmärkidel. Laske igal eesmärgil, vastaval rollil ja õiguslikul alusel selgelt määratleda. Andmetöötlusleping ei kata automaatselt tarnija iseseisvaid eesmärke.

Andmetöötluslepingu kontrollimine: kohustuslik sisu peab vastama tegelikule teenusele

IKÜM artikkel 28 nõuab, et vastutavad töötlejad kasutaksid ainult selliseid volitatud töötlejaid, kes annavad piisavad tagatised sobivate tehniliste ja korralduslike meetmete rakendamiseks. Leping peab muu hulgas määratlema töötlemise eseme ja kestuse, laadi ja eesmärgi, andmete liigi, andmesubjektide kategooriad ning vastutava töötleja õigused ja kohustused. Lisanduvad dokumenteeritud juhised, konfidentsiaalsus, turvalisus, tugi andmesubjektide õiguste tagamisel ja andmekaitsekohustused, kustutamine või tagastamine ning teave ja kaasaaitamine auditite läbiviimisel.

Ärge võrrelge andmetöötluslepingut ainult näidisnimekirjaga, vaid oma andmevookaardi ja tegelikult tellitud paketiga. Hea leping nimetab selgelt vestlusroboti käitamist, teadmusbaasi treenimist või indekseerimist, logimist, klienditoe juurdepääse ja valikulisi funktsioone. Ebaselged üldmõisted nagu „teenuse täiustamine“ tuleks lahti võtta konkreetseteks andmeteks, eesmärkideks, valikuvõimalusteks ja rollideks.

  • Juhised: Kas on selge, et sisu ja metaandmeid töödeldakse ainult kliendi dokumenteeritud eesmärkidel? Milline konfigureerimine loetakse juhiseks?
  • Kasutamine mudelite jaoks: Kas sisendeid (prompt), vastuseid või üleslaaditud sisu kasutatakse üldiseks mudelikoolituseks või toote täiustamiseks? Kui ei, peaks see olema lepinguliselt ja tehniliselt jälgitav; kui jah, tuleb rolli ja õiguslikku alust eraldi hinnata.
  • Kustutamine: Kas vestlusajaloole, logidele, vektorindeksitele, varukoopiatele ja klienditoe koopiatele on kehtestatud konkreetsed tähtajad? Mis saab pärast lepingu lõppemist?
  • Turvalisus: Kas juurdepääsukontrollid, klientide eraldatus, krüpteerimine, logimine, turvanõrkuste haldus ja intsidendiprotsessid on kirjeldatud?
  • Tugi: Kas andmetöötlusleping reguleerib praktiliselt eksporti, parandamist, kustutamist, teabe esitamist, turvaintsidente ja vajadusel andmekaitsealaseid mõjuhinnanguid?
  • Tõendid: Kas auditiaruanded, sertifikaadid või muud usaldusväärsed tõendid on saadaval ning kas need kehtivad täpselt kasutatavate teenuste ja asukohtade kohta?

Sertifikaadid ja auditiaruanded võivad anda olulisi vihjeid, kuid need ei asenda konkreetse töötlemistoimingu kontrollimist ega sobivaid lepingutingimusi. Ka standardiseeritud andmetöötlusleping on vaid nii hea kui selle täidetud lisad ja vastavus tehnilisele tegelikkusele.

Alamtöötlejad: kontrolli nimesid, ülesandeid ja muudatusi

Vastavalt IKÜM artikli 28 lõikele 2 ei tohi volitatud töötleja kaasata teist volitatud töötlejat ilma vastutava töötleja eelneva konkreetse või üldise kirjaliku loata. Üldise kirjaliku loa korral peab ta teavitama kavandatavatest lisandustest või asendamistest ning andma võimaluse esitada vastuvõiteid. Euroopa Komisjoni korduma kippuvad küsimused lepingu tüüptingimuste kohta teevad lisaks selgeks, et pelgalt kategooriatest ei piisa: üksikud alamtöötlejad tuleb nimeliselt välja tuua.

Nõudke ajakohast, eksporditavat nimekirja koos juriidilise nime, riigi, konkreetse teenuse ja asjaomaste andmetega. Kontrollige lisaks, kas ettevõte on vaid lepingupartner või töötleb andmeid tegelikult mitmes asukohas. Eriti olulised on mudeli- ja embedding-pakkujad, pilvemajutus, andmebaasid, CDN, monitooring, veaanalüüs, klienditugi, e-post ja varukoopiad. Iga kande puhul peab olema näha, kas andmeid salvestatakse, ainult edastatakse või saab neid personal vaadata.

