GDPR i ChatGPT: JIT anonimizacija korisnicke podrske
Azurirano za 2026.
Sukob prijenosa podataka
Timovi podrske koriste ChatGPT za pisanje odgovora. To stvara GDPR problem. Imena kupaca, ID-ovi narudzbi i adrese su osobni podaci. Slanje u ChatGPT znaci slanje na OpenAI posluzitelje u Sjedinjenim Americkim Drzavama.
Clanak 46 GDPR-a pokriva prijenos u drzave izvan EU. Zahtijeva zastite. Zastite ukljucuju Standardne ugovorne klauzule (SCC), odluke o primjerenosti i obvezujuca korporativna pravila.
OpenAI nudi SCC-ove za poslovne kupce. Mnogi timovi podrske koriste standardne potrosacke racune. Ti racuni nemaju iste zastite. EU revizija iz 2024. pokazala je da 63% ChatGPT korisnickih zapisa potjece od racuna bez postavki zastite za poduzeca.
Italijanski Garante pokazuje kamo vode sankcije. U prosincu 2024. tijelo je kaznilo OpenAI s 15 milijuna eura. Tri propusta dovela su do novcane kazne: bez valjane pravne osnove, lose transparentnosti o treniranju i bez provjere dobi za maloljetnike. U to je vrijeme 63% talijanskih tvrtki nemalo GDPR-uskladene AI politike.
JIT anonimizacija rjesava problem
Anonimizacija u pravo vrijeme (JIT) sprecava osobne podatke da stignu u ChatGPT. Radi u trenutku podnosenja. Djeluje prije poziva OpenAI-ju.
Evo kako to radi. Agent podrske lijepi prituzbu kupca u ChatGPT. Prosirenje preglednika presrece lijepljenje. Otkriva ime, broj narudzbe i adresu. Agent vidi pregled. Agent klikne nastavi. ChatGPT prima cist tekst s tokenima umjesto identifikatora.
ChatGPT sastavlja odgovor koristeci te tokene. Prosirenje zamjenjuje tokene stvarnim vrijednostima. Agent vidi pravo ime u odgovoru. ChatGPT nikad nije obradio to ime.
U okviru ovog dizajna, clanak 46 GDPR-a se ne primjenjuje. Ono sto stize do OpenAI-ja nisu osobni podaci prema GDPR-u. Ime i adresa kupca ostaju u pregledniku agenta, unutar EU. Sukladnost je strukturalna. Ne oslanja se samo na ugovore. Pogledajte nas vodic za sukladnost za zahtjeve dokumentacije.
Zasto su ugovorne zastite nedostatne
SCC-ovi i DPA-i su valjane zastite. Ali nose stalni rizik. Ovise o zaposlenicima koji koriste ispravnu razinu racuna. Zahtijevaju obnovu. Zahtijevaju redovitu reviziju. Jedna zaposlenicka pogrijeka moze prekinuti lanac.
Tehnicke kontrole su trajnije. Ako osobni podaci nikada ne napuste preglednik kao ulaz, nikakav propust ih ne moze otkriti. Kazna Garanta od 15 milijuna eura potvrduje ovo glediste. Osnovna pogreska bila je odsutnost tehnickih kontrola — ne samo manjak papirologii. Nas pregled sigurnosti pokriva cijeli slojeviti pristup.
Postavljanje JIT anonimizacije
Tri koraka dovrsavaju postavljanje.
Instalacija prosirenja preglednika. Chrome prosirenje sjedi izmedu agenta i AI alata. Nije potrebna nikakva promjena u samom AI alatu. Agenti zadrzavaju svoj trenutni radni tijek.
Konfiguracija otkrivanja entiteta. Omogucite vrste entiteta za vasu korisnicku bazu. Za EU timove podrske to znaci imena, adrese, e-mail adrese, brojeve telefona, ID-ove narudzbi i lokalne formate nacionalnih ID-ova.
Omogucavanje revizijskog dnevnika. Regulatori traze dokaz da su se kontrole pokrenule. Unos u dnevnik po dogadaju — vremenski pecat, vrste entiteta, broj — daje inspektorima dokaze. Nikakav osobni sadrzaj nije pohranjen. Pogledajte nase FAQ za pitanja o konfiguraciji.