Pereiti prie turinio

Sauga ir atitiktis: BDAR, ES dirbtinio intelekto (DI) aktas ir DORA

DI (dirbtinio intelekto) balso agentas tvarko žmonių informaciją: balsą, vardą, telefono numerį, pokalbio turinį. Todėl saugą ir teisinę atitiktį projektuojame iš anksto, o ne priklijuojame vėliau. Šiame puslapyje paaiškiname konkrečiai — be reklaminių „100 % saugu“ pažadų, kurių niekas negalėtų įrodyti.

Dirbame ir su finansų bei aukštos saugos įmonėmis — prisitaikome prie jūsų saugumo reikalavimų, šifruojame duomenis ir suderiname, kas valdo šifravimo raktus. Trumpai: DI agentas suprojektuotas pagal BDAR, atitinka ES dirbtinio intelekto akto (AI Act) skaidrumo pareigą, o finansų įmonėms padedame atitikti DORA reikalavimus. Toliau — kaip tiksliai.

Kokius duomenis tvarko DI balso agentas?

Tik tiek, kiek reikia paslaugai suteikti. Dažniausiai: kliento vardas, telefono numeris, pokalbio turinys ir, jei įjungta, garso įrašas. Laikomės duomenų minimizavimo principo — jei agentui reikia rezervuoti vizitą, jam nereikia asmens kodo ar perteklinės finansinės informacijos.

Svarbi detalė — ir tai jums naudinga: agentas paverčia kalbą tekstu, kad suprastų užklausą, bet sąmoningai nekuria balso „pirštų antspaudų“ (biometrinių balso šablonų). Biometrinis atpažinimas pagal BDAR yra jautrūs duomenys su griežtesniais reikalavimais — jų nekurdami mažiname jūsų atitikties naštą. Klientus, kai reikia, identifikuojame saugiai kitais būdais (kontroliniai klausimai, SMS kodas, Smart-ID ar patikra per jūsų sistemą), o apie mokėjimą ar įsiskolinimą nepasakome nė žodžio, kol neįsitikinome, su kuo kalbame.

Kas atsako už duomenis — jūs ar mes?

Aiškiai pasidaliname vaidmenimis, kaip reikalauja BDAR:

Jūs — duomenų valdytojas. Nustatote, kokie duomenys renkami, kodėl ir kiek laiko saugomi.

Mes — duomenų tvarkytojas. Apdorojame duomenis pagal jūsų nurodymus ir užtikriname saugumą.

Su kiekvienu klientu pasirašome duomenų tvarkymo sutartį (DPA, BDAR 28 str.), kurioje aiškiai apibrėžta, kas yra valdytojas, kas tvarkytojas, kokie duomenys tvarkomi ir kokie mūsų subrangovai (pavyzdžiui, kalbos modelio tiekėjas). Kaip apskritai tvarkome asmens duomenis, aprašyta privatumo politikoje.

Kaip laikomasi BDAR pokalbių įrašuose?

Pokalbių įrašymas galimas, bet tik tvarkingai:

Teisinis pagrindas. Įrašymui reikia teisinio pagrindo (sutikimo, teisėto intereso ar teisinės prievolės) — jį nustatome kartu su jumis.

Pranešimas klientui. Jei pokalbiai įrašomi, klientas apie tai informuojamas pokalbio pradžioje — tokį pranešimą įjungiame standartiškai.

Saugojimo terminas. Įrašų ir santraukų saugojimo laiką nustatote jūs pagal savo duomenų tvarkymo politiką; pasibaigus terminui — pašalinama.

Prieiga. Prieigą prie įrašų ir santraukų ribojame; jas mato tik tam įgalioti asmenys.

Jei įrašymo nereikia — galima jo ir neįjungti; agentas veikia ir tik su teksto santraukomis. Plačiau apie BDAR ir DI skambučius — straipsnyje BDAR ir AI skambučiai Lietuvos verslui.

Ar agentas atitinka ES dirbtinio intelekto aktą (AI Act)?

Taip, ir čia svarbu tiksliai suprasti, kuriai kategorijai priklauso mūsų agentas.

Skaidrumo pareiga (50 str.).

