GDPR és ChatGPT: JIT-anonymizálás az ügyfélszolgálaton
2026-ra frissítve
Az adattovábbítási konfliktus
Az ügyfélszolgálati csapatok ChatGPT-t használnak válaszok megfogalmazásához. Ez GDPR-problémát okoz. Az ügyfelek nevei, rendelési azonosítói és címei személyes adatok. Ezek ChatGPT-nek való elküldése azt jelenti, hogy az OpenAI egyesült államokbeli szervereire kerülnek.
A GDPR 46. cikke szabályozza az EU-n kívüli országokba irányuló adattovábbítást. Biztosítékokat ír elő. A biztosítékok közé tartoznak a standard szerződési záradékok (SCC-k), az megfelelőségi határozatok és a kötelező erejű vállalati szabályok.
Az OpenAI SCC-ket kínál vállalati ügyfeleknek. Sok ügyfélszolgálati csapat szokványos fogyasztói fiókokat használ. Ezek a fiókok nem rendelkeznek ugyanolyan védelemmel. Egy 2024-es EU-s audit megállapította, hogy a ChatGPT-felhasználói rekordok 63%-a vállalati szintű védelmi beállítások nélküli fiókokból érkezett.
Olaszország Garante-ja megmutatja, hová vezet a végrehajtás. 2024 decemberében a hatóság 15 millió eurós bírságot szabott ki az OpenAI-ra. Három hiba vezette a bírsághoz: érvényes jogalap hiánya, átláthatóság hiánya a betanítással kapcsolatban, és kiskorúak korának nem ellenőrzése. Abban az időben az olasz vállalatok 63%-a nem rendelkezett GDPR-konform MI-szabályzattal.
A JIT-anonymizálás megoldja a problémát
Az éppen időben (JIT) anonymizálás megakadályozza, hogy személyes adatok eljussanak a ChatGPT-hez. A beküldés pillanatában fut le. Az OpenAI felé irányuló hívás előtt cselekszik.
Így működik. Egy ügyfélszolgálati ügynök beilleszti az ügyfél panaszát a ChatGPT-be. A böngészőbővítmény elfogja a beillesztést. Észleli a nevet, a rendelési számot és a címet. Az ügynök előnézetet lát. Az ügynök megnyomja a folytatás gombot. A ChatGPT egy tiszta verziót kap, azonosítók helyett tokenekkel.
A ChatGPT ezeket a tokeneket használva fogalmaz meg választ. A bővítmény visszacseréli a tokeneket valódi értékekre. Az ügynök a valódi nevet látja a válaszban. A ChatGPT soha nem dolgozta fel azt a nevet.
Ezzel a kialakítással a GDPR 46. cikke nem alkalmazható. Ami az OpenAI-hoz jut, az GDPR értelmében nem személyes adat. Az ügyfél neve és címe az ügynök böngészőjében marad, az EU-n belül. A megfelelőség szerkezeti jellegű. Nem csupán szerződésekre támaszkodik. A dokumentációs követelményekre vonatkozóan lásd a megfelelőségi útmutatónkat.
Miért nem elegendők a szerződéses biztosítékok
Az SCC-k és az adatfeldolgozási megállapodások (DPA-k) érvényes biztosítékok. De folyamatos kockázatot hordoznak. Attól függnek, hogy a személyzet a megfelelő fiókszintet használja-e. Megújítást igényelnek. Rendszeres auditot igényelnek. Egyetlen alkalmazotti hiba megtörheti a láncot.
A technikai kontrollok tartósabbak. Ha a személyes adatok soha nem hagyják el a böngészőt bemenetként, egyetlen incidens sem tudja felfedni azokat. A Garante 15 millió eurós bírságja megerősíti ezt a nézetet. Az alapvető hiba a technikai kontrollok hiánya volt – nem csupán a hiányzó papírmunka. A biztonsági áttekintőnk a teljes réteges megközelítést ismerteti.
A JIT-anonymizálás beállítása
Három lépés szükséges a beállításhoz.
Telepítse a böngészőbővítményt. A Chrome-bővítmény az ügynök és az MI-eszköz között helyezkedik el. Nem szükséges változtatás magán az MI-eszközön. Az ügynökök megtartják jelenlegi munkafolyamatukat.
Konfigurálja az entitásészlelést. Engedélyezze az ügyfélkörének megfelelő entitástípusokat. Az EU-s ügyfélszolgálati csapatok számára ez neveket, címeket, e-mail-címeket, telefonszámokat, rendelési azonosítókat és helyi nemzeti azonosítóformátumokat jelent.
Engedélyezze az auditnaplót. A szabályozók bizonyítékot kérnek arra, hogy a kontrollok működtek. Eseményenkénti naplóbejegyzés – időbélyeg, entitástípusok, darabszám – bizonyítékot ad az ellenőröknek. Személyes tartalom nem kerül tárolásra. Konfigurációs kérdésekhez lásd a GYIK-ünket.