Szabad-e ügyféladatot adni MI-rendszerekbe?

A kérdés többnyire túl későn hangzik el – azután, hogy az első adatokat már bevitték. Ez a cikk elhelyezi a jogi helyzetet, megnevezi azt a három pontot, amelyet az első használat előtt tisztázni kell, és megadja azokat a kérdéseket, amelyeket a szolgáltatónak fel kellene tennetek.

Világító részecskék együttesét áttetsző burok zárja körül
Megjegyzés Ez a cikk elhelyezi a témát, és nem helyettesíti a jogi tanácsadást. Hogy a ti konkrét esetetekre mi érvényes, az az adataitoktól, a céljaitoktól és a szolgáltatótoktól függ – és egyszer meg kell vizsgáltatni valakivel, aki felel érte.

A lényeg röviden

  • Személyes adat akkor kerülhet MI-rendszerbe, ha van adatfeldolgozási szerződés, tisztázott a feldolgozás helye, és a betanításra való felhasználás szerződésben ki van zárva.
  • Egy fiókbeállítás nem elég. A szerződéses vállalás számít – a beállítások megváltoztathatók, akár véletlenül is.
  • Az ingyenes hozzáférések és a magánfiókok ügyféladatokhoz alapvetően alkalmatlanok, szolgáltatótól függetlenül.
  • A leggyakoribb szabálysértés nem a tudatos döntés, hanem a munkatárs, aki átfogalmazásra beilleszt egy ügyfélszöveget.

Kevés téma okoz ekkora bizonytalanságot a cégeknél – és kevés téma van ennyire szabályozatlanul. A gyakorlatban többnyire így zajlik: valaki használ egy MI-eszközt a napi munkához, közben egyszer csak beilleszt egy ügyfélmegkeresést, és soha senki nem rögzítette, szabad-e ez.

A jó hír: a jogi helyzet világosabb, mint amit a vita állapotából gondolnánk. Három kérdésről van szó.

Világító részecskéket áttetsző burok zár körül, mások kívül sodródnak el
A határ nem a szabad és a tilos között húzódik, hanem a szabályozott és a szabályozatlan között.

A három kérdés

Mit kell tisztázni az első bevitel előtt

1. Van adatfeldolgozási szerződés?
Aki személyes adatot szolgáltatóval dolgoztat fel, ahhoz szerződésre van szüksége – az EU-ban a GDPR 28. cikke szerint, Svájcban a felülvizsgált adatvédelmi törvény szerint. E szerződés nélkül a feldolgozás jogszerűtlen, függetlenül attól, mennyire biztonságosan dolgozik technikailag a szolgáltató.
2. Hol dolgozzák fel az adatokat?
Az EU-n, illetve Svájcon belül ez nem problémás. Harmadik országbeli feldolgozásnál teherbíró alap kell – például megfelelőségi határozat vagy általános szerződési feltételek. Ellenőrizzétek, mit vállal erre a szolgáltató, és kínál-e európai feldolgozási helyet.
3. Ki van zárva a betanításra való felhasználás?
Ez az a pont, ahol az üzleti és a magánhozzáférés a legélesebben eltér. Nem egy kapcsoló a beállításokban a döntő, hanem egy szerződéses vállalás. Egy kapcsoló átállítható – egyetlen ember által, véletlenül, egy termékváltásnál.

Tudtad?

A GDPR a svájci cégekre is vonatkozik, amint az EU-ban tartózkodó személyek adatait dolgozzák fel – például uniós ügyfelek, érdeklődők vagy hírlevél-címzettek esetén. A svájci székhely önmagában nem mentesít.

Fordítva: a felülvizsgált svájci adatvédelmi törvény a Svájccal kapcsolatos kezelésekre érvényes. Sok cégnek tehát mindkettőt teljesítenie kell – ami a gyakorlatban többnyire azt jelenti, hogy a szigorúbb mércéhez igazodnak.

