RODO i duże zbiory danych: podstawy prawne szkolenia z zakresu sztucznej inteligencji w Holandii

Świecąca cyfrowa kłódka nad wzorem płytki drukowanej w biurze typu open space

RODO i big data nie są ze sobą sprzeczne, ale wymuszają wybór, który wiele organizacji odkłada na później: zanim zbierzesz lub ponownie wykorzystasz duży zbiór danych, musisz być w stanie wskazać podstawę prawną i wykazać, że przetwarzanie jest niezbędne do tego celu. W praktyce oznacza to udokumentowanie podstawy prawnej zgodnie z art. 6 ogólnego rozporządzenia o ochronie danych (RODO), sprawdzenie, czy późniejsze wykorzystanie do szkolenia algorytmu jest zgodne z celem, dla którego dane zostały pierwotnie zebrane, oraz ocenę ryzyka przed zbudowaniem pierwszego modelu. W niniejszym artykule opisano, jak te przepisy mają zastosowanie do analityki na dużą skalę i szkolenia AI w Holandii oraz gdzie Autoriteit Persoonsgegevens stawia granicę.

Co uznaje się za dane osobowe w dużym zbiorze danych

Abstrakcyjny obraz przedstawiający połączenie danych, sztucznej inteligencji i ram prawnych, z kołami zębatymi i obwodami przeplatającymi się z młotkiem.

RODO ma zastosowanie do informacji dotyczących zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej. W kontekście dużych zbiorów danych próg ten jest przekraczany znacznie częściej, niż organizacje się spodziewają, ponieważ identyfikowalność ocenia się w odniesieniu do wszystkich środków, które z dużym prawdopodobieństwem zostaną użyte przez administratora lub kogokolwiek innego do identyfikacji danej osoby. Zbiór danych zawierający identyfikatory urządzeń, ślady lokalizacji, zapisy transakcji lub strumienie kliknięć jest zatem niemal zawsze danymi osobowymi, nawet jeśli w jednej kolumnie nie pojawia się żadne imię i nazwisko.

Dwa pojęcia są często mylone, a różnica ta decyduje o tym, czy rozporządzenie w ogóle ma zastosowanie. Dane pseudonimizowane, w których identyfikatory zostały zastąpione, ale klucz nadal gdzieś istnieje, pozostają danymi osobowymi i podlegają w pełni przepisom RODO. Dane zanonimizowane, w których ponowna identyfikacja nie jest już w rozsądny sposób możliwa, nie spełniają wymogów RODO. Poprzeczka dla prawdziwej anonimizacji jest wysoko postawiona: agregacja, haszowanie lub usuwanie bezpośrednich identyfikatorów zazwyczaj pozostawiają wystarczająco dużo odcisku palca, aby określona osoba mogła ponownie zidentyfikować osoby, szczególnie gdy zbiór danych jest bogaty i obejmuje długi okres.

Ma to znaczenie, ponieważ twierdzenie o anonimowości zbioru danych jest często podstawowym założeniem w całym programie sztucznej inteligencji (AI). Jeśli się nie powiedzie, każdy kolejny krok, od przebiegu uczenia do harmonogramu przechowywania, został wykonany bez podstawy prawnej. Bezpieczniejszym podejściem jest traktowanie zbioru danych jako danych osobowych, chyba że udokumentowana analiza ponownej identyfikacji wskazuje inaczej, oraz ponowne przeanalizowanie tej analizy po wzbogaceniu zbioru danych lub połączeniu go z innym źródłem. Europejska Rada Ochrony Danych zajęła się również kwestią, kiedy sam model AI można uznać za anonimowy, a jej odpowiedź brzmi, że nie można tego zakładać: model trenowany na danych osobowych może nadal zawierać te dane w formie możliwej do wyodrębnienia i musi być oceniany indywidualnie w każdym przypadku.

Wybór podstawy prawnej dla szkoleń z zakresu dużych zbiorów danych i sztucznej inteligencji

Obraz ukazujący ostry kontrast między uporządkowaną siatką przypominającą plan i płynną, kolorową mgławicą, symbolizującą konflikt między RODO a sztuczną inteligencją.

