Chatbotok, szerzői jogok és megfelelés a holland és uniós jogszabályoknak

Egy humanoid robot áll az igazságmérlegek és egy világító szerzői jogi szimbólum mellett

Egy Hollandiában telepített chatbot három joganyag metszéspontjában helyezkedik el: a szerzői jog (az Auteurswet és az EU szerzői jogi irányelvei), az adatvédelem (a GDPR) és az EU mesterséges intelligenciáról szóló törvénye, az (EU) 2024/1689 rendelet. Ezen rendszerek mindegyike kötelezettségeket ró arra a szervezetre, amely a chatbotot a felhasználók elé helyezi, nem csak a fejlesztőre, aki elkészítette. A chatbotok, a szerzői jog és a megfelelés tehát egy, nem pedig három témakört alkotnak, és a munka egy írásos osztályozással kezdődik arról, hogy mit csinál a chatbot, kinek az adatain képezték ki, és mit dönthet önállóan.

A három jogi szabályozás, amely minden chatbotra vonatkozik

Kalapács és egy billentyűzet, amely a mesterséges intelligencia szabályozását és technológiáját jelképezi

Nincs egyetlen holland mesterséges intelligenciatörvény. Ehelyett egy sor olyan szabály létezik, amelyeket többnyire még a generatív mesterséges intelligencia árucikké válása előtt írtak, plusz egy kifejezetten erre a célra kidolgozott rendelet. Egy hollandiai vállalkozás számára ennek a gyakorlati következménye az, hogy nem lehet egyetlen szöveg alapján megválaszolni a chatbot jogszerűségének kérdését. Ugyanazt a rendszert három külön teszten kell futtatni, és az egyiken való siker semmit sem mond a többiről.

A szerzői jog szabályozza a modellbe beépített és az abból származó anyagokat. A holland Auteurswet, a DSM-irányelv végrehajtása érdekében módosított formájában, külön kivételt tartalmaz a szöveg- és adatbányászatra vonatkozóan, és ez a kivétel az a pont, amelyen a legtöbb betanítási adat vita fordul. Az adatvédelem mindent szabályoz, amit a chatbot megtud a belegépelő személyről, és itt a GDPR teljes mértékben alkalmazandó attól a pillanattól kezdve, hogy egy beszélgetés visszakövethető egy azonosítható személyre. A mesterséges intelligencia törvénye szabályozza magát a rendszert: mire használható, mit kell közzétenni, milyen dokumentációnak kell léteznie, és kinek kell tudnia kikapcsolni.

Ez a három rendszer eltérő felügyelőkkel, különböző szankciókkal és eltérő határidőkkel rendelkezik. Ez fontosabb, mint amilyennek hangzik. Egy adatvédelem terén kifogástalan chatbot is lehet jogellenes, mert érvényes leiratkozási nyilatkozattal rendelkező, lekaparott anyagokon képezték ki, és egy tiszta adatállományú chatbot is megsértheti a mesterséges intelligencia törvényét, ha soha nem közli a felhasználóval, hogy gép.

Amit az egyes rezsimek valójában kérnek tőled

Lényegében mindhárom más kérdést vet fel. A szerzői jog azt kérdezi, hogy minden reprodukciós cselekményhez volt-e engedélyed, vagy törvényi kivételed. Az adatvédelem azt kérdezi, hogy van-e jogalapod a GDPR 6. cikke alapján, tájékoztattad-e az érintettet arról, hogy mit csinálsz, és hogy csak a szükségesnél többet gyűjtöttél-e. A mesterséges intelligencia törvénye azt kérdezi, hogy a rendszer hol helyezkedik el a kockázati skálán, és hogy az adott szinthez kapcsolódó kötelezettségek teljesültek-e és dokumentálódtak-e.

Az, hogy írásban, a bevezetés előtt megválaszoljuk ezt a három kérdést, teszi a mesterséges intelligencia projektet a nyitott végű projektből kezelhetővé. A gyakorlatban ez az első dokumentum is, amelyet a szabályozó hatóság kérni fog.

A mesterséges intelligencia alapú chatbotok főbb jogi kihívásai Hollandiában

Jogi területElsődleges szempontVonatkozó rendelkezések
Adat védelemBeszélgetési adatok jogalap nélküli feldolgozása, vagy a szükségesnél hosszabb ideig történő megőrzése.GDPR, amelyet az Autoriteit Persoonsgegevens felügyel
szerzői jogVédett művek reprodukálása a képzés során, valamint olyan kimenetek, amelyek felismerhető formában reprodukálják a védett művet.Szerzői jogok, különösen a 15n. és 15o. cikkben foglalt szöveg- és adatbányászati ​​kivételek
ÁtláthatóságA felhasználókat nem tájékoztatják arról, hogy géppel van dolguk, vagy a szintetikus kimenetet nem jelölik meg így.A mesterséges intelligencia törvény 50. cikke, amely már alkalmazandó
Felelősség a kimenetekértKinek a felelőssége van a chatbot által előállított tanácsokért, nyilatkozatokért vagy döntésekért?Általános holland polgári jog: szerződés, a BW 6:162. cikke szerinti károkozás és termékfelelősség

