Nyderlandų įmonės sparčiai diegia dirbtinio intelekto įrankius, tačiau daugelis neatsižvelgia į rimtą teisinę riziką. Jei jūsų įmonėje naudojate dirbtinio intelekto sistemas, kurios tvarko asmens duomenis, turite laikytis BDAR reikalavimų arba jums grės didelės baudos ir Nyderlandų duomenų apsaugos institucijos vykdymo veiksmai.
Taisyklės yra griežtos, o naujausios gairės rodo, kad dauguma dirbtinio intelekto modelių šiuo metu neatitinka teisinių standartų.
Diegdamas dirbtinio intelekto technologijas, jūsų verslas susiduria su daugybe atitikties iššūkių . BDAR nustato griežtus apribojimus, kaip rinkti ir naudoti asmens duomenis dirbtinio intelekto mokymams ir diegimui.
Tuo tarpu ES Dirbtinio intelekto įstatymas nustato papildomus reikalavimus, pagrįstus skirtingų dirbtinio intelekto sistemų rizikos lygiais. Norint išvengti teisinių problemų, labai svarbu suprasti, kur šie reglamentai sutampa ir ko jie reikalauja iš jūsų organizacijos.
Šiame vadove paaiškinamos atitikties rizikos, apie kurias turite žinoti, ir pateikiami praktiniai žingsniai, kaip teisėtai naudoti dirbtinį intelektą Nyderlanduose. Sužinosite, kurioms dirbtinio intelekto sistemoms reikalingas papildomas tikrinimas, kokius įsipareigojimus turite įvykdyti ir kaip sukurti tinkamas valdymo kontrolės priemones.
Pagrindinės BDAR ir dirbtinio intelekto atitikties rizikos Nyderlandų įmonėms
Nyderlandų įmonės, naudojančios dirbtinio intelekto sistemas, susiduria su trimis pagrindiniais atitikties iššūkiais pagal BDAR reglamentus. Turite suprasti, kaip asmens duomenys tvarkomi dirbtinio intelekto įrankiuose, tinkamai valdyti neskelbtiną informaciją ir laikytis skaidrumo reikalavimų.
Asmens duomenų tvarkymas naudojant dirbtinio intelekto sistemas
Kai savo versle naudojate dirbtinio intelekto sistemas, privalote laikytis griežtų BDAR taisyklių, reglamentuojančių asmens duomenų rinkimą ir tvarkymą. Bendrasis duomenų apsaugos reglamentas reikalauja, kad prieš tvarkydami bet kokią asmeninę informaciją turėtumėte galiojantį teisinį pagrindą.
Duomenų kiekio mažinimas reiškia, kad galite rinkti tik tuos asmens duomenis, kurių jums iš tikrųjų reikia. Daugelis dirbtinio intelekto sistemų nori apdoroti didelius duomenų kiekius, tačiau jūs turite tai apriboti iki to, kas atitinka jūsų konkretų verslo tikslą.
Tikslo apribojimas neleidžia naudoti duomenų kitais tikslais, nei juos surinkote. Jei renkate klientų informaciją pokalbių robotams, negalite naudoti tų pačių duomenų kitiems dirbtinio intelekto modeliams apmokyti be tinkamo teisinio pagrindo.
Taip pat turite įrodyti, kad jūsų dirbtinio intelekto mokymo duomenys buvo gauti teisėtai. Nyderlandų duomenų apsaugos tarnyba teigia, kad dauguma dirbtinio intelekto modelių šiuo metu nėra teisėti, nes jie renka viešai prieinamus interneto duomenis be tinkamo sutikimo.
Pagrindiniai reikalavimai:
- Galiojantis teisinis pagrindas visiems duomenų tvarkymams
- Aiški duomenų šaltinių dokumentacija
- Tinkami sutikimo mechanizmai, kai reikia
- Sistemos, kurias reikia tvarkyti duomenų subjekto teisės prašymai
Specialios asmens duomenų kategorijos ir jautrių duomenų tvarkymas
BDAR reikalauja papildomos apsaugos specialioms asmens duomenų kategorijoms. Tai apima informaciją apie rasinę ar etninę kilmę, politines pažiūras, religinius įsitikinimus, sveikatos duomenis ir biometrinę informaciją.
Jums kyla rimta rizika, jei jūsų dirbtinio intelekto sistemos apdoroja tokio tipo jautrius duomenis . Nyderlandų valdžios institucija nustatė, kad dirbtinio intelekto modeliuose dažnai įtraukiamos specialios asmens duomenų kategorijos, kurių patys asmenys neskelbia viešai.
Jei naudojate dirbtinį intelektą įdarbinimui, klientų profiliavimui ar sveikatos priežiūros paslaugoms, greičiausiai tvarkote specialių kategorijų duomenis. Šiam darbui jums reikia griežtesnių sąlygų ir papildomų apsaugos priemonių.
Jūsų verslas privalo:
- Nustatykite, kurios dirbtinio intelekto sistemos apdoroja jautrius duomenis
- Įgyvendinkite griežtesnes saugumo priemones
- Pašalinkite nepageidaujamą asmeninę informaciją tinkamai tvarkydami duomenis
- Aiškiai dokumentuokite savo atitikties priemones
Privatumo pažeidimai, susiję su jautriais duomenimis, užtraukia didesnes baudas ir griežčiau vykdomus vykdymo veiksmus. Negalite pasikliauti dirbtinio intelekto teikėjais, kad jie prisiimtų šią atsakomybę už jus.
Skaidrumo įsipareigojimai ir dirbtinio intelekto sistemos paaiškinamumas
Privalote informuoti žmones, kada dirbtinio intelekto sistemos priima su jais susijusius sprendimus. BDAR reikalauja aiškios informacijos apie automatizuotą sprendimų priėmimą ir kaip šios sistemos veikia.
