Az adat a szervezetnél marad.
Állami és szabályozott szervezeteknél a bekötés csak akkor indul, ha az adatkezelés kérdéseit előre, írásban rendeztük. Ezt mi hozzuk, nem a megrendelőtől várjuk. Az adatvédelmi tisztviselőt már az első héten bevonjuk.
Nem elég, hogy működik. Bizonyítani is kell tudni, hogy szabályosan működik.
A kulcs a szervezetnél maradAmit az indításnál átadunk
Négy dokumentum, még az első bekötés előtt. Az adatvédelmi tisztviselő ezeket hagyja jóvá, és ezek alapján tud nyilatkozni a vezetésnek.
- Adatfeldolgozói szerződés tervezete. GDPR 28. cikk szerint, velünk és a modellszolgáltatóval is.
- Adatkezelési hatásvizsgálat kitöltött sablonja. Ahol a feldolgozás új technológiát használ, ez kötelező, és mi készítjük el.
- Adattérkép a bekötött rendszerekről. Melyik rendszerből milyen adatkör érhető el, milyen jogalapon, meddig.
- Érintetti tájékoztató minta a munkatársaknak. Hogy ne utólag derüljön ki nekik, mi történik a levelezésükkel.
Öt szabály, ami minden bekötésre érvényes
GDPR a gyakorlatban.
Jogalap és cél
Minden bekötésnél rögzítjük, milyen jogalapon és milyen célból kezel adatot az AI. Új célra új mérlegelés kell. Személyes adatot csak ott dolgoz fel, ahol a feladat ezt megkívánja.
Adatfeldolgozói szerződés
Európai adatkezelési feltételek, a beküldött adaton a szolgáltató nem tanít, a feldolgozás helye szerződésben rögzített.
Hatásvizsgálat
Az adatvédelmi tisztviselő hagyja jóvá, mielőtt egyetlen adat mozdulna. Nem utólagos papír, hanem indulási feltétel.
Adatminimalizálás és törlés
Az AI csak azt kapja meg, ami a feladathoz kell, és a beszélgetések megőrzési ideje rögzített. Az érintetti jogok gyakorlása a szervezet meglévő eljárásába illeszkedik.
Adatosztályozás a protokollban
A felmérésben rögzítjük, melyik adatkör mehet az AI-hoz, melyik csak zárt környezetben, melyik sehogy. Ez minden területi protokollba bekerül, így maga az eszköz figyelmeztet, ha tiltott adat kerülne be.
Ellenőrizhetőség
Amire a belső ellenőrzés és a felügyelet rákérdez.
| Terület | Mit biztosítunk |
|---|---|
| Hozzáférés | Az AI a szervezet saját azonosítási rendszerén (címtár, egyszeri bejelentkezés) keresztül fér hozzá az adathoz. Nem lát többet, mint az a munkatárs, aki használja. Külön szolgáltatói fiók nem kap adatjogot. |
| Naplózás | Minden AI-hozzáférés és minden generált kimenet naplózott: ki, mikor, melyik rendszerből, mit kért. A napló a szervezet saját rendszerében marad, a belső ellenőrzés számára visszakereshető. |
| Információbiztonság | A bekötések a szervezet meglévő információbiztonsági szabályzatához illeszkednek. ISO 27001 szerinti környezetben a kontrollokat dokumentáljuk, NIS2 alá tartozó szervezetnél a beszállítói kockázatértékeléshez a szükséges adatokat átadjuk. |
| Emberi felügyelet | Az AI előkészít és javasol, nem dönt és nem küld. Ahol jogi, pénzügyi vagy személyügyi döntés születik, ott a protokoll kötelezően emberi jóváhagyást ír elő. Ez az EU AI-rendelet elvárásaival is összhangban van. |
| Kivezethetőség | Bármelyik bekötés önállóan, adatvesztés nélkül visszavonható. A protokollok, kézikönyvek és a felmérés eredménye a szervezet tulajdona, szerződés megszűnésekor is. |
| Beszerzési megfelelés | Közbeszerzési vagy belső beszerzési eljáráshoz átadjuk a nyilatkozatokat, referenciákat, a szerződéstervezetet és a teljesítés mérésének módját. |
Az adatvédelmi tisztviselőjük kérdései előre megválaszolhatók.
Küldjük a dokumentumcsomagot, mielőtt bármi elindulna.
