← Всички статии
Защита на данните и технологии

Запис на разговори с ИИ и GDPR в България: какво трябва да провери един кол център през 2026 г.

Правни основания, наблюдение на служители, забранено разпознаване на емоции, ОВЗД, договори с обработващи и международни трансфери

YARD Law Co. · Правен статус проверен към 31 август 2026 г.

Записването на разговор с клиент и анализът на този запис с изкуствен интелект не са една и съща правна операция. Едно дружество може да има законно основание да записва разговори и въпреки това да се нуждае от отделен анализ на това какво се случва, когато записите се транскрибират, оценяват, обобщават, профилират или се изпращат към външен доставчик на ИИ.

Правилният въпрос за съответствието следователно не е „можем ли да използваме ИИ върху разговорите си?“, а: какви данни обработваме, за какви цели, на какво правно основание, чрез кои доставчици и с какви последици за клиентите и служителите?

Къде реално стои Регламентът за ИИ

Дати на прилагане към август 2026 г.

Датите имат значение тук, защото задълженията, които се прилагат към един кол център днес, не са тези, които се описват в повечето коментари.

Прилага се сега: забраните по чл. 5, включително разпознаването на емоции на работното място при спазване на законовото изключение за медицински цели и за целите на безопасността, и задължението за ИИ грамотност по чл. 4 - и двете от 2 февруари 2025 г. Член 4, изменен с Регламент (ЕС) 2026/1744, изисква доставчиците и внедрителите да предприемат мерки в подкрепа на развитието на ИИ грамотност у своя персонал и у другите лица, които работят с ИИ системи от тяхно име, и изрично не изисква да се гарантира определено ниво на ИИ грамотност за отделно лице. Общата приложимост на Регламента и правомощието на Комисията да налага санкции текат от 2 август 2026 г.

Отложено: Регламент (ЕС) 2026/1744 пренасрочи основните задължения по Глава III за високорисковите системи, класифицирани по чл. 6, пар. 2 и посочени в Приложение III, от 2 август 2026 г. на 2 декември 2027 г. съгласно изменения чл. 113, а тези за високорисковия ИИ, вграден в продукти по Приложение I - на 2 август 2028 г. Нашият материал за това какво влезе в сила и какво се отложи съдържа подробностите.

Практическата последица: забраната за разпознаване на емоции на работното място обвързва кол центъра още сега, докато високорисковият режим за системите за оценка на служители е проблем за 2027 г., за който да се проектира отсега, а не повод за паника през 2026 г.

Незаконно ли е автоматично записването на разговори с клиенти?

Не. Но записването на телефонен разговор представлява обработване на лични данни винаги когато записът се отнася до идентифицируемо лице. Организацията трябва да определи законово основание по чл. 6 от ОРЗД и да спазва принципите за прозрачност, ограничение на целите, свеждане на данните до минимум, съхранение и сигурност.

Европейският комитет по защита на данните разглежда пряко записването на разговори за целите на качеството на обслужването и посочва, че клиентите трябва да бъдат информирани, включително за целта на записа, получателите, правото на възражение и правото на достъп.

Дружествата често свеждат това до „нужно ли ни е съгласие?“. Този въпрос е твърде опростен, за да даде надежден отговор.

Винаги ли е необходимо съгласие на клиента?

Не непременно. ОРЗД съдържа няколко възможни основания, включително съгласие, необходимост за изпълнение на договор, законово задължение и легитимни интереси. Кое се прилага зависи от това защо се записва разговорът и какво се прави със записа след това.

Когато се разчита на легитимен интерес по чл. 6, пар. 1, б. „е“, администраторът се нуждае от защитима преценка на три неща:

  1. преследвания легитимен интерес;
  2. дали обработването е необходимо за този интерес; и
  3. дали интересите и основните права на лицето имат преимущество.

Насоките на ЕКЗД третират това като структурирана преценка, а не като универсално разрешение.

Правилното основание може да се различава и според целта. Записването за доказване на регулирана сделка не е същата цел като записването на всеки търговски разговор, за да може ИИ система да оценява уменията за убеждаване на служител. Двете не следва автоматично да се третират като една дейност по обработване.

ИИ анализът е втори слой

Да приемем, че дружество вече записва разговори законосъобразно и след това въвежда софтуер, който транскрибира всеки разговор, обобщава го, идентифицира теми, оценява настроението, оценява продавача, прогнозира дали клиентът ще купи, открива нарушения на вътрешните правила и генерира препоръки за обучение.