Nuo 2026 m. rugpjūčio 2 d. įsigalioja pareiga aiškiai atskleisti, kad žmogus bendrauja su AI. Mūsų agentas neapsimeta žmogumi — prisistato pokalbio pradžioje, o prisistatymo tekstą deriname su jumis. Šią pareigą vykdome jau dabar.

Rizikos kategorija.

ES dirbtinio intelekto (DI) aktas DI sistemas skirsto pagal riziką. Aukštos rizikos sritims (pavyzdžiui, kreditingumo vertinimui) taikomi griežtesni reikalavimai (jų terminas Digital Omnibus sprendimu atidėtas iki 2027 m. gruodžio). Mūsų agentas kreditingumo nevertina ir sprendimų dėl asmenų nepriima — jis komunikuoja: atsiliepia, informuoja, registruoja, perduoda žmogui. Todėl jis patenka į ribotos rizikos kategoriją, kuriai pagrindinis reikalavimas ir yra skaidrumas.

Ką tai reiškia finansų įmonėms (DORA)?

Jei esate Lietuvos banko prižiūrima finansų įmonė, jums aktualus DORA (skaitmeninės veiklos atsparumo aktas, galioja nuo 2025 m.). Pagal jį finansų įmonė privalo registruoti ir vertinti savo IRT (informacinių technologijų) tiekėjus.

Diegdami balso agentą, tampame jūsų IRT trečiosios šalies tiekėju — ir tam pasiruošę. Praktiškai tai reiškia, kad padedame jums atitikti DORA:

  • pateikiame informaciją jūsų IRT tiekėjų registrui (28 str.);
  • sutartyje įtraukiame 30 str. reikalaujamas nuostatas (paslaugos aprašymas, duomenų vieta, prieigos ir audito teisės, nutraukimo tvarka);
  • atskleidžiame subrangovų grandinę — pavyzdžiui, kalbos modelio (LLM) tiekėją;
  • suderiname incidentų pranešimo tvarką.

Būkime tikslūs: „DORA sertifikato“ nėra ir mes tokio neskelbiame — DORA atsakomybė tenka finansų įmonei, o tiekėjas ją palaiko sutartimi ir skaidrumu. Būtent tai ir darome.

Kur ir kaip apdorojami duomenys?

Tiksliai — ir čia prisitaikome prie jūsų saugos reikalavimų:

Kelyje (perdavimo metu): visi duomenys šifruojami TLS ryšiu — kelyje jų niekas neperskaito.

Gulintys (saugomi): įrašus ir jautrius laukus (pavyzdžiui, asmens kodą) šifruojame; ypač jautrius laukus galime šifruoti atskirai.

Raktai: naudojame raktų valdymo tarnybą (pavyzdžiui, Azure Key Vault, ES). Jei norite pilnos kontrolės — pagrindinį raktą laikote jūs, ir tada be jūsų net mes negalime perklausyti įrašų.

Kur gula duomenys: derinama pagal jus — jūsų serveriuose, mūsų ES infrastruktūroje (šifruoti) arba ES debesies saugykloje.

Apdorojimas: balso atpažinimas ir sintezė — mūsų valdomoje ES infrastruktūroje; teksto apdorojimui — kalbos modelio jungtis (LLM API) su DPA; prieiga ribojama pagal vaidmenis (RBAC).

Plačiau apie pačią technologiją — technologijos puslapyje; kaip agentas jungiasi prie jūsų sistemų — integracijų puslapyje.

Kada sprendimą priima žmogus?

Kritinėse ar jautriose situacijose agentas neveikia autonomiškai — jis surenka informaciją ir perduoda žmogui. Pavyzdžiui, agentas gali priimti paskolos užklausą ir surinkti duomenis, bet sprendimą dėl paskolos priima jūsų darbuotojas; gali užregistruoti pacientą, bet diagnozės nenustato. Taisykles, kada perduoti žmogui, nustatote jūs.

