ISMS Copilot Docs

Оцінка впливу передачі даних – додавання Anthropic у всіх розділах

ISMS Copilot провів оцінку впливу передачі даних (TIA) для міжнародних передач даних до Сполучених Штатів відповідно до вимог Розділу V GDPR.…

ISMS Copilot провів Оцінку впливу на передачу даних (TIA) для міжнародних передач даних до Сполучених Штатів згідно з вимогами Розділу V GDPR. У цій статті пояснюються результати оцінки, впроваджені додаткові заходи та як режим Розширеної захисту даних впливає на ваші зобов'язання щодо передачі даних.

Що таке Оцінка впливу на передачу даних

Згідно з GDPR та рішенням у справі Schrems II, організації, які передають персональні дані до країн за межами ЄС/ЄЕЗ, повинні оцінити, чи забезпечують закони країни призначення належний рівень захисту. Стандартні договірні положення (SCC) самі по собі можуть бути недостатніми — необхідно оцінити, чи потрібні додаткові заходи безпеки.

Оцінка TIA включає:

  • Закони країни призначення, які можуть дозволяти уряду доступ до даних
  • Чи може ваш імпортер даних (субпроцесор) підпадати під дію цих законів
  • Технічні та організаційні заходи, що пом'якшують виявлені ризики
  • Чи забезпечує комбінація SCC + додаткових заходів належний рівень захисту

Ця оцінка застосовується, коли режим Розширеної захисту даних ВИМКНЕНО (за замовчуванням). Коли ВВІМКНЕНО, обробка даних штучним інтелектом залишається в ЄС, що значно спрощує зобов'язання щодо передачі даних.

Оцінка TIA ISMS Copilot: передачі до постачальників штучного інтелекту

ISMS Copilot підтримує Оцінку впливу на передачу даних для міжнародних передач даних. Поточна маршрутизація постачальників штучного інтелекту задокументована в канонічних юридичних документах на нашому Центрі довіри:

Поточна маршрутизація (авторитетний Центр довіри):Розширений захист даних УВІМКНЕНО: Mistral AI (ЄС, нульове зберігання) — немає міжнародної передачі для обробки штучним інтелектом • Платні + Розширений захист ВИМКНЕНО: Anthropic Claude (США, зберігання до 30 днів для моніторингу зловживань) • Безкоштовні/нульовий тариф + Розширений захист ВИМКНЕНО: OpenRouter агрегатор маршрутизує до перевірених постачальників (Inceptron, DeepInfra, Cerebras, Google Vertex) • Постачальники електронної пошти: SendGrid, Kit (США, SCC)

Повний список субпроцесорів з місцями розташування та деталями зберігання дивіться тут:

Ці канонічні документи оновлюються щоразу, коли змінюються угоди з постачальниками штучного інтелекту.

Як режим Розширеної захисту даних змінює зобов'язання щодо TIA

Режим за замовчуванням (Розширений захист даних ВИМКНЕНО)

Коли Розширений захист даних вимкнено:

  • Місце обробки штучним інтелектом: Сполучені Штати (xAI, OpenAI, Anthropic)
  • Механізм передачі: Стандартні договірні положення + додаткові заходи
  • Вимога TIA: Організації, що підпадають під дію GDPR, повинні провести або покластися на оцінку TIA від ISMS Copilot
  • Зберігання постачальниками штучного інтелекту: 30 днів (тимчасовий кеш для моніторингу зловживань)
  • Передачі електронної пошти: Все одно відбуваються до постачальників у США (SendGrid/Kit) незалежно від налаштувань штучного інтелекту

Якщо ви використовуєте режим за замовчуванням для обробки персональних даних жителів ЄС, задокументуйте цю передачу у своєму Реєстрі діяльності з обробки даних і покладіться на оцінку TIA від ISMS Copilot або проведіть власну оцінку.