Тази промяна може съществено да измени естеството, целите и рисковете на обработването. Новото обработване следва да бъде картографирано отделно, вместо да се приема, че разрешението за записване носи и разрешение да се прави каквото и да е с аудиото.

Изискванията за прозрачност по ОРЗД задължават администратора да съобщи на лицата целите, правното основание и съответните получатели. Ако използването на ИИ създава нова цел или съществено различно използване на данните, съществуващата информация за поверителност и анализът на правното основание може вече да не са достатъчни.

Данните на клиентите и данните на служителите са различни рискови проблеми

Внедряването в кол център обикновено обработва две групи едновременно: клиенти, чиито гласове и изявления се записват, и оператори, чиито резултати и разговори се анализират непрекъснато. Втората група лесно се пропуска.

Платформа за ИИ контрол на качеството може да генерира оценки на операторите, класирания, поведенчески профили, сигнали за нарушения, препоръчани обучения, поводи за дисциплинарни мерки и входни данни за повишение или уволнение. В този момент системата не анализира само клиенти - тя наблюдава работници. Това увеличава значението на пропорционалността, прозрачността, съображенията по българското трудово право и Регламента за ИИ.

Разпознаването на емоции с ИИ на работното място може да е забранено

Това е най-непосредственият въпрос през 2026 г. при закупуването на ИИ за кол центрове. Член 5 от Регламента за ИИ забранява ИИ системите, предназначени да правят изводи за емоциите на физически лица на работното място, освен когато системата е предназначена за медицински цели или за целите на безопасността. Тази забрана е в сила сега.

Затова доставчиците трябва да бъдат разглеждани внимателно, когато предлагат функции с формулировки като:

  • емоционално състояние;
  • откриване на настроение;
  • откриване на фрустрация;
  • емоционална ангажираност;
  • емоционална оценка на служителя.

Не всяка система, обозначена като „анализ на настроението“, непременно попада в дефиницията за разпознаване на емоции по Регламента за ИИ. Техническата функция и предназначението трябва да бъдат изследвани. Но етикетът, който използва търговският отдел, не е решаващ и дружеството следва да разбира какво реално извежда моделът и въз основа на какви сигнали.

А какво да кажем за ИИ системите, които оценяват служители?

Регламентът за ИИ урежда и определени системи, използвани в заетостта и управлението на работници. Приложение III обхваща определени ИИ системи, използвани при подбор, както и системи, използвани за вземане на решения, засягащи трудовите правоотношения, за разпределяне на задачи въз основа на лични характеристики или поведение и за наблюдение или оценяване на работници.

Срокове

Основните задължения по Глава III за високорисковите системи, класифицирани по чл. 6, пар. 2 и посочени в Приложение III, се прилагат от 2 декември 2027 г. след изменението на чл. 113 с Регламент (ЕС) 2026/1744. Платформа за оценка на служители, която се закупува сега, все пак следва да бъде класифицирана и проектирана съобразно тях, защото система, избрана през 2026 г., обикновено ще работи и през 2027 г. - но пълният високорисков режим на съответствие не е приложим през август 2026 г.

Дали конкретна платформа за анализ на разговори попада във високорискова категория зависи от нейното предназначение и от начина, по който се използва. Инструмент за транскрипция, който създава само записки за търсене, е много различен от система, чиито оценки съществено определят повишение, уволнение, разпределяне на задачи или дисциплинарно третиране. Анализът следва действителното внедряване, а не продуктовата категория на софтуера.

Може ли да се приложи чл. 22 от ОРЗД?

Потенциално. Член 22 защитава срещу решения, основани единствено на автоматизирано обработване, включително профилиране, когато решението поражда правни последици или засяга по подобен начин съществено лицето.

Това не означава, че всяка генерирана от ИИ оценка за качество нарушава чл. 22. Но щом автоматизирани оценки определят съществени решения за клиенти или служители без реално човешко участие, чл. 22 трябва да бъде преценен. Мениджър, който натиска „одобри“ по всяка препоръка на алгоритъма, не е непременно реално човешко вземане на решение.

Нужна ли ни е оценка на въздействието върху защитата на данните?

Често отговорът следва да е „да“ - преди внедряването, а не след като нещо се обърка. Член 35 от ОРЗД изисква ОВЗД, когато обработването, особено при използване на нови технологии, е вероятно да породи висок риск за правата и свободите на лицата.