Każda operacja przetwarzania wymaga spełnienia jednej z sześciu przesłanek określonych w artykule 6, a przesłanka ta musi zostać wybrana przed rozpoczęciem przetwarzania, a nie odtworzona później. W przypadku analityki na dużą skalę realne są tylko trzy przesłanki.

Zgoda jest najczystsza w teorii i najsłabsza w praktyce. Musi być dobrowolnie udzielona, ​​konkretna, świadoma i jednoznaczna, a jej wycofanie musi być równie łatwe, jak jej udzielenie. Zgoda ujęta w ogólne warunki, uzyskana jako warunek usługi, która nie wymaga danych, lub sformułowana tak szeroko, że dana osoba nie widzi, na co wyraża zgodę, nie będzie obowiązywać. W przypadku wycofania zgody potrzebna jest techniczna odpowiedź na pytanie, co dzieje się z modelem, który został już wytrenowany.

Niezbędność do wykonania umowy jest węższa, niż się wydaje. Kryterium stanowi obiektywna konieczność wykonania usługi, o którą faktycznie prosiła dana osoba, a nie jej użyteczność komercyjna. Profilowanie klienta w celu udoskonalenia wyszukiwarki rekomendacji zazwyczaj nie jest konieczne do dostarczenia zakupionego produktu, a Trybunał Sprawiedliwości wielokrotnie odrzucał próby rozszerzenia tego zakresu na reklamę behawioralną i personalizację.

Pozostają zatem uzasadnione interesy, na których opiera się większość procesów przetwarzania na dużą skalę. Wymaga to trzech kroków, udokumentowanych w tej kolejności: zidentyfikowania rzeczywistego i zgodnego z prawem interesu, wykazania, że ​​przetwarzanie jest konieczne, ponieważ nie istnieje mniej inwazyjny sposób jego osiągnięcia, oraz wyważenia interesu z prawami i uzasadnionymi oczekiwaniami osób, których dane dotyczą. W orzeczeniu holenderskiego sądu dotyczącym krajowego związku tenisowego, Trybunał Sprawiedliwości potwierdził w 2024 r., że interes czysto komercyjny może zostać uznany za uzasadniony interes, ale tylko wtedy, gdy spełnione są kryteria konieczności i wyważenia. Wartość komercyjna jest zatem dopuszczalnym interesem, a nie licencją.

Kategorie specjalne i wywnioskowane cechy

Dane ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne, przynależność do związków zawodowych, stan zdrowia, życie seksualne lub orientację seksualną, a także dane genetyczne i biometryczne służące do identyfikacji, nie mogą być w ogóle przetwarzane, chyba że ma zastosowanie jeden z wąskich wyjątków określonych w artykule 9. Zazwyczaj wymagana jest wyraźna zgoda; inne rozwiązania rzadko pasują do komercyjnego zbioru danych.

Pułapka w Big Data polega na tym, że dane kategorii specjalnych nie muszą być gromadzone celowo. W przypadku gdy zbiór danych pozwala na wywnioskowanie chronionej cechy, na przykład na podstawie wzorców zakupów, historii lokalizacji lub zawartości pól tekstowych, do takiego przetwarzania stosuje się bardziej rygorystyczne zasady, nawet jeśli nikt nigdy nie zadał tego pytania bezpośrednio. Cechy modelu, które działają jako proxy dla chronionej cechy, powinny być identyfikowane na etapie rozwoju, a nie po złożeniu skargi.

Ograniczenie celu: czy można ponownie wykorzystać dane do trenowania modelu

Możesz, ale nie automatycznie. RODO wymaga, aby dane osobowe były gromadzone w określonych, jednoznacznych i prawnie uzasadnionych celach i nie były przetwarzane dalej w sposób niezgodny z tymi celami. Uczenie algorytmu na danych zebranych w celu realizacji zamówienia, obsługi klienta lub zapobiegania oszustwom jest operacją dalszego przetwarzania i jest zgodne z prawem tylko wtedy, gdy przejdzie test zgodności określony w rozporządzeniu.

