A GDPR és a big data nem összeegyeztethetetlenek egymással, de olyan választási lehetőséget kényszerítenek ki, amelyet sok szervezet elhalaszt: mielőtt nagy adathalmazt gyűjtene vagy újra felhasználna, meg kell tudnia nevezni a jogalapot, és bizonyítania kell, hogy az adatkezelés ebből a célból szükséges. A gyakorlatban ez azt jelenti, hogy dokumentálni kell az általános adatvédelmi rendelet 6. cikke szerinti indokot, tesztelni kell, hogy egy algoritmus betanítására szolgáló későbbi felhasználás összeegyeztethető-e azzal a céllal, amelyre az adatokat eredetileg gyűjtötték, és fel kell mérni a kockázatot az első modell felépítése előtt. Ez a cikk ismerteti, hogyan vonatkoznak ezek a szabályok a nagyméretű elemzésre és a mesterséges intelligencia betanítására Hollandiában, és hol húzza meg a határt az Autoriteit Persoonsgegevens.
Mi számít személyes adatnak egy nagy adathalmazban?
A GDPR azonosított vagy azonosítható természetes személyre vonatkozó információkra vonatkozik. A big data kontextusában ezt a küszöböt sokkal gyakrabban lépik át, mint azt a szervezetek várnák, mivel az azonosíthatóságot minden olyan eszköz alapján értékelik, amelyet az adatkezelő vagy bárki más ésszerűen valószínűsíthetően felhasználhat valakinek a kiszúrására. Az eszközazonosítók, helymeghatározási nyomok, tranzakciós rekordok vagy kattintásfolyamok adatkészlete ezért szinte mindig személyes adat, még akkor is, ha egyetlen oszlopban sem szerepel név.
Két fogalmat rendszeresen összekevernek, és a különbség dönti el, hogy a szabályozás egyáltalán alkalmazandó-e. Az álnéven kezelt adatok, ahol az azonosítókat lecserélték, de a kulcs még mindig létezik valahol, személyes adatok maradnak, és teljes mértékben a GDPR hatálya alá tartoznak. Az anonimizált adatok, ahol az újraazonosítás már nem lehetséges senki számára, kívül esnek ezen. A valódi anonimizálás léce magas: az összesítés, a hashelés vagy a közvetlen azonosítók eltávolítása általában elegendő ujjlenyomatot hagy egy elhatározott fél számára az egyének újraazonosításához, különösen akkor, ha az adathalmaz gazdag és hosszú időszakot ölel fel.
Ez azért fontos, mert az az állítás, hogy egy adathalmaz anonim, gyakran a teljes MI-program alapfeltevése. Ha ez nem sikerül, akkor minden további lépést, a betanítási futtatástól a megőrzési ütemtervig, jogalap nélkül hajtottak végre. A biztonságosabb megközelítés az, ha az adathalmazt személyes adatként kezelik, kivéve, ha egy dokumentált újra-azonosítási elemzés másként nem rendelkezik, és ezt az elemzést felülvizsgálják, amikor az adathalmazt gazdagítják vagy más forrással kombinálják. Az Európai Adatvédelmi Testület azt is vizsgálta, hogy mikor tekinthető maga egy MI-modell anonimnak, és válasza az, hogy ezt nem lehet feltételezni: egy személyes adatokon betanított modell továbbra is tartalmazhatja ezeket az adatokat kinyerhető formában, és ezt eseti alapon kell értékelni.
A big data és a mesterséges intelligencia képzésének jogalapjának kiválasztása
Minden adatfeldolgozási művelethez szükséges a 6. cikkben foglalt hat indok egyike, és az indokot az adatfeldolgozás megkezdése előtt kell kiválasztani, nem pedig utólag rekonstruálni. Nagyléptékű elemzésekhez csak három jöhet szóba.
