Zaštita podataka i umjetna inteligencija

Zaštita podataka i umjetna inteligencija

Europski odbor za zaštitu podataka nedavno je nastojao unijeti jasnoću u raspravu o umjetnoj inteligenciji i zaštiti podataka. U svojem mišljenju od 18. prosinca 2024. EDPB se bavi trima ključnim pitanjima:

Kada se AI model smatra anonimnim?

Koji se uvjeti moraju ispuniti da bi obrada podataka bila zakonita?

A koje su potencijalne posljedice nepoštivanja?

ATB.LAW - Zaštita podataka - Vještačka inteligencija - Usklađenost

Sadržaj

Mišljenje EDSA-e potaknula je Irska nadležna tijela za zaštitu podataka, koja je zatražila procjenu ključnih pitanja zaštite podataka vezanih uz razvoj i uporabu modela umjetne inteligencije. EDSA, čija je zadaća osigurati dosljedno tumačenje Opće uredbe o zaštiti podataka (GDPR) unutar EU, u svom mišljenju obrađuje tri ključne točke: uvjete za anonimnost AI modela; zahtjeve za zakonitu obradu osobnih podataka od strane AI modela – tijekom faza razvoja i implementacije; i posljedice nezakonite obrade podataka takvih modela.

EDSA definira AI modele kao ključne komponente AI sustava koje se stvaraju kroz specifične mehanizme obuke (takozvane '„Mašinsko učenje“") generirani su na temelju opsežnih skupova podataka. Ako ti skupovi podataka sadrže osobne podatke, mora se procijeniti može li se unatoč tome koristiti AI model smatrati anonimiziranim. To je osobito upitno u slučaju modela koji su namijenjeni da naknadno pruže ili učine dostupnima osobne podatke kojima su bili obučeni tijekom razvoja.

Procjena anonimnosti AI modela

EDSA detaljno ispituje okolnosti pod kojima se AI sustav može smatrati anonimnim. Čak i ako AI model nije dizajniran za obradu ili izlaz takvih informacija, osobni podaci (npr. iz skupa podataka za obuku) mogu ostati unutar parametara obrade modela. Prema EDSA-i, stoga je odgovornost tijela za zaštitu podataka procijeniti može li se određeni AI model doista smatrati anonimnim. Pri tome moraju uzeti u obzir značajke podataka za obuku, kontekst u kojem se model koristi i tehnologije dostupne za izdvajanje podataka iz AI modela.

Svatko tko želi koristiti model umjetne inteligencije bez obveze poštivanja zahtjeva GDPR-a – kao što su obveze vođenja evidencije o obradi, obavještavanja ispitanika ili sklapanja ugovora o obradi podataka s pružateljem modela umjetne inteligencije – stoga će morati nadležnom tijelu dokazati da je korišteni AI model anoniman. U tu svrhu mora se pokazati da se iz modela ne mogu izvući osobni podaci niti dobiti putem upita.

Obrada osobnih podataka pomoću AI modela

Dokumentacija i transparentnost

Ako se ne može dokazati da je anonimizacija moguća ili ako uporaba AI modela u svakom slučaju uključuje obradu osobnih podataka, voditelj obrade mora se pridržavati odredbi GDPR-a. S jedne strane, to znači da se mora dokumentirati svrha obrade, kao i priroda i opseg obrađenih podataka. S druge strane, obrada mora biti transparentna i razumljiva subjektima čiji se podaci obrađuju.

EDSA pridaje posebnu važnost ovoj transparentnosti. S obzirom na složenost tehnologije koja stoji iza AI modela, informacije o obradi podataka trebaju se pružiti subjektima podataka u pristupačnom, razumljivom i korisniku prilagođenom formatu.

Pravna osnova i legitimni interes

Pravne osnove poput privole, izvršenja ugovora ili ispunjavanja zakonske obveze rijetko će se primjenjivati pri korištenju AI modela. EDSA stoga detaljno ispituje uvjete koje je potrebno ispuniti da bi obrada podataka pomoću AI modela bila utemeljena na legitimnim interesima kao pravnoj osnovi. U tu svrhu EDSA postavlja trofaznu procjenu:

  • zainteresirani interes mora biti legitiman (kao što je, na primjer, razvoj chatbota ili otkrivanje prijevara);
  • obrada mora biti nužna za tu svrhu (stoga je potrebno procijeniti postoje li alternativne opcije obrade koje manje narušavaju prava ispitanika);
  • Interesi ispitanika (u zaštiti njihove privatnosti, njihove slobode izražavanja ili protiv diskriminacije) ne smiju nadjačati interes kontrolora u obradi podataka.