Ten test nie jest formalnością. Pyta on o związek między pierwotnym a nowym celem, kontekst, w którym dane zostały zebrane i czego dana osoba mogłaby rozsądnie oczekiwać na tej podstawie, charakter danych i ewentualne szczególne kategorie, możliwe konsekwencje nowego przetwarzania oraz istnienie zabezpieczeń, takich jak pseudonimizacja lub szyfrowanie. Zbiór danych dokumentacji medycznej lub finansowej nie przejdzie testu, podczas gdy zbiór danych zanonimizowanych rejestrów operacyjnych już by go przeszedł.

Istnieje jeden skrót, i jest on węższy, niż się zazwyczaj zakłada. Dalsze przetwarzanie w celu archiwizacji w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych jest uznawane za zgodne, pod warunkiem przestrzegania zasad bezpieczeństwa przetwarzania danych w celach badawczych. Rozwój modelu komercyjnego pod przykrywką badań naukowych nie kwalifikuje się; wyjątek dotyczy rzeczywistych badań podlegających standardom metodologicznym i etycznym, a nie ulepszania produktu. W przypadku niespełnienia kryterium zgodności potrzebna jest nowa podstawa prawna i, w większości przypadków, nowe informacje dla zainteresowanych.

Praktyczną konsekwencją jest to, że ograniczenie celu musi zostać uwzględnione w momencie gromadzenia danych. Oświadczenia o ochronie prywatności, które opisują cele w sposób na tyle ogólny, że są bezsensowne, nie uratuje to późniejszego szkolenia, ponieważ test skupia się na tym, czego dana osoba mogłaby rozsądnie oczekiwać, a nie na tym, co technicznie dopuszcza treść dokumentu. Nasz poradnik dotyczący tworzenia polityki prywatności w Holandii pokazuje, jak opisać cele w sposób zarówno uczciwy, jak i użyteczny.

Minimalizacja, retencja i dokładność, gdy model chce wszystkiego

Minimalizacja danych wymaga, aby dane osobowe były adekwatne, istotne i ograniczone do tego, co niezbędne. Zasada ta jest w istocie sprzeczna z metodą rozwoju, której logika opiera się na założeniu, że większa ilość danych prowadzi do lepszego modelu, a napięcia tego nie da się rozwiązać, ignorując je. Można je rozwiązać za pomocą udokumentowanego argumentu: które pola są potrzebne do określonego celu, co zostało przetestowane bez nich i dlaczego pozostała część została odrzucona. Kontroler, który potrafi wykazać, że analiza ma obronę, nawet gdy zbiór danych jest duży. Kontroler, który zachował wszystko, ponieważ przechowywanie jest tanie, nie ma takiej możliwości.

Ograniczenia w przechowywaniu danych z czasem rodzą to samo pytanie. Dane treningowe, magazyny cech, punkty kontrolne modeli i dzienniki wnioskowania podlegają obowiązkowi przechowywania i każdy z nich wymaga osobnego okresu, powiązanego z celem. Dzienniki wnioskowania są często zapominane i zawierają więcej danych osobowych niż zbiór treningowy.

Dokładność to zasada najczęściej pomijana w tym kontekście, która ma walor prawny, który łatwo przeoczyć. Dane osobowe muszą być dokładne i, w razie potrzeby, aktualizowane, a osoby fizyczne mają prawo do ich sprostowania. Jeżeli model generuje dane wyjściowe dotyczące możliwej do zidentyfikowania osoby, same te dane wyjściowe stanowią dane osobowe. Wniosek, że dana osoba jest mało ryzykowna kredytowo, prawdopodobnie jest oszustem lub nieodpowiednim kandydatem, może być błędny i można go podważyć. Stworzenie systemu, w którym takich danych wyjściowych nie da się skorygować, stwarza problem zgodności, którego nie rozwiąże żadna dokumentacja.

Kiedy ocena skutków dla ochrony danych jest obowiązkowa

Surowy budynek holenderskiego rządu z nałożoną lupą, symbolizującą nadzór regulacyjny.

