BDAR ir didieji duomenys nėra nesuderinami, tačiau jie verčia rinktis, kurį daugelis organizacijų atideda: prieš rinkdami arba pakartotinai naudodami didelį duomenų rinkinį, turite įvardyti teisėtą pagrindą tai daryti ir įrodyti, kad tvarkymas yra būtinas šiam tikslui. Praktiškai tai reiškia dokumentuoti pagrindą pagal Bendrojo duomenų apsaugos reglamento 6 straipsnį, patikrinti, ar vėlesnis naudojimas algoritmo mokymui yra suderinamas su tikslu, kuriuo duomenys buvo iš pradžių surinkti, ir įvertinti riziką prieš sukuriant pirmąjį modelį. Šiame straipsnyje aprašoma, kaip šios taisyklės taikomos didelio masto analizei ir dirbtinio intelekto mokymui Nyderlanduose ir kur „Autoriteit Persoonsgegevens“ nubrėžia ribą.
Kas laikoma asmens duomenimis dideliame duomenų rinkinyje
BDAR taikomas informacijai, susijusiai su identifikuotu arba identifikuojamu fiziniu asmeniu. Didelių duomenų kontekste ši riba peržengiama daug dažniau, nei organizacijos tikisi, nes identifikavimas vertinamas atsižvelgiant į visas priemones, kurias pagrįstai tikėtina panaudoti duomenų valdytojas ar kas nors kitas, kad išskirtų asmenį. Todėl įrenginių identifikatorių, vietos nustatymo pėdsakų, operacijų įrašų ar paspaudimų srautų duomenų rinkinys beveik visada yra asmens duomenys, net jei nė viename stulpelyje nėra vardo.
Dvi sąvokos dažnai painiojamos, ir skirtumas lemia, ar reglamentas apskritai taikomas. Pseudoniminiai duomenys, kai identifikatoriai pakeisti, bet raktas vis dar kažkur egzistuoja, lieka asmens duomenimis ir jiems visapusiškai taikomas BDAR. Anoniminiai duomenys, kai pakartotinis identifikavimas nebėra pagrįstai įmanomas, nepatenka į BDAR taikymo sritį. Tikrojo anonimizavimo kartelė yra aukšta: tiesioginių identifikatorių agregavimas, maišymas arba pašalinimas paprastai palieka pakankamai pirštų atspaudų, kad ryžtingas subjektas galėtų iš naujo identifikuoti asmenis, ypač kai duomenų rinkinys yra gausus ir apima ilgą laikotarpį.
Tai svarbu, nes teiginys, kad duomenų rinkinys yra anonimiškas, dažnai yra pagrindinė prielaida visoje dirbtinio intelekto programoje. Jei tai nepavyksta, kiekvienas tolesnis žingsnis – nuo mokymo iki saugojimo grafiko – buvo atliktas be teisėto pagrindo. Saugesnis būdas yra laikyti duomenų rinkinį asmens duomenimis, nebent dokumentuota pakartotinio identifikavimo analizė rodo kitaip, ir persvarstyti šią analizę, kai duomenų rinkinys yra praturtintas arba sujungtas su kitu šaltiniu. Europos duomenų apsaugos valdyba taip pat nagrinėjo klausimą, kada pats dirbtinio intelekto modelis gali būti laikomas anoniminiu, ir jos atsakymas yra tas, kad to negalima daryti prielaidos: modelis, apmokytas naudojant asmens duomenis, vis tiek gali turėti tuos duomenis išgaunama forma ir turi būti vertinamas kiekvienu atveju atskirai.
Teisinio pagrindo pasirinkimas dideliems duomenims ir dirbtinio intelekto mokymams
Kiekvienai tvarkymo operacijai reikalingas vienas iš šešių 6 straipsnyje nurodytų pagrindų, ir šis pagrindas turi būti pasirinktas prieš pradedant tvarkymą, o ne rekonstruojamas vėliau. Didelio masto analizei tik trys yra realūs kandidatai.