A hozzájárulás elméletben a legtisztább, gyakorlatban pedig a legtörékenyebb. Önkéntesnek, konkrétnak, tájékozottnak és egyértelműnek kell lennie, és visszavonni ugyanolyan könnyűnek kell lennie, mint amilyen könnyen meg lehetett adni. Az általános kifejezésekbe foglalt, az adatokra nem igénylő szolgáltatás feltételeként megszerzett, vagy olyan tág keretek között megfogalmazott hozzájárulás nem érvényes. A hozzájárulás visszavonása esetén technikai választ kell kapni arra a kérdésre, hogy mi történik egy már betanított modellel.
A szerződés teljesítéséhez szükségesség szűkebb körű, mint amilyennek látszik. A kritérium az egyén által ténylegesen kért szolgáltatás objektív szükségessége, nem pedig a kereskedelmi hasznosság. Az ügyfél profilalkotása egy ajánlórendszer fejlesztése érdekében általában nem szükséges a megvásárolt termék kézbesítéséhez, és a Bíróság többször is elutasította azokat a kísérleteket, amelyek ezt a kört a viselkedésalapú reklámozásra és a személyre szabásra is kiterjesztették volna.
Így maradnak a jogos érdekek, amelyekre a legtöbb nagyszabású adatkezelésnek támaszkodnia kell. Három lépést igényel, ebben a sorrendben dokumentálva: a valós és jogszerű érdek azonosítása, annak bizonyítása, hogy az adatkezelés azért szükséges, mert nincs kevésbé tolakodó módja annak elérésére, valamint az érdek mérlegelése az érintett személyek jogaival és ésszerű elvárásaival. Egy holland bíróságnak a nemzeti teniszszövetséggel kapcsolatos ügyében a Bíróság 2024-ben megerősítette, hogy egy tisztán kereskedelmi érdek is minősülhet jogos érdeknek, de csak akkor, ha a szükségességi és mérlegelési tesztek valóban teljesülnek. A kereskedelmi érték ezért megengedett érdek, nem pedig licenc.
Különleges kategóriák és következtetett jellemzők
A faji vagy etnikai származásra, politikai véleményre, vallási meggyőződésre, szakszervezeti tagságra, egészségi állapotra, szexuális életre vagy szexuális irányultságra vonatkozó adatok, valamint az azonosításra használt genetikai és biometrikus adatok egyáltalán nem dolgozhatók fel, kivéve, ha a 9. cikkben foglalt szűk kivételek valamelyike alkalmazandó. A kifejezett hozzájárulás a szokásos eljárás; a többi ritkán illik egy kereskedelmi adatkészletbe.
A big data csapdája az, hogy a különleges kategóriájú adatokat nem kell szándékosan gyűjteni. Amennyiben egy adathalmaz lehetővé teszi egy védett tulajdonság kikövetkeztetését, például vásárlási minták, helyelőzmények vagy szabad szöveges mezők tartalma alapján, a szigorúbb szabályozás vonatkozik az adott feldolgozásra, még akkor is, ha senki sem tette fel közvetlenül a kérdést. A védett tulajdonság helyettesítőjeként szolgáló modelljellemzőket a fejlesztés során kell azonosítani, nem pedig panasz után.
Célkorlátozás: újra felhasználhatók-e az adatok egy modell betanításához?
Megteheti, de nem automatikusan. A GDPR előírja, hogy a személyes adatokat meghatározott, egyértelmű és jogszerű célból kell gyűjteni, és azokat nem szabad ezekkel a célokkal összeegyeztethetetlen módon tovább kezelni. Egy algoritmus betanítása olyan adatokon, amelyeket megrendelések teljesítése, ügyfélszolgálat vagy csalásmegelőzés céljából gyűjtöttek, további adatkezelési műveletnek minősül, és csak akkor jogszerű, ha megfelel a rendelet által meghatározott kompatibilitási teszten.
