Vaše účetní firma chce napojit AI nástroj na fakturační systém. Vaše advokátní kancelář chce nechat AI přepsat poznámky z jednání s klientem. V obou případech přestáváte být jen uživatelem, který si založil účet a odklikl podmínky. Stáváte se správcem osobních údajů a kontrolu nad zpracováním u externího poskytovatele vám nedává obecný souhlas s podmínkami použití, ale samostatný dokument: zpracovatelská smlouva, anglicky Data Processing Addendum, zkráceně DPA. Bez ní firemní použití AI nástroje na osobní údaje klientů nebo zaměstnanců formálně nesplňuje obecné nařízení o ochraně osobních údajů.
U osobního účtu je správcem sám poskytovatel, protože o účelu a prostředcích zpracování rozhoduje on. Ve zpracovatelské smlouvě je správcem vaše firma, poskytovatel jen zpracovává podle vašich pokynů, a odpovědnost vůči úřadu zůstává na vás. Mistral AI tenhle rozdíl formuluje takto:
Customer is the Controller of the Personal Data. Mistral AI Processes the Personal Data on behalf of Customer as a Processor.
Co podmínky opravdu říkají
Podle článku 28 odstavce 3 obecného nařízení musí smlouva zavazovat poskytovatele k mlčenlivosti osob s přístupem k datům, k technickým opatřením a k hlášení úniku bez zbytečného odkladu, protože správce má vůči úřadu vlastní lhůtu sedmdesát dva hodin. Smlouva dál musí umožnit sledovat další zpracovatele a dát možnost se proti novému jménu ohradit. Mistral AI dává na tuhle námitku deset dní od oznámení, jinak platí nový zpracovatel za schváleného.
Poskytovatelé se nejvíc liší v právu na audit. Mistral AI dává zákazníkovi právo na skutečný audit u sebe, s předstihem nejméně devadesáti dní. GitHub nabízí jen odkaz na hotové certifikace SOC1, SOC2 a ISO 27001, skutečný audit je vyhrazený pro situace, kdy to vyžaduje regulátor. U Mistralu si tedy audit můžete objednat sami, u GitHubu se musíte spokojit s hotovou zprávou.
Poslední povinná položka je osud dat po skončení smlouvy. GitHub dává zákazníkovi na výběr mezi vrácením a smazáním. O volbě rozhoduje zákazník, jinak by zůstalo na dobré vůli poskytovatele, kdy data smaže.
Zpracovatelská smlouva nepokrývá trénink modelů: DPA řeší roli poskytovatele jako zpracovatele osobních údajů podle vašich pokynů. Otázku, jestli poskytovatel smí obsah použít k vlastnímu tréninku jako oddělený účel, DPA neřeší, vyžaduje samostatné ujednání. Stejně tak vlastnictví výstupu upravují obchodní podmínky, zpracovatelská smlouva se ho netýká.
Jak je to závažné
Bez zpracovatelské smlouvy zpracováváte osobní údaje klientů nebo zaměstnanců bez právního základu, což je porušení obecného nařízení bez ohledu na kvalitu zabezpečení u poskytovatele. Nejvíc to pálí advokáta nebo účetního, jehož mlčenlivost je profesní povinnost, kterou bez smlouvy neobhájí ani u vlastní komory, personalistu, který do AI vkládá životopisy nebo hodnocení zaměstnanců, a malou firmu bez právního oddělení, která smlouvu ani nevyžaduje, protože netuší, že na ni má nárok.
Jak požádat o vymazání dat
Jako firma máte podle zpracovatelské smlouvy vlastní cestu k vymazání dat, oddělenou od té, kterou má fyzická osoba vůči vám. Vůči poskytovateli jako zpracovateli žádáte o smazání nebo vrácení dat po ukončení smlouvy na kontaktní adresu, kterou smlouva uvádí přímo v textu, u Mistralu je to stejná adresa jako u námitek proti dalším zpracovatelům, tedy privacy@mistral.ai. Lhůta na vyřízení žádosti fyzické osoby, jejíž údaje jste do systému vložili, je podle článku 12 odstavce 3 obecného nařízení jeden kalendářní měsíc od přijetí ověřitelné žádosti, s možností prodloužení o další dva. Tahle lhůta běží vůči vaší firmě jako správci, ne přímo vůči poskytovateli. Co vymazání dat nevyřeší: obsah, který se dostal do trénovacích dat modelu ještě před ukončením smlouvy, z natrénovaného modelu zpětně nedostane.
Jak se chránit
- Než podepíšete cokoli s AI poskytovatelem pro firemní použití, vyžádejte si zpracovatelskou smlouvu jako samostatný dokument, ne jen odkaz na všeobecné podmínky. Pokud ji nemá, hledejte jiného poskytovatele.
- Ověřte si aktuální seznam dalších zpracovatelů a nastavte si upozornění na jeho změny, desetidenní lhůta na námitku uteče rychle.
- Zapište si do interní evidence kontakt pro žádost o vymazání dat nebo vrácení dat a lhůtu podle smlouvy.
- U citlivých kategorií údajů, tedy zdravotních záznamů, trestní minulosti nebo biometrických dat, ověřte, jestli je smlouva vůbec pokrývá.
