AI Voice Agent και GDPR στην Ελλάδα
Τι πρέπει να ελέγξει μια επιχείρηση πριν χρησιμοποιήσει AI Voice Agent στην Ελλάδα, από ενημέρωση καλούντος και καταγραφή μέχρι DPA και ασφάλεια.
Από Η ομάδα της Argonstack, TechIns Group

Ένας AI Voice Agent μπορεί να απαντά κλήσεις, να καταγράφει αιτήματα, να κλείνει ραντεβού και να ενημερώνει το CRM. Η χρήση του όμως περιλαμβάνει επεξεργασία προσωπικών δεδομένων. Φωνή, αριθμός τηλεφώνου, όνομα, περιεχόμενο συνομιλίας, transcript και ενέργειες μέσα στο CRM μπορεί να συνδέονται με συγκεκριμένο φυσικό πρόσωπο.
Η συμμόρφωση δεν επιτυγχάνεται με μία γενική ένδειξη «GDPR compliant». Χρειάζεται να προσδιοριστούν ο σκοπός, η νομική βάση, τα δεδομένα, ο χρόνος διατήρησης, οι αποδέκτες, τα δικαιώματα των καλούντων και τα μέτρα ασφαλείας. Το ακριβές πλαίσιο εξαρτάται από τον κλάδο και τον τρόπο χρήσης. Το παρόν άρθρο είναι πρακτικός οδηγός και όχι νομική γνωμοδότηση.
Ο ρόλος της επιχείρησης και του παρόχου
Συνήθως η επιχείρηση που αποφασίζει γιατί και πώς χρησιμοποιείται ο Voice Agent είναι ο υπεύθυνος επεξεργασίας. Ο τεχνολογικός πάροχος που επεξεργάζεται δεδομένα για λογαριασμό της επιχείρησης λειτουργεί ως εκτελών την επεξεργασία, εφόσον δεν χρησιμοποιεί τα δεδομένα για δικούς του ανεξάρτητους σκοπούς.
Η σχέση πρέπει να αποτυπώνεται σε Data Processing Agreement. Το DPA πρέπει να καλύπτει τις κατηγορίες δεδομένων, τις οδηγίες επεξεργασίας, την εμπιστευτικότητα, την ασφάλεια, τους subprocessors, τα αιτήματα δικαιωμάτων, τα περιστατικά παραβίασης και τη διαγραφή ή επιστροφή δεδομένων.
Ενημέρωση ότι ο καλών μιλά με AI
Από τις 2 Αυγούστου 2026 εφαρμόζονται οι υποχρεώσεις διαφάνειας του άρθρου 50 του ευρωπαϊκού AI Act. Όταν ένα σύστημα AI αλληλεπιδρά άμεσα με φυσικό πρόσωπο, το πρόσωπο πρέπει να ενημερώνεται από την αρχή της πρώτης αλληλεπίδρασης, εκτός αν είναι προφανές ότι συνομιλεί με AI.
Η ασφαλής πρακτική είναι ένα σύντομο και κατανοητό εισαγωγικό μήνυμα. Για παράδειγμα: «Μιλάτε με τον ψηφιακό βοηθό της εταιρείας. Μπορώ να καταγράψω το αίτημά σας ή να σας συνδέσω με εκπρόσωπο.» Αν η κλήση καταγράφεται ή μετατρέπεται σε κείμενο, αυτό πρέπει να εξηγείται ξεχωριστά με τον τρόπο που απαιτεί το εφαρμοστέο πλαίσιο.
Καταγραφή κλήσης και δημιουργία transcript
Η καταγραφή ολόκληρης συνομιλίας δεν είναι το ίδιο με την προσωρινή τεχνική επεξεργασία του ήχου για να παραχθεί απάντηση. Αν αποθηκεύεται ηχογράφηση ή transcript, η επιχείρηση πρέπει να μπορεί να εξηγήσει γιατί είναι αναγκαίο, ποια είναι η νομική βάση και για πόσο χρόνο διατηρείται.
Η Ελληνική Αρχή Προστασίας Δεδομένων επισημαίνει ότι η καταγραφή τηλεφωνικών συνδιαλέξεων επιτρέπεται υπό συγκεκριμένες προϋποθέσεις του ελληνικού δικαίου. Δεν πρέπει να θεωρείται δεδομένο ότι κάθε κλήση μπορεί να αποθηκεύεται απλώς επειδή ο Voice Agent διαθέτει αυτή τη δυνατότητα.
Η αρχή της ελαχιστοποίησης απαιτεί να διατηρούνται μόνο τα δεδομένα που είναι αναγκαία. Αν για τη συνέχεια της εξυπηρέτησης αρκεί μια σύντομη δομημένη περίληψη και το αποτέλεσμα της κλήσης, η μόνιμη αποθήκευση πλήρους ηχογράφησης μπορεί να μην είναι αναγκαία. Δείτε επίσης την πολιτική απορρήτου της Argonstack.
Νομική βάση και σκοπός
Η νομική βάση δεν είναι πάντα συγκατάθεση. Μπορεί, ανάλογα με την περίπτωση, να σχετίζεται με την εκτέλεση σύμβασης, μέτρα πριν από σύμβαση, έννομη υποχρέωση ή έννομο συμφέρον. Η συγκατάθεση πρέπει να είναι ελεύθερη, συγκεκριμένη, ενημερωμένη και ανακλητή. Δεν πρέπει να επιλέγεται μηχανικά όταν η πραγματική σχέση δεν επιτρέπει ελεύθερη επιλογή.
Κάθε σκοπός χρειάζεται δική του αξιολόγηση. Η εξυπηρέτηση εισερχόμενης κλήσης, η κράτηση ραντεβού, η αξιολόγηση ποιότητας, η εκπαίδευση μοντέλου και η εμπορική προώθηση δεν είναι ο ίδιος σκοπός.
