ISMS Copilot Docs

Ocena wpływu transferu - Dodanie Anthropic w całym systemie

ISMS Copilot przeprowadził ocenę wpływu transferu (TIA) dla międzynarodowych transferów danych do Stanów Zjednoczonych zgodnie z wymogami Rozdziału V RODO.…

ISMS Copilot przeprowadził Ocena Wpływu na Transfer Danych (TIA) dla międzynarodowych transferów danych do Stanów Zjednoczonych zgodnie z wymogami Rozdziału V RODO. Niniejszy artykuł wyjaśnia wyniki oceny, wdrożone środki uzupełniające oraz wpływ trybu Zaawansowanej Ochrony Danych na Twoje obowiązki związane z transferem danych.

Czym jest Ocena Wpływu na Transfer Danych

Zgodnie z RODO oraz wyrokiem Schrems II, organizacje przekazujące dane osobowe do krajów spoza UE/EEA muszą ocenić, czy przepisy kraju docelowego zapewniają odpowiedni poziom ochrony. Same Standardowe Klauzule Umowne (SCC) mogą nie być wystarczające – należy ocenić, czy potrzebne są dodatkowe zabezpieczenia.

Ocena TIA obejmuje:

  • Przepisy w kraju docelowym, które mogą umożliwiać organom rządowym dostęp do danych
  • Czy Twój importer danych (podprocesor) może podlegać tym przepisom
  • Środki techniczne i organizacyjne łagodzące zidentyfikowane ryzyka
  • Czy połączenie SCC + środków uzupełniających zapewnia odpowiedni poziom ochrony

Ta ocena ma zastosowanie, gdy tryb Zaawansowanej Ochrony Danych jest WYŁĄCZONY (domyślnie). Gdy jest WŁĄCZONY, przetwarzanie AI odbywa się w UE, co znacznie upraszcza obowiązki związane z transferem danych.

Ocena TIA ISMS Copilot: Transfery do dostawców AI

ISMS Copilot prowadzi Ocena Wpływu na Transfer Danych dla międzynarodowych transferów danych. Obecne trasowanie dostawców AI jest udokumentowane w kanonicznych dokumentach prawnych w naszym Centrum Zaufania:

Obecne trasowanie (Centrum Zaufania źródło autorytatywne):Zaawansowana Ochrona Danych WŁĄCZONA: Mistral AI (UE, brak retencji) — brak międzynarodowego transferu dla przetwarzania AI • Płatny + ADP WYŁĄCZONA: Anthropic Claude (USA, retencja do 30 dni w celu monitorowania nadużyć) • Darmowy/null-plan + ADP WYŁĄCZONA: Agregator OpenRouter kieruje do sprawdzonych dostawców (Inceptron, DeepInfra, Cerebras, Google Vertex) • Dostawcy poczty e-mail: SendGrid, Kit (USA, SCC)

Pełną listę podprocesorów wraz z lokalizacjami i szczegółami retencji można znaleźć w:

Te kanoniczne dokumenty są aktualizowane za każdym razem, gdy zmieniają się ustalenia dotyczące dostawców AI.

Jak tryb Zaawansowanej Ochrony Danych zmienia obowiązki TIA

Tryb domyślny (Zaawansowana Ochrona Danych WYŁĄCZONA)

Gdy Zaawansowana Ochrona Danych jest wyłączona:

  • Lokalizacja przetwarzania AI: Stany Zjednoczone (xAI, OpenAI, Anthropic)
  • Mechanizm transferu: Standardowe Klauzule Umowne + środki uzupełniające
  • Wymóg TIA: Organizacje podlegające RODO powinny przeprowadzić lub polegać na ocenie TIA ISMS Copilot
  • Retencja przez dostawców AI: 30 dni (tymczasowa pamięć podręczna do monitorowania nadużyć)
  • Transfery e-mail: Nadal występują do dostawców w USA (SendGrid/Kit) niezależnie od ustawień AI

Jeśli używasz trybu domyślnego do przetwarzania danych osobowych mieszkańców UE, udokumentuj ten transfer w swoim Rejestrze Czynności Przetwarzania i polegać na ocenie TIA ISMS Copilot lub przeprowadź własną ocenę.

