הסכם עיבוד נתונים (DPA)

עולם המוצר והעסקים

הגדרה

הסכם עיבוד נתונים הוא חוזה מחייב לפי GDPR בין ארגון לבין כל ספק שמעבד עבורו מידע-אישי, שקובע מגבלות על שימוש בנתונים, כולל לרוב איסור-אימון-מודל עליהם.

מה זה הסכם עיבוד נתונים ומאיפה הוא נובע

הסכם עיבוד נתונים (DPA) הוא חוזה מחייב, שנדרש לפי סעיף 28 לתקנת GDPR האירופית, בין כל ארגון ("בקר-נתונים", controller) לבין כל צד-שלישי שמעבד עבורו מידע-אישי ("מעבד-נתונים") — כולל, במקרה של כלי AI, ספק המודל עצמו. הסעיף קובע שמונה חובות ספציפיות שהמעבד חייב לקבל על עצמו בחוזה, מעיבוד המידע רק לפי הוראות מתועדות של המבקר ועד סיוע-בציות לרשויות ואפשור ביקורות מצד הבקר. החוזה חייב להיות בכתב, כולל בצורה אלקטרונית — הסכמה בעל-פה אינה מספיקה.

סודיות, זכויות-נושאי-מידע וספקי-משנה

מעבר לעצם-קיום-החוזה, ל-DPA תפקיד תפעולי: הוא מחייב את המעבד לשמור על סודיות המידע אצל כל מי שפועל תחתיו, ולסייע לבקר-הנתונים להשיב לבקשות של אנשים לממש את זכויותיהם על המידע שלהם. סעיף מרכזי נוסף עוסק בספקי-משנה (sub-processors): המעבד אינו רשאי להעסיק ספק-משנה נוסף בלי אישור, וכל החובות שנקבעו בחוזה המקורי חייבות לחול גם על ספק-המשנה החדש — כלומר האחריות לא נעצרת בשכבה הראשונה.

מה מיוחד ב-DPA לכלי AI

ה-DPA הסטנדרטי הזה קיים הרבה לפני AI, אבל חוזים עם ספקי-AI מוסיפים לו לרוב סעיף שלא היה נחוץ בעבר: איסור מפורש על שימוש בתוכן של הלקוח לאימון, כיוונון (fine-tuning) או שיפור המודל, מעבר לעיבוד השירות עצמו. ברירת-המחדל אצל רוב ספקי-ה-AI המסחריים המובילים היא כבר היום איסור-אימון על נתוני-לקוחות דרך ה-API או המוצר-הארגוני — אבל הסעיף החוזי הוא מה שנותן לברירת-המחדל הזו תוקף משפטי מחייב; עמוד-מדיניות בעלמא באתר התמיכה אינו שקול לחוזה.

שרשרת ספקי-המשנה מורכבת יותר אצל AI

ספקי-AI תלויים בשרשרת ספקי-משנה ארוכה יותר משירותי-SaaS מסורתיים: ספקי-תשתית-ענן ולמידת-מכונה, ספקי-מודל-חיצוניים, שירותי-תיוג-נתונים וספקי-תשתית-ייעודית ל-AI, כולם עלולים לגעת בנתוני-הלקוח. חוזה-DPA טוב מתחייב לפרסם רשימה עדכנית של ספקי-המשנה, להודיע על תוספות, ולאפשר ללקוח לפי הצורך להתנגד לספק-משנה חדש — כשחלון-ההתראה המקובל אצל ספקי-AI הוא 14 עד 30 יום.

מתי DPA לא מספיק ומה כדאי לבדוק

DPA הוא תנאי-סף לציות רגולטורי, לא ערובה לאיכות בפועל: תנאי-הזמן-להודעה על ספק-משנה, לוח-הזמנים למחיקת-מידע בסיום-ההתקשרות, ותחום-השיפוט החל — כולם בדרך כלל ניתנים למשא-ומתן במסלול-ארגוני (Enterprise), גם אם הנוסח הסטנדרטי שמוצג ראשון נראה סגור. עסק שסומך על נוסח-ברירת-המחדל בלבד, בלי לקרוא את סעיפי-ספקי-המשנה ומחיקת-הנתונים, עלול לגלות בדיעבד שהתנאים בפועל רחבים יותר ממה שחשב.

הקשר לסעיפים חוזיים אחרים

DPA שונה במהותו מ-SLA (שמבטיח זמינות) ומהתחייבות-שיפוי מפני-תביעות (שמבטיחה כיסוי-משפטי): הוא עוסק אך ורק במה שמותר לעשות עם המידע עצמו. שלושת הסעיפים האלה — DPA, SLA, ושיפוי — נבדקים בדרך כלל יחד בשלב המשא-ומתן על חוזה-ארגוני מול ספק AI, ומהווים יחד תמונה שלמה יותר של הסיכון החוזי מאשר כל אחד מהם בנפרד.

שאלות נפוצות ❓

מה זה DPA ולמה הוא נדרש?

הסכם עיבוד נתונים הוא חוזה מחייב הנדרש לפי סעיף 28 ל-GDPR בין כל ארגון לבין צד-שלישי שמעבד עבורו מידע-אישי — כולל ספק-מודל של AI. הוא קובע שמונה חובות ספציפיות שהמעבד חייב לקבל, ומחייב להיות בכתב.

מה מוסיף DPA לכלי AI מעבר לחוזה-הסטנדרטי?

סעיף שלא היה נחוץ לפני AI: איסור מפורש על שימוש בתוכן-הלקוח לאימון או שיפור המודל. ברירת-המחדל אצל רוב הספקים המסחריים המובילים כבר היא איסור-אימון, אבל DPA הוא מה שהופך את זה למחייב משפטית ולא רק להצהרת-מדיניות.

מה כולל DPA לגבי ספקי-משנה?

המעבד לא רשאי להעסיק ספק-משנה נוסף בלי אישור, וכל חובות-החוזה המקורי חייבות לחול גם עליו. חוזה טוב מתחייב לפרסם רשימת ספקי-משנה עדכנית ולהודיע על שינויים — בדרך כלל בחלון של 14 עד 30 יום.

האם DPA סטנדרטי מספיק, או שכדאי לבדוק אותו לעומק?

DPA הוא תנאי-סף רגולטורי, לא ערובה לתנאים הטובים ביותר. תנאי-ההודעה על ספקי-משנה, מועד-מחיקת-המידע וגבולות-השיפוט כולם בדרך כלל ניתנים למשא-ומתן במסלול-ארגוני, גם אם הנוסח הראשוני נראה קבוע.

מה ההבדל בין DPA ל-SLA ולשיפוי מפני-תביעות?

שלושתם סעיפים חוזיים נפרדים: DPA עוסק אך ורק במה שמותר לעשות עם המידע, SLA מבטיח רמת-זמינות של השירות, ושיפוי מבטיח כיסוי-משפטי אם תוצר-AI מפר זכויות-יוצרים. עסק שבודק חוזה-ארגוני בודק בדרך כלל את שלושתם יחד.