A negyedik sorral kapcsolatban külön figyelmeztetést kell mondanunk, mivel ezt írják le a leggyakrabban félre. Az Európai Bizottság visszavonta a mesterséges intelligencia okozta felelősségi irányelvre vonatkozó javaslatát, így a közeljövőben nem lesz harmonizált európai felelősségi rendszer a mesterséges intelligencia okozta károkra vonatkozóan. A hibás chatbotválaszokkal kapcsolatos követeléseket a szokásos holland polgári jog szerint bírálják el: az ügyféllel kötött szerződés, a BW 6:162. cikke szerinti általános gondossági kötelezettség, valamint a felülvizsgált termékfelelősségi szabályok. A mesterséges intelligencia által generált tartalmak hibáiért való felelősségről szóló cikkünkben ismertetjük, hogyan működik ez a gyakorlatban.

Szerzői jogok és az adatok, amelyeken a modelled betanult

Egy digitális illusztráció, amelyen összekapcsolt adatcsomópontok és egy szerzői jogi szimbólum látható

Egy nagy nyelvi modell betanítása védett művek ipari méretű másolását jelenti. A holland törvények szerint ez a másolás az Auteurswet értelmében reprodukciónak minősül, és jogellenes, kivéve, ha a jogtulajdonos engedélyt adott rá, vagy törvényi kivétel vonatkozik rá. Az amerikai fair use doktrínának nincs holland vagy európai megfelelője, és az Egyesült Államokbeli perekből átvett érvek nem alkalmazhatók egy holland bíróságon.

A kivétel, ami számít, a szöveg- és adatbányászat. Az Auteurswet 15n. cikke lehetővé teszi a kutatószervezetek és a kulturális örökségvédelmi intézmények számára, hogy tudományos kutatási célokból olyan művekben végezzenek adatbányászatot, amelyekhez jogszerűen hozzáférnek. A 15o. cikk a tágabb értelemben vett: lehetővé teszi bárki számára, hogy szöveg- és adatbányászatot végezzen jogszerűen hozzáférhető műveken, de csak akkor, ha a jogosult nem foglalta fenn kifejezetten ezt a felhasználást. Ezt a fenntartást, amelyet általában TDM-leiratkozásnak neveznek, megfelelő módon kell megtenni, és az online közzétett anyagok esetében géppel olvashatónak kell lennie.

A gyakorlati hatás egy kétlépcsős teszt. Jogszerűen férhetett-e hozzá az oktató az anyaghoz, és a jogtulajdonos fenntartotta-e annak felhasználását? Ha a második kérdésre a válasz igen, és az anyagot egyébként is bányászták, a kivétel megszűnik, és a reprodukció jogsértésnek minősült.

Ahol a bevezetője vállalja a kockázatot

A vállalkozások gyakran feltételezik, hogy a betanítási adatokkal kapcsolatos problémák a fejlesztő problémái. Ez csak félig igaz. A szervezet, amely chatbotot telepít és közzéteszi az általa előállított tartalmakat, saját maga végzi el a reprodukciót és a nyilvánossággal való kommunikációt, és ezt a saját nevében teszi. Három hibalehetőség ismétlődik.

  • Képzés érvényes alap nélkül. A modellt TDM-fenntartás alá tartozó anyagra, vagy olyan anyagra építették, amelyhez a fejlesztőnek soha nem volt jogszerű hozzáférése. A kitettség a fejlesztőnél marad, de a kimenetet követően igénylés is benyújtható.
  • Olyan kimenet, amely egy védett művet reprodukál. Ha a chatbot olyan szöveget, kódot vagy képet ad vissza, amely felismerhetően egy védett mű másolata, akkor annak közzététele újabb jogsértést jelent a közzétevő részéről. A stílus nem védett; egy konkrét mű jelentős része igen.
  • Olyan szerződések, amelyek nem hordozzák vissza a kockázatot. Sok mesterséges intelligencia-licenc az éves díjban korlátozza a felelősséget, és teljesen kizárja a harmadik felek szellemi tulajdonjogi igényeit. Olvassa el a kártalanítási záradékot, mielőtt elolvasná a marketinganyagokat.

A chatbot által létrehozott tartalom tulajdonjoga ismét egy külön kérdés. A holland szerzői jog a saját, eredeti karakterrel rendelkező műveket védi, amelyek a készítő személyes bélyegét viselik magukon, és amelyek emberi kreatív döntéseket igényelnek. A tisztán géppel generált, további emberi szerzői beavatkozás nélküli kimenet valószínűleg egyáltalán nem élvez szerzői jogi védelmet, ami azt jelenti, hogy sem Ön, sem senki más nem tudja megakadályozni a versenytársakat abban, hogy újra felhasználják azt. Útmutatónk arról, hogy mikor minősül nyilvános tartalomnak a szerzői jogi törvény értelmében, az alapelveken keresztül halad.

