GDPR և մեծ տվյալներ. Նիդեռլանդներում արհեստական ​​բանականության ուսուցման օրինական հիմքեր

Բաց հատակագծով գրասենյակում տպատախտակի նախշի վերևում լուսավորվող թվային կողպեք

GDPR-ը և մեծ տվյալները անհամատեղելի չեն, բայց դրանք ստիպում են ընտրություն կատարել, որը շատ կազմակերպություններ հետաձգում են. նախքան մեծ տվյալների հավաքածու հավաքելը կամ վերօգտագործելը, դուք պետք է կարողանաք նշել դրա համար օրինական հիմքը և ցույց տալ, որ մշակումը անհրաժեշտ է այդ նպատակի համար: Գործնականում սա նշանակում է տվյալների պաշտպանության ընդհանուր կանոնակարգի 6-րդ հոդվածի համաձայն հիմքի փաստաթղթավորում, ստուգել, ​​թե արդյոք ալգորիթմի հետագա օգտագործումը ուսուցման համար համատեղելի է այն նպատակի հետ, որի համար սկզբնապես հավաքագրվել են տվյալները, և գնահատել ռիսկը նախքան առաջին մոդելի կառուցումը: Այս հոդվածը սահմանում է, թե ինչպես են այդ կանոնները կիրառվում Նիդեռլանդներում լայնածավալ վերլուծության և արհեստական ​​բանականության ուսուցման համար, և որտեղ է սահմանը դնում Autoriteit Persoonsgegevens-ը:

Ի՞նչն է համարվում անձնական տվյալ մեծ տվյալների հավաքածուում

Աբստրակտ պատկեր, որը ներկայացնում է տվյալների, արհեստական ​​բանականության և իրավական շրջանակների հատման կետը՝ մեխանիզմներով և սխեմաներով, որոնք միահյուսված են մուրճով։

GDPR-ը վերաբերում է նույնականացված կամ նույնականացվող ֆիզիկական անձի վերաբերյալ տեղեկատվությանը: Մեծ տվյալների համատեքստում այդ շեմը գերազանցվում է շատ ավելի հաճախ, քան կազմակերպությունները սպասում են, քանի որ նույնականացվելիությունը գնահատվում է բոլոր այն միջոցների հիման վրա, որոնք, ամենայն հավանականությամբ, կօգտագործվեն վերահսկիչի կամ որևէ այլ անձի կողմից՝ ինչ-որ մեկին առանձնացնելու համար: Հետևաբար, սարքի նույնականացուցիչների, գտնվելու վայրի հետքերի, գործարքների գրառումների կամ սեղմումների տվյալների հավաքածուն գրեթե միշտ անձնական տվյալ է, նույնիսկ եթե որևէ սյունակում անուն չկա:

Երկու հասկացություններ պարբերաբար շփոթվում են, և տարբերությունն է որոշում, թե արդյոք կարգավորումը ընդհանրապես կիրառելի է։ Կեղծանունացված տվյալները, որտեղ նույնականացուցիչները փոխարինվել են, բայց բանալին դեռևս գոյություն ունի ինչ-որ տեղ, մնում են անձնական տվյալներ և լիովին ենթակա են GDPR-ին։ Անանունացված տվյալները, որտեղ վերանույնականացումը այլևս ողջամտորեն հնարավոր չէ որևէ մեկի համար, դուրս են մնում դրանից։ Իրական անանունացման չափանիշը բարձր է. ագրեգացումը, հեշավորումը կամ ուղղակի նույնականացուցիչների հեռացումը սովորաբար բավարար մատնահետք է թողնում վճռական կողմի համար՝ անհատներին վերանույնականացնելու համար, հատկապես, երբ տվյալների բազան հարուստ է և ընդգրկում է երկար ժամանակահատված։

Սա կարևոր է, քանի որ տվյալների բազմության անանուն լինելու պնդումը հաճախ ամբողջ արհեստական ​​բանականության ծրագրի ծանրաբեռնվածության ենթադրությունն է։ Եթե այն ձախողվի, յուրաքանչյուր հաջորդ քայլ՝ սկսած ուսուցման գործընթացից մինչև պահպանման ժամանակացույցը, իրականացվել է առանց օրինական հիմքի։ Ավելի անվտանգ մոտեցումն այն է, որ տվյալների բազմությունը դիտարկվի որպես անձնական տվյալ, եթե փաստաթղթավորված վերանույնականացման վերլուծությունը այլ բան չի ասում, և վերանայվի այդ վերլուծությունը, երբ տվյալների բազմությունը հարստացվի կամ համակցվի մեկ այլ աղբյուրի հետ։ Եվրոպական տվյալների պաշտպանության խորհուրդը նաև անդրադարձել է այն դեպքերին, երբ արհեստական ​​բանականության մոդելն ինքնին կարող է համարվել անանուն, և նրա պատասխանն այն է, որ դա չի կարելի ենթադրել. անձնական տվյալների վրա պատրաստված մոդելը կարող է դեռևս պարունակել այդ տվյալները արդյունահանվող տեսքով և պետք է գնահատվի դեպք առ դեպք։

Մեծ տվյալների և արհեստական ​​բանականության ուսուցման համար օրինական հիմքի ընտրություն

Պատկեր, որը ցույց է տալիս կառուցվածքային, նախագիծանման ցանցի և հեղուկ, գունագեղ միգամածության միջև եղած կտրուկ հակադրություն, որը խորհրդանշում է GDPR-ի և արհեստական ​​բանականության միջև հակամարտությունը։

Յուրաքանչյուր մշակման գործողության համար անհրաժեշտ է 6-րդ հոդվածում նշված վեց հիմքերից մեկը, և հիմքը պետք է ընտրվի մշակման մեկնարկից առաջ, այլ ոչ թե հետագայում վերակառուցվի։ Մեծածավալ վերլուծության համար միայն երեքն են իրատեսական թեկնածուներ։

Համաձայնությունը տեսականորեն ամենամաքուրն է, իսկ գործնականում՝ ամենափխրունը։ Այն պետք է լինի ազատորեն տրված, կոնկրետ, տեղեկացված և միանշանակ, և այն պետք է լինի նույնքան հեշտ հետ վերցնելը, որքան տալը։ Համաձայնությունը, որը ներկայացված է ընդհանուր դրույթների մեջ, ստացվել է որպես տվյալների կարիք չունեցող ծառայության պայման, կամ ձևակերպվել է այնքան լայնորեն, որ անհատը չի կարող տեսնել, թե ինչի մասին է համաձայնեցվում, չի ուժի մեջ մտնի։ Երբ համաձայնությունը հետ է վերցվում, ձեզ անհրաժեշտ է տեխնիկական պատասխան այն հարցին, թե ինչ է պատահում արդեն մարզված մոդելի հետ։

Պայմանագրի կատարման անհրաժեշտությունն ավելի նեղ է, քան թվում է։ Փորձարկումը վերաբերում է անհատի կողմից իրականում խնդրված ծառայության համար օբյեկտիվ անհրաժեշտությանը, այլ ոչ թե առևտրային օգտակարությանը։ Հաճախորդի պրոֆիլավորումը առաջարկությունների համակարգը բարելավելու համար, որպես կանոն, անհրաժեշտ չէ նրանց գնած ապրանքի մատակարարման համար, և Արդարադատության դատարանը բազմիցս մերժել է այս հիմքը վարքագծային գովազդի և անհատականացման վրա տարածելու փորձերը։

Մնում են օրինական շահերը, որոնք այն հիմքն են, որի վրա պետք է հիմնվեն մեծամասշտաբ մշակման դեպքերը: Այն պահանջում է երեք քայլ, որոնք փաստաթղթավորված են այդ հերթականությամբ՝ իրական և օրինական շահի բացահայտում, ցույց տալ, որ մշակումը անհրաժեշտ է, քանի որ դրան հասնելու ոչ պակաս ինտրուզիվ միջոց կա, և շահի հավասարակշռում շահագրգիռ անձանց իրավունքների և ողջամիտ սպասումների հետ: Հոլանդիայի դատարանի կողմից ազգային թենիսի ասոցիացիայի վերաբերյալ ներկայացված դիմումում Արդարադատության դատարանը 2024 թվականին հաստատել է, որ զուտ առևտրային շահը կարող է որակվել որպես օրինական շահ, բայց միայն այն դեպքում, եթե անհրաժեշտության և հավասարակշռման չափանիշները իսկապես բավարարված են: Հետևաբար, առևտրային արժեքը ընդունելի շահ է, այլ ոչ թե լիցենզիա:

Հատուկ կատեգորիաներ և ենթադրյալ բնութագրեր

Ռասայական կամ էթնիկական ծագումը, քաղաքական հայացքները, կրոնական համոզմունքները, արհմիության անդամակցությունը, առողջությունը, սեռական կյանքը կամ սեռական կողմնորոշումը բացահայտող տվյալները, ինչպես նաև նույնականացման համար օգտագործվող գենետիկական և կենսաչափական տվյալները, չեն կարող մշակվել ընդհանրապես, եթե չի կիրառվում 9-րդ հոդվածի նեղ բացառություններից մեկը: Բացահայտ համաձայնությունը սովորական ուղին է. մյուսները հազվադեպ են տեղավորվում առևտրային տվյալների հավաքածուի մեջ:

Մեծ տվյալների թակարդն այն է, որ հատուկ կատեգորիայի տվյալները պարտադիր չէ, որ հավաքվեն միտումնավոր։ Երբ տվյալների բազմությունը թույլ է տալիս ենթադրել պաշտպանված բնութագիր, օրինակ՝ գնման ձևերի, գտնվելու վայրի պատմության կամ ազատ տեքստային դաշտերի բովանդակության միջոցով, այդ մշակման նկատմամբ կիրառվում է ավելի խիստ ռեժիմ, նույնիսկ եթե ոչ ոք երբեք ուղղակիորեն չի տվել այդ հարցը։ Մոդելի առանձնահատկությունները, որոնք հանդես են գալիս որպես պաշտպանված բնութագրի փոխարինողներ, պետք է նույնականացվեն մշակման ընթացքում, այլ ոչ թե բողոքից հետո։

Նպատակի սահմանափակում. կարո՞ղ եք վերօգտագործել տվյալները մոդելը մարզելու համար։

Կարող եք, բայց ոչ ավտոմատ կերպով: GDPR-ը պահանջում է, որ անձնական տվյալները հավաքվեն որոշակի, հստակ և օրինական նպատակներով և չմշակվեն այդ նպատակների հետ անհամատեղելի եղանակով: Պատվերի կատարման, հաճախորդների սպասարկման կամ խարդախության կանխարգելման համար հավաքված տվյալների վրա ալգորիթմի ուսուցումը հետագա մշակման գործողություն է, և այն օրինական է միայն այն դեպքում, եթե այն անցնում է կանոնակարգով սահմանված համատեղելիության թեստը:

Այդ թեստը ձևականություն չէ։ Այն հարցնում է սկզբնական և նոր նպատակի միջև կապի, այն համատեքստի մասին, որում տվյալները հավաքագրվել են և ինչ կարող է անհատը ողջամտորեն ակնկալել այդ հիմքով, տվյալների բնույթի և հատուկ կատեգորիաների ներառման, նոր մշակման հնարավոր հետևանքների, ինչպես նաև այնպիսի պաշտպանության միջոցների առկայության մասին, ինչպիսիք են կեղծանվանումը կամ կոդավորումը։ Բժշկական կամ ֆինանսական գրառումների տվյալների հավաքածուն չի անցնի թեստը, մինչդեռ անանունացված գործառնական գրանցամատյանների տվյալների հավաքածուն կհաղթահարի այն։

Կա մեկ կարճ ճանապարհ, և այն ավելի նեղ է, քան սովորաբար ենթադրվում է։ Հանրային շահերից ելնելով, գիտական ​​կամ պատմական հետազոտությունների կամ վիճակագրական նպատակներով արխիվացման հետագա մշակումը համարվում է համատեղելի, եթե առկա են հետազոտական ​​մշակման երաշխիքներ։ Հետազոտության տեսքով ներկայացված առևտրային մոդելի մշակումը չի համապատասխանում պահանջներին. բացառությունը ուղղված է մեթոդաբանական և էթիկական չափանիշներին համապատասխանող իրական հետազոտությանը, այլ ոչ թե արտադրանքի բարելավմանը։ Եթե համատեղելիության չափանիշը չի բավարարվում, ապա ձեզ անհրաժեշտ է նոր իրավական հիմք և, շատ դեպքերում, նոր տեղեկատվություն շահագրգիռ անձանց համար։

Գործնական հետևանքն այն է, որ նպատակի սահմանափակումը պետք է լուծվի հավաքագրման պահին: Գաղտնիության քաղաքականությունը, որը նկարագրում է նպատակները բավականաչափ լայն իմաստով, որպեսզի անիմաստ լինի, չի խնայի հետագա վերապատրաստման փորձը, քանի որ թեստը դիտարկում է, թե ինչ կարող է անհատը ողջամտորեն ակնկալել, այլ ոչ թե ինչ է տեխնիկապես թույլատրում նախագծումը: Նիդեռլանդներում գաղտնիության քաղաքականություն գրելու մեր ուղեցույցը ներկայացնում է, թե ինչպես նկարագրել նպատակները այնպես, որ լինի և՛ ազնիվ, և՛ օգտագործելի:

Նվազեցում, պահպանում և ճշգրտություն, երբ մոդելը ամեն ինչ ուզում է

Տվյալների նվազագույնի հասցնելը պահանջում է, որ անձնական տվյալները լինեն համարժեք, համապատասխան և սահմանափակվեն անհրաժեշտով։ Այս սկզբունքը իսկապես հակասության մեջ է այն մշակման մեթոդի հետ, որի տրամաբանությունն այն է, որ ավելի շատ տվյալներ ստեղծում են ավելի լավ մոդել, և այդ լարվածությունը չի կարող լուծվել այն անտեսելով։ Այն կարող է լուծվել փաստաթղթավորված փաստարկով. որ դաշտերն են անհրաժեշտ նշված նպատակի համար, ինչն է փորձարկվել առանց դրանց, և ինչու է մնացածը մերժվել։ Վերահսկիչը, որը կարող է ցույց տալ, որ վերլուծությունը ունի պաշտպանելի դիրք, նույնիսկ այն դեպքում, երբ տվյալների բազմությունը մեծ է։ Վերահսկիչը, որը պահպանել է ամեն ինչ, քանի որ պահեստավորումը էժան է, չի կարող դա անել։

Պահեստավորման սահմանափակումը ժամանակի ընթացքում նույն հարցն է առաջացնում։ Ուսուցման տվյալները, հատկանիշների պահեստները, մոդելի ստուգիչ կետերը և եզրակացության գրանցամատյանները բոլորը ընկնում են պահպանման պարտավորության մեջ, և յուրաքանչյուրը պետք է ունենա իր սեփական ժամանակահատվածը՝ կապված նպատակի հետ։ Եզրակացության գրանցամատյանները հաճախ մոռացվում են և հաճախ պարունակում են ավելի շատ անձնական տվյալներ, քան երբևէ ունեցել է ուսումնական հավաքածուն։

Այս համատեքստում ճշգրտությունն այն սկզբունքն է, որն ամենից հաճախ անտեսվում է, և այն ունի իրավական առավելություն, որը հեշտ է անտեսել: Անձնական տվյալները պետք է լինեն ճշգրիտ և, անհրաժեշտության դեպքում, թարմացվեն, և անհատներն ունեն ուղղման իրավունք: Երբ մոդելը տալիս է նույնականացվող անձի մասին արդյունք, այդ արդյունքն ինքնին անձնական տվյալ է: Եզրակացությունը, որ անձը ցածր վարկային ռիսկի, հավանական խարդախի կամ անհամապատասխան թեկնածուի տվյալ է, կարող է լինել սխալ և կարող է վիճարկվել: Համակարգի կառուցումը, որտեղ նման արդյունքները չեն կարող շտկվել, ստեղծում է համապատասխանության խնդիր, որը հետագայում ոչ մի փաստաթղթավորում չի լուծի:

Երբ տվյալների պաշտպանության ազդեցության գնահատումը պարտադիր է

Խիստ տեսք ունեցող հոլանդական կառավարական շենք՝ վրան տեղադրված խոշորացույցով, որը խորհրդանշում է կարգավորիչ վերահսկողությունը։

Տվյալների պաշտպանության ազդեցության գնահատումը պարտադիր է, երբ մշակման որևէ տեսակը կարող է մեծ ռիսկի ենթարկել անհատների իրավունքներին և ազատություններին, և կանոնակարգը մասնավորապես նշում է երեք դեպք՝ անձնական ասպեկտների համակարգված և լայնածավալ գնահատում՝ հիմնված ավտոմատացված մշակման վրա, ներառյալ պրոֆիլավորումը, որի վրա հիմնված են իրավական կամ նմանատիպ նշանակալի հետևանքներ ունեցող որոշումները, տվյալների հատուկ կատեգորիաների կամ քրեական դատվածության տվյալների լայնածավալ մշակումը և հանրությանը մատչելի տարածքի մեծածավալ համակարգված մոնիթորինգը: Մեծ տվյալների հետ կապված լուրջ նախագծերի մեծ մասը ընկնում է առաջին կամ երկրորդ կատեգորիաների մեջ:

Autoriteit Persoonsgegevens-ը նաև հրապարակել է մշակման գործողությունների ցանկ, որոնց համար Նիդեռլանդներում միշտ պահանջվում է գնահատում, որը ներառում է այնպիսի ոլորտներ, ինչպիսիք են լայնածավալ պրոֆիլավորումը, աշխատակիցների համակարգված գնահատումը, առողջապահական տվյալների հարթակները և տեսախցիկների համակարգերի օգտագործումը: Այդ ցանկը պետք է լինի նախագծի սկզբում խորհրդակցվող առաջին փաստաթուղթը, քանի որ այն վերացնում է գնահատման անհրաժեշտության վերաբերյալ վեճը:

Ժամկետի վերաբերյալ երկու կետ վճռորոշ են։ Գնահատումը պետք է իրականացվի մշակման սկսվելուց առաջ, ինչը արհեստական ​​բանականության նախագծում նշանակում է մինչև վերապատրաստման տվյալների հավաքագրումը, այլ ոչ թե տեղակայումը։ Եվ եթե գնահատումը ցույց է տալիս բարձր մնացորդային ռիսկ, որը դուք չեք կարող մեղմել, դուք պետք է խորհրդակցեք վերահսկող մարմնի հետ՝ նախքան շարունակելը։ Այդ խորհրդակցությունը բաց թողնելն ինքնին խախտում է՝ անկախ նրանից, թե մշակումը օրինական է, թե ոչ։

Ալգորիթմական համակարգի օգտակար գնահատումը գերազանցում է ստանդարտ ձևանմուշը։ Այն գրանցում է, թե որ տվյալների աղբյուրներն են սնուցում մոդելը և ինչի հիման վրա, ինչ որոշումներ է կայացնում մոդելը ինքնուրույն և ինչ որոշում է մարդը, ինչպես է արդյունքը բացատրվում ազդակիր անձին, ինչպես են ստուգվել մարզման տվյալները պաշտպանված խմբերի նկատմամբ կողմնակալության համար, և ինչ է կատարվում, եթե մոդելը սխալ է։ Սրանք այն հարցերն են, որոնք կարգավորող մարմինը նախ տալիս է։

Ինչպես է դա պարտադրում Autoriteit Persoonsgegevens-ը

Պատկեր, որը ցույց է տալիս կոտրված թվային վահան՝ տվյալների հոսքերով, որը ներկայացնում է տվյալների արտահոսք արհեստական ​​բանականությամբ կառավարվող համակարգում։

Նիդեռլանդների վերահսկիչ մարմինը Autoriteit Persoonsgegevens-ն է, որը կիրառում է GDPR-ը և Նիդեռլանդների կիրառող օրենքը՝ Uitvoeringswet AVG-ն: Դրա լիազորությունները տատանվում են նախազգուշացումից և նկատողությունից մինչև տուգանքի, մշակման ժամանակավոր կամ վերջնական արգելքի և վարչական տուգանքի ենթակա հրամանի կայացում: Կանոնակարգը սահմանում է առավելագույն սահմանաչափեր՝ մինչև տասը միլիոն եվրո կամ համաշխարհային տարեկան ընդհանուր շրջանառության երկու տոկոսը ստորին մակարդակի համար և մինչև քսան միլիոն եվրո կամ չորս տոկոս՝ հիմնական սկզբունքների, իրավական հիմքերի, տվյալների սուբյեկտների իրավունքների և միջազգային փոխանցումների կանոնների խախտումների համար, կախված նրանից, թե որ գումարն է ավելի բարձր:

Հոլանդական պրակտիկայում տեսանելի են երկու կիրառման թեմաներ, որոնք երկուսն էլ անմիջականորեն վերաբերում են մեծ տվյալներին: Առաջինը թափանցիկությունն է. վերջին գործողությունների զգալի մասը վերաբերում է գաղտնիության մասին հայտարարություններին, որոնք հասկանալի լեզվով չեն բացատրում, թե որ տվյալներն են օգտագործվում, ինչ նպատակով և որքան ժամանակով: Նպատակի անորոշ նկարագրությունները դիտվում են որպես ինքնին խախտում, այլ ոչ թե որպես նախագծային թերություն: Երկրորդը ալգորիթմական վերահսկողությունն է: Մարմինն ունի ալգորիթմների վերահսկողության համար նախատեսված առանձին ստորաբաժանում և պարբերաբար հրապարակում է ալգորիթմական ռիսկերի վերաբերյալ զեկույցներ, որոնք արժե կարդալ որպես հայտարարություն այն մասին, թե ինչ է այն ակնկալում, նախքան հետաքննության առարկա դառնալը:

Կիրառմանը զուգահեռ է նաև խախտման մասին տեղեկացնելու պարտականությունը: Անձնական տվյալների խախտման մասին պետք է հաղորդվի իրավասու մարմնին առանց անհարկի ուշացման և, եթե հնարավոր է, դրա մասին տեղեկանալուց հետո յոթանասուներկու ժամվա ընթացքում, եթե խախտումը քիչ հավանական է, որ ռիսկ առաջացնի անհատների համար. երբ անհատների համար ռիսկը բարձր է, նրանք նույնպես պետք է տեղեկացվեն: Արհեստական ​​բանականության միջավայրում գնահատումն ավելի դժվար է, քան նախկինում, քանի որ խախտված ուսումնական հավաքածուն կամ ֆունկցիոնալ պահեստը ազդում է բոլոր նրանց վրա, ում տվյալները պարունակում է, և հետևանքները տարածվում են մոդելի կողմից կայացրած յուրաքանչյուր որոշման վրա: Նկատի ունեցեք, որ սա առանձին պարտավորություն է միջադեպերի մասին հաղորդելու պարտականությունից՝ համաձայն «Կիբերբևեյլիգինգսվետ»-ի, որը NIS2-ի հոլանդական կիրառումն է, որը կիրառվում է 2026 թվականի օգոստոսի 15-ից և իր գործողության շրջանակներում գտնվող կազմակերպությունների համար սահմանում է քսանչորս և յոթանասուներկու ժամվա ծանուցման սեփական ժամկետներ: NIS2-ի և Հոլանդիայի կիբերանվտանգության մասին օրենքի մեր ակնարկը բացատրում է, թե ինչպես են երկու ռեժիմները համատեղելի միմյանց հետ:

Արհեստական ​​բանականության մասին օրենքը չի փոխարինում GDPR-ին

ԵՄ արհեստական ​​բանականության մասին օրենքը կարգավորում է արհեստական ​​բանականության համակարգերը որպես արտադրանք. այն դասակարգում է դրանք ըստ ռիսկի և պարտավորություններ է սահմանում մատակարարների և տեղակայողների վրա: Այն իրավական հիմք չի տրամադրում անձնական տվյալների մշակման համար, և դրա պահպանումը ոչինչ չի ասում GDPR-ի պահպանման մասին: Երբ արհեստական ​​բանականության համակարգը մշակում է անձնական տվյալներ, երկու ռեժիմներն էլ կիրառվում են ամբողջությամբ և զուգահեռաբար:

Ժամանակացույցը կարևոր է պլանավորման համար: Անընդունելի գործելակերպի արգելքները, ընդհանուր նշանակության արհեստական ​​ինտելեկտի մոդելների պարտավորությունները և մարդկանց հետ փոխազդող կամ սինթետիկ բովանդակություն ստեղծող համակարգերի թափանցիկության պարտականությունները արդեն ուժի մեջ են: Բարձր ռիսկի ռեժիմը հետաձգվել է թվային համալիր փաթեթով. III հավելվածում թվարկված բարձր ռիսկի համակարգերի պարտավորությունները այժմ կիրառվում են 2027 թվականի դեկտեմբերի 2-ից, իսկ I հավելվածի համաձայն կարգավորվող ապրանքների անվտանգության բաղադրիչներ հանդիսացող համակարգերի պարտավորությունները՝ 2028 թվականի օգոստոսի 2-ից: Արհեստական ​​ինտելեկտի պատասխանատվության մասին հրահանգի առանձին առաջարկը հետ է կանչվել, ուստի արհեստական ​​ինտելեկտի համակարգի պատճառած վնասի համար պատասխանատվությունը շարունակում է կարգավորվել պայմանագրային և իրավախախտումների վերաբերյալ հոլանդական սովորական կանոններով և եվրոպական ապրանքի պատասխանատվության ռեժիմով:

Տվյալների վրա հիմնված կազմակերպության համար գործնական հետևանքն այն է, որ GDPR վերլուծությունը մնում է պարտադիր սահմանափակում այսօր, մինչդեռ արհեստական ​​բանականության մասին օրենքը որոշում է, թե ինչ փաստաթղթավորում, թեստավորում և մարդկային վերահսկողություն կպահանջվի նույն համակարգին մինչև տասնամյակի ավարտը: Երկու վարժությունները առանձին կառուցելը կրկնում է աշխատանքը, իսկ միասին՝ ոչ: Մեր ուղեցույցները ԵՄ արհեստական ​​բանականության մասին օրենքի և բարձր ռիսկի արհեստական ​​բանականության համակարգերի վերաբերյալ մանրամասնորեն ներկայացնում են դասակարգումը և պարտավորությունները:

Խմբային պահանջներ և վնասների փոխհատուցում. ռիսկի քաղաքացիական կողմը

Կարգավորող մարմինների կողմից սահմանված տուգանքները միակ բացահայտումը չեն, և Նիդեռլանդներում դրանք կարող են ամենամեծը չլինել: Wet afwikkeling massaschade in collectieve actie (WAMCA)-ն թույլ է տալիս հիմնադրամին կամ միավորմանը, որը համապատասխանում է խիստ կառավարման և ֆինանսավորման պահանջներին, որոշակի խմբի անունից վնասի փոխհատուցման կոլեկտիվ հայց ներկայացնել՝ Նիդեռլանդներում բնակվող անձանց համար հրաժարվելու ռեժիմով: Տվյալների վրա հիմնված մշակումը ակնհայտ թիրախ է. մեկ դիզայնի որոշումը նույն կերպ է ազդում յուրաքանչյուր օգտատիրոջ վրա, ինչը հենց այն միատարրությունն է, որը անհրաժեշտ է կոլեկտիվ հայցին:

GDPR-ը սա հաստատում է իր կողմից։ Այն յուրաքանչյուրին, ով խախտման հետևանքով նյութական կամ ոչ նյութական վնաս է կրել, իրավունք է տալիս փոխհատուցում ստանալ վերահսկիչից կամ մշակողից, և թույլ է տալիս տվյալների պաշտպանության ոլորտում գործող ոչ առևտրային մարմնին վարույթ հարուցել տվյալների սուբյեկտների անունից, որոշ դեպքերում՝ առանց նրանց կողմից տրված լիազորագրի։ Արդարադատության դատարանը հաստատել է, որ սպառողների պաշտպանության ասոցիացիան կարող է գործել այդ հիմքով։

Կա սահմանափակում, և այն օգտակար է պատասխանողների համար: Արդարադատության դատարանը որոշել է, որ GDPR-ի խախտումն ինքնին չի հանգեցնում փոխհատուցման իրավունքի. հայցվորը պետք է ցույց տա իրական վնասը և պատճառահետևանքային կապը, չնայած ոչ նյութական վնասի համար լրջության որևէ շեմ չի կիրառվում, երբ այն հաստատվում է: Հետևաբար, հոլանդական պրակտիկայում անհատական ​​​​փոխհատուցումները համեստ են եղել, բայց հարյուր հազարավորների դասի թվաբանությունը ամբողջությամբ փոխում է պատկերը: Մեր հոդվածը զանգվածային վնասի դեպքում կոլեկտիվ պահանջների վերաբերյալ նկարագրում է, թե ինչպես են ընթանում այս դատավարությունները:

Ո՞վ է վերահսկիչը, երբ տվյալները գալիս են ամենուրեք

Մեծ տվյալների նախագծերը հազվադեպ են մնում մեկ կազմակերպության ներսում: Տվյալները հարստացվում են միջնորդի կողմից, հյուրընկալվում ամպային մատակարարի կողմից, մաքրվում վերլուծական գործակալության կողմից և ներմուծվում մատակարարի կողմից տրամադրված մոդելի մեջ, և այդ հարաբերություններից յուրաքանչյուրը պետք է ճիշտ բնութագրվի, քանի որ դերերի բաշխումն է որոշում, թե ով որ պարտավորությունն է կրում և ով է պատասխանատու կարգավորող մարմնին:

Վերահսկիչը որոշում է մշակման նպատակներն ու միջոցները. մշակողը գործում է միայն վերահսկիչի փաստաթղթավորված հրահանգների հիման վրա: Երբ երկու կամ ավելի կողմեր ​​համատեղ որոշում են նպատակներն ու միջոցները, նրանք համատեղ վերահսկիչներ են և պետք է պայմանագրով սահմանեն իրենց համապատասխան պարտականությունները, մասնավորապես՝ տեղեկատվություն տրամադրելու և անհատների հարցումները մշակելու համար, ովքեր ցանկացած դեպքում կարող են իրենց իրավունքները իրականացնել իրենցից որևէ մեկի դեմ: Պայմանագրում օգտագործված պիտակը որոշիչ չէ. կարևորը այն է, թե ով է իրականում որոշում, թե ինչու և ինչպես են մշակվում տվյալները: Մատակարարը, որը իրավունք է վերապահում օգտագործել ձեր տվյալները իր սեփական արտադրանքը բարելավելու համար, այդ չափով դարձել է վերահսկիչ իր սեփական նպատակների համար, անկախ նրանից, թե ինչ է այն անվանում պայմանագիրը:

Արհեստական ​​բանականության համատեքստում մատակարարների պայմանագրերում առանձնահատուկ ուշադրության են արժանի երկու կետ։ Առաջինը թույլ է տալիս մատակարարին օգտագործել հաճախորդների բովանդակությունը ուսուցման կամ ծառայությունների բարելավման համար. եթե այն առկա է, դուք բացահայտում եք անձնական տվյալները մեկ այլ վերահսկիչի, և ձեզ անհրաժեշտ է հիմք և ծանուցում այդ բացահայտման համար։ Երկրորդը ենթամշակողի կետն է, քանի որ մոդելային մատակարարները հաճախ ապավինում են այլ մատակարարների և Եվրոպական տնտեսական տարածքից դուրս գտնվող ենթակառուցվածքների, ինչը գործի է դնում փոխանցման կանոնները։ Մշակման համաձայնագիրը, որը ներառում է պահանջվող թեման, բայց չի նկարագրում, թե իրականում ինչ է կատարվում տվյալների հետ, քիչ օգտակար է հետաքննության մեջ։

Վերջապես, հիշեք, որ հաշվետվողականության սկզբունքը ապացուցման բեռը դնում է վերահսկողի վրա: Համապատասխանությունը բավարար չէ. դուք պետք է կարողանաք դա ապացուցել՝ գրառումներով, գնահատականներով և համաձայնագրերով, որոնք համապատասխանում են համակարգերին այնպես, ինչպես դրանք իրականում կառուցված են:

Ինչ պետք է անել հաջորդ նախագծի մեկնարկից առաջ

Մեծ տվյալների համապատասխանությունը կառուցվում է նախագծման փուլում, քանի որ կարգավորումը պահանջում է տվյալների պաշտպանություն նախագծման և լռելյայնորեն. համապատասխան տեխնիկական և կազմակերպչական միջոցառումները պետք է ինտեգրվեն մշակման մեջ, և լռելյայնորեն կարող են մշակվել միայն յուրաքանչյուր կոնկրետ նպատակի համար անհրաժեշտ անձնական տվյալները: Վերանորոգումը թանկ է և սովորաբար թերի:

Գործնականում հինգ բան տարբերություն է ստեղծում։ Պահպանեք մշակման գործունեության գրանցամատյան, որը իրականում նկարագրում է յուրաքանչյուր մոդելի հետևում գտնվող տվյալների հոսքերը, այլ ոչ թե դրանք տիրապետող բաժինները։ Որոշեք և գրի առեք յուրաքանչյուր մշակման գործողության օրինական հիմքը, ներառյալ վերապատրաստման հետ կապված հետագա մշակումը, և պահպանեք օրինական շահերի գնահատումը դրա հետ միասին։ Կատարեք ազդեցության գնահատումը տվյալների հավաքագրումից առաջ և խորհրդակցեք վերահսկող մարմնի հետ, եթե մնացորդային ռիսկը մնում է բարձր։ Կնքեք տվյալների մշակման պայմանագիր յուրաքանչյուր մատակարարի հետ, որը շփվում է տվյալների հետ, ներառյալ մոդելի կամ հարթակի մատակարարները, և ստուգեք, թե ինչ են նրանք թույլատրվում անել ձեր տվյալներով իրենց սեփական նպատակների համար. պահանջները նշված են տվյալների մշակման պայմանագրի մեր ուղեցույցում ։ Եվ ստուգեք, թե որտեղ են գնում տվյալները. Եվրոպական տնտեսական տարածքից դուրս փոխանցումները պահանջում են փոխանցման մեխանիզմ՝ համաձայն կանոնակարգի V գլխի և փոխանցման ազդեցության գնահատման, և առանձին երրորդ երկրների դիրքորոշումը կարող է փոխվել։

Ամենից առաջ, ստիպեք մոդելները կառուցողներին և ռիսկը գնահատողներին աշխատել նույն փաստաթղթի վրա: Կանոնակարգի հիմունքները ամփոփված են « Տվյալների պաշտպանության ընդհանուր կանոնակարգի» մեր ակնարկում , իսկ անձնական տվյալները արհեստական ​​ինտելեկտի համակարգում տեղադրելու հետ կապված առաջացող կոնկրետ հարցերը՝ ավտոմատացված որոշումների կայացումից մինչև տուժած անձանց իրավունքները, քննարկվում են GDPR-ի և արհեստական ​​ինտելեկտի մասին մեր ուղեկցող հոդվածում Նիդեռլանդներում :

Մի քանի տարածված հարցեր

Ի՞նչ իրավական հիմք պետք է օգտագործենք արհեստական ​​ինտելեկտի մոդելի մարզման համար։

Առևտրային միջավայրերի մեծ մասում պատասխանը օրինական շահերն են, որոնք հիմնավորված են շահագրգռվածությունը, անհրաժեշտությունը և հավասարակշռման վարժությունը ներառող գրավոր գնահատմամբ: Համաձայնությունը նախընտրելի է, երբ տվյալները զգայուն են, կամ օգտագործումը կարող է զարմացնել շահագրգիռ անձանց, բայց այն պետք է լինի իսկապես անվճար և հետկանչելի, ինչը դժվար է կազմակերպել ուսումնական հավաքածուի համար: Պայմանագրի անհրաժեշտությունը գրեթե երբեք չի ներառում մոդելի մշակումը, քանի որ ուսուցումը այն չէ, ինչ խնդրել է հաճախորդը: Անկախ նրանից, թե որ հիմքն եք ընտրում, գրանցեք այն նախքան մշակման սկսվելը. հետադարձ հիմք ընտրելը համարվում է ընդհանրապես հիմքի բացակայություն:

Արդյո՞ք GDPR-ը դեռևս կիրառելի է, եթե մենք նախ անանունացնենք տվյալները։

Միայն այն դեպքում, եթե անանունացումը իսկապես գործում է: Տվյալները անանուն են, երբ վերանույնականացումը այլևս ողջամտորեն հնարավոր չէ որևէ մեկի համար՝ հաշվի առնելով բոլոր հնարավոր միջոցները և այլ տվյալների հավաքածուները, որոնք կարող են համակցվել դրա հետ: Անունների հեռացումը, նույնականացուցիչները հեշերով փոխարինելը կամ փոքր խմբերի մեջ ամփոփելը սովորաբար չի համապատասխանում այդ չափանիշին, և արդյունքում ստացվում են կեղծանունացված տվյալներ, որոնք շարունակում են լիովին ենթարկվել կարգավորմանը: Եթե անանունացումը նախագիծը շրջանակից դուրս համարելու հիմք է, այդ եզրակացությունը պետք է ստուգվի և փաստաթղթավորվի, ինչպես նաև վերանայվի, երբ տվյալների հավաքածուն փոխվի:

Կարո՞ղ ենք հույսը դնել հետազոտական ​​բացառության վրա՝ հաճախորդների տվյալները վերօգտագործելու համար։

Հազվադեպ։ Գիտական ​​կամ վիճակագրական նպատակներով հետագա մշակումը համարվում է համատեղելի սկզբնական նպատակի հետ, սակայն բացառությունը վերաբերում է ճանաչված մեթոդաբանական ստանդարտներով իրականացվող հետազոտություններին և ենթակա է պաշտպանության այնպիսի միջոցների, ինչպիսիք են կեղծանվանումը և մուտքի սահմանափակումները։ Առևտրային կողմի կողմից իր սեփական օգտի համար իրականացվող ապրանքի մշակումը կամ մոդելի կատարելագործումը չի համարվում հետազոտություն, քանի որ այն ներառում է տվյալների գիտություն։ Եթե համատեղելիության թեստը չի բավարարվում ինքնին, ապա ձեզ անհրաժեշտ է նոր իրավական հիմք և, շատ դեպքերում, նոր տեղեկատվություն շահագրգիռ անձանց համար։

Ի՞նչ է պատահում, եթե մոդելի վերապատրաստումից հետո մեկը հետ է վերցնում իր համաձայնությունը։

Հետկանչը ուժի մեջ է մտնում ապագայի համար և հետադարձ ուժով չի դարձնում նախկինում կատարված մշակումը անօրինական, բայց դա նշանակում է, որ տվյալները այլևս չեն կարող օգտագործվել այդ հիմքով: Գործնականում դա պահանջում է անհատին հեռացնելու ուսումնական հավաքածուից, առանձնահատկությունների պահեստներից և գրանցամատյաններից, ինչպես նաև վերափոխելու կամ այլ կերպ ապահովելու հնարավորություն, որ մոդելը այլևս չարտացոլի այդ անձի տվյալները, որտեղ դա կարելի է ցույց տալ: Սա այն պատճառներից մեկն է, թե ինչու է համաձայնությունը մոդելի ուսուցման դժվար հիմք, և սա այն հարցն է, որին արժե պատասխանել նախագծման փուլում, այլ ոչ թե առաջին հարցումը ստանալուց հետո:

Ինչպես Law and More կարող է օգնել

Law and More խորհրդատվություն է տրամադրում հոլանդական և միջազգային կազմակերպություններին վերլուծության և արհեստական ​​բանականության տվյալների պաշտպանության ոլորտում՝ ընտրելով և փաստաթղթավորելով օրինական հիմքը, իրականացնելով օրինական շահերի գնահատումներ և ազդեցության գնահատումներ, մշակելով գաղտնիության հայտարարություններ և մշակման համաձայնագրեր, որոնք կդիմանան ուսումնասիրությանը, պատասխանելով Autoriteit Persoonsgegevens-ին և պաշտպանելով անհատների կամ ներկայացուցչական հիմնադրամների կողմից ներկայացված հայցերը: Եթե դուք պլանավորում եք տվյալների վրա հիմնված նախագիծ, կամ կարգավորող մարմինը արդեն կապ է հաստատել ձեզ հետ, մենք ուրախ կլինենք ձեզ հետ քննարկել գործը:

Իրավաբանական օգնություն է պե՞տք։

Կապ Law & More Ձեր իրավական հարցերի վերաբերյալ մասնագիտական ​​խորհրդատվության համար: Մեր բազմալեզու թիմը պատրաստ է օգնել ձեզ:

Առնչվող հոդվածներ

GDPR-ը պահպանման ժամկետների աղյուսակ չի սահմանում։ Կանոնն այն է, որ անձնական տվյալները կարող են

ԵՄ արհեստական ​​բանականության մասին օրենքը (ԵՄ) 2024/1689 կանոնակարգն է, որը արհեստական ​​բանականության վերաբերյալ առաջին համապարփակ օրենքն է։

Կիբերանվտանգությունը այլևս միայն տեխնիկական հարց չէ հոլանդական բիզնեսների համար, այն մի շարք է

2024 թվականի հունվարի 11-ին ուժի մեջ է մտել ԵՄ տվյալների մասին օրենքը՝ (ԵՄ) 2023/2854 կանոնակարգը։

Եթե ​​IND-ը մերժում է ձեր դիմումը, որոշումը հարցի ավարտը չէ։

Հակառակությունը դատական ​​որոշման դեմ միջոց է. դատավճիռ, որը կայացվել է պատասխանողի դեմ, որը

Մնացեք տեղեկացված հոլանդական օրենսդրության վերաբերյալ

Բաժանորդագրվեք մեր նորություններին` իրավական վերջին նորությունների, կարգավորող մարմինների թարմացումների և գործնական խորհուրդների համար։