Wszystkie artykuły
6 min czytania

Transkrypcja AI zgodna z RODO: siedem punktów kontrolnych dla kancelarii i gabinetów przed wyborem usługi

Nagranie rozmowy z klientem, sesji terapeutycznej czy wywiadu badawczego to nie jest zwykły plik. Zawiera głosy, nazwiska, a często dane o zdrowiu. Kto przekazuje je usłudze AI do transkrypcji, udostępnia dane osobowe podmiotowi trzeciemu, a RODO stawia temu warunki.

Ten tekst to lista kontrolna siedmiu pytań, które warto zadać dostawcy przed przesłaniem pierwszego nagrania. Podstawy znajdziesz w artykule „RODO a transkrypcja: co firmy muszą wiedzieć”, ogólne pytania w „5 pytań, które powinieneś zadać swojej usłudze transkrypcji”; tutaj chodzi o kancelarie i gabinety, z artykułami RODO w ręku.

1. Czy istnieje umowa powierzenia przetwarzania danych zgodna z art. 28?

Kto korzysta z usługi transkrypcji, jest administratorem; usługa jest podmiotem przetwarzającym. Art. 28 RODO wymaga pisemnej umowy, która określa przedmiot, czas trwania, charakter i cel przetwarzania, związanie poleceniami, poufność, środki techniczne i organizacyjne z art. 32 oraz dalsze podmioty przetwarzające. Bez takiej umowy przetwarzanie nie jest zgodne z prawem, niezależnie od tego, jak bezpieczna jest technologia. Proś o dokument, nie o zapewnienie.

2. Gdzie nagranie jest przetwarzane i przechowywane, i przez kogo?

Centrum danych w UE to najprostsza odpowiedź. Jeśli serwer znajduje się poza UE, przekazanie danych wymaga podstawy prawnej z rozdziału V, na przykład unijno-amerykańskich ram ochrony danych (Data Privacy Framework) lub standardowych klauzul umownych, oraz oceny państwa docelowego. Poproś o pełną listę dalszych podmiotów przetwarzających z siedzibą i miejscem przetwarzania: wiele usług działa na platformie chmurowej, która sama znajduje się poza UE lub jest stamtąd zarządzana. Dostawca, który nie podaje tej listy w polityce prywatności, nie odrobił lekcji.

3. Czy nagrania są wykorzystywane do trenowania modeli?

Niektórzy dostawcy zastrzegają sobie prawo do wykorzystywania nagrań lub transkrypcji do ulepszania swoich modeli. To odrębny cel przetwarzania, na który administrator się nie zgodził, a w przypadku danych o zdrowiu jest on niedopuszczalny bez wyraźnej zgody osób, których dane dotyczą. Odpowiedź musi brzmieć jednoznacznie „nie” i musi być zapisana w umowie.

4. Jak plik jest szyfrowany i kto ma klucz?

Szyfrowanie w transmisji (HTTPS) to dziś standard i niewiele mówi. Ważniejsze: czy plik jest szyfrowany także w magazynie dostawcy i czy jest szyfrowany już na urządzeniu użytkownika przed przesłaniem? I pytanie rozstrzygające: kto ma klucz? Jeśli dostawca, może on odczytać to, co przechowuje, i musi to wydać na żądanie organów. Jeśli klucz ma tylko użytkownik, przechowywana treść jest dla dostawcy nieczytelna. Poproś o wyjaśnienie koncepcji kluczy, a nie tylko o słowo „zaszyfrowane”.

5. Kto u dostawcy ma dostęp i czy jest to rejestrowane?

Zapytaj o uprawnienia dostępu pracowników, o rejestrowanie zdarzeń i o to, czy pracownicy wsparcia mogą przeglądać treści. Art. 32 wymaga środków adekwatnych do ryzyka; przy rozmowach z klientami lub pacjentami ryzyko jest wysokie.

6. Jak długo przechowywane są nagranie i transkrypcja i jak są usuwane?

Zgodnie z art. 28 ust. 3 lit. g podmiot przetwarzający musi po zakończeniu świadczenia usługi usunąć lub zwrócić dane. Zapytaj o konkretne terminy: co dzieje się z oryginalnym nagraniem po przetworzeniu, co po wypowiedzeniu umowy, co po usunięciu konta i czy istnieją kopie zapasowe z własnym terminem? Odpowiedź w rodzaju „Twoje dane są dostępne jeszcze przez 90 dni po wypowiedzeniu, a potem zostają całkowicie usunięte” da się sprawdzić; „traktujemy Twoje dane poufnie” - nie.

7. Czy chodzi o szczególne kategorie danych i czy potrzebna jest ocena skutków?

Dane o zdrowiu, orientacji seksualnej, poglądach politycznych czy wyznaniu podlegają art. 9. Sesja terapeutyczna czy wizyta lekarska niemal zawsze je zawiera. Wtedy oprócz podstawy prawnej trzeba sprawdzić, czy wymagana jest ocena skutków dla ochrony danych zgodnie z art. 35. To zadanie administratora, ale dobry dostawca dostarcza potrzebnych do tego informacji technicznych.

Co to oznacza przy wyborze usługi

Siedem pytań tworzy prostą siatkę: umowa, miejsce i uczestnicy, cel, szyfrowanie, dostęp, usuwanie, ryzyko. Dostawcę, który na każde pytanie ma konkretną, pisemną odpowiedź, da się sprawdzić. Takiego, który odsyła do swojej polityki prywatności, zwykle nie.

Dla porządku: tak scryp odpowiada na te pytania. Umowa powierzenia przetwarzania danych zgodna z art. 28 jest dostępna online. Nagrania, transkrypcje i nazwy plików są szyfrowane w przeglądarce algorytmem AES-256-GCM; klucz główny (MEK) jest wyprowadzany z hasła i nigdy nie opuszcza przeglądarki. Na serwerach znajdują się wyłącznie zaszyfrowane treści, których scryp nie może odczytać bez tego klucza, nawet na polecenie organu. Oryginalne nagranie jest usuwane po przetworzeniu. Żadnego trenowania na danych klientów, żadnego śledzenia na stronie. Po wypowiedzeniu 90 dni dostępu, potem całkowite usunięcie; usunięcie konta działa natychmiast. scryp nie przeprowadzi za nikogo oceny skutków, ale dostarcza potrzebnych do niej informacji.