DPA для AI-перекладача: що запитати перед підписанням

Перевірте DPA постачальника AI-перекладу: навчання моделей, субпроцесори, строки зберігання, міжнародні передавання, безпека й аудит.

Також: EN UK RU
DPA для AI-перекладача: що запитати перед підписанням

Команда завантажує в сервіс перекладу договір або медичний документ, а файл може пройти через OCR, AI-модель, перевірку якості, службу підтримки й резервне сховище. Підписати стандартну угоду про обробку даних недостатньо, щоб зрозуміти, хто побачить вміст і що з ним робитиме.

DPA - це угода про обробку даних. Вона потрібна, коли постачальник обробляє персональні дані від імені вашої організації. Перевірте, чи описує угода справжній маршрут документа - від завантаження до видалення, - а не лише містить загальні обіцянки про безпеку.

Перед підписанням відкрийте не тільки саму DPA, а й додатки, перелік субпроцесорів, умови використання AI-функцій та налаштування зберігання. Пояснення ролей контролера й процесора у перекладацькому ланцюгу допоможе розібратися, де в цьому ланцюгу перебуває ваше бюро або внутрішня команда.

Що саме перевіряє DPA постачальника AI-перекладу

DPA визначає, що процесор робить із персональними даними за документованими інструкціями контролера. Не орієнтуйтеся лише на назву документа: перевірте опис операцій, межі використання вмісту та зобов’язання постачальника.

Стаття 28(3) GDPR вимагає описати в договорі предмет і тривалість обробки, її характер і мету, типи персональних даних, категорії суб’єктів даних, а також права й обов’язки контролера. Для перекладу формулювання «надання послуг» надто розмите. Додаток має пояснювати, чи охоплює обробка завантажені документи, OCR, текстові запити, готовий переклад і передавання вмісту AI-провайдеру. Текст GDPR

Контролер визначає мету й засоби обробки, а процесор обробляє дані від його імені. Якщо постачальник бере дані для власної мети - наприклад, окремої аналітики чи навчання моделі, - попросіть пояснити правову й договірну основу. Не погоджуйтеся на туманне формулювання про «поліпшення сервісу».

Звірте DPA з основними умовами договору. Документ має охоплювати інструкції, конфіденційність, заходи безпеки, залучення субпроцесорів, допомогу із запитами людей, підтримку контролера, завершення обробки й аудит. Британський ICO називає ці умови мінімальними й пояснює: «Це мінімум, але контролер і процесор можуть доповнити його власними умовами».

«Це мінімум, але контролер і процесор можуть доповнити його власними умовами».

Шаблон DPA може закривати законодавчий мінімум, але не описувати ваш процес. Попросіть додати те, що стосується саме перекладу: роботу з файлами, OCR, людську перевірку, доступ служби підтримки та видалення копій.

Порівняйте DPA з реальними умовами сервісу. Якщо головний договір дозволяє використовувати вміст для аналітики, а DPA описує лише обробку за інструкціями, документи можуть суперечити один одному. З’ясуйте, який документ має перевагу та які налаштування діють для вашого облікового запису.

Як описати обробку і використання даних для AI

Попросіть постачальника пояснити не просто «ми використовуємо штучний інтелект», а які дані надходять на кожен етап і навіщо. Перекладацький процес може охоплювати оригінальний файл, витягнутий текст, запит до моделі, переклад, виправлення, відгук користувача й технічні метадані. Не зводьте все це до одного слова «контент».

Поставте окреме запитання про кожну категорію:

  • Чи використовуються оригінали для навчання, донавчання або оцінювання моделей?
  • Чи передається витягнутий текст AI-провайдеру і за яких умов?
  • Чи потрапляють запити та переклади до журналів або наборів для оцінювання?
  • Чи можуть виправлення перекладача або відгуки користувача впливати на модель?
  • Чи використовують метадані для аналітики або поліпшення сервісу?
  • Чи може клієнт вимкнути конкретне використання в налаштуваннях?

Відповідь «дані не використовуються для навчання» уточніть. Чи мається на увазі лише навчання базової моделі, чи також донавчання, оцінювання, перевірка якості та поліпшення продукту? Чи поширюється обмеження на субпроцесорів і провайдерів моделі? Чи діє воно для всіх планів і налаштувань?