Ocena skutków dla ochrony danych jest obowiązkowa, gdy rodzaj przetwarzania może powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych. Rozporządzenie wymienia w szczególności trzy przypadki: systematyczną i kompleksową ocenę aspektów osobowych opartą na zautomatyzowanym przetwarzaniu, w tym profilowaniu, na której opierają się decyzje wywołujące skutki prawne lub podobnie istotne skutki; przetwarzanie na dużą skalę szczególnych kategorii danych lub danych o wyrokach skazujących; oraz systematyczne monitorowanie obszaru publicznego na dużą skalę. Większość poważnych projektów z zakresu big data mieści się w pierwszej lub drugiej kategorii.

Urząd ds. Ochrony Danych Osobowych (Autoriteit Persoonsgegevens) opublikował również listę operacji przetwarzania, dla których ocena jest zawsze wymagana w Holandii. Obejmuje ona takie obszary, jak profilowanie na dużą skalę, systematyczna ocena pracowników, platformy danych medycznych oraz korzystanie z systemów kamer. Lista ta powinna być pierwszym dokumentem, z którym należy się zapoznać na początku projektu, ponieważ eliminuje ona argument o konieczności przeprowadzenia oceny.

Decydujące są dwie kwestie dotyczące czasu. Ocenę należy przeprowadzić przed rozpoczęciem przetwarzania, co w projekcie AI oznacza przed zebraniem danych treningowych, a nie przed wdrożeniem. A jeśli ocena wykaże wysokie ryzyko resztkowe, którego nie można zminimalizować, przed kontynuacją należy skonsultować się z organem nadzoru. Pominięcie tej konsultacji samo w sobie stanowi naruszenie, niezależnie od tego, czy przetwarzanie okaże się zgodne z prawem.

Użyteczna ocena systemu algorytmicznego wykracza poza standardowy szablon. Rejestruje ona, z jakich źródeł danych korzysta model i na jakiej podstawie, jakie decyzje model może podejmować samodzielnie, a jakie podejmuje człowiek, w jaki sposób wyniki są wyjaśniane osobie, której dotyczą, w jaki sposób dane treningowe zostały przetestowane pod kątem stronniczości wobec grup chronionych oraz co się stanie, jeśli model okaże się błędny. To są pytania, które regulator zadaje w pierwszej kolejności.

Jak Autoriteit Persoonsgegevens egzekwuje to

Zdjęcie przedstawia pękniętą tarczę cyfrową, z której wyciekają strumienie danych. Jest to dowód naruszenia bezpieczeństwa danych w systemie opartym na sztucznej inteligencji.

Holenderskim organem nadzorczym jest Autoriteit Persoonsgegevens, który egzekwuje RODO wraz z holenderskim aktem wykonawczym, Uitvoeringswet AVG. Jego uprawnienia obejmują upomnienie i naganę, a także nakaz zapłaty kary pieniężnej, czasowy lub ostateczny zakaz przetwarzania oraz grzywnę administracyjną. Rozporządzenie określa pułapy: do dziesięciu milionów euro lub dwóch procent całkowitego światowego obrotu dla niższego poziomu oraz do dwudziestu milionów euro lub czterech procent za naruszenie podstawowych zasad, podstaw prawnych, praw osób, których dane dotyczą, oraz przepisów dotyczących międzynarodowego przekazywania danych, w zależności od tego, która kwota jest wyższa.

W holenderskiej praktyce widoczne są dwa obszary egzekwowania prawa, które bezpośrednio dotyczą dużych zbiorów danych. Pierwszym z nich jest przejrzystość: znaczna część niedawnych działań dotyczy oświadczeń o ochronie prywatności, które nie wyjaśniają zrozumiałym językiem, jakie dane są wykorzystywane, w jakim celu i jak długo. Niejasne opisy celów są traktowane jako odrębne naruszenie, a nie jako błąd redakcyjny. Drugim obszarem jest nadzór nad algorytmami. Urząd posiada specjalną jednostkę ds. nadzoru nad algorytmami i publikuje okresowe raporty na temat zagrożeń algorytmicznych, które warto przeczytać jako oświadczenie o oczekiwaniach, zanim staną się przedmiotem dochodzenia.