Dėl dirbtinio intelekto techninio sudėtingumo kyla skaidrumo iššūkių. Dirbtinio intelekto modelių šablonai yra įterpti į svorius ir skaičius, todėl sunku paaiškinti, kaip priimami sprendimai.
Kai naudojate pokalbių robotus ar kitus dirbtinio intelekto įrankius, kurie bendrauja su klientais, turite:
- Informuokite vartotojus, kad jie sąveikauja su dirbtiniu intelektu
- Paaiškinkite automatizuotų sprendimų logiką
- Apibūdinkite dirbtinio intelekto apdorojimo reikšmę ir pasekmes
- Pateikite informaciją apie duomenų subjekto teises
Jūsų skaidrumo įsipareigojimai taikomi ir darbuotojams, jei naudojate dirbtinį intelektą (DI) priimdami sprendimus darbo vietoje. Turite paaiškinti, kaip DI sistemos vertina našumą, skiria užduotis arba priima sprendimus dėl įdarbinimo.
Naujos technologijos, tokios kaip paieškos papildytos kartos, gali padėti sumažinti neteisingą asmens duomenų atkūrimą. Turėtumėte įdiegti techninius sprendimus, kurie atitiktų jūsų skaidrumo reikalavimus ir kartu išlaikytų duomenų apsaugos standartus.
ES Dirbtinio intelekto įstatymo ir persidengiančių reglamentų naršymas
ES Dirbtinio intelekto įstatymas pristato rizika pagrįstą sistemą, pagal kurią dirbtinio intelekto sistemos skirstomos į kategorijas pagal galimą jų žalą, o Nyderlandų valdžios institucijos bendradarbiauja su galiojančiais duomenų apsaugos įstatymais, kad užtikrintų atitiktį. Jūsų įmonė turi suprasti, kaip šis reglamentas dera su NIS2, Duomenų įstatymu ir kitomis ES sistemomis, kurios formuoja dirbtinio intelekto diegimą.
ES dirbtinio intelekto įstatymas: taikymo sritis, rizika pagrįstas požiūris ir pagrindiniai draudimai
Dirbtinio intelekto įstatymas vadovaujasi rizika pagrįstu požiūriu, pagal kurį dirbtinio intelekto sistemos suskirstomos į keturis lygius: nepriimtina rizika, didelė rizika, ribota rizika ir minimali rizika. Ši sistema taikoma ES rinkoje veikiantiems tiekėjams, diegėjams, importuotojams ir platintojams, nepriklausomai nuo to, kur yra jūsų įmonės buveinė.
Draudžiama dirbtinio intelekto praktika apima sistemas, kurios manipuliuoja naudotojų elgesiu, išnaudoja pažeidžiamas gyventojų grupes arba atlieka biometrinį identifikavimą realiuoju laiku viešose erdvėse. Ši praktika prieštarauja pagrindinėms teisėms ir Sąjungos vertybėms.
Didelės rizikos dirbtinio intelekto sistemoms keliami griežčiausi reikalavimai. Tai apima dirbtinio intelekto naudojimą priimant sprendimus dėl įdarbinimo, kreditingumo vertinimo, teisėsaugos ir kritinės infrastruktūros valdymo srityse. Privalote atlikti atitikties vertinimus, tvarkyti techninę dokumentaciją ir įgyvendinti žmogaus priežiūros priemones.
Įstatymo teritorinė taikymo sritis yra plati. Jei siūlote dirbtinio intelekto sistemas ar paslaugas Nyderlandų klientams arba jei jūsų dirbtinio intelekto sistemos rezultatai naudojami Nyderlanduose, greičiausiai pateksite į jo jurisdikciją.
Nesilaikymas užtraukia dideles finansines baudas, kurios už rimčiausius pažeidimus siekia iki 7 % pasaulinių metinių pajamų.
Nyderlandų reguliavimo aplinka: pagrindinės institucijos ir vietos lygmens įgyvendinimas
„Autoriteit Persoonsgegevens“ (Nyderlandų duomenų apsaugos institucija arba Nyderlandų DPA) yra pagrindinė teisėsaugos institucija, atsakinga už dirbtinio intelekto sistemų duomenų apsaugos aspektus Nyderlanduose. Ši institucija jau ėmėsi vykdymo užtikrinimo veiksmų dėl su dirbtiniu intelektu susijusių BDAR pažeidimų dar prieš oficialų Dirbtinio intelekto įstatymo įgyvendinimą.
Ekonomikos reikalų ministerija ir Vidaus reikalų ir Karalystės santykių ministerija atlieka svarbų vaidmenį įgyvendinant Dirbtinio intelekto įstatymą nacionaliniu lygmeniu. Šios ministerijos bendradarbiauja, kad įsteigtų nacionalines kompetentingas institucijas ir koordinuotų vykdymo užtikrinimo veiklą skirtinguose sektoriuose.
Pagrindinės Nyderlandų valdžios institucijų pareigos:
- Dirbtinio intelekto sistemos atitikties ES reglamentams stebėjimas
- Skundų dėl dirbtinio intelekto praktikos tyrimas
- Baudų skyrimas už duomenų apsaugos ir Dirbtinio intelekto įstatymo pažeidimus
- Teikti rekomendacijas dėl reglamentų aiškinimo
- Koordinavimas su Europos duomenų apsaugos valdyba
Nyderlandų vyriausybė nurodė, kad Dirbtinio intelekto įstatymo vykdymą integruos į esamas reguliavimo sistemas. Jūsų įmonė turėtų tikėtis atidesnės Nyderlandų duomenų apsaugos institucijos priežiūros, ypač jei tvarkote asmens duomenis per dirbtinio intelekto sistemas.
