GDPR και Κανονισμός ΤΝ: υποχρεώσεις επιχειρήσεων μαζί
Ίσως πριν από δύο χρόνια ολοκληρώσατε τη Μελέτη Εκτίμησης Αντικτύπου (DPIA) για το σύστημα CRM που χρησιμοποιεί το ξενοδοχείο ή η πλατφόρμα κρατήσεών σας για να παρακολουθεί παράπονα πελατών και να προσωποποιεί προσφορές. Το έγγραφο είναι έτοιμο, υπογεγραμμένο, αρχειοθετημένο μαζί με τα υπόλοιπα αρχεία GDPR. Έπειτα, σε μια συνήθη ενημέρωση λογισμικού, ο πάροχος πρόσθεσε μια λειτουργία μηχανικής μάθησης — αυτόματη βαθμολόγηση «προβληματικών» κρατήσεων, πρόβλεψη πελατών με κίνδυνο ακύρωσης, ή προσωποποιημένη τιμολόγηση με βάση το προφίλ του επισκέπτη — χωρίς κανείς να ρωτήσει αν αυτό ήταν επιθυμητό. Στην ελληνική εποχική τουριστική βιομηχανία, από τα ξενοδοχεία της Κρήτης και της Ρόδου έως τα boutique καταλύματα των Κυκλάδων, αυτό το σενάριο επαναλαμβάνεται συχνά: ένα εργαλείο διαχείρισης πελατειακών σχέσεων που ξεκίνησε ως απλή βάση δεδομένων επισκεπτών αποκτά σταδιακά χαρακτηριστικά τεχνητής νοημοσύνης. Τώρα κάποιος στην επιχείρηση αναρωτιέται αν αυτό εμπίπτει πλέον στον Κανονισμό ΤΝ, και η πρώτη ερώτηση είναι αν πρέπει να ξεκινήσετε από το μηδέν. Η απάντηση συνήθως είναι όχι. Όμως ο GDPR και ο Κανονισμός ΤΝ δεν θέτουν την ίδια ερώτηση, και όποιος τους αντιμετωπίζει ως ένα ενιαίο ζήτημα, αργά ή γρήγορα αφήνει κενά που κάποιος θα εντοπίσει.
GDPR και Κανονισμός ΤΝ: δύο διαφορετικές ερωτήσεις
Ο Γενικός Κανονισμός για την Προστασία Δεδομένων (GDPR) θέτει ένα στενό ερώτημα: επεξεργάζεστε δεδομένα προσωπικού χαρακτήρα νόμιμα, θεμιτά και για συγκεκριμένο, σαφώς καθορισμένο σκοπό; Ο κανονισμός (ΕΕ) 2024/1689 για την τεχνητή νοημοσύνη («Κανονισμός ΤΝ») θέτει ένα ευρύτερο ερώτημα: το σύστημα ενέχει κίνδυνο για την υγεία, την ασφάλεια ή τα θεμελιώδη δικαιώματα των φυσικών προσώπων, ανεξάρτητα από το αν επεξεργάζεται καν δεδομένα προσωπικού χαρακτήρα; Ένα εργαλείο βαθμολόγησης παραπόνων πελατών, ένα σύστημα προσωποποιημένης τιμολόγησης ή μια εφαρμογή που σημαίνει «ύποπτες» κρατήσεις για έλεγχο απάτης εμπίπτει σχεδόν πάντα και στα δύο ερωτήματα ταυτόχρονα, αλλά οι απαντήσεις δεν είναι ίδιες, και κανένα έγγραφο δεν τις καλύπτει και τις δύο. Ο GDPR ισχύει στην Ελλάδα από το 2018, και ο Κανονισμός ΤΝ δεν τον αντικαθιστά — τον συμπληρώνει, χωρίς να καταργεί καμία υφιστάμενη υποχρέωση.