Ez a teszt nem formalitás. Az eredeti cél és az új cél közötti kapcsolatra, az adatok gyűjtésének kontextusára és arra, hogy az egyén mit várhatott el ésszerűen ennek alapján, az adatok jellegére és arra, hogy vonatkoznak-e különleges kategóriák, az új feldolgozás lehetséges következményeire, valamint az olyan biztosítékok meglétére, mint az álnevesítés vagy a titkosítás. Az orvosi vagy pénzügyi adatok adatkészlete nem felel meg a tesztnek, míg egy anonimizált működési naplók adatkészlete átmenne rajta.
Van egy rövidítés, és ez szűkebb, mint általában feltételezik. A közérdekű archiválás, tudományos vagy történelmi kutatás vagy statisztikai célú további adatfeldolgozás összeegyeztethetőnek minősül, feltéve, hogy a kutatási adatfeldolgozásra vonatkozó biztosítékok érvényesek. A kutatásnak álcázott kereskedelmi modellfejlesztés nem minősül ennek; a kivétel a módszertani és etikai normáknak megfelelő valódi kutatásra vonatkozik, nem pedig a termékfejlesztésre. Amennyiben az összeegyeztethetőségi teszt nem teljesül, új jogalapra és a legtöbb esetben az érintettek friss tájékoztatására van szükség.
Ennek gyakorlati következménye, hogy a célhoz kötöttséget a gyűjtés időpontjában kell kezelni. Azok az adatvédelmi nyilatkozatok, amelyek a célokat olyan tág értelemben írják le, hogy az értelmetlenek, nem mentik meg a későbbi betanítási folyamatot, mivel a teszt azt vizsgálja, hogy az egyén mit várhat el ésszerűen, nem pedig azt, hogy mit engedélyez technikailag a megfogalmazás. Hollandiában az adatvédelmi szabályzatok megírásáról szóló útmutatónk bemutatja, hogyan kell a célokat őszinte és használható módon leírni.
Minimalizálás, megtartás és pontosság, amikor a modell mindent akar
Az adatminimalizálás megköveteli, hogy a személyes adatok megfelelőek, relevánsak és a legszükségesebbekre korlátozódjanak. Ez az elv valódi ellentmondásban áll egy olyan fejlesztési módszerrel, amelynek logikája az, hogy több adat jobb modellt eredményez, és a feszültséget nem lehet az adatok figyelmen kívül hagyásával feloldani. A feszültséget egy dokumentált érveléssel lehet feloldani: mely mezőkre van szükség a megadott célhoz, mit teszteltek nélkülük, és miért vetették el a maradékot. Egy olyan adatkezelő, aki be tudja bizonyítani, hogy ez az elemzés milyen erős, még akkor is védhető állásponttal rendelkezik, ha az adathalmaz nagy. Egy olyan adatkezelő, aki mindent megtartott, mert a tárolás olcsó, nem.
A tárolási korlátozás idővel ugyanazt a kérdést veti fel. A betanítási adatok, a jellemzőtárolók, a modell-ellenőrzőpontok és a következtetési naplók mind a megőrzési kötelezettség alá tartoznak, és mindegyiknek megvan a saját, célhoz kötött időszaka. A következtetési naplókat gyakran elfelejtik, és gyakran több személyes adatot tartalmaznak, mint amennyit a betanítási halmaz valaha is tartalmazott.
A pontosság az az elv, amelyet ebben az összefüggésben a leggyakrabban figyelmen kívül hagynak, és amelynek van egy jogi előnye, amelyet könnyű figyelmen kívül hagyni. A személyes adatoknak pontosaknak kell lenniük, és szükség esetén naprakészen kell tartani őket, és az egyéneknek joguk van a helyesbítéshez. Ha egy modell egy azonosítható személyről kimenetet állít elő, az a kimenet maga személyes adat. Az a következtetés, hogy valaki rossz hitelkockázatú, valószínűsíthető csaló vagy alkalmatlan jelölt, pontatlan lehet, és vitatható. Egy olyan rendszer kiépítése, amelyben az ilyen kimeneteket nem lehet korrigálni, megfelelési problémát okoz, amelyet utólag semmilyen dokumentáció nem fog megoldani.