A realisztikus kárenyhítés inkább szerződéses és bizonyítékokon alapuló, mint technikai jellegű. Kérdezd meg írásban a szállítót, hogy mely adatkészleteket használták fel, hogy betartották-e a TDM-fenntartásokat, és milyen kártalanítást kínálnak harmadik fél követelései esetén. Tartsd meg a válaszokat. Az a szállító, amely nem köt szerződést az adatforrásairól, a saját magabiztosságáról árulkodik.

Hogyan osztályozza a mesterséges intelligencia törvény a chatbotokat?

Stilizált grafika, amely a különböző kockázati szinteket mutatja az alacsonytól a magasig

A mesterséges intelligencia törvény nem a technológiát szabályozza, hanem a célt. Ugyanaz az alapul szolgáló nyelvi modell lehet minimális kockázatú az egyik telepítésben, és magas kockázatú egy másikban, és a besorolás teljes mértékben attól függ, hogy mire használjuk. Ezért az első megfelelési lépés egy írásos besorolás, és ezért nem elegendő egy besorolás másolása egy gyártói adatlapról.

A szabályozás négy szintre sorolja a rendszereket. Az elfogadhatatlan szintbe tartozó gyakorlatok egyértelműen tiltottak: az 5. cikk tiltja többek között a viselkedést lényegesen torzító és jelentős kárt okozó manipulatív technikákat, az életkorral vagy fogyatékossággal összefüggő sebezhetőségek kihasználását, a szociális pontozást, valamint az érzelemfelismerést a munkahelyen és az oktatásban. Ezek a tilalmak 2025. február 2. óta hatályosak, és a tiltott MI-gyakorlatokról szóló cikkünkben külön tárgyaljuk őket.

A magas kockázatú szint a szigorúan szabályozott, de továbbra is engedélyezett. Egy chatbot akkor kerül ide, ha a III. mellékletben felsorolt ​​területek valamelyikén használják, beleértve a toborzást és kiválasztást, az alapvető magán- és közszolgáltatásokhoz, például hitelekhez vagy juttatásokhoz való hozzáféréssel kapcsolatos döntéseket, az oktatást és a bűnüldözést, vagy ha az I. mellékletben foglalt harmonizációs jogszabályok hatálya alá tartozó termék biztonsági alkotóelemeként működik. A következő kötelezettségeket a mesterséges intelligencia törvény szerinti magas kockázatú MI-rendszerekről szóló útmutatónk tartalmazza.

A korlátozott kockázatú szint az, ahol a legtöbb ügyfélkapcsolati chatbot található. Nincs megfelelőségértékelés, nincs regisztráció és nincs bejelentett szervezet, de van átláthatósági kötelezettség, és ez nem opcionális. A minimális kockázatú szint minden mást lefed, és az önkéntes kódexeken túl semmilyen konkrét kötelezettséggel nem jár.

Ami már érvényes, és ami el lett halasztva

A mesterséges intelligencia törvény 2024. augusztus 1-jén lépett hatályba, és több éven keresztül, fokozatosan vezetik be, a szakaszosságot pedig az Európai Bizottság digitális omnibusz csomagja változtatta meg. Három dolog igaz ma, és gyakran tévesen számolnak be róluk.

Először is, az 5. cikkben foglalt tilalmak és a 4. cikkben foglalt mesterséges intelligencia ismeretére vonatkozó kötelezettség 2025. február 2. óta hatályos. Másodszor, az általános célú mesterséges intelligencia modellekre – arra a rétegre, amelyre a legtöbb kereskedelmi chatbot épül – vonatkozó kötelezettségek 2025. augusztus 2. óta hatályosak. Harmadszor, az 50. cikkben foglalt átláthatósági kötelezettségek is érvényesek. Amit az salátarendelet elhalasztott, az a magas kockázatú rendszer volt, és semmi más: a III. melléklet szerinti rendszerekre vonatkozó szabályok most 2027. december 2-án, az I. melléklet szerinti rendszerekre vonatkozó szabályok pedig 2028. augusztus 2-án lépnek hatályba.

A halasztás csak a magas kockázatú rendszerre vonatkozik. Ha a chatbotod tiltott, vagy az általános célú modell szabályai alá esik, vagy egyszerűen csak fel kell tárnod, hogy gép, akkor a határidő már lejárt.

A végrehajtást a bírságok felső határai támasztják alá, amelyeket a világméretű éves forgalom arányában fejeznek ki: a legmagasabb szint a tilalmak megsértése esetén van fenntartva, míg az alacsonyabb általános szint a legtöbb egyéb jogsértés esetén van fenntartva. A nemzeti felügyeleti hatóságok a tényleges összeget e felső határokon belül határozzák meg.