Άρθρο 22 GDPR και Παράρτημα III Κανονισμού ΤΝ: δύο διαφορετικά κριτήρια
Το άρθρο 22 του GDPR δίνει σε κάθε πρόσωπο το δικαίωμα να μην υπόκειται σε απόφαση που λαμβάνεται αποκλειστικά βάσει αυτοματοποιημένης επεξεργασίας — συμπεριλαμβανομένης της κατάρτισης προφίλ —, όταν αυτή παράγει έννομα αποτελέσματα ή το επηρεάζει σημαντικά κατά παρόμοιο τρόπο· τυπικό παράδειγμα είναι μια αυτόματη απόρριψη κράτησης ή ένα «σκορ κινδύνου» πελάτη που παράγεται χωρίς ανθρώπινη παρέμβαση. Το Παράρτημα III του Κανονισμού ΤΝ, αντίθετα, κατατάσσει ορισμένα συστήματα ως υψηλού κινδύνου με βάση τον σκοπό χρήσης τους, ανεξάρτητα από τον βαθμό αυτοματισμού — μεταξύ άλλων, συστήματα αξιολόγησης πιστοληπτικής ικανότητας και συστήματα που επηρεάζουν ουσιωδώς την πρόσβαση σε βασικές ιδιωτικές υπηρεσίες. Ένα σύστημα βαθμολόγησης παραπόνων στο οποίο ο υπεύθυνος εξυπηρέτησης πελατών εγκρίνει χειροκίνητα κάθε απόφαση συνήθως αποφεύγει το άρθρο 22, επειδή η απόφαση δεν είναι αποκλειστικά αυτοματοποιημένη. Παραμένει όμως δυνητικά υψηλού κινδύνου κατά το Παράρτημα III, αν ο σκοπός του εμπίπτει σε μία από τις εκεί κατηγορίες, γιατί η κατάταξη καθορίζεται από τον σκοπό, όχι από τον βαθμό ανθρώπινης εποπτείας. Η φράση «κάποιος πάντα το εγκρίνει» κλείνει το ζήτημα του άρθρου 22, αλλά αφήνει άθικτες τις δικές του απαιτήσεις του Κανονισμού ΤΝ: διαχείριση κινδύνου, τεχνική τεκμηρίωση, τυποποιημένη ανθρώπινη εποπτεία.
DPIA και FRIA: συμπλήρωση, όχι επανάληψη
Η Μελέτη Εκτίμησης Αντικτύπου σχετικά με την Προστασία Δεδομένων (DPIA) είναι υποχρεωτική βάσει του άρθρου 35 GDPR όταν η επεξεργασία ενδέχεται να ενέχει υψηλό κίνδυνο για τα δικαιώματα των υποκειμένων των δεδομένων — κριτήριο που πληρούν τα περισσότερα συστήματα ΤΝ που επεξεργάζονται δεδομένα πελατών ή εργαζομένων. Ο Κανονισμός ΤΝ προσθέτει σε αυτό, με το άρθρο 27, την Εκτίμηση Αντικτύπου στα Θεμελιώδη Δικαιώματα (FRIA), η οποία όμως αφορά στενότερο κύκλο υπόχρεων: κυρίως φορείς δημοσίου δικαίου και ορισμένους βασικούς ιδιωτικούς παρόχους — τράπεζες, ασφαλιστικές εταιρείες — όταν εισάγουν σύστημα υψηλού κινδύνου. Η πλειονότητα των ελληνικών ξενοδοχειακών επιχειρήσεων και πλατφορμών κρατήσεων που αποκτούν εργαλείο CRM ή διαχείρισης παραπόνων με στοιχεία ΤΝ δεν εμπίπτει άμεσα στην υποχρέωση FRIA. Η DPIA όμως είναι ήδη σήμερα σχετική, και αξίζει να δομείται έτσι ώστε να μπορεί να επεκταθεί, αν αργότερα η επιχείρηση αποκτήσει υποχρέωση FRIA — για παράδειγμα επειδή, προσαρμόζοντας σε βάθος το σύστημα ΤΝ, η επιχείρηση μεταπηδά από τον ρόλο του φορέα εφαρμογής σε αυτόν του παρόχου.
Ποιος εποπτεύει: η ΑΠΔΠΧ παραμένει αρμόδια για τον GDPR
Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ) είναι η εποπτική αρχή της Ελλάδας για τον GDPR, και αυτός ο ρόλος δεν αλλάζει με τον Κανονισμό ΤΝ: ένα σύστημα ΤΝ που επεξεργάζεται δεδομένα προσωπικού χαρακτήρα πελατών ή εργαζομένων — βαθμολόγηση παραπόνων, προσωποποιημένη τιμολόγηση, σήμανση «ύποπτων» κρατήσεων — παραμένει υπό την εποπτεία της ΑΠΔΠΧ βάσει GDPR, ανεξάρτητα από το πώς θα εξελιχθεί ο ορισμός των αρχών εποπτείας της αγοράς για τον Κανονισμό ΤΝ στην Ελλάδα. Το ζήτημα του άρθρου 70 του Κανονισμού ΤΝ — ποια ελληνική αρχή θα οριστεί για την ευρύτερη εποπτεία της αγοράς, ανεξάρτητα από τα δεδομένα προσωπικού χαρακτήρα — το έχουμε ήδη παρουσιάσει σε προηγούμενο εισαγωγικό άρθρο μας για τις ελληνικές επιχειρήσεις και δεν το επαναλαμβάνουμε εδώ· η ΑΠΔΠΧ είναι πιθανός υποψήφιος λόγω του ρόλου της στον GDPR, αλλά αυτό δεν είναι ακόμη επιβεβαιωμένο, και συνιστούμε να ελέγχετε την τρέχουσα κατάσταση απευθείας στην ιστοσελίδα της ΑΠΔΠΧ. Στην πράξη αυτό σημαίνει ότι η ΑΠΔΠΧ εποπτεύει ήδη σήμερα τα δεδομένα προσωπικού χαρακτήρα στα συστήματα ΤΝ, ανεξάρτητα από το πώς θα κατανεμηθεί τελικά η αρμοδιότητα του άρθρου 70.