Obok egzekwowania prawa istnieje obowiązek zgłaszania naruszeń. Naruszenie danych osobowych należy zgłosić organowi bez zbędnej zwłoki, a w miarę możliwości w ciągu siedemdziesięciu dwóch godzin od momentu jego wykrycia, chyba że jest mało prawdopodobne, aby naruszenie to spowodowało zagrożenie dla osób fizycznych; w przypadku wysokiego zagrożenia osoby fizyczne również muszą zostać poinformowane. W środowisku sztucznej inteligencji ocena jest trudniejsza niż kiedyś, ponieważ skompromitowany zestaw treningowy lub baza funkcji wpływa na wszystkich, których dane się w nim znajdują, a konsekwencje rozciągają się na każdą decyzję podjętą przez model. Należy pamiętać, że jest to odrębny obowiązek od obowiązku zgłaszania incydentów wynikającego z Cyberbeveiligingswet, holenderskiej implementacji NIS2, która obowiązuje od 15 sierpnia 2026 r. i nakłada na podmioty wchodzące w jej zakres własne terminy zgłaszania wynoszące dwadzieścia cztery i siedemdziesiąt dwie godziny. Nasz przegląd NIS2 i holenderskiej ustawy o cyberbezpieczeństwie wyjaśnia, jak te dwa systemy są ze sobą powiązane.

Ustawa o sztucznej inteligencji nie zastępuje RODO

Ustawa UE o sztucznej inteligencji (AI) reguluje systemy AI jako produkty: klasyfikuje je według ryzyka i nakłada obowiązki na dostawców i użytkowników. Nie stanowi ona podstawy prawnej do przetwarzania danych osobowych, a jej przestrzeganie nie mówi nic o zgodności z RODO. W przypadku przetwarzania danych osobowych przez system AI, oba systemy mają zastosowanie w pełni i równolegle.

Harmonogram ma znaczenie dla planowania. Zakazy niedopuszczalnych praktyk, obowiązki dotyczące modeli sztucznej inteligencji ogólnego przeznaczenia oraz obowiązki przejrzystości dla systemów, które wchodzą w interakcję z ludźmi lub generują treści syntetyczne, już obowiązują. Obowiązek stosowania przepisów wysokiego ryzyka został odroczony przez pakiet omnibus cyfrowy: obowiązki dotyczące systemów wysokiego ryzyka wymienionych w załączniku III obowiązują od 2 grudnia 2027 r., a te dotyczące systemów, które są elementami bezpieczeństwa produktów regulowanych zgodnie z załącznikiem I, od 2 sierpnia 2028 r. Odrębny wniosek dotyczący dyrektywy w sprawie odpowiedzialności za szkody wyrządzone przez sztuczną inteligencję został wycofany, więc odpowiedzialność za szkody wyrządzone przez system sztucznej inteligencji nadal podlega ogólnym holenderskim przepisom dotyczącym umów i czynów niedozwolonych oraz europejskiemu systemowi odpowiedzialności za produkt.

Dla organizacji opartej na danych praktyczną konsekwencją jest to, że analiza RODO pozostaje wiążącym ograniczeniem do dziś, podczas gdy ustawa o sztucznej inteligencji (AI) określa, jakiej dokumentacji, testów i nadzoru ludzkiego będzie wymagał ten sam system przed końcem dekady. Tworzenie tych dwóch ćwiczeń oddzielnie dubluje pracę; tworzenie ich razem nie. Nasze przewodniki dotyczące unijnej ustawy o sztucznej inteligencji (AI) i systemów AI wysokiego ryzyka szczegółowo opisują klasyfikację i obowiązki.

