GDPR и AI: Регламент, създаден за друга епоха

Когато GDPR стана приложим в Обединеното кралство и Европейския съюз, изкуственият интелект, какъвто го познаваме днес, едва съществуваше в основните бизнес инструменти. Регламентът беше написан, за да регулира как организациите събират, обработват и съхраняват лични данни, с основни принципи като ограничение на целта, минимизиране на данните и правото на изтриване. Тези принципи имаха смисъл в свят на бази данни и ясно дефинирани потоци от данни.

AI, особено генеративните и системите за машинно обучение, не работи по този начин. Моделите се обучават върху огромни набори от данни, които може да включват лична информация, събрана чрез скрейпинг, лицензирана или получена от безброй места. След като тези данни бъдат вградени в теглата на модела, става изключително трудно да се изолира, коригира или изтрие информацията на отделен човек — нещо, което правото на изтриване по GDPR предполага, че е възможно. Това несъответствие между това как е проектиран законът и как всъщност функционират AI системите е в центъра на продължаващия анализ на Мисловния щаб по сигурност на Computer Weekly, който разглежда как стандартите за защита на данните в Обединеното кралство и Европа се борят да се справят с новата парадигма, която AI въведе.

Къде се появяват пукнатините

Напрежението не е само теоретично. То се проявява по практични, ежедневни начини за организациите, които се опитват да внедрят AI отговорно, като същевременно спазват изискванията. Ограничението на целта — идеята, че данни, събрани по една причина, не трябва да бъдат преизползвани без съгласие — става неясно, когато доставчиците на AI преизползват обучителни данни в множество продукти или донастройват модели върху данни, първоначално събрани за нещо съвсем друго.

Изискванията за прозрачност също се натоварват под сложността на AI. GDPR очаква организациите да обяснят как се обработват личните данни и да предоставят на лицата смислена информация за автоматизираното вземане на решения, което ги засяга. Но много AI системи, особено големите езикови модели, функционират като черни кутии дори за собствените си разработчици. Обясняването на точно защо даден модел е произвел определен резултат или кои конкретни точки от данни са го повлияли често не е нещо, на което дори доставчикът може да отговори напълно. Както се разглежда в свързана статия на Мисловния щаб на Computer Weekly за това как AI натоварва основните правила на GDPR, това не е малка техническа бележка под линия. То засяга самата същност на това, което GDPR е проектиран да гарантира: че хората имат реална видимост и контрол върху собствените си данни.

Тези пропуски имат значение от гледна точка на сигурността също толкова, колкото и от гледна точка на съответствието. Защитата на данните и киберсигурността винаги са били преплетени и когато правната рамка, предназначена да наложи добра хигиена на данните, не се съотнася чисто с това как AI системите всъщност боравят с информация, организациите могат да се окажат със слепи петна. Чувствителни данни може да бъдат погълнати в AI инструменти без ясен опис на това къде отиват, кой има достъп до тях или колко дълго се запазват, създавайки точно онзи вид неконтролирано разрастване на данни, който екипите по сигурността прекарват години в опити да елиминират.

Преосмисляне на съответствието в ерата на AI

Анализът на Мисловния щаб по сигурност предполага, че поправянето на GDPR на парче може да не е достатъчно. Вместо това организациите и регулаторите трябва да преосмислят как изглежда съответствието, когато данните не стоят в статична база данни, а преминават през обучителни pipeline-и, актуализации на модели и AI платформи на трети страни. Това означава по-силно управление на данните, преди информацията изобщо да достигне до AI система: да се знае какви лични данни съществуват, да се класифицира тяхната чувствителност и да се ограничи това, което се подава в AI инструменти на първо място.

За регулаторите в Обединеното кралство и Европа това също повдига въпроси относно прилагането. Принципите на GDPR остават разумни по дух, но прилагането им към AI изисква нови тълкувателни насоки и евентуално нови правила, за да се адресират въпроси като произход на обучителните данни, преобучение на модели след искания за изтриване и отчетност, когато доставчиците на AI и техните клиенти споделят отговорността за съответствие.

Какво означава това за вас

Ако вашата организация използва AI инструменти — било то чатбот, вътрешна аналитична платформа или услуга на трета страна, изградена върху големи езикови модели — съответствието с GDPR и AI не е нещо, което можете да приемете, че се обработва по подразбиране. Дори по-малките бизнеси, използващи готови AI продукти, могат да бъдат изложени на риск, ако личните данни се обработват по начини, които политиката за поверителност на доставчика не обяснява ясно.

За отделните хора изводът е напомняне, че данните, споделени с AI услуги, може да не са толкова лесни за извличане или изтриване, колкото данните, съхранявани в традиционен акаунт. След като информацията бъде използвана за обучение или донастройка на модел, упражняването на права като изтриване става много по-сложно на практика, отколкото законът предполага.

Практически изводи

Преди да приемете или да продължите да използвате AI инструменти, които засягат лични данни, обмислете следните стъпки:

  • Попитайте доставчиците директно дали вашите данни се използват за обучение на модели и дали могат да бъдат напълно премахнати по-късно.
  • Направете карта на това какви лични данни постъпват във всяка AI система, която вашата организация използва, включително инструменти на трети страни.
  • Прегледайте политиките за поверителност на AI продуктите със същата строгост, която бихте приложили към всеки друг обработващ данни.
  • Бъдете информирани за развиващите се насоки, тъй като правилата за съответствие с GDPR и AI вероятно ще продължат да се променят, докато регулаторите наваксват.

Разликата между GDPR и AI няма да изчезне сама. Докато регулацията навакса, предпазливостта и информираността са най-добрата защита, която хората и организациите имат.