Ново ръководство за управление на риска от системи с изкуствен интелект

Европейският надзорен орган по защита на данните публикува полезни съвети как институциите на ЕС като администратори на данни да идентифицират и смекчават рискове, свързани със системите с AI

Европейският надзорен орган по защита на данните (EDPS/ЕНОЗД) публикува ръководство за институциите, органите, службите и агенциите на ЕС (EUI), действащи като администратори по смисъла на член 3, параграф 8 от Регламент (ЕС) 2018/1725 (EUDPR), при идентифицирането и смекчаването на някои от рисковете за основните права на субектите на данни, породени от обработването на лични данни при разработването, снабдяването и внедряването на системи с изкуствен интелект. Предназначен е да допълни Част II от инструментариума за отчетност на място относно оценките на въздействието върху защитата на данните и предварителните консултации.

То допълва и насоките на ЕНОЗД относно използването на генеративен ИИ от потребителски интерфейси (EUIs) за осигуряване на съответствие със защитата на данните при използване на системи с генеративен ИИ, издадени през юни 2024 г. Насоките предоставят практически съвети за това как EUIs могат да гарантират съответствие с EUDPR при разработването или използването на системи с генеративен ИИ. Този документ предоставя аналитична рамка за идентифициране и третиране на рискове, които могат да възникнат в системи с изкуствен интелект, структурирана съгласно потенциално засегнатите принципи за защита на данните. Той не представлява и не трябва да се използва като набор от насоки за съответствие.

Ръководство за управление на риска от системи с изкуствен интелект има за цел да предостави ценна информация и практически препоръки, които да помогнат за идентифицирането и смекчаването на често срещани технически рискове, свързани със системите с изкуствен интелект, като по този начин спомогнат за защитата на личните данни. По-конкретно, то се фокусира върху риска от неспазване на определени изисквания. Разработването, снабдяването и внедряването на системи с изкуствен интелект, включващи обработката на лични данни от институциите, органите, службите и агенциите на Европейския съюз (EUIs), повдига въпроси, свързани със значителни рискове за основните права и свободи на субектите на данни, включително, но не само, неприкосновеността на личния живот и защитата на данните. Като крайъгълен камък на Регламент 2018/1725 (EUDPR), принципът на отчетност, залегнал в член 4(2) (за административни лични данни) и член 71(4) (за оперативни лични данни), изисква от EUI да идентифицират и смекчат тези рискове, както и да демонстрират как са го направили. Това е още по-важно за системите с изкуствен интелект, които са продукт на сложни вериги за доставки, често включващи множество участници, обработващи лични данни в различни качества.

Първо, този документ предоставя общ преглед на методологията за управление на риска съгласно ISO 31000:2018 (Раздел 2).

Второ, той очертава типичния жизнен цикъл на разработване на системи с изкуствен интелект, както и различните стъпки, свързани с тяхното снабдяване (Раздел 3).

Трето, той изследва понятията за интерпретируемост и обяснимост като междусекторни проблеми, които обуславят спазването на всички разпоредби, обхванати в ръководството (Раздел 4).

Накрая, той разделя четирите общи принципа, изброени по-горе, а именно справедливост, точност, минимизиране на данните и сигурност, на специфични рискове, всеки от които след това е описан и съчетан с технически мерки, които администраторите могат да приложат, за да смекчат тези рискове (Раздел 5).

ЕНОЗД издава насоките в ролята си на надзорен орган за защита на данните, а не в ролята си на орган за надзор на пазара съгласно Закона за изкуствения интелект. Тези насоки не засягат Закона за изкуствения интелект. принципите за защита на данните, изведени в EUDPR, за които стратегиите за смекчаване, които администраторите трябва да прилагат, могат да бъдат от технически характер – а именно справедливост, точност, минимизиране на данните, сигурност и права на субектите на данни. Като такива, техническите контроли, изброени в настоящото ръководство, в никакъв случай не са изчерпателни и не освобождават EUI от извършване на собствена оценка на рисковете, породени от техните специфични дейности по обработка. При това ръководството се въздържа от класиране на тяхната вероятност и тежест.