Zaawansowana Ochrona Danych WŁĄCZONA (tryb tylko UE)

Gdy Zaawansowana Ochrona Danych jest włączona:

  • Lokalizacja przetwarzania AI: Unia Europejska (Mistral AI, Frankfurt)
  • Mechanizm transferu: Brak międzynarodowego transferu dla przetwarzania AI (UE-UE)
  • Wymóg TIA: Nie jest wymagany dla przetwarzania AI (brak transferu poza UE/EEA)
  • Retencja przez dostawcę AI: Zerowa retencja — dane przetwarzane w czasie rzeczywistym i usuwane
  • Transfery e-mail: Nadal występują do dostawców w USA (SendGrid/Kit); TIA nadal wymagana dla e-maili

Tryb Zaawansowanej Ochrony Danych eliminuje potrzebę przeprowadzania TIA dla przetwarzania AI, znacznie upraszczając zgodność z RODO. Jednak transfery e-mail do dostawców w USA nadal występują i wymagają oceny.

Transfery e-mail niezależnie od trybu

Nawet przy włączonej Zaawansowanej Ochronie Danych, komunikacja e-mail wiąże się z transferami do USA:

  • SendGrid (Twilio): E-maile transakcyjne (weryfikacja konta, reset hasła, alerty bezpieczeństwa)
  • Kit (ConvertKit): Sekwencje wdrażania i aktualizacje produktu (opcjonalne, użytkownik może wypisać się)
  • Przekazywane dane: Adresy e-mail, dane zaangażowania (otwarcia, kliknięcia), metadane wiadomości
  • Zabezpieczenia: Standardowe Klauzule Umowne, szyfrowanie w tranzycie, zgodne z RODO DPA

Aby zminimalizować transfery e-mail, użytkownicy mogą wypisać się z nieistotnych komunikatów.

Przeprowadzanie własnej oceny TIA

Kiedy potrzebujesz własnej oceny

Organizacje powinny przeprowadzić własną ocenę TIA, jeśli:

  • Przetwarzasz dane szczególnej kategorii (Artykuł 9 RODO) za pośrednictwem ISMS Copilot
  • Twoja tolerancja ryzyka różni się od oceny ISMS Copilot
  • Twój organ ochrony danych wymaga specyficznych dla organizacji ocen TIA
  • Umowy z klientami nakładają obowiązek niezależnych ocen transferu
  • Przetwarzasz duże ilości danych osobowych mieszkańców UE

Kluczowe pytania dotyczące TIA

Przeprowadzając własną ocenę, weź pod uwagę:

Wrażliwość danych

  • Jakie rodzaje danych osobowych przesyłasz?
  • Czy zawierają one dane szczególnej kategorii (zdrowotne, biometryczne, poglądy polityczne)?
  • Jakie szkody mogłoby wyrządzić nieuprawnione dostęp władz do danych podmiotów?

Prawdopodobieństwo dostępu

  • Czy Twoje dane dotyczące zgodności mogą spełniać próg „wywiadu zagranicznego” zgodnie z FISA 702?
  • Czy Ty lub Twoi klienci jesteście potencjalnymi celami nadzoru rządowego?
  • Czy przetwarzasz dane związane z bezpieczeństwem narodowym, terroryzmem lub przestępczością zorganizowaną?

Środki uzupełniające

  • Czy techniczne środki ISMS Copilot (szyfrowanie, ograniczona retencja) są wystarczające dla Twojego przypadku użycia?
  • Czy powinieneś włączyć tryb Zaawansowanej Ochrony Danych dla przetwarzania wyłącznie w UE?
  • Czy powinieneś włączyć tryb Redukcji Danych Osobowych, aby zaciemniać dane osobowe przed przetwarzaniem przez AI?
  • Czy potrzebujesz dodatkowej anonimizacji przed przesłaniem dokumentów?

Alternatywne rozwiązania

  • Jeśli ryzyka nie można złagodzić, czy możesz uniknąć transferu, włączając tryb Zaawansowanej Ochrony Danych?
  • Czy możesz anonimizować dane przed użyciem ISMS Copilot?
  • Czy powinieneś ograniczyć użycie ISMS Copilot tylko do danych nieosobowych?