AI Act kockázati szintjei chatbot alkalmazásokhoz

Kockázati szintChatbot példaKulcsfontosságú kötelezettség
MinimálisEgy bot, ami nyitvatartási idővel vagy cikkkategóriákkal kapcsolatos kérdésekre válaszol.Nincsenek konkrét kötelezettségek; önkéntes magatartási kódexek.
KorlátozottÜgyfélszolgálati bot, amely visszaküldéseket és rendelési kérdéseket kezel.Mondd el, hogy a felhasználó egy MI-rendszerrel lép interakcióba, és jelöld meg a szintetikus kimenetet.
MagasEgy bot, amely előzetesen szűri az állásra jelentkezőket, vagy felméri a hitelképességüket.Kockázatkezelés, adatkezelés, műszaki dokumentáció, naplózás, emberi felügyelet és megfelelőségértékelés.
ElfogadhatatlanEgy bot, amely kihasználja egy meghatározott csoport sebezhetőségeit, vagy a munkahelyi alkalmazottak érzelmeire következtet.Tilos; az EU-ban nem hozható forgalomba és nem használható fel.

Az 50. cikkben foglalt átláthatósági kötelezettség

A mesterséges intelligenciatörvény 50. cikke előírja, hogy a mesterséges intelligenciarendszerrel interakcióba lépő személyt tájékoztatni kell erről a tényről, kivéve, ha ez az adott körülmények között egy kellően tájékozott felhasználó számára nyilvánvaló. A tájékoztatást az első interakció pillanatában, világos és megkülönböztethető formában kell megadni. Egy adatvédelmi nyilatkozatban található, három kattintással elérhető sor nem felel meg ennek a követelménynek.

Ugyanez a cikk előírja a szintetikus szöveget, hangot, képet vagy videót generáló rendszerek szolgáltatói számára, hogy géppel olvasható módon jelöljék meg a kimenetet, és előírja a közérdeklődésre számot tartó ügyekben mesterséges intelligencia által generált szöveget közzétevők számára, hogy hozzák nyilvánosságra, hogy a szöveg mesterségesen generált, kivéve, ha a szöveg szerkesztői felelősséggel ellátott emberi ellenőrzésen esett át. Egy saját weboldalán chatbotot futtató vállalkozás számára a gyakorlati ellenőrzőlista rövid: látható nyilatkozat a beszélgetés elején, egyértelmű útvonal egy emberhez, és nem lehet olyan felületkialakítás, amely arra utalna, hogy a felhasználó egy megnevezett alkalmazottal beszélget.

Az átláthatóságnak holland fogyasztóvédelmi vonatkozása is van. Egy gép személyként való bemutatása, vagy egy chatbot olyan állítások közzétételének engedélyezése, amelyeket egy értékesítő jogszerűen nem tehetne, a Burgerlijk Wetboek 6. könyvének szabályai értelmében megtévesztő kereskedelmi gyakorlatnak minősülhet, függetlenül a mesterséges intelligencia törvényétől.

Személyes adatok a párbeszédben: a GDPR réteg

A GDPR akkortól alkalmazandó egy chatbotra, amikor azonosítható személyre vonatkozó adatokat dolgoz fel, és a beszélgetési naplók szinte mindig ezt teszik. A jogalap az első dolog, amit meg kell határozni: hozzájárulás a 6. cikk (1) bekezdésének a) pontja szerint, szerződés teljesítése a 6. cikk (1) bekezdésének b) pontja szerint, vagy jogos érdekek a 6. cikk (1) bekezdésének f) pontja szerint, mindegyiknek más következményei vannak arra vonatkozóan, hogy mit tehet az átirattal.

A gyakorlatban három pont okozza a legtöbb problémát. Az egyik a megőrzés: a jegyzőkönyveket gyakran határozatlan ideig tárolják, mivel senki sem határoz meg időtartamot, ami sérti az 5. cikk (1) bekezdésének e) pontjában foglalt tárolási korlátozás elvét. A másodlagos felhasználás egy másik: az élő beszélgetések használata egy modell finomhangolására egy új cél, amelyhez külön értékelésre és általában külön tájékoztatóra van szükség. A harmadik a különleges kategóriájú adatok. Egy egészségügyi, biztosítási vagy HR környezetben működő chatbot egészségügyi vagy más érzékeny adatokat gyűjt, függetlenül attól, hogy Ön erre tervezte-e vagy sem, és a 9. cikk tiltja ezt a feldolgozást, kivéve, ha egy adott kivétel vonatkozik rá.

Amennyiben a chatbot harmadik fél platformján fut, az a platform általában adatfeldolgozónak minősül, és a 28. cikk szerinti adatfeldolgozási megállapodás kötelező. A szerepkörök megfelelő meghatározása nem formalitás; ez határozza meg, hogy kinek kell válaszolnia az érintett kérésére, és ki a felelős az adatvédelmi incidensért. Az elemzést a GDPR szerinti adatkezelői és adatfeldolgozói szerepkörök közötti különbségtételről , valamint a mesterséges intelligencia holland vállalkozásokban történő alkalmazásáról szóló cikkeink tartalmazzák.