Sutikimas teoriškai yra pats aiškiausias, o praktiškai – trapiausias. Jis turi būti duotas laisva valia, konkretus, pagrįstas informacija ir nedviprasmiškas, o atšaukti jį turi būti taip pat lengva, kaip ir duoti. Sutikimas, suformuluotas bendromis sąvokomis, gautas kaip paslaugos, kuriai nereikia duomenų, sąlyga arba suformuluotas taip plačiai, kad asmuo nemato, su kuo sutinkama, nebus galiojantis. Atšaukus sutikimą, reikia techninio atsakymo į klausimą, kas nutinka jau apmokytam modeliui.
Būtinybė vykdyti sutartį yra siauresnė nei atrodo. Kriterijus yra objektyvus būtinumas paslaugai, kurios asmuo iš tikrųjų prašė, o ne komercinis naudingumas. Kliento profiliavimas siekiant patobulinti rekomendacijų sistemą paprastai nėra būtinas norint pristatyti įsigytą produktą, o Teisingumo Teismas ne kartą atmetė bandymus išplėsti šią taikymo sritį, kad ji apimtų elgsena grindžiamą reklamą ir suasmeninimą.
Lieka teisėti interesai, kuriais turi remtis dauguma didelio masto duomenų tvarkymo atvejų. Tam reikia trijų žingsnių, dokumentuotų tokia tvarka: nustatyti realų ir teisėtą interesą, įrodyti, kad tvarkymas yra būtinas, nes nėra mažiau įžeidžiančio būdo jį pasiekti, ir palyginti interesą su atitinkamų asmenų teisėmis ir pagrįstais lūkesčiais. Nyderlandų teismo prašyme dėl nacionalinės teniso asociacijos Teisingumo Teismas 2024 m. patvirtino, kad grynai komercinis interesas gali būti laikomas teisėtu interesu, tačiau tik tuo atveju, jei iš tikrųjų įvykdyti būtinumo ir pusiausvyros kriterijai. Todėl komercinė vertė yra leistinas interesas, o ne licencija.
Specialios kategorijos ir numanomos charakteristikos
Duomenys, atskleidžiantys rasinę ar etninę kilmę, politines pažiūras, religinius įsitikinimus, narystę profesinėse sąjungose, sveikatą, lytinį gyvenimą ar seksualinę orientaciją, kartu su genetiniais ir biometriniais duomenimis, naudojamais tapatybei nustatyti, negali būti tvarkomi, nebent taikoma viena iš siaurų 9 straipsnyje nurodytų išimčių. Įprastas būdas yra aiškus sutikimas; kiti retai tinka komerciniam duomenų rinkiniui.
Didelės apimties duomenų spąstai yra tame, kad specialių kategorijų duomenys nebūtinai turi būti renkami sąmoningai. Kai duomenų rinkinys leidžia nustatyti saugomą savybę, pavyzdžiui, per pirkimo modelius, buvimo vietos istoriją ar laisvos formos laukų turinį, tokiam tvarkymui taikoma griežtesnė tvarka, net jei niekas niekada tiesiogiai neuždavė klausimo. Modelio ypatybės, kurios veikia kaip saugomos savybės pakaitalai, turėtų būti nustatytos kūrimo metu, o ne po skundo.
Tikslo apribojimas: ar galite pakartotinai panaudoti duomenis modeliui apmokyti?
Galite, bet ne automatiškai. BDAR reikalauja, kad asmens duomenys būtų renkami konkrečiais, aiškiai apibrėžtais ir teisėtais tikslais ir nebūtų toliau tvarkomi tokiu būdu, kuris būtų nesuderinamas su šiais tikslais. Algoritmo apmokymas duomenimis, kurie buvo surinkti užsakymų vykdymui, klientų aptarnavimui ar sukčiavimo prevencijai, yra tolesnė tvarkymo operacija ir yra teisėta tik tuo atveju, jei ji atitinka reglamente nustatytą suderinamumo testą.
