Przejdź do treści
contactcenterwchmurze.pl

Nagrywanie rozmów w contact center: najpierw cel, potem przycisk „record”

Jak rozdzielić cele nagrania, transkrypcji i analityki, ustalić role, informację, dostęp, retencję, podprocesorów oraz wymagane oceny.

Nagrywanie rozmowy jest operacją przetwarzania danych, a nie neutralną funkcją techniczną. Plik audio może ujawniać tożsamość, treść sprawy, emocje, dane pracownika i informacje podane przypadkowo. Włączenie transkrypcji, wyszukiwania, podsumowania lub automatycznej oceny dodaje kolejne operacje i ryzyka oraz może poszerzyć grono odbiorców. Projekt powinien rozdzielić je przed wyborem ustawień.

Poniższy schemat jest ogólną pomocą organizacyjną. Nie wskazuje właściwej podstawy prawnej dla konkretnej rozmowy i nie zastępuje oceny prawa sektorowego, pracy, konsumenckiego ani opinii osoby odpowiedzialnej za ochronę danych.

1. Zapisz każdy cel oddzielnie

Cele mogą obejmować dowód dyspozycji, realizację umowy, kontrolę jakości, szkolenie, bezpieczeństwo, rozpatrzenie reklamacji lub obowiązek wynikający z przepisu sektorowego. Nie łącz ich w zdaniu „nagrywamy dla jakości i bezpieczeństwa”. Dla każdego określ niezbędność, dane, użytkowników, czas oraz to, co stanie się bez nagrania.

Transkrypcja nie jest automatycznie tym samym celem co audio. Ułatwia pełnotekstowe wyszukiwanie i może zwiększyć skalę dostępu. Automatyczna klasyfikacja tematu, podsumowanie czy ocena agenta również wymagają odrębnego opisu. Funkcja dostępna w licencji nie tworzy uzasadnienia do jej użycia.

2. Ustal zakres rozmów i danych

Zdecyduj, które kolejki, kierunki, sprawy i etapy są nagrywane. Wskaż moment startu i zatrzymania, zapowiedź, możliwość pauzy oraz zachowanie po transferze. Sprawdź, czy nagranie obejmuje oczekiwanie, rozmowę konsultacyjną, konferencję, ekran lub kanał agenta po zakończeniu kontaktu.

Zaprojektuj reakcję na dane, których nie należy utrwalać. Może to oznaczać pauzę, maskowanie, przekierowanie do bezpiecznego formularza albo rezygnację z podawania informacji głosem. Nie proś o pełne hasło ani kod przeznaczony do samodzielnego uwierzytelnienia. Dane testowe i szkoleniowe powinny być odpowiednio przygotowane, a nie kopiowane z losowych rozmów.

3. Określ role i podstawę dla każdej operacji

Organizacja zwykle decyduje, po co nagrywa rozmowy, lecz szczegółowa rola stron zależy od faktów. Dostawca przechowujący nagrania według instrukcji może działać jako procesor. Jeżeli wykorzystuje treść do własnego celu, ocena może być inna. EDPB zaleca patrzeć na rzeczywiste decyzje, nie wyłącznie etykiety umowne.

Dla każdego celu wskaż właściwą podstawę z art. 6 RODO, a gdy pojawiają się szczególne kategorie danych — również warunki z art. 9, jeśli ma zastosowanie. Zgoda nie jest automatycznie jedyną podstawą nagrywania i nie powinna być wybierana tylko dlatego, że łatwo dodać komunikat IVR. Musi spełniać swoje warunki, a skutki odmowy i wycofania trzeba móc rzeczywiście obsłużyć.

4. Oddziel zgodę marketingową od nagrywania

Art. 398 Prawa komunikacji elektronicznej zakazuje używania automatycznych systemów wywołujących i telekomunikacyjnych urządzeń końcowych do przesyłania informacji handlowej, w tym marketingu bezpośredniego, bez uprzedniej zgody abonenta lub użytkownika końcowego. To wymóg dotyczący określonego celu i kanału.

Nie wynika z niego automatyczna zgoda na nagranie ani rozstrzygnięcie dotyczące zwykłej rozmowy obsługowej. Organizacja powinna osobno udokumentować możliwość kontaktu, podstawę przetwarzania danych i zasady utrwalania rozmowy. Jedno pole w CRM nie powinno łączyć różnych zgód i celów bez zachowania ich treści, zakresu, źródła i czasu.

5. Zaprojektuj przejrzystą informację

Osoba powinna otrzymać jasną informację o nagrywaniu i najważniejszych elementach przetwarzania w odpowiednim momencie. Warstwowy komunikat może krótko wskazać administratora, cele i miejsce pełnej informacji, ale odnośnik nie może prowadzić do nieczytelnego dokumentu. Zadbaj o dostępność dla osób, które nie korzystają z internetu.

Pełna informacja powinna odpowiadać właściwym obowiązkom z art. 13 lub 14 RODO, zależnie od źródła danych. Zmiana celu, dodanie transkrypcji lub nowego odbiorcy wymaga oceny aktualności komunikatu. Informacja dla klientów nie zastępuje przejrzystych zasad wobec pracowników i wykonawców.