Roszczenia i odszkodowania grupowe: cywilna strona ryzyka

Kary regulacyjne to nie jedyne zagrożenie, a w Holandii mogą one nie być największe. Ustawa WAMCA (Wet afwikkeling massaschade in collectieve actie) pozwala fundacji lub stowarzyszeniu, które spełnia surowe wymogi dotyczące zarządzania i finansowania, na wniesienie pozwu zbiorowego o odszkodowanie w imieniu określonej grupy, z możliwością rezygnacji dla osób zamieszkałych w Holandii. Przetwarzanie oparte na danych jest oczywistym celem: pojedyncza decyzja projektowa wpływa na każdego użytkownika w ten sam sposób, a to właśnie jest jednorodność wymagana w powództwie zbiorowym.

RODO wzmacnia tę zasadę. Daje każdemu, kto poniósł szkodę majątkową lub niemajątkową w wyniku naruszenia, prawo do odszkodowania od administratora lub podmiotu przetwarzającego, a także pozwala organizacjom non-profit działającym w dziedzinie ochrony danych osobowych na wszczynanie postępowań w imieniu osób, których dane dotyczą, w niektórych przypadkach bez ich upoważnienia. Trybunał Sprawiedliwości potwierdził, że stowarzyszenie ochrony konsumentów może działać na tej podstawie.

Istnieje pewien limit, i jest on użyteczny dla pozwanych. Trybunał Sprawiedliwości orzekł, że naruszenie RODO samo w sobie nie daje prawa do odszkodowania: powód musi wykazać rzeczywistą szkodę i związek przyczynowy, chociaż żaden próg wagi szkody niematerialnej nie ma zastosowania do szkody niematerialnej, gdy już zostanie ona ustalona. W praktyce holenderskiej odszkodowania indywidualne były zatem skromne, ale arytmetyka grupy setek tysięcy odszkodowań całkowicie zmienia obraz sytuacji. Nasz artykuł na temat roszczeń zbiorowych w przypadku szkód zbiorowych opisuje, jak przebiegają takie postępowania.

Kto jest administratorem, gdy dane pochodzą z różnych źródeł?

Projekty Big Data rzadko pozostają w obrębie jednej organizacji. Dane są wzbogacane przez brokera, hostowane przez dostawcę chmury, oczyszczane przez agencję analityczną i wprowadzane do modelu dostarczanego przez dostawcę, a każda z tych relacji musi być poprawnie scharakteryzowana, ponieważ alokacja ról określa, kto ponosi jakie obowiązki i kto odpowiada przed organem regulacyjnym.

Administrator określa cele i sposoby przetwarzania; podmiot przetwarzający działa wyłącznie zgodnie z udokumentowanymi instrukcjami administratora. Jeżeli dwie lub więcej stron wspólnie ustala cele i sposoby przetwarzania, są one współadministratorami i muszą określić swoje odpowiednie obowiązki w porozumieniu, w szczególności w zakresie udzielania informacji i obsługi żądań osób fizycznych, które w każdym przypadku mogą dochodzić swoich praw wobec którejkolwiek ze stron. Etykieta użyta w umowie nie jest decydująca: liczy się to, kto faktycznie decyduje, dlaczego i w jaki sposób dane są przetwarzane. Dostawca, który zastrzega sobie prawo do wykorzystywania danych w celu ulepszania własnego produktu, staje się w tym zakresie administratorem dla własnych celów, niezależnie od tego, jak to określono w umowie.

Dwie klauzule w umowach z dostawcami zasługują na szczególną uwagę w kontekście sztucznej inteligencji. Pierwsza z nich zezwala dostawcy na wykorzystywanie treści klientów do szkoleń lub poprawy jakości usług; jeśli tak się dzieje, dane osobowe są ujawniane innemu administratorowi i potrzebna jest podstawa prawna oraz stosowne powiadomienie. Druga to klauzula dotycząca podprocesora, ponieważ dostawcy modeli często polegają na innych dostawcach i infrastrukturze spoza Europejskiego Obszaru Gospodarczego, co wprowadza zasady transferu. Umowa o przetwarzaniu, która obejmuje wymagany zakres, ale nie opisuje, co faktycznie dzieje się z danymi, jest mało przydatna w dochodzeniu.

