Nový rámec ochrany soukromí pro umělou inteligenci nad rámec GDPR
Rada Evropy zveřejnila návrh pokynů v rámci své úmluvy Convention 108+, které by stanovily požadavky na ochranu soukromí pro umělou inteligenci v 55 zemích, což je záběr výrazně přesahující nařízení GDPR Evropské unie. Zatímco GDPR zůstává nejznámějším zákonem o ochraně osobních údajů na světě, Convention 108+ je samostatná, závazná mezinárodní smlouva, která se vztahuje na členské státy Rady Evropy, včetně zemí mimo EU. Tento širší dosah znamená, že nové návrhy pokynů by mohly ovlivnit způsob, jakým systémy umělé inteligence nakládají s osobními údaji v zemích, které zcela spadají mimo jurisdikci GDPR.
Návrh se zabývá třemi konkrétními oblastmi rizik ochrany soukromí u umělé inteligence: nastavením paměti chatbotů, rozsahem oprávnění udělených agentům umělé inteligence a zranitelností modelů umělé inteligence vůči útokům zaměřeným na extrakci trénovacích dat. Každá z těchto oblastí odráží skutečný a rostoucí problém v době, kdy se nástroje umělé inteligence stále více začleňují do každodenního spotřebitelského i obchodního využití.
Co návrh pokynů ve skutečnosti vyžaduje
Podle návrhu by chatboti s umělou inteligencí museli mít funkce paměti ve výchozím nastavení vypnuté. To znamená, že pokud uživatel aktivně nevyjádří souhlas, chatbot by neuchovával podrobnosti z předchozích konverzací. Funkce paměti se staly populárními, protože umožňují asistentům s umělou inteligencí časem personalizovat odpovědi, ale zároveň vytvářejí trvalý záznam potenciálně citlivých informací sdílených během běžné konverzace. Nastavení výchozího vypnutí přesouvá odpovědnost na společnosti, aby si získaly souhlas uživatele, namísto aby jej předpokládaly.
Pokyny rovněž požadují, aby agenti umělé inteligence, tedy stále běžnější nástroje, které mohou jednat jménem uživatele – například rezervovat schůzky nebo spravovat účty – měli přidělena pouze minimální oprávnění nezbytná k dokončení úkolu. Jedná se o bezpečnostní princip známý jako přístup s nejnižšími právy, aplikovaný specificky na systémy umělé inteligence. Namísto udělení agentovi umělé inteligence širokého přístupu k uživatelským datům nebo účtům by oprávnění byla omezena pouze na to, co je nezbytné pro danou konkrétní práci, čímž by se snížil potenciální rozsah škod, pokud by byl agent kompromitován nebo zneužit.
Třetí oblastí jsou útoky zaměřené na extrakci trénovacích dat, technika, při níž se zlí aktéři pokoušejí získat z modelu umělé inteligence citlivé nebo osobní informace na základě jeho reakcí na určité dotazy. Návrh pokynů uvádí, že tyto útoky lze provést s nízkými náklady, což je částečně důvodem, proč představují naléhavý problém pro regulátory. Pokud extrakce soukromých trénovacích dat nevyžaduje významné zdroje ani technickou vyspělost, motivace zlých aktérů k pokusům o ni výrazně roste.
Proč je Convention 108+ důležitá pro globální dodržování předpisů v oblasti umělé inteligence
Jedním z přehlížených aspektů tohoto návrhu je smlouva, pod kterou spadá. Convention 108+ je často popisována jako první závazný mezinárodní nástroj na světě v oblasti ochrany osobních údajů a předchází nařízení GDPR. Mezi její signatáře patří země daleko za hranicemi EU, což znamená, že společnosti provozující produkty umělé inteligence na mezinárodní úrovni mohou potřebovat vyhovovat dvěma překrývajícím se, ale odlišným rámcům: GDPR pro operace v EU a Convention 108+ pro širší okruh 55 států.
Tato dvoukolejná krajina dodržování předpisů odráží vzorec, který se již projevuje jinde. Jak bylo popsáno v nedávném článku o tom, jak pokuty podle GDPR a pravidla pro umělou inteligenci přetvářejí dodržování předpisů, podniky stále častěji vnímají ochranu osobních údajů jako klíčovou provozní prioritu, nikoli pouze právní formalitu. Podobně pokuty podle GDPR až do výše 20 milionů eur ukázaly, že dodržování předpisů a skutečná bezpečnostní opatření nejsou totéž – a tento rozdíl bude stejně důležitý i v rámci pokynů specifických pro umělou inteligenci podle Convention 108+. Další regiony se pohybují podobným směrem: vymáhání zákona o ochraně osobních údajů organizací POTRAZ v Zimbabwe od září 2026 je dalším příkladem rozšiřování vymáhání ochrany osobních údajů za tradiční regulační dosah EU.
Co to znamená pro vás
Pro běžné uživatele chatbotů a agentů s umělou inteligencí tyto návrhy pokynů signalizují posun k designu s výchozím nastavením ochrany soukromí. Pokud budou přijaty, možná začnete častěji vídat produkty s umělou inteligencí s vypnutými funkcemi paměti, dokud je konkrétně nepovolíte, a agenty umělé inteligence, kteří žádají o užší oprávnění namísto širokého přístupu k účtům. Pro podniky vyvíjející nebo nasazující nástroje umělé inteligence, zejména ty působící ve více zemích, je návrh připomínkou, že dodržování předpisů v oblasti ochrany soukromí u umělé inteligence v Evropě v roce 2026 nebude jediným jednotným standardem. Společnosti budou muset sledovat požadavky jak podle GDPR, tak podle jurisdikcí Convention 108+, a navrhovat systémy, které dokážou splnit přísnější z obou předpisů v místě jejich působení.
Klíčové body
- Convention 108+ zavazuje 55 států, což je záběr výrazně větší než výhradní působnost GDPR v rámci EU, takže plánování dodržování předpisů pro umělou inteligenci by mělo zohledňovat oba rámce.
- Návrhy pokynů požadují, aby paměť chatbotů byla ve výchozím nastavení vypnutá, čímž uživatelé získají větší kontrolu nad tím, která data z konverzací jsou uchovávána.
- Agenti umělé inteligence by potřebovali oprávnění omezená na minimální nezbytný přístup, což omezuje rizika v případě kompromitace agenta.
- Útoky zaměřené na extrakci trénovacích dat jsou označeny za nízkonákladové a vysoce rizikové, což podtrhuje, proč se dodržování předpisů v oblasti ochrany soukromí u umělé inteligence v Evropě v roce 2026 stává prioritou regulátorů.
- Společnosti působící na mezinárodní úrovni by měly začít přezkoumávat nastavení svých produktů s umělou inteligencí nyní, nikoli čekat na dokončení pokynů.