6. Ogranicz dostęp i użycie wtórne

Zdefiniuj role dla odsłuchu, wyszukiwania, eksportu, usuwania, zmiany retencji i tworzenia próbki jakościowej. Kierownik nie musi mieć dostępu do wszystkich nagrań, a administrator techniczny nie powinien wykorzystywać ich do celów operacyjnych. Masowy eksport i operacje uprzywilejowane wymagają silniejszej kontroli oraz logowania.

Próbki szkoleniowe i jakościowe wybieraj według jawnej procedury. Ogranicz kopiowanie fragmentów do prezentacji, wiadomości i zgłoszeń dostawcy. Jeżeli cel można osiągnąć przez zanonimizowany opis albo dane syntetyczne, nie przenoś prawdziwego nagrania do kolejnego systemu.

7. Zbuduj retencję z celu, nie z pojemności

Każdy cel może potrzebować innego okresu. Zapisz początek liczenia, automatyczne usunięcie, wyjątki, kopie i wstrzymanie usuwania dla konkretnej sprawy. „Do czasu przedawnienia wszystkich roszczeń” bez analizy zakresu bywa zbyt ogólne, podobnie jak przechowywanie bez końca dlatego, że przestrzeń jest tania.

Test retencji powinien przejść przez plik główny, indeks wyszukiwania, transkrypcję, próbkę jakościową, eksport i kopię. Potwierdzenie usunięcia z interfejsu nie dowodzi, że obiekt zniknął ze wszystkich aktywnych miejsc. Dla kopii określ izolację, cykl nadpisania i brak powrotu usuniętego nagrania do aktywnego systemu.

8. Sprawdź bezpieczeństwo nagrania

Ustal szyfrowanie podczas przesyłania i przechowywania, właściciela kluczy, separację klientów, regiony, odporność kopii i integralność eksportu. Połączenie SRTP może zakończyć się przed komponentem nagrywającym, dlatego diagram powinien pokazywać rzeczywiste granice ochrony. Dostęp wsparcia dostawcy również musi pozostawiać ślad.

Monitoruj nietypowe wyszukiwania, wielokrotne odsłuchy, eksporty, zmianę retencji i nadanie szerokiej roli. Plan incydentu powinien umożliwiać ustalenie, których nagrań dotyczy zdarzenie, jakie osoby mogą być objęte skutkiem i kiedy procesor poinformował administratora.

9. Oceń podprocesorów, lokalizacje i transfery

Lista podprocesorów powinna obejmować przechowywanie, transkrypcję, analitykę, wsparcie, telemetrię i kopie. Sprawdź tryb informowania o zmianach oraz możliwość reakcji. Umowa z procesorem musi odzwierciedlać wymagania art. 28 RODO, w tym instrukcje, poufność, bezpieczeństwo, pomoc, usunięcie i informacje potrzebne do wykazania zgodności.

Deklaracja regionu UE nie wystarcza do oceny transferu. Dostęp zespołu spoza EOG, zdalne wsparcie lub dalsza usługa mogą wymagać analizy rozdziału V RODO oraz zastosowanego mechanizmu. Każdy przypadek oceniaj na podstawie aktualnych danych o przepływie i prawie.

10. Przygotuj realizację praw i ocenę ryzyka

Zaprojektuj sposób odnalezienia nagrania bez nadmiernego ujawnienia danych innej osoby. Potrzebne są kryteria wyszukiwania, uwierzytelnienie wnioskodawcy, bezpieczny eksport i procedura ograniczenia lub usunięcia, jeśli prawo ma zastosowanie. Nie polegaj wyłącznie na numerze telefonu jako dowodzie tożsamości.

Jeżeli planowane przetwarzanie z dużym prawdopodobieństwem może powodować wysokie ryzyko dla praw i wolności, art. 35 RODO przewiduje ocenę skutków dla ochrony danych przed rozpoczęciem. Nie każde contact center automatycznie wymaga DPIA, ale szerokie monitorowanie, profilowanie, dane wrażliwe, nowa technologia i skala mogą być istotnymi przesłankami. Decyzję oraz jej uzasadnienie trzeba udokumentować.

Kryterium gotowości do decyzji

W zakresie tej listy kontrolnej projekt jest gotowy do decyzji o uruchomieniu, gdy cele i podstawy są rozdzielone, zakres minimalny, komunikaty aktualne, role i podprocesorzy rozpoznani, dostęp ograniczony, retencja testowana, transfery ocenione, a prawa i incydenty mają procedurę. Każda nowa funkcja analityczna powinna wrócić przez ten sam proces zmiany.

Połącz ochronę danych z architekturą bezpieczeństwa

Sprawdź granice i integracje platformy

Wróć do bazy wiedzy

Źródła i zastrzeżenie

Treść przedstawia sposób organizacji analizy, a nie wynik prawny dla określonej organizacji. Aktualne wymogi należy ustalić z uwzględnieniem celu rozmowy, sektora, relacji pracowniczych, kategorii osób i danych oraz faktycznej konfiguracji dostawców.