Розширений захист даних УВІМКНЕНО (режим лише ЄС)

Коли Розширений захист даних увімкнено:

  • Місце обробки штучним інтелектом: Європейський Союз (Mistral AI, Франкфурт)
  • Механізм передачі: Немає міжнародної передачі для обробки штучним інтелектом (ЄС-ЄС)
  • Вимога TIA: Не потрібна для обробки штучним інтелектом (немає передачі за межі ЄС/ЄЕЗ)
  • Зберігання постачальником штучного інтелекту: Нульове зберігання — дані обробляються в режимі реального часу та видаляються
  • Передачі електронної пошти: Все одно відбуваються до постачальників у США (SendGrid/Kit); оцінка TIA все ще потрібна для електронних листів

Режим Розширеної захисту даних усуває потребу в оцінці TIA для обробки штучним інтелектом, значно спрощуючи відповідність вимогам GDPR. Однак передачі електронної пошти до постачальників у США залишаються і все ще потребують оцінки.

Передачі електронної пошти залишаються незалежно від режиму

Навіть при увімкненому Розширеному захисті даних, електронні листи передбачають передачі до США:

  • SendGrid (Twilio): Транзакційні листи (підтвердження облікового запису, скидання паролю, сповіщення про безпеку)
  • Kit (ConvertKit): Послідовності онбордингу та оновлення продуктів (необов'язково, користувач може відписатися)
  • Передавані дані: Адреси електронної пошти, дані про взаємодію (відкриття, кліки), метадані повідомлень
  • Заходи безпеки: Стандартні договірні положення, шифрування під час передачі, угоди про обробку даних, що відповідають GDPR

Щоб мінімізувати передачі електронної пошти, користувачі можуть відписатися від некритичних повідомлень.

Проведення власної оцінки TIA

Коли потрібна власна оцінка

Організаціям слід провести власну оцінку TIA, якщо:

  • Ви обробляєте особливі категорії даних (Стаття 9 GDPR) через ISMS Copilot
  • Ваш рівень толерантності до ризиків відрізняється від оцінки ISMS Copilot
  • Ваш орган захисту даних вимагає проведення оцінок TIA, специфічних для організації
  • Клієнтські контракти передбачають незалежні оцінки передачі даних
  • Ви обробляєте великі обсяги персональних даних жителів ЄС

Ключові питання для вашої TIA

Проводячи власну оцінку, врахуйте:

Конфіденційність даних

  • Які типи персональних даних ви завантажуєте?
  • Чи містять вони дані особливої категорії (здоров'я, біометрія, політичні погляди)?
  • Як несанкціонований доступ з боку уряду може зашкодити суб'єктам даних?

Ймовірність доступу

  • Чи можуть ваші дані відповідності відповідати порогу "іноземної розвідки" згідно з FISA 702?
  • Чи ви або ваші клієнти є потенційними цілями урядового спостереження?
  • Чи обробляєте ви дані, пов'язані з національною безпекою, тероризмом або організованою злочинністю?

Додаткові заходи

  • Чи є технічні заходи ISMS Copilot (шифрування, обмежене зберігання) достатніми для вашого випадку використання?
  • Чи варто ввімкнути режим розширеної захисту даних для обробки лише в межах ЄС?
  • Чи варто ввімкнути режим зменшення PII, щоб редагувати персональні дані перед обробкою штучним інтелектом?
  • Чи потрібна додаткова анонімізація перед завантаженням документів?

Альтернативні рішення

  • Якщо ризики неможливо пом'якшити, чи можна уникнути передачі, увімкнувши режим розширеної захисту даних?
  • Чи можна анонімізувати дані перед використанням ISMS Copilot?
  • Чи варто обмежити використання ISMS Copilot лише неперсональними даними?

Ресурси для вашої TIA

Посібник з вибору: Який режим слід використовувати

Використовуйте режим розширеної захисту даних (лише ЄС), коли:

  • Ваша організація має обов'язкові вимоги щодо резидентності даних у ЄС
  • Ви обробляєте персональні дані резидентів ЄС і хочете спростити відповідність TIA
  • Контракти з клієнтами забороняють обробку даних у США
  • Ви обробляєте дані особливої категорії (стаття 9 GDPR)
  • Ваш орган захисту даних вимагає обробки лише в межах ЄС
  • Ваша оцінка ризиків робить висновок, що передача даних до США створює неприйнятні ризики
  • Ви хочете нульове зберігання даних у постачальника штучного інтелекту для максимальної конфіденційності

Консультанти з питань відповідності, які працюють з європейськими клієнтами, повинні за замовчуванням використовувати режим розширеної захисту даних, щоб відповідати суворим вимогам щодо суверенітету даних і спростити відповідність GDPR.

