Коришћење вештачке интелигенције у холандском предузећу покреће два режима одједном. Сваки систем вештачке интелигенције који обрађује личне податке потпада под Општу уредбу о заштити података (GDPR) , коју спроводи Ауторитеит Персоонсгегевенс (Autoriteit Persoonsgegevens) , а поред тога, Закон ЕУ о вештачкој интелигенцији (AI Act) намеће обавезе које зависе од категорије ризика система. Од 2. фебруара 2025. године забрањене праксе и обавеза писмености у вези са вештачком интелигенцијом примењују се директно; од 2. августа 2025. године примењују се правила за моделе вештачке интелигенције опште намене; такође се примењује и обавеза транспарентности из члана 50. Већи део режима високог ризика је одложен, али ништа у вези са тим одлагањем не суспендује GDPR.
Та комбинација је место где већина организација греши: третирају Закон о вештачкој интелигенцији као будући проблем и превиђају да обавезе заштите података важе већ данас.
Ваше предузеће се суочава са вишеструким изазовима у погледу усклађености са прописима приликом имплементације вештачке интелигенције. Општа уредба о заштити података (GDPR) поставља строга ограничења у начину на који прикупљате и користите личне податке за обуку и имплементацију вештачке интелигенције.
У међувремену, Закон ЕУ о вештачкој интелигенцији уводи додатне захтеве засноване на нивоима ризика различитих система вештачке интелигенције. Разумевање где се ови прописи преклапају и шта захтевају од ваше организације је неопходно за избегавање правних проблема.
Овај водич објашњава ризике усклађености о којима треба да знате и пружа практичне кораке за легално коришћење вештачке интелигенције у Холандији. Научићете који системи вештачке интелигенције захтевају додатну контролу, које обавезе морате да испуните и како да изградите одговарајуће контроле управљања.
Кључни ризици усклађености са Општом уредбом о заштити података (GDPR) и вештачком интелигенцијом за холандска предузећа
Холандска предузећа која користе системе вештачке интелигенције суочавају се са три главна изазова у погледу усклађености са GDPR прописима. Морате разумети како обрада личних података функционише у алатима вештачке интелигенције, правилно управљати осетљивим информацијама и испунити захтеве транспарентности.
Обрада личних података помоћу система вештачке интелигенције
Када користите системе вештачке интелигенције у свом пословању, морате поштовати строга правила GDPR-а о начину прикупљања и обраде личних података. Општа уредба о заштити података захтева да имате валидан правни основ пре обраде било каквих личних података.
Минимизирање података значи да можете прикупљати само оне личне податке који су вам заиста потребни. Многи системи вештачке интелигенције желе да обрађују велике количине података, али ви морате то ограничити на оно што служи вашој конкретној пословној сврси.
Ограничење сврхе вас спречава да користите податке из разлога који се разликују од разлога због којих сте их прикупили. Ако прикупљате информације о клијентима за четботове, не можете користити исте те податке за тренирање других вештачких интелигенција без одговарајућег правног основа.
Такође морате доказати да су ваши подаци за обуку вештачке интелигенције прибављени законито. Холандска агенција за заштиту података наводи да већина модела вештачке интелигенције тренутно нема легитимитет јер прикупљају јавно доступне податке са интернета без одговарајуће сагласности.
Кључни захтеви укључују:
- Важећи правни основ за сву обраду података
- Јасна документација извора података
- Одговарајући механизми сагласности где је то потребно
- Системи за руковање права субјекта података Захтеви
Посебне категорије личних података и управљање осетљивим подацима
Посебне категорије личних података захтевају додатну заштиту према Општој уредби о заштити података (GDPR). То укључује информације о расном или етничком пореклу, политичким ставовима, верским уверењима, здравственим подацима и биометријским информацијама.
Суочавате се са озбиљним ризицима ако ваши системи вештачке интелигенције обрађују ове осетљиве типове података . Холандски орган је открио да модели вештачке интелигенције често укључују посебне категорије личних података које сами појединци нису објавили.
Ако користите вештачку интелигенцију за регрутовање, профилисање купаца или здравствене услуге, вероватно обрађујете посебне категорије података. Потребни су вам строжији услови и додатне мере заштите за овај посао.
Ваше предузеће мора:
- Идентификујте који системи вештачке интелигенције обрађују осетљиве податке
- Примените јаче безбедносне мере
- Уклоните нежељене личне податке правилном обрадом података
- Јасно документујте своје мере усклађености
Кршење приватности које укључује осетљиве податке доводи до већих казни и озбиљнијих мера спровођења закона. Не можете се ослонити на добављаче вештачке интелигенције да се носе са овом одговорношћу уместо вас.
Обавезе транспарентности и објашњивост система вештачке интелигенције
Морате обавестити људе када системи вештачке интелигенције доносе одлуке о њима. GDPR захтева јасне информације о аутоматизованом доношењу одлука и како ови системи функционишу.