Τι να ελέγξετε αν ο προμηθευτής πρόσθεσε ΤΝ στο σύστημά σας
Πολλές ελληνικές ξενοδοχειακές επιχειρήσεις και πλατφόρμες κρατήσεων διαθέτουν ήδη ολοκληρωμένη DPIA για συστήματα που αποκτήθηκαν ως SaaS — CRM πελατών, σύστημα διαχείρισης κρατήσεων, εργαλείο ανάλυσης παραπόνων —, επειδή αυτό απαιτήθηκε ήδη από το 2018 στο πλαίσιο ελέγχου εκτελούντων την επεξεργασία. Το ερώτημα τώρα είναι αν αυτή η τεκμηρίωση εξακολουθεί να αντιστοιχεί σε αυτό που το εργαλείο πραγματικά κάνει σήμερα:
- Ο προμηθευτής πρόσθεσε τον τελευταίο χρόνο λειτουργία βασισμένη σε ΤΝ στο εργαλείο που ήδη χρησιμοποιείτε, χωρίς αυτό να αξιολογηθεί επίσημα ως αλλαγή στην επεξεργασία δεδομένων;
- Η υπάρχουσα DPIA καλύπτει και τη νέα λειτουργία, ή περιγράφει μόνο την αρχική επεξεργασία χωρίς ΤΝ;
- Η απόφαση που παράγει το σύστημα είναι αποκλειστικά αυτοματοποιημένη κατά το άρθρο 22 GDPR, ή, ανεξάρτητα από τον βαθμό ανθρώπινης παρέμβασης, ο σκοπός χρήσης — βαθμολόγηση πελατών, αξιολόγηση κινδύνου κράτησης, πιστοληπτική αξιολόγηση — την εντάσσει στο Παράρτημα III του Κανονισμού ΤΝ;
- Η επιχείρησή σας λειτουργεί ως «φορέας εφαρμογής» (χρησιμοποιεί έτοιμο εργαλείο τρίτου) ή πλησιάζει τον ρόλο του «παρόχου», επειδή προσαρμόζει σε βάθος τις λειτουργίες ΤΝ;
- Ο προμηθευτής διαθέτει τεκμηρίωση συμμόρφωσης με τον Κανονισμό ΤΝ, ή σας έδωσε προς το παρόν μόνο γενική διαβεβαίωση χωρίς τεκμηρίωση;
Γενικές πληροφορίες, όχι νομική συμβουλή
Τα παραπάνω αποτελούν γενικές, ενημερωτικές πληροφορίες και όχι νομική συμβουλή προσαρμοσμένη στη συγκεκριμένη κατάσταση της επιχείρησής σας. Η ταυτόχρονη εφαρμογή GDPR και Κανονισμού ΤΝ εξαρτάται από τον ακριβή σκοπό της επεξεργασίας, τον ρόλο της επιχείρησής σας απέναντι στο συγκεκριμένο σύστημα, και το τι πραγματικά παρέχει ο προμηθευτής — λεπτομέρειες που κανένα άρθρο δεν μπορεί να καλύψει πλήρως. Η Komplya διαχωρίζει σαφώς, σε αυτού του τύπου το περιεχόμενο, τι έχει ελεγχθεί νομικά και τι παραμένει προσχέδιο εργασίας, ώστε να μπορείτε να δουλεύετε με το υλικό γνωρίζοντας αυτή τη διαφορά.
Ο ταχύτερος τρόπος για μια σαφή απάντηση είναι να περάσετε ένα προς ένα τα συστήματα ΤΝ που χρησιμοποιεί η επιχείρησή σας και να δείτε ποια δεδομένα προσωπικού χαρακτήρα επεξεργάζεται το καθένα. Συμπληρώστε το σύντομο ερωτηματολόγιο για την τεχνητή νοημοσύνη που χρησιμοποιεί η επιχείρησή σας, και θα λάβετε μια εικόνα για το πού η υπάρχουσα τεκμηρίωσή σας βάσει GDPR επικαλύπτεται με όσα απαιτεί πλέον ο Κανονισμός ΤΝ.