TGViewer
Pattern AI Pattern AI @pattern_ai · 402 subscribers
Post #253 90
Гайд по информированию субъектов данных в контексте ИИ и GDPR от CNIL

Если вы разрабатываете, обучаете или внедряете системы ИИ для рынков ЕС, то наконец-то ряд подробных разъяснений от французского регулятора (CNIL).

В этих как должна выполняться обязанность по прозрачности:

1️⃣ Принцип прозрачности применим ко всем случаям обработки личных данных.
CNIL исходит из того, что обязанность по информированию субъектов данных применяется независимо от способа получения данных:
- при прямом сборе (first-party data);
- при косвенном получении (загрузка наборов данных, веб-скраппинг, API, партнёры, дата-брокеры, повторное использование существующих датасетов).

Отдельно подчёркивается, что это распространяется и на персональные данные, сгенерированные самим контроллером, со ссылкой на решение CJEU C-169/23.

2️⃣ Сроки уведомлений должны четко соблюдаться. Если данные получены не напрямую от субъекта, CNIL подтверждает требования статьи 14 GDPR:
- информирование должно быть осуществлено как можно скорее,
- и не позднее одного месяца с момента получения данных,
- либо при первом контакте с субъектом или первом раскрытии данных третьей стороне (если это происходит раньше).

При обработке особо чувствительных данных между уведомлением и началом обучения модели должен существовать разумный временной интервал. Это необходимо для того, чтобы субъект мог реализовать свои права до обучения, учитывая техническую сложность последующего «исправления» модели.


3️⃣ Информация должна быть ясной и понятной, легко доступной, адаптированной к целевой аудитории форме. Техническая сложность ИИ-систем не освобождает контроллера от обязанности предоставлять информацию.

Допускается и поощряется использование:
▪️ схем и диаграмм, поясняющих использование данных при обучении;
▪️ объяснений различий между обучающим набором данных, моделью и результатами (outputs);
▪️ многоуровневой подачи информации (краткое уведомление + расширенное разъяснение).

4️⃣Отказ от индивидуального уведомления, если оно невозможно или требует несоразмерных усилий. Однако подчёркивается, что такое решение НЕ может быть автоматическим.

Контролер обязан:
▪️ провести анализ конкретного случая;
▪️ сопоставить влияние на права и свободы субъектов с затратами и отсутствием контактных данных;
▪️задокументировать выводы и сопроводительные меры.

При применении дерогации должны быть внедрены компенсирующие меры, включая, при необходимости: DPIA, псевдонимизацию, сокращённые сроки хранения, усиленные меры безопасности и публичное раскрытие информации об обработке.

5️⃣ Уведомление для пользователей (субъектов данных) должно содержать