GDPR + Yapay Zeka Ses Aracıları için Gürcistan Kişisel Veri Yasası

Andrew Altair, Founder
GDPR + Yapay Zeka Ses Aracıları için Gürcistan Kişisel Veri Yasası
Arisa Chattasa / unsplash

Yapay zeka ses aracıları, doğru şekilde kullanıldığında Gürcistan ve AB'de yasaldır. Bu kılavuz tam uyumluluk gereksinimlerini kapsar: açıklama komut dosyaları, izin akışları, veri saklama ve denetim izleri. Yasal Uyarı: Bu teknik rehberliktir, hukuki tavsiye değildir.

Üç Katmanlı Uyumluluk

Gürcü veya AB müşterilerine hizmet veren her AI ses aracısı aşağıdakilere uymak zorundadır:

  1. Gürcistan Kişisel Verilerin Korunması Kanunu (2011, değişiklik 2024) , Gürcistan vatandaşları ve Gürcistan'da ikamet edenler için
  2. AB GDPR + AB Yapay Zeka Yasası (2024) , AB müşterileri ve tüm sınır ötesi veri akışları için
  3. Sektöre özel kurallar , telekomünikasyon, finans ve tıbbi sektörlerin ek gereksinimleri vardır

Yapay Zeka Açıklama Gereksinimi

Hem Gürcistan hem de AB yasaları, her sesli etkileşimin başlangıcında yapay zekanın açıklanmasını gerektirmektedir. Komut dosyası şunları yapmalıdır:

  • Çağrının yapay zeka tarafından ele alındığını açıkça belirtin ("Bu çağrı bir yapay zeka asistanı tarafından yönetiliyor")
  • Yapay zekanın adına çağrı yaptığı şirketi tanımlayın
  • Görüşmenin ortasında değil, başında olun
  • Müşterinin dilinde olun

Örnek minimum uyumlu açılış:

"Merhaba, ben [AI Adı], [Şirket] adına arıyorum. Bu çağrı AI tarafından yürütülüyor. Konuşmak için biraz vaktiniz var mı?"

Açıklamama = potansiyel para cezası + itibar kaybı.

Her arama için yasal dayanağa ihtiyacınız var. Yaygın olanlar:

  • Onay , açık katılım (pazarlama/satış aramaları için en iyisi)
  • Meşru menfaat , mevcut müşteri hizmetleri için (dengeleme testiyle değerlendirin)
  • Sözleşmenin ifası , mevcut sözleşme yükümlülüğünün yerine getirilmesi
  • Yasal zorunluluk , borç tahsilatının kendi kuralları vardır

Giden satışlar için: önceden onay alınması gerekir. Doğrulanmamış potansiyel müşterilerin soğuk çağrılması özellikle AB'de risklidir.

Gelen için: müşteri başlattığında onay örtülüdür.

Kayıt Açıklaması

Aramaları kaydederseniz (çoğu QA için yapar):

  • Açılışta kaydı açıklayın: "Bu çağrı kalite açısından kaydedilebilir"
  • Müşterinin kayıttan vazgeçmesine izin ver
  • Kayıtları beklemedeyken şifrelenmiş olarak saklayın
  • Bir saklama politikanız olsun (genellikle 90 gün sonra otomatik olarak silinir)

Gürcü müşteriler için: Açık kayıt seçeneği en güvenli seçenektir. AB için: Meşru menfaat, kalite amacıyla kayıt yapılmasını kapsayabilir ancak yine de ifşa edilir.

Veri Saklama

Varsayılan saklama kuralları:

  • Çağrı kayıtları: Yasal bekletme olmadığı sürece 90 gün
  • Çağrı transkriptleri: Analizler için 1-2 yıl
  • Önemli veriler: meşru iş amacı olduğu sürece (genellikle 2-3 yıl etkin olmayan silme)
  • PII (telefon, e-posta, ad): analizlerde takma ad kullanılmıştır, istek üzerine silinmiştir

Müşterinin silme hakkı: Talep üzerine 30 gün içinde silmelisiniz. Bu, GDPR kapsamında katı bir gerekliliktir.

