AI Voice Agent и GDPR в Гърция
Какво трябва да провери един бизнес преди да използва AI Voice Agent в Гърция — от информирането на обаждащия се и записа на разговора до DPA и сигурността.
От Η ομάδα της Argonstack, TechIns Group

Един AI Voice Agent може да отговаря на обаждания, да записва заявки, да насрочва срещи и да актуализира CRM системата. Използването му обаче включва обработка на лични данни. Гласът, телефонният номер, името, съдържанието на разговора, транскриптът и действията в CRM могат да бъдат свързани с конкретно физическо лице.
Съответствието с изискванията не се постига с общо твърдение „в съответствие с GDPR“. Необходимо е да се определят целта, правното основание, данните, срокът на съхранение, получателите, правата на обаждащите се и мерките за сигурност. Точната рамка зависи от отрасъла и начина на използване. Настоящата статия е практическо ръководство, а не правно становище.
Ролята на бизнеса и на доставчика
Обикновено бизнесът, който решава защо и как се използва Voice Agent, е администратор на данни. Технологичният доставчик, който обработва данни от името на бизнеса, действа като обработващ данните, доколкото не използва данните за собствени независими цели.
Тази връзка трябва да бъде отразена в Споразумение за обработка на данни. DPA трябва да обхваща категориите данни, инструкциите за обработка, поверителността, сигурността, подизпълнителите (subprocessors), заявките за упражняване на права, инцидентите с нарушения на сигурността и изтриването или връщането на данните.
Информиране, че обаждащият се разговаря с AI
От 2 август 2026 г. се прилагат задълженията за прозрачност съгласно член 50 от европейския AI Act. Когато система с изкуствен интелект взаимодейства пряко с физическо лице, лицето трябва да бъде информирано още от началото на първото взаимодействие, освен ако не е очевидно, че разговаря с AI.
Сигурната практика е кратко и разбираемо въвеждащо съобщение. Например: „Разговаряте с цифровия асистент на компанията. Мога да запиша вашата заявка или да ви свържа с представител.“ Ако разговорът се записва или се превръща в текст, това трябва да бъде обяснено отделно по начина, изискван от приложимата регулаторна рамка.
Запис на разговора и създаване на транскрипт
Записът на целия разговор не е същото като временната техническа обработка на звука с цел генериране на отговор. Ако се съхранява звукозапис или транскрипт, бизнесът трябва да може да обясни защо това е необходимо, какво е правното основание и за какъв период се съхранява.
Гръцкият орган за защита на личните данни посочва, че записът на телефонни разговори е разрешен при конкретни условия съгласно гръцкото право. Не трябва да се приема за даденост, че всяко обаждане може да се съхранява само защото Voice Agent разполага с тази техническа възможност.
Принципът на свеждане до минимум изисква да се съхраняват само необходимите данни. Ако за продължаването на обслужването е достатъчно кратко структурирано резюме и резултатът от обаждането, постоянното съхраняване на пълен звукозапис може да не е необходимо. Вижте също политиката за поверителност на Argonstack.
Правно основание и цел
Правното основание не винаги е съгласие. То може, в зависимост от случая, да се основава на изпълнение на договор, мерки преди сключване на договор, законово задължение или легитимен интерес. Съгласието трябва да бъде свободно, конкретно, информирано и оттегляемо. То не трябва да се избира механично, когато реалната връзка не позволява свободен избор.
Всяка цел изисква своя собствена оценка. Обслужването на входящо обаждане, резервацията на среща, оценката на качеството, обучението на модела и търговското привличане не са една и съща цел.
Данни, които агентът не трябва да иска
Агентът трябва да се ограничава до необходимите полета. Той не трябва да иска чувствителни данни само защото технически може да ги съхрани. В здравеопазването, застраховането, финансовите услуги и други регулирани отрасли се изисква по-строг дизайн, човешки надзор и вероятно оценка на въздействието върху защитата на данните (DPIA).
EDPB посочва, че DPIA е задължителна, когато обработката вероятно ще породи висок риск за лицата. Оценката трябва да се извърши преди продукционното използване и да се актуализира при съществена промяна на системата.
Сигурност, подизпълнители и трансфери на данни
Бизнесът трябва да знае къде се хостват данните, кои доставчици участват, дали има трансфери извън Европейското икономическо пространство и кой има достъп до записите и транскриптите. Необходими са права по роли, регистриране на действията, криптиране, политика за съхранение и процедура за управление на инциденти.
Наличието на европейски сървър само по себе си не е достатъчно. Трябва да се разгледат правният субект на доставчика, подизпълнителите, пътищата за достъп на поддръжката и реалните потоци от данни.
Човешка намеса и рискови решения
Voice Agent не трябва да взема без контрол решения, които имат правно или сходно значимо въздействие върху дадено лице. При заявки с финансови, медицински, застрахователни или правни последици трябва да съществува ясен път към човек и записване на това кой одобрява крайното действие.
Дизайнът трябва също да предвижда какво се случва, когато системата не разбира, когато обаждащият се поиска човек или когато бъде засечен спешен случай.
Контролен списък преди пускане в експлоатация
Преди активирането трябва да са определени целта и правното основание, въвеждащото съобщение, политиката за запис, срокът на съхранение, DPA, подизпълнителите, правата на достъп, процедурата за изтриване, прехвърлянето към човек и сценариите за неуспех. При случаи с повишен риск трябва да бъдат завършени DPIA и правна проверка.
SIA AI на Argonstack може да обслужва входящи обаждания, покритие извън работно време, събиране на заявки, насрочване на срещи и актуализиране на CRM. Крайният поток трябва да бъде конфигуриран съобразно целта, данните и отрасъла на всеки бизнес.
Следваща стъпка
Проектирайте Voice AI поток с прозрачност, контролиран запис и ясно прехвърляне към човек.
Често задавани въпроси
Трябва ли да казваме, че отговаря AI?
Да, когато лицето взаимодейства пряко със система с изкуствен интелект и това не е очевидно. Информирането трябва да се извърши ясно от самото начало на взаимодействието.
Можем ли да пазим всички звукозаписи?
Не, без конкретна оценка на необходимостта, правното основание и срока на съхранение. Техническата възможност за запис сама по себе си не представлява законна цел.
Винаги ли е необходимо съгласие?
Не винаги. Подходящото правно основание зависи от целта и връзката с лицето. Изборът трябва да бъде документиран от бизнеса и неговия правен консултант.
Необходима ли е DPIA?
Необходима е, когато обработката вероятно ще породи висок риск. Това е особено важно при голям мащаб, чувствителни данни, системно наблюдение или значими автоматизирани решения.
Официални източници
- Регламент ЕС 2016/679, Общ регламент относно защитата на данните
- Регламент ЕС 2024/1689, AI Act, член 50
- Европейска комисия, Задължения за прозрачност съгласно член 50 от AI Act
- Европейски комитет по защита на данните, Ръководство за защита на данните за малкия бизнес
- Гръцки орган за защита на личните данни, Запис на телефонни разговори


