GDPR и велики подаци: законски основ за обуку о вештачкој интелигенцији у Холандији

Светлећи дигитални катанац изнад шаблона штампане плоче у канцеларији отвореног плана

GDPR и велики подаци нису некомпатибилни, али приморавају на избор који многе организације одлажу: пре него што прикупите или поново употребите велики скуп података, морате бити у стању да наведете законски основ за то и да покажете да је обрада неопходна у ту сврху. У пракси то значи документовање основа према члану 6 Опште уредбе о заштити података, тестирање да ли је каснија употреба за обуку алгоритма компатибилна са сврхом за коју су подаци првобитно прикупљени и процену ризика пре него што се изгради први модел. Овај чланак наводи како се та правила примењују на аналитику великих размера и обуку за вештачку интелигенцију у Холандији и где Ауторитеит Персоонсгегевенс повлачи границу.

Шта се рачуна као лични подаци у великом скупу података

Апстрактна слика која представља пресек података, вештачке интелигенције и правних оквира, са зупчаницима и колима испреплетеним чекићем.

Општа уредба о заштити података (GDPR) примењује се на информације које се односе на идентификовано или идентификовано физичко лице. У контексту великих података, тај праг се прелази много чешће него што организације очекују, јер се идентификованост процењује позивањем на сва средства за која је разумно вероватно да ће их контролор или било ко други користити да би издвојио некога. Скуп података о идентификаторима уређаја, траговима локације, евиденцији трансакција или кликстримовима је стога готово увек лични податак, чак и када се име не појављује ни у једној колони.

Два концепта се редовно мешају, а разлика одлучује да ли се регулатива уопште примењује. Псеудонимизовани подаци, где су идентификатори замењени, али кључ и даље негде постоји, остају лични подаци и у потпуности подлежу Општој уредби о заштити података (GDPR). Анонимизовани подаци, где поновна идентификација више није разумно могућа ни за кога, спадају ван ње. Лествица за истинску анонимизацију је висока: агрегација, хеширање или уклањање директних идентификатора обично оставља довољно отиска прста да одређена страна поново идентификује појединце, посебно када је скуп података богат и покрива дуг период.

Ово је важно јер је тврдња да је скуп података анониман често носећа претпоставка у целом програму вештачке интелигенције. Ако не успе, сваки корак даље, од обуке до распореда чувања, извршен је без законског основа. Безбеднији приступ је третирати скуп података као лични податак, осим ако документована анализа поновне идентификације не каже другачије, и поново размотрити ту анализу када се скуп података обогати или комбинује са другим извором. Европски одбор за заштиту података такође се бавио питањем када се сам модел вештачке интелигенције може сматрати анонимним, а његов одговор је да се то не може претпоставити: модел обучен на личним подацима може и даље садржати те податке у облику који се може издвојити и мора се процењивати од случаја до случаја.

Избор законске основе за обуку о великим подацима и вештачкој интелигенцији

Слика која приказује оштар контраст између структуриране мреже налик на план и флуидне, шарене маглине, симболизујући сукоб између GDPR-а и вештачке интелигенције.

Свака операција обраде захтева један од шест основа у члану 6, а основа мора бити изабрана пре почетка обраде, а не реконструисана накнадно. За аналитику великих размера, само три су реална кандидата.

Сагласност је најчистија у теорији, а најкрхкија у пракси. Мора бити слободно дата, конкретна, информисана и недвосмислена, и мора бити једнако лака за повлачење као што је била лака за давање. Сагласност која је сажета у опште услове, добијена као услов за услугу којој нису потребни подаци или тако широко формулисана да појединац не може да види шта се договара, неће важити. Када се сагласност повуче, потребан вам је технички одговор на питање шта се дешава са моделом који је већ обучен.

Нужност за извршење уговора је ужа него што изгледа. Тест је објективна нужност за услугу коју је појединац заправо тражио, а не комерцијална корисност. Профилисање купца ради побољшања система за препоруке генерално није неопходно за испоруку производа који су купили, а Суд правде је више пута одбацио покушаје да се овај основ прошири тако да обухвати бихејвиорално оглашавање и персонализацију.