Na koniec pamiętaj, że zasada odpowiedzialności nakłada ciężar dowodu na administratora. Samo przestrzeganie przepisów nie wystarczy; musisz być w stanie to udowodnić, przedstawiając dokumentację, oceny i umowy zgodne z systemami w ich rzeczywistej formie.

Co należy wdrożyć przed rozpoczęciem kolejnego projektu

Zgodność z przepisami dotyczącymi dużych zbiorów danych jest budowana już na etapie projektowania, ponieważ rozporządzenie wymaga ochrony danych w fazie projektowania i domyślnie: odpowiednie środki techniczne i organizacyjne muszą być zintegrowane z samym przetwarzaniem, a domyślnie przetwarzane mogą być tylko dane osobowe niezbędne do realizacji konkretnego celu. Modernizacja jest kosztowna i zazwyczaj niekompletna.

Pięć rzeczy robi różnicę w praktyce. Prowadź rejestr działań przetwarzania, który faktycznie opisuje przepływy danych za każdym modelem, a nie działy, które są ich właścicielami. Zdecyduj i zapisz podstawę prawną dla każdej operacji przetwarzania, w tym dalszego przetwarzania związanego ze szkoleniem, i zachowaj wraz z nią ocenę uzasadnionych interesów. Przeprowadź ocenę skutków przed zebraniem danych i skonsultuj się z organem nadzorczym, jeśli ryzyko resztkowe pozostaje wysokie. Zawrzyj umowę o przetwarzaniu danych z każdym dostawcą, który ma kontakt z danymi, w tym z dostawcami modelu lub platformy, i sprawdź, co mogą zrobić z Twoimi danymi do własnych celów; wymagania określono w naszym przewodniku po umowie o przetwarzaniu danych . Sprawdź również, dokąd trafiają dane: przekazywanie danych poza Europejski Obszar Gospodarczy wymaga mechanizmu przekazywania zgodnie z rozdziałem V rozporządzenia i oceny skutków przekazywania, a pozycja poszczególnych państw trzecich może się zmieniać.

Przede wszystkim należy sprawić, aby osoby budujące modele i osoby oceniające ryzyko pracowały nad tym samym dokumentem. Podstawy samego rozporządzenia zostały podsumowane w naszym przeglądzie ogólnego rozporządzenia o ochronie danych (RODO) , a szczegółowe kwestie związane z wprowadzaniem danych osobowych do systemu sztucznej inteligencji (AI), od zautomatyzowanego podejmowania decyzji po prawa osób, których dane dotyczą, omówiono w naszym towarzyszącym artykule na temat RODO i sztucznej inteligencji w Holandii.

Kilka typowych pytań

Jaką podstawę prawną powinniśmy wykorzystać do szkolenia modelu sztucznej inteligencji?

W większości zastosowań komercyjnych odpowiedzią są uzasadnione interesy, poparte pisemną oceną obejmującą interes, konieczność i analizę bilansującą. Zgoda jest preferowana, gdy dane są wrażliwe lub ich wykorzystanie zaskoczyłoby osoby zainteresowane, ale musi być rzeczywiście dobrowolna i odwołalna, co jest trudne do zorganizowania w przypadku zestawu szkoleniowego. Konieczność zawarcia umowy prawie nigdy nie obejmuje rozwoju modelu, ponieważ szkolenie nie jest tym, czego oczekiwał klient. Niezależnie od wybranej podstawy, należy ją zarejestrować przed rozpoczęciem przetwarzania: wybór podstawy z mocą wsteczną jest traktowany jako brak jakiejkolwiek podstawy.

Czy RODO nadal obowiązuje, jeśli najpierw zanonimizujemy dane?

