Захист даних для AI-продуктів

Розуміння правових підстав обробки персональних даних є важливим для бізнесу AI-продуктів

Ми допомагаємо AI-компаніям, SaaS-продуктам та IT-бізнесу перевірити модель обробки даних, підготувати необхідні документи та зменшити ризики, пов’язані з GDPR, договорами з клієнтами, AI-провайдерами та вимогами enterprise-клієнтів.

Що ми перевіряємо

Категорії даних

Визначаємо, які дані обробляє AI-продукт: персональні дані, технічні дані, клієнтські документи, prompts, logs, файли користувачів та інші категорії інформації.

Цілі та правові підстави обробки

Перевіряємо, для яких цілей використовуються дані: надання послуги, підтримка клієнтів, аналітика, безпека тощо. Для кожної цілі визначаємо релевантну правову підставу.

Data flows

Визначаємо рух даних у продукті: збір, зберігання, доступ команди, передача AI-провайдерам, хостинг, CRM, аналітика, customer support tools, платіжні сервіси, sub-processors, строки зберігання та видалення.

Ролі сторін

Визначаємо, яку роль має компанія в конкретних процесах обробки даних: controller, processor, independent controller або joint controller. Це важливо для DPA, Privacy Policy, договорів із клієнтами та compliance-запитів.

AI-провайдери та sub-processors

Аналізуємо, які сторонні сервіси залучені до обробки даних, які дані їм передаються, де вони зберігаються, чи можуть використовуватися для навчання моделей, які умови confidentiality, retention, security та deletion застосовуються

Використання даних для навчання або покращення моделей

Окремо перевіряємо, чи може компанія використовувати дані клієнтів для training, fine-tuning, testing або improvement AI-моделей.

Міжнародну передачу даних

Якщо дані передаються за межі ЄС або України, перевіряємо, чи потрібні додаткові договірні або організаційні механізми для такої передачі зокрема в межах відносин із постачальниками.

DPIA та оцінку ризиків

Оцінюємо, чи може обробка даних в AI-продукті створювати підвищений ризик для прав і свобод фізичних осіб. За потреби визначаємо, чи варто проводити DPIA.

Етапи роботи

1

Аналіз продукту

Вивчаємо, як працює AI-продукт, які функції використовують AI, хто є користувачами, які дані збираються та які юрисдикції можуть бути релевантними.

2

Data mapping

Картуємо потоки даних: збір, зберігання, доступ, передача AI-провайдерам, sub-processors, строки зберігання, видалення та використання для покращення продукту.

3

Legal assessment

Перевіряємо модель обробки даних з точки зору GDPR, договорів із клієнтами, ролей controller / processor, міжнародної передачі даних, залучення AI-провайдерів і потенційної необхідності DPIA.

4

Gap analysis

Визначаємо, яких документів, положень або процесів не вистачає: Privacy Policy, DPA, sub-processor list, AI disclosures, data retention rules, internal data handling rules або процедур реагування на запити користувачів.

5

Підготовка документів

Готуємо або оновлюємо документи, необхідні для запуску продукту, переговорів з клієнтами, проходження security review, due diligence або роботи з enterprise-сегментом.

6

Практичні рекомендації

Формуємо перелік дій для команди: що потрібно змінити в документах, які налаштування перевірити у провайдерів, які обмеження додати до договорів і які процеси варто впровадити всередині компанії.

Які документи можуть знадобитися

Privacy Policy

Описує, які персональні дані збирає продукт, для яких цілей вони використовуються, кому передаються, як довго зберігаються та які права має користувач.

DPA

Потрібен, якщо компанія обробляє персональні дані від імені клієнта або залучає постачальників, які обробляють персональні дані від імені компанії.

Data Processing Terms

Можуть бути частиною Terms of Use, SaaS Agreement або окремим документом для клієнтів, які хочуть розуміти умови обробки даних у продукті.

Sub-processor List

Перелік постачальників, які можуть мати доступ до персональних даних або брати участь в обробці: хостинг, AI-провайдери, аналітика, CRM, customer support, payment providers та інші сервіси.

Data Flow Description

Документ або схема, яка пояснює, як дані рухаються всередині продукту та між постачальниками. Часто потрібна для enterprise-клієнтів, security review або due diligence.

DPIA

Оцінка впливу на захист даних може бути потрібна, якщо обробка з використанням AI створює високий ризик для прав і свобод фізичних осіб.

AI Data Use Notice

Окреме повідомлення або розділ у документах, який пояснює, як саме продукт використовує AI, які дані передаються AI-провайдерам і чи можуть вони використовуватися для навчання або покращення моделей.

Internal Data Handling Rules

Внутрішні правила для команди щодо доступу до даних, використання prompts, роботи з клієнтськими файлами, завантаження документів в AI-сервіси та реагування на інциденти.

FAQ

Чи завжди AI-продукт підпадає під GDPR?

Чи завжди AI-продукт підпадає під GDPR?

Ні. GDPR застосовується, якщо AI-продукт обробляє персональні дані та така обробка підпадає під сферу дії GDPR. Якщо продукт працює лише з неперсональними або анонімними даними, GDPR може не застосовуватися. Водночас залишаються інші питання: конфіденційність, IP, договори з клієнтами, безпека та умови AI-провайдерів.

Ми використовуємо файли cookies для вдосконалення роботи сайту та покращення Вашого користувацького досвіду.

Більше інформації ви можете знайти в нашій Політиці конфіденційності