Довіра: що вам потрібно, щоб схвалити EuroWork

Де зберігаються дані, що каже договір, чого у нас немає, і готовий шаблон оцінки ризиків, який можна заповнити й долучити.

Ця сторінка написана не для тих, хто користуватиметься EuroWork. Вона для тих, хто має схвалити, щоб це робив хтось інший: уповноважений із захисту даних, ІТ-керівник, закупівельник, той, хто отримав запитання в п’ятницю й потребує відповіді до понеділка.

Ми спробували зібрати тут усі такі відповіді, включно з тим, чого у нас немає.

Де насправді зберігаються дані

База даних і застосунок працюють у Франкфурті, в одному регіоні дата-центру. Обробка даних ШІ за замовчуванням відбувається в Mistral AI в Європі з нульовим зберіганням даних: ваші запитання й відповіді не зберігаються в постачальника ШІ і не використовуються для навчання їхніх моделей.

ChatGPT і Claude доступні як опція й передбачають обробку в США. Вони використовуються лише тоді, коли окремий користувач свідомо обирає їх для окремого повідомлення, а ваш адміністратор може повністю вимкнути цю опцію. Перед тим як таке повідомлення відправляється, воно проходить перевірку на конфіденційність, і те, що схоже на персональні дані або таємну інформацію, завжди надсилається до європейської моделі.

Усе це також зазначено в політиці конфіденційності, яка є юридично обов’язковим документом. Ця сторінка, лише стислий виклад.

Щоб одна організація ніколи не бачила дані іншої

Ізоляція реалізована на рівні бази даних, а не в коді застосунку. Кожен запит до бази містить ідентифікатор організації, і без нього не повертається жодного рядка. Якщо в застосунку виникне помилка й умову буде пропущено, наслідком буде те, що нічого не відобразиться, а не те, що відобразиться чужа інформація. Це називається «закритий режим за замовчуванням», і це єдиний надійний спосіб захисту в довгостроковій перспективі.

Зміст повідомлень ніколи не фіксується в журналі рішень. Там зазначено, яка модель відповіла, коли, скільки це коштувало й чому саме цю модель обрано. Не те, про що хтось запитував.

Договір

Договір про обробку персональних даних є частиною угоди про надання послуг, де ваша організація виступає розпорядником персональних даних, а EuroWork AB, виконавцем для вмісту, який вводять ваші співробітники. Ви можете отримати текст угоди до реєстрації, просто зв’яжіться з нами.

Субвиконавці, тобто постачальники, яких ми залучаємо для обслуговування та обробки ШІ, зазначені в політиці конфіденційності. Якщо ми змінюємо когось із них, повідомляємо про це заздалегідь.

Чого у нас немає

Ми не маємо сертифікації ISO 27001. У нас немає результатів зовнішнього тестування на проникнення, якими можна похвалитися, і немає сторінки зі статусом роботи системи. Це те, що з’явиться згодом, але ми не хочемо вдавати, що воно вже є.

Краще, щоб ви дізналися про це на нашій сторінці, а не під час тендеру.

Доступність

Послуга розроблена відповідно до стандарту WCAG 2.2 AA. Контрастність, навігація клавіатурою та підтримка зчитувачів екрана перевірені, але ми не стверджуємо, що кожен елемент ідеальний. Якщо ви натрапите на щось, що не працює, повідомте нас, ми виправимо. Це єдиний чесний спосіб працювати з доступністю: послуга ніколи не буде завершеною, вона поступово стає менш недосконалою.

Якщо щось піде не так

Якщо ми виявимо інцидент з персональними даними, повідомимо вас без зайвих зволікань, з тим, що нам відомо на той момент, і що ми робимо для вирішення проблеми. Ви отримаєте все необхідне для власної заяви до наглядового органу, включно з часом події та категоріями даних, яких вона стосується.

Як забрати свої матеріали

Документи можна завантажити у форматах Word, Excel або PowerPoint прямо в сервісі. Якщо вам потрібно вивантажити все одразу, наприклад, якщо ви вирішили припинити користування, ми організуємо це. Ми не вважаємо, що ускладнення процесу розірвання угоди, це спосіб вести переговори.

Регламент щодо штучного інтелекту

Усе, що генерує сервіс, має позначки. Зображення містять маркування всередині файлу, тому воно залишається навіть після завантаження та пересилання. Відповіді ШІ позначені в інтерфейсі. Це відповідає статті 50 про прозорість, а звіти в сервісі можна використовувати як підґрунтя для вашої власної документації.

Готовий шаблон оцінки ризиків

Якщо державна установа впроваджує ШІ, зазвичай потрібна оцінка ризиків щодо захисту даних, а писати її з нуля, це півдня, яких ні в кого немає. Ось шаблон, де ми відповіли на все, що стосується нас. Те, що залишилося, стосується вас, і відповісти на це можете лише ви.

1. Опис обробки. EuroWork використовується співробітниками для того, щоб ставити запитання, узагальнювати й створювати документи, транскрибувати зустрічі, перекладати файли та виконувати повторювані завдання. Дані, що обробляються,, це облікові дані та робочий вміст, який співробітники вводять самостійно.

2. Мета та правова підстава. Заповніть вашу мету. Правовою підставою зазвичай є суспільний інтерес або виконання повноважень для державних установ, законний інтерес, для приватних.

3. Категорії зареєстрованих. Співробітники, які користуються сервісом, а також особи, які згадуються у матеріалах, що вводяться співробітниками. Уточніть, хто саме у вас.

4. Необхідність і пропорційність. Сервіс збирає лише те, що співробітник сам вводить або завантажує. Підключення до Microsoft 365 є особистим і добровільним: кожен користувач підключає власний обліковий запис, підключення лише для читання (календар, теми листів, окремі листи й файли на пряме прохання користувача), дані отримуються в момент запиту без постійної синхронізації, кожне звернення фіксується в журналі, і користувач може будь-коли відключити свій обліковий запис.

5. Де відбувається обробка. Зберігання в межах ЄС та ЄЕЗ: база даних і застосунок у Франкфурті, в одному регіоні дата-центру. Обробка ШІ, у європейського постачальника з нульовим зберіганням даних. Передача даних до третіх країн відбувається лише тоді, коли користувач свідомо обирає зовнішню модель, і цю опцію можна вимкнути для всієї організації.

6. Ризики та заходи захисту. Ізоляція на рівні рядків за організацією з автоматичним закриттям доступу, автоматична перевірка на конфіденційність, яка може підвищити, але ніколи не знизить рівень захисту, класифікація інформації за запитом, журнал дій, людське підтвердження перед тим, як чернетка ШІ стає офіційним документом, а також ліміт витрат на місяць.

7. Залишковий ризик. Основний залишковий ризик полягає в тому, що співробітник введе більш конфіденційні дані, ніж потрібно для мети. Заходи протидії: класифікація інформації, перевірка на конфіденційність, а також вбудований курс, який саме це й роз’яснює. Оцініть рівень ризику з урахуванням вашої діяльності.

8. Консультація з уповноваженим із захисту даних. Заповніть дату та зауваження.

Якщо вам потрібен цей шаблон у форматі Word, повідомте, надішлемо.

Запитуйте нас, а не вгадуйте

Якщо ви не знайшли відповіді тут, напишіть нам. Ви отримаєте відповідь від людини, і якщо ми не маємо того, що вам потрібно, ми скажемо про це.