A 35. cikk szerinti adatvédelmi hatásvizsgálatra akkor van szükség, ha az adatkezelés valószínűleg magas kockázattal jár, és az Autoriteit Persoonsgegevens által közzétett lista egyértelművé teszi, hogy az egyének nagymértékű automatizált értékelése ebbe a kategóriába tartozik. Ha a chatbotod profilokat készít a felhasználókról, feltételezheted, hogy szükséged van rá. A GDPR be nem tartását a 83. cikk (5) bekezdése értelmében a világméretű éves forgalom akár négy százalékáig terjedő bírsággal sújtják, és ez a felső határ nem változott.

Emberi felügyelet és az átlátszatlan modellekkel kapcsolatos probléma

Egy ember keze egy holografikus interakcióba lép, ami az emberi kontrollt jelképezi a mesterséges intelligencia felett.

A mesterséges intelligenciatörvény 14. cikke előírja, hogy a magas kockázatú rendszereket úgy kell megtervezni, hogy a természetes személyek hatékonyan felügyelhessék azokat használat közben. A szó, ami ezt a munkát végzi, az a hatékony. A felügyelet azt jelenti, hogy az adott személy megértheti a rendszer kapacitásait és korlátait, résen maradhat az automatizálási torzításokkal szemben, helyesen értelmezheti a kimenetet, dönthet úgy, hogy nem használja azt, és beavatkozhat vagy leállíthatja azt.

Egy olyan ajánlás jóváhagyására irányuló emberi kattintás, amelyet nem tud értékelni, nem minősül a 14. cikk értelmében vett felügyeletnek, és nem védi a szervezetet. A felügyelőnek rendelkeznie kell a felülbíráláshoz szükséges hatáskörrel, az ítélkezéshez szükséges kompetenciával, valamint a mindkettőhöz szükséges információkkal. A gyakorlatban ez azt jelenti, hogy meg kell nevezni a szerepkört, ki kell képezni a benne dolgozókat, hozzáférést kell biztosítani számukra a kimenet mögötti indokláshoz, és rögzíteni kell, mikor avatkoztak közbe.

A GDPR-ban egy párhuzamos kötelezettség szerepel, amely a mesterséges intelligencia törvény szintjétől függetlenül érvényes. A 22. cikk biztosítja az érintett számára a jogot, hogy ne terjedjen ki rá az olyan, kizárólag automatizált adatkezelésen alapuló döntés hatálya, amely joghatással jár, vagy hasonlóan jelentős hatással van rá. Ha egy chatbot elutasít egy kérelmet, megtagad egy szolgáltatást, vagy tisztán automatizált alapon határoz meg egy árat, a 22. cikk lép életbe, és a szervezetnek emberi beavatkozást, magyarázatot és kifogásolási lehetőséget kell kínálnia.

Az automatizált döntéshozatal és az érdemi emberi felügyelet különálló tesztek, különálló eszközök alá tartoznak. Az MI-törvény elfogadása nem mentesít a GDPR 22. cikkének hatálya alól, és fordítva.

Az elfogultság az a hibamód, amely a felügyeleti rést felelősséggé változtatja. Egy historikus adatokon betanított modell historikus mintákat reprodukál, és ha ezek a minták védett jellemzőt követnek, az ebből adódó döntések közvetett diszkriminációnak minősülhetnek az Algemene wet gelijke behandeling értelmében. Az erre vonatkozó tesztelés a telepítés előtt, és a teszt dokumentálása az egyetlen olyan védekezés, amely a tény után is működik. A következményekkel az algoritmikus elfogultságért való felelősségről szóló cikkünkben foglalkozunk.

Mit csinálnak a holland felügyelők?

A mesterséges intelligencia törvény felügyelete Hollandiában még kiépítés alatt áll. A kormány egy olyan modellt javasolt, amelyben a meglévő ágazati szabályozók a saját területükön belül felügyelik a mesterséges intelligenciát, az Autoriteit Persoonsgegevens átveszi azokat a területeket, ahol nincs egyértelmű felügyelet, és egy külön MI-egységet működtet, a Rijksinspectie Digitale Infrastructuur pedig koordinációs szerepet tölt be mellette. A végrehajtási törvény, az Uitvoeringswet AI-verordening, 2026 áprilisában került nyilvános konzultációra, és még nem fogadták el, így a hatáskörök és büntetések hivatalos meghatározása nem végleges.

Ez nem jelenti azt, hogy nincs végrehajtás. A GDPR teljes mértékben alkalmazandó, és az Autoriteit Persoonsgegevens évek óta alkalmazza a mesterséges intelligencia telepítése ellen. A mesterséges intelligencia törvény 5. cikkében foglalt tilalmak közvetlenül alkalmazandó jogszabályok, függetlenül attól, hogy mikor érkezik meg a holland végrehajtási törvény.