Integracija su NIS2, Duomenų įstatymu, Duomenų valdymo įstatymu ir Skaitmeninių paslaugų įstatymu
Dirbtinio intelekto įstatymas neveikia atskirai. Jis veikia kartu su keliais ES reglamentais, kurie turi įtakos tam, kaip galite naudoti dirbtinio intelekto sistemas savo Nyderlandų versle.
NIS2 direktyva sugriežtina kibernetinio saugumo reikalavimus esminiams ir svarbiems subjektams. Jei jūsų dirbtinio intelekto sistemos apdoroja duomenis, skirtus kritinei infrastruktūrai ar esminėms paslaugoms, turite laikytis ir Dirbtinio intelekto įstatymo, ir NIS2 įsipareigojimų.
Duomenų įstatymas reglamentuoja prieigą prie prijungtų produktų ir paslaugų sugeneruotų duomenų ir jų naudojimą. Kai jūsų dirbtinio intelekto sistemos naudoja daiktų interneto arba pramonės duomenis, turite laikytis duomenų bendrinimo reikalavimų ir sutartinio sąžiningumo nuostatų.
Duomenų valdymo įstatymas nustato duomenų bendrinimo ir pakartotinio naudojimo sistemas. Jei naudojate viešojo sektoriaus duomenis arba asmens duomenų altruizmo organizacijų duomenis dirbtinio intelekto modeliams apmokyti, turite laikytis konkrečių valdymo struktūrų ir skaidrumo reikalavimų.
Skaitmeninių paslaugų įstatymas taikomas, kai jūsų dirbtinio intelekto sistemos yra internetinių platformų ar paslaugų dalis. Privalote įvertinti sisteminę riziką, užtikrinti skaidrumą dėl rekomendavimo sistemų ir leisti vartotojams atsisakyti profiliavimu pagrįstų rekomendacijų.
Jūsų atitikties strategija turi vienu metu spręsti šiuos sutampančius reglamentus. Europos duomenų apsaugos valdyba koordinuoja gaires visose valstybėse narėse, kad būtų užtikrintas nuoseklus aiškinimas.
Dirbtinio intelekto sistemos rizikos kategorijos ir didelės rizikos naudojimo atvejai
ES Dirbtinio intelekto įstatymas dirbtinį intelektą suskirsto į keturis rizikos lygius, kiekvienam iš jų taikomi skirtingi atitikties reikalavimai . Draudžiamoms sistemoms taikomi visiški draudimai, didelės rizikos programoms reikalinga griežta priežiūra, o ribotos ir minimalios rizikos sistemoms taikomi švelnesni reikalavimai.
Draudžiama dirbtinio intelekto praktika ir nepriimtina rizika
Tam tikri dirbtinio intelekto naudojimo būdai yra visiškai uždrausti pagal ES Dirbtinio intelekto įstatymą, nes jie kelia nepriimtiną riziką pagrindinėms teisėms. Negalima diegti sistemų, kurios manipuliuoja žmonių elgesiu pasąmoninėmis technikomis arba išnaudoja pažeidžiamas grupes dėl amžiaus ar negalios.
Vyriausybėms draudžiama vertinti piliečius socialiniu požiūriu . Tai reiškia, kad valdžios institucijos negali vertinti piliečių pagal jų socialinį elgesį ar asmenines savybes.
Biometrinis identifikavimas realiuoju laiku viešose erdvėse teisėsaugos institucijoms yra iš esmės draudžiamas. Ribotos išimtys taikomos tik sunkių nusikaltimų, tokių kaip terorizmas ar pagrobimas, atvejais, ir tam reikalingas išankstinis teismo leidimas.
Taip pat negalima naudoti dirbtinio intelekto nusikalstamam elgesiui numatyti remiantis vien profiliavimu ar asmenybės bruožais. Sistemoms, kurios iš interneto ar vaizdo stebėjimo kamerų renka veido atvaizdus, kad sukurtų atpažinimo duomenų bazes, taip pat taikomi apribojimai.
Didelės rizikos dirbtinio intelekto sistemų apibrėžimas ir valdymas
Didelės rizikos dirbtinio intelekto sistemos yra tos, kurios naudojamos aštuoniuose konkrečiuose sektoriuose, kuriuose klaidos gali rimtai pakenkti žmonių saugumui ar pagrindinėms teisėms. Šios sistemos nėra uždraustos, tačiau prieš jas diegiant jos turi atitikti griežtus reikalavimus.
Aštuonios didelės rizikos kategorijos apima:
- Biometrinis identifikavimas ir emocijų atpažinimas
- Kritinė infrastruktūra (energetika, transportas, vanduo)
- Švietimas ir profesinis mokymas
- Užimtumo ir žmogiškųjų išteklių valdymas
- Svarbiausios viešosios ir privačios paslaugos
- Teisė vykdymas
- Migracija ir sienų kontrolė
- Teisingumas ir demokratiniai procesai
Automatizuotas sprendimų priėmimas įdarbinimo, kredito balų skaičiavimo ar išmokų paskirstymo srityse patenka į didelės rizikos taisyklių taikymo sritį. Jei naudojate algoritmus darbo ieškantiems asmenims filtruoti arba paskolos gavimo tinkamumui nustatyti, turite dokumentuoti, kaip priimami sprendimai, ir leisti žmonėms juos peržiūrėti.
Finansų sektoriaus programoms, kurios vertina kreditingumą ar draudimo riziką, reikalingas reguliarus šališkumo testavimas. Jūsų mokymo duomenys turi atstovauti įvairioms populiacijoms, kad būtų išvengta diskriminacinių rezultatų.
Didelės rizikos sistemoms reikalinga techninė dokumentacija, rizikos valdymo procesai ir duomenų valdymo procedūros. Sistemose turi būti saugomi audito įrašai , kuriuose būtų registruojami visi sprendimai priežiūros tikslais.