Verdikt
Tenhle rozbor hodnotí kontrolní seznam, ne konkrétní firmu, konkrétní hodnocení pro Mistral AI nebo GitHub najdete v jejich vlastních článcích této série. Nejslabší místo mají trénink a vlastnictví výstupu, protože ani vzorová smlouva tyhle dvě věci sama o sobě neřeší. Nejlépe pokrytá jsou mlčenlivost, uchovávání, přístup lidí a jurisdikce, přesně ty náležitosti, které článek 28 vyžaduje výslovně. Rozdíl mezi Mistralem a GitHubem v právu na audit je nejlepší vodítko, jak smlouvu číst: nejde o to, jestli slovo audit ve smlouvě je, ale jestli ho smíte sami spustit, nebo jen dostanete certifikát k nahlédnutí.
ZDROJE A CITACE
Citace 8
Customer is the Controller of the Personal Data. Mistral AI Processes the Personal Data on behalf of Customer as a Processor.
Zákazník je správcem osobních údajů. Mistral AI zpracovává osobní údaje jménem zákazníka jako zpracovatel.
Ensure that any person Mistral AI authorizes to Process Personal Data (including Mistral AI team members and the Subprocessors), is subject to a duty of confidentiality
Zajistit, aby každá osoba, kterou Mistral AI opravňuje ke zpracování osobních údajů (včetně členů týmu Mistral AI a dalších zpracovatelů), podléhala povinnosti mlčenlivosti
Mistral AI shall implement and maintain technical and organizational measures designed to protect Personal Data from any Personal Data Breach that meet or exceed requirements under Applicable Data Protection Law.
Mistral AI zavede a udržuje technická a organizační opatření navržená k ochraně osobních údajů před jakýmkoli porušením zabezpečení osobních údajů, která splňují nebo přesahují požadavky příslušného práva na ochranu osobních údajů.
Mistral AI shall notify Customer of any Personal Data Breach without undue delay after becoming aware of such Personal Data Breach.
Mistral AI oznámí zákazníkovi jakékoli porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví.
within ten (10) days of such notice by providing a written objection to privacy@mistral.ai, provided that such objection is based on reasonable grounds relating to the Applicable Data Protection Law, otherwise such new Subprocessor will be deemed approved.
do deseti (10) dnů od tohoto oznámení, a to zasláním písemné námitky na privacy@mistral.ai, pokud je taková námitka založena na rozumných důvodech souvisejících s příslušným právem na ochranu osobních údajů, jinak se má za to, že nový další zpracovatel byl schválen.
This audit must be conducted with reasonable advance written notice of at least ninety (90) calendar days
Tento audit musí být proveden s přiměřeným písemným předstihem v délce nejméně devadesáti (90) kalendářních dnů
GitHub will provide You with security compliance reporting, such as external SOC1 Type 2 and SOC2 Type 2 and ISO 27001 audit reports, upon Your request.
GitHub vám na vyžádání poskytne zprávy o souladu s bezpečnostními požadavky, jako jsou externí zprávy o auditu SOC1 Type 2, SOC2 Type 2 a ISO 27001.
Following the completion of the Services, to the extent that GitHub is a Processor and unless prohibited by law, GitHub will delete or return all the Customer Personal Data to You, whichever you elect, and delete existing copies in accordance with our retention and deletion policy.
Po ukončení poskytování služeb, v rozsahu, v jakém je GitHub zpracovatelem, a pokud to nezakazuje zákon, GitHub smaže nebo vám vrátí veškeré osobní údaje zákazníka, podle vaší volby, a existující kopie smaže v souladu se svými zásadami uchovávání a mazání.
Časté dotazy
Potřebuje moje firma zpracovatelskou smlouvu, i když u AI nástroje platí jen běžné firemní předplatné, ne API?
Ano, pokud přes něj zpracováváte osobní údaje klientů nebo zaměstnanců. Rozhoduje to, že je poskytovatel zpracovatelem vašich dat, ne to, jestli platíte za předplatné, nebo za API podle spotřeby.
Co mám dělat, když poskytovatel žádnou zpracovatelskou smlouvu nenabízí?
Buď se poptejte na firemní nebo API tarif, kde bývá DPA standardní součástí, nebo hledejte jiného poskytovatele. Bez zpracovatelské smlouvy nemáte pro zpracování osobních údajů u externí firmy právní základ.
Musí zpracovatelská smlouva vyjmenovat úplně každého dalšího zpracovatele jménem?
Musí umožnit, abyste si aktuální seznam kdykoli ověřili a abyste se proti nově přidanému jménu mohli ve stanovené lhůtě ohradit. Přesnou podobu seznamu, jestli je přímo v textu, nebo na odkazované stránce, obecné nařízení nepředepisuje.
Řeší zpracovatelská smlouva i to, komu patří výstup, který mi AI vygeneruje?
Ne. Zpracovatelská smlouva upravuje jen osobní údaje a roli poskytovatele jako zpracovatele. Vlastnictví výstupu a licenční podmínky k němu najdete v obchodních nebo produktových podmínkách, které je potřeba zkontrolovat samostatně.