GDPR + قانون داده های شخصی گرجستان برای نمایندگان صوتی هوش مصنوعی

Andrew Altair, Founder
GDPR + قانون داده های شخصی گرجستان برای نمایندگان صوتی هوش مصنوعی
Arisa Chattasa / unsplash

عوامل صوتی هوش مصنوعی زمانی که به درستی مستقر شوند در گرجستان و اتحادیه اروپا قانونی هستند. این راهنما الزامات انطباق دقیق را پوشش می دهد: اسکریپت های افشا، جریان های رضایت، حفظ داده ها و مسیرهای حسابرسی. سلب مسئولیت: این یک راهنمایی فنی است، نه مشاوره حقوقی.

سه لایه انطباق

هر عامل صوتی هوش مصنوعی که به مشتریان گرجستانی یا اتحادیه اروپا خدمات می دهد باید موارد زیر را رعایت کند:

  1. قانون حفاظت از داده های شخصی گرجستان (2011، اصلاح شده 2024) , برای شهروندان و ساکنان گرجستان
  2. ** اتحادیه اروپا GDPR + قانون هوش مصنوعی اتحادیه اروپا (2024)** , برای مشتریان اتحادیه اروپا و هر جریان داده برون مرزی
  3. قوانین خاص بخش - مخابرات، مالی، پزشکی الزامات اضافی دارند

شرایط افشای هوش مصنوعی

هر دو قانون گرجستان و اتحادیه اروپا نیازمند افشای هوش مصنوعی در شروع هر تعامل صوتی هستند. اسکریپت باید:

  • به وضوح تشخیص دهید که تماس توسط هوش مصنوعی انجام می شود ("این تماس توسط دستیار هوش مصنوعی انجام می شود")
  • شرکتی را که هوش مصنوعی از طرف آن تماس می گیرد، شناسایی کنید
  • در ابتدای تماس باشید، نه در وسط
  • از زبان مشتری باشید

نمونه افتتاحیه با حداقل مطابقت:

"سلام، این تماس [AI Name] از طرف [شرکت] است. این تماس توسط هوش مصنوعی انجام می شود. آیا لحظه ای برای صحبت دارید؟"

عدم افشا = جریمه احتمالی + آسیب به شهرت.

برای هر تماس، به مبنای قانونی نیاز دارید. رایج ها:

  • رضایت - انتخاب صریح (بهترین برای تماس های بازاریابی/فروش)
  • منافع قانونی - برای خدمات مشتری موجود (ارزیابی از طریق آزمون تعادل)
  • اجرای قرارداد - انجام تعهدات قراردادی موجود
  • تعهد قانونی , وصول بدهی قوانین خاص خود را دارد

برای فروش خروجی: باید رضایت قبلی داشته باشد. Cold-calling unverified leads is risky in EU especially.

برای ورودی: هنگامی که مشتری شروع می کند رضایت ضمنی است.

ضبط افشا

اگر تماس ها را ضبط می کنید (بیشتر برای QA انجام می دهند):

  • فاش کردن ضبط در افتتاحیه: "این تماس ممکن است برای کیفیت ضبط شود"
  • به مشتری اجازه دهید از ضبط انصراف دهد
  • ذخیره ضبط های رمزگذاری شده در حالت استراحت
  • داشتن یک خط مشی حفظ (معمولاً 90 روز و سپس حذف خودکار)

برای مشتریان گرجستانی: انتخاب صریح برای ضبط امن ترین است. برای اتحادیه اروپا: منافع مشروع می تواند کیفیت ضبط را پوشش دهد، اما همچنان افشا شود.

نگهداری داده

قوانین حفظ پیش فرض:

  • ضبط تماس: 90 روز مگر اینکه به صورت قانونی باقی بماند
  • ** رونوشت تماس: ** 1-2 سال برای تجزیه و تحلیل
  • داده های سرنخ: تا زمانی که هدف تجاری قانونی باشد (معمولاً 2-3 سال حذف غیرفعال)
  • PII (تلفن، ایمیل، نام): با نام مستعار در تجزیه و تحلیل، در صورت درخواست حذف می شود

حق مشتری برای پاک کردن: شما باید در صورت درخواست ظرف 30 روز حذف کنید. این یک نیاز سخت تحت GDPR است.