Мащабният ИИ анализ на записани разговори може да съчетава едновременно няколко рискоувеличаващи фактора:

  • систематично наблюдение;
  • големи обеми аудио;
  • профилиране;
  • оценяване на служители;
  • потенциално чувствителна информация, изречена по време на разговорите;
  • нова технология;
  • автоматизирано оценяване;
  • трансгранично обработване.

ОВЗД не е формалност. Полезната оценка принуждава бизнеса да отговори какво прави системата, какви данни влизат и излизат от нея, какви резултати се създават, кой ги вижда, колко дълго се съхраняват, кои решения се основават на тях, какво може да се обърка и какви мерки намаляват този риск.

Кой е администратор и кой е обработващ?

Това има особено значение, когато кол център обслужва разговори за няколко клиента. Ролите не могат да се уредят само с етикети в договора. Едно дружество може да е администратор за една цел и обработващ за друга.

Клиент може да определя защо се провеждат и записват разговорите с неговите клиенти, докато кол центърът обработва записите по негови указания. Но ако кол центърът самостоятелно реши да използва всички записи, от всички клиенти, за да обучава собствената си аналитична система, това е съществено различен анализ на ролите.

Когато доставчик на ИИ обработва лични данни от името на администратор, чл. 28 от ОРЗД изисква подходяща уредба на отношенията с обработващия и задължава администраторите да използват обработващи, които предоставят достатъчни гаранции. Затова договорът с доставчика има значение.

Въпроси, които да зададете на доставчика на ИИ

Преди подписване дружеството следва да знае отговорите на следните въпроси:

  • Къде се съхраняват записите и къде се извършва транскрипцията?
  • Кои подизпълнители-обработващи се използват?
  • Прехвърлят ли се данни извън ЕИП?
  • Използват ли се данните на клиентите за обучение на моделите на доставчика и може ли това да бъде изключено?
  • Какви срокове на съхранение се прилагат?
  • Могат ли отделни записи и производни профили да бъдат изтрити?
  • Генерира ли услугата ембединги или други постоянни производни данни?
  • Извежда ли настроение или емоции?
  • Профилира ли служители?
  • Какви мерки за сигурност се прилагат и какви задължения за уведомяване при инцидент приема доставчикът?
  • Може ли дружеството да извърши одит или да получи съдържателна информация за съответствието?

Общото уверение, че платформата е „в съответствие с ОРЗД“, не замества отговорите на тези въпроси.

Международни трансфери

Много доставчици на ИИ или техните подизпълнители работят извън Европейското икономическо пространство. Това не забранява използването на услугата. Но администраторът трябва да установи дали е налице трансфер и, когато има такъв, да осигури подходящия механизъм за трансфер и гаранции по ОРЗД.

Това следва да бъде картографирано преди внедряването, защото доставчик на SaaS, който изглежда европейски, може сам да разчита на инфраструктура или подизпълнители другаде.

Колко дълго следва да се пазят записите и транскрипциите?

Няма универсален срок на съхранение по ОРЗД. Срокът трябва да е обвързан с целта, а безсрочното съхранение по правило трудно ще бъде обосновано за тясно определена цел за контрол на качеството.

Анализът следва да разграничава и различните артефакти, които един разговор вече поражда:

  • оригинално аудио;
  • транскрипция;
  • ИИ обобщение;
  • оценка на оператора;
  • сигнал за нарушение;
  • производен профил;
  • набор от данни за обучение.

Изтриването на аудиото при запазване на постоянен профил на служителя не е, в никакъв съдържателен смисъл на съответствието, изтриване на данните от разговора.

Най-безопасното внедряване е поетапно

Най-слабият подход е да се купи ИИ продуктът и уведомлението за поверителност да се напише след това. По-добра последователност:

ЕтапКакво обхваща
1. Картографиране на текущото записванеКой записва, защо, на какво основание, с какви уведомления и срокове на съхранение.
2. Картографиране на ИИ систематаВходове, изходи, функции на модела, доставчици, подизпълнители, трансфери и използване при решения.
3. Преценка на основанията и ролитеПозициите администратор/обработващ, основанието по чл. 6, въпросите със служителите, чл. 22 и класификацията по Регламента за ИИ.
4. Изготвяне на ОВЗДКогато се изисква - преди да започне високорисковото обработване.
5. Актуализиране на договорите и прозрачносттаСпоразумения по чл. 28, информация за поверителност, вътрешни политики, условия на доставчика.
6. Ограничаване на достъпа и съхранениетоОпределяне кой може да вижда аудио, транскрипции, оценки и профили и за какъв срок.
7. Обучение на хората, които я използватЗадължението за ИИ грамотност по чл. 4 се прилага от 2 февруари 2025 г. В изменената си редакция то изисква мерки в подкрепа на развитието на ИИ грамотност у персонала и у другите лица, които работят с ИИ системи от името на дружеството, а не гарантирано ниво за отделно лице.