Стаття 28(3)(a) GDPR вимагає, щоб процесор обробляв персональні дані лише за документованими інструкціями контролера, крім випадків, коли обробки вимагає застосовне право. Стаття 28 GDPR Попросіть постачальника відокремити його роль процесора від тих операцій, де він може бути контролером, наприклад адміністрування облікового запису чи виконання вимог закону.

З’ясуйте, які налаштування ввімкнені за замовчуванням і як їх змінити. Якщо навчання вимикається перемикачем у панелі, зафіксуйте, хто може його змінювати, чи охоплює налаштування вже завантажені матеріали та як перевірити, що воно активне. Умови договору й налаштування мають збігатися.

У своєму поясненні умов договору ICO наводить вимогу:

«За статтею 28(3)(c) договір має зобов’язувати процесора вживати всіх заходів безпеки, необхідних для виконання вимог статті 32 щодо безпеки обробки».

Перевірте, як ця вимога прописана в правилах сервісу. Загальної заяви про відповідність замало - вам потрібно розуміти, які саме зобов’язання взяв на себе постачальник.

Якщо в перекладах є дані працівників, клієнтів або пацієнтів, перевірте, хто з людей може їх бачити. Чи відкриває вкладення служба підтримки? Чи читає текст редактор або перекладач? Попросіть назвати категорії працівників із доступом і пояснити, які вимоги конфіденційності на них поширюються. Стаття 28(3)(b) вимагає, щоб уповноважені обробляти персональні дані мали зобов’язання конфіденційності або відповідний обов’язок за законом.

Які субпроцесори беруть участь у перекладі

Субпроцесор - це інший постачальник, якого процесор залучає до обробки персональних даних. У перекладацькому сервісі ним може бути постачальник інфраструктури, AI-моделі, OCR або інший одержувач вмісту. Не вважайте, що документ бачить лише один постачальник, навіть якщо договір підписано саме з ним.

Попросіть додати список субпроцесорів до договору або його додатка. Для кожного учасника з’ясуйте:

Що перевірити Яке уточнення попросити
Назва й функція Яку частину перекладацького процесу виконує постачальник?
Категорії даних Він отримує файл, текст, запит, результат чи лише технічні дані?
Місце обробки У яких країнах дані зберігають, обробляють або переглядають?
Роль Одержувач є субпроцесором, окремим контролером чи іншим типом отримувача?
Строки Як довго він зберігає дані й що робить із резервними копіями?
Зміни Як постачальник повідомляє про додавання або заміну субпроцесора?
Відповідальність Хто відповідає перед вами за дії залученої сторони?

Стаття 28(2) GDPR вимагає, щоб контролер заздалегідь письмово дозволив залучити іншого процесора - конкретного або загалом. За загального дозволу контролер має отримувати повідомлення про заплановане додавання чи заміну субпроцесорів і мати змогу заперечити. Текст статті 28 GDPR

Запитайте, скільки часу маєте на заперечення, як його подати й що станеться, якщо сторони не домовляться. Формулювання «можемо змінити список у будь-який час» без строку повідомлення та процедури заперечень не дає контролеру практичного способу оцінити зміну.

У Висновку 22/2024 EDPB наголошує: контролер має могти визначати цілі та засоби обробки, а одержувачі, зокрема процесори, - важлива частина цього контролю. EDPB також радить включати список погоджених субпроцесорів до договору або додатка й оновлювати його, коли список погодили під час підписання. Висновок EDPB 22/2024

Основний процесор має покласти на субпроцесора ті самі зобов’язання із захисту даних, які має перед контролером. За статтею 28(4) процесор також залишається повністю відповідальним перед контролером за виконання зобов’язань субпроцесором. Попросіть підтвердити, що вимоги передаються договором уздовж усього ланцюга.

Висновок EDPB 22/2024 дає просту практичну пораду:

«Зберігайте перелік погоджених субпроцесорів у договорі або додатку та підтримуйте його актуальність».

Отже, потрібен не тільки список на день підписання, а й зрозумілий спосіб дізнаватися про зміни. Запитайте, чи надсилають сповіщення електронною поштою, чи публікують оновлений список і як підтвердити, яку саме версію ви погодили.

Скільки зберігаються файли й що означає видалення

Запитання «Коли ви видаляєте документ?» не охоплює всього. Один переклад може залишити копії у сховищі оригіналів, системі OCR, журналах запитів, вкладеннях підтримки, кеші й резервних копіях. Попросіть графік зберігання окремо для кожного типу даних.

