Flyweight: Como usar um AI Chatbot para Shopify em conformidade com o GDPR e o AI Act

Guia completo para usar o Flyweight AI Chatbot para Shopify em conformidade com o GDPR e o AI Act. Inclui modelo de política de privacidade e checklist de conformidade.

Matthias Frisch profile pictureBy

Acordo de Processamento de Dados, obrigação de identificação, política de privacidade, GDPR, AI Act - o quê? 🤯🤯

A checklist e o template de política de privacidade abaixo partem do princípio de que vocês gerem uma loja Shopify e querem adicionar um AI chatbot em conformidade com o GDPR. Querem ver tudo o que o nosso Shopify chatbot consegue fazer? Passem pelo guia principal. Este artigo não constitui aconselhamento jurídico nem o reconhecimento de qualquer obrigação legal.

Terminologia

  1. Regulamento Geral sobre a Proteção de Dados (GDPR)
    O GDPR é a principal lei de privacidade na Europa. Define as regras sobre como as empresas tratam dados pessoais, como recolher apenas o que é realmente necessário e armazenar esses dados de forma segura. Também dá às pessoas direitos sobre os seus dados, incluindo acesso, retificação e eliminação. No caso de chatbots, isso significa evitar recolha ampla ou desnecessária de dados e explicar de forma clara como esses dados são usados.

  2. Artificial Intelligence Act (AI Act)
    O AI Act é uma proposta de lei da UE que define regras para inteligência artificial. O objetivo é tornar o uso de sistemas de IA, como chatbots, mais seguro e mais justo. A lei agrupa os sistemas de IA por nível de risco, de baixo a alto. Cada categoria traz os seus próprios requisitos, como deixar claro que o utilizador está a interagir com IA e reduzir o risco de resultados discriminatórios. Chatbots usados em contextos sensíveis podem entrar em categorias de maior risco e estar sujeitos a requisitos mais rigorosos.

  3. Data Processing Agreement (DPA)
    Um Data Processing Agreement é um contrato entre a empresa que usa o chatbot e o fornecedor que o opera. Esse contrato define que o fornecedor processa os dados dos utilizadores apenas com base nas instruções da empresa e de acordo com as regras de proteção de dados. Se vocês usam um fornecedor externo de chatbot, normalmente é necessário ter um DPA para documentar um tratamento de dados em conformidade com o GDPR.

  4. Política de Privacidade
    Uma política de privacidade explica que dados são recolhidos, por que razão são recolhidos e durante quanto tempo são armazenados. Também deve explicar os direitos dos utilizadores, como o direito de pedir a eliminação dos dados ou o acesso aos dados guardados. No caso de chatbots, esta informação deve ser fácil de perceber e fácil de encontrar.

  5. Obrigação de Identificação
    De acordo com os princípios do GDPR e, em especial, com o AI Act previsto, os utilizadores devem conseguir perceber que estão a interagir com IA e não com uma pessoa. É isso que significa a obrigação de identificação. O objetivo é aumentar a transparência e reduzir mal-entendidos.

Papéis e Responsabilidades

Os papéis importam porque definem quem é responsável por quê.

Processor

O fornecedor do chatbot é normalmente o processor. Isto significa que o fornecedor processa dados em nome do operador da loja e com base nas suas instruções. O fornecedor trata da configuração técnica e da operação do chatbot, mas não decide por que motivo os dados são processados. O seu papel é seguir os requisitos do controller e implementar medidas técnicas e organizativas para proteger os dados pessoais. Em resumo, o fornecedor do chatbot está contratualmente vinculado a processar dados apenas conforme instruído, e não para fins próprios e independentes.

Controller

Esta é a parte que muitas vezes parece um pouco contraintuitiva: o operador da loja é o controller. Como controller, a loja decide por que razão e de que forma os dados são processados, por exemplo, o que o chatbot recolhe e se é usado para suporte, geração de leads ou outro objetivo. O controller é responsável por garantir que a recolha e o tratamento de dados cumprem os requisitos de privacidade e que os direitos dos utilizadores são respeitados. Na prática, isso significa que o operador da loja define como o chatbot é usado e é responsável pela conformidade de privacidade à volta desse uso. Parece maior do que realmente é. Normalmente, começa por explicar isso com clareza na política de privacidade.

Exemplo Prático

Imaginem que a loja Shopify "GarlicPress24" quer usar um AI chatbot para geração de leads. Um cliente pergunta sobre as especificações de um espremedor de alho e a IA dá uma orientação especializada. Durante esse processo, o chatbot recolhe os dados de contacto do cliente, como nome e email, e encaminha-os para o especialista.

A loja tem de decidir como isto deve funcionar. O lead deve ser recolhido pela IA? Ou o chatbot deve simplesmente mostrar uma mensagem como: “Contactem os nossos especialistas no Email X”? A loja Shopify é o controller porque decide o que acontece e garante que os clientes são informados corretamente na política de privacidade. O fornecedor do AI chatbot trata da configuração técnica e processa os dados de acordo com as instruções da loja, o que faz dele o processor.

Como Usar um AI Chatbot em Conformidade com os Requisitos de Proteção de Dados: Uma Checklist

Se querem usar um chatbot em linha com o GDPR e o AI Act, os papéis acima definem as responsabilidades.

