GDPR, Human-in-the-loop та EU AI Act
конкретні правила обробки даних та обмеження системи
Оновлено: 04.08.2026
1. Про цю сторінку
1.1. Значки «GDPR», «Human-in-the-loop» та «AI Act Ready» на нашому сайті — це не маркетингові прикраси. Ця сторінка пояснює, які саме правила обробки даних стоять за кожним із них, які технічні та організаційні обмеження вбудовані у платформу VirtualSB і чого система принципово не робить.
1.2. Ця сторінка має інформаційний характер і доповнює юридично обов'язкові документи: Політику конфіденційності (virtualsb.tech/privacy), Угоду про обробку персональних даних (virtualsb.tech/personal_data) та Публічну оферту (virtualsb.tech/oferta). У разі розбіжностей пріоритет мають зазначені документи.
2. Ролі та відповідальність за GDPR
2.1. VirtualSB діє як Оператор даних (Data Processor) у розумінні ст. 4(8) GDPR: ми технічно обробляємо дані респондентів виключно за дорученням клієнта і не використовуємо їх для власних цілей.
2.2. Контролером даних (Data Controller) є B2B-клієнт, який направляє кандидата чи співробітника на скринінг. Саме клієнт визначає мету перевірки та отримує аналітичний звіт.
2.3. Виняток: у послузі Self-Check (самоперевірка), коли людина тестує сама себе, VirtualSB виступає Контролером даних щодо цієї сесії.
2.4. Розподіл обов'язків між сторонами, включно зі стандартними договірними положеннями ЄС (SCC), закріплено в Угоді про обробку персональних даних (DPA).
3. Які дані обробляються і скільки вони зберігаються
3.1. Дані, що зберігаються постійно (до розірвання договору або запиту на видалення):
ідентифікаційні дані B2B-клієнта: email, телефон, назва компанії;
базові дані респондента: ПІБ, e-mail, телефон, посада;
технічні журнали: IP-адреси, дата та час сесій.
3.2. Дані, що обробляються лише в межах сеансу верифікації та автоматично знищуються після формування звіту:
відповіді респондента на запитання інтерв'ю;
поведінкові метрики під час проходження (час відповідей, патерни, рухи очей);
паспортні дані та податкові номери — виключно як транзитний запит до реєстрів (YouControl), без збереження на нашому боці;
фото респондента — лише для OSINT-звіту.
3.3. Біометричні сигнали (мімічні патерни, вираз обличчя) обробляються виключно для генерації аналітичного звіту і не використовуються для ідентифікації особи.
3.4. Усі дані передаються захищеним каналом TLS і зберігаються у зашифрованому вигляді.
4. Згода респондента
4.1. Інтерв'ю починається лише після інформованої згоди: перед стартом респондент бачить, хто ініціював перевірку, які категорії даних обробляються та з якою метою.
4.2. Респондент може відмовитися від проходження. Платформа не має механізмів прихованого чи примусового тестування.
5. Human-in-the-loop: людина завжди приймає рішення
5.1. VirtualSB не виносить рішень про найм, відмову, звільнення чи доступи. Результат роботи системи — аналітичний звіт рекомендаційного характеру з маркерами ризику.
5.2. Фінальне кадрове рішення завжди ухвалює людина: HR, керівник або співробітник служби безпеки клієнта. Це організаційна вимога, зафіксована у наших документах, а не опція.
5.3. Маркери ризику у звіті — це «зони для уточнення на живій співбесіді», а не вирок. Ми прямо рекомендуємо клієнтам перевіряти кожен маркер у діалозі з кандидатом.
5.4. Такий підхід відповідає ст. 22 GDPR: жодна особа не є об'єктом рішення, що ґрунтується виключно на автоматизованій обробці та має для неї юридичні наслідки.
6. Чого система принципово не робить
6.1. Не є детектором брехні: VirtualSB не видає висновків «бреше / не бреше» і не замінює поліграф чи класичне розслідування.
6.2. Не приймає автоматичних рішень: система не відхиляє кандидатів і не блокує людей — вона лише формує звіт для людини.
6.3. Не використовує розпізнавання емоцій як підставу для рішення: емоційні реакції фіксуються лише як додатковий контекст для аналізу людиною, що відповідає обмеженням EU AI Act щодо emotion recognition у сфері працевлаштування.
6.4. Не проводить прихованого спостереження: аналіз відбувається лише в межах сесії інтерв'ю, про яку респондент поінформований.
6.5. Не є джерелом юридичних доказів: звіт не призначений для використання у суді та не має доказової сили.
6.6. Не зберігає сирі поведінкові дані: після формування звіту дані сеансу автоматично знищуються.
7. Відповідність EU AI Act
7.1. Ми проєктували систему з урахуванням вимог Регламенту ЄС про штучний інтелект (EU AI Act) до систем, що застосовуються у сфері зайнятості.
7.2. Конкретні заходи:
людський нагляд (human oversight) — обов'язкова людина-рішення на виході, п. 5 цієї сторінки;
заборонені практики виключено — система не виконує «емоційну ідентифікацію» як підставу для рішень і не здійснює соціального скорингу;
прозорість — респондент знає, що взаємодіє з AI-агентом, і бачить мету перевірки до початку;
мінімізація даних — сесійні дані знищуються після генерації звіту, п. 3.2.
7.3. Алгоритм структурує об'єктивні метрики: лінгвістичні патерни, швидкість реакцій, затримки у відповідях та логічні нестиковки. Інтерпретація цих метрик — завдання людини.
8. Права суб'єктів даних
8.1. Респондент має право на доступ до своїх даних, їх виправлення, видалення, обмеження обробки та заперечення проти обробки.
8.2. Для реалізації прав направте запит на support@virtualsb.tech. Строк відповіді — до 30 календарних днів.
8.3. Якщо перевірку ініціював роботодавець (Контролер даних), частину запитів ми переадресовуємо йому відповідно до розподілу ролей за GDPR.
9. Контакти з питань відповідності
9.1. Питання щодо обробки даних, GDPR та AI Act: support@virtualsb.tech.
9.2. Загальні питання: info@virtualsb.tech, +380775500200.