GDPR a big data: zákonné dôvody pre školenia v oblasti umelej inteligencie v Holandsku

Žiariaci digitálny zámok nad vzorom dosky plošných spojov v kancelárii s otvoreným priestorom

GDPR a big data nie sú nezlučiteľné, ale nútia k voľbe, ktorú mnohé organizácie odkladajú: predtým, ako zhromaždíte alebo opätovne použijete veľký súbor údajov, musíte byť schopní uviesť právny základ pre tento krok a preukázať, že spracovanie je na tento účel nevyhnutné. V praxi to znamená zdokumentovať dôvod podľa článku 6 všeobecného nariadenia o ochrane údajov, otestovať, či je neskoršie použitie na trénovanie algoritmu zlučiteľné s účelom, na ktorý boli údaje pôvodne zhromaždené, a posúdiť riziko pred vytvorením prvého modelu. Tento článok stanovuje, ako sa tieto pravidlá uplatňujú na rozsiahlu analytiku a školenia v oblasti umelej inteligencie v Holandsku a kde Autoriteit Persoonsgegevens stanovuje hranicu.

Čo sa považuje za osobné údaje vo veľkej množine dát

Abstraktný obraz predstavujúci prienik dát, umelej inteligencie a právnych rámcov s ozubenými kolesami a obvodmi prepletenými kladivkom.

GDPR sa vzťahuje na informácie týkajúce sa identifikovanej alebo identifikovateľnej fyzickej osoby. V kontexte veľkých dát sa táto hranica prekračuje oveľa častejšie, ako organizácie očakávajú, pretože identifikovateľnosť sa posudzuje na základe všetkých prostriedkov, ktoré prevádzkovateľ alebo ktokoľvek iný s primeranou pravdepodobnosťou použije na vyčlenenie niekoho. Súbor údajov o identifikátoroch zariadení, stopách polohy, záznamoch o transakciách alebo kliknutiach je preto takmer vždy osobným údajom, a to aj v prípade, že sa v žiadnom stĺpci nenachádza žiadne meno.

Dva pojmy sa pravidelne zamieňajú a rozdiel rozhoduje o tom, či sa nariadenie vôbec uplatňuje. Pseudonymizované údaje, kde boli identifikátory nahradené, ale kľúč stále niekde existuje, zostávajú osobnými údajmi a naďalej plne podliehajú GDPR. Anonymizované údaje, kde opätovná identifikácia už nie je pre nikoho primerane možná, nespadajú do tohto rámca. Latka pre skutočnú anonymizáciu je vysoká: agregácia, hašovanie alebo odstránenie priamych identifikátorov zvyčajne ponecháva dostatočný odtlačok prsta na to, aby určená strana mohla opätovne identifikovať jednotlivcov, najmä ak je súbor údajov rozsiahly a pokrýva dlhé obdobie.

Je to dôležité, pretože tvrdenie, že súbor údajov je anonymný, je často nosným predpokladom v celom programe umelej inteligencie. Ak zlyhá, každý následný krok, od tréningového behu až po plán uchovávania, bol vykonaný bez zákonného základu. Bezpečnejším prístupom je zaobchádzať so súborom údajov ako s osobnými údajmi, pokiaľ zdokumentovaná analýza opätovnej identifikácie nehovorí inak, a túto analýzu prehodnotiť, keď je súbor údajov obohatený alebo skombinovaný s iným zdrojom. Európsky výbor pre ochranu údajov sa tiež zaoberal tým, kedy možno samotný model umelej inteligencie považovať za anonymný, a jeho odpoveďou je, že to nemožno predpokladať: model trénovaný na osobných údajoch môže stále obsahovať tieto údaje v extrahovateľnej forme a musí sa posudzovať individuálne.

Výber právneho základu pre školenia v oblasti veľkých dát a umelej inteligencie

Obrázok znázorňujúci ostrý kontrast medzi štruktúrovanou mriežkou podobnou modrotlači a tekutou, farebnou hmlovinou, symbolizujúcou konflikt medzi GDPR a umelou inteligenciou.