Mikor kötelező az adatvédelmi hatásvizsgálat
Adatvédelmi hatásvizsgálat elvégzése kötelező, ha egy adott típusú adatkezelés valószínűsíthetően magas kockázattal jár az egyének jogaira és szabadságaira nézve, és a rendelet különösen három esetet nevez meg: a személyes vonatkozások automatizált adatkezelésen, többek között profilalkotáson alapuló szisztematikus és kiterjedt értékelése, amelyen jogi vagy hasonlóan jelentős hatással járó döntések alapulnak; különleges kategóriákba tartozó adatok vagy büntetőjogi felelősségre vonási adatok nagymértékű kezelése; valamint nyilvánosan hozzáférhető terület nagymértékű szisztematikus megfigyelése. A legtöbb komoly big data projekt az első vagy a második kategóriába tartozik.
Az Autoriteit Persoonsgegevens közzétett egy listát azokról az adatfeldolgozási műveletekről, amelyek esetében Hollandiában mindig szükség van értékelésre, olyan területeket lefedve, mint a nagyszabású profilalkotás, a munkavállalók szisztematikus értékelése, az egészségügyi adatplatformok és a kamerarendszerek használata. Ezt a listát kellene az első dokumentumnak tekinteni egy projekt kezdetén, mivel ez kizárja azt a vitát, hogy szükség van-e értékelésre.
Az időzítéssel kapcsolatban két szempont döntő fontosságú. Az értékelést a feldolgozás megkezdése előtt kell elvégezni, ami egy MI-projektben a betanítási adatok összeállítása előtt, nem pedig a telepítés előtt jelenti. És amennyiben az értékelés olyan magas fennmaradó kockázatot mutat, amelyet nem lehet enyhíteni, a folytatás előtt konzultálni kell a felügyeleti hatósággal. A konzultáció kihagyása önmagában is jogsértés, függetlenül attól, hogy a feldolgozás jogszerűnek bizonyul-e.
Egy algoritmikus rendszer hasznos értékelése túlmutat a standard sablonon. Rögzíti, hogy mely adatforrások táplálják a modellt és milyen alapon, mit dönthet el önállóan a modell, és mit egy ember, hogyan magyarázzák el a kimenetet az érintett személynek, hogyan tesztelték a betanítási adatokat a védett csoportokkal szembeni elfogultság szempontjából, és mi történik, ha a modell hibás. Ezeket a kérdéseket teszi fel először a szabályozó hatóság.
Hogyan érvényesíti ezt az Autoriteit Persoonsgegevens
A holland felügyeleti hatóság az Autoriteit Persoonsgegevens, amely a GDPR-t a holland végrehajtási törvénnyel, az Uitvoeringswet AVG-vel együtt hajtja végre. Hatásköre a figyelmeztetéstől és a megrovástól kezdve a kényszerítő bírság kiszabását, az adatkezelés ideiglenes vagy végleges megtiltását és közigazgatási bírságot is magában foglaló végzésen át terjed. A rendelet meghatározza a felső határokat: az alsóbb szint esetében legfeljebb tízmillió euró vagy a teljes éves világpiaci forgalom két százaléka, az alapelvek, a jogalapok, az érintettek jogai és a nemzetközi adattovábbításra vonatkozó szabályok megsértése esetén pedig legfeljebb húszmillió euró vagy négy százalék, attól függően, hogy melyik összeg a magasabb.