Egy működő példa: szavazási tanácsadó chatbotok

A hibák legtisztább holland példája magától az Autoriteit Persoonsgegevenstől származik. A felügyelő a 2025. februári mesterséges intelligencia és algoritmikus kockázatokról szóló jelentésében tesztelt szavazási tanácsadásra használt generatív mesterséges intelligencián alapuló chatbotokat, és az eredményeket megbízhatatlannak és torzítottnak találta: a rendszerek néhány párt felé terelték a felhasználókat, a többit pedig nagyrészt figyelmen kívül hagyták, függetlenül a megadott válaszoktól. Az AP azt tanácsolta a nyilvánosságnak, hogy ne használjanak ilyen chatbotokat választási döntésekhez, és rámutatott, hogy a választások befolyásolására használt mesterséges intelligencia a mesterséges intelligencia törvény magas kockázatú kategóriájába tartozik. A megállapításokat az AP mesterséges intelligenciáról és algoritmikus kockázatokról szóló jelentésében ismertetik.

A tanulság a politikán túlmutató. Egy felhasználóbarát felületbe burkolt általános célú modell nem azért válik semlegessé, mert a kezelője így szánta. Ahol a kimenet egy fontos döntést befolyásol, ott a semlegességet tesztelni kell, és a tesztet dokumentálni kell, mert a telepítés után annak bizonyítása, hogy a rendszer a leírtaknak megfelelően működött, arra a szervezetre hárul, amely telepítette.

Egy olyan MI irányítási keretrendszer kiépítése, amely tartós

Egy irányítási keretrendszer csak akkor érdemes megalkotni, ha bizonyítékokat szolgáltat. A szabályozók, a szerződő felek és a bíróságok mind ugyanazt a kérdést teszik fel, miután valami rosszul sül el: mit tudtál, mikor értékelted, és mit írtál le? Négy elem végzi a munka nagy részét.

  • Osztályozás, felülvizsgálva. Jegyezd fel, hogy az egyes MI-rendszerek hol helyezkednek el a MI-törvény értelmében, és miért. Ismételd meg az értékelést, valahányszor a használati eset megváltozik, mert egy ügyfélszolgálati bot, amely elkezdte a jelentkezők szűrését, egyik napról a másikra szinteket váltott.
  • Adatkezelés. Dokumentálja a képzési és lekérdezési adatok eredetét, a mögöttük álló licenceket, valamint a TDM-foglalások ellenőrzésének módját. A személyes adatok oldalán rögzítse a jogalapot, a megőrzési időszakot és a feldolgozási megállapodásokat.
  • Dokumentáció és naplózás. Őrizze meg a modell verzióját, a rendszerüzeneteket, a teszteredményeket és a beszélgetési naplókat a GDPR-t tiszteletben tartó megőrzési időszakokkal. Naplók nélkül nem tudja rekonstruálni, hogy mit mondott a rendszer a fontos napon.
  • Felügyeleti protokollok. Nevezze meg a felelősöket, határozza meg, hogy mikor kell beavatkozniuk, és adja meg nekik a jogkört a rendszer leállítására. Jegyezze fel a beavatkozásokat.

A szerződések döntik el a többit. Az MI-beszállítóddal kötött megállapodásnak ki kell térnie az adatforrásra, a szellemi tulajdonjogokra vonatkozó kártalanításra, az MI-törvényben foglalt szerepkörök megosztására a szolgáltató és a telepítő között, a biztonságra, az auditjogokra és a kilépésre. Ezek a szokásos kereskedelmi tárgyalási pontok, és sokkal könnyebb megnyerni őket aláírás előtt, mint egy incidens után. IT-jogi útmutatóink a kapcsolódó szerződéses környezetet is lefedik.

A chatbotok, a szerzői jogok és a megfelelés nem egyszeri feladat. A magas kockázatú rendszer szakaszosan érkezik 2028-ig, az Uitvoeringswet nemzeti eljárásokat és büntetéseket vezet be, és a mesterséges intelligencia kimeneteivel kapcsolatos esetjog csak most alakul ki. Egy olyan keretrendszer, amelyet évente felülvizsgálnak és a törvény változásával frissítenek, jelenti a különbséget a védhető álláspont és az improvizált álláspont között.

Ön a szolgáltató vagy a telepítő?

A mesterséges intelligencia törvény szinte minden kötelezettségét szerepkörök szerint osztja fel, és a chatbotot vásárló vállalkozások számára két fontos szerepkör a szolgáltató és a telepítő. A szolgáltató fejleszt egy MI-rendszert, és saját neve alatt hozza forgalomba vagy helyezi üzembe; a telepítő saját hatáskörben használja azt. Egy chatbot polcról történő megvásárlása telepítővé tesz, ami messze a könnyebb feladatok halmaza.

A csapda az, hogy egy telepítő akaratlanul is szolgáltatóvá válhat. A rendelet 25. cikke kimondja, hogy a telepítő átvállalja a szolgáltató kötelezettségeit egy magas kockázatú rendszer esetében, ha saját nevét vagy védjegyét helyezi el a rendszeren, jelentős módosítást hajt végre rajta, vagy a rendeltetését oly módon változtatja meg, hogy a rendszer magas kockázatúvá válik. Egy harmadik féltől származó chatbot saját márkanév alatt történő fehér címkézése, vagy egy általános ügyfélszolgálati bot átdolgozása álláspályázatok szűrésére elegendő a váltáshoz.