Šis testas nėra formalumas. Juo klausiama apie ryšį tarp pradinio ir naujojo tikslo, kontekstą, kuriame duomenys buvo surinkti, ir ko asmuo pagrįstai galėjo tikėtis remdamasis tuo, duomenų pobūdį ir tai, ar yra specialių kategorijų, galimas naujo tvarkymo pasekmes ir apsaugos priemonių, tokių kaip pseudonimų suteikimas ar šifravimas, buvimą. Medicininių ar finansinių įrašų rinkinys neatitiks testo, o anonimizuotų veiklos žurnalų rinkinys jį išlaikytų.
Yra vienas sutrumpintas kelias, ir jis siauresnis, nei paprastai manoma. Tolesnis tvarkymas archyvavimo tikslais viešojo intereso labui, moksliniams ar istoriniams tyrimams arba statistiniais tikslais laikomas suderinamu su sąlyga, kad įdiegtos tyrimų tvarkymo apsaugos priemonės. Komercinio modelio kūrimas, pateikiamas kaip tyrimas, neatitinka reikalavimų; išimtis skirta tikriems tyrimams, kuriems taikomi metodologiniai ir etiniai standartai, o ne produkto tobulinimui. Kai suderinamumo kriterijus netenkinamas, reikia naujo teisinio pagrindo ir, daugeliu atvejų, naujos informacijos susijusiems asmenims.
Praktinė pasekmė yra ta, kad tikslo apribojimo klausimą reikia spręsti rinkimo metu. Privatumo pareiškimai, kuriuose tikslai apibūdinami pakankamai plačiai, kad būtų beprasmiai, neišgelbės vėlesnių mokymų, nes testas vertina tai, ko asmuo pagrįstai galėtų tikėtis, o ne tai, ką techniškai leidžia parengtas dokumentas. Mūsų privatumo politikos rengimo Nyderlanduose vadove nurodoma, kaip apibrėžti tikslus sąžiningai ir praktiškai.
Minimizavimas, išlaikymas ir tikslumas, kai modelis nori visko
Duomenų kiekio mažinimas reikalauja, kad asmens duomenys būtų adekvatūs, aktualūs ir apriboti tuo, kas būtina. Šis principas iš tiesų prieštarauja kūrimo metodui, kurio logika yra ta, kad kuo daugiau duomenų, tuo geresnis modelis, ir šios prieštaravimo negalima išspręsti juos ignoruojant. Jį galima išspręsti dokumentuotu argumentu: kurie laukai reikalingi nurodytam tikslui, kas buvo išbandyta be jų ir kodėl likę laukai buvo atmesti. Duomenų valdytojas, galintis įrodyti, kad ši analizė yra pagrįsta, net kai duomenų rinkinys yra didelis. Duomenų valdytojas, kuris saugojo viską, nes saugojimas yra pigus, to padaryti negali.
Saugojimo apribojimai laikui bėgant kelia tą patį klausimą. Mokymo duomenys, funkcijų saugyklos, modelių kontroliniai taškai ir išvadų žurnalai patenka į saugojimo įpareigojimą ir kiekvienam iš jų reikalingas savas laikotarpis, susietas su tikslu. Išvadų žurnalai dažnai pamirštami ir juose dažnai būna daugiau asmeninių duomenų nei mokymo rinkinyje.
Šiame kontekste dažniausiai nepastebimas principas yra tikslumas, turintis teisinį pranašumą, kurį lengva nepastebėti. Asmens duomenys turi būti tikslūs ir, jei reikia, atnaujinami, o asmenys turi teisę į ištaisymą. Kai modelis pateikia duomenis apie atpažįstamą asmenį, tie duomenys patys yra asmens duomenys. Išvada, kad asmuo turi prastą kredito riziką, yra tikėtinas sukčius ar netinkamas kandidatas, yra duomenys apie jį, jie gali būti netikslūs ir gali būti užginčyti. Sukūrus sistemą, kurioje tokių rezultatų negalima ištaisyti, kyla atitikties problema, kurios vėliau neišspręs jokia dokumentacija.