Какво може да прегледа YARD Law

За дружества, които въвеждат ИИ в продажбите или в кол центъра, прегледът ни може да обхване дали съществуващото записване на разговори има защитимо основание по ОРЗД; уведомленията за прозрачност към клиенти и служители; разпределението на ролите администратор и обработващ; договорите с доставчика на ИИ и подизпълнителите; международните трансфери; съхранението; оценките на легитимния интерес; изискванията за ОВЗД и изготвянето ѝ; профилирането и автоматизираното вземане на решения; наблюдението на служители; класификацията по Регламента за ИИ и проверката за забранени практики; както и вътрешните политики за използване на ИИ.

Целта не е бизнесът да спре да използва ИИ. Целта е да се установи кои части от предложената система могат да се внедрят нормално, кои се нуждаят от гаранции и кои функции изобщо не следва да бъдат включвани.

Вижте също нашия материал за Регламента за ИИ през август 2026 г. и практиката ни по защита на личните данни.

Често задавани въпроси

Винаги ли клиентите трябва да дадат съгласие за запис на разговора?

Не непременно. ОРЗД предлага няколко възможни правни основания и правилното зависи от това защо се записва разговорът и какво се прави със записа след това. Независимо кое основание се прилага, клиентите трябва да получат изискваната информация за обработването.

Ако вече записваме разговори, можем ли автоматично да ги анализираме с ИИ?

Не автоматично. ИИ анализът може да въведе нови цели, нови получатели, профилиране, нови рискове и международни трансфери. Те се нуждаят от собствена преценка, вместо да се смятат за обхванати от първоначалното решение за записване.

Необходима ли ни е оценка на въздействието върху защитата на данните?

ОВЗД се изисква по чл. 35 от ОРЗД, когато обработването е вероятно да породи висок риск за лицата. Мащабният систематичен анализ на записани разговори, профилирането и оценяването на работници са фактори, които правят това вероятно.

Може ли да използваме ИИ, за да установим дали служителите в кол центъра са ядосани или стресирани?

Член 5 от Регламента за ИИ забранява ИИ системите, предназначени да правят изводи за емоциите на физически лица на работното място, освен по медицински причини или за целите на безопасността. Тази забрана се прилага от 2 февруари 2025 г. и не е засегната от отлагането на високорисковите правила през 2026 г.

Анализът на настроението същото ли е като разпознаване на емоции?

Не непременно. Значение има техническата функция и предназначението на системата, а не думите в маркетинга на доставчика. Трябва да се изследва какъв извод реално прави моделът и въз основа на какви сигнали.

Може ли ИИ да оценява търговците ни?

Възможно е, но системите, които наблюдават или оценяват работници, могат едновременно да ангажират ОРЗД, българското трудово право и Регламента за ИИ. Решаващите въпроси са колко значима е оценката и какви трудовоправни решения се основават на нея.

Може ли да използваме американски доставчик на ИИ?

Потенциално да, но уредбата на отношенията с обработващия по чл. 28 от ОРЗД и всеки трансфер на лични данни извън ЕИП трябва да бъдат преценени преди внедряването, включително трансферите, извършвани от подизпълнителите на доставчика.

Доставчикът твърди, че платформата е в съответствие с ОРЗД. Това решава ли проблема ни?

Не. Бизнесът, който внедрява системата, остава отговорен за собствените си цели, правни основания, прозрачност, разпределение на ролите и използване на резултатите. Доставчикът не може да бъде в съответствие вместо вас.

Тази статия е обща информация към 31 август 2026 г. и не представлява правен съвет по конкретен случай. ИИ системите се различават съществено по техническа функция и предназначение, а правната класификация трябва да следва системата, която реално се внедрява. Датите на прилагане на Регламента за ИИ са поетапни и бяха изменени с Регламент (ЕС) 2026/1744; позицията следва да бъде потвърдена спрямо действащия текст към момента на действие. Изготвено от правния екип на YARD Law Co., адвокатско дружество със седалище в София, България.

Въвеждате ИИ в записа на разговорите си?

Правни основания, ОВЗД, наблюдение на служители, проверка по Регламента за ИИ и договори с доставчици.