GDPR και ΤΝ: Ένας Κανονισμός Φτιαγμένος για μια Διαφορετική Εποχή

Όταν ο GDPR άρχισε να εφαρμόζεται στο Ηνωμένο Βασίλειο και την Ευρωπαϊκή Ένωση, η τεχνητή νοημοσύνη όπως τη γνωρίζουμε σήμερα μόλις και μετά βίας υπήρχε στα mainstream επιχειρηματικά εργαλεία. Ο κανονισμός γράφτηκε για να ρυθμίζει τον τρόπο με τον οποίο οι οργανισμοί συλλέγουν, επεξεργάζονται και αποθηκεύουν προσωπικά δεδομένα, με βασικές αρχές όπως ο περιορισμός του σκοπού, η ελαχιστοποίηση των δεδομένων και το δικαίωμα στη διαγραφή. Αυτές οι αρχές είχαν νόημα σε έναν κόσμο βάσεων δεδομένων και καθορισμένων ροών δεδομένων.

Η ΤΝ, ιδιαίτερα τα παραγωγικά συστήματα και τα συστήματα μηχανικής μάθησης, δεν λειτουργεί με αυτόν τον τρόπο. Τα μοντέλα εκπαιδεύονται σε τεράστια σύνολα δεδομένων που μπορεί να περιλαμβάνουν προσωπικές πληροφορίες που συλλέγονται με scraping, αδειοδότηση ή από αμέτρητες πηγές. Μόλις αυτά τα δεδομένα ενσωματωθούν στα βάρη ενός μοντέλου, γίνεται εξαιρετικά δύσκολο να απομονωθούν, να διορθωθούν ή να διαγραφούν οι πληροφορίες ενός μεμονωμένου ατόμου, κάτι που το δικαίωμα στη διαγραφή του GDPR υποθέτει ότι είναι εφικτό. Αυτή η αναντιστοιχία μεταξύ του τρόπου με τον οποίο σχεδιάστηκε ο νόμος και του τρόπου με τον οποίο λειτουργούν πραγματικά τα συστήματα ΤΝ βρίσκεται στο επίκεντρο της συνεχιζόμενης ανάλυσης του Security Think Tank του Computer Weekly, το οποίο εξετάζει πώς τα πρότυπα προστασίας δεδομένων στο Ηνωμένο Βασίλειο και την Ευρώπη δυσκολεύονται να συμβαδίσουν με το νέο παράδειγμα που έχει εισαγάγει η ΤΝ.

Πού Εμφανίζονται οι Ρωγμές

Η ένταση δεν είναι απλώς θεωρητική. Εμφανίζεται με πρακτικούς, καθημερινούς τρόπους για οργανισμούς που προσπαθούν να αξιοποιήσουν την ΤΝ υπεύθυνα παραμένοντας παράλληλα συμμορφούμενοι. Ο περιορισμός του σκοπού, η ιδέα ότι δεδομένα που συλλέχθηκαν για έναν λόγο δεν πρέπει να επαναχρησιμοποιούνται χωρίς συγκατάθεση, γίνεται ασαφής όταν οι προμηθευτές ΤΝ επαναχρησιμοποιούν δεδομένα εκπαίδευσης σε πολλαπλά προϊόντα ή προσαρμόζουν μοντέλα σε δεδομένα που αρχικά συγκεντρώθηκαν για εντελώς διαφορετικό σκοπό.

Οι απαιτήσεις διαφάνειας επίσης πιέζονται υπό την πολυπλοκότητα της ΤΝ. Ο GDPR αναμένει από τους οργανισμούς να εξηγούν πώς επεξεργάζονται τα προσωπικά δεδομένα και να παρέχουν στα άτομα ουσιαστικές πληροφορίες σχετικά με την αυτοματοποιημένη λήψη αποφάσεων που τα επηρεάζει. Ωστόσο, πολλά συστήματα ΤΝ, ειδικά τα μεγάλα γλωσσικά μοντέλα, λειτουργούν ως μαύρα κουτιά ακόμη και για τους ίδιους τους προγραμματιστές τους. Η εξήγηση του γιατί ένα μοντέλο παρήγαγε ένα συγκεκριμένο αποτέλεσμα, ή ποια συγκεκριμένα σημεία δεδομένων το επηρέασαν, συχνά δεν είναι κάτι που ακόμη και ο προμηθευτής μπορεί να απαντήσει πλήρως. Όπως διερευνάται σε ένα σχετικό άρθρο του Think Tank του Computer Weekly για το πώς η ΤΝ πιέζει τους βασικούς κανόνες του GDPR, αυτό δεν είναι μια μικρή τεχνική υποσημείωση. Χτυπά την καρδιά αυτού που ο GDPR σχεδιάστηκε να εγγυάται: ότι οι άνθρωποι έχουν πραγματική ορατότητα και έλεγχο των δικών τους δεδομένων.

Αυτά τα κενά έχουν σημασία από άποψη ασφάλειας όσο και από άποψη συμμόρφωσης. Η προστασία δεδομένων και η κυβερνοασφάλεια ήταν πάντα συνυφασμένες, και όταν το νομικό πλαίσιο που προορίζεται να επιβάλλει καλή υγιεινή δεδομένων δεν αντιστοιχίζεται καθαρά με τον τρόπο με τον οποίο τα συστήματα ΤΝ χειρίζονται πραγματικά τις πληροφορίες, οι οργανισμοί μπορεί να καταλήξουν με τυφλά σημεία. Ευαίσθητα δεδομένα μπορεί να εισαχθούν σε εργαλεία ΤΝ χωρίς σαφή απογραφή του πού πηγαίνουν, ποιος μπορεί να έχει πρόσβαση σε αυτά ή πόσο καιρό παραμένουν, δημιουργώντας ακριβώς το είδος της ανεξέλεγκτης εξάπλωσης δεδομένων που οι ομάδες ασφαλείας περνούν χρόνια προσπαθώντας να εξαλείψουν.