Перевірте, чи є в графіку:

  • завантажені файли та витягнутий текст;
  • запити до моделей і перекладені результати;
  • виправлення, оцінки й відгуки;
  • вкладення, надіслані до служби підтримки;
  • операційні журнали й журнали безпеки;
  • кеші, архіви й резервні копії.

Для кожного типу даних з’ясуйте строк зберігання, подію, від якої його рахують, і причини можливого продовження. Окремо запитайте, чи зберігаються журнали довше за робочий файл і чи можуть вони містити фрагменти перекладу. Якщо постачальник каже лише «видаляємо після завершення роботи», попросіть пояснити, що саме вважається завершенням.

Стаття 28(3)(g) GDPR передбачає, що після завершення послуг процесор на вибір контролера повертає або видаляє персональні дані й видаляє наявні копії, якщо закон не вимагає зберігати їх. Попросіть визначити формат повернення, строк, спосіб підтвердження видалення та винятки для обов’язкового зберігання. Пояснення ICO щодо завершення обробки

Робочий файл і резервна копія можуть видалятися не одночасно. ICO пояснює: негайно видалити архівні чи резервні копії буває практично неможливо, якщо дані вже не використовують і їх знищать під час наступного циклу видалення. Попросіть постачальника описати цей цикл, а не залишати долю резервних копій невизначеною. Настанови ICO

У ChatsControl автоматичне видалення завантажених документів за замовчуванням увімкнено після 30 днів. Такий параметр обмежує зберігання у звичайному сценарії, але не замінює перевірку DPA. З’ясуйте також, що відбувається з журналами, резервними копіями, даними субпроцесорів і запитами на видалення поза стандартним циклом.

Уявімо звичайну ситуацію: бюро прибрало готовий переклад із робочої папки, але вкладення до звернення в підтримку залишилося в іншому каналі. Внутрішня процедура має охоплювати всі місця, куди команда надсилала файл, і пояснювати, як попросити постачальника видалити його.

Де обробляють дані та як оформити міжнародне передавання

Адреса основного дата-центру не показує весь маршрут документа. AI-модель, служба підтримки чи інший субпроцесор теж можуть отримувати вміст. Запитайте, у яких країнах зберігають файли, звідки працівники можуть мати доступ, де відбувається обробка моделлю та кому передають дані.

Якщо одержувач розташований за межами ЄЕЗ, попросіть назвати конкретний механізм передавання для кожного такого одержувача й надати заповнені договірні дані. Європейська комісія пояснює, що модернізовані стандартні договірні положення (SCC) призначені для передавання персональних даних від контролерів або процесорів у ЄС/ЄЕЗ, на яких поширюється GDPR, одержувачам за межами ЄС/ЄЕЗ, на яких GDPR не поширюється. Інформація Європейської комісії про SCC

Не плутайте SCC для міжнародного передавання з типовими положеннями між контролером і процесором за Рішенням Комісії (ЄС) 2021/915. Рішення 2021/915 стосується договірних відносин за статтею 28 GDPR і відрізняє ці положення від засобу передавання за розділом V GDPR. Попросіть постачальника пояснити, для чого потрібен кожен документ. Рішення Комісії (ЄС) 2021/915

Європейська комісія пояснює, коли видала SCC для міжнародного передавання:

«4 червня 2021 року Комісія видала модернізовані стандартні договірні положення GDPR для міжнародного передавання даних».

Дата допомагає відрізнити ці SCC від типових положень для звичайної угоди між контролером і процесором. Європейська комісія

Підписання SCC саме по собі може не закрити оцінку ризику. Запитайте, чи перевірив постачальник законодавство країни одержувача, чи потрібні додаткові заходи та як перевіряє їхню ефективність на практиці. Рекомендації EDPB описують оцінку гарантій і передбачають додаткові заходи або призупинення передавання за визначених обставин. Рекомендації EDPB 01/2020

З’ясуйте, чи може постачальник тимчасово зупинити передавання, якщо механізм більше не забезпечує належного захисту. Перевірте також, чи повідомить він вас про зміну країни обробки, провайдера моделі або правової підстави. Відповідь «усі дані в Європі» не пояснює, звідки працює служба підтримки, які зовнішні моделі задіяні та де лежать резервні копії.