Kada duomenų apsaugos poveikio vertinimas yra privalomas
Duomenų apsaugos poveikio vertinimas yra privalomas, kai tam tikros rūšies tvarkymas gali kelti didelę riziką asmenų teisėms ir laisvėms, ir reglamente įvardyti trys atvejai: sistemingas ir išsamus asmeninių aspektų vertinimas, pagrįstas automatizuotu tvarkymu, įskaitant profiliavimą, kuriuo grindžiami sprendimai, turintys teisinį ar panašų reikšmingą poveikį; didelio masto specialių kategorijų duomenų arba apkaltinamųjų nuosprendžių duomenų tvarkymas; ir sistemingas viešai prieinamos erdvės stebėjimas dideliu mastu. Dauguma rimtų didžiųjų duomenų projektų patenka į pirmąją arba antrąją kategorijas.
„Autoriteit Persoonsgegevens“ taip pat paskelbė tvarkymo operacijų, kurioms Nyderlanduose visada reikalingas vertinimas, sąrašą, apimantį tokias sritis kaip didelio masto profiliavimas, sistemingas darbuotojų vertinimas, sveikatos duomenų platformos ir kamerų sistemų naudojimas. Šis sąrašas turėtų būti pirmasis dokumentas, su kuriuo reikia susipažinti pradedant projektą, nes jis pašalina ginčą dėl to, ar vertinimas yra būtinas.
Du su laiku susiję punktai yra lemiami. Vertinimas turi būti atliktas prieš pradedant tvarkymą, o tai dirbtinio intelekto projekte reiškia prieš surenkant mokymo duomenis, o ne prieš diegimą. O jei vertinimas rodo didelę likutinę riziką, kurios negalite sumažinti, prieš tęsdami turite pasikonsultuoti su priežiūros institucija. Šios konsultacijos praleidimas pats savaime yra pažeidimas, nepriklausomai nuo to, ar tvarkymas pasirodo esąs teisėtas.
Naudingas algoritminės sistemos vertinimas neapsiriboja standartiniu šablonu. Jame fiksuojama, kokie duomenų šaltiniai ir kokiu pagrindu naudoja modelį, ką modelis gali nuspręsti pats, o ką – žmogus, kaip rezultatas paaiškinamas paveiktam asmeniui, kaip mokymo duomenys buvo patikrinti siekiant nustatyti šališkumą prieš saugomas grupes ir kas nutinka, jei modelis yra klaidingas. Šiuos klausimus pirmiausia užduoda reguliuotojas.
Kaip Autoriteit Persoonsgegevens tai užtikrina
Nyderlandų priežiūros institucija yra „Autoriteit Persoonsgegevens“, kuri vykdo BDAR kartu su Nyderlandų įgyvendinimo aktu „Uitvoeringswet AVG“. Jos įgaliojimai apima įspėjimą ir papeikimą bei nurodymą skirti baudą, laikiną arba galutinį duomenų tvarkymo draudimą ir administracinę baudą. Reglamente nustatytos ribos: iki dešimties milijonų eurų arba du procentai bendros metinės pasaulinės apyvartos žemesniam lygmeniui ir iki dvidešimties milijonų eurų arba keturi procentai už pagrindinių principų, teisėtų pagrindų, duomenų subjektų teisių ir tarptautinių duomenų perdavimo taisyklių pažeidimus, atsižvelgiant į tai, kuri suma yra didesnė.
