Правовые основания, наблюдение за сотрудниками, запрещённое распознавание эмоций, DPIA, договоры с обработчиками и международные передачи
YARD Law Co. · Правовой статус проверен на 31 августа 2026 года
Запись разговора с клиентом и анализ этой записи с помощью ИИ - не одна и та же правовая операция. У компании может быть законное основание записывать разговоры и при этом всё равно требуется отдельный анализ того, что происходит, когда эти записи расшифровываются, оцениваются, обобщаются, профилируются или передаются внешнему поставщику ИИ.
Поэтому правильный вопрос комплаенса не «можем ли мы применять ИИ к нашим разговорам?», а: какие данные мы обрабатываем, для каких целей, на каком правовом основании, через каких поставщиков и с какими последствиями для клиентов и сотрудников?
Даты здесь имеют значение, потому что обязанности, действующие для контакт-центра сегодня, - не те, которые описывает большинство комментариев.
Действует сейчас: запреты статьи 5, включая распознавание эмоций на рабочем месте с учётом законного исключения для медицинских целей и целей безопасности, и обязанность по ИИ-грамотности по статье 4 - обе с 2 февраля 2025 года. Статья 4 в редакции Регламента (ЕС) 2026/1744 требует, чтобы поставщики и внедряющие лица принимали меры, поддерживающие развитие ИИ-грамотности у своего персонала и у иных лиц, работающих с системами ИИ от их имени, и прямо не требует гарантировать определённый уровень ИИ-грамотности для отдельного лица. Общая применимость Регламента и полномочие Комиссии налагать санкции действуют со 2 августа 2026 года.
Отложено: Регламент (ЕС) 2026/1744 перенёс основные обязанности Главы III для систем высокого риска, классифицированных по статье 6(2) и перечисленных в Приложении III, со 2 августа 2026 года на 2 декабря 2027 года в силу изменённой статьи 113, а для ИИ высокого риска, встроенного в продукцию по Приложению I, - на 2 августа 2028 года. Наш материал о том, что вступило в силу и что было отложено, содержит подробности.
Практическое следствие: запрет распознавания эмоций на рабочем месте связывает контакт-центр уже сейчас, тогда как режим высокого риска для систем оценки работников - задача 2027 года, которую нужно закладывать в проект, а не повод для паники в 2026 году.
Нет. Но запись телефонного разговора представляет собой обработку персональных данных всякий раз, когда запись относится к идентифицируемому лицу. Организация должна определить правовое основание по статье 6 GDPR и соблюдать принципы прозрачности, ограничения целей, минимизации данных, ограничения хранения и безопасности.
Европейский совет по защите данных прямо рассматривает запись разговоров в целях контроля качества обслуживания и указывает, что клиентов необходимо информировать, в частности, о цели записи, получателях, праве на возражение и праве доступа.
Компании часто сводят это к вопросу «нужно ли нам согласие?». Такой вопрос слишком прост, чтобы дать надёжный ответ.
Не обязательно. GDPR содержит несколько возможных оснований, включая согласие, необходимость для исполнения договора, юридическую обязанность и законные интересы. Какое из них применимо, зависит от того, зачем записывается разговор и что делается с записью впоследствии.
Когда используется законный интерес по статье 6(1)(f), контролёр должен провести обоснованную оценку трёх элементов:
Руководства ЕСЗД рассматривают это как структурированную оценку, а не как универсальное разрешение.
Правильное основание может различаться и по целям. Запись для подтверждения регулируемой сделки - не та же цель, что запись каждого продающего разговора, чтобы система ИИ оценивала навыки убеждения сотрудника. Их не следует автоматически считать одной операцией обработки.
Допустим, компания уже законно записывает разговоры, а затем внедряет программу, которая расшифровывает каждый разговор, обобщает его, выявляет темы, оценивает тональность, выставляет оценку продавцу, прогнозирует, купит ли клиент, выявляет нарушения комплаенса и формирует рекомендации по обучению.
Такое изменение может существенно изменить характер, цели и риски обработки. Новую обработку следует описать отдельно, а не исходить из того, что разрешение на запись включает разрешение делать с аудио что угодно.
Требования прозрачности GDPR обязывают контролёра сообщить субъектам данных цели, правовое основание и соответствующих получателей. Если использование ИИ создаёт новую цель или существенно иное использование данных, имеющаяся информация о конфиденциальности и анализ правового основания могут оказаться недостаточными.
Внедрение в контакт-центре обычно обрабатывает две группы одновременно: клиентов, чьи голоса и высказывания записываются, и операторов, чья работа и разговоры анализируются непрерывно. Вторую группу легко упустить.
Платформа ИИ-контроля качества может формировать оценки операторов, рейтинги, поведенческие профили, сигналы о нарушениях, рекомендации по обучению, поводы для дисциплинарных мер и входные данные для повышения или увольнения. В этот момент система не просто анализирует клиентов - она наблюдает за работниками. Это повышает значение соразмерности, прозрачности, болгарского трудового права и Регламента об ИИ.