Tylko jeśli anonimizacja rzeczywiście działa. Dane są anonimowe, gdy ponowna identyfikacja nie jest już w rozsądny sposób możliwa dla kogokolwiek, biorąc pod uwagę wszystkie prawdopodobnie użyte metody i inne zbiory danych, które można by z nimi połączyć. Usuwanie nazw, zastępowanie identyfikatorów haszami lub agregowanie do małych grup zazwyczaj nie spełnia tego standardu, a rezultatem są dane pseudonimizowane, które nadal podlegają w pełni przepisom. W przypadku gdy anonimizacja jest podstawą uznania projektu za wykraczający poza zakres, wniosek ten należy przetestować i udokumentować, a następnie ponownie przeanalizować przy każdej zmianie zbioru danych.

Czy możemy polegać na wyjątku badawczym w celu ponownego wykorzystania danych klientów?

Rzadko. Dalsze przetwarzanie do celów naukowych lub statystycznych jest traktowane jako zgodne z pierwotnym celem, ale wyjątek dotyczy badań prowadzonych zgodnie z uznanymi standardami metodologicznymi i podlega zabezpieczeniom, takim jak pseudonimizacja i ograniczenia dostępu. Rozwój produktu lub udoskonalenie modelu realizowane przez podmiot komercyjny dla własnej korzyści nie staje się badaniem, ponieważ wiąże się z nauką o danych. Jeśli test zgodności nie zostanie spełniony sam w sobie, potrzebna jest nowa podstawa prawna i, w większości przypadków, nowe informacje dla osób, których dane dotyczą.

Co się stanie, jeśli ktoś wycofa zgodę po wyszkoleniu modelu

Cofnięcie zgody ma skutek na przyszłość i nie powoduje retrospektywnego uznania wcześniejszego przetwarzania za niezgodne z prawem, ale oznacza, że ​​dane nie mogą być już wykorzystywane na tej podstawie. W praktyce wymaga to możliwości usunięcia danej osoby z zestawu treningowego oraz z baz danych i logów, a także ponownego przeszkolenia lub w inny sposób upewnienia się, że model nie odzwierciedla już danych tej osoby, jeśli można to wykazać. To jeden z powodów, dla których zgoda stanowi trudną podstawę do szkolenia modelu i warto na to pytanie odpowiedzieć w fazie projektowania, a nie po otrzymaniu pierwszego żądania.

W jaki sposób Law and More może pomóc

Law and More Doradza holenderskim i międzynarodowym organizacjom w zakresie ochrony danych w kontekście analityki i sztucznej inteligencji: dobiera i dokumentuje podstawę prawną, przeprowadza oceny uzasadnionych interesów i oceny skutków, opracowuje oświadczenia o ochronie prywatności i umowy o przetwarzaniu danych, które przetrwają kontrolę, odpowiada na żądania Autoriteit Persoonsgegevens oraz broni przed roszczeniami wnoszonymi przez osoby fizyczne lub fundacje reprezentujące interesy publiczne. Jeśli planujesz projekt oparty na danych lub organ regulacyjny już się z Tobą skontaktował, chętnie omówimy z Tobą sprawę.

Potrzebujesz pomocy prawnej?

Kontakt Law & More Aby uzyskać fachową poradę w sprawach prawnych. Nasz wielojęzyczny zespół jest gotowy do pomocy.

Powiązane artykuły

Poznaj konsekwencje utraty pozwolenia na pobyt i dowiedz się, dlaczego ma to znaczenie dla osób fizycznych
Dowiedz się, jak uzyskać nakaz powstrzymania się od przemocy domowej w Holandii. Porady ekspertów

Wykorzystanie sztucznej inteligencji w holenderskim przedsiębiorstwie uruchamia dwa systemy jednocześnie. Każdy system sztucznej inteligencji, który

W Holandii nie ma ustawy regulującej kwestie komputerów kwantowych jako takich. Co ma zastosowanie?

Spór cywilny dotyczący własności intelektualnej staje się w Holandii przestępstwem tylko wtedy, gdy naruszenie jest

Cyberbezpieczeństwo nie jest już tylko kwestią techniczną dla holenderskich przedsiębiorstw; to zestaw

Bądź na bieżąco z prawem holenderskim

Zapisz się na nasz newsletter, aby otrzymywać najnowsze informacje prawne, aktualizacje przepisów i praktyczne porady.