  1. Recolham Apenas os Dados Necessários
    O chatbot deve recolher apenas os dados de que realmente precisa. Isto é, em grande parte, responsabilidade do fornecedor. Na Flyweight, procuramos processar apenas o mínimo de dados pessoais necessário. Por exemplo, se um cliente pergunta pelo estado de uma encomenda, processamos apenas o código postal e o número da encomenda, e não detalhes extra da morada ou dados mais amplos da encomenda. Os dados pessoais também são tratados separadamente da IA.

  2. Sejam Transparentes
    Os utilizadores devem perceber que dados o chatbot recolhe e para que servem. A política de privacidade é o lugar certo para explicar isso com clareza, sobretudo para operadores de lojas Shopify. Como a loja é o controller, a política deve ser atualizada para que os clientes fiquem devidamente informados. Incluímos abaixo um template para ajudar nisso.

  3. Tenham um Data Processing Agreement (DPA) em Vigor
    Se o chatbot vier de um fornecedor externo, deve existir um contrato que cubra o tratamento de dados em conformidade com o GDPR. Verifiquem se o fornecedor disponibiliza um DPA, muitas vezes como parte do acordo padrão.

  4. Revejam Regularmente a Segurança e a Proteção de Dados
    O AI Act também aponta para revisões regulares dos riscos relacionados com IA, para que a configuração do chatbot continue em conformidade ao longo do tempo. Isto costuma ser tratado pelo fornecedor do chatbot. Mantemos este guia atualizado e partilhamos alterações relevantes.

  5. Identifiquem o Chatbot de Forma Clara
    Mesmo que a identificação explícita ainda não seja uma exigência legal rígida em todos os casos, transparência continua a ser a melhor abordagem. Os utilizadores devem saber que estão a falar com IA. O nosso AI chatbot inclui por defeito um rodapé com a frase: “AI powered by Flyweight”, e recomendamos mantê-lo. Se quiserem jogar pelo seguro, também podem mencionar IA na mensagem de boas-vindas ou no nome do chatbot.

⭐️ Template de Política de Privacidade

Como vimos, as lojas Shopify que atuam como controllers são as principais responsáveis por explicar com clareza como os dados são processados.

E o melhor sítio para fazer isso?

A vossa política de privacidade.

💡 Se fôssemos o operador da loja a usar o Flyweight AI Chatbot, adicionaríamos a seguinte secção à política de privacidade (sem reconhecer qualquer obrigação legal nem prestar aconselhamento jurídico):

👇👇👇👇👇👇👇👇👇👇


Uso do Chatbot com Formulários
Disponibilizamos no nosso website um chatbot com IA da Flyweight GmbH, Jungbuschstraße 28, 68159 Mannheim, Alemanha (https://flyweight.io/legal-notice / https://flyweight.io/privacy-statement) para responder às vossas perguntas. Ao usar o chatbot, as vossas perguntas são combinadas com a base de dados criada a partir das informações do website lidas do nosso próprio website e com um large language model, para vos fornecer respostas ao vosso pedido. O chatbot é instruído para não pedir dados pessoais. Importa saber: se, na sequência das vossas perguntas, surgirem formulários separados nos quais possam ter de fornecer dados pessoais com base no vosso pedido, as informações aí fornecidas serão processadas em separado e, por isso, não serão enviadas para a IA.

Categorias de Dados Processados: As categorias de dados resultam das vossas perguntas quando inserem dados pessoais na vossa questão.

  • Por exemplo, se perguntarem: “Onde está a minha encomenda?”, aparecerá um formulário onde podem introduzir o número da encomenda e o vosso código postal.

  • Se, por exemplo, quiserem saber mais sobre um produto e receber aconselhamento adequado, aparecerá um formulário onde podem introduzir as informações relevantes (por exemplo, nome, telefone, email, etc.).

Finalidade do Tratamento: Tratamento das informações que fornecem para criar respostas aos vossos pedidos através do chatbot.

  • Exemplo: se perguntarem “Onde está a minha encomenda?” e introduzirem o número da encomenda e o código postal no formulário, essas informações são usadas para fazer um pedido direto ao sistema da loja (Shopify), para que as informações de entrega possam ser enviadas e possam ser informados sobre o estado da encomenda.

  • Exemplo: se quiserem aconselhamento sobre um produto, o vosso pedido (com os dados fornecidos no formulário e todo o histórico de chat) será encaminhado para o operador da loja, para que este vos possa contactar.

Fonte dos Dados: Recolhemos estes dados diretamente junto de vocês.

Base Legal: Processamos os dados para cumprir obrigações contratuais ou pré-contratuais, de acordo com o artigo 6.º, n.º 1, alínea b) do Regulamento Geral sobre a Proteção de Dados (GDPR).

Conservação dos Dados: Os dados são armazenados até o vosso pedido estar resolvido ou durante a vigência do contrato e, depois disso, até expirarem os prazos legais de conservação (6 a 10 anos).

Localização dos Destinatários: UE e fora da UE.

Garantias para Transferências para Países Terceiros: Cláusulas Contratuais-Tipo da UE (SCC), decisão de adequação


👆👆👆👆👆👆👆👆👆👆

Instalem o chatbot compatível com privacidade para lojas Shopify europeias ✌️

Comecem hoje

Experimentem o vosso AI chatbot grátis e vejam como ele ajuda o vosso negócio a crescer. 7 dias grátis, sem limites de tráfego nem de chats com AI.

Cliquem em "Install" para adicionar a app "Flyweight AI" à vossa loja Shopify®. Sem cartão de crédito, sem registo.

Built for Shopify