محل اقامت داده

برای مشتریان گرجستانی:

  • داده ها در حالت ایده آل باید در گرجستان یا اتحادیه اروپا باقی بمانند (گرجستان تصمیم کافی در انتظار اتحادیه اروپا دارد)
  • میزبانی ایالات متحده (بیشتر سیستم عامل های هوش مصنوعی) قانونی است اما به بندهای قراردادی استاندارد (SCC) نیاز دارد.

برای مشتریان اتحادیه اروپا:

  • داده ها باید در EU/EEA باقی بمانند، یا SCC در محل خود داشته باشند
  • مفاهیم Schrems II - مراقب انتقال ایالات متحده باشید

Vapi، Retell و OpenAI همگی از میزبانی منطقه اتحادیه اروپا در برنامه های Enterprise پشتیبانی می کنند. برای SMB در طرح پیش فرض، میزبانی ایالات متحده + SCC مسیر عملی است.

پیامدهای قانون هوش مصنوعی اتحادیه اروپا

قانون هوش مصنوعی اتحادیه اروپا (قابل اجرا 2025-2026) عوامل صوتی هوش مصنوعی را به شرح زیر طبقه بندی می کند:

  • ریسک محدود برای تعاملات کلی با مشتری - افشای هوش مصنوعی لازم است
  • **پرخطر ** در صورت استفاده در غربالگری استخدام، امتیازدهی اعتباری، شناسه بیومتریک - مدارک اضافی مورد نیاز است

عوامل صوتی برای فروش، پشتیبانی، رزرو ریسک محدودی دارند. استقرار با افشا + اسناد استاندارد.

DPA فروشنده + قرارداد پردازش داده

هنگام استفاده از Vapi، Retell، OpenAI، ElevenLabs:

  • قرارداد پردازش داده (DPA) را با هر یک امضا کنید
  • اکثر فروشندگان دارای DPAهای استاندارد در دسترس هستند
  • بررسی کنید که SCC ها در محل هستند اگر داده ها به ایالات متحده جریان دارند
  • برای HIPAA (مراقبت های بهداشتی ایالات متحده)، به توافق نامه همکاری تجاری (BAA) نیاز دارید

الزامات مسیر حسابرسی

حفظ گزارش های مربوط به:

  • هر تماس با مهر زمانی، شرکت کنندگان، مدت زمان
  • افشای هوش مصنوعی داده شده (بله/خیر در هر تماس)
  • در صورت وجود رضایت جمع آوری شده است
  • وضعیت ضبط
  • رویدادهای دسترسی به داده ها

سیاههها باید در برابر دستکاری مقاوم بوده و حداقل به مدت 1 سال برای اهداف ممیزی نگهداری شوند.

مناطق خطر مشترک

  • تماس سرد بدون رضایت - خطر بالا در اتحادیه اروپا، کمتر در ایالات متحده
  • **ضبط بدون افشا ** - در اکثر حوزه های قضایی غیرقانونی است
  • داده های ارسال شده به ایالات متحده بدون SCC , نقض GDPR
  • مسیر انصراف مشتری وجود ندارد - همیشه باید امکان تشدید یا لغو اشتراک انسانی را فراهم کند
  • ذخیره PHI در سیاهههای مربوط به آموزش رمزگذاری نشده - نقض HIPAA در صورت وجود

سؤالات متداول

1. آیا می توانم از هوش مصنوعی میزبان ایالات متحده بدون نقض GDPR استفاده کنم؟

بله، با بندهای قراردادی استاندارد (SCC) بین شما و فروشنده. اکثر پلتفرم ها (Vapi، Retell، OpenAI) SCC های استاندارد را ارائه می دهند.

2. آیا برای تماس های ورودی به رضایت صریح نیاز دارم؟

خیر، رضایت ضمنی برای ورودی است. اما هنوز باید هوش مصنوعی را در شروع تماس فاش کنید.

3. جریمه عدم رعایت چیست؟

GDPR تا 4٪ از درآمد سالانه جهانی یا 20 میلیون یورو، هر کدام بالاتر باشد. قانون داده های شخصی گرجستان تا 2000 لاری برای هر تخلف.

4. آیا به یک افسر حفاظت از داده ها (DPO) نیاز دارم؟

اگر حجم زیادی از داده های شخصی را به طور سیستماتیک پردازش می کنید، ضروری است. اکثر SMB هایی که عوامل صوتی را مستقر می کنند نیازی به DPO رسمی ندارند، اما باید یک شخص تعیین شده برای درخواست داده داشته باشند.