Každá operácia spracovania údajov vyžaduje jeden zo šiestich dôvodov uvedených v článku 6 a tento dôvod sa musí vybrať pred začiatkom spracovania, a nie ho rekonštruovať neskôr. Pre rozsiahlu analytiku sú realistickými kandidátmi iba tri.

Súhlas je v teórii najčistejší a v praxi najkrehkejší. Musí byť slobodne udelený, konkrétny, informovaný a jednoznačný a musí byť rovnako jednoduché ho odvolať, ako bolo jeho udelenie. Súhlas, ktorý je zoskupený do všeobecných podmienok, získaný ako podmienka služby, ktorá nepotrebuje údaje, alebo formulovaný tak široko, že jednotlivec nevidí, s čím sa súhlasí, nebude platný. Ak je súhlas odvolaný, potrebujete technickú odpoveď na otázku, čo sa stane s modelom, ktorý už bol natrénovaný.

Nevyhnutnosť plnenia zmluvy je užšia, než sa zdá. Testom je objektívna nevyhnutnosť služby, o ktorú jednotlivec skutočne požiadal, nie komerčná užitočnosť. Profilovanie zákazníka na zlepšenie systému odporúčaní vo všeobecnosti nie je nevyhnutné na dodanie produktu, ktorý si kúpil, a Súdny dvor opakovane zamietol pokusy rozšíriť tento dôvod tak, aby zahŕňal behaviorálnu reklamu a personalizáciu.

Zostávajú teda oprávnené záujmy, ktoré sú základom pre väčšinu rozsiahleho spracovania. Vyžaduje si to tri kroky, zdokumentované v tomto poradí: identifikácia skutočného a oprávneného záujmu, preukázanie, že spracovanie je nevyhnutné, pretože neexistuje menej rušivý spôsob, ako ho dosiahnuť, a vyváženie záujmu s právami a primeranými očakávaniami dotknutých osôb. V návrhu holandského súdu týkajúcom sa národnej tenisovej asociácie Súdny dvor v roku 2024 potvrdil, že čisto obchodný záujem sa môže kvalifikovať ako oprávnený záujem, ale len ak sú skutočne splnené kritériá nevyhnutnosti a vyváženosti. Obchodná hodnota je preto prípustným záujmom, nie licenciou.

Špeciálne kategórie a odvodené charakteristiky

Údaje odhaľujúce rasový alebo etnický pôvod, politické názory, náboženské presvedčenie, členstvo v odboroch, zdravotný stav, sexuálny život alebo sexuálnu orientáciu spolu s genetickými a biometrickými údajmi používanými na identifikáciu sa nesmú vôbec spracovávať, pokiaľ sa neuplatňuje jedna z úzkych výnimiek uvedených v článku 9. Obvyklým spôsobom je výslovný súhlas; ostatné sa zriedka hodia do komerčného súboru údajov.

Pascou veľkých dát je, že údaje špeciálnej kategórie sa nemusia zhromažďovať zámerne. Ak súbor údajov umožňuje odvodiť chránenú charakteristiku, napríklad prostredníctvom nákupných vzorcov, histórie polohy alebo obsahu polí s voľným textom, na toto spracovanie sa vzťahuje prísnejší režim, aj keď nikto nikdy priamo nepoložil otázku. Prvky modelu, ktoré slúžia ako zástupcovia chránenej charakteristiky, by sa mali identifikovať počas vývoja, nie po sťažnosti.

Obmedzenie účelu: môžete znovu použiť údaje na trénovanie modelu

Môžete, ale nie automaticky. GDPR vyžaduje, aby sa osobné údaje zhromažďovali na určené, explicitné a legitímne účely a aby sa ďalej nespracúvali spôsobom, ktorý nie je s týmito účelmi zlučiteľný. Trénovanie algoritmu na údajoch, ktoré boli zhromaždené na účely vybavenia objednávok, zákazníckej podpory alebo predchádzania podvodom, je ďalšou operáciou spracovania a je zákonné iba vtedy, ak prejde testom kompatibility stanoveným v nariadení.