Техничка сложеност вештачке интелигенције ствара изазове транспарентности. Модели вештачке интелигенције су уграђени у тежине и бројеве који отежавају објашњење како се доносе одлуке.
Када користите четботове или друге вештачке интелигенције које комуницирају са купцима, потребно је да:
- Обавестите кориснике да интерагују са вештачком интелигенцијом
- Објасните логику која стоји иза аутоматизованих одлука
- Опишите значај и последице обраде података помоћу вештачке интелигенције
- Пружите информације о правима субјекта података
Ваше обавезе транспарентности односе се на запослене ако користите вештачку интелигенцију за одлуке на радном месту. Морате објаснити како системи вештачке интелигенције процењују учинке, додељују задатке или доносе одлуке о запошљавању.
Нове технологије попут генерисања проширеног претраживања могу помоћи у смањењу нетачне репродукције личних података. Требало би да имплементирате техничка решења која подржавају ваше захтеве за транспарентност, а истовремено одржавају стандарде заштите података.
Сналажење у Закону ЕУ о вештачкој интелигенцији и преклапајућим прописима
Закон ЕУ о вештачкој интелигенцији уводи оквир заснован на ризику који категорише системе вештачке интелигенције према њиховој потенцијалној штетности, док холандске власти раде упоредо са постојећим законима о заштити података како би спровеле усклађеност. Ваше предузеће мора да разуме како се ова регулатива пресеца са NIS2, Законом о подацима и другим оквирима ЕУ који обликују примену вештачке интелигенције.
Закон ЕУ о вештачкој интелигенцији: обим, приступ заснован на ризику и кључне забране
Закон о вештачкој интелигенцији прати приступ заснован на ризику који категорише системе вештачке интелигенције у четири нивоа: неприхватљив ризик, висок ризик, ограничен ризик и минимални ризик. Овај оквир се примењује на добављаче, имплементаторе, увознике и дистрибутере који послују на тржишту ЕУ, без обзира на то где се ваша компанија налази.
Забрањене праксе вештачке интелигенције укључују системе који манипулишу понашањем корисника, искоришћавају рањиве популације или спроводе биометријску идентификацију у реалном времену у јавним просторима. Ове праксе су у супротности са основним правима и вредностима Уније.
Системи вештачке интелигенције високог ризика суочавају се са најстрожим захтевима. То укључује вештачку интелигенцију која се користи у одлукама о запошљавању, бодовању кредита, спровођењу закона и управљању критичном инфраструктуром. Морате спроводити процене усаглашености, одржавати техничку документацију и примењивати мере људског надзора.
Територијални обим Закона је широк. Ако нудите системе или услуге вештачке интелигенције холандским купцима или ако се резултати вашег система вештачке интелигенције користе у Холандији, вероватно спадате под његову јурисдикцију.
Непоштовање прописа носи значајне казне. За забрањене праксе, Закон о вештачкој интелигенцији поставља највиши лимит, изражен као фиксни максимални износ или проценат укупног светског годишњег промета, шта год је веће; нижи лимови се примењују на кршење других обавеза и на достављање нетачних информација властима. Тачни износи су наведени у члану 99 Уредбе.
Када се примењује сваки део Закона о вештачкој интелигенцији
Уредба је ступила на снагу 1. августа 2024. године и примењује се у фазама. Од 2. фебруара 2025. године примењују се забране из члана 5 и обавеза писмености у вези са вештачком интелигенцијом из члана 4. Од 2. августа 2025. године примењују се обавезе добављача модела вештачке интелигенције опште намене, структура управљања и одредбе о казнама. Општи датум примене је 2. август 2026. године.
Режим високог ризика је изузетак. У оквиру дигиталног омнибус пакета, примена правила високог ризика из Анекса III одложена је до 2. децембра 2027. године, а правила из Анекса I, која покривају вештачку интелигенцију уграђену у производе који већ подлежу законодавству ЕУ о производима, до 2. августа 2028. године. То одлагање је ограничено на режим високог ризика: забране, правила опште намене за вештачку интелигенцију и обавеза транспарентности из члана 50 остају непромењене и већ се примењују. Одвојено, предложена Директива о одговорности за вештачку интелигенцију је повучена, тако да је одговорност за штету коју је проузроковала вештачка интелигенција регулисана обичним холандским правом и ревидираном Директивом о одговорности за производ, а не посебним инструментом за одговорност за вештачку интелигенцију.
Холандски регулаторни пејзаж: кључни органи и локална имплементација
Ауторитеит Персоонсгегевенс (холандска агенција за заштиту података или холандски ДПА) служи као главно тело за спровођење аспеката заштите података система вештачке интелигенције у Холандији. Ово тело је већ предузело мере спровођења против кршења Опште уредбе о заштити података (GDPR) повезаних са вештачком интелигенцијом пре формалне имплементације Закона о вештачкој интелигенцији.