Sertifikuota infrastruktūra ir šifravimas

Jūsų duomenų saugumu rūpinamės visoje apdorojimo grandinėje. Dirbame tik su aukščiausios klasės sertifikuotais ES partneriais — kalbos modelio, talpinimo ir telefonijos tiekėjais, turinčiais ISO/IEC 27001, 27701, 27017, 27018 ir SOC 2 sertifikatus. Visi duomenys šifruojami tiek perduodant (TLS), tiek ramybės būsenoje (vokų principo AES-256), apdorojami Europos Sąjungoje, o prieiga griežtai ribojama pagal vaidmenis.

Subrangovų atitikties dokumentus — sertifikatus, duomenų tvarkymo sutartis ir saugumo priemonių aprašus — pateikiame jūsų teisinei ir saugos komandai patikrinti. Taip užtikriname, kad visa jūsų klientų duomenis liečianti grandinė remtųsi patikrinta, sertifikuota, ES esančia infrastruktūra.

Dažni klausimai apie saugą ir atitiktį

Toliau — tiesūs atsakymai į dažniausius saugos ir atitikties klausimus.

  • Ar galima įrašinėti pokalbius su klientais?

    Taip, jei yra teisinis pagrindas, klientas apie įrašymą informuojamas pokalbio pradžioje ir nustatytas saugojimo terminas. Šiuos dalykus suderiname kartu su jumis; pranešimą apie įrašymą įjungiame standartiškai. Jei įrašymo nereikia, agentas veikia ir tik su teksto santraukomis.
  • Kas yra duomenų valdytojas, o kas tvarkytojas?

    Jūs esate duomenų valdytojas (nustatote, kokie duomenys renkami ir kiek saugomi), o mes — duomenų tvarkytojas (apdorojame pagal jūsų nurodymus). Šie vaidmenys ir subrangovų grandinė aprašomi duomenų tvarkymo sutartyje (BDAR 28 str.).
  • Ar jūsų agentas vertina klientų kreditingumą?

    Ne. Agentas komunikuoja — atsiliepia, informuoja, registruoja, surenka informaciją ir perduoda žmogui. Kreditingumo jis nevertina ir sprendimų dėl asmenų nepriima, todėl pagal ES DI aktą patenka į ribotos rizikos kategoriją, kuriai pagrindinis reikalavimas yra skaidrumas (atskleisti, kad kalbama su AI).
  • Ar tinkate finansų įmonei pagal DORA?

    Taip. Diegdami agentą tampame jūsų IRT trečiosios šalies tiekėju ir padedame atitikti DORA: pateikiame informaciją jūsų tiekėjų registrui, sutartyje įtraukiame reikalaujamas nuostatas, atskleidžiame subrangovų grandinę ir suderiname incidentų pranešimo tvarką. „DORA sertifikato“ nėra — atitiktį užtikrina sutartis ir skaidrumas.
  • Kur laikomi ir apdorojami duomenys?

    Balso duomenys apdorojami mūsų valdomoje ES infrastruktūroje; teksto apdorojimui naudojamas kalbos modelio jungtis (LLM API) su duomenų tvarkymo sutartimi. Duomenys perduodami šifruotu ryšiu, prieiga ribojama pagal vaidmenis.
  • Ar naudojate balso biometriją klientams atpažinti?

    Ne — ir tai jums naudinga. Agentas paverčia kalbą tekstu, kad suprastų užklausą, bet nekuria biometrinių balso šablonų. Tokie duomenys pagal BDAR yra jautrūs — jų nekurdami mažiname jūsų atitikties naštą. Klientus, kai reikia, identifikuojame saugiai kitais būdais (kontroliniai klausimai, SMS kodas, Smart-ID ar patikra per jūsų sistemą).
  • Kas valdo šifravimo raktus — jūs ar mes?

    Derinama pagal jus. Įrašus ir jautrius duomenis šifruojame, o raktus saugo raktų valdymo tarnyba (pavyzdžiui, Azure Key Vault ES). Jei norite pilnos kontrolės, pagrindinį raktą laikote jūs — tada iššifruoti galite tik jūs, o be jūsų net mes įrašų neperklausome.

Aptarkime jūsų atitikties reikalavimus

Turite specifinių reikalavimų — finansų sektoriaus, sveikatos duomenų ar tiekėjų audito? Aptarkime juos konkrečiai. Užpildykite formą arba registruokitės į demo — atsakysime į jūsų srities klausimus tiksliai, ne bendromis frazėmis.