Ennek az átcsoportosításnak valódi következményei vannak. A szolgáltató végzi a megfelelőségértékelést, a műszaki dokumentációt, a minőségirányítási rendszert, az uniós adatbázisban való regisztrációt és a forgalomba hozatal utáni felügyeletet. Ezek közül semmit sem lehet szerződéses záradékkal elvenni, mivel a kötelezettségek a felügyelővel szemben fennálló közjogi kötelezettségek, nem pedig a másik féllel szemben fennálló magánjogi kötelezettségek. Egy szerződés átháríthatja a szerződésszegés költségét, de a kötelezettséget nem háríthatja át.

A magas kockázatú rendszerek telepítőinek saját listájuk van: a rendszer utasításoknak megfelelő használata, hozzáértő emberi felügyelet kijelölése, a bemeneti adatok relevánsságának biztosítása, a működés ellenőrzése, a naplók vezetése, valamint a munkavállalók és képviselőik tájékoztatása, mielőtt egy magas kockázatú rendszert a munkahelyen üzembe helyeznének. Ez utóbbi pontot könnyű figyelmen kívül hagyni, és pontosan az a fajta mulasztás, amelyet egy üzemi tanács felvet.

Titoktartás, üzleti titkok és szakmai kötelezettségek

Egy olyan kockázat, amely kívül esik mindhárom szabályozási rendszeren, és bármelyiknél konkrétabb kárt okoz, az, hogy a személyzet bizalmas anyagokat ad meg egy nyilvános chatbotnak. Az ügyféladatok, szerződéstervezetek, forráskód és nem publikált pénzügyi adatok, amelyeket egy fogyasztói MI-szolgáltatásba rögzítenek, kikerülnek a szervezet ellenőrzése alól, és a szolgáltatási feltételektől függően megőrizhetők vagy további képzésekre felhasználhatók.

A holland törvények értelmében, ami megszegheti a kereskedelmi szerződésben foglalt titoktartási záradékot, az érvénytelenítheti az ésszerű lépésekre vonatkozó követelményt, amely a Wet bescherming bedrijfsgeheimen értelmében üzleti titokként védi az információkat, és szabályozott szakmákban megszegheti a törvényi titoktartási kötelezettséget. Személyes adatok védelmének megsértése is lehet, amelyről a GDPR 33. cikke értelmében hetvenkét órán belül értesíteni kell az Autoriteit Persoonsgegevenst a tudomásszerzéstől számítva.

A megoldás unalmas és hatékony: egy írásos MI-használati szabályzat, amely megnevezi, mely eszközök engedélyezettek, világosan kimondja, hogy mit nem szabad beírni egy nem jóváhagyott eszközbe, és be van ágyazva a munkaviszonyba, így a jogsértésnek következményei vannak. Kombináljuk ezt egy olyan vállalati megállapodással, amely szerződésben kizárja a bemeneti adatokkal kapcsolatos képzést, és a kitettség nagyrészt eltűnik.

Mit kell tenni az indítás előtt

Egy chatbot megfelelőségi munkája szekvenciális, és a megfelelő sorrendben történő elvégzése a költségek nagy részét megtakarítja. Osztályozza a rendszert a mesterséges intelligencia törvény alapján, és írja le a besorolást az indoklással együtt. Térképezze fel a feldolgozni kívánt személyes adatokat, határozza meg a jogalapot és a megőrzési időszakot, és végezzen adatvédelmi hatásvizsgálatot, ha az adatkezelés indokolja. Kösse össze a 28. cikk szerinti adatkezelési megállapodást a platformmal.

Ezután vizsgáld meg a modell mögött álló adatokat: kérdezd meg a beszállítót, hogy mire képezték ki, tiszteletben tartották-e a TDM-fenntartásokat, és milyen kártalanítást kínálnak, majd rögzítsd a válaszokat. Az átláthatósági nyilatkozatot magába a felületbe építsd be, ne a láblécbe. Nevezd meg a felügyeletért felelős személyt, és határozd meg, hogy mikor avatkozik be. Végül teszteld a rendszert azokkal az esetekkel szemben, amelyektől a leginkább tartasz, őrizd meg az eredményeket, és tűzz ki egy dátumot a teljes fájl áttekintésére.

Azok a szervezetek, amelyek ezt teszik, azt tapasztalják, hogy a feladat korlátozott. A mesterséges intelligencia törvényeiben a bizonytalanság valós, de néhány kérdésre koncentrálódik, főként a betanítási adatokkal és a kimenetért való felelősséggel kapcsolatban, a többi pedig a szokásos megfelelési munka, amelyet el lehet végezni és benyújtani.

Gyakran Ismételt Kérdések

Az alábbi kérdések szinte minden első beszélgetés során felmerülnek egy chatbot bevezetéséről. Itt elvi szinten válaszolunk rájuk; egy adott rendszer elemzése mindig attól függ, hogy mit csinál és kinek teszi.

Ki a felelős, ha egy chatbot szerzői jogokat sért?