Muudatusprotsess kuulub samuti hindamise juurde: kuidas kliente teavitatakse, kui pikk on etteteatamisaeg ja mis juhtub põhjendatud vastuväite korral? E-kiri muudatuse päeval ilma tehniliselt või lepinguliselt kasutatava reaktsioonivõimaluseta on vähe väärt. Selgitage, kas alternatiivne konfigureerimine, funktsiooni deaktiveerimine või vajadusel korrapärane lõpetamine koos andmete eksportimisega on võimalik. Järgmise tasandi alamtöötlejatele tuleb edasi anda samad andmekaitsekohustused; esimene volitatud töötleja jääb vastutava töötleja ees vastutavaks nende kohustuste täitmise eest.

Kolmandate riikide andmeedastused: kontrolli mehhanismi ja tegelikku mõju

IKÜM V peatükk kehtib isikuandmete edastamisel kolmandatesse riikidesse ja edasiedastamisel. Edastus ei teki ainult püsivast salvestamisest; ka administratiivne juurdepääs, klienditoe juurdepääs või andmete pärimine teenuse poolt väljaspool EMP-d võib olla oluline. Määrake seetõttu iga noole juurde andmevookaardil sihtriik, vastuvõtja ja edastusmehhanism.

  1. Kaitse piisavuse otsus: Kontrollige pidevalt uuendatavast Euroopa Komisjoni nimekirjast, kas otsus, territoorium, sektor ja konkreetne vastuvõtja on hõlmatud. Piiratud raamistike puhul ei piisa pelgalt tegevuskohast riigis.
  2. Asjakohased kaitsemeetmed: Kui sobiv kaitse piisavuse otsus puudub, tulevad olenevalt konstellatsioonist kõne alla IKÜM artikli 46 kohased instrumendid. Sageli kasutatakse Euroopa Komisjoni lepingu tüüptingimusi (SCC). Moodul, pooled, lisad, edastuse kirjeldus ja tehnilised meetmed peavad vastama tegelikule ahelale.
  3. Tõhususe kontroll: Allkirjastatud SCC-dokument ei lõpeta automaatselt kontrolli. Lõplikud EDPB soovitused 01/2020 kirjeldavad riskipõhist protsessi: tunne edastusi, määra instrument, hinda kolmanda riigi õigust ja praktikat, vajadusel määra täiendavad meetmed, täida formaalsed sammud ja hinda regulaarselt uuesti.

Täiendavad tehnilised meetmed peavad vastama konkreetsele riskile. Krüpteerimisel on mõtet ainult siis, kui arvesse võetakse võtmehaldust, juurdepääsuõigusi ja töötlemise eesmärki. Mudelitarnija, kes peab töötlema avateksti ja saab ise võtmetele ligi, on teistsuguses olukorras kui puhas krüpteeritud varukoopia hoidla. Üldised väited nagu „AES-256“ või „IKÜM-ga kooskõlas“ ei asenda seda vaatlust. Erandid IKÜM artikli 49 alusel ei ole samuti mugav tavapärane tee plaanipärase, korduva SaaS-töötlemise jaoks.

Praktiline näide: EL-i regioon ülemaailmse teenuseahelaga

Oletame, et chatbot salvestab oma peamise andmebaasi Frankfurdis. Vastused genereerib aga USA ettevõtte mudeli API, vearaportid lähevad teisele teenusele ja ülemaailmne klienditoe meeskond saab eskalatsioonide korral avada vestlusprotokolle. „Andmete hoidmine EL-is“ kirjeldab sel juhul vaid osa süsteemist.

Hoolsuskohustus (due diligence) eraldab neli küsimust: Milline sisu lahkub EMP-st mudelivastuse genereerimiseks? Kas seal salvestatakse sisendeid või kasutatakse neid muudel eesmärkidel? Kas vearaportid sisaldavad avateksti, identifikaatoreid või ainult minimeeritud tehnilisi andmeid? Millistel tingimustel saab klienditugi väljaspool EMP-d andmetele ligi? Alles seejärel saab hinnata edastusinstrumenti, täiendavaid meetmeid ja jääkriski.

Tehniliselt saab veebilehe käitaja riski sageli vähendada: lülitada välja mittevajalikud logiväljad, eemaldada sisenditest tundlikud andmed enne väliste päringute tegemist, määrata lühikesed säilitustähtajad, eraldada tundlikud alad avalikust botist, isoleerida teadmusallikad kliendipõhiselt ja logida klienditoe juurdepääsud kinnitamiskohustusega. Kuidas avalikku boti ja kliendiportaali puhtalt eraldada, näitab artikkel Autenditud tehisintellekti chatbot vs. kliendiportaal. Üleslaaditud failide puhul täiendab tarnija kontrolli kontrollnimekiri failide kontrollist, andmekaitsest ja ülevõtmisest (handoff).