A holland gyakorlatban két végrehajtási téma figyelhető meg, és mindkettő közvetlenül kapcsolódik a big data-hoz. Az első az átláthatóság: a közelmúltbeli intézkedések jelentős része olyan adatvédelmi nyilatkozatokra vonatkozik, amelyek nem magyarázzák el érthető nyelven, hogy milyen adatokat, milyen célra és mennyi ideig használnak fel. A homályos célleírásokat önálló jogsértésként kezelik, nem pedig szerkesztési hibaként. A második az algoritmikus felügyelet. A hatóságnak van egy külön egysége az algoritmusok felügyeletére, és időszakosan jelentéseket tesz közzé az algoritmikus kockázatokról, amelyeket érdemes elolvasni annak megállapításaként, hogy mit vár el, mielőtt vizsgálat tárgyává válik.
A végrehajtás mellett ott van az adatvédelmi incidens bejelentési kötelezettség is. A személyes adatok védelmének megsértését indokolatlan késedelem nélkül, és ahol lehetséges, a tudomásszerzéstől számított hetvenkét órán belül be kell jelenteni a hatóságnak, kivéve, ha az incidens valószínűleg nem jelent kockázatot az egyénekre nézve; amennyiben az egyénekre nézve magas a kockázat, őket is tájékoztatni kell. Egy mesterséges intelligencia környezetben az értékelés nehezebb, mint régen volt, mivel a veszélyeztetett betanító halmaz vagy jellemzőtároló mindenkit érint, akinek az adatait tartalmazza, és a következmények kiterjednek a modell minden döntésére. Megjegyzendő, hogy ez egy elkülönülő kötelezettség a Cyberbeveiligingswet, a NIS2 hollandiai végrehajtása szerinti incidensjelentési kötelezettségektől, amely 2026. augusztus 15. óta van érvényben, és a hatálya alá tartozó szervezetekre saját, huszonnégy, illetve hetvenkét órás értesítési határidőket ír elő. A NIS2-ről és a holland kiberbiztonsági törvényről szóló áttekintésünk elmagyarázza, hogyan illeszkedik egymáshoz a két rendszer.
A mesterséges intelligencia törvény nem helyettesíti a GDPR-t
Az EU mesterséges intelligenciáról szóló törvénye a mesterséges intelligencia rendszereket termékekként szabályozza: kockázat szerint osztályozza azokat, és kötelezettségeket ró a szolgáltatókra és a bevezetőkre. Nem biztosít jogalapot a személyes adatok feldolgozásához, és a betartása semmit sem mond a GDPR betartásáról. Amennyiben egy mesterséges intelligencia rendszer személyes adatokat dolgoz fel, mindkét szabályozás teljes mértékben és párhuzamosan alkalmazandó.
Az ütemterv fontos a tervezés szempontjából. Az elfogadhatatlan gyakorlatokra vonatkozó tilalmak, az általános célú MI-modellekre vonatkozó kötelezettségek, valamint az emberekkel interakcióba lépő vagy szintetikus tartalmat előállító rendszerek átláthatósági kötelezettségei már hatályban vannak. A magas kockázatú rendszert a digitális omnibusz csomag elhalasztotta: a III. mellékletben felsorolt magas kockázatú rendszerekre vonatkozó kötelezettségek most 2027. december 2-tól, az I. mellékletben szabályozott termékek biztonsági alkatrészeit képező rendszerekre vonatkozó kötelezettségek pedig 2028. augusztus 2-tól érvényesek. A mesterséges intelligenciával kapcsolatos felelősségi irányelvre vonatkozó külön javaslatot visszavonták, így a mesterséges intelligenciarendszer által okozott károkért való felelősséget továbbra is a szerződéses és szerződésen kívüli károkozásra vonatkozó szokásos holland szabályok, valamint az európai termékfelelősségi rendszer szabályozza.