Nyderlandų praktikoje pastebimos dvi vykdymo užtikrinimo temos, ir abi jos tiesiogiai susijusios su didžiaisiais duomenimis. Pirmoji – skaidrumas: didelė dalis pastaruoju metu imtųsi veiksmų susijusi su privatumo pareiškimais, kuriuose suprantama kalba nepaaiškinama, kokie duomenys naudojami, kokiu tikslu ir kiek laiko. Neaiškūs tikslų aprašymai traktuojami kaip savarankiškas pažeidimas, o ne kaip rengimo klaida. Antroji – algoritminė priežiūra. Institucija turi specialų algoritmų priežiūros padalinį ir periodiškai skelbia ataskaitas apie algoritminę riziką, kurias verta perskaityti kaip pareiškimą apie tai, ko ji tikisi prieš pradedant tyrimą.
Kartu su vykdymo užtikrinimu egzistuoja ir pareiga pranešti apie pažeidimą. Apie asmens duomenų pažeidimą reikia pranešti institucijai nedelsiant ir, jei įmanoma, per septyniasdešimt dvi valandas nuo sužinojimo apie jį, nebent pažeidimas neturėtų kelti pavojaus asmenims; kai rizika asmenims yra didelė, jie taip pat turi būti informuoti. Dirbtinio intelekto aplinkoje vertinimas yra sunkesnis nei anksčiau, nes pažeistas mokymo rinkinys ar funkcijų saugykla paveikia visus, kurių duomenis ji saugo, o pasekmės apima kiekvieną modelio priimtą sprendimą. Atkreipkite dėmesį, kad tai yra atskira pareiga nuo incidentų pranešimo pareigos pagal „Cyberbeveiligingswet“, Nyderlandų NIS2 įgyvendinimo įstatymą, kuris taikomas nuo 2026 m. rugpjūčio 15 d. ir nustato savo dvidešimt keturių ir septyniasdešimt dviejų valandų pranešimo terminus subjektams, kuriems jis taikomas. Mūsų NIS2 ir Nyderlandų kibernetinio saugumo įstatymo apžvalga paaiškina, kaip šie du režimai veikia kartu.
Dirbtinio intelekto įstatymas nepakeičia BDAR
ES Dirbtinio intelekto įstatymas reglamentuoja dirbtinio intelekto sistemas kaip produktus: jas klasifikuoja pagal riziką ir nustato įpareigojimus tiekėjams bei diegėjams. Jis nesuteikia teisinio pagrindo tvarkyti asmens duomenis, o jo laikymasis nieko nesako apie atitiktį BDAR. Kai dirbtinio intelekto sistema tvarko asmens duomenis, abu režimai taikomi visapusiškai ir lygiagrečiai.
Tvarkaraštis yra svarbus planavimui. Draudimai nepriimtinai praktikai, bendrosios paskirties dirbtinio intelekto modelių įpareigojimai ir skaidrumo pareigos sistemoms, kurios sąveikauja su žmonėmis arba generuoja sintetinį turinį, jau galioja. Didelės rizikos režimas buvo atidėtas skaitmeniniu omnibuso paketu: įpareigojimai dėl III priede išvardytų didelės rizikos sistemų dabar taikomi nuo 2027 m. gruodžio 2 d., o įpareigojimai dėl sistemų, kurios yra reglamentuojamų gaminių saugos komponentai pagal I priedą, – nuo 2028 m. rugpjūčio 2 d. Atskiras pasiūlymas dėl Dirbtinio intelekto atsakomybės direktyvos buvo atšauktas, todėl atsakomybę už žalą, kurią padarė dirbtinio intelekto sistema, ir toliau reglamentuoja įprastos Nyderlandų sutarčių ir deliktų taisyklės bei Europos gaminių atsakomybės režimas.
Duomenimis pagrįstai organizacijai praktinė pasekmė yra ta, kad BDAR analizė ir šiandien išlieka privalomu apribojimu, o Dirbtinio intelekto įstatymas nustato, kokios dokumentacijos, testavimo ir žmonių priežiūros reikės tai pačiai sistemai iki dešimtmečio pabaigos. Dviejų užduočių atlikimas atskirai dubliuoja darbą; jų sujungimas – ne. Mūsų ES Dirbtinio intelekto įstatymo ir didelės rizikos dirbtinio intelekto sistemų vadovuose išsamiai išdėstyta klasifikacija ir įsipareigojimai.
