GDPR och AI i kundkommunikation: vad du som företagare behöver veta
Kundmejl och SMS innehåller personuppgifter: namn, telefonnummer, ibland känslig information. Att låta en AI läsa och föreslå svar på dem är tillåtet, men det ställer krav. Här är det viktigaste, utan juridiska omvägar. (Texten är vägledning, inte juridisk rådgivning.)
Du är ansvarig, leverantören är biträde
När ditt företag använder en tjänst för att hantera kundkommunikation är du personuppgiftsansvarig och leverantören personuppgiftsbiträde. Det betyder att leverantören bara får behandla uppgifterna på dina instruktioner, och att ni ska ha ett personuppgiftsbiträdesavtal (DPA) enligt artikel 28 i GDPR. Hos seriösa leverantörer ingår det i villkoren.
Fem frågor att ställa leverantören
- Var lagras data? Inom EU är enklast. Överförs något utanför EU ska det ske med standardavtalsklausuler (SCC) och du ska få veta vilka underbiträden som används.
- Tränas AI-modeller på våra meddelanden? Svaret ska vara nej. Dina kunders meddelanden ska inte bli träningsdata för generella modeller.
- Hur isoleras vår data från andra kunders? Fråga efter teknisk isolering per kund (till exempel radbaserad åtkomstkontroll i databasen), kryptering under överföring och i vila, och åtkomstloggning.
- Kan vi radera och exportera? Radering och export ska vara inbyggt, inte en supportförfrågan. Vad händer med data när avtalet avslutas?
- Skickas något automatiskt? En AI som skickar utan mänsklig granskning ökar risken för felaktiga eller olämpliga svar. Ett godkännandeflöde är både tryggare för kunden och lättare att motivera.
Dina egna skyldigheter
- Informera kunderna om hur du behandlar deras uppgifter (integritetspolicy).
- Ha rättslig grund för behandlingen, i de flesta fall avtal eller berättigat intresse när kunden själv kontaktar dig.
- Behandla känsliga uppgifter (hälsa, till exempel hos kliniker) med extra försiktighet och låt sådana ärenden hanteras manuellt.
- Radera det du inte längre behöver.
Så gör NordicVoice
Data lagras inom EU, varje kund är isolerad i databasen, trafiken är krypterad, åtkomst loggas, och meddelandedata används aldrig för att träna generella modeller. Biträdesavtalet ingår i villkoren, underbiträdena listas öppet, och export och radering finns inbyggt. Klagomål och känsliga ärenden hanteras aldrig automatiskt. Och ingenting skickas utan ett mänskligt godkännande.