Taip pat prieš diegdami turite atlikti pagrindinių teisių poveikio vertinimus. Bendrosios paskirties dirbtinis intelektas , pvz. , „ChatGPT“ , „Gemini“ ar „LLaMA“, gali tapti didelės rizikos, kai integruojamas į konkrečias programas.
Didelis kalbos modelis , naudojamas HR patikrai, patenka į didelės rizikos kategoriją, net jei pats pagrindinis modelis į ją neįeina. Kibernetinio saugumo įsipareigojimai reikalauja apsaugoti didelės rizikos sistemas nuo klastojimo ir neteisėtos prieigos.
Reguliarus testavimas ir stebėsena po pateikimo rinkai padeda nustatyti problemas po pateikimo rinkai.
Ribotos ir minimalios rizikos dirbtinio intelekto taikymai
Dauguma dirbtinio intelekto sistemų patenka į ribotos arba minimalios rizikos kategorijas, kurioms taikoma mažesnė atitikties našta. Ribota rizika taikoma, kai skaidrumo įsipareigojimai yra prasmingi, o minimalios rizikos sistemoms beveik netaikomi jokie reikalavimai.
Pokalbių robotai ir generatyviniai dirbtinio intelekto įrankiai suaktyvina skaidrumo taisykles. Turite informuoti vartotojus, kad jie bendrauja su dirbtiniu intelektu, o ne su žmogumi.
Tai apima klientų aptarnavimo robotus ir dirbtinio intelekto asistentus jūsų svetainėje. Dėl dezinformacijos susirūpinimo dirbtinio intelekto sukurtas turinys turi būti ženklinamas.
Jei kuriate dirbtinius vaizdus, garso ar vaizdo įrašus, privalote tai aiškiai atskleisti. Giliųjų klastočių atveju reikia ypač aiškiai įspėti apie jų dirbtinį pobūdį.
RAG (paieškos ir papildytos kartos) sistemos, teikiančios informaciją klientams, paprastai priskiriamos prie ribotos rizikos sistemų. Turėtumėte dokumentuoti duomenų šaltinius ir tikslumo rodiklius net ir be visiško atitikties didelės rizikos reikalavimams.
Pagrindiniai modeliai ir teisės magistro (LLM) modeliai, naudojami atliekant tokias pagrindines užduotis kaip el. laiškų rengimas ar dokumentų santraukų rengimas, paprastai kelia minimalią riziką. Juos galite diegti taikydami pagrindines skaidrumo priemones, o ne išsamią dokumentaciją.
Šlamšto filtrai, dirbtiniu intelektu paremti vaizdo žaidimai ir atsargų valdymo algoritmai paprastai kelia minimalią riziką. Šioms programoms nereikia atitikties vertinimų ar registracijos.
Vis dėlto, jei vėliau kiltų klausimų, vis tiek turėtumėte saugoti pagrindinius įrašus apie tai, kaip veikia sistemos.
Atsakingo dirbtinio intelekto valdymo ir vidaus kontrolės įgyvendinimas
Jūsų organizacijai reikalingos aiškios valdymo struktūros ir sistemingos kontrolės priemonės, kad būtų galima veiksmingai valdyti dirbtinio intelekto riziką. Atsakingumo nustatymas, žmonių priežiūros palaikymas ir patikimų audito procesų įdiegimas yra atsakingo dirbtinio intelekto diegimo jūsų Nyderlandų versle pagrindas.
Dirbtinio intelekto valdymo struktūros ir atskaitomybė
Jums reikia paskirti konkrečius asmenis arba komandas, atsakingus už dirbtinio intelekto priežiūrą jūsų organizacijoje. Dėl daugiadisciplininio dirbtinio intelekto sistemų pobūdžio vienas asmuo arba speciali komanda turėtų prižiūrėti visų dirbtinio intelekto programų kūrimą, diegimą ir stebėseną.
Jūsų valdymo struktūra turėtų aiškiai apibrėžti, kaip galima naudoti dirbtinio intelekto sistemas ir kokių patvirtinimo procesų reikia laikytis. Apibrėžkite, kur paskirstomos atsakomybės tarp skyrių, įskaitant teisininkų, IT, operacijų ir atitikties komandų vaidmenis.
Pagrindinės atskaitomybės priemonės apima:
- Sprendimų priėmimo įgaliojimų dokumentavimas dėl dirbtinio intelekto pirkimų ir diegimo
- Naujų dirbtinio intelekto programų patvirtinimo darbo eigų nustatymas
- Eskalavimo procedūrų kūrimas, kai dirbtinio intelekto sistemos duoda netikėtų rezultatų
- Apibrėžimas, kas stebi BDAR ir kitų reglamentų laikymąsi
Skatinkite kultūrą, kurioje darbuotojai jaustų atsakomybę už dirbtinio intelekto valdymą. Skatinkite darbuotojus pranešti apie susirūpinimą dėl dirbtinio intelekto sistemų ir aktyviai prisidėti prie tobulinimo procesų.
Šis bendros atsakomybės metodas padeda anksti nustatyti riziką ir stiprina pasitikėjimą dirbtiniu intelektu visoje jūsų organizacijoje.
Žmogaus priežiūra ir etiškas dirbtinio intelekto diegimas
Siekiant užtikrinti etišką diegimą, visą dirbtinio intelekto gyvavimo ciklą privalote prižiūrėti žmonės. Jūsų darbuotojai turėtų suprasti, kaip dirbtinio intelekto sistemos priima sprendimus, ir turėti įgaliojimus įsikišti, kai to reikia.
Įdiegti aiškius kriterijus, kada dirbtinio intelekto sprendimus reikia peržiūrėti žmogui. Didelės rizikos sprendimams, turintiems įtakos asmenų teisėms, pavyzdžiui, sprendimams dėl įdarbinimo ar kredito vertinimams, paprastai reikalingas žmogaus patvirtinimas.