A chatbotok szerzői jogsértéséért való felelősség kérdése kényes kérdés, és a válasz az, hogy ez gyakran megosztott felelősség. A felelősség jellemzően mind az eszközt fejlesztő MI-fejlesztőt, mind a használó szervezetet terheli. Az uniós és holland törvények értelmében a fejlesztők nehéz helyzetbe kerülhetnek, ha szerzői joggal védett anyagokat használnak modelljeik betanításához anélkül, hogy előbb megkapnák a megfelelő engedélyeket.

Ugyanakkor a chatbotot használó vállalkozás felelősségre vonható minden olyan jogsértő tartalomért, amelyet a mesterséges intelligencia előállít és terjeszt. Ennek a kockázatnak az elkerülése érdekében létfontosságú, hogy a vállalkozások átláthatóságot kövessenek el mesterséges intelligencia-beszállítóiktól a betanítási adatforrások tekintetében. Egy másik fontos védelmi réteg a szilárd kártalanítási záradékok biztosítása a beszállítói szerződésekben.

Vonatkozik-e a GDPR a chatbotok által kezelt adatokra?

Igen, kétségtelenül. Ha a chatbotod az EU-ban élő személyek személyes adatait kezeli – például neveket, e-mail címeket vagy akár olyan beszélgetési adatokat, amelyekkel valakit azonosítani lehet –, a GDPR teljes mértékben érvényes rá.

Ez azonnal számos alapvető feladatot vet fel:

  • Egyértelmű, jogszerű indokkal kell rendelkeznie az adatok feldolgozására.
  • Pontosan tájékoztatnia kell a felhasználókat arról, hogy hogyan használják fel az adataikat.
  • Csak azokat az adatokat gyűjtsd, amelyek feltétlenül szükségesek (pl.adatminimalizálás).
  • Köteles tiszteletben tartani a felhasználók jogait, beleértve az adataik megtekintéséhez vagy törléséhez való jogukat is.

Nem szabad szemet hunyni ezen kötelezettségek felett. A be nem tartás hatalmas bírságokat vonhat maga után – akár a vállalat éves globális forgalmának 4%-át is –, és súlyosan károsíthatja a hírnevét.

Mi az első lépés annak biztosítására, hogy a chatbotunk megfeleljen az előírásoknak?

A legfontosabb első lépés egy alapos kockázatértékelés elvégzése az EU MI törvényének keretrendszere alapján. Ki kell deríteni, hogy a chatbot hova illik a funkciói és a potenciális károk alapján. Ez a folyamat besorolja a chatbotot egy kategóriába, például minimális, korlátozott vagy magas kockázatú.

Például egy egyszerű GYIK bot, amely csak alapvető kérdésekre válaszol, valószínűleg alacsony kockázatú eszköznek fog tűnni, nagyon kevés kötelezettséggel. Azonban egy chatbot, amelyet állásra jelentkezők szűrésére, orvosi információk megosztására vagy pénzügyi tanácsadásra használnak, szinte biztosan magas kockázatúnak minősülne. Ez a besorolás határozza meg az átláthatósággal, az adatkezeléssel és az emberi felügyelettel kapcsolatos konkrét jogi kötelezettségeidet, lényegében egyértelmű ütemtervet adva a teljes megfelelőségi stratégiádhoz.

Law & More Tanácsot adunk hollandiai vállalkozásoknak a mesterséges intelligencia bevezetésének jogi oldalán: a mesterséges intelligencia törvény szerinti besorolás, szerzői jog és adatforrás, GDPR-megfelelőség és adatfeldolgozási megállapodások, irányítási dokumentáció, valamint a mesterséges intelligencia beszállítóival kötött szerződések tárgyalása. Ha chatbot indítására készül, vagy egy meglévő robotot szeretne felmérni a már hatályos szabályok alapján, örömmel megvizsgáljuk Önnel. Kérjük, vegye fel velünk a kapcsolatot, hogy megbeszélhessük a helyzetét.

Jogi segítségre van szüksége?

Kapcsolat Law & More szakértői útmutatásért jogi ügyeiben. Többnyelvű csapatunk készen áll a segítségére.

Kapcsolódó cikkek

A jogosulatlan hangmintavételezés jogsértésnek minősül a holland jog szerint, ha egy meglévő hangtöredék

Hollandiában a gyanúsított nem köteles válaszolni a kérdésekre. A 29. cikk

Az EU MI-törvénye az (EU) 2024/1689 rendelet, az első átfogó jogszabály a mesterséges intelligenciáról.

Valamivel vádolják – a munkáltató, a partner vagy a nyilvánosság részéről

Bevezetés Az ítélet végrehajtásával szembeni jogorvoslatok kulcsfontosságú védelmet nyújtanak, ha a bírósági határozat

A munkáltatónak nyilvántartást kell vezetnie alkalmazottairól, és ezzel egyidejűleg csak

Maradjon naprakész a holland joggal kapcsolatban

Iratkozzon fel hírlevelünkre a legfrissebb jogi információkért, szabályozási frissítésekért és gyakorlati tanácsokért.