GDPR + 格鲁吉亚人工智能语音代理个人数据法

Andrew Altair, Founder
GDPR + 格鲁吉亚人工智能语音代理个人数据法
Arisa Chattasa / unsplash

如果部署正确,人工智能语音代理在格鲁吉亚和欧盟是合法的。本指南涵盖了确切的合规性要求:披露脚本、同意流程、数据保留和审计跟踪。免责声明:这是技术指导,而不是法律建议。

三层合规性

每个为格鲁吉亚或欧盟客户提供服务的人工智能语音代理都必须遵守:

  1. 格鲁吉亚个人数据保护法(2011 年,2024 年修订) , 适用于格鲁吉亚公民和居民
  2. 欧盟 GDPR + 欧盟人工智能法案 (2024) , 适用于欧盟客户和任何跨境数据流
  3. 行业特定规则 , 电信、金融、医疗有额外要求

人工智能披露要求

格鲁吉亚和欧盟法律都要求在每次语音交互开始时披露人工智能信息。该脚本必须:

  • 明确标识该呼叫由 AI 处理(“此呼叫由 AI 助手处理”)
  • 识别人工智能代表的公司
  • 在通话开始时,而不是在通话中间
  • 使用客户的语言

最小合规开口示例:

“您好,我是 [AI 姓名] 代表 [公司] 拨打电话。此电话由 AI 接听。您有时间发言吗?”

不披露=潜在罚款+声誉损害。

对于每次通话,您都需要法律依据。常见的:

  • 同意 , 明确选择加入(最适合营销/销售电话)
  • 合法利益 - 现有客户服务(通过平衡测试评估)
  • 合同履行 , 履行现有合同义务
  • 法律义务 , 追债有其自己的规则

对于对外销售:必须事先获得同意。在欧盟,推销未经验证的线索尤其危险。

对于入站:当客户发起时,同意是隐含的。

录音披露

如果您对通话进行录音(大多数是为了质量检查):

  • 在开头公开录音:“出于质量原因,此通话可能会被录音”
  • 允许客户选择不录音
  • 静态存储加密录音
  • 制定保留政策(通常为 90 天,然后自动删除)

对于格鲁吉亚客户:明确选择记录是最安全的。 对于欧盟:合法利益可以涵盖质量记录,但仍需披露。

数据保留

默认保留规则:

  • 通话录音: 90 天,除非合法保留
  • 通话记录: 1-2 年的分析时间
  • **线索数据:**只要合法商业目的(通常2-3年不活跃删除)
  • PII(电话、电子邮件、姓名):在分析中采用假名,根据要求删除

客户删除权:您必须在 30 天内根据要求删除。这是 GDPR 的硬性要求。

数据驻留

对于格鲁吉亚客户:

  • 数据最好保留在格鲁吉亚或欧盟(格鲁吉亚有充分性决定等待欧盟)
  • 美国托管(大多数人工智能平台)是合法的,但需要标准合同条款(SCC)

对于欧盟客户:

  • 数据应保留在 EU/EEA 中,或具有 SCC
  • 施雷姆斯 II 的影响, 谨慎对待美国转移

Vapi、Retell 和 OpenAI 都支持欧盟地区的企业计划托管。对于默认计划的中小型企业,美国托管 + SCC 是实用的路径。

欧盟人工智能法案的影响

欧盟人工智能法案(2025-2026 年生效)将人工智能语音代理分类为:

  • 一般客户互动的风险有限 - 需要人工智能披露
  • 高风险如果用于就业筛选、信用评分、生物识别 ID , 需要额外文件

销售、支持、预订的语音代理风险有限。使用披露+标准文档进行部署。

供应商 DPA + 数据处理协议

使用 Vapi、Retell、OpenAI、ElevenLabs 时:

  • 与各方签署数据处理协议 (DPA)
  • 大多数供应商都有可用的标准 DPA
  • 如果数据流向美国,请验证 SCC 是否到位
  • 对于HIPAA(美国医疗保健),需要商业伙伴协议(BAA)

审核跟踪要求

维护以下日志:

  • 每个通话都有时间戳、参与者、持续时间
  • 给出人工智能披露(每次调用是/否)
  • 收集同意书(如果适用)
  • 录音状态
  • 数据访问事件

日志应防篡改并保留至少 1 年以供审计之用。

常见风险领域

  • 未经同意的推销电话 - 欧盟风险较高,美国风险较低
  • 录音而不披露 , 在大多数司法管辖区都是非法的
  • 数据在没有 SCC 的情况下发送到美国 , 违反 GDPR
  • 没有客户选择退出路径 - 必须始终允许人为升级或取消订阅
  • 将 PHI 存储在未加密的训练日志中 , 违反 HIPAA(如果适用)

相关

常见问题解答

1.我可以在不违反 GDPR 的情况下使用美国托管的 AI 吗?

是的,您和供应商之间已制定标准合同条款 (SCC)。大多数平台(Vapi、Retell、OpenAI)都提供标准 SCC。

2.拨入电话是否需要明确同意?

不,入站同意是隐含的。但你仍然必须在通话开始时披露人工智能。

3.不遵守规定会被罚款多少?

GDPR 最高可达全球年收入的 4% 或 2000 万欧元,以较高者为准。格鲁吉亚《个人数据法》每次违规最高处罚 2,000 GEL。

4.我需要数据保护官 (DPO) 吗?

如果您系统地处理大量个人数据,则需要。大多数部署语音代理的中小型企业不需要正式的 DPO,但应该有一个指定的人员来处理数据请求。