Δεδομένα που δεν πρέπει να ζητά ο agent
Ο agent πρέπει να περιορίζεται στα απαραίτητα πεδία. Δεν πρέπει να ζητά ευαίσθητα δεδομένα επειδή μπορεί τεχνικά να τα αποθηκεύσει. Σε υγεία, ασφάλιση, οικονομικές υπηρεσίες και άλλους ρυθμιζόμενους κλάδους απαιτείται αυστηρότερος σχεδιασμός, ανθρώπινη εποπτεία και πιθανώς Data Protection Impact Assessment.
Το EDPB αναφέρει ότι DPIA είναι υποχρεωτική όταν η επεξεργασία είναι πιθανό να επιφέρει υψηλό κίνδυνο για τα πρόσωπα. Η αξιολόγηση πρέπει να γίνεται πριν από την παραγωγική χρήση και να ενημερώνεται όταν αλλάζει ουσιωδώς το σύστημα.
Ασφάλεια, subprocessors και μεταφορές δεδομένων
Η επιχείρηση πρέπει να γνωρίζει πού φιλοξενούνται τα δεδομένα, ποιοι πάροχοι συμμετέχουν, αν υπάρχουν μεταφορές εκτός Ευρωπαϊκού Οικονομικού Χώρου και ποιος έχει πρόσβαση σε recordings και transcripts. Χρειάζονται δικαιώματα ανά ρόλο, καταγραφή ενεργειών, κρυπτογράφηση, πολιτική διατήρησης και διαδικασία διαχείρισης περιστατικών.
Η ύπαρξη ευρωπαϊκού server δεν αρκεί από μόνη της. Πρέπει να εξετάζονται η νομική οντότητα του παρόχου, οι subprocessors, τα support access paths και οι πραγματικές ροές δεδομένων.
Ανθρώπινη παρέμβαση και επικίνδυνες αποφάσεις
Ο Voice Agent δεν πρέπει να λαμβάνει χωρίς έλεγχο αποφάσεις που έχουν νομικό ή αντίστοιχα σημαντικό αποτέλεσμα για ένα πρόσωπο. Σε αιτήματα με οικονομική, ιατρική, ασφαλιστική ή νομική συνέπεια, πρέπει να υπάρχει σαφής διαδρομή προς άνθρωπο και καταγραφή του ποιος εγκρίνει την τελική ενέργεια.
Ο σχεδιασμός πρέπει επίσης να προβλέπει τι συμβαίνει όταν το σύστημα δεν καταλαβαίνει, όταν ο καλών ζητά άνθρωπο ή όταν εντοπίζεται επείγον περιστατικό.
Checklist πριν από το go live
Πριν από την ενεργοποίηση πρέπει να έχουν οριστεί ο σκοπός και η νομική βάση, το εισαγωγικό μήνυμα, η πολιτική καταγραφής, ο χρόνος διατήρησης, το DPA, οι subprocessors, τα δικαιώματα πρόσβασης, η διαδικασία διαγραφής, η μεταφορά σε άνθρωπο και τα σενάρια αποτυχίας. Σε περιπτώσεις αυξημένου κινδύνου πρέπει να ολοκληρωθεί DPIA και νομικός έλεγχος.
Η SIA AI της Argonstack μπορεί να λειτουργήσει για εισερχόμενες κλήσεις, κάλυψη εκτός ωραρίου, συλλογή αιτημάτων, ραντεβού και ενημέρωση CRM. Η τελική ροή πρέπει να διαμορφώνεται σύμφωνα με τον σκοπό, τα δεδομένα και τον κλάδο κάθε επιχείρησης.
Επόμενο βήμα
Σχεδιάστε μια Voice AI ροή με διαφάνεια, ελεγχόμενη καταγραφή και σαφή μεταφορά σε άνθρωπο.
Συχνές ερωτήσεις
Πρέπει να λέμε ότι απαντά AI;
Ναι, όταν το πρόσωπο αλληλεπιδρά άμεσα με σύστημα AI και αυτό δεν είναι προφανές. Η ενημέρωση πρέπει να γίνεται καθαρά από την αρχή της αλληλεπίδρασης.
Μπορούμε να κρατάμε όλες τις ηχογραφήσεις;
Όχι χωρίς συγκεκριμένη αξιολόγηση αναγκαιότητας, νομικής βάσης και χρόνου διατήρησης. Η τεχνική δυνατότητα καταγραφής δεν αποτελεί από μόνη της νόμιμο σκοπό.
Χρειάζεται πάντα συγκατάθεση;
Όχι πάντα. Η κατάλληλη νομική βάση εξαρτάται από τον σκοπό και τη σχέση με το πρόσωπο. Η επιλογή πρέπει να τεκμηριώνεται από την επιχείρηση και τον νομικό της σύμβουλο.
Χρειάζεται DPIA;
Χρειάζεται όταν η επεξεργασία είναι πιθανό να δημιουργήσει υψηλό κίνδυνο. Αυτό είναι ιδιαίτερα σημαντικό σε μεγάλη κλίμακα, ευαίσθητα δεδομένα, συστηματική παρακολούθηση ή σημαντικές αυτοματοποιημένες αποφάσεις.
Επίσημες πηγές
- Κανονισμός ΕΕ 2016/679, Γενικός Κανονισμός Προστασίας Δεδομένων
- Κανονισμός ΕΕ 2024/1689, AI Act, άρθρο 50
- European Commission, Transparency obligations under Article 50 of the AI Act
- European Data Protection Board, Data protection guide for small business
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, Καταγραφή τηλεφωνικών συνδιαλέξεων


