Нова рамка за поверителност на ИИ отвъд GDPR

Съветът на Европа публикува проект на насоки съгласно своя договор Конвенция 108+, който би установил изисквания за поверителност на ИИ в 55 държави — обхват, който се простира далеч отвъд Общия регламент за защита на данните (GDPR) на Европейския съюз. Въпреки че GDPR остава най-известният закон за защита на данните в света, Конвенция 108+ е отделен, обвързващ международен договор, който обхваща държавите членки на Съвета на Европа, включително страни извън ЕС. Този по-широк обхват означава, че новите проектни насоки биха могли да оформят начина, по който системите с ИИ обработват лични данни в държави, които изцяло попадат извън юрисдикцията на GDPR.

Проектът разглежда три конкретни области на риска за поверителността при ИИ: настройките на паметта при чатботовете, обхвата на разрешенията, предоставени на ИИ агентите, и уязвимостта на ИИ моделите към атаки за извличане на тренировъчни данни. Всяка от тях отразява реален и нарастващ проблем, тъй като инструментите с ИИ стават все по-вградени в ежедневната потребителска и бизнес употреба.

Какво всъщност изискват проектните насоки

Според проекта, ИИ чатботовете трябва да имат функциите за памет изключени по подразбиране. Това означава, че освен ако потребителят активно не се съгласи, чатботът няма да запазва подробности от предишни разговори. Функциите за памет станаха популярни, защото позволяват на ИИ асистентите да персонализират отговорите си с течение на времето, но те също така създават постоянен запис на потенциално чувствителна информация, споделена по време на непринуден разговор. Настройката „изключено по подразбиране“ прехвърля тежестта върху компаниите да спечелят съгласието на потребителите, вместо да го предполагат.

Насоките също така изискват ИИ агентите — все по-често срещаните инструменти, които могат да предприемат действия от името на потребителя, като резервиране на срещи или управление на акаунти — да бъдат ограничени до минималните необходими идентификационни данни за изпълнение на задачата. Това е принцип на сигурността, известен като достъп с най-малки привилегии, приложен конкретно към ИИ системите. Вместо да се предоставя на ИИ агента широк достъп до данните или акаунтите на потребителя, идентификационните данни биха били ограничени само до това, което е необходимо за конкретната задача, намалявайки потенциалните щети, ако агентът бъде компрометиран или злоупотребен.

Третата разгледана област са атаките за извличане на тренировъчни данни — техника, при която злонамерени лица се опитват да извадят чувствителна или лична информация от ИИ модел въз основа на начина, по който той отговаря на определени подкани. Проектните насоки отбелязват, че тези атаки могат да бъдат извършени на ниска цена, което отчасти ги прави спешен проблем за регулаторите. Ако извличането на частни тренировъчни данни не изисква значителни ресурси или техническа сложност, стимулът за злонамерените лица да опитат нараства значително.

Защо Конвенция 108+ е важна за глобалното съответствие с ИИ

Един от по-пренебрегваните аспекти на този проект е договорът, под който попада. Конвенция 108+ често се описва като първият обвързващ международен инструмент за защита на данните в света и предшества GDPR. Нейните подписали страни включват държави далеч отвъд границите на ЕС, което означава, че компаниите, работещи с ИИ продукти на международно ниво, може да трябва да спазват две припокриващи се, но различни рамки: GDPR за операциите в ЕС и Конвенция 108+ за по-широкия кръг от 55 нации.

Този пейзаж на съответствие с две писти отразява модел, който вече се проявява и другаде. Както беше разгледано в скорошен преглед на това как глобите по GDPR и правилата за ИИ променят съответствието, бизнесът все повече третира защитата на данните като основен оперативен приоритет, а не като правна формалност. По подобен начин глобите по GDPR до 20 милиона евро показаха, че съответствието и действителната сигурност не са едно и също нещо — разграничение, което ще бъде също толкова важно и при специфичните насоки за ИИ на Конвенция 108+. Други региони също се движат паралелно: правоприлагането на POTRAZ на закона за защита на данните в Зимбабве от септември 2026 г. е друг пример за разширяване на правоприлагането на защитата на данните отвъд традиционния регулаторен обхват на ЕС.

Какво означава това за вас

За ежедневните потребители на ИИ чатботове и агенти тези проектни насоки сигнализират за преход към дизайн с поверителност по подразбиране. Ако бъдат приети, може да започнете да виждате повече ИИ продукти с изключени функции за памет, освен ако конкретно не ги активирате, и ИИ агенти, които искат по-тесни разрешения, вместо широк достъп до акаунти. За бизнеса, който изгражда или внедрява ИИ инструменти, особено този, който работи в множество държави, проектът е напомняне, че съответствието с поверителността на ИИ в Европа през 2026 г. няма да бъде единен стандарт. Компаниите ще трябва да следят изискванията както в юрисдикциите на GDPR, така и в тези на Конвенция 108+, и да проектират системи, които могат да отговарят на по-строгите от двете, където и да работят.

Ключови изводи

  • Конвенция 108+ обвързва 55 нации — обхват, значително по-голям от този на GDPR, ограничен до ЕС, така че планирането на съответствието с ИИ трябва да отчита и двете рамки.
  • Проектните насоки изискват паметта на чатботовете да бъде изключена по подразбиране, давайки на потребителите повече контрол върху това какви данни от разговори се запазват.
  • ИИ агентите биха трябвало да имат идентификационни данни, ограничени до минимално необходимия достъп, ограничавайки излагането, ако агентът бъде компрометиран.
  • Атаките за извличане на тренировъчни данни са определени като нискорискови и високорискови, подчертавайки защо съответствието с поверителността на ИИ в Европа през 2026 г. става приоритет за регулаторите.
  • Бизнесът, работещ на международно ниво, трябва да започне да преглежда настройките на ИИ продуктите си още сега, вместо да чака насоките да бъдат финализирани.