GDPR a AI: Nařízení postavené pro jinou éru

Když se GDPR stalo vymahatelným ve Velké Británii a Evropské unii, umělá inteligence, jak ji dnes známe, v běžných podnikových nástrojích téměř neexistovala. Nařízení bylo napsáno tak, aby upravovalo, jak organizace shromažďují, zpracovávají a uchovávají osobní údaje, s klíčovými zásadami, jako je omezení účelu, minimalizace údajů a právo na výmaz. Tyto zásady dávaly smysl ve světě databází a definovaných datových toků.

AI, zejména generativní systémy a systémy strojového učení, takto nefunguje. Modely se trénují na obrovských datových souborech, které mohou obsahovat osobní informace získané scrapingem, licencované nebo pocházející z nesčetných zdrojů. Jakmile jsou tato data zanesena do vah modelu, je mimořádně obtížné izolovat, opravit nebo smazat informace o jedné osobě, což GDPR prostřednictvím práva na výmaz předpokládá jako možné. Tento nesoulad mezi tím, jak bylo právo navrženo, a tím, jak AI systémy ve skutečnosti fungují, je jádrem průběžné analýzy Security Think Tank Computer Weekly, který zkoumá, jak standardy ochrany údajů ve Velké Británii a Evropě jen obtížně drží krok s novým paradigmatem, které AI přinesla.

Kde se objevují trhliny

Napětí není jen teoretické. Projevuje se prakticky, v každodenních situacích organizací, které se snaží nasazovat AI odpovědně a zároveň zůstat v souladu s předpisy. Omezení účelu, tedy myšlenka, že data shromážděná z jednoho důvodu by neměla být bez souhlasu znovu použita k jinému účelu, se stává nejasným, když dodavatelé AI znovu používají trénovací data napříč více produkty nebo doladují modely na datech původně shromážděných pro něco zcela jiného.

Požadavky na transparentnost rovněž podléhají složitosti AI. GDPR očekává, že organizace vysvětlí, jak jsou osobní údaje zpracovávány, a poskytnou jednotlivcům smysluplné informace o automatizovaném rozhodování, které se jich týká. Mnoho AI systémů, zejména velkých jazykových modelů, však funguje jako černá skříňka i pro své vlastní vývojáře. Vysvětlit přesně, proč model vytvořil konkrétní výstup nebo které konkrétní datové body jej ovlivnily, často nedokáže plně zodpovědět ani sám dodavatel. Jak je popsáno v souvisejícím článku Computer Weekly Think Tank o tom, jak AI zatěžuje základní pravidla GDPR, nejde o okrajovou technickou poznámku. Zasahuje to srdce toho, co mělo GDPR zaručit: že lidé mají skutečnou viditelnost a kontrolu nad svými vlastními údaji.

Tyto mezery jsou důležité jak z hlediska bezpečnosti, tak z hlediska souladu s předpisy. Ochrana údajů a kybernetická bezpečnost byly vždy propojené, a když se právní rámec určený k vymáhání dobré datové hygieny přesně neshoduje s tím, jak AI systémy skutečně nakládají s informacemi, mohou organizace skončit se slepými místy. Citlivá data mohou být vložena do AI nástrojů bez jasného přehledu o tom, kam putují, kdo k nim má přístup nebo jak dlouho přetrvávají, což vytváří přesně ten druh neřízeného datového nadbytku, který se bezpečnostní týmy snaží roky eliminovat.

Přehodnocení souladu v éře AI

Analýza Security Think Tank naznačuje, že záplatování GDPR po částech nemusí stačit. Místo toho organizace i regulátoři potřebují přehodnotit, jak vypadá soulad s předpisy, když data nesedí ve statické databázi, ale proudí trénovacími procesy, aktualizacemi modelů a platformami AI třetích stran. To znamená silnější správu dat ještě předtím, než se informace vůbec dostanou do AI systému: vědět, jaké osobní údaje existují, klasifikovat jejich citlivost a omezit, co se do AI nástrojů vůbec dostane.

Pro regulátory ve Velké Británii a Evropě to také vyvolává otázky ohledně vymáhání. Zásady GDPR zůstávají v duchu správné, ale jejich uplatňování na AI vyžaduje nové interpretační pokyny a možná i nová pravidla, která by řešila otázky, jako je původ trénovacích dat, přetrénování modelů po žádostech o výmaz a odpovědnost, když dodavatelé AI a jejich zákazníci sdílejí odpovědnost za soulad s předpisy.

Co to znamená pro vás

Pokud vaše organizace používá AI nástroje, ať už jde o chatbota, interní analytickou platformu nebo službu třetí strany postavenou na velkých jazykových modelech, soulad s GDPR a AI není něco, co můžete považovat za automaticky vyřešené. I menší podniky používající hotové AI produkty mohou být vystaveny riziku, pokud osobní údaje skončí zpracovávány způsoby, které zásady ochrany osobních údajů dodavatele jasně nevysvětlují.

Pro jednotlivce je hlavním poznatkem připomínka, že data sdílená s AI službami nemusí být tak snadno dostupná nebo smazatelná jako data uložená v tradičním účtu. Jakmile jsou informace použity k trénování nebo doladění modelu, uplatňování práv, jako je výmaz, se v praxi stává mnohem komplikovanějším, než právo předpokládá.

Konkrétní kroky

Před přijetím nebo pokračováním v používání AI nástrojů, které se dotýkají osobních údajů, zvažte tyto kroky:

  • Zeptejte se dodavatelů přímo, zda jsou vaše data používána k trénování modelů a zda je lze později zcela odstranit.
  • Zmapujte, jaké osobní údaje proudí do jakéhokoli AI systému, který vaše organizace používá, včetně nástrojů třetích stran.
  • Prostudujte zásady ochrany osobních údajů u AI produktů se stejnou pečlivostí, jakou byste věnovali jakémukoli jinému zpracovateli údajů.
  • Zůstaňte informováni o vyvíjejících se pokynech, protože pravidla pro soulad s GDPR a AI se budou pravděpodobně neustále měnit, jak se regulátoři snaží dohnat vývoj.

Mezera mezi GDPR a AI sama od sebe nezmizí. Dokud se regulace nedohoní, nejlepší ochranou jednotlivců i organizací je zůstat obezřetný a informovaný.