Институциите, органите, службите и агенциите на ЕС и обработката на лични данни при използване на генеративни системи за AI

EDPS публикува насоки и отговаря на въпроса кога трябва да се извърши DPIA?

Европейският надзорен орган по защита на данните (EDPS/ЕНОЗД) публикува насоки относно генеративния изкуствен интелект (AI/ИИ) и обработката на лични данни за институциите, органите, службите и агенциите на ЕС (EUI). Насоките имат за цел да помогнат на EUI да спазват задълженията за защита на данните, посочени в Регламент (ЕС) 2018/1725, когато използват или разработват генеративни инструменти за ИИ.

Ръководителят на EDPS Войчех Вевюровски е цитиран да казва, че насоките са първа стъпка към по-обширни препоръки в отговор на развиващия се пейзаж на генеративни AI инструменти, които той и екипът му продължават да наблюдават и анализират отблизо. Публикуваните съвети имат цел да обхванат възможно най-много възможни сценарии, включващи използването на генеративен AI, за да могат EUI „да защитят личната информация и поверителността на хората.“

За да се гарантира тяхното практическо приложение от EUI, насоките наблягат на основните принципи на защитата на данните, съчетани с конкретни примери, като помощ за предвиждане на рисковете, предизвикателствата и възможностите на генеративните AI системи и инструменти.

Насоките се фокусират върху поредица от важни теми, включително съвети за това как EUI могат да разграничат дали използването на такива инструменти включва обработка на данни на лица; кога да се извърши оценка на въздействието върху защитата на данните; и други основни препоръки.

ЕНОЗД издава тези насоки в рамките на ролята си на независим орган за защита на данните на EUI, така че те да са в съответствие с приложимото за тях законодателство на ЕС за защита на данните, по-специално Регламент (ЕС) 2018/1725. ЕНОЗД не издава тези насоки в рамките на ролята си на AI надзорник на EUI съгласно AI Act, за който се подготвя отделна стратегия.

Насоките, които не засягат Законодателния акт за изкуствения интелект, съдържат:

  1. Какво е генеративен AI?
  2. Могат ли EUI да използват  генеративен AI?
  3. Как да разберете дали използването на генеративна AI система включва обработка на лични данни?
  4. Каква е ролята на DPO в процеса на разработване или внедряване на генеративни AI системи?
  5. EUI иска да разработи или внедри генеративни AI системи. Кога трябва да се извърши DPIA?
  6. Кога обработването на лични данни по време на проектирането, разработването и валидирането на генеративни AI системи е законно?
  7. Как може да се гарантира принципът на минимизиране на данните при използване на генеративни AI системи?
  8. Спазват ли генеративните AI системи принципа за точност на данните?
  9. Как да информираме лицата за обработването на лични данни, когато EUI използват генеративни AI системи?
  10. Какво ще кажете за автоматизираните решения по смисъла на член 24 от регламента?
  11. Как може да се осигури честна обработка и да се избегнат пристрастия при използване на генеративни AI системи?
  12. Какво става с упражняването на индивидуалните права?
  13. Какво ще кажете за сигурността на данните?
  14. Искате ли да знаете повече?