То оставља легитимне интересе, што је основа на којој се мора ослањати већина обрада великих размера. То захтева три корака, документована тим редоследом: идентификовање стварног и законитог интереса, показивање да је обрада неопходна јер не постоји мање наметљив начин да се то постигне и уравнотежење интереса са правима и разумним очекивањима дотичних људи. У претплати холандског суда у вези са националним тениским савезом, Суд правде је 2024. године потврдио да се чисто комерцијални интерес може квалификовати као легитимни интерес, али само ако су тестови нужности и уравнотежења заиста задовољени. Комерцијална вредност је стога дозвољени интерес, а не лиценца.

Посебне категорије и изведене карактеристике

Подаци који откривају расно или етничко порекло, политичка мишљења, верска уверења, чланство у синдикату, здравље, сексуални живот или сексуалну оријентацију, заједно са генетским и биометријским подацима који се користе за идентификацију, не смеју се уопште обрађивати осим ако се не примењује један од уских изузетака из Члана 9. Експлицитна сагласност је уобичајени пут; остали ретко одговарају комерцијалном скупу података.

Замка великих података је у томе што подаци посебне категорије не морају бити намерно прикупљани. Тамо где скуп података омогућава закључивање заштићене карактеристике, на пример кроз обрасце куповине, историју локација или садржај поља за слободан текст, строжи режим се примењује на ту обраду иако нико никада није директно поставио питање. Карактеристике модела које делују као замена за заштићену карактеристику треба идентификовати током развоја, а не након жалбе.

Ограничење сврхе: можете ли поново користити податке за тренирање модела

Можете, али не аутоматски. GDPR захтева да се лични подаци прикупљају у одређене, експлицитне и легитимне сврхе и да се даље не обрађују на начин који је неспојив са тим сврхама. Обука алгоритма на подацима који су прикупљени ради испуњења поруџбина, корисничке подршке или спречавања преваре је даља операција обраде и законита је само ако прође тест компатибилности који је прописао пропис.

Тај тест није формалност. Он пита о вези између првобитне сврхе и нове, контексту у којем су подаци прикупљени и шта појединац може разумно очекивати на основу тога, природи података и да ли су укључене посебне категорије, могућим последицама нове обраде и постојању заштитних мера као што су псеудонимизација или шифровање. Скуп података медицинских или финансијских картона неће проћи тест тамо где би га скуп података анонимизованих оперативних дневника прошао.

Постоји једна пречица, и она је ужа него што се обично претпоставља. Даља обрада за архивирање у јавном интересу, за научна или историјска истраживања или у статистичке сврхе третира се као компатибилна, под условом да су на снази мере заштите за обраду истраживања. Развој комерцијалног модела прикривен као истраживање не испуњава услове; изузетак је усмерен на истинско истраживање које подлеже методолошким и етичким стандардима, а не на побољшање производа. Тамо где тест компатибилности није испуњен, потребан вам је нови правни основ и, у већини случајева, нове информације за дотичне људе.

Практична последица је да се ограничење сврхе мора решити у тренутку прикупљања података. Изјаве о приватности које описују сврхе довољно широко да буду бесмислене неће уштедети време касније, јер тест испитује шта појединац може разумно да очекује, а не шта израда технички дозвољава. Наш водич за писање политике приватности у Холандији наводи како описати сврхе на начин који је и искрен и употребљив.

Минимизирање, задржавање и тачност када модел жели све

Минимизирање података захтева да лични подаци буду адекватни, релевантни и ограничени на оно што је неопходно. Тај принцип је заиста у супротности са методом развоја чија је логика да више података производи бољи модел, а та конфронтација се не може решити њиховим игнорисањем. Оно што се може решити јесте документовани аргумент: која поља су потребна за наведену сврху, шта је тестирано без њих и зашто је остатак одбачен. Контролор који може да покаже да та анализа има одбрањиву позицију чак и када је скуп података велики. Контролор који је све задржао јер је складиштење јефтино нема.

