Транскрибация с ИИ в соответствии с GDPR: семь пунктов проверки для юридических фирм и медицинских практик перед выбором сервиса
Запись беседы с клиентом, сеанса терапии или исследовательского интервью - не обычный файл. В ней голоса, имена, а часто и данные о здоровье. Тот, кто передаёт её сервису ИИ для транскрибации, передаёт персональные данные третьему лицу, и GDPR ставит для этого условия.
Эта статья - чек-лист из семи вопросов, которые стоит задать поставщику до загрузки первой записи. Основы изложены в статье «GDPR и транскрипция: что нужно знать компаниям», общие вопросы - в «5 вопросов, которые стоит задать своему сервису транскрипции»; здесь речь идёт о юридических фирмах и медицинских практиках, со статьями GDPR в руках.
1. Есть ли договор об обработке данных по статье 28?
Тот, кто пользуется сервисом транскрибации, является контролёром; сервис - обработчиком. Статья 28 GDPR требует письменного договора, который регулирует предмет, срок, характер и цель обработки, обязанность следовать указаниям, конфиденциальность, технические и организационные меры по статье 32 и субобработчиков. Без такого договора обработка незаконна, какой бы надёжной ни была техника. Просите документ, а не обещание.
2. Где обрабатывается и хранится запись и кто в этом участвует?
Центр обработки данных в ЕС - самый простой ответ. Если сервер находится за пределами ЕС, передача данных требует правового основания по главе V, например рамки ЕС-США о защите данных (Data Privacy Framework) или стандартных договорных положений, а также оценки страны назначения. Запросите полный список субобработчиков с местонахождением и местом обработки: многие сервисы работают на облачной платформе, которая сама находится за пределами ЕС или управляется оттуда. Поставщик, который не приводит этот список в своей политике конфиденциальности, не сделал домашнюю работу.
3. Используются ли записи для обучения моделей?
Некоторые поставщики оставляют за собой право использовать записи или транскрипты для улучшения своих моделей. Это отдельная цель обработки, которую контролёр не разрешал, а в случае данных о здоровье она незаконна без явного согласия субъектов данных. Ответ должен быть однозначным «нет», и он должен быть закреплён в договоре.
4. Как зашифрован файл и у кого ключ?
Шифрование при передаче (HTTPS) сегодня стандарт и говорит немногое. Важнее: зашифрован ли файл и в хранилище поставщика, и шифруется ли он уже на устройстве пользователя до загрузки? И решающий вопрос: у кого ключ? Если у поставщика, он может читать то, что хранит, и обязан выдать это по требованию. Если ключ только у пользователя, сохранённое содержимое для поставщика нечитаемо. Попросите объяснить концепцию ключей, а не только слово «зашифровано».
5. Кто у поставщика имеет доступ и фиксируется ли это в журналах?
Спросите о правах доступа сотрудников, о журналировании и о том, могут ли сотрудники поддержки просматривать содержимое. Статья 32 требует мер, соразмерных риску; при разговорах с клиентами или пациентами риск высок.
6. Как долго хранятся запись и транскрипт и как они удаляются?
Согласно пункту (g) части 3 статьи 28, обработчик обязан по окончании оказания услуг удалить или вернуть данные. Спросите о конкретных сроках: что происходит с исходной записью после обработки, после расторжения договора, при удалении аккаунта, и есть ли резервные копии со своим сроком хранения? Ответ вроде «ваши данные доступны ещё 90 дней после расторжения, затем полностью удаляются» можно проверить; «мы обращаемся с вашими данными конфиденциально» - нельзя.
7. Идёт ли речь об особых категориях данных и нужна ли оценка воздействия?
Данные о здоровье, сексуальной ориентации, политических взглядах или религии подпадают под статью 9. Сеанс терапии или приём у врача почти всегда их содержит. Тогда, помимо правового основания, нужно проверить, требуется ли оценка воздействия на защиту данных по статье 35. Это задача контролёра, но хороший поставщик предоставляет необходимую для этого техническую информацию.
Что это значит при выборе сервиса
Семь вопросов образуют простую сетку: договор, место и участники, цель, шифрование, доступ, удаление, риск. Поставщика, у которого есть конкретный письменный ответ на каждый вопрос, можно проверить. Того, кто ссылается на свою политику конфиденциальности, как правило, нет.
Для полноты - вот как scryp отвечает на эти вопросы: договор об обработке данных по статье 28 доступен онлайн. Записи, транскрипты и имена файлов шифруются в браузере с помощью AES-256-GCM; главный ключ (MEK) выводится из пароля и никогда не покидает браузер. На серверах хранится только зашифрованное содержимое, которое scryp не может прочитать без этого ключа, даже по требованию властей. Исходная запись удаляется после обработки. Никакого обучения на данных клиентов, никакого отслеживания на сайте. После расторжения - 90 дней доступа, затем полное удаление; удаление аккаунта вступает в силу сразу. Оценку воздействия scryp ни за кого не проводит, но предоставляет необходимые для неё сведения.