Egy adatvezérelt szervezet számára a gyakorlati következmény az, hogy a GDPR elemzése továbbra is kötelező érvényű korlát marad, míg a mesterséges intelligencia törvény határozza meg, hogy milyen dokumentációra, tesztelésre és emberi felügyeletre lesz szüksége ugyanazon rendszernek az évtized vége előtt. A két feladat külön-külön történő elvégzése megkettőzi a munkát; az együttes elvégzésük nem. Az EU MI törvényéhez és a magas kockázatú MI-rendszerekhez készült útmutatóink részletesen ismertetik a besorolást és a kötelezettségeket.
Csoportos kártérítések és kártérítések: a kockázat polgári jogi oldala
A szabályozási bírságok nem az egyetlen kockázati tényezőt jelentik, és Hollandiában talán nem is ezek a legnagyobbak. A Wet afwikkeling massaschade in collectieve actie (WAMCA) lehetővé teszi egy szigorú irányítási és finanszírozási követelményeknek megfelelő alapítvány vagy egyesület számára, hogy egy meghatározott csoport nevében kollektív kártérítési keresetet indítson, a Hollandiában lakóhellyel rendelkező személyek számára pedig egy kimaradási szabályozással. Az adatvezérelt feldolgozás nyilvánvaló célpont: egyetlen tervezési döntés minden felhasználót ugyanúgy érint, ami pontosan az a homogenitás, amire egy kollektív keresetnek szüksége van.
Az Általános Adatvédelmi Rendelet (GDPR) ezt a saját oldaláról is megerősíti. Jogot biztosít kártérítésre mindenkinek, aki jogsértés következtében vagyoni vagy nem vagyoni kárt szenvedett, az adatkezelővel vagy -feldolgozóval szemben, és lehetővé teszi az adatvédelem területén működő nonprofit szervezetek számára, hogy az érintettek nevében eljárást indítsanak, bizonyos esetekben az érintettek megbízása nélkül. A Bíróság megerősítette, hogy egy fogyasztóvédelmi egyesület is eljárhat ezen az alapon.
Van egy határ, és ez a határ hasznos az alperesek számára. A Bíróság kimondta, hogy a GDPR megsértése önmagában nem jogosít fel kártérítésre: a felperesnek bizonyítania kell a tényleges kárt és az ok-okozati összefüggést, bár a nem vagyoni kárra, annak megállapítása után, nem vonatkozik súlyossági küszöb. A holland gyakorlatban az egyéni kártérítések ezért szerények voltak, de egy több százezer fős csoport számtani elemzése teljesen megváltoztatja a képet. A tömeges kártérítés esetén benyújtott kollektív keresetekről szóló cikkünk leírja, hogyan zajlanak ezek az eljárások.
Ki az adatkezelő, ha az adatok mindenhonnan érkeznek
A big data projektek ritkán maradnak egyetlen szervezeten belül. Az adatokat egy bróker gazdagítja, egy felhőszolgáltató tárolja, egy elemző ügynökség tisztítja, majd egy szállító által biztosított modellbe táplálja, és mindegyik ilyen kapcsolatot helyesen kell jellemezni, mivel a szerepkörök elosztása határozza meg, hogy ki milyen kötelezettséget visel, és ki tartozik elszámolással a szabályozó hatóságnak.
Az adatkezelő határozza meg az adatkezelés céljait és eszközeit; az adatfeldolgozó kizárólag az adatkezelő dokumentált utasításai alapján jár el. Amennyiben két vagy több fél közösen határozza meg a célokat és eszközöket, akkor közös adatkezelőknek minősülnek, és megállapodásban kell rögzíteniük a saját felelősségi körüket, különösen az információk nyújtása és az egyének kérelmeinek kezelése tekintetében, akik minden esetben gyakorolhatják jogaikat bármelyikükkel szemben. A szerződésben használt megnevezés nem meghatározó: az számít, hogy ki dönti el ténylegesen, hogy miért és hogyan kezelik az adatokat. Az a szállító, amely fenntartja a jogot, hogy az Ön adatait saját termékének fejlesztésére felhasználja, ebben a mértékben saját céljaira adatkezelővé válik, bárminek is nevezi a megállapodás.