Mi számít egyáltalán személyes adatnak

Itt van a leggyakoribb tévedés. Nem csak egy mezőben szereplő név személyes adat, hanem mindaz, ami egy személyt azonosíthatóvá tesz.

Egyértelműen személyes adat

Nevek, e-mail-címek, telefonszámok, lakcímek, névvel összekapcsolt ügyfélszámok, fényképek.

Kezelés: csak szabályozott kereten belül

Gyakran figyelmen kívül hagyják

Egy ügyfélmegkeresés szó szerint. Egy beszélgetési jegyzőkönyv. Egy ajánlat cégnévvel és kapcsolattartóval. Egy átfogalmazandó panaszlevél.

Kezelés: ugyanaz, mint fent – ezt rendszeresen alábecsülik

Többnyire problémamentes

Egyedi hivatkozás nélküli összesített számok. Nyilvánosan elérhető piaci adatok. Személyes vonatkozás nélküli saját szövegek.

Kezelés: saját belátás szerint

Különösen védendő

Egészségügyi adatok, vallásra, szakszervezeti tagságra, szexuális életre vonatkozó adatok, biometrikus adatok. Itt lényegesen szigorúbb követelmények érvényesek.

Kezelés: nem esetenkénti jogi vizsgálat nélkül

Mit kérdezzetek a szolgáltatótól

Két mértani felület pontos fényillesztés mentén találkozik
A szerződés a tulajdonképpeni illesztés. Nélküle semmi sem passzol össze, bármilyen jó is a technika.

Ez a hat kérdés e-mailben feltehető, és írásban kell megválaszolni. Aki bármelyik elől kitér, azzal megválaszolta a kérdést.

Megkeresés a szolgáltatónak
1. Biztosítanak adatfeldolgozási szerződést a GDPR 28. cikke szerint?
   Kérjük, küldjék meg nekünk a mintaszerződést.

2. Mely országokban dolgozzák fel és tárolják az adatokat?
   Kínálnak kizárólag az EU-n belüli feldolgozást?

3. Szerződésben ki van zárva a beviteleink modellbetanításra való
   felhasználása – nem csupán egy fiókbeállításon keresztül?

4. Meddig tárolják a beviteleket és a kimeneteket, és hogyan
   kezdeményezhetjük a törlésüket?

5. Milyen további adatfeldolgozókat vesznek igénybe, és hogyan
   értesülünk a változásokról?

6. Hogyan támogatnak minket az érintett személyek tájékoztatási
   és törlési kérelmeinél?
A harmadik kérdés a döntő. Az „Nem használjuk az Önök adatait betanításra” egy marketingállításban más, mint ugyanaz a mondat a szerződésben.

A szabály, amely valóban működik

A gyakorlatból

A legtöbb szabálysértés nem az ügyvezetés tudatos döntéséből fakad, hanem a mindennapokból: valaki előtt ott van egy nehéz ügyféllevél, és beilleszti, hogy válasz fogalmazódjon rá. Ez érthető, hatékony – és a kerettől függően jogszerűtlen.

Ami a gyakorlatban hat, az nem a jogalapokról szóló oktatás, hanem egyetlen világos szabály, amelyet mindenki meg tud jegyezni. Nálunk így hangzik: ami nevet tartalmaz, az csak a jóváhagyott rendszerbe mehet. Minden más szabad.

Ez a megfogalmazás jogilag nem teljes – van név nélküli személyes adat is. De betartják, és ez többet ér egy helyes szabálynál, amelyre senki sem emlékszik.

Tipp Ha rendelkezésre áll egy jóváhagyott rendszer, a szabálysértések száma sokkal erősebben csökken, mint bármely utasítástól. Az ok egyszerű: a legtöbb ember nem dacból kerül meg egy szabályt, hanem mert el akarja végezni a munkáját, és nem lát engedélyezett utat.