Надзор према самом Закону о вештачкој интелигенцији организован је другачије од једног националног регулатора. Холандски приступ је да се постојећим секторским надзорницима дозволи да надгледају вештачку интелигенцију унутар својих домена, тако да банка сарађује са својим финансијским надзорником, а болница са својим надзорником здравствене заштите. Поред тога, Ауторитеит Персоонсгегевенс је одређен за надзорника за области у којима не постоји секторски надзорник, а Ријксинспецтие Дигитале Инфраструцтуур (РДИ) има координациону улогу у целом систему.
Закон који учвршћује ову структуру у холандском праву, Uitvoeringswet AI-verordening, ушао је у јавну расправу у априлу 2026. године и још увек је у фази закона. Док не ступи на снагу, спровођење кршења закона везаних за вештачку интелигенцију у пракси се углавном одвија путем GDPR-а и Закона о заштити података (Autoriteit Persoonsgegevens), којима није потребан имплементациони акт да би се деловало против незаконите обраде.
Кључне одговорности холандских власти:
- Праћење усклађености система вештачке интелигенције са прописима ЕУ
- Истрага жалби на праксе вештачке интелигенције
- Изрицање казни за кршење Закона о заштити података и вештачкој интелигенцији
- Пружање смерница о тумачењу прописа
- Координација са Европским одбором за заштиту података и Канцеларијом ЕУ за вештачку интелигенцију
Холандска влада је назначила да ће интегрисати спровођење Закона о вештачкој интелигенцији у постојеће регулаторне оквире. Ваше предузеће треба да очекује пажљивији надзор од стране холандског органа за заштиту података, посебно ако обрађујете личне податке путем система вештачке интелигенције.
Интеграција са NIS2 и законима ЕУ о подацима
Закон о вештачкој интелигенцији не функционише изоловано. Он функционише заједно са неколико прописа ЕУ који утичу на то како можете користити системе вештачке интелигенције у свом холандском пословању.
NIS2 је имплементиран у Холандији од стране Cyberbeveiligingswet, а ступио је на снагу 15. августа 2026. године. Ако се квалификујете као суштински или важан ентитет, морате се регистровати код NCSC-а и пријавити значајне инциденте у року од 24 сата за рано упозорење и 72 сата за потпуније обавештење. Систем вештачке интелигенције који подржава суштинску услугу стога је истовремено под Законом о вештачкој интелигенцији и овим законом.
Закон о подацима регулише приступ и коришћење података генерисаних од стране повезаних производа и услуга. Када се ваши системи вештачке интелигенције ослањају на податке Интернета ствари или индустријске податке, морате се придржавати захтева за дељење података и одредби о уговорној правичности.
Закон о управљању подацима успоставља оквире за дељење и поновну употребу података. Ако користите податке јавног сектора или податке организација за алтуризам личних података за обучавање модела вештачке интелигенције, морате поштовати специфичне структуре управљања и захтеве за транспарентност.
Закон о дигиталним услугама се примењује када ваши системи вештачке интелигенције чине део онлајн платформи или услуга. Морате проценити системске ризике, обезбедити транспарентност у вези са системима препоручивања и омогућити корисницима да се искључе из препорука заснованих на профилисању.
Ваша стратегија усклађености мора истовремено да се бави овим преклапајућим прописима. Европски одбор за заштиту података координира смернице у државама чланицама како би се осигурало доследно тумачење.
Категорије ризика система вештачке интелигенције и случајеви употребе високог ризика
Закон ЕУ о вештачкој интелигенцији дели вештачку интелигенцију на четири нивоа ризика, сваки са различитим захтевима за усклађеност . Забрањени системи се суочавају са потпуним забранама, апликације високог ризика захтевају строг надзор, док системи са ограниченим и минималним ризиком имају лакше обавезе.
Забрањене праксе вештачке интелигенције и неприхватљиви ризици
Одређене употребе вештачке интелигенције су потпуно забрањене Законом ЕУ о вештачкој интелигенцији јер представљају неприхватљиве ризике по основна права. Не можете примењивати системе који манипулишу понашањем људи путем подсвесних техника или експлоатишу рањиве групе на основу старости или инвалидитета.
Друштвено бодовање од стране влада је забрањено. То значи да јавне власти не могу рангирати грађане на основу њиховог друштвеног понашања или личних карактеристика.
Биометријска идентификација у реалном времену у јавним просторима је углавном забрањена органима за спровођење закона. Ограничени изузеци постоје само за тешка кривична дела попут тероризма или отмице, а за њих је потребно претходно судско одобрење.
Такође не можете користити вештачку интелигенцију за предвиђање криминалног понашања искључиво на основу профилисања или особина личности. Системи који прикупљају слике лица са интернета или видео надзора ради изградње база података за препознавање такође се суочавају са ограничењима.
Шта се сматра високоризичним вештачким системом
Системи вештачке интелигенције високог ризика су они који се користе у осам специфичних сектора где грешке могу озбиљно угрозити безбедност људи или основна права. Ови системи нису забрањени, али морају испунити строге захтеве пре него што их можете применити.
Осам категорија високог ризика укључују:
- Биометријска идентификација и препознавање емоција
- Критична инфраструктура (енергија, транспорт, вода)
- Образовање и стручно оспособљавање
- Запошљавање и управљање људским ресурсима
- Основне јавне и приватне услуге
- Спровођење закона
- Миграција и контрола граница
- Правда и демократски процеси
Аутоматизовано доношење одлука у регрутовању, бодовању кредита или расподели бенефиција спада под правила високог ризика. Ако користите алгоритме за филтрирање кандидата за посао или утврђивање подобности за кредит, морате документовати како се доносе одлуке и омогућити људски преглед.
Апликације у финансијском сектору које процењују кредитну способност или ризик осигурања захтевају редовно тестирање пристрасности. Ваши подаци за обуку морају представљати различите популације како би се избегли дискриминаторни исходи.
За системе високог ризика, потребна вам је техничка документација, процеси управљања ризицима и процедуре управљања подацима. Системи морају да одржавају ревизорске трагове који бележе све одлуке у сврху надзора.
Такође морате спровести процене утицаја на основна права пре примене. Вештачка интелигенција опште намене попут ChatGPT-а , Gemini-ја или LLaMA-е може постати високог ризика када се интегрише у одређене апликације.
Модел великог језика који се користи за проверу људских ресурса улази у категорију високог ризика чак и ако сам основни модел не улази у ту категорију. Обавезе сајбер безбедности захтевају да заштитите системе високог ризика од неовлашћених измена и приступа.
Редовно тестирање и постмаркетиншко праћење помажу у идентификацији проблема након лансирања.
Ограничене и минималне ризичне примене вештачке интелигенције
Већина система вештачке интелигенције спада у категорије ограниченог или минималног ризика са лакшим оптерећењем усклађености. Ограничени ризик се примењује када обавезе транспарентности имају смисла, док системи минималног ризика готово да немају никакве захтеве.
Четботови и генеративни алати вештачке интелигенције покрећу правила транспарентности. Морате обавестити кориснике да интерагују са вештачком интелигенцијом, а не са човеком.
Ово укључује ботове за корисничку подршку и вештачке асистенте на вашој веб страници. Забринутост због дезинформација значи да садржај који генерише вештачка интелигенција треба обележити.
Ако креирате синтетичке слике, аудио или видео, морате то јасно открити. Дипфејкови захтевају посебно истакнута упозорења о њиховој вештачкој природи.
RAG (генерисање проширено претраживањем) системи који пружају информације купцима обично се квалификују као системи са ограниченим ризиком. Требало би да документујете изворе података и стопе тачности чак и без потпуне усклађености са прописима о високом ризику.
Основни модели и LLM-ови који се користе за основне задатке попут писања имејлова или резимирања докумената обично носе минималан ризик. Можете их применити уз основне мере транспарентности уместо уз опсежну документацију.
Филтери за нежељену пошту, видео игре омогућене вештачком интелигенцијом и алгоритми за управљање залихама генерално представљају минималан ризик. За ове апликације вам нису потребне процене усаглашености или регистрација.
Међутим, и даље би требало да водите основне евиденције о томе како системи функционишу у случају да се касније појаве питања.
Имплементација одговорног управљања вештачком интелигенцијом и интерних контрола
Вашој организацији су потребне јасне структуре управљања и систематске контроле како би ефикасно управљала ризицима вештачке интелигенције. Одређивање одговорности, одржавање људског надзора и успостављање робусних процеса ревизије чине основу одговорне примене вештачке интелигенције у вашем пословању у Холандији.
Структуре управљања и одговорност вештачке интелигенције
Потребно је да одредите одређене појединце или тимове одговорне за надзор вештачке интелигенције унутар ваше организације. Због мултидисциплинарне природе система вештачке интелигенције, једна особа или посвећени тим треба да надгледа развој, имплементацију и праћење свих апликација вештачке интелигенције.
Ваша структура управљања треба јасно да дефинише како се системи вештачке интелигенције могу користити и који процеси одобравања морају бити праћени. Дефинишите где су одговорности у различитим одељењима, укључујући улоге правног, ИТ, оперативног и тима за усклађеност.
Кључне мере одговорности укључују:
- Документовање овлашћења за доношење одлука за куповину и имплементацију вештачке интелигенције
- Успостављање токова рада за одобравање нових вештачких интелигенција
- Креирање процедура ескалације када системи вештачке интелигенције произведу неочекиване резултате
- Дефинисање ко прати усклађеност са GDPR-ом и другим прописима
Негујте културу у којој запослени осећају одговорност за управљање вештачком интелигенцијом. Подстичите запослене да пријављују забринутости у вези са системима вештачке интелигенције и активно доприносе процесима побољшања.
Овај приступ заједничке одговорности помаже у раном идентификовању ризика и јача поверење у вештачку интелигенцију у целој вашој организацији.
Људски надзор и етичко примењивање вештачке интелигенције
Морате одржавати људски надзор током целог животног циклуса вештачке интелигенције како бисте осигурали етичко коришћење. Ваше особље треба да разуме како системи вештачке интелигенције доносе одлуке и да има овлашћење да интервенише када је то потребно.
Имплементирајте јасне критеријуме за то када одлуке вештачке интелигенције захтевају људски преглед. Одлуке високог ризика које утичу на права појединаца, као што су одлуке о запошљавању или процене кредитног бонитета, обично захтевају људску валидацију.
Документујте ове критеријуме и обучите релевантно особље о процедурама интервенције. Решите проблеме правичности и пристрасности у системима вештачке интелигенције коришћењем разноврсних и репрезентативних скупова података који одражавају разноликост холандског друштва.
Редовно пратите резултате вештачке интелигенције како бисте открили потенцијалну дискриминацију на основу заштићених карактеристика према Општој уредби о заштити података и холандском закону. Обезбедите програме обуке који помажу запосленима да разумеју могућности, ограничења и етичка разматрања вештачке интелигенције.
Ваше особље треба да зна када да доведе у питање препоруке вештачке интелигенције и како да ескалира забринутост у вези са понашањем система.
Процеси управљања подацима и ревизије
Потребно вам је робусно управљање подацима како бисте осигурали да су системи вештачке интелигенције у складу са захтевима GDPR-а. Спроводите редовне анализе ризика како бисте утврдили како обрада вештачком интелигенцијом утиче на личне податке и права на приватност појединаца.
Ваш оквир за управљање подацима треба да минимизира прикупљање личних података. Прикупљајте само податке који су строго неопходни за сврху вашег система вештачке интелигенције.
Документујте свој правни основ за обраду и одржавајте транспарентност у вези са начином на који користите личне податке.
Основне ревизорске контроле укључују:
- Редовне безбедносне процене архитектуре система вештачке интелигенције
- Ограничења приступа која ограничавају ко може да модификује вештачку интелигенцију
- Контрола верзија и евиденција промена за вештачку интелигенцију моделе
- Периодични прегледи тачности доношења одлука помоћу вештачке интелигенције
Спроведите независне ревизије ваших вештачке интелигенције. Ваш интерни тим за ревизију може да процени ефикасност управљања, прегледа дизајн контрола и процени усклађеност са GDPR-ом и другим прописима.
Водите документацију која показује да се процеси доношења одлука у вашим системима вештачке интелигенције могу објаснити и потврдити. Ова транспарентност подржава принцип одговорности GDPR-а и помаже вам да одговорите на захтеве субјеката података у вези са аутоматизованим доношењем одлука.
Процене утицаја на заштиту података и законске обавезе
Холандска предузећа која користе системе вештачке интелигенције морају да ураде посебне процене пре обраде личних података. Ове процене помажу у идентификацији ризика по приватност и обезбеђивању усклађености са захтевима GDPR-а, а истовремено штите индивидуална права током процеса имплементације вештачке интелигенције.
Спровођење процена утицаја на заштиту података (DPIA)
Морате да извршите процену утицаја на заштиту података (DPIA) када ваш систем вештачке интелигенције обрађује личне податке на начине који стварају високе ризике по приватност. Холандска агенција за заштиту података захтева ову процену пре него што почнете да прикупљате, користите или делите личне податке путем алата вештачке интелигенције.
Процена утицаја на заштиту података (DPIA) постаје обавезна када се на ваш систем вештачке интелигенције примењују два или више специфичних критеријума. То укључује аутоматизовано доношење одлука са значајним ефектима, праћење јавних простора великих размера, обраду осетљивих података попут медицинских или финансијских картона и коришћење нових технологија са непознатим друштвеним последицама.
Системи вештачке интелигенције који профилишу појединце или комбинују више скупова података обично покрећу захтеве за процену утицаја на заштиту података (DPIA). Ваша DPIA мора да описује које личне податке ћете обрађивати, зашто су вам потребни и како ћете их користити.
Идентификујте све ризике по приватност и објасните мере које ћете предузети да бисте их спречили или смањили. Ако ваша процена открије високе ризике које не можете ублажити, морате се консултовати са холандским органом за заштиту података пре него што наставите.
Спроведите нову процену утицаја на заштиту података (DPIA) кад год промените начин на који ваша вештачка интелигенција обрађује податке или имплементирате нове технологије.
Процене утицаја на основна права
Процене утицаја на основна права испитују како ваш систем вештачке интелигенције утиче на шира људска права изван приватности. Закон о вештачкој интелигенцији захтева ове процене за високоризичне апликације вештачке интелигенције које би могле утицати на запошљавање, образовање, приступ услугама или спровођење закона.
Ваша процена треба да процени да ли ваш систем вештачке интелигенције може довести до дискриминације, неправедног третмана или ограничења основних слобода људи. Испитајте како систем доноси одлуке и да ли се одређене групе суочавају са неповољним положајем.
Документујте потенцијалне утицаје на једнакост, људско достојанство и права на недискриминацију. Ове процене раде заједно са проценама утицаја на заштиту података, али се фокусирају на шире друштвене импликације, а не само на питања заштите података.
Решавање индивидуалних права носилаца података
Ваш систем вештачке интелигенције мора поштовати права која GDPR даје појединцима чије податке обрађујете. Људи имају право приступа својим личним подацима, исправљања нетачних података и захтевања брисања у одређеним околностима.
Успоставите јасне процедуре за обраду ових захтева када укључују податке обрађене од стране вештачке интелигенције. Ово укључује објашњење како ваш систем вештачке интелигенције користи нечије податке и пружање значајних детаља о аутоматизованом доношењу одлука.
Појединци могу да приговоре на аутоматизоване одлуке које значајно утичу на њих и да захтевају људски преглед. Ваше предузеће мора да одговори на захтеве субјеката података у року од једног месеца.
Не можете наплаћивати накнаде осим ако захтеви нису претерани или неосновани. Водите евиденцију о свим захтевима и вашим одговорима како бисте доказали усклађеност са прописима холандског органа за заштиту података.
Изградња писмености у области вештачке интелигенције и неговање организационе спремности
Писменост у области вештачке интелигенције није само питање добре праксе. Члан 4 Закона о вештачкој интелигенцији обавезује добављаче и имплементаторе да предузму мере како би осигурали довољан ниво писмености у области вештачке интелигенције међу запосленима који управљају и користе њихове системе, а та обавеза се примењује од 2. фебруара 2025. године. Она опрема вашу радну снагу вештинама за безбедно и ефикасно коришћење алата заснованих на вештачкој интелигенцији, уз истовремено обезбеђивање усклађености са прописима. Ово захтева структуриране програме обуке, међуфункционално образовање о прописима о вештачкој интелигенцији и континуирано учење како би се одржала организациона спремност.
Развој структурираних програма писмености у области вештачке интелигенције
Ваш програм писмености у области вештачке интелигенције требало би да почне са основним концептима које сви запослени могу да разумеју. Научите свој тим шта је вештачка интелигенција, како функционише и која су њена ограничења.
Фокусирајте се на практичне вештине, а не на технички жаргон. Изградите свој програм око путања учења специфичних за одређену улогу.
Вашем маркетиншком тиму је потребно другачије знање о вештачкој интелигенцији од вашег финансијског одељења. Запосленима који свакодневно користе алате засноване на вештачкој интелигенцији потребна је обука за брзо писање, верификацију резултата и идентификацију ризика.
Менаџмент треба да разуме могућности вештачке интелигенције , пословне апликације и етичка разматрања.
Направите оквир који покрива три основне области:
- СвесностРазумевање потенцијала и ограничења вештачке интелигенције у вашем специфичном пословном контексту
- апликацијаУчење коришћења одобрених алата заснованих на вештачкој интелигенцији за свакодневне задатке
- ОдговорностПрепознавање ризика по приватност, пристрасности и захтева за усклађеност према GDPR-у
Укључите практичне вежбе где запослени раде са стварним задацима са својих послова. Успоставите „радно време за рад са вештачком интелигенцијом“ где запослени могу да донесу стварне радне изазове и науче да користе вештачку интелигенцију на одговарајући начин у складу са вашим смерницама за усклађеност.
Обука за усклађеност са вештачком интелигенцијом у свим пословним функцијама
Ваша обука о усклађености мора да се бави захтевима Опште уредбе о заштити података (GDPR) специфичним за употребу вештачке интелигенције у холандским пословним операцијама. Свако одељење које обрађује личне податке мора да разуме како се иновације у вези са вештачком интелигенцијом укрштају са законом о заштити података.
Обучите своје запослене да препознају када обрада података помоћу вештачке интелигенције укључује личне податке. То укључује разумевање принципа минимизирања података, законских основа за обраду и када треба спровести процене утицаја на заштиту података.
Ваш тим треба да зна да програмери и добављачи вештачке интелигенције такође морају да се придржавају GDPR-а када пружају услуге вашој организацији.
Различите функције захтевају циљану обуку:
| функција | Кључни фокус обуке |
|---|---|
| HR | Аутоматизована провера запошљавања, спречавање пристрасности, заштита података запослених |
| Marketing | Профилисање купаца, захтеви за сагласност, аутоматизовано доношење одлука |
| Кориснички сервис | Усклађеност са четботовима, задржавање података, обавезе транспарентности |
| IT | Безбедносне мере, контроле приступа подацима, управљање добављачима |
Успоставите јасне политике коришћења које одређују који алати засновани на вештачкој интелигенцији су одобрени и под којим условима. Вашим запосленима су потребне писане смернице о томе које податке могу да уносе у системе вештачке интелигенције и који излази захтевају људски преглед пре имплементације.
Континуирано образовање и усвајање најбољих пракси
Прописи о вештачкој интелигенцији се брзо развијају и ваша обука не може бити једнократни догађај. Створите континуиране могућности за учење које ће вашу радну снагу држати у току са новим захтевима за усклађеност и најбољим праксама које се појављују.
Организујте редовне сесије микроучења које трају 15-20 минута и фокусирају се на одређене теме. Оне могу обухватити недавне измене прописа о вештачкој интелигенцији, нове студије случаја из ваше индустрије или лекције научене из инцидената у другим организацијама.
Кратке, честе обуке боље одржавају ангажованост него дуги годишњи курсеви. Изградите заједничку базу знања где запослени документују успешне примене вештачке интелигенције и изазове са којима су се сусрели у складу са прописима.
Укључите практичне примере добрих подстицаја, метода верификације резултата и стратегија за ублажавање ризика. Одредите заговорнике вештачке интелигенције унутар сваког одељења.
Ове особе пролазе кроз напредну обуку и служе као прве контакт особе за питања о алатима заснованим на вештачкој интелигенцији и усклађености. Они премошћују јаз између вашег тима за усклађеност и свакодневних операција.
Пратите писменост у области вештачке интелигенције у целој организацији кроз практичне процене, а не кроз теоријске тестове. Процените да ли запослени могу да идентификују ризике од усаглашености у реалним сценаријима, да на одговарајући начин провере резултате вештачке интелигенције и да примене људску процену на аутоматизоване препоруке.
Često postavljana pitanja
Холандска предузећа која користе вештачку интелигенцију морају разумети захтеве Опште уредбе о заштити података (GDPR) за обраду личних података, обавезе транспарентности и надзор од стране Ауторитеит Персоонсгегевенс (Autoriteit Persoonsgegevens ). Закон ЕУ о вештачкој интелигенцији додаје још један слој усклађености који функционише уз постојећа правила о заштити података.
Која су основна разматрања Опште уредбе о заштити података (GDPR) приликом имплементације вештачке интелигенције у предузећу у Холандији?
Морате утврдити да ли ваш систем вештачке интелигенције обрађује личне податке пре имплементације. Ако је то случај, потребан вам је јасан правни основ за ту обраду у складу са чланом 6 GDPR-а.
Најчешћи правни основи су сагласност, уговорна нужност или легитимни интереси. Уверите се да ваш систем вештачке интелигенције поштује принципе минимизирања података прикупљањем само оних личних података који су вам заиста потребни за вашу конкретну сврху.
Не можете прикупљати прекомерне информације само зато што ваш систем вештачке интелигенције има капацитет да их обради. Примените одговарајуће техничке и организационе мере за заштиту личних података.
Ово укључује шифровање, контроле приступа и безбедносне протоколе који спречавају неовлашћени приступ или кршење података. Холандска агенција за заштиту података очекује да ове мере заштите буду на снази од почетка вашег вештачке интелигенције.
Како холандско предузеће може осигурати да доношење одлука заснованих на вештачкој интелигенцији остане у складу са захтевима транспарентности GDPR-а?
Морате обавестити појединце када системи вештачке интелигенције доносе одлуке о њима. Чланови 13 и 14 Опште уредбе о заштити података (GDPR) захтевају да објасните које личне податке прикупљате, зашто их обрађујете и како их ваш систем вештачке интелигенције користи.
Ове информације треба да буду јасне и лако разумљиве. Пружите смислене информације о логици која стоји иза аутоматизованог доношења одлука.
Не морате да откривате пословне тајне или сложене алгоритме, али морате објаснити опште принципе и факторе који утичу на одлуке вештачке интелигенције. Ваше објашњење треба да помогне људима да разумеју како систем функционише у практичном смислу.
Направите приступачну документацију која објашњава сврху и функционисање вашег система вештачке интелигенције. Редовно ажурирајте ове информације како се ваш систем вештачке интелигенције развија или мења.
Које кораке треба предузети да би се ублажио ризик од пристрасности у системима вештачке интелигенције, у складу са прописима GDPR-а?
Морате тестирати свој систем вештачке интелигенције на дискриминаторне исходе пре примене. Испитајте да ли систем третира различите групе праведно и да ли даје пристрасне резултате на основу заштићених карактеристика.
Редовно тестирање треба наставити и након лансирања. Користите разноврсне и репрезентативне податке за обуку за своје вештачке интелигенције моделе.
Пристрасни подаци о обуци доводе до пристрасних исхода, што може кршити принципе правичности и законитости из Опште уредбе о заштити података. Пажљиво прегледајте своје изворе података како бисте идентификовали потенцијалне празнине или претерана представљања.
Спровести људски надзор за одлуке са значајним утицајем на појединце. Општа уредба о заштити података захтева да људи имају право да оспоравају аутоматизоване одлуке и захтевају људску интервенцију.
Изградите механизме који омогућавају вашем особљу да преиспита и поништи одлуке вештачке интелигенције када је то потребно.
Можете ли објаснити процес процене утицаја на заштиту података (DPIA) за вештачку интелигенцију у оквиру холандског GDPR оквира?
Морате спровести DPIA када ваш систем вештачке интелигенције укључује обраду личних података високог ризика. Сценарији високог ризика укључују аутоматизовано доношење одлука са правним или значајним последицама, обраду података посебне категорије великих размера или систематско праћење јавних површина.
Ваша процена утицаја на заштиту података треба да опише природу, обим, контекст и сврхе ваше обраде података помоћу вештачке интелигенције. Процените и неопходност и сразмерност ваших активности обраде података.
Објасните зашто су вам потребни одређени подаци и зашто су изабране методе обраде одговарајуће. Идентификујте и процените ризике по права и слободе појединаца.
Размислите шта би могло да крене наопако са вашим системом вештачке интелигенције и колико озбиљне могу бити последице. Документујте мере које ћете спровести како бисте се решили ових ризика и смањили их на прихватљив ниво.
Консултујте се са Управом за заштиту личних података пре него што примените свој систем вештачке интелигенције ако ваша процена утицаја на заштиту података показује високе резидуалне ризике. Надлежни орган ће прегледати вашу процену и може пружити смернице о додатним заштитним мерама.
Ова консултација је обавезна када не можете адекватно ублажити идентификоване ризике.
Која је улога холандског органа за заштиту података (Autoriteit Persoonsgegevens) у надгледању коришћења вештачке интелигенције у предузећима?
Ауторитет за заштиту личних података надгледа усклађеност са Општом уредбом о заштити података (GDPR) за системе вештачке интелигенције који обрађују личне податке. Орган истражује жалбе, спроводи ревизије и предузима мере против предузећа која крше правила о заштити података.
Може изрећи казне до 20 милиона евра или 4% годишњег глобалног промета. Орган пружа смернице о усклађености са вештачком интелигенцијом и Општом уредбом о заштити података за холандска предузећа.
Године 2025, објавила је предуслове за генеративну вештачку интелигенцију који утврђују детаљне захтеве за компаније које развијају или користе системе вештачке интелигенције. Ове смернице вам помажу да разумете како да примените принципе Опште уредбе о заштити података (GDPR) на одређене технологије вештачке интелигенције.
Можете се консултовати са надлежним органом током процеса развоја вештачке интелигенције. Ауторитет за заштиту података нуди савете о сложеним питањима заштите података и прегледа процене утицаја на заштиту података за обраду са високим ризиком.
Рано ангажовање вам помаже да идентификујете проблеме са усклађеношћу пре него што постану проблеми са спровођењем прописа.
Како се GDPR бави аутоматизованом обрадом личних података и какве импликације то има за холандска предузећа која користе вештачку интелигенцију?
Члан 22. Опште уредбе о заштити података ограничава искључиво аутоматизовано доношење одлука са правним или значајним последицама. Не можете доносити одлуке засноване искључиво на аутоматизованој обради ако те одлуке производе правне последице или слично утичу на појединце.
Ово укључује одлуке о кредитима, изборе у вези са запошљавањем или процене здравствене заштите. Морате да обезбедите заштитне мере када користите аутоматизовано доношење одлука према изузетку од Члана 22.
Ове мере заштите укључују право на људску интервенцију, могућност изражавања сопственог става и право на оспоравање одлуке. Вашем систему вештачке интелигенције потребни су уграђени механизми за подршку овим правима.
Потребне су вам јасне политике о томе када и како ваше предузеће користи аутоматизовану обраду. Запослени морају разумети ограничења у доношењу одлука помоћу вештачке интелигенције и када је потребан људски преглед.
Документујте ове политике и обучите свој тим да их доследно примењује у свим вашим операцијама.
Шта даље
Почните са инвентаром: које системе вештачке интелигенције ваша организација заправо користи, ко их је испоручио, који лични подаци улазе, а који излазе. Тај инвентар одлучује о свему осталом, јер вам говори који су системи забрањени, који могу постати високог ризика на одложене датуме, а којима је потребно само обавештење о транспарентности. Забележите правни основ за сваку операцију обраде, спроведите процену утицаја на заштиту података тамо где је обрада високог ризика и ставите обавезу писмености у вези са вештачком интелигенцијом на дневни ред онога ко води ваш програм обуке.
Law & More саветује предузећа у Холандији о интеракцији између Опште уредбе о заштити података (GDPR) и Закона о вештачкој интелигенцији (AI Act): мапирање система вештачке интелигенције у односу на категорије ризика, израда интерних политика и споразума о обради података о вештачкој интелигенцији, спровођење процене утицаја на заштиту података (DPIA) и одговарање на упите или истраге које спроводи Ауторитеит Персоонсгегевенс. Ако желите да се ваша употреба вештачке интелигенције прегледа пре него што то регулатор учини уместо вас, контактирајте нас.