Grupės ieškiniai ir žalos atlyginimas: civilinė rizikos pusė
Reguliavimo baudos nėra vienintelė rizika, ir Nyderlanduose jos gali būti ne didžiausios. Wet afwikkeling massaschade in collectieve actie (WAMCA) leidžia fondui ar asociacijai, atitinkančiai griežtus valdymo ir finansavimo reikalavimus, pareikšti kolektyvinį ieškinį dėl žalos atlyginimo apibrėžtos grupės vardu, o Nyderlanduose gyvenantiems asmenims taikoma išimties tvarka. Duomenimis pagrįstas apdorojimas yra akivaizdus tikslas: vienas dizaino sprendimas vienodai veikia kiekvieną vartotoją, o tai yra būtent tas homogeniškumas, kurio reikia kolektyviniam ieškiniui.
BDAR tai dar labiau sustiprina. Jis suteikia kiekvienam asmeniui, patyrusiam turtinę ar neturtinę žalą dėl pažeidimo, teisę į kompensaciją iš duomenų valdytojo arba tvarkytojo, o ne pelno siekiančiai duomenų apsaugos srities įstaigai leidžiama duomenų subjektų vardu pareikšti ieškinį, kai kuriais atvejais be jų įgaliojimo. Teisingumo Teismas patvirtino, kad vartotojų teisių gynimo asociacija gali veikti šiuo pagrindu.
Yra riba, ir ji yra naudinga atsakovams. Teisingumo Teismas yra nusprendęs, kad BDAR pažeidimas pats savaime nesuteikia teisės į kompensaciją: ieškovas turi įrodyti realią žalą ir priežastinį ryšį, nors neturtinei žalai, kai ji jau nustatyta, netaikoma jokia sunkumo riba. Todėl individualios žalos atlyginimo sumos Nyderlandų praktikoje buvo kuklios, tačiau šimtų tūkstančių ieškovų grupės aritmetinis įvertinimas visiškai pakeičia vaizdą. Mūsų straipsnyje apie kolektyvinius ieškinius masinės žalos atveju aprašoma, kaip vyksta šie procesai.
Kas yra duomenų valdytojas, kai duomenys gaunami iš visur?
Didelių duomenų projektai retai kada lieka vienos organizacijos ribose. Duomenis praturtina tarpininkas, juos talpina debesijos paslaugų teikėjas, valo analizės agentūra ir įveda į tiekėjo pateiktą modelį, ir kiekvienas iš šių ryšių turi būti teisingai apibūdintas, nes vaidmenų paskirstymas lemia, kas prisiima kokią prievolę ir kas yra atskaitingas reguliavimo institucijai.
Duomenų valdytojas nustato tvarkymo tikslus ir priemones; tvarkytojas veikia tik pagal duomenų valdytojo dokumentuotus nurodymus. Kai dvi ar daugiau šalių bendrai nustato tikslus ir priemones, jos yra bendri duomenų valdytojai ir susitarime turi nustatyti savo atitinkamą atsakomybę, ypač dėl informacijos teikimo ir asmenų prašymų nagrinėjimo, o asmenys bet kuriuo atveju gali pasinaudoti savo teisėmis prieš bet kurį iš jų. Sutartyje naudojama etiketė nėra lemiama: svarbu tai, kas iš tikrųjų nusprendžia, kodėl ir kaip duomenys tvarkomi. Tiekėjas, kuris pasilieka teisę naudoti jūsų duomenis savo produktui tobulinti, šiuo atžvilgiu tampa duomenų valdytoju savo tikslais, kad ir kaip tai būtų vadinama sutartyje.