Ovdje je potrebno razlikovati pojedince čiji su podaci uključeni u skup podataka za razvoj i one čiji se podaci obrađuju tijekom operativne faze. Jednako važan čimbenik pri uspostavljanju ravnoteže interesa jest pitanje mogu li se od ispitanika razumno očekivati da predvide način na koji će njihovim podacima pristupiti AI model (što se ne smije miješati s ispunjavanjem zahtjeva za transparentnost prema GDPR-u).

Minimizacija rizika

Stoga se kontrolorima podataka posebno preporučuje da minimiziraju rizike za ispitanike. Za tu svrhu mogu se razmotriti sigurnosne mjere poput pseudonimizacije, maskiranja osobnih podataka ili njihove zamjene lažnim podacima. U tom kontekstu EDSA ističe kao osobito važne mjere koje subjektima podataka omogućuju jednostavno ostvarivanje svojih prava – poput odgovarajućeg razdoblja čekanja između prikupljanja podataka i njihove naknadne uporabe, kao i mogućnosti bezuvjetnog odjavljivanja.

Također se mogu zahtijevati posebne mjere zaštite za specifične rizike povezane s modelima umjetne inteligencije – kao što je web scraping – (u slučaju web scrapinga, na primjer, isključivanje određenih izvora podataka ili uzimanje u obzir datoteka robots.txt ili ai.txt). Nadalje, tijekom operativne faze trebalo bi poduzeti mjere kako bi se pohrana ili generiranje osobnih podataka što je više moguće spriječilo.

Pravne posljedice kršenja GDPR-a

Na samom početku treba napomenuti da nezakonita obrada osobnih podataka tijekom faze razvoja modela umjetne inteligencije može imati značajne implikacije na zakonitost naknadnih operacija obrade. U slučaju nezakonite obrade podataka pomoću AI modela, nacionalne nadzorne vlasti ovlaštene su provoditi istrage, izdavati naloge i nametati sankcije. Nadzorna vlast može naložiti korektivne mjere, izreći novčane kazne (do 20 milijuna EUR ili 41 TP3T godišnjeg prihoda grupe i globalnog godišnjeg prometa) ili čak naložiti brisanje cijelog skupa podataka ili modela umjetne inteligencije.

Nadalje, ispitanici ne mogu samo ostvariti svoja prava na pristup, brisanje, prigovor ili ograničenje obrade svojih podataka podnošenjem pritužbe nadležnom tijelu za zaštitu podataka, već i ostvariti ta prava pred sudovima. Ako su ispitanici pretrpjeli materijalnu ili nematerijalnu štetu kao posljedicu nezakonite obrade njihovih podataka od strane modela umjetne inteligencije, mogu također zatražiti naknadu štete.

Zaključak

Organizacije moraju pažljivo procijeniti ispunjavaju li njihovi AI sustavi visoke standarde europske zaštite podataka. Transparentnost i dokumentacija koje se zahtijevaju u mišljenju EDSA-e, kao i postupak procjene legitimnih interesa u tri faze, postavljaju standard. S obzirom na mogućnost teških kazni, pažljiva primjena ovih zahtjeva je ključna. Za dodatne informacije i personalizirane savjete, molimo kontaktirajte Stefan Knotzer i Roman Taudes na sljedeći telefonski broj 01 3912345 ili putem e-pošte office@atb.law dostupno.

Daljnji članci

Smjernice Komisije EU za CRA

Zakon o kibernetičkoj otpornosti: Europska komisija objavljuje smjernice

Pomozite tvrtkama da se u CRA prebace iz stanja pripravnosti u brzi pogon.
Slika Stefan Knotzer
Stefan Knotzer

Kada model pjeva: ograničenja autorskih prava pri obuci umjetne inteligencije nakon presude Suno

Gdje se umjetna inteligencija i zakon o autorskim pravima sukobljavaju
Slika Stefan Knotzer
Stefan Knotzer
Prijenosno računalo gubi podatke

Povreda podataka: Đavao nikad ne spava

Što austrijske tvrtke mogu naučiti iz incidenta koji je uključivao jednu od najvećih američkih odvjetničkih tvrtki
Slika Stefan Knotzer
Stefan Knotzer