Ограничење складиштења покреће исто питање током времена. Подаци за обуку, складишта карактеристика, контролне тачке модела и евиденције закључивања спадају у обавезу чувања, и сваки захтева свој период везан за одређену сврху. Евиденције закључивања се често заборављају и често садрже више личних података него што је икада садржио скуп за обуку.

Тачност је принцип који се најчешће занемарује у овом контексту и има правну предност коју је лако превидети. Лични подаци морају бити тачни и, где је потребно, ажурирани, а појединци имају право на исправку. Када модел производи резултат о идентификованој особи, тај резултат је сам по себи лични податак. Закључак да је неко лош кредитни ризик, вероватни преварант или неодговарајући кандидат је податак о њима, може бити нетачан и може се оспорити. Изградња система у којем се такви резултати не могу исправити ствара проблем усаглашености који никаква количина документације неће накнадно решити.

Када је процена утицаја на заштиту података обавезна

Строга зграда холандске владе са лупом постављеном изнад ње, која симболизује регулаторну контролу.

Процена утицаја на заштиту података је обавезна тамо где је вероватно да ће нека врста обраде довести до високог ризика по права и слободе појединаца, а уредба посебно наводи три случаја: систематска и опсежна процена личних аспеката заснована на аутоматизованој обради, укључујући профилисање, на којој се заснивају одлуке са правним или сличним значајним последицама; обрада посебних категорија података или података о кривичним осудама великих размера; и систематско праћење јавно доступног подручја у великим размерама. Већина озбиљних пројеката великих података спада у прву или другу групу.

Ауторитеит Персоонсгегевенс је такође објавио листу операција обраде за које је увек потребна процена у Холандији, која обухвата области као што су профилисање великих размера, систематска процена запослених, платформе за здравствене податке и коришћење система камера. Та листа би требало да буде први документ који се консултује на почетку пројекта, јер отклања спор о томе да ли је процена потребна.

Две тачке у вези са временом су одлучујуће. Процена мора бити спроведена пре почетка обраде, што у пројекту вештачке интелигенције значи пре него што се прикупе подаци за обуку, а не пре примене. А тамо где процена покаже висок резидуални ризик који не можете ублажити, морате се консултовати са надзорним органом пре него што наставите. Прескакање те консултације је само по себи кршење, независно од тога да ли се обрада испостави законитом.

Корисна процена алгоритамског система иде даље од стандардног шаблона. Она бележи који извори података снабдевају модел и на основу чега, шта модел може сам да одлучи, а шта одлучује човек, како се резултат објашњава погођеној особи, како су подаци за обуку тестирани на пристрасност према заштићеним групама и шта се дешава ако је модел погрешан. То су питања која регулатор прво поставља.

Како Ауторитеит Персоонсгегевенс спроводи ово

Слика која приказује напукли дигитални штит са цурењем података, што представља кршење података у систему вођеном вештачком интелигенцијом.

Холандски надзорни орган је Ауторитеит Персоонсгегевенс (Autoriteit Persoonsgegevens), који спроводи Општу уредбу о заштити података (GDPR) заједно са холандским имплементационим актом, Уитворингсвет АВГ (Uitvoeringswet AVG). Његова овлашћења се крећу од упозорења и опомене до налога који подлеже плаћању новчане казне, привремене или коначне забране обраде и административне новчане казне. Уредба поставља горње границе: до десет милиона евра или два процента укупног годишњег промета широм света за нижи ниво, и до двадесет милиона евра или четири процента за кршење основних принципа, законских основа, права носилаца података и правила о међународним трансферима, шта год је износ већи.

Две теме спровођења закона су видљиве у холандској пракси и обе се директно односе на велике податке. Прва је транспарентност: значајан део недавних акција тиче се изјава о приватности које не објашњавају разумљивим језиком који се подаци користе, у коју сврху и колико дуго. Нејасни описи сврхе се третирају као кршење саме по себи, а не као грешка у изради закона. Друга је алгоритамски надзор. Надлежни орган има посебну јединицу за надзор алгоритама и објављује периодичне извештаје о алгоритамским ризицима, које вреди прочитати као изјаву о томе шта очекује пре него што постане предмет истраге.