Zasoby do Twojego TIA

Przewodnik decyzyjny: Który tryb powinieneś wybrać

Używaj trybu Zaawansowanej Ochrony Danych (tylko UE), gdy:

  • Twoja organizacja ma obowiązkowe wymogi dotyczące rezydencji danych w UE
  • Przetwarzasz dane osobowe mieszkańców UE i chcesz uprościć zgodność z TIA
  • Umowy z klientami zabraniają przetwarzania danych w USA
  • Przetwarzasz dane szczególnej kategorii (Artykuł 9 RODO)
  • Twój organ ochrony danych wymaga przetwarzania wyłącznie w UE
  • Twoja ocena ryzyka wskazuje, że transfery do USA niosą niedopuszczalne ryzyko
  • Chcesz zerowej retencji dostawcy AI dla maksymalnej prywatności

Konsultanci ds. zgodności pracujący z europejskimi klientami powinni domyślnie korzystać z trybu Zaawansowanej Ochrony Danych, aby spełnić surowe wymogi suwerenności danych i uprościć zgodność z RODO.

Tryb domyślny może być akceptowalny, gdy:

  • Przetwarzasz tylko dokumentację zgodności bez danych osobowych
  • Twoja TIA wskazuje, że środki uzupełniające zapewniają odpowiednią ochronę
  • Nie podlegasz RODO (organizacja spoza UE, brak podmiotów danych z UE)
  • Przetwarzasz tylko niesensytywną treść dotyczącą zgodności (ogólne polityki, ramy)
  • 30-dniowa retencja dostawcy AI jest akceptowalna zgodnie z Twoimi politykami

Dokumentowanie transferów w Twoim ROPA

Jeśli używasz ISMS Copilot do przetwarzania danych osobowych, udokumentuj to w Rejestrze Czynności Przetwarzania:

Tryb domyślny (Zaawansowana Ochrona Danych WYŁĄCZONA)

  • Podprocesory: ISMS Copilot (UE), xAI (USA), OpenAI (USA), SendGrid (USA), Kit (USA)
  • Miejsca transferu: Stany Zjednoczone
  • Mechanizmy transferu: Standardowe klauzule umowne, szyfrowanie, ograniczona retencja
  • Odniesienie do TIA: „Opierając się na Transfer Impact Assessment ISMS Copilot z dnia [data]” lub „Przeprowadzono wewnętrzną TIA w dniu [data]”

Tryb Zaawansowanej Ochrony Danych (WŁĄCZONY)

  • Podprocesory: ISMS Copilot (UE), Mistral AI (UE), SendGrid (USA), Kit (USA)
  • Miejsca transferu: Stany Zjednoczone (tylko e-mail)
  • Mechanizmy transferu: Standardowe klauzule umowne dla dostawców poczty e-mail
  • Odniesienie do TIA: „Przetwarzanie AI odbywa się w UE (brak transferu); transfery e-mail objęte SCC”

Zobacz Rejestr czynności przetwarzania ISMS Copilot, aby uzyskać szablon, na który możesz się powołać.

Najlepsze praktyki

Dla organizacji z UE

  • Domyślnie włącz tryb Zaawansowanej Ochrony Danych, aby uniknąć złożoności TIA
  • Udokumentuj ISMS Copilot w swoim ROPA z odpowiednimi szczegółami dotyczącymi podprocesorów
  • Poinformuj podmioty danych, że używasz narzędzi AI do przetwarzania zgodności (klauzula informacyjna)
  • Anonimizuj dane osobowe przed przesłaniem, gdy to możliwe
  • Przeprowadź DPIA, jeśli przetwarzasz dane szczególnej kategorii lub dane osobowe na dużą skalę

Dla konsultantów ds. zgodności

  • Oceń wymogi dotyczące rezydencji danych każdego klienta przed wyborem trybu
  • Twórz oddzielne przestrzenie robocze dla każdego klienta, aby izolować dane
  • Uwzględnij ISMS Copilot jako podprocesora w umowach DPA z klientami
  • Poinformuj klientów, z jakiego trybu korzystasz i dlaczego
  • Włącz tryb Redukcji Danych Osobowych dla dodatkowej ochrony podczas przetwarzania raportów audytowych zawierających imiona i nazwiska pracowników