Dokumentuokite šiuos kriterijus ir apmokykite atitinkamus darbuotojus intervencijos procedūrų. Spręskite dirbtinio intelekto sistemų sąžiningumo ir šališkumo klausimus naudodami įvairius ir reprezentatyvius duomenų rinkinius, atspindinčius Nyderlandų visuomenės įvairovę.
Reguliariai stebėkite dirbtinio intelekto rezultatus, kad nustatytumėte galimą diskriminaciją dėl saugomų savybių pagal BDAR ir Nyderlandų įstatymus. Teikite mokymo programas, kurios padėtų darbuotojams suprasti dirbtinio intelekto galimybes, apribojimus ir etinius aspektus.
Jūsų darbuotojai turėtų žinoti, kada abejoti dirbtinio intelekto rekomendacijomis ir kaip perduoti susirūpinimą dėl sistemos veikimo.
Duomenų valdymo ir audito procesai
Jums reikia patikimo duomenų valdymo, kad užtikrintumėte, jog dirbtinio intelekto sistemos atitinka BDAR reikalavimus. Reguliariai atlikite rizikos analizę, kad nustatytumėte, kaip dirbtinio intelekto apdorojimas veikia asmens duomenis ir asmenų privatumo teises.
Jūsų duomenų valdymo sistema turėtų kuo labiau sumažinti asmeninės informacijos rinkimą. Rinkite tik tuos duomenis, kurie yra būtini jūsų dirbtinio intelekto sistemos tikslams pasiekti.
Dokumentuokite savo teisinį tvarkymo pagrindą ir užtikrinkite skaidrumą dėl to, kaip naudojate asmens duomenis.
Esminės audito kontrolės priemonės apima:
- Reguliarūs dirbtinio intelekto sistemos architektūros saugumo vertinimai
- Prieigos apribojimai, ribojantys, kas gali modifikuoti dirbtinio intelekto sistemas
- DI modelių versijų kontrolė ir pakeitimų žurnalai
- Periodinės dirbtinio intelekto sprendimų priėmimo tikslumo peržiūros
Įgyvendinkite nepriklausomus savo dirbtinio intelekto kontrolės priemonių auditus. Jūsų vidaus audito komanda gali įvertinti valdymo efektyvumą, peržiūrėti kontrolės priemonių struktūrą ir įvertinti atitiktį BDAR ir kitiems reglamentams.
Tvarkykite dokumentus, įrodančius, kad jūsų dirbtinio intelekto sistemų sprendimų priėmimo procesus galima paaiškinti ir patvirtinti. Toks skaidrumas atitinka BDAR atskaitomybės principą ir padeda atsakyti į duomenų subjektų prašymus dėl automatizuoto sprendimų priėmimo.
Duomenų apsaugos poveikio vertinimai ir teisiniai įsipareigojimai
Nyderlandų įmonės, naudojančios dirbtinio intelekto sistemas, prieš tvarkydamos asmens duomenis, privalo atlikti specialius vertinimus. Šie vertinimai padeda nustatyti privatumo riziką ir užtikrinti BDAR reikalavimų laikymąsi, kartu apsaugant asmenų teises viso dirbtinio intelekto diegimo proceso metu.
Duomenų apsaugos poveikio vertinimų (DPAV) atlikimas
Privalote atlikti poveikio duomenų apsaugai vertinimą (DPAV), kai jūsų dirbtinio intelekto sistema tvarko asmens duomenis taip, kad kyla didelė privatumo rizika. Nyderlandų duomenų apsaugos institucija reikalauja atlikti šį vertinimą prieš pradedant rinkti, naudoti ar bendrinti asmeninę informaciją naudojant dirbtinio intelekto įrankius.
DPAV tampa privalomas, kai jūsų dirbtinio intelekto sistemai taikomi du ar daugiau konkrečių kriterijų. Tai apima automatizuotą sprendimų priėmimą, turintį didelį poveikį, didelio masto viešųjų erdvių stebėjimą, jautrių duomenų, tokių kaip medicininiai ar finansiniai įrašai, tvarkymą ir naujų technologijų, turinčių nežinomų socialinių pasekmių, naudojimą.
Dirbtinio intelekto sistemos, kurios profiliuoja asmenis arba sujungia kelis duomenų rinkinius, paprastai reikalauja atlikti DPAV. Jūsų DPAV turi būti aprašyta, kokius asmens duomenis tvarkysite, kodėl jų jums reikia ir kaip juos naudosite.
Nustatykite visas privatumo rizikas ir paaiškinkite priemones, kurių imsitės, kad jų išvengtumėte arba sumažintumėte. Jei jūsų vertinimas atskleidžia didelę riziką , kurios negalite sumažinti, prieš tęsdami turite pasikonsultuoti su Nyderlandų duomenų apsaugos institucija.
Atlikite naują poveikio duomenų apsaugai vertinimą (DPAV) kaskart, kai pakeičiate, kaip jūsų dirbtinis intelektas apdoroja duomenis, arba diegiate naujas technologijas.
Pagrindinių teisių poveikio vertinimai
Pagrindinių teisių poveikio vertinimuose nagrinėjama, kaip jūsų dirbtinio intelekto sistema veikia platesnes žmogaus teises nei privatumas. Dirbtinio intelekto įstatymas reikalauja atlikti šiuos vertinimus didelės rizikos dirbtinio intelekto programoms, kurios gali turėti įtakos užimtumui, švietimui, prieigai prie paslaugų ar teisėsaugai.
Jūsų vertinime turėtų būti įvertinta, ar jūsų dirbtinio intelekto sistema galėtų sukelti diskriminaciją, nesąžiningą elgesį ar žmonių pagrindinių laisvių apribojimus. Išnagrinėkite, kaip sistema priima sprendimus ir ar tam tikros grupės susiduria su nepalankiomis sąlygomis.