Veri Yerleşimi

Gürcü müşteriler için:

  • Veriler ideal olarak Gürcistan'da veya AB'de kalmalıdır (Gürcistan'ın yeterlilik kararı AB'de beklemededir)
  • ABD'de barındırılan (çoğu yapay zeka platformu) yasaldır ancak Standart Sözleşme Maddeleri (SCC'ler) gerektirir

AB müşterileri için:

  • Veriler AB/AEA'da kalmalı veya SCC'ler mevcut olmalıdır
  • Schrems II'nin etkileri - ABD transferine dikkat edin

Vapi, Retell ve OpenAI'nin tümü, Kurumsal planlarda AB bölgesi barındırmayı destekler. Varsayılan plandaki KOBİ için ABD barındırma + SCC'ler pratik yoldur.

AB Yapay Zeka Yasasının Etkileri

AB AI Yasası (2025-2026'dan itibaren geçerli) AI ses aracılarını şu şekilde sınıflandırır:

  • Genel müşteri etkileşimleri için Sınırlı risk , Yapay zekanın açıklanması gerekir
  • İstihdam taramasında, kredi puanlamasında, biyometrik kimlikte kullanıldığında yüksek risk , ek belgeler gereklidir

Satış, destek ve rezervasyon için ses temsilcilerinin riski sınırlıdır. Açıklama + standart belgelerle dağıtın.

Satıcı DPA'sı + Veri İşleme Sözleşmesi

Vapi, Retell, OpenAI, ElevenLabs kullanırken:

  • Her biriyle Veri İşleme Anlaşması (DPA) imzalayın
  • Çoğu satıcının standart DPA'ları mevcuttur
  • Verilerin ABD'ye akışı durumunda SCC'lerin mevcut olduğunu doğrulayın
  • HIPAA (ABD sağlık hizmetleri) için İş Ortaklığı Anlaşması (BAA) gerekir

Denetim İzi Gereksinimleri

Aşağıdakilerin günlüklerini koruyun:

  • Zaman damgası, katılımcılar, süre ile her çağrı
  • Yapay zeka açıklaması verildi (çağrı başına evet/hayır)
  • Varsa alınan onay
  • Kayıt durumu
  • Veri erişim etkinlikleri

Günlükler kurcalanmaya karşı dayanıklı olmalı ve denetim amacıyla en az 1 yıl süreyle saklanmalıdır.

Ortak Risk Alanları

  • Rıza olmadan soğuk arama , AB'de yüksek risk, ABD'de daha düşük
  • Açıklama yapılmadan kayıt , çoğu yargı bölgesinde yasa dışıdır
  • Veriler ABD'ye SCC olmadan gönderildi , GDPR ihlali
  • Müşteriden vazgeçme yolu yoktur , her zaman insani bir üst kademeye iletilmesine veya aboneliğin iptal edilmesine izin verilmelidir
  • PHI'nın şifrelenmemiş eğitim günlüklerinde saklanması , Varsa HIPAA ihlali

İlgili

SSS

1. ABD'de barındırılan bir yapay zekayı GDPR'yi ihlal etmeden kullanabilir miyim?

Evet, sizinle satıcı arasında Standart Sözleşme Maddeleri (SCC'ler) mevcuttur. Çoğu platform (Vapi, Retell, OpenAI) standart SCC'ler sağlar.

2. Gelen çağrılar için açık izne ihtiyacım var mı?

Hayır, gelenler için izin örtülüdür. Ancak yine de arama başlangıcında yapay zekayı açıklamanız gerekir.

3. Uyumsuzluğun cezası nedir?

GDPR, küresel yıllık gelirin %4'üne veya 20 milyon Euro'ya (hangisi daha yüksekse) kadar. Gürcistan Kişisel Veri Yasası ihlal başına 2.000 GEL'e kadar.

4. Bir Veri Koruma Görevlisine (DPO) ihtiyacım var mı?

Büyük miktarda kişisel veriyi sistematik olarak işliyorsanız gereklidir. Ses aracıları kullanan çoğu KOBİ'nin resmi bir DPO'ya ihtiyacı yoktur ancak veri talepleri için atanmış bir kişiye sahip olması gerekir.