Уз спровођење закона, постоји и обавеза обавештавања о кршењу безбедности. Повреда личних података мора се пријавити надлежном органу без непотребног одлагања и, где је то изводљиво, у року од седамдесет два сата од сазнања о њој, осим ако је мало вероватно да ће повреда резултирати ризиком за појединце; тамо где је ризик за појединце висок, и они морају бити обавештени. У окружењу вештачке интелигенције, процена је тежа него што је раније била, јер угрожени скуп за обуку или складиште карактеристика утиче на све чије податке садржи, а последице се протежу на сваку одлуку коју је модел донео. Треба напоменути да је ово посебна обавеза од обавезе пријављивања инцидената према Cyberbeveiligingswet-у, холандској имплементацији NIS2, која се примењује од 15. августа 2026. године и намеће сопствене рокове за обавештавање од двадесет четири и седамдесет два сата ентитетима у свом делокругу. Наш преглед NIS2 и холандског Закона о сајбер безбедности објашњава како се ова два режима упоређују један поред другог.

Закон о вештачкој интелигенцији не замењује GDPR

Закон ЕУ о вештачкој интелигенцији регулише системе вештачке интелигенције као производе: класификује их по ризику и намеће обавезе добављачима и имплементаторима. Не пружа правни основ за обраду личних података, а усклађеност са њим не говори ништа о усклађености са Општом уредбом о заштити података (GDPR). Тамо где систем вештачке интелигенције обрађује личне податке, оба режима се примењују у потпуности и паралелно.

Рокови су важни за планирање. Забране неприхватљивих пракси, обавезе за моделе вештачке интелигенције опште намене и дужности транспарентности за системе који интерагују са људима или генеришу синтетички садржај већ су на снази. Режим високог ризика је одложен дигиталним омнибус пакетом: обавезе за системе високог ризика наведене у Анексу III сада се примењују од 2. децембра 2027. године, а оне за системе који су безбедносне компоненте регулисаних производа према Анексу I од 2. августа 2028. године. Посебан предлог за Директиву о одговорности за вештачку интелигенцију је повучен, тако да одговорност за штету коју је проузроковао систем вештачке интелигенције и даље регулишу уобичајена холандска правила о уговорима и деликтима и европски режим одговорности за производе.

За организацију вођену подацима, практична последица је да анализа GDPR-а остаје обавезујуће ограничење данас, док Закон о вештачкој интелигенцији одређује која документација, тестирање и људски надзор ће истом систему бити потребни пре краја деценије. Изградња ове две вежбе одвојено дуплира посао; њихова заједничка изградња то не чини. Наши водичи за Закон ЕУ о вештачкој интелигенцији и за системе вештачке интелигенције високог ризика детаљно наводе класификацију и обавезе.

Групни захтеви и одштете: грађанска страна ризика

Регулаторне казне нису једина изложеност, а у Холандији можда нису највеће. Закон о колективној тужби (WAMCA) дозвољава фондацији или удружењу које испуњава строге захтеве за управљање и финансирање да покрене колективну тужбу за накнаду штете у име дефинисане групе, са режимом изузећа за особе са пребивалиштем у Холандији. Обрада података је очигледан циљ: једна одлука о дизајну утиче на сваког корисника на исти начин, што је управо хомогеност која је потребна колективној тужби.

Општа уредба о заштити података (GDPR) ово појачава са своје стране. Она даје свакоме ко је претрпео материјалну или нематеријално штету као резултат повреде права право на надокнаду од контролора или обрађивача, и омогућава непрофитној организацији која делује у области заштите података да покрене поступак у име носилаца података, у неким случајевима без њиховог овлашћења. Суд правде је потврдио да удружење за заштиту потрошача може деловати на тој основи.

