GDPR + Yapay Zeka Ses Aracıları için Gürcistan Kişisel Veri Yasası

Yapay zeka ses aracıları, doğru şekilde kullanıldığında Gürcistan ve AB'de yasaldır. Bu kılavuz tam uyumluluk gereksinimlerini kapsar: açıklama komut dosyaları, izin akışları, veri saklama ve denetim izleri. Yasal Uyarı: Bu teknik rehberliktir, hukuki tavsiye değildir.
Üç Katmanlı Uyumluluk
Gürcü veya AB müşterilerine hizmet veren her AI ses aracısı aşağıdakilere uymak zorundadır:
- Gürcistan Kişisel Verilerin Korunması Kanunu (2011, değişiklik 2024) , Gürcistan vatandaşları ve Gürcistan'da ikamet edenler için
- AB GDPR + AB Yapay Zeka Yasası (2024) , AB müşterileri ve tüm sınır ötesi veri akışları için
- Sektöre özel kurallar , telekomünikasyon, finans ve tıbbi sektörlerin ek gereksinimleri vardır
Yapay Zeka Açıklama Gereksinimi
Hem Gürcistan hem de AB yasaları, her sesli etkileşimin başlangıcında yapay zekanın açıklanmasını gerektirmektedir. Komut dosyası şunları yapmalıdır:
- Çağrının yapay zeka tarafından ele alındığını açıkça belirtin ("Bu çağrı bir yapay zeka asistanı tarafından yönetiliyor")
- Yapay zekanın adına çağrı yaptığı şirketi tanımlayın
- Görüşmenin ortasında değil, başında olun
- Müşterinin dilinde olun
Örnek minimum uyumlu açılış:
"Merhaba, ben [AI Adı], [Şirket] adına arıyorum. Bu çağrı AI tarafından yürütülüyor. Konuşmak için biraz vaktiniz var mı?"
Açıklamama = potansiyel para cezası + itibar kaybı.
İzin Toplama
Her arama için yasal dayanağa ihtiyacınız var. Yaygın olanlar:
- Onay , açık katılım (pazarlama/satış aramaları için en iyisi)
- Meşru menfaat , mevcut müşteri hizmetleri için (dengeleme testiyle değerlendirin)
- Sözleşmenin ifası , mevcut sözleşme yükümlülüğünün yerine getirilmesi
- Yasal zorunluluk , borç tahsilatının kendi kuralları vardır
Giden satışlar için: önceden onay alınması gerekir. Doğrulanmamış potansiyel müşterilerin soğuk çağrılması özellikle AB'de risklidir.
Gelen için: müşteri başlattığında onay örtülüdür.
Kayıt Açıklaması
Aramaları kaydederseniz (çoğu QA için yapar):
- Açılışta kaydı açıklayın: "Bu çağrı kalite açısından kaydedilebilir"
- Müşterinin kayıttan vazgeçmesine izin ver
- Kayıtları beklemedeyken şifrelenmiş olarak saklayın
- Bir saklama politikanız olsun (genellikle 90 gün sonra otomatik olarak silinir)
Gürcü müşteriler için: Açık kayıt seçeneği en güvenli seçenektir. AB için: Meşru menfaat, kalite amacıyla kayıt yapılmasını kapsayabilir ancak yine de ifşa edilir.
Veri Saklama
Varsayılan saklama kuralları:
- Çağrı kayıtları: Yasal bekletme olmadığı sürece 90 gün
- Çağrı transkriptleri: Analizler için 1-2 yıl
- Önemli veriler: meşru iş amacı olduğu sürece (genellikle 2-3 yıl etkin olmayan silme)
- PII (telefon, e-posta, ad): analizlerde takma ad kullanılmıştır, istek üzerine silinmiştir
Müşterinin silme hakkı: Talep üzerine 30 gün içinde silmelisiniz. Bu, GDPR kapsamında katı bir gerekliliktir.
Veri Yerleşimi
Gürcü müşteriler için:
- Veriler ideal olarak Gürcistan'da veya AB'de kalmalıdır (Gürcistan'ın yeterlilik kararı AB'de beklemededir)
- ABD'de barındırılan (çoğu yapay zeka platformu) yasaldır ancak Standart Sözleşme Maddeleri (SCC'ler) gerektirir
AB müşterileri için:
- Veriler AB/AEA'da kalmalı veya SCC'ler mevcut olmalıdır
- Schrems II'nin etkileri - ABD transferine dikkat edin
Vapi, Retell ve OpenAI'nin tümü, Kurumsal planlarda AB bölgesi barındırmayı destekler. Varsayılan plandaki KOBİ için ABD barındırma + SCC'ler pratik yoldur.
AB Yapay Zeka Yasasının Etkileri
AB AI Yasası (2025-2026'dan itibaren geçerli) AI ses aracılarını şu şekilde sınıflandırır:
- Genel müşteri etkileşimleri için Sınırlı risk , Yapay zekanın açıklanması gerekir
- İstihdam taramasında, kredi puanlamasında, biyometrik kimlikte kullanıldığında yüksek risk , ek belgeler gereklidir
Satış, destek ve rezervasyon için ses temsilcilerinin riski sınırlıdır. Açıklama + standart belgelerle dağıtın.
Satıcı DPA'sı + Veri İşleme Sözleşmesi
Vapi, Retell, OpenAI, ElevenLabs kullanırken:
- Her biriyle Veri İşleme Anlaşması (DPA) imzalayın
- Çoğu satıcının standart DPA'ları mevcuttur
- Verilerin ABD'ye akışı durumunda SCC'lerin mevcut olduğunu doğrulayın
- HIPAA (ABD sağlık hizmetleri) için İş Ortaklığı Anlaşması (BAA) gerekir
Denetim İzi Gereksinimleri
Aşağıdakilerin günlüklerini koruyun:
- Zaman damgası, katılımcılar, süre ile her çağrı
- Yapay zeka açıklaması verildi (çağrı başına evet/hayır)
- Varsa alınan onay
- Kayıt durumu
- Veri erişim etkinlikleri
Günlükler kurcalanmaya karşı dayanıklı olmalı ve denetim amacıyla en az 1 yıl süreyle saklanmalıdır.
Ortak Risk Alanları
- Rıza olmadan soğuk arama , AB'de yüksek risk, ABD'de daha düşük
- Açıklama yapılmadan kayıt , çoğu yargı bölgesinde yasa dışıdır
- Veriler ABD'ye SCC olmadan gönderildi , GDPR ihlali
- Müşteriden vazgeçme yolu yoktur , her zaman insani bir üst kademeye iletilmesine veya aboneliğin iptal edilmesine izin verilmelidir
- PHI'nın şifrelenmemiş eğitim günlüklerinde saklanması , Varsa HIPAA ihlali