DeepScript
Pytanie

Czy transkrypcja SI jest zgodna z RODO?

Krótka odpowiedź

Tak, ale tylko z umową powierzenia przetwarzania (DPA) na podstawie Art. 28 RODO, przechowywaniem danych w UE, wyraźnym zakazem wykorzystania do trenowania i określonymi terminami usuwania – w przeciwnym razie nie.

Gdy tylko nagranie zawiera głosy możliwych do zidentyfikowania osób – a tak jest niemal zawsze – przetwarzasz dane osobowe w rozumieniu RODO. Jeśli dodatkowo wykorzystujesz diaryzację mówców, w grę wchodzą dane biometryczne (Art. 4 Nr. 14 RODO), co jeszcze bardziej zaostrza wymagania.

Co konkretnie wymaga zgodność z RODO:

1. Podstawa prawna. Najczęściej zgoda (Art. 6 Abs. 1 lit. a) lub prawnie uzasadniony interes (lit. f) po wyważeniu. W kontekście zatrudnienia często porozumienie z radą zakładową (§ 26 BDSG w związku z Art. 88 RODO).

2. Umowa powierzenia przetwarzania (DPA). Każdy, kto korzysta z zewnętrznej usługi transkrypcji, musi zawrzeć DPA na podstawie Art. 28 Abs. 3 RODO. Umowa musi określać m.in. przedmiot, czas trwania, charakter i cel przetwarzania, kategorie danych oraz obowiązki i prawa obu stron.

3. Przechowywanie danych w UE. Dane mogą być przetwarzane wyłącznie w UE lub w krajach objętych decyzją stwierdzającą odpowiedni stopień ochrony. Dostawcy z USA są problematyczni od wyroku Schrems II – również EU-US Data Privacy Framework z 2023 r. pozostaje pod obserwacją prawną. Bezpieczniejsza droga: dostawcy z serwerami w Niemczech lub w UE.

4. Zakaz wykorzystania do trenowania. Umowa musi wyraźnie wykluczać wykorzystywanie Twoich danych audio lub tekstowych do trenowania modeli SI dostawcy. W wielu amerykańskich API w chmurze nie jest to gwarantowane w standardowych warunkach.

5. Terminy usuwania. Nagranie powinno zostać usunięte po zakończeniu transkrypcji, a dane tekstowe po zdefiniowanym okresie przechowywania. Zasada RODO dotycząca ograniczenia przechowywania (Art. 5 Abs. 1 lit. e) wymaga, by nie przechowywać więcej danych niż to konieczne.

6. Środki techniczne i organizacyjne (TOM). Szyfrowanie at-rest i in-transit, kontrola dostępu, dzienniki audytu, certyfikacja ISO 27001 centrum danych – standard zgodnie z Art. 32 RODO.

7. Prawa osób, których dane dotyczą. Dostęp, usunięcie i przenoszenie muszą być technicznie wdrożone. U dostawców z USA jest to często problem praktyczny.

DeepScript spełnia wszystkie te punkty: wzór DPA dostępny online, infrastruktura wyłącznie na własnych serwerach w niemieckich centrach danych (Hetzner Falkenstein/Nürnberg), brak trenowania na danych klientów, nagranie usuwane po przetworzeniu, infrastruktura z certyfikatem ISO 27001.

Ważne: \"zgodny z RODO\" to nie certyfikat, lecz właściwość, która powstaje ze współgrania umowy, techniki i procesów. Kto traktuje sprawę poważnie, sprawdza DPA, listę podmiotów przetwarzających dalej oraz dokumentację techniczną dostawcy – a nie tylko baner marketingowy.

Powiązane pytania

Masz jeszcze pytanie?

Trzy transkrypcje za darmo na próbę. Albo napisz do nas e-mail – odpowiadamy w ciągu 24 godzin, również na pytania dotyczące zgodności.

Czy transkrypcja SI jest zgodna z RODO? Co firmy muszą wiedzieć | DeepScript