Безпека, порушення даних, запити та аудит

Перевірте, чи пов’язана безпека в DPA з тим, як насправді працює перекладацький сервіс. Запитайте про шифрування, контроль доступу, конфіденційність працівників, стійкість систем, відновлення після інциденту та регулярне тестування. Стаття 28(3)(c) вимагає, щоб процесор зобов’язався вживати заходів безпеки відповідно до статті 32 GDPR. Настанови ICO про заходи безпеки

Зіставте захист із ризиком документів. Доступ до персональних даних має бути лише в людей і постачальників, яким він потрібен для визначеної операції. Запитайте, як надають і відкликають доступ, чи ведуть журнал перегляду даних і як контролюють конфіденційність працівників та підрядників.

Сертифікат або логотип аудиту допоможе почати перевірку, але сам по собі не відповість на всі запитання. З’ясуйте, які системи й процеси охоплено, коли проводили перевірку та чи включає вона субпроцесорів. Попросіть докази, що відповідають ризику, а не лише коротку заяву про сертифікацію.

Для порушень даних заздалегідь погодьте окремий порядок дій. Процесор має повідомляти контролера без невиправданої затримки; попросіть зафіксувати робочу ціль повідомлення, канал зв’язку та інформацію, яку постачальник передасть спочатку. Домовтеся, як надходитимуть уточнення, якщо розслідування ще не завершено.

72 години за статтею 33(1) GDPR - це строк для контролера, щоб, коли можливо, повідомити наглядовий орган після того, як контролер дізнався про порушення. Цей строк автоматично не поширюється на повідомлення процесора контролеру. За статтею 33(2) процесор має повідомити контролера без невиправданої затримки. Статті 33 GDPR

Попросіть описати, як постачальник допоможе з правами людей. Чи може він знайти вміст, пов’язаний із конкретною людиною? Чи може експортувати, виправити, обмежити обробку або видалити цей вміст? Яку процедуру й строк відповіді він погоджується виконувати? Допомога має охоплювати не тільки основний файл, а й інші дані, які постачальник обробляє за вашими інструкціями.

Стаття 28 також вимагає допомагати контролеру виконувати обов’язки щодо безпеки, порушень, оцінки впливу на захист даних (DPIA) і попередніх консультацій, якщо вони потрібні. Попросіть назвати контакт, формат запиту та матеріали, які постачальник надасть. Фраза «співпрацюємо за потреби» не пояснює, як команда отримає допомогу в конкретній ситуації. Настанови ICO щодо договорів

Право на аудит має працювати на практиці. Стаття 28(3)(h) вимагає, щоб процесор надавав інформацію, потрібну для підтвердження виконання вимог, і допускав аудит та перевірки контролера або його аудитора. Узгодьте строк попередження, обсяг перевірки, незалежні звіти, доступ до підтверджень щодо субпроцесорів і план усунення недоліків. Пояснення ICO щодо аудитів

Чекліст перед підписанням і типові помилки

Пройдіть DPA по черзі: спершу опишіть дані, потім перевірте їхній маршрут, зберігання, гарантії й докази. Таблицю нижче можна використати під час внутрішнього погодження.

Перевірка Питання до постачальника Що зафіксувати
Мета й інструкції Які операції виконує сервіс і які дані використовує? Переклад, OCR, перевірка, підтримка та дозволені цілі
Навчання й поліпшення Чи використовуються дані на будь-якому етапі навчання, оцінювання або поліпшення? Категорії даних, цілі, винятки й налаштування
Субпроцесори Хто отримує вміст і що з ним робить? Актуальний список, місця обробки, порядок змін
Передавання Який механізм застосовується до кожного закордонного одержувача? Заповнені документи й оцінка потреби в додаткових заходах
Зберігання Скільки зберігаються файли, журнали, кеші та резервні копії? Строки за типами даних і подіями
Видалення Як повернути або видалити дані після завершення послуг? Вибір контролера, формат експорту, підтвердження й винятки
Безпека Які засоби захисту відповідають ризикам сервісу? Контролі, докази, охоплення субпроцесорів
Інциденти Як і коли постачальник повідомляє про порушення? Контакт, робоча ціль, початковий склад повідомлення
Права людей Як сервіс допоможе знайти, виправити чи видалити персональні дані? Процес, відповідальні, строк відповіді
Аудит Які матеріали та доступ можна отримати для перевірки? Повідомлення, обсяг, звіти, усунення недоліків

Перша типова помилка - погодити загальний опис обробки. Якщо додаток не називає переклад, OCR, AI-інференс, результати й підтримку, ви не бачите повного процесу. Попросіть переробити опис так, щоб він відповідав реальному використанню сервісу.