A beszállítói szerződésekben két záradék érdemel különös figyelmet a mesterséges intelligencia kontextusában. Az első, amely lehetővé teszi a szolgáltató számára, hogy az ügyféltartalmakat képzésre vagy szolgáltatásfejlesztésre használja fel; ha ez jelen van, akkor személyes adatokat ad ki egy másik adatkezelőnek, és ehhez a közzétételhez alapra és értesítésre van szükség. A második az al-feldolgozói záradék, mivel a modellszolgáltatók gyakran további beszállítókra és az Európai Gazdasági Térségen kívüli infrastruktúrára támaszkodnak, ami az adattovábbítási szabályokat érvényesíti. Egy olyan adatfeldolgozási megállapodás, amely lefedi a szükséges tárgyat, de nem írja le, hogy mi történik valójában az adatokkal, kevéssé hasznos egy nyomozás során.
Végül ne feledjük, hogy az elszámoltathatóság elve a bizonyítási terhet az adatkezelőre helyezi. Nem elég megfelelni a követelményeknek; ezt bizonyítani is kell tudni a ténylegesen felépített rendszerekkel összhangban lévő nyilvántartásokkal, értékelésekkel és megállapodásokkal.
Mit kell megvalósítani a következő projekt megkezdése előtt
A big data megfelelőségét a tervezési szakaszban kell kialakítani, mivel a szabályozás beépített és alapértelmezett adatvédelmet ír elő: megfelelő technikai és szervezési intézkedéseket kell integrálni magába a feldolgozásba, és alapértelmezés szerint csak az egyes konkrét célokhoz szükséges személyes adatok dolgozhatók fel. Az utólagos beépítés költséges és általában hiányos.
Öt dolog jelenti a különbséget a gyakorlatban. Vezessen nyilvántartást az adatfeldolgozási tevékenységekről, amelyek ténylegesen leírják az egyes modellek mögötti adatfolyamokat, nem pedig azokat a részlegeket, amelyek azokat birtokolják. Döntse el és írja le az egyes adatfeldolgozási műveletek jogalapját, beleértve a képzéssel járó további adatfeldolgozást is, és tartsa vele együtt a jogos érdekek értékelését. Végezze el a hatásvizsgálatot az adatok összeállítása előtt, és konzultáljon a felügyeleti hatósággal, ha a fennmaradó kockázat továbbra is magas marad. Kössön adatfeldolgozási megállapodást minden olyan szállítóval, aki kapcsolatba kerül az adatokkal, beleértve a modell vagy a platform szolgáltatóit is, és ellenőrizze, hogy mit tehetnek az Ön adataival saját céljaikra; a követelményeket az adatfeldolgozási megállapodásról szóló útmutatónkban ismertetjük . És ellenőrizze, hová kerülnek az adatok: az Európai Gazdasági Térségen kívüli adattovábbításokhoz a rendelet V. fejezete szerinti továbbítási mechanizmus és továbbítási hatásvizsgálat szükséges, és az egyes harmadik országok helyzete változhat.
Mindenekelőtt arra kell törekedni, hogy a modelleket készítő emberek és a kockázatokat értékelő emberek ugyanazon a dokumentumon dolgozzanak. Magának a szabályozásnak az alapjait az Általános Adatvédelmi Rendeletről szóló áttekintésünkben foglaljuk össze , a személyes adatok mesterséges intelligencia rendszerbe történő beépítésével felmerülő konkrét kérdésekkel – az automatizált döntéshozataltól az érintettek jogaiig – pedig a GDPR-ról és a mesterséges intelligenciáról szóló hollandiai cikkünkben foglalkozunk.
Néhány gyakori kérdés
Milyen jogalapot kell használnunk egy MI-modell betanításához?