Otsus fooriga kõhutunde asemel

KontrollpunktRohelineKollanePunane
AndmevoogTäielik, ajakohane ja paketipõhineÜksikud juurdepääsud või salvestuskohad lahtisedVaid turundusväide EL-i regiooni kohta
AndmetöötluslepingEesmärgid, andmed, tähtajad ja abi konkreetsedTäiendused enne live-käivitamist vajalikudPuudub selge juhistega siduvus või kustutamine
AlamtöötlejadNimeline nimekiri koos riigi ja ülesandegaMuudatusprotsess ebapraktilineVaid kategooriad või tundmatu ahel
Edastus kolmandasse riikiMehhanism, maht ja hindamine tõendatudMeetmed vajavad veel kontrollimist„EL-i server“ peaks selgitama kõiki edastusi
KäitamineOmanik, ülevaatamise kuupäev ja väljumine testitudTõendid ilma kindla ülevaatusetaPärast lepingu sõlmimist puudub monitooring

Kollane punkt ei pea automaatselt rääkima tarnija kahjuks. Kuid see vajab vastutajat, tähtaega ja kontrollitavat vastuvõtukriteeriumi. Punane punkt keskses töötlemisahelas peaks blokeerima tootmises käivitamise, kuni lepingut, konfigureerimist või tarnija valikut on kohandatud. Dokumenteerige ka aktsepteeritud jääkriskid ja isik, kes selle otsuse tegi.

Kompaktne Go-live kontrollnimekiri veebilehe käitajatele

  • Andmevookaart ja rollid eesmärkide kaupa on kinnitatud.
  • Andmetöötlusleping ja lisad vastavad paketile, funktsioonidele, andmeliikidele ja säilitustähtaegadele.
  • Kõik alamtöötlejad on nimeliselt dokumenteeritud koos riigi, ülesande ja muudatuste korraga.
  • Igal kolmanda riigi edastusel on sobiv, praegu kontrollitud mehhanism ja vajadusel täiendavad meetmed.
  • Mudelikoolitus või muu vestlusandmete oma otstarbeks kasutamine on selgitatud ja konfigureeritud vastavalt kokkuleppele.
  • Logimine, klienditoe juurdepääs, andmete eksport, kustutamine ja lepingu lõppemine on praktiliselt testitud.
  • Andmekaitseteave ja chatbot'i liides selgitavad töötlemist arusaadavalt; kasutajaid ei meelitata sisestama mittevajalikke tundlikke andmeid.
  • On kontrollitud, kas konkreetse kasutusjuhu jaoks on vajalik andmekaitsealane mõjuhinnang.
  • Omanik jälgib muudatusi alamtöötlejate, edastusmehhanismide, funktsioonide ja turvatõendite osas.

Täiendavalt tasub võrrelda üldise ülevaatega Tehisintellekti chatbot ja IKÜM ning juhendiga andmesäästliku chatbot'i analüütika jaoks. Sellega ei käsitleta hanget, tehnilist konfigureerimist ja igapäevast käitamist eraldiseisvate projektidena.

Jätka kontrollimist pärast lepingu sõlmimist

Hoolsuskohustus (due diligence) ei ole ühekordne PDF-kaust. Määrake kindlaks vähemalt fikseeritud ülevaatuse rütm ja sündmustel põhinevad kontrollid. Päästikuteks on uued alamtöötlejad, teine mudelitarnija, uued tootefunktsioonid, muudetud salvestuskohad, turvaintsident, aeguvad tõendid või muudatused kaitse piisavuse otsuses. Praegune alamtöötlejate nimekiri ja kesksed lepingutekstid tuleks arhiveerida koos kuupäevaga, et hilisemad muudatused oleksid jälgitavad.

Praktiline mõõdupuu on lihtne: Kas teie meeskond saab iga asjakohase andmevoo puhul selgitada, kes mida miks töötleb, kus see toimub, kui kaua andmed säilivad, milline kaitsemeede rakendub ja kuidas töötab süsteemist väljumine? Kui need vastused on tõendatud, saab üldisest andmekaitseväitest usaldusväärne hankeotsus. Kui kesksed punktid jäävad teadmata, ei tohiks chatbot veel tegelike külastajate andmetega töötada.

Muuda veebikülastused paremaks vestluseks

Käivitage AI-vestlusrobot, mis on kasulik esimesest päevast

Treeni ChatReact oma veebisaidi, dokumentide ja kinnitatud faktidega, et külastajad saaksid kiiremaid vastuseid ja teie meeskond vähem korduvaid päringuid.

Seotud artiklid

Jätka lugemist