Minimalizowanie ryzyka transferu

  • Włącz tryb Zaawansowanej Ochrony Danych: Całkowicie eliminuje transfery związane z przetwarzaniem AI
  • Włącz tryb Redukcji Danych Osobowych: Zaciemnia dane osobowe, zanim dotrą do dostawców AI
  • Wypisz się z nieistotnych wiadomości e-mail: Zmniejsza transfery do dostawców poczty e-mail
  • Ustaw krótkie okresy retencji: Ogranicza czas przechowywania danych
  • Anonimizuj przed przesłaniem: Usuń lub pseudonymizuj identyfikatory osobowe

Najczęściej zadawane pytania

Czy muszę przeprowadzić własną TIA, jeśli używam ISMS Copilot?

To zależy. Jeśli używasz trybu domyślnego i przetwarzasz dane osobowe mieszkańców UE, powinieneś albo przeprowadzić własną TIA, albo udokumentować swoje poleganie na ocenie ISMS Copilot. Jeśli włączysz tryb Zaawansowanej Ochrony Danych, przetwarzanie AI pozostaje w UE i nie wymaga TIA (choć transfery e-mail nadal tak).

Czy tryb Zaawansowanej Ochrony Danych całkowicie eliminuje obowiązki związane z transferem danych?

Nie. Eliminuje transfery związane z przetwarzaniem danych przez AI, ale komunikacja e-mail nadal obejmuje dostawców z siedzibą w USA (SendGrid, Kit). Te transfery e-mail podlegają wymogom Rozdziału V RODO i powinny być udokumentowane w rejestrze czynności przetwarzania (ROPA).

Co zrobić, jeśli mój organ ochrony danych odrzuci TIA ISMS Copilot?

Jeśli organ ochrony danych uzna, że transfery danych do USA wiążą się z niedopuszczalnym ryzykiem, włącz tryb Zaawansowanej Ochrony Danych, aby przetwarzanie obciążeń AI odbywało się wyłącznie w UE. To eliminuje potrzebę przeprowadzania TIA w zakresie przetwarzania przez AI.

Czy mogę używać ISMS Copilot do przetwarzania danych wrażliwych?

Tak, ale z zachowaniem środków ostrożności. Włącz tryb Zaawansowanej Ochrony Danych dla przetwarzania wyłącznie w UE, aktywuj tryb redukcji danych osobowych (PII), ustaw krótkie okresy retencji oraz przeprowadź ocenę skutków dla ochrony danych (DPIA) zgodnie z wymogami art. 35 RODO. Upewnij się, że masz podstawę prawną zgodnie z art. 9.

Jak często powinienem przeglądać swoją TIA?

Przeglądaj swoją TIA zawsze, gdy:

  • ISMS Copilot zmienia podprocesorów lub przepływy danych
  • Zmieniają się przepisy dotyczące nadzoru w USA
  • Twój organ ochrony danych wydaje nowe wytyczne
  • Istotnie zmienia się charakter lub ilość przetwarzanych danych

Gdzie mogę znaleźć Klauzule Umowne ISMS Copilot (SCC)?

Klauzule SCC są włączone do umów z podprocesorami. Skontaktuj się z działem wsparcia za pośrednictwem Centrum Pomocy, aby poprosić o kopie SCC do celów oceny dostawcy lub audytu.

Powiązane zasoby

Uzyskanie pomocy

W przypadku pytań dotyczących oceny skutków transferu lub międzynarodowych transferów danych:

  • Zapoznaj się z Umową powierzenia przetwarzania danych w celu uzyskania informacji o mechanizmach prawnych transferu
  • Skontaktuj się z działem wsparcia za pośrednictwem Centrum Pomocy w celu uzyskania dokumentacji TIA lub kopii SCC
  • W temacie wiadomości umieść „Wniosek o TIA” lub „Ocena skutków transferu”
  • Odwiedź Zbiór zabezpieczeń, aby uzyskać kompleksową dokumentację zgodności

On this page