A legtöbb kereskedelmi környezetben a válasz a jogos érdek, amelyet írásos értékelés támaszt alá, amely kiterjed az érdekre, a szükségességre és a mérlegelésre. A hozzájárulás előnyösebb, ha az adatok érzékenyek, vagy a felhasználásuk meglepetést okozna az érintetteknek, de annak valóban önkéntesnek és visszavonhatónak kell lennie, amit egy képzési készlet esetében nehéz megszervezni. A szerződés szükségessége szinte soha nem terjed ki a modellfejlesztésre, mert a képzés nem az, amit az ügyfél kért. Bármelyik indokot is választja, rögzítse azt a feldolgozás megkezdése előtt: az alap visszamenőleges megválasztása egyáltalán nem minősül jogalapnak.
A GDPR akkor is érvényes, ha először anonimizáljuk az adatokat
Csak akkor, ha az anonimizálás valóban működik. Az adat akkor anonimos, ha az újbóli azonosítás már senki számára sem ésszerűen lehetséges, figyelembe véve az összes valószínűleg felhasznált eszközt és az azzal kombinálható egyéb adatkészleteket. A nevek eltávolítása, az azonosítók hash-ekkel való helyettesítése vagy kis csoportokba történő összesítés általában nem felel meg ennek a szabványnak, és az eredmény álnevesített adat, amelyre továbbra is teljes mértékben vonatkozik a rendelet. Amennyiben az anonimizálás az alapja annak, hogy egy projektet a rendelet hatálya alá nem tartozóként kezeljenek, ezt a következtetést tesztelni és dokumentálni kell, és minden alkalommal felül kell vizsgálni, amikor az adatkészlet megváltozik.
Támaszkodhatunk-e a kutatási kivételre az ügyféladatok újrafelhasználásához?
Ritkán. A tudományos vagy statisztikai célú további feldolgozást az eredeti céllal összeegyeztethetőnek tekintik, de a kivétel az elismert módszertani szabványok szerint végzett kutatásokra vonatkozik, és olyan biztosítékok hatálya alá tartozik, mint az álnevesítés és a hozzáférési korlátozások. A kereskedelmi fél által saját javára végzett termékfejlesztés vagy modellfejlesztés nem válik kutatássá, mert adattudományt foglal magában. Ha a kompatibilitási teszt önmagában nem teljesül, új jogalapra van szükség, és a legtöbb esetben új információkra az érintett személyek számára.
Mi történik, ha valaki visszavonja a beleegyezését a modell betanítása után?
A visszavonás a jövőre nézve lép hatályba, és nem teszi visszamenőlegesen jogellenessé a korábbi adatkezelést, de azt jelenti, hogy az adatok a továbbiakban nem használhatók fel ezen az alapon. A gyakorlatban ez megköveteli az egyén eltávolítását a tanulóhalmazból, valamint a funkciótárakból és naplókból, és az újratanítást, vagy más módon annak biztosítását, hogy a modell a továbbiakban ne tükrözze az adott személy adatait, amennyiben ez kimutatható. Ez az egyik oka annak, hogy a hozzájárulás nehéz alapja a modell betanításának, és ez egy olyan kérdés, amelyet érdemes már a tervezési fázisban megválaszolni, nem pedig az első kérés megérkezése után.
Hogyan Law and More segíthet
Law and More Holland és nemzetközi szervezeteket látunk el tanácsokkal az analitika és a mesterséges intelligencia adatvédelmi oldalán: jogalap kiválasztása és dokumentálása, jogos érdekek felmérésének és hatásvizsgálatának elvégzése, adatvédelmi nyilatkozatok és adatkezelési megállapodások szerkesztése, amelyek kiállják a szigorú ellenőrzést, válaszadás az Autoriteit Persoonsgegevensre, valamint magánszemélyek vagy képviseleti alapítványok által benyújtott követelések védelme. Ha adatvezérelt projektet tervez, vagy egy szabályozó hatóság már felvette Önnel a kapcsolatot, örömmel áttekintjük Önnel az aktát.