Dokumentuokite galimą poveikį lygybei, žmogaus orumui ir nediskriminavimo teisėms. Šie vertinimai atliekami kartu su poveikio duomenų apsaugai vertinimais (DPAV), tačiau juose daugiausia dėmesio skiriama platesniam visuomenės poveikiui, o ne tik duomenų apsaugos problemoms.
Asmenų duomenų subjektų teisių nagrinėjimas
Jūsų dirbtinio intelekto sistema turi gerbti teises, kurias BDAR suteikia asmenims, kurių duomenis tvarkote. Žmonės turi teisę susipažinti su savo asmenine informacija, ištaisyti netikslius duomenis ir tam tikromis aplinkybėmis prašyti juos ištrinti.
Nustatykite aiškias procedūras, kaip tvarkyti šiuos prašymus, kai jie susiję su dirbtinio intelekto apdorotais duomenimis. Tai apima paaiškinimą, kaip jūsų dirbtinio intelekto sistema naudoja asmens informaciją, ir prasmingos informacijos apie automatizuotą sprendimų priėmimą pateikimą.
Asmenys gali nesutikti su automatizuotais sprendimais, kurie jiems daro didelę įtaką, ir prašyti, kad juos peržiūrėtų žmogus. Jūsų įmonė privalo atsakyti į duomenų subjektų prašymus per vieną mėnesį.
Jūs negalite imti mokesčių, nebent prašymai yra pernelyg dideli arba nepagrįsti. Saugokite visų prašymų ir savo atsakymų įrašus, kad įrodytumėte, jog laikotės Nyderlandų duomenų apsaugos institucijos reikalavimų.
Dirbtinio intelekto raštingumo ugdymas ir organizacijos pasirengimo skatinimas
Dirbtinio intelekto raštingumas suteikia jūsų darbuotojams įgūdžių saugiai ir efektyviai naudoti dirbtinio intelekto valdomus įrankius, kartu užtikrinant atitiktį reglamentams. Tam reikalingos struktūrizuotos mokymo programos, tarpfunkcinis mokymas apie dirbtinio intelekto reglamentus ir nuolatinis mokymasis, siekiant išlaikyti organizacijos pasirengimą.
Struktūrizuotų dirbtinio intelekto raštingumo programų kūrimas
Jūsų dirbtinio intelekto raštingumo programa turėtų prasidėti nuo pagrindinių sąvokų, kurias supranta visi darbuotojai. Išmokykite savo komandą, kas yra dirbtinis intelektas, kaip jis veikia ir kokie jo apribojimai.
Susitelkite į praktinius įgūdžius, o ne į techninį žargoną. Kurkite savo programą remdamiesi konkrečiam vaidmeniui būdingais mokymosi keliais.
Jūsų rinkodaros komandai reikia kitokių dirbtinio intelekto žinių nei jūsų finansų skyriui. Darbuotojams, kurie kasdien naudoja dirbtinio intelekto valdomus įrankius, reikalingi mokymai, kaip atlikti operatyvų rašymą, tikrinti rezultatus ir nustatyti riziką.
Vadovybė turi suprasti dirbtinio intelekto galimybes , verslo programas ir etinius aspektus.
Sukurkite sistemą, apimančią tris pagrindines sritis:
- Sąmoningumas: Dirbtinio intelekto potencialo ir apribojimų supratimas jūsų konkrečiame verslo kontekste
- taikymas: Mokymasis naudoti patvirtintus dirbtinio intelekto valdomus įrankius kasdienėms užduotims atlikti
- atskaitomybėPrivatumo rizikos, šališkumo ir atitikties reikalavimų atpažinimas pagal BDAR
Įtraukite praktinius užsiėmimus, kurių metu darbuotojai atliks realias užduotis iš savo darbo. Nustatykite „DI darbo valandas“, kurių metu darbuotojai galėtų pateikti realių darbo iššūkių ir išmokti tinkamai naudoti DI, laikydamiesi jūsų atitikties gairių.
Dirbtinio intelekto atitikties mokymai visose verslo funkcijose
Jūsų atitikties mokymai turi apimti BDAR reikalavimus, susijusius su dirbtinio intelekto naudojimu Nyderlandų verslo operacijose. Kiekvienas skyrius, tvarkantis asmens duomenis, turi suprasti, kaip dirbtinio intelekto inovacijos dera su duomenų apsaugos įstatymais.
Apmokykite savo darbuotojus atpažinti, kada dirbtinio intelekto apdorojimas apima asmens duomenis. Tai apima duomenų kiekio mažinimo principų, teisėtų apdorojimo pagrindų ir duomenų apsaugos poveikio vertinimų atlikimo reikalavimų supratimą.
Jūsų komanda turėtų žinoti, kad dirbtinio intelekto kūrėjai ir tiekėjai taip pat privalo laikytis BDAR teikdami paslaugas jūsų organizacijai.
Skirtingoms funkcijoms atlikti reikalingas tikslinis mokymas:
| Funkcija | Pagrindinis mokymo dėmesys |
|---|---|
| HR | Automatizuota įdarbinimo patikra, šališkumo prevencija, darbuotojų duomenų apsauga |
| prekyba | Klientų profiliavimas, sutikimo reikalavimai, automatizuotas sprendimų priėmimas |
| Klientų aptarnavimas | Pokalbių robotų atitiktis, duomenų saugojimas, skaidrumo įsipareigojimai |
| IT | Saugumo priemonės, duomenų prieigos kontrolė, tiekėjų valdymas |
Nustatykite aiškias naudojimo taisykles , kuriose būtų nurodyta, kurie dirbtinio intelekto valdomi įrankiai yra patvirtinti ir kokiomis sąlygomis. Jūsų darbuotojams reikia rašytinių gairių, kokius duomenis jie gali įvesti į dirbtinio intelekto sistemas ir kokius rezultatus prieš įdiegiant turi peržiūrėti žmogus.