Dirbtinio intelekto kontekste ypatingo dėmesio nusipelno dvi tiekėjų sutarčių sąlygos. Pirmoji leidžia paslaugų teikėjui naudoti klientų turinį mokymams arba paslaugų tobulinimui; jei ji yra, jūs atskleidžiate asmens duomenis kitam duomenų valdytojui ir jums reikia pagrindo bei pranešimo apie tokį atskleidimą. Antroji yra subtvarkytojo sąlyga, nes pavyzdiniai paslaugų teikėjai dažnai pasikliauja kitais tiekėjais ir infrastruktūra už Europos ekonominės erdvės ribų, todėl įsigalioja perdavimo taisyklės. Tvarkymo sutartis, apimanti reikiamą dalyką, bet neaprašanti, kas iš tikrųjų nutinka su duomenimis, tyrime yra mažai naudinga.
Galiausiai nepamirškite, kad atskaitomybės principas įrodinėjimo naštą perkelia duomenų valdytojui. Nepakanka vien atitikti reikalavimus; turite sugebėti tai įrodyti pateikdami įrašus, vertinimus ir susitarimus, kurie atitiktų iš tikrųjų sukurtas sistemas.
Ką reikia padaryti prieš pradedant kitą projektą
Atitiktis didelių duomenų kiekių reikalavimams užtikrinama jau projektavimo etape, nes reglamentas reikalauja pritaikytosios ir standartizuotosios duomenų apsaugos: tinkamos techninės ir organizacinės priemonės turi būti integruotos į patį tvarkymą, o pagal standartizuotąją tvarką gali būti tvarkomi tik tie asmens duomenys, kurie būtini kiekvienam konkrečiam tikslui. Modifikavimas yra brangus ir paprastai neišsamus.
Praktiškai svarbu penki dalykai. Registruokite tvarkymo veiklą, kurioje iš tikrųjų aprašomi kiekvieno modelio duomenų srautai, o ne juos valdantys skyriai. Nuspręskite ir užsirašykite kiekvienos tvarkymo operacijos, įskaitant tolesnį tvarkymą, susijusį su mokymais, teisinį pagrindą ir kartu su juo saugokite teisėtų interesų vertinimą. Prieš renkant duomenis, atlikite poveikio vertinimą ir pasikonsultuokite su priežiūros institucija, jei liekamoji rizika išlieka didelė. Su kiekvienu tiekėju, kuris liečiasi su duomenimis, įskaitant modelio ar platformos teikėjus, sudarykite duomenų tvarkymo sutartį ir patikrinkite, ką jiems leidžiama daryti su jūsų duomenimis savo tikslais; reikalavimai išdėstyti mūsų duomenų tvarkymo sutarties vadove . Ir patikrinkite, kur keliauja duomenys: perdavimui už Europos ekonominės erdvės ribų reikalingas perdavimo mechanizmas pagal reglamento V skyrių ir perdavimo poveikio vertinimas, o atskirų trečiųjų šalių pozicija gali keistis.
Svarbiausia, kad modelius kuriantys žmonės ir riziką vertinantys asmenys dirbtų su tuo pačiu dokumentu. Pačio reglamento pagrindai apibendrinti mūsų Bendrojo duomenų apsaugos reglamento apžvalgoje , o konkretūs klausimai, kylantys dėl asmens duomenų įvedimo į dirbtinio intelekto sistemą – nuo automatizuoto sprendimų priėmimo iki susijusių asmenų teisių – aptariami mūsų papildomame straipsnyje apie BDAR ir dirbtinį intelektą Nyderlanduose.
Keletas dažniausiai užduodamų klausimų
Kokį teisinį pagrindą turėtume naudoti mokydami dirbtinio intelekto modelį?