Это самый неотложный вопрос 2026 года при закупке ИИ для контакт-центров. Статья 5 Регламента об ИИ запрещает системы ИИ, предназначенные для вывода эмоций физических лиц на рабочем месте, за исключением случаев, когда система предназначена для медицинских целей или целей безопасности. Этот запрет действует уже сейчас.
Поэтому поставщиков следует внимательно проверять, когда они продвигают функции с формулировками вроде:
Не всякая система с ярлыком «анализ тональности» обязательно подпадает под определение распознавания эмоций в Регламенте об ИИ. Нужно исследовать техническую функцию и предназначение. Но ярлык, который использует отдел продаж, не является решающим, и компании следует понимать, что именно выводит модель и на основании каких сигналов.
Регламент об ИИ регулирует также отдельные системы, используемые в сфере занятости и управления работниками. Приложение III охватывает определённые системы ИИ, применяемые при подборе персонала, а также системы, применяемые для принятия решений, затрагивающих трудовые отношения, для распределения задач на основе личных характеристик или поведения и для наблюдения за работниками или их оценки.
Основные обязанности Главы III для систем высокого риска, классифицированных по статье 6(2) и перечисленных в Приложении III, применяются со 2 декабря 2027 года после изменения статьи 113 Регламентом (ЕС) 2026/1744. Платформу оценки сотрудников, закупаемую сейчас, всё же следует классифицировать и проектировать с их учётом, поскольку система, выбранная в 2026 году, обычно будет работать и в 2027-м, - но полный режим соблюдения требований для высокого риска в августе 2026 года не применяется.
Попадает ли конкретная платформа анализа разговоров в категорию высокого риска, зависит от её предназначения и способа использования. Инструмент расшифровки, создающий лишь заметки для поиска, сильно отличается от системы, оценки которой существенно определяют повышение, увольнение, распределение задач или дисциплинарные меры. Анализ должен следовать за фактическим внедрением, а не за продуктовой категорией программы.
Потенциально да. Статья 22 защищает от решений, основанных исключительно на автоматизированной обработке, включая профилирование, если такое решение порождает правовые последствия или аналогичным образом существенно затрагивает лицо.
Это не значит, что каждая сформированная ИИ оценка качества нарушает статью 22. Но как только автоматизированные оценки определяют существенные решения в отношении клиентов или сотрудников без реального участия человека, статью 22 необходимо оценить. Руководитель, нажимающий «утвердить» на всё, что рекомендует алгоритм, - не обязательно реальное человеческое решение.
Часто ответ должен быть положительным - до внедрения, а не после того, как что-то пошло не так. Статья 35 GDPR требует DPIA, когда обработка, особенно с использованием новых технологий, вероятно повлечёт высокий риск для прав и свобод физических лиц.
Масштабный анализ записанных разговоров с помощью ИИ может сочетать сразу несколько факторов, повышающих риск:
DPIA - не формальность. Полезная оценка заставляет бизнес ответить, что делает система, какие данные в неё поступают и из неё выходят, какие результаты создаются, кто их видит, как долго они хранятся, какие решения на них опираются, что может пойти не так и какие меры снижают этот риск.
Это особенно важно, когда контакт-центр обслуживает разговоры для нескольких заказчиков. Роли нельзя определить только договорными ярлыками. Одна и та же компания может быть контролёром для одной цели и обработчиком для другой.
Заказчик может определять, зачем совершаются и записываются разговоры с его клиентами, а контакт-центр обрабатывает записи по его указаниям. Но если контакт-центр самостоятельно решает использовать все записи, по всем заказчикам, для обучения собственной аналитической системы, оценка ролей будет существенно иной.
Когда поставщик ИИ обрабатывает персональные данные от имени контролёра, статья 28 GDPR требует надлежащего оформления отношений с обработчиком и обязывает контролёров привлекать обработчиков, предоставляющих достаточные гарантии. Поэтому договор с поставщиком имеет значение.
До подписания компании следует знать ответы на следующие вопросы:
Общее заверение, что платформа «соответствует GDPR», не заменяет ответов на эти вопросы.
Многие поставщики ИИ или их субобработчики работают за пределами Европейской экономической зоны. Это не запрещает пользоваться сервисом. Но контролёр должен установить, происходит ли передача, и, если да, обеспечить подходящий механизм передачи и гарантии по GDPR.
Это следует описать до внедрения, поскольку поставщик SaaS с европейским обликом может сам опираться на инфраструктуру или субобработчиков в других странах.
Универсального срока хранения в GDPR нет. Срок должен быть привязан к цели, а бессрочное хранение, как правило, будет трудно обосновать для узко определённой цели контроля качества.
Анализ должен также различать разные артефакты, которые теперь порождает один разговор:
Удаление аудио при сохранении постоянного профиля сотрудника ни в каком содержательном смысле комплаенса не является удалением данных разговора.