Az anonimizálás mint köztes út

Ahol nem áll rendelkezésre jóváhagyott rendszer, a személyes vonatkozás gyakran eltávolítható, mielőtt a szöveget bevinnék. A „Kovács úr a Szabó Építőipari Kft.-től panaszkodik a június 12-i késedelmes szállítás miatt” helyett lesz „Egy ügyfél panaszkodik egy késedelmes szállítás miatt”.

Két korlátozás jár ehhez. Először: ha elég részlet marad, a személy újra azonosíthatóvá válik – helymegjelölések, ágazatmegnevezések és dátumok együtt gyakran elegendők ehhez. Másodszor: ami a feladat szempontjából lényeges, nem eshet ki, különben az eredmény értéktelen.

Ökölszabályként: a fogalmazási segítséghez az anonimizálás jól működik. Mindahhoz, aminek a konkrét eset kell, nem működik – ott nincs út egy szabályozott rendszer megkerülésével.

Összegzés

A kérdés megválaszolható, méghozzá azelőtt, hogy bármi történne. Három pontot tisztázni, szerződést kötni, egy rendszert jóváhagyni és megfogalmazni egy megjegyezhető szabályt – ez egy délután munka és egy ügyvédi számla.

Hogy mibe kerül, ha ezt nem tesszük meg, nehezebben számszerűsíthető. A bírságkeret az egyik dolog. A másik az az ügyfél, aki megkérdezi, mi történt az adataival – és akinek nem tudunk teherbíró választ adni.

Gyakori kérdések

Szabad ügyféladatot bevinni a ChatGPT-be?

Csak adatfeldolgozási szerződéssel, tisztázott feldolgozási hellyel és szerződésben kizárt betanítási felhasználással. Az ingyenes hozzáféréseknél és a magánfiókoknál ezek a feltételek rendszerint nem teljesülnek. Az üzleti ügyfeleknek szóló ajánlatoknál megvizsgálhatók – ez az első bevitel elé tartozik.

Vonatkozik a GDPR a svájci cégekre?

Igen, amint az EU-ban tartózkodó személyek adatait dolgozzák fel. A svájci székhely önmagában nem mentesít. Ezenfelül érvényes a felülvizsgált svájci adatvédelmi törvény. Sok cégnek mindkettőt teljesítenie kell, ezért a szigorúbb mércéhez igazodik.

Elég a beállításokban kikapcsolni a betanítást?

Nem. Egy beállítás megváltoztatható – egyetlen ember által, véletlenül vagy egy termékváltásnál. A szerződéses vállalás számít. Aki csak a kapcsolót billenti át, annak nincs teherbíró alapja.

Mi számít személyes adatnak?

Minden, ami egy személyt azonosíthatóvá tesz – nem csak a név. Ide tartoznak a szó szerinti ügyfélmegkeresések, a beszélgetési jegyzőkönyvek és a kapcsolattartót tartalmazó ajánlatok is. Éppen ezeket az eseteket hagyják figyelmen kívül a leggyakrabban a mindennapokban.

Segít, ha előbb anonimizáljuk a szöveget?

Fogalmazási feladatokhoz igen. Fontos, hogy a személy utána valóban ne legyen azonosítható – a hely, az ágazat és a dátum együtt gyakran újra vonatkozást ad. Azoknál a feladatoknál, amelyeknek a konkrét eset kell, az anonimizálás nem pótolja a szabályozott keretet.

Mi a legjobban kivitelezhető szabály egy csapatnak?

Olyan, amely megjegyezhető: ami nevet tartalmaz, az csak a jóváhagyott rendszerbe mehet. Jogilag nem teljes, de a mindennapokban betartják – és ez többet hat egy helyes szabálynál, amelyre senki sem emlékszik. A szabálynál viszont fontosabb, hogy egyáltalán rendelkezésre álljon egy jóváhagyott rendszer.

Marketing, amely magát állítja be

A Studio Engine bétája nyitva áll. Foglalj helyet, és alakítsd az elejétől fogva.

Csatlakozom a bétához →
← Vissza az áttekintéshez