Постоји ограничење, и оно је корисно за тужене. Суд правде је пресудио да кршење Опште уредбе о заштити података (GDPR) само по себи не даје право на надокнаду штете: подносилац захтева мора да докаже стварну штету и узрочну везу, иако се не примењује праг озбиљности на нематеријално штетно дело након што се утврди. Појединачне одштете у холандској пракси су стога биле скромне, али аритметика класе од стотина хиљада потпуно мења слику. Наш чланак о колективним тужбама у случају масовне штете описује како се ови поступци одвијају.

Ко је контролор када подаци долазе одасвуд

Пројекти великих података ретко остају унутар једне организације. Податке обогаћује брокер, хостује их добављач услуга у облаку, чисти их агенција за аналитику и уноси у модел који обезбеђује добављач, а сваки од тих односа мора бити правилно окарактерисан, јер расподела улога одређује ко носи коју обавезу и ко је одговоран регулатору.

Контролор одређује сврхе и средства обраде; обрађивач поступа само на основу документованих инструкција контролора. Када две или више страна заједнички одређују сврхе и средства, оне су заједнички контролори и морају да утврде своје одговорности у споразуму, посебно за пружање информација и за обраду захтева појединаца, који у сваком случају могу да остваре своја права против било ког од њих. Ознака која се користи у уговору није одлучујућа: оно што је важно је ко заправо одлучује зашто и како се подаци обрађују. Добављач који задржава право да користи ваше податке за побољшање сопственог производа, у тој мери постаје контролор за сопствене сврхе, како год се то називало у споразуму.

Две клаузуле у уговорима са добављачима заслужују посебну пажњу у контексту вештачке интелигенције. Прва је она која дозвољава добављачу да користи садржај купаца за обуку или за побољшање услуге; ако је присутна, откривате личне податке другом контролору и потребан вам је основ и обавештење за то откривање. Друга је клаузула о подизвршиоцу, јер се добављачи модела често ослањају на додатне добављаче и на инфраструктуру ван Европског економског простора, што доводи до примене правила преноса. Споразум о обради који покрива потребну тему, али не описује шта се заправо дешава са подацима, од мале је користи у истрази.

Коначно, запамтите да принцип одговорности ставља терет доказивања на контролора. Није довољно бити у складу са прописима; морате бити у стању да то докажете, уз евиденцију, процене и споразуме који одговарају системима онаквима какви су заиста изграђени.

Шта треба предузети пре почетка следећег пројекта

Усклађеност за велике податке се гради у фази пројектовања, јер пропис захтева заштиту података по пројектовању и подразумевано: одговарајуће техничке и организационе мере морају бити интегрисане у саму обраду, а само лични подаци неопходни за сваку конкретну сврху могу се обрађивати подразумевано. Накнадно унапређење је скупо и обично непотпуно.

Пет ствари чине разлику у пракси. Водите евиденцију активности обраде која заправо описује токове података иза сваког модела, а не одељења која их поседују. Одлучите и запишите законски основ за сваку операцију обраде, укључујући даљу обраду укључену у обуку, и уз то држите процену легитимних интереса. Спроведите процену утицаја пре него што се подаци прикупе и консултујте се са надзорним органом тамо где је преостали ризик и даље висок. Успоставите споразум о обради података са сваким добављачем који додирује податке, укључујући добављаче модела или платформе, и проверите шта им је дозвољено да раде са вашим подацима за сопствене сврхе; захтеви су наведени у нашем водичу за споразум о обради података . И проверите где подаци иду: преноси ван Европског економског простора захтевају механизам преноса у складу са Поглављем V уредбе и процену утицаја преноса, а став појединачних трећих земаља се може променити.

Пре свега, натерајте људе који граде моделе и људе који процењују ризик да раде на истом документу. Основе саме регулативе сумиране су у нашем прегледу Опште уредбе о заштити података , а конкретна питања која се постављају уношењем личних података у систем вештачке интелигенције, од аутоматизованог доношења одлука до права људи на које се то односи, обрађена су у нашем пратећем чланку о GDPR-у и вештачкој интелигенцији у Холандији.