Режим за замовчуванням може бути прийнятним, коли:

  • Ви обробляєте лише документацію щодо відповідності без персональних даних
  • Ваша TIA робить висновок, що додаткові заходи забезпечують адекватний захист
  • Ви не підпадаєте під дію GDPR (неєвропейська організація, немає суб'єктів даних з ЄС)
  • Ви обробляєте лише неконфіденційний вміст щодо відповідності (загальні політики, рамки)
  • 30-денне зберігання даних у постачальника штучного інтелекту є прийнятним згідно з вашими політиками

Документування передач у вашому ROPA

Якщо ви використовуєте ISMS Copilot для обробки персональних даних, задокументуйте це у своєму Реєстрі обробки даних:

Режим за замовчуванням (розширений захист даних ВИМКНЕНО)

  • Субпроцесори: ISMS Copilot (ЄС), xAI (США), OpenAI (США), SendGrid (США), Kit (США)
  • Напрямки передачі: Сполучені Штати
  • Механізми передачі: Стандартні договірні положення, шифрування, обмежене зберігання
  • Посилання на TIA: "Покладаємося на оцінку впливу передачі даних ISMS Copilot від [дата]" або "Проведено внутрішню TIA [дата]"

Режим розширеної захисту даних (УВІМКНЕНО)

  • Субпроцесори: ISMS Copilot (ЄС), Mistral AI (ЄС), SendGrid (США), Kit (США)
  • Напрямки передачі: Сполучені Штати (лише електронна пошта)
  • Механізми передачі: Стандартні договірні положення для постачальників електронної пошти
  • Посилання на TIA: "Обробка штучним інтелектом відбувається в ЄС (без передачі); передачі електронної пошти покриті SCC"

Див. Реєстр обробки даних ISMS Copilot для шаблону, на який можна посилатися.

Найкращі практики

Для організацій ЄС

  • Увімкніть режим розширеної захисту даних за замовчуванням, щоб уникнути складнощів з TIA
  • Задокументуйте ISMS Copilot у вашому ROPA з відповідними деталями про субпроцесорів
  • Повідомте суб'єктів даних про використання інструментів штучного інтелекту для обробки даних щодо відповідності (у повідомленні про конфіденційність)
  • Анонімізуйте персональні дані перед завантаженням, коли це можливо
  • Проведіть DPIA, якщо обробляєте дані особливої категорії або персональні дані у великих обсягах

Для консультантів з питань відповідності

  • Оцініть вимоги кожного клієнта щодо резидентності даних перед вибором режиму
  • Створюйте окремі робочі простори для кожного клієнта, щоб ізолювати дані
  • Включайте ISMS Copilot як субпроцесора у ваші клієнтські DPA
  • Повідомляйте клієнтів про режим, який ви використовуєте, і чому
  • Увімкніть режим зменшення PII для додаткового захисту під час роботи з аудиторськими звітами, що містять імена співробітників

Мінімізація ризиків передачі

  • Увімкніть режим розширеної захисту даних: Повністю усуває передачі даних для обробки штучним інтелектом
  • Увімкніть режим зменшення PII: Редагує персональні дані до того, як вони потрапляють до постачальників штучного інтелекту
  • Відмовтеся від несуттєвих електронних листів: Зменшує передачі через постачальників електронної пошти
  • Встановіть короткі терміни зберігання: Обмежує тривалість зберігання даних
  • Анонімізуйте перед завантаженням: Видаліть або псевдонімізуйте персональні ідентифікатори

Поширені запитання

Чи потрібно мені проводити власну TIA, якщо я використовую ISMS Copilot?