Самый слабый подход - купить продукт с ИИ, а уведомление о конфиденциальности написать потом. Более удачная последовательность:
| Этап | Что охватывает |
|---|---|
| 1. Описать текущую запись | Кто записывает, зачем, на каком основании, с какими уведомлениями и сроками хранения. |
| 2. Описать систему ИИ | Входы, выходы, функции модели, поставщики, субобработчики, передачи и использование в решениях. |
| 3. Оценить основания и роли | Позиции контролёр/обработчик, основание по статье 6, вопросы сотрудников, статья 22 и классификация по Регламенту об ИИ. |
| 4. Провести DPIA | Там, где требуется, до начала обработки высокого риска. |
| 5. Обновить договоры и прозрачность | Соглашения по статье 28, информация о конфиденциальности, внутренние политики, условия поставщика. |
| 6. Ограничить доступ и хранение | Определить, кто может видеть аудио, расшифровки, оценки и профили и в течение какого срока. |
| 7. Обучить тех, кто пользуется системой | Обязанность по ИИ-грамотности по статье 4 действует со 2 февраля 2025 года. В изменённой редакции она требует мер, поддерживающих развитие ИИ-грамотности у персонала и у иных лиц, работающих с системами ИИ от имени компании, а не гарантированного уровня для отдельного лица. |
Для компаний, внедряющих ИИ в продажи или в работу контакт-центра, наша проверка может охватывать наличие обоснованного основания по GDPR для существующей записи разговоров; уведомления о прозрачности для клиентов и сотрудников; распределение ролей контролёра и обработчика; договоры с поставщиком ИИ и субобработчиками; международные передачи; сроки хранения; оценки законного интереса; необходимость DPIA и её подготовку; профилирование и автоматизированное принятие решений; наблюдение за сотрудниками; классификацию по Регламенту об ИИ и проверку на запрещённые практики; а также внутренние политики использования ИИ.
Цель не в том, чтобы бизнес перестал использовать ИИ. Цель - определить, какие части предлагаемой системы можно внедрять обычным образом, какие требуют гарантий, а какие функции вообще не следует включать.
См. также наш материал о Регламенте об ИИ в августе 2026 года и нашу практику по защите персональных данных.
Не обязательно. GDPR предлагает несколько возможных правовых оснований, и правильное зависит от того, зачем записывается разговор и что делается с записью впоследствии. Какое бы основание ни применялось, клиенты всё равно должны получить требуемую информацию об обработке.
Не автоматически. Анализ с помощью ИИ может вводить новые цели, новых получателей, профилирование, новые риски и международные передачи. Они требуют собственной оценки и не считаются охваченными первоначальным решением о записи.
DPIA требуется по статье 35 GDPR, когда обработка вероятно повлечёт высокий риск для физических лиц. Масштабный систематический анализ записанных разговоров, профилирование и оценка работников - именно те факторы, которые делают это вероятным.
Статья 5 Регламента об ИИ запрещает системы ИИ, предназначенные для вывода эмоций физических лиц на рабочем месте, кроме медицинских целей или целей безопасности. Этот запрет действует со 2 февраля 2025 года и не затронут переносом правил о высоком риске в 2026 году.
Не обязательно. Значение имеют техническая функция и предназначение системы, а не слова в маркетинге поставщика. Нужно исследовать, какой вывод фактически делает модель и на основании каких сигналов.
Возможно, но системы, которые наблюдают за работниками или оценивают их, могут одновременно затрагивать GDPR, болгарское трудовое право и Регламент об ИИ. Решающие вопросы - насколько значима оценка и какие трудовые решения на ней основываются.
Потенциально да, но оформление отношений с обработчиком по статье 28 GDPR и любую передачу персональных данных за пределы ЕЭЗ необходимо оценить до внедрения, включая передачи, осуществляемые субобработчиками поставщика.
Нет. Компания, внедряющая систему, остаётся ответственной за собственные цели, правовые основания, прозрачность, распределение ролей и использование результатов. Поставщик не может быть в соответствии вместо вас.
Это руководство предоставляется на русском языке в информационных целях. Общение с клиентами и юридические консультации YARD Law предоставляются на английском и болгарском языках. Английская версия является исходной версией этой статьи.
Эта статья представляет собой общую информацию по состоянию на 31 августа 2026 года и не является юридической консультацией по конкретному делу. Системы ИИ существенно различаются по технической функции и предназначению, и правовая квалификация должна следовать за фактически внедряемой системой. Даты применения Регламента об ИИ поэтапны и были изменены Регламентом (ЕС) 2026/1744; позицию следует подтвердить по действующему тексту на момент совершения действий. Подготовлено юридической командой YARD Law Co., адвокатского бюро в Софии, Болгария.
Внедряете ИИ в запись разговоров?
Правовые основания, DPIA, наблюдение за сотрудниками, проверка по Регламенту об ИИ и договоры с поставщиками.