Неколико уобичајених питања

Коју правну основу треба да користимо за обуку модела вештачке интелигенције

У већини комерцијалних окружења одговор су легитимни интереси, поткрепљени писаном проценом која покрива интерес, нужност и вежбу балансирања. Сагласност је пожељнија када су подаци осетљиви или би употреба изненадила дотичне људе, али мора бити истински слободна и опозива, што је тешко организовати за скуп за обуку. Неопходност за уговором готово никада не покрива развој модела, јер обука није оно што је купац тражио. Који год основ да изаберете, забележите га пре него што почне обрада: ретроспективни избор основе се третира као да уопште нема основе.

Да ли се GDPR и даље примењује ако прво анонимизујемо податке

Само ако анонимизација заиста функционише. Подаци су анонимни када поновна идентификација више није разумно могућа ни за кога, узимајући у обзир сва средства која ће вероватно бити коришћена и друге скупове података који би се могли комбиновати са њима. Уклањање имена, замена идентификатора хешевима или агрегирање у мале групе обично не испуњава тај стандард, а резултат су псеудонимизовани подаци, који остају у потпуности подложни регулативи. Тамо где је анонимизација основа за третирање пројекта као ван делокруга, тај закључак треба тестирати и документовати, и поново размотрити кад год се скуп података промени.

Можемо ли се ослонити на изузетак истраживања да бисмо поново користили податке о клијентима?

Ретко. Даља обрада у научне или статистичке сврхе третира се као компатибилна са првобитном сврхом, али изузетак је усмерен на истраживање спроведено по признатим методолошким стандардима и подложно заштитним мерама као што су псеудонимизација и ограничења приступа. Развој производа или побољшање модела које спроводи комерцијална страна за сопствену корист не постаје истраживање јер укључује науку о подацима. Ако тест компатибилности није испуњен сам по себи, потребан вам је нови законски основ и, у већини случајева, нове информације за дотичне појединце.

Шта се дешава ако неко повуче сагласност након што је модел обучен

Повлачење ступа на снагу за будућност и не чини ранију обраду незаконитом ретроактивно, али значи да се подаци више не могу користити на тој основи. Практично, то захтева могућност уклањања појединца из скупа за обуку и из складишта функција и дневника, као и поновну обуку или на други начин осигуравање да модел више не одражава податке те особе тамо где се може показати да то чини. Ово је један од разлога зашто је сагласност тешка основа за обуку модела и то је питање на које вреди одговорити у фази дизајнирања, а не након што стигне први захтев.

Како Law and More може да помогне

Law and More Саветује холандске и међународне организације у вези са заштитом података у области аналитике и вештачке интелигенције: избор и документовање законског основа, спровођење процена легитимних интереса и процена утицаја, израда изјава о приватности и споразума о обради који издржавају контролу, одговарање на захтеве Ауторитеит Персоонсгегевенс и одбрана од тужби које поднесу појединци или репрезентативне фондације. Ако планирате пројекат заснован на подацима или вас је регулатор већ контактирао, радо ћемо са вама прегледати досије.

Потребна вам је правна помоћ?

Контакт Law & More за стручно саветовање о вашим правним питањима. Наш вишејезични тим је спреман да вам помогне.

Повезани чланци

Када јавни тужилац одлучи да не покрене поступак или одустане од случаја, та одлука је

Скоро свака компанија која послује у Холандији ангажује спољне сараднике за нешто што се тиче личних података: обрачун зарада, хостинг,

Уредба ЕУ 261/2004 даје путницима у ваздушном саобраћају право на помоћ, повраћај новца или преусмеравање,

Ако се суочавате са сајбер малтретирањем или онлајн клеветом у Холандији, холандски закон нуди три

Заштитите се од сајбер криминала у Холандији! Истражите холандске законе, разумејте своја права и учите
Истражите ослобађајућу пресуду да бисте разумели њен значај, како функционише у праву и њене импликације за

Будите у току са холандским законима

Претплатите се на наш билтен за најновије правне увиде, регулаторне новости и практичне савете.