Це залежить. Якщо ви використовуєте режим за замовчуванням і обробляєте персональні дані резидентів ЄС, вам слід або провести власну TIA, або задокументувати своє покладання на оцінку ISMS Copilot. Якщо ви ввімкнете режим розширеної захисту даних, обробка штучним інтелектом залишається в ЄС і не потребує TIA (хоча передачі електронної пошти все одно потребують).

Чи повністю усуває режим розширеної захисту даних зобов'язання щодо передачі даних?

Ні. Він усуває передачу даних для обробки штучним інтелектом, але електронні листи все ще обробляються постачальниками з США (SendGrid, Kit). Ці передачі електронних листів залишаються під дією вимог Розділу V GDPR і мають бути задокументовані у вашому Реєстрі обробки даних (ROPA).

Що робити, якщо мій орган захисту даних відхилить TIA для ISMS Copilot?

Якщо ваш орган захисту даних дійде висновку, що передача даних до США пов'язана з неприйнятними ризиками, увімкніть режим розширеної захисту даних, щоб обробляти навантаження штучного інтелекту виключно в ЄС. Це усуває необхідність проведення TIA для обробки даними штучним інтелектом.

Чи можу я використовувати ISMS Copilot для обробки особливих категорій даних?

Так, але з обережністю. Увімкніть режим розширеної захисту даних для обробки виключно в ЄС, увімкніть режим зменшення обсягу персональних даних (PII Reduction Mode), встановіть короткі терміни зберігання даних і проведіть оцінку впливу на захист даних (DPIA), як того вимагає стаття 35 GDPR. Переконайтеся, що у вас є законна підстава відповідно до статті 9.

Як часто слід переглядати TIA?

Переглядайте TIA щоразу, коли:

  • ISMS Copilot змінює субпроцесорів або потоки даних
  • Змінюються закони США щодо нагляду
  • Ваш орган захисту даних видає нові рекомендації
  • Значно змінюється характер або обсяг даних, які ви обробляєте

Де знайти стандартні договірні положення ISMS Copilot?

СДП включені до угод із субпроцесорами. Зверніться до служби підтримки через Центр допомоги, щоб запросити копії СДП для оцінки постачальника або аудиту.

Пов'язані ресурси

Отримання допомоги

Якщо у вас виникли запитання щодо оцінки впливу передачі даних або міжнародних передач даних:

  • Ознайомтеся з Угодою про обробку даних для ознайомлення з правовими механізмами передачі
  • Зверніться до служби підтримки через Центр допомоги, щоб отримати документацію TIA або копії СДП
  • Додайте "Запит TIA" або "Оцінка впливу передачі даних" у тему листа
  • Відвідайте Колекцію безпеки для ознайомлення з повною документацією щодо відповідності вимогам

On this page

Що таке Оцінка впливу на передачу данихОцінка TIA ISMS Copilot: передачі до постачальників штучного інтелектуЯк режим Розширеної захисту даних змінює зобов'язання щодо TIAРежим за замовчуванням (Розширений захист даних ВИМКНЕНО)Розширений захист даних УВІМКНЕНО (режим лише ЄС)Передачі електронної пошти залишаються незалежно від режимуПроведення власної оцінки TIAКоли потрібна власна оцінкаКлючові питання для вашої TIAРесурси для вашої TIAПосібник з вибору: Який режим слід використовуватиВикористовуйте режим розширеної захисту даних (лише ЄС), коли:Режим за замовчуванням може бути прийнятним, коли:Документування передач у вашому ROPAНайкращі практикиДля організацій ЄСДля консультантів з питань відповідностіМінімізація ризиків передачіПоширені запитанняЧи потрібно мені проводити власну TIA, якщо я використовую ISMS Copilot?Чи повністю усуває режим розширеної захисту даних зобов'язання щодо передачі даних?Що робити, якщо мій орган захисту даних відхилить TIA для ISMS Copilot?Чи можу я використовувати ISMS Copilot для обробки особливих категорій даних?Як часто слід переглядати TIA?Де знайти стандартні договірні положення ISMS Copilot?Пов'язані ресурсиОтримання допомоги