Друга помилка - вважати відповідь «без навчання» повною. Поставте окремі запитання про кожен тип даних і кожну пов’язану мету. Зафіксуйте домовленість у DPA, додатку або умовах продукту, які прямо поширюються на ваш обліковий запис.

Третя помилка - прийняти посилання на список субпроцесорів без пояснення, як цей список змінюватиметься. Договір має описувати повідомлення, можливість заперечити й наслідки, якщо заперечення не вирішили. Збережіть копію погодженого списку.

Четверта помилка - вважати видаленням зникнення файла з інтерфейсу. Робоче сховище, журнали, вкладення підтримки й резервні копії можуть мати різні цикли. Попросіть графік для кожної категорії та підтвердження видалення після завершення договору.

П’ята помилка - плутати документи для обробки з документами для міжнародного передавання. Типові положення статті 28 не замінюють SCC для передавання за межі ЄЕЗ. Перевірте окремо, для чого призначений кожен документ і кого він стосується.

Шоста помилка - покладатися на загальну заяву про відповідність AI Act. Європейська комісія описує AI Act як ризик-орієнтовану рамку для розробників і користувачів систем штучного інтелекту. Вимоги GDPR до договору процесора стосуються іншого питання - обробки персональних даних, тож заява про AI Act не замінить DPA. Пояснення Європейської комісії про AI Act

Якщо для вас важливо зберегти структуру файла, ChatsControl дає змогу завантажити DOCX, PDF або PowerPoint і отримати переклад із початковим форматуванням. Це допомагає не втратити таблиці й заголовки під час копіювання тексту в окреме поле. Але сервіс хмарний, а не локальний: якщо організації потрібне суворо локальне зберігання, шукайте інший тип інструмента й окремо оцінюйте ризик.

Перед погодженням надішліть постачальнику таблицю з конкретними запитаннями, а не загальне прохання «підтвердити відповідність». Попросіть відповісти письмово й указати, де саме зафіксована кожна відповідь: в основному договорі, DPA, додатку про субпроцесорів, правилах зберігання чи налаштуваннях сервісу.

FAQ

Що має містити DPA з постачальником AI-перекладу?

DPA має описувати конкретну обробку перекладацьких документів, інструкції контролера, конфіденційність, безпеку, субпроцесорів, допомогу із запитами людей, завершення обробки та аудит. Мінімальні договірні умови визначає стаття 28 GDPR.

Чи може постачальник AI-перекладу використовувати документи для навчання моделей?

Не робіть висновок із загальної політики конфіденційності. Запитайте окремо про оригінали, витягнутий текст, запити, переклади, виправлення, відгуки й метадані та зафіксуйте відповідь у договорі або налаштуваннях.

Як перевірити субпроцесорів і провайдерів AI-моделей?

Попросіть перелік кожного одержувача, його функцію, місце обробки та роль у ланцюгу. Уточніть порядок попереднього повідомлення про зміни, можливість заперечити й відповідальність процесора за субпроцесорів.

Як довго постачальник перекладу може зберігати файли?

Запитайте окремий строк для оригіналів, тексту, запитів, результатів, вкладень підтримки, журналів, кешу й резервних копій. Наприкінці договору контролер обирає повернення або видалення даних, крім випадків, коли закон вимагає їх зберігати.

Які гарантії потрібні для передавання даних за межі ЄЕЗ?

З’ясуйте, хто отримує дані та де відбувається обробка, а для кожного одержувача попросіть назвати застосовний механізм передавання й надати його заповнені дані. Загального посилання на SCC недостатньо без оцінки передавання та потреби в додаткових заходах.

Чи замінює дотримання AI Act угоду DPA?

Ні. AI Act і GDPR регулюють різні питання. Якщо під час перекладу персональні дані обробляють від імені контролера, вимоги статті 28 GDPR до договору залишаються окремою перевіркою.

Спробуйте ChatsControl

AI-платформа для професійних перекладачів

Спробувати безкоштовно →