Zaštita podataka i AI

Zaštita podataka i umjetna inteligencija

Evropski odbor za zaštitu podataka nedavno je nastojao rasvijetliti raspravu o umjetnoj inteligenciji i zaštiti podataka. U svom mišljenju od 18. decembra 2024. godine, EDPB se bavi tri ključna pitanja:

Kada se AI model smatra anonimnim?

Koji uslovi moraju biti ispunjeni da bi obrada podataka bila zakonita?

A koje su potencijalne posljedice nepoštivanja?

ATB.LAW – Zaštita podataka – Vještačka inteligencija – Usklađenost

Sadržaj

Mišljenje EDSA-e je potaknuto od strane Irske vlasti za zaštitu podataka, koja je zatražila procjenu ključnih pitanja zaštite podataka u vezi s razvojem i upotrebom AI modela. EDSA, koja je zadužena za osiguravanje dosljednog tumačenja Opće uredbe o zaštiti podataka (GDPR) unutar EU, u svom mišljenju obrađuje tri ključne tačke: uslove za anonimnost AI modela; zahtjeve za zakonitu obradu ličnih podataka od strane AI modela – kako tokom faze razvoja, tako i tokom faze implementacije; i posljedice nezakonite obrade podataka od strane takvih modela.

EDSA definira AI modele kao ključne komponente AI sistema koje se kreiraju kroz specifične mehanizme obuke (takozvane '„Mašinsko učenje“") se generišu na osnovu opsežnih skupova podataka. Ako ovi skupovi podataka sadrže lične podatke, mora se procijeniti da li se AI model koji se koristi i dalje može smatrati anonimnim. To je posebno upitno u slučaju modela koji su dizajnirani da naknadno pruže ili učine dostupnim lične podatke kojima su bili obučeni tokom razvoja.

Procjena anonimnosti AI modela

EDSA detaljno ispituje okolnosti pod kojima se AI sistem može smatrati anonimnim. Čak i ako AI model nije dizajniran za obradu ili izlaz takvih informacija, lični podaci (npr. iz skupa podataka za obuku) mogu ostati unutar parametara obrade modela. Prema EDSA-i, stoga je odgovornost tijela za zaštitu podataka procijeniti može li se određeni AI model zaista smatrati anonimnim. Pri tome moraju uzeti u obzir karakteristike podataka za obuku, kontekst u kojem se model koristi i tehnologije dostupne za izdvajanje podataka iz AI modela.

Svako ko želi koristiti AI model bez obaveze poštivanja zahtjeva GDPR-a – kao što su obaveze vođenja evidencije o aktivnostima obrade, obavještavanja ispitanika ili sklapanja ugovora o obradi podataka s pružateljem AI modela – stoga će morati nadležnom tijelu dokazati da je korišteni AI model anoniman. U tu svrhu mora se dokazati da se iz modela ne mogu izvući lični podaci niti da se ne mogu dobiti putem upita.

Obrada ličnih podataka od strane AI modela

Dokumentacija i transparentnost

Ako se ne može dokazati da je anonimizacija moguća, ili ako upotreba AI modela u svakom slučaju uključuje obradu ličnih podataka, kontrolor mora poštovati odredbe GDPR-a. S jedne strane, to znači da se mora dokumentovati svrha obrade, kao i priroda i obim obrađenih podataka. S druge strane, obrada mora biti transparentna i razumljiva subjektima čiji se podaci obrađuju.

EDSA pridaje posebnu važnost ovoj transparentnosti. S obzirom na složenost tehnologije koja stoji iza AI modela, informacije o obradi podataka trebaju se pružiti subjektima podataka u pristupačnom, razumljivom i korisniku prilagođenom formatu.

Pravna osnova i legitimni interes

Pravne osnove kao što su privola, izvršenje ugovora ili poštivanje zakonske obaveze rijetko će se primjenjivati pri korištenju AI modela. EDSA stoga detaljno ispituje uslove koje je potrebno ispuniti da bi obrada podataka pomoću AI modela bila zasnovana na legitimnim interesima kao pravnoj osnovi. U tu svrhu, EDSA predviđa trofaznu procjenu:

  • interes koji se ostvaruje mora biti legitiman (kao što je razvoj chatbota ili otkrivanje prevara);
  • obrada mora biti neophodna za ovu svrhu (stoga se mora procijeniti postoje li alternativne opcije obrade koje manje narušavaju prava subjekata podataka);
  • Interesi subjekata podataka (u zaštiti njihove privatnosti, njihove slobode izražavanja ili protiv diskriminacije) ne smiju prevladati interes kontrolora u obradi podataka.