Επανεξέταση της Συμμόρφωσης στην Εποχή της ΤΝ

Η ανάλυση του Security Think Tank υποδηλώνει ότι η αποσπασματική επιδιόρθωση του GDPR μπορεί να μην είναι αρκετή. Αντ' αυτού, τόσο οι οργανισμοί όσο και οι ρυθμιστικές αρχές πρέπει να επανεξετάσουν το πώς μοιάζει η συμμόρφωση όταν τα δεδομένα δεν βρίσκονται σε μια στατική βάση δεδομένων αλλά ρέουν μέσω αγωγών εκπαίδευσης, ενημερώσεων μοντέλων και πλατφορμών ΤΝ τρίτων. Αυτό σημαίνει ισχυρότερη διακυβέρνηση δεδομένων προτού οι πληροφορίες φτάσουν ποτέ σε ένα σύστημα ΤΝ: γνωρίζοντας ποια προσωπικά δεδομένα υπάρχουν, ταξινομώντας την ευαισθησία τους και περιορίζοντας τι τροφοδοτείται σε εργαλεία ΤΝ εξαρχής.

Για τις ρυθμιστικές αρχές του Ηνωμένου Βασιλείου και της Ευρώπης, αυτό εγείρει επίσης ερωτήματα σχετικά με την επιβολή. Οι αρχές του GDPR παραμένουν ορθές στο πνεύμα, αλλά η εφαρμογή τους στην ΤΝ απαιτεί νέες ερμηνευτικές κατευθυντήριες γραμμές, και πιθανώς νέους κανόνες, για να αντιμετωπιστούν ζητήματα όπως η προέλευση των δεδομένων εκπαίδευσης, η επανεκπαίδευση μοντέλων μετά από αιτήματα διαγραφής και η λογοδοσία όταν οι προμηθευτές ΤΝ και οι πελάτες τους μοιράζονται την ευθύνη για τη συμμόρφωση.

Τι Σημαίνει Αυτό Για Εσάς

Εάν ο οργανισμός σας χρησιμοποιεί εργαλεία ΤΝ, είτε πρόκειται για chatbot, είτε για εσωτερική πλατφόρμα ανάλυσης, είτε για υπηρεσία τρίτου μέρους που βασίζεται σε μεγάλα γλωσσικά μοντέλα, η συμμόρφωση με τον GDPR και την ΤΝ δεν είναι κάτι που μπορείτε να υποθέσετε ότι αντιμετωπίζεται από προεπιλογή. Ακόμη και μικρότερες επιχειρήσεις που χρησιμοποιούν έτοιμα προϊόντα ΤΝ μπορεί να εκτεθούν εάν προσωπικά δεδομένα καταλήξουν να υποβάλλονται σε επεξεργασία με τρόπους που η πολιτική απορρήτου του προμηθευτή δεν εξηγεί σαφώς.

Για τα άτομα, το συμπέρασμα είναι μια υπενθύμιση ότι τα δεδομένα που μοιράζονται με υπηρεσίες που υποστηρίζονται από ΤΝ μπορεί να μην είναι τόσο εύκολο να ανακτηθούν ή να διαγραφούν όσο τα δεδομένα που αποθηκεύονται σε έναν παραδοσιακό λογαριασμό. Μόλις οι πληροφορίες χρησιμοποιηθούν για την εκπαίδευση ή την προσαρμογή ενός μοντέλου, η άσκηση δικαιωμάτων όπως η διαγραφή γίνεται πολύ πιο περίπλοκη στην πράξη από ό,τι υποθέτει ο νόμος.

Πρακτικά Συμπεράσματα

Πριν υιοθετήσετε ή συνεχίσετε να χρησιμοποιείτε εργαλεία ΤΝ που αγγίζουν προσωπικά δεδομένα, εξετάστε αυτά τα βήματα:

  • Ρωτήστε απευθείας τους προμηθευτές εάν τα δεδομένα σας χρησιμοποιούνται για εκπαίδευση μοντέλων και εάν μπορούν να αφαιρεθούν πλήρως αργότερα.
  • Χαρτογραφήστε ποια προσωπικά δεδομένα ρέουν σε οποιοδήποτε σύστημα ΤΝ χρησιμοποιεί ο οργανισμός σας, συμπεριλαμβανομένων των εργαλείων τρίτων.
  • Εξετάστε τις πολιτικές απορρήτου για προϊόντα ΤΝ με την ίδια προσοχή που θα εφαρμόζατε σε οποιονδήποτε άλλο επεξεργαστή δεδομένων.
  • Μείνετε ενημερωμένοι για τις εξελισσόμενες κατευθυντήριες γραμμές, καθώς οι κανόνες συμμόρφωσης με τον GDPR και την ΤΝ είναι πιθανό να συνεχίσουν να αλλάζουν καθώς οι ρυθμιστικές αρχές προσαρμόζονται.

Το χάσμα μεταξύ GDPR και ΤΝ δεν πρόκειται να εξαφανιστεί από μόνο του. Μέχρι να προλάβει η νομοθεσία, η παραμονή επιφυλακτικών και ενημερωμένων είναι η καλύτερη προστασία που έχουν τα άτομα και οι οργανισμοί.