Tento test nie je formalitou. Pýta sa na súvislosť medzi pôvodným účelom a novým účelom, kontext, v ktorom boli údaje zhromaždené, a čo mohol jednotlivec na tomto základe rozumne očakávať, povahu údajov a či ide o špeciálne kategórie, možné dôsledky nového spracovania a existenciu záruk, ako je pseudonymizácia alebo šifrovanie. Súbor údajov o zdravotných alebo finančných záznamoch testom neprejde, zatiaľ čo súbor údajov anonymizovaných prevádzkových záznamov by ním prešiel.

Existuje jedna skratka a tá je užšia, než sa zvyčajne predpokladá. Ďalšie spracovanie na účely archivácie vo verejnom záujme, na vedecký alebo historický výskum alebo na štatistické účely sa považuje za kompatibilné, pokiaľ sú zavedené záruky pre spracovanie výskumu. Vývoj komerčného modelu maskovaný ako výskum sa nekvalifikuje; výnimka je zameraná na skutočný výskum podliehajúci metodologickým a etickým normám, nie na zlepšenie produktu. Ak nie je splnený test kompatibility, potrebujete nový právny základ a vo väčšine prípadov aj nové informácie pre dotknuté osoby.

Praktickým dôsledkom je, že obmedzenie účelu sa musí riešiť v momente zhromažďovania údajov. Vyhlásenia o ochrane osobných údajov, ktoré opisujú účely dostatočne široko na to, aby boli bezvýznamné, nezachránia neskorší tréningový cyklus, pretože test sa zameriava na to, čo môže jednotlivec rozumne očakávať, nie na to, čo text technicky umožňuje. Náš sprievodca písaním zásad ochrany osobných údajov v Holandsku stanovuje, ako opísať účely spôsobom, ktorý je čestný a zároveň použiteľný.

Minimalizácia, retencia a presnosť, keď model chce všetko

Minimalizácia údajov vyžaduje, aby boli osobné údaje primerané, relevantné a obmedzené na to, čo je nevyhnutné. Táto zásada je skutočne v rozpore s vývojovou metódou, ktorej logika spočíva v tom, že viac údajov vytvára lepší model, a toto rozporné opatrenie nemožno vyriešiť ich ignorovaním. Dá sa vyriešiť zdokumentovaným argumentom: ktoré polia sú potrebné na uvedený účel, čo bolo testované bez nich a prečo bol zvyšok zahodený. ​​Prevádzkovateľ, ktorý dokáže preukázať túto analýzu, má obhájiteľné postavenie aj v prípade, že súbor údajov je veľký. Prevádzkovateľ, ktorý si všetko uchováva, pretože úložisko je lacné, ho nemá.

Obmedzenie úložiska v priebehu času vyvoláva rovnakú otázku. Tréningové dáta, úložiská funkcií, kontrolné body modelu a inferenčné protokoly patria pod povinnosť uchovávania a každý z nich potrebuje svoje vlastné obdobie viazané na účel. Inferenčné protokoly sa často zabúdajú a často obsahujú viac osobných údajov ako trénovacia sada.

Presnosť je v tejto súvislosti najčastejšie prehliadanou zásadou a má právny aspekt, ktorý sa dá ľahko prehliadnuť. Osobné údaje musia byť presné a v prípade potreby aktualizované a jednotlivci majú právo na opravu. Ak model vytvára výstup o identifikovateľnej osobe, tento výstup je sám osebe osobným údajom. Záver, že niekto má nízke úverové riziko, je pravdepodobný podvodník alebo je nevhodným kandidátom, je údaj o tejto osobe, môže byť nepresný a možno ho spochybniť. Vytvorenie systému, v ktorom takéto výstupy nemožno opraviť, vytvára problém s dodržiavaním predpisov, ktorý sa následne nevyrieši žiadnym množstvom dokumentácie.

Kedy je posúdenie vplyvu na ochranu údajov povinné

Prísne vyzerajúca holandská vládna budova s ​​lupou na vrchu, ktorá symbolizuje regulačnú kontrolu.

Posúdenie vplyvu na ochranu údajov je povinné v prípade, ak je pravdepodobné, že určitý typ spracovania povedie k vysokému riziku pre práva a slobody jednotlivcov, pričom nariadenie uvádza konkrétne tri prípady: systematické a rozsiahle hodnotenie osobných aspektov na základe automatizovaného spracovania vrátane profilovania, na ktorom sú založené rozhodnutia s právnymi alebo podobne významnými účinkami; rozsiahle spracovanie osobitných kategórií údajov alebo údajov o odsúdeniach za trestné činy; a systematické monitorovanie verejne prístupnej oblasti vo veľkom rozsahu. Väčšina závažných projektov v oblasti veľkých dát patrí do prvej alebo druhej kategórie.

Úrad pre ochranu osobných údajov (Autoriteit Persoonsgegevens) tiež zverejnil zoznam operácií spracovania, pre ktoré sa v Holandsku vždy vyžaduje posúdenie, ktorý sa vzťahuje na oblasti, ako je rozsiahle profilovanie, systematické hodnotenie zamestnancov, platformy pre zdravotné údaje a používanie kamerových systémov. Tento zoznam by mal byť prvým dokumentom, s ktorým sa na začiatku projektu konzultuje, pretože odstraňuje spor o tom, či je posúdenie potrebné.

Rozhodujúce sú dva body týkajúce sa načasovania. Posúdenie sa musí vykonať pred začiatkom spracovania, čo v projekte umelej inteligencie znamená pred zhromaždením tréningových údajov, nie pred nasadením. A ak posúdenie preukáže vysoké zostatkové riziko, ktoré nie je možné zmierniť, musíte sa pred pokračovaním poradiť s dozorným orgánom. Vynechanie tejto konzultácie je samo o sebe porušením, nezávisle od toho, či sa spracovanie ukáže ako zákonné.

Užitočné hodnotenie algoritmického systému ide nad rámec štandardnej šablóny. Zaznamenáva, ktoré zdroje údajov napájajú model a na akom základe, o čom môže model rozhodnúť sám a o čom rozhoduje človek, ako je výstup vysvetlený dotknutej osobe, ako boli trénovacie dáta testované na zaujatosť voči chráneným skupinám a čo sa stane, ak je model nesprávny. To sú otázky, ktoré si regulačný orgán kladie ako prvé.

Ako to Autoriteit Persoonsgegevens presadzuje

Obrázok znázorňujúci prasknutý digitálny štít s únikom dátových tokov, čo predstavuje narušenie bezpečnosti údajov v systéme riadenom umelou inteligenciou.

Holandským dozorným orgánom je Autoriteit Persoonsgegevens, ktorý presadzuje GDPR spolu s holandským vykonávacím aktom Uitvoeringswet AVG. Jeho právomoci siahajú od varovania a pokarhania až po príkaz s pokutou, dočasný alebo definitívny zákaz spracovania a administratívnu pokutu. Nariadenie stanovuje stropy: do desiatich miliónov eur alebo dvoch percent z celkového celosvetového ročného obratu pre nižšiu úroveň a do dvadsiatich miliónov eur alebo štyroch percent za porušenie základných zásad, právnych základov, práv dotknutých osôb a pravidiel medzinárodných prenosov, podľa toho, ktorá suma je vyššia.

V holandskej praxi sú viditeľné dve témy presadzovania práva a obe sa priamo týkajú veľkých dát. Prvou je transparentnosť: podstatná časť nedávnych opatrení sa týka vyhlásení o ochrane osobných údajov, ktoré zrozumiteľným jazykom nevysvetľujú, ktoré údaje sa používajú, na aký účel a ako dlho. Nejasné opisy účelov sa považujú za porušenie samy osebe, nie za chybu v formulácii. Druhou je algoritmický dohľad. Úrad má vyhradenú jednotku pre dohľad nad algoritmami a pravidelne zverejňuje správy o algoritmických rizikách, ktoré sa oplatí prečítať si ako vyhlásenie o tom, čo očakáva predtým, ako sa stane predmetom vyšetrovania.

Popri presadzovaní práva existuje aj povinnosť oznamovania porušenia. Porušenie ochrany osobných údajov sa musí nahlásiť orgánu bez zbytočného odkladu a podľa možnosti do sedemdesiatich dvoch hodín od zistenia, pokiaľ nie je pravdepodobné, že porušenie bude predstavovať riziko pre jednotlivcov; ak je riziko pre jednotlivcov vysoké, musia byť informovaní aj títo ľudia. V prostredí umelej inteligencie je hodnotenie ťažšie ako predtým, pretože kompromitovaná trénovacia sada alebo úložisko funkcií ovplyvňuje každého, koho údaje obsahuje, a následky sa vzťahujú na každé rozhodnutie, ktoré model prijal. Upozorňujeme, že ide o samostatnú povinnosť od povinností oznamovania incidentov podľa Cyberbeveiligingswet, holandskej implementácie NIS2, ktorá sa uplatňuje od 15. augusta 2026 a stanovuje subjektom v jej pôsobnosti vlastné lehoty na oznamovanie dvadsaťštyri a sedemdesiatdva hodín. Náš prehľad NIS2 a holandského zákona o kybernetickej bezpečnosti vysvetľuje, ako tieto dva režimy fungujú vedľa seba.

Zákon o umelej inteligencii nenahrádza GDPR

Zákon EÚ o umelej inteligencii reguluje systémy umelej inteligencie ako produkty: klasifikuje ich podľa rizika a ukladá povinnosti poskytovateľom a nasadzovateľom. Neposkytuje právny základ pre spracovanie osobných údajov a jeho dodržiavanie nehovorí nič o súlade s GDPR. Ak systém umelej inteligencie spracováva osobné údaje, oba režimy sa uplatňujú v plnom rozsahu a súbežne.

Harmonogram je dôležitý pre plánovanie. Zákazy neprijateľných praktík, povinnosti pre modely umelej inteligencie na všeobecné použitie a povinnosti transparentnosti pre systémy, ktoré interagujú s ľuďmi alebo generujú syntetický obsah, sú už v platnosti. Režim pre vysoké riziko bol odložený balíkom digitálnych predpisov: povinnosti pre systémy s vysokým rizikom uvedené v prílohe III sa teraz uplatňujú od 2. decembra 2027 a povinnosti pre systémy, ktoré sú bezpečnostnými komponentmi regulovaných výrobkov podľa prílohy I, od 2. augusta 2028. Samostatný návrh smernice o zodpovednosti za škodu spôsobenú umelou inteligenciou bol stiahnutý, takže zodpovednosť za škodu spôsobenú systémom umelej inteligencie sa naďalej riadi bežnými holandskými pravidlami o zmluvách a občianskoprávnych deliktoch a európskym režimom zodpovednosti za výrobok.

Pre organizáciu riadenú dátami je praktickým dôsledkom to, že analýza GDPR zostáva v súčasnosti záväzným obmedzením, zatiaľ čo zákon o umelej inteligencii určuje, akú dokumentáciu, testovanie a ľudský dohľad bude ten istý systém potrebovať do konca desaťročia. Samostatné zostavenie týchto dvoch úloh duplikuje prácu; ich spoločné zostavenie nie. Naše príručky k zákonu EÚ o umelej inteligencii a k ​​vysoko rizikovým systémom umelej inteligencie podrobne stanovujú klasifikáciu a povinnosti.

Skupinové nároky a náhrady škody: občianskoprávna stránka rizika

Regulačné pokuty nie sú jediným rizikom a v Holandsku nemusia byť najväčšie. Zákon o kolektívnej žalobe Wet afwikkeling massaschade in collectieve actie (WAMCA) umožňuje nadácii alebo združeniu, ktoré spĺňa prísne požiadavky na riadenie a financovanie, podať kolektívnu žalobu o náhradu škody v mene definovanej skupiny s režimom výnimky pre osoby s bydliskom v Holandsku. Spracovanie na základe údajov je zrejmým cieľom: jedno rozhodnutie o návrhu ovplyvňuje každého používateľa rovnakým spôsobom, čo je presne tá homogenita, ktorú kolektívna žaloba potrebuje.

GDPR to posilňuje zo svojej vlastnej strany. Dáva každému, kto utrpel majetkovú alebo nemajetkovú ujmu v dôsledku porušenia, právo na náhradu škody od prevádzkovateľa alebo sprostredkovateľa a umožňuje neziskovej organizácii pôsobiacej v oblasti ochrany údajov začať konanie v mene dotknutých osôb, v niektorých prípadoch bez ich mandátu. Súdny dvor potvrdil, že združenie na ochranu spotrebiteľa môže konať na tomto základe.

Existuje limit a je užitočný pre žalovaných. Súdny dvor rozhodol, že porušenie GDPR samo o sebe nezakladá právo na náhradu škody: žalobca musí preukázať skutočnú škodu a príčinnú súvislosť, hoci na nemajetkovú ujmu sa po jej preukázaní nevzťahuje žiadny prah závažnosti. Individuálne priznania v holandskej praxi boli preto skromné, ale aritmetika skupiny státisícov úplne mení obraz. Náš článok o kolektívnych žalobách v prípade hromadnej škody opisuje, ako tieto konania prebiehajú.

Kto je prevádzkovateľom, keď údaje pochádzajú zo všetkých strán

Projekty veľkých dát zriedka zostávajú v rámci jednej organizácie. Dáta obohacuje maklér, hostuje ich poskytovateľ cloudu, čistí ich analytická agentúra a vkladá ich do modelu dodaného dodávateľom. Každý z týchto vzťahov musí byť správne charakterizovaný, pretože rozdelenie rolí určuje, kto nesie akú povinnosť a kto sa zodpovedá regulačnému orgánu.

Prevádzkovateľ určuje účely a prostriedky spracovania; spracovateľ koná iba na základe zdokumentovaných pokynov prevádzkovateľa. Ak účely a prostriedky spoločne určia dve alebo viaceré strany, sú spoločnými prevádzkovateľmi a musia si v dohode stanoviť svoje príslušné zodpovednosti, najmä pokiaľ ide o poskytovanie informácií a vybavovanie žiadostí jednotlivcov, ktorí si v každom prípade môžu uplatniť svoje práva voči ktorejkoľvek z nich. Označenie použité v zmluve nie je rozhodujúce: záleží na tom, kto v skutočnosti rozhoduje o tom, prečo a ako sa údaje spracúvajú. Dodávateľ, ktorý si vyhradzuje právo použiť vaše údaje na zlepšenie vlastného produktu, sa v tomto rozsahu stal prevádzkovateľom pre svoje vlastné účely, bez ohľadu na to, ako sa to v zmluve nazýva.

V kontexte umelej inteligencie si osobitnú pozornosť zaslúžia dve klauzuly v zmluvách s dodávateľmi. Prvou je klauzula, ktorá poskytovateľovi umožňuje používať zákaznícky obsah na školenia alebo na zlepšenie služieb; ak je prítomná, zverejňujete osobné údaje inému prevádzkovateľovi a na toto zverejnenie potrebujete základ a oznámenie. Druhou je klauzula o subdodávateľovi, pretože poskytovatelia modelov sa často spoliehajú na ďalších dodávateľov a na infraštruktúru mimo Európskeho hospodárskeho priestoru, čo uvádza do hry pravidlá prenosu. Dohoda o spracovaní, ktorá sa vzťahuje na požadovaný predmet, ale neopisuje, čo sa s údajmi v skutočnosti deje, je pri vyšetrovaní málo užitočná.

Napokon nezabudnite, že princíp zodpovednosti kladie dôkazné bremeno na prevádzkovateľa. Nestačí len dodržiavať predpisy; musíte to byť schopní preukázať záznamami, posúdeniami a dohodami, ktoré zodpovedajú systémom tak, ako sú skutočne vybudované.

Čo je potrebné zabezpečiť pred začiatkom ďalšieho projektu

Súlad s predpismi pre veľké dáta sa buduje už vo fáze návrhu, pretože nariadenie vyžaduje ochranu údajov už v štádiu návrhu a štandardne: do samotného spracovania musia byť integrované vhodné technické a organizačné opatrenia a štandardne sa môžu spracovávať iba osobné údaje potrebné na každý konkrétny účel. Dodatočné vybavenie je nákladné a zvyčajne neúplné.

V praxi je rozdiel medzi piatimi vecami. Veďte záznamy o činnostiach spracovania, ktoré skutočne opisujú toky údajov za každým modelom, a nie oddelenia, ktoré ich vlastnia. Rozhodnite a zapíšte si právny základ pre každú operáciu spracovania vrátane ďalšieho spracovania potrebného na školenie a spolu s ním uchovávajte aj posúdenie oprávnených záujmov. Pred zhromaždením údajov vykonajte posúdenie vplyvu a v prípade vysokého zostatkového rizika sa poraďte s dozorným orgánom. Uzavrite dohodu o spracovaní údajov s každým dodávateľom, ktorý sa dotýka údajov, vrátane poskytovateľov modelu alebo platformy, a overte si, čo môžu s vašimi údajmi robiť na vlastné účely; požiadavky sú uvedené v našom sprievodcovi dohodou o spracovaní údajov . A skontrolujte, kam údaje smerujú: prenosy mimo Európskeho hospodárskeho priestoru vyžadujú mechanizmus prenosu podľa kapitoly V nariadenia a posúdenie vplyvu prenosu a postavenie jednotlivých tretích krajín sa môže zmeniť.

Predovšetkým prinútiť ľudí, ktorí vytvárajú modely, a ľudí, ktorí posudzujú riziká, aby pracovali na tom istom dokumente. Základy samotného nariadenia sú zhrnuté v našom prehľade všeobecného nariadenia o ochrane údajov a konkrétne otázky, ktoré vyvoláva vkladanie osobných údajov do systému umelej inteligencie, od automatizovaného rozhodovania až po práva dotknutých osôb, sú rozobraté v našom sprievodnom článku o GDPR a umelej inteligencii v Holandsku.

Niekoľko bežných otázok

Aký právny základ by sme mali použiť na trénovanie modelu umelej inteligencie?

Vo väčšine komerčných prostredí je odpoveďou oprávnený záujem, podložený písomným posúdením, ktoré zahŕňa záujem, nevyhnutnosť a vyváženie. Súhlas je vhodnejší, ak sú údaje citlivé alebo ak by ich použitie prekvapilo dotknuté osoby, ale musí byť skutočne slobodný a odvolateľný, čo je ťažké zorganizovať pre tréningovú sadu. Nevyhnutnosť zmluvy sa takmer nikdy nevzťahuje na vývoj modelu, pretože tréning nie je to, čo si zákazník želal. Bez ohľadu na to, aký dôvod si vyberiete, zaznamenajte si ho pred začiatkom spracovania: výber základu spätne sa považuje za neexistenciu základu.

Uplatňuje sa GDPR aj po predchádzajúcej anonymizácii údajov?

Iba ak anonymizácia skutočne funguje. Dáta sú anonymné, keď opätovná identifikácia už nie je primerane možná pre nikoho, berúc do úvahy všetky prostriedky, ktoré sa pravdepodobne použijú, a ďalšie súbory údajov, ktoré by sa s nimi mohli kombinovať. Odstránenie mien, nahradenie identifikátorov hashmi alebo agregácia do malých skupín zvyčajne tento štandard nespĺňa a výsledkom sú pseudonymizované údaje, ktoré naďalej v plnom rozsahu podliehajú nariadeniu. Ak je anonymizácia základom pre zaobchádzanie s projektom ako mimo rozsahu pôsobnosti, je potrebné tento záver otestovať a zdokumentovať a prehodnotiť vždy, keď sa súbor údajov zmení.

Môžeme sa spoľahnúť na výnimku pre výskum pri opätovnom použití údajov o zákazníkoch?

Zriedkavo. Ďalšie spracovanie na vedecké alebo štatistické účely sa považuje za zlučiteľné s pôvodným účelom, ale výnimka sa týka výskumu vykonávaného podľa uznávaných metodologických štandardov a podliehajúceho zárukám, ako je pseudonymizácia a obmedzenia prístupu. Vývoj produktu alebo vylepšenie modelu vykonávané komerčnou stranou pre jej vlastný prospech sa nestáva výskumom, pretože zahŕňa dátovú vedu. Ak nie je test zlučiteľnosti splnený sám o sebe, potrebujete nový právny základ a vo väčšine prípadov nové informácie pre dotknuté osoby.

Čo sa stane, ak niekto odvolá súhlas po zaškolení modelu

Odvolanie nadobúda účinnosť do budúcnosti a spätne neznamená, že predchádzajúce spracovanie je nezákonné, ale znamená to, že údaje sa už nemôžu na tomto základe používať. V praxi to vyžaduje možnosť odstrániť jednotlivca z trénovacej sady a z úložísk funkcií a protokolov a preškoliť alebo inak zabezpečiť, aby model už neodrážal údaje danej osoby, ak sa to preukáže. Toto je jeden z dôvodov, prečo je súhlas zložitým základom pre trénovanie modelu, a je to otázka, na ktorú sa oplatí odpovedať vo fáze návrhu, a nie až po prijatí prvej žiadosti.

Ako Law and More môže pomôcť

Law and More poskytuje poradenstvo holandským a medzinárodným organizáciám v oblasti ochrany údajov v oblasti analytiky a umelej inteligencie: výber a dokumentovanie právneho základu, vykonávanie posúdení oprávnených záujmov a posúdení vplyvu, vypracovanie vyhlásení o ochrane osobných údajov a dohôd o spracovaní, ktoré prežijú kontrolu, reagovanie na žiadosti Autoriteit Persoonsgegevens a obhajoba v prípade nárokov podaných jednotlivcami alebo zastupiteľskými nadáciami. Ak plánujete projekt založený na údajoch alebo vás už kontaktoval regulačný orgán, radi sa s vami na spis pozrieme.

Potrebujete právnu pomoc?

Kontakt Law & More pre odborné poradenstvo vo vašich právnych záležitostiach. Náš viacjazyčný tím je pripravený vám pomôcť.

Súvisiace články

Kybernetická bezpečnosť už pre holandské podniky nie je len technickou otázkou; je to súbor

Zistite, ako môže včasná právna podpora posilniť vašu obranu proti obvineniam z napadnutia a násilia.

Online podvod sa vyskytuje v obmedzenom počte opakujúcich sa foriem – nákup, ktorý je

Elektronický podpis má v Holandsku rovnakú právnu účinnosť ako ručne písaný podpis.

Právo mlčať patrí podozrivému. Svedok je v opačnom prípade...

Ak v Holandsku čelíte kyberšikane alebo online ohováraniu, holandské právo ponúka tri možnosti

Zostaňte informovaní o holandskom práve

Prihláste sa na odber nášho newslettera a získajte najnovšie právne informácie, regulačné aktualizácie a praktické rady.