Nuolatinis mokymasis ir geriausios praktikos taikymas
Dirbtinio intelekto reglamentai sparčiai kinta, todėl jūsų mokymai negali būti vienkartinis įvykis. Kurkite nuolatines mokymosi galimybes, kad jūsų darbuotojai būtų informuoti apie naujus atitikties reikalavimus ir geriausią praktiką.
Suplanuokite reguliarias mikromokymosi sesijas, trunkančias 15–20 minučių ir skirtas konkrečioms temoms. Jose gali būti aptariami naujausi dirbtinio intelekto reglamentų pakeitimai, nauji jūsų pramonės srities atvejų tyrimai arba pamokos, išmoktos iš incidentų kitose organizacijose.
Trumpi, dažni mokymai padeda išlaikyti įsitraukimą geriau nei ilgi metiniai kursai. Sukurkite bendrą žinių bazę, kurioje darbuotojai dokumentuotų sėkmingas dirbtinio intelekto programas ir atitikties iššūkius, su kuriais susidūrė.
Įtraukite praktinius gerų užduočių pavyzdžius, išvesties tikrinimo metodus ir rizikos mažinimo strategijas. Kiekviename skyriuje paskirkite dirbtinio intelekto čempionus.
Šie asmenys gauna išsamius mokymus ir yra pirmieji kontaktiniai asmenys, į kuriuos galima kreiptis dėl klausimų apie dirbtinio intelekto valdomus įrankius ir atitiktį. Jie padeda jūsų atitikties komandai atlikti kasdienes operacijas.
Stebėkite dirbtinio intelekto raštingumą visoje organizacijoje atlikdami praktinius vertinimus, o ne teorinius testus. Įvertinkite, ar darbuotojai gali nustatyti atitikties riziką realiose situacijose, tinkamai patikrinti dirbtinio intelekto rezultatus ir pritaikyti žmogaus sprendimus automatizuotoms rekomendacijoms.
Dažnai užduodami klausimai
Nyderlandų įmonės, naudojančios dirbtinį intelektą, privalo suprasti BDAR reikalavimus asmens duomenų tvarkymui, skaidrumo įsipareigojimus ir „Autoriteit Persoonsgegevens“ vykdomą priežiūrą . ES dirbtinio intelekto įstatymas prideda dar vieną atitikties lygmenį, kuris veikia kartu su esamomis duomenų apsaugos taisyklėmis.
Kokie yra pagrindiniai Bendrojo duomenų apsaugos reglamento (BDAR) aspektai, į kuriuos reikia atsižvelgti diegiant dirbtinį intelektą Nyderlandų versle?
Prieš diegdami, turite nustatyti, ar jūsų dirbtinio intelekto sistema tvarko asmens duomenis. Jei taip, jums reikia aiškaus teisinio pagrindo tokiam tvarkymui pagal BDAR 6 straipsnį.
Dažniausi teisiniai pagrindai yra sutikimas, sutartinė būtinybė arba teisėti interesai. Užtikrinkite, kad jūsų dirbtinio intelekto sistema laikytųsi duomenų kiekio mažinimo principų, rinkdama tik tuos asmens duomenis, kurių jums iš tikrųjų reikia konkrečiam tikslui.
Negalite rinkti perteklinės informacijos vien dėl to, kad jūsų dirbtinio intelekto sistema gali ją apdoroti. Įgyvendinkite tinkamas technines ir organizacines priemones asmens duomenims apsaugoti.
Tai apima šifravimą, prieigos kontrolę ir saugumo protokolus, kurie apsaugo nuo neteisėtos prieigos ar duomenų saugumo pažeidimų. Nyderlandų duomenų apsaugos institucija tikisi, kad šios apsaugos priemonės bus įdiegtos nuo pat jūsų dirbtinio intelekto projekto pradžios.
Kaip Nyderlandų įmonė gali užtikrinti, kad dirbtiniu intelektu pagrįstas sprendimų priėmimas atitiktų BDAR skaidrumo reikalavimus?
Privalote informuoti asmenis, kai dirbtinio intelekto sistemos priima su jais susijusius sprendimus. BDAR 13 ir 14 straipsniuose reikalaujama paaiškinti, kokius asmens duomenis renkate, kodėl juos tvarkote ir kaip jūsų dirbtinio intelekto sistema juos naudoja.
Ši informacija turėtų būti aiški ir lengvai suprantama. Pateikite prasmingą informaciją apie automatizuoto sprendimų priėmimo logiką.
Jums nereikia atskleisti komercinių paslapčių ar sudėtingų algoritmų, tačiau turite paaiškinti bendruosius principus ir veiksnius, kurie daro įtaką dirbtinio intelekto sprendimams. Jūsų paaiškinimas turėtų padėti žmonėms suprasti, kaip sistema veikia praktiškai.
Sukurkite prieinamą dokumentaciją, kurioje paaiškinama jūsų dirbtinio intelekto sistemos paskirtis ir veikimas. Nuolat atnaujinkite šią informaciją, kai jūsų dirbtinio intelekto sistema tobulėja ar keičiasi.
Kokių veiksmų reikėtų imtis siekiant sumažinti šališkumo riziką dirbtinio intelekto sistemose, laikantis BDAR reglamentų?
Prieš diegdami dirbtinio intelekto sistemą, turite ją patikrinti, ar nėra diskriminacinių rezultatų. Patikrinkite, ar sistema sąžiningai elgiasi su skirtingomis grupėmis ir nesuteikia šališkų rezultatų, pagrįstų saugomomis savybėmis.
Reguliarus testavimas turėtų būti tęsiamas ir po paleidimo. Savo dirbtinio intelekto modeliams naudokite įvairius ir reprezentatyvius mokymo duomenis.
Šališki mokymo duomenys lemia šališkus rezultatus, kurie gali pažeisti BDAR sąžiningumo ir teisėtumo principus. Atidžiai peržiūrėkite savo duomenų šaltinius, kad nustatytumėte galimas spragas ar perteklinį atstovavimą.
Įgyvendinkite žmogaus priežiūrą sprendimams, turintiems didelį poveikį asmenims. BDAR reikalauja, kad žmonės turėtų teisę ginčyti automatizuotus sprendimus ir prašyti žmogaus įsikišimo.
Sukurkite mechanizmus, leidžiančius jūsų darbuotojams peržiūrėti ir prireikus pakeisti dirbtinio intelekto sprendimus.
Gal galėtumėte paaiškinti duomenų apsaugos poveikio vertinimo (DPAV) procesą, susijusį su dirbtinio intelekto technologijomis pagal Nyderlandų BDAR sistemą?
Privalote atlikti poveikio duomenų apsaugai vertinimą (DPAV), kai jūsų dirbtinio intelekto sistema apima didelės rizikos asmens duomenų tvarkymą. Didelės rizikos scenarijai apima automatizuotą sprendimų priėmimą, turintį teisinį ar reikšmingą poveikį, didelio masto specialiųjų kategorijų duomenų tvarkymą arba sistemingą viešųjų erdvių stebėjimą.
Jūsų duomenų apsaugos poveikio vertinime (DPAV) turėtų būti aprašytas jūsų dirbtinio intelekto apdorojimo pobūdis, apimtis, kontekstas ir tikslai. Įvertinkite tiek jūsų duomenų tvarkymo veiklos būtinumą, tiek proporcingumą.
Paaiškinkite, kodėl jums reikia konkrečių duomenų ir kodėl jūsų pasirinkti tvarkymo metodai yra tinkami. Nustatykite ir įvertinkite riziką asmenų teisėms ir laisvėms.
Apsvarstykite, kas galėtų nutikti jūsų dirbtinio intelekto sistemoje ir kokios rimtos gali būti pasekmės. Dokumentuokite priemones, kurias įgyvendinsite, kad pašalintumėte šią riziką ir sumažintumėte ją iki priimtino lygio.
Jei jūsų DPAV rodo didelę likutinę riziką, prieš diegdami dirbtinio intelekto sistemą, pasitarkite su „Autoriteit Persoonsgegevens“. Institucija peržiūrės jūsų vertinimą ir gali pateikti rekomendacijų dėl papildomų apsaugos priemonių.
Ši konsultacija yra privaloma, kai negalite tinkamai sušvelninti nustatytų rizikų.
Koks yra Nyderlandų duomenų apsaugos institucijos (Autoriteit Persoonsgegevens) vaidmuo prižiūrint dirbtinio intelekto naudojimą įmonėse?
„Autoriteit Persoonsgegevens“ prižiūri, kaip dirbtinio intelekto sistemos, tvarkančios asmens duomenis, atitinka BDAR reikalavimus. Ši institucija tiria skundus, atlieka auditus ir imasi vykdymo veiksmų prieš įmones, kurios pažeidžia duomenų apsaugos taisykles.
Ji gali skirti baudas iki 20 mln. eurų arba 4 % metinės pasaulinės apyvartos. Institucija teikia rekomendacijas Nyderlandų įmonėms dėl dirbtinio intelekto ir BDAR atitikties.
2025 m. ji paskelbė generatyvinio dirbtinio intelekto prielaidas, kuriose nustatyti išsamūs reikalavimai įmonėms, kuriančioms arba naudojančioms dirbtinio intelekto sistemas. Šios gairės padeda suprasti, kaip taikyti BDAR principus konkrečioms dirbtinio intelekto technologijoms.
Dirbtinio intelekto kūrimo proceso metu galite konsultuotis su atitinkama institucija. „Autoriteit Persoonsgegevens“ teikia konsultacijas sudėtingais duomenų apsaugos klausimais ir peržiūri poveikio duomenų apsaugai vertinimus (DPAV), skirtus didelės rizikos tvarkymui.
Ankstyvas įsitraukimas padeda nustatyti atitikties problemas, kol jos netampa vykdymo užtikrinimo problemomis.
Kaip BDAR sprendžia automatizuoto asmens duomenų tvarkymo problemą ir kokias pasekmes tai turi Nyderlandų įmonėms, naudojančioms dirbtinį intelektą?
BDAR 22 straipsnis riboja tik automatizuotą sprendimų priėmimą, turintį teisinį ar reikšmingą poveikį. Jūs negalite priimti sprendimų, pagrįstų vien automatizuotu tvarkymu, jei tie sprendimai sukelia teisines pasekmes arba panašiai veikia asmenis.
Tai apima sprendimus dėl kreditų, įdarbinimo pasirinkimus ar sveikatos priežiūros vertinimus. Privalote imtis apsaugos priemonių, kai naudojate automatizuotą sprendimų priėmimą pagal 22 straipsnio išimtį.
Šios apsaugos priemonės apima teisę į žmogaus įsikišimą, galimybę reikšti savo nuomonę ir teisę ginčyti sprendimą. Jūsų dirbtinio intelekto sistemai reikalingi integruoti mechanizmai šioms teisėms palaikyti.
Jums reikia aiškios politikos, kada ir kaip jūsų įmonė naudoja automatizuotą apdorojimą. Darbuotojai turi suprasti dirbtinio intelekto sprendimų priėmimo apribojimus ir kada reikalinga žmogaus atliekama peržiūra.
Dokumentuokite šias politikas ir apmokykite savo komandą jas nuosekliai taikyti visose jūsų veiklose.