Daugumoje komercinių situacijų atsakymas yra teisėti interesai, pagrįsti rašytiniu vertinimu, apimančiu interesą, būtinybę ir pusiausvyros patikrinimą. Sutikimas yra pageidautinas, kai duomenys yra jautrūs arba jų naudojimas nustebintų atitinkamus asmenis, tačiau jis turi būti tikrai laisvas ir atšaukiamas, o tai sunku organizuoti mokymo rinkiniui. Sutarties būtinybė beveik niekada neapima modelio kūrimo, nes mokymai nėra tokie, kokių prašė klientas. Kad ir kokį pagrindą pasirinktumėte, užfiksuokite jį prieš pradedant tvarkymą: pagrindo pasirinkimas retrospektyviai laikomas pagrindu iš viso nėra laikomas pagrindu.
Ar BDAR vis tiek taikomas, jei pirmiausia anonimizuojame duomenis?
Tik tuo atveju, jei anonimizavimas iš tikrųjų veikia. Duomenys yra anonimiški, kai niekam nebeįmanoma jų iš naujo identifikuoti, atsižvelgiant į visas priemones, kurios greičiausiai bus naudojamos, ir kitus duomenų rinkinius, kurie galėtų būti su jais sujungti. Vardų ir pavardžių pašalinimas, identifikatorių pakeitimas maišos kodais arba sujungimas į mažas grupes paprastai neatitinka šio standarto, todėl gaunami pseudonimizuoti duomenys, kuriems ir toliau taikomas visas reglamentas. Kai anonimizavimas yra pagrindas projektui laikyti nepatenkančiu į taikymo sritį, šią išvadą reikia patikrinti ir dokumentuoti, o taip pat persvarstyti kaskart, kai duomenų rinkinys pasikeičia.
Ar galime pasikliauti tyrimų išimtimi, kad pakartotinai panaudotume klientų duomenis?
Retai. Tolesnis tvarkymas mokslo ar statistiniais tikslais laikomas suderinamu su pirminiu tikslu, tačiau išimtis taikoma tyrimams, atliekamiems pagal pripažintus metodologinius standartus ir taikant tokias apsaugos priemones kaip pseudonimų suteikimas ir prieigos apribojimai. Komercinės šalies savo naudai atliekamas produkto kūrimas ar modelio tobulinimas netampa tyrimu, nes jis susijęs su duomenų mokslu. Jei suderinamumo kriterijus savaime neįvykdomas, jums reikia naujo teisinio pagrindo ir, daugeliu atvejų, naujos informacijos atitinkamiems asmenims.
Kas nutinka, jei kas nors atšaukia sutikimą po to, kai modelis yra apmokytas?
Atšaukimas įsigalioja ateityje ir retrospektyviai nedaro ankstesnio tvarkymo neteisėtu, tačiau tai reiškia, kad duomenys nebegali būti naudojami tuo pagrindu. Praktiškai tai reiškia, kad reikia turėti galimybę pašalinti asmenį iš mokymo rinkinio, funkcijų saugyklų ir žurnalų, taip pat jį iš naujo apmokyti arba kitaip užtikrinti, kad modelis nebeatspindėtų to asmens duomenų, jei galima įrodyti, kad tai atrodo. Tai viena iš priežasčių, kodėl sutikimas yra sudėtingas modelio mokymo pagrindas, ir į šį klausimą verta atsakyti projektavimo etape, o ne gavus pirmąjį prašymą.
Kaip Law and More gali padėti
Law and More Konsultuojame Nyderlandų ir tarptautines organizacijas duomenų apsaugos analizės ir dirbtinio intelekto klausimais: renkamės ir dokumentuojame teisėtą pagrindą, atliekame teisėtų interesų ir poveikio vertinimus, rengiame privatumo pareiškimus ir duomenų tvarkymo sutartis, kurios atlaiko patikrinimą, atsakome į „Autoriteit Persoonsgegevens“ ir giname asmenų ar atstovaujamųjų fondų pateiktus ieškinius. Jei planuojate duomenimis pagrįstą projektą arba reguliavimo institucija jau susisiekė su jumis, mielai peržiūrėsime bylą kartu su jumis.