Ovdje je potrebno napraviti razliku između pojedinaca čiji su podaci uključeni u skup podataka za obuku i onih čiji se podaci obrađuju tokom faze implementacije. Jednako važan faktor u usklađivanju interesa je pitanje mogu li se od subjekata podataka razumno očekivati da predvide način na koji će njihovim podacima pristupiti AI model (što se ne smije miješati sa usklađenošću sa zahtjevima transparentnosti prema GDPR-u).

Minimizacija rizika

Kontrolori podataka stoga su posebno pozvani da minimiziraju rizike za subjekte podataka. Sigurnosne mjere poput pseudonimizacije, maskiranja ličnih podataka ili njihove zamjene lažnim podacima mogu se razmotriti u tu svrhu. U ovom kontekstu, EDSA posebno ističe mjere koje omogućavaju subjektima podataka jednostavno ostvarivanje svojih prava – kao što su odgovarajući period čekanja između prikupljanja podataka i njihove naknadne upotrebe, kao i mogućnost bezuvjetnog odjavljivanja.

Također se mogu zahtijevati posebne mjere zaštite za specifične rizike povezane s AI modelima – kao što je web scraping – (u slučaju web scrapinga, na primjer, isključivanje određenih izvora podataka ili uzimanje u obzir datoteka robots.txt ili ai.txt). Nadalje, tokom operativne faze trebaju se poduzeti mjere kako bi se po mogućnosti spriječilo pohranjivanje ili generisanje ličnih podataka.

Pravne posljedice kršenja GDPR-a

Na samom početku treba napomenuti da nezakonita obrada ličnih podataka tokom faze razvoja modela vještačke inteligencije može imati značajne implikacije na zakonitost naknadnih operacija obrade. U slučaju nezakonite obrade podataka od strane AI modela, nacionalne nadležne vlasti imaju ovlasti za istragu, izdavanje naloga i izricanje sankcija. Nadzorni organ može naložiti korektivne mjere, izreći novčane kazne (do 20 miliona eura ili 4% godišnjeg globalnog prometa grupe) ili čak naložiti brisanje cijelog skupa podataka ili AI modela.

Nadalje, subjekti podataka ne mogu samo ostvariti svoja prava na pristup, brisanje, prigovor ili ograničenje obrade svojih podataka podnošenjem žalbe nadležnom tijelu za zaštitu podataka, već i ostvariti ta prava pred sudovima. Ako su subjekti podataka pretrpjeli materijalnu ili nematerijalnu štetu kao rezultat nezakonite obrade njihovih podataka od strane AI modela, oni također mogu tražiti naknadu štete.

Zaključak

Organizacije moraju pažljivo procijeniti ispunjavaju li njihovi AI sistemi visoke standarde evropske zaštite podataka. Transparentnost i dokumentacija potrebne u mišljenju EDSA-e, kao i trofazni postupak procjene legitimnih interesa, postavljaju standard. S obzirom na mogućnost teških kazni, pažljiva primjena ovih zahtjeva je ključna. Za dodatne informacije i personalizirane savjete, molimo kontaktirajte Stefan Knotzer i Roman Taudes na sljedeći telefonski broj 01 3912345 ili putem e-pošte office@atb.law dostupno.

Dalji članci

Smjernice Komisije EU za CRA

Zakon o kibernetičkoj otpornosti: EK objavljuje smjernice

Pomozite preduzećima da se iz stanja pripravnosti prebace na brzu stazu u CRA.
Slika Stefan Knotzer
Stefan Knotzer

Kada model pjeva: ograničenja autorskih prava pri obuci AI-a nakon presude Suno

Gdje se AI i zakon o autorskim pravima sukobljavaju
Slika Stefan Knotzer
Stefan Knotzer
Laptop gubi podatke

Povreda podataka: Đavo nikad ne spava

Šta austrijske kompanije mogu naučiti iz incidenta koji je uključivao jednu od najvećih američkih advokatskih kancelarija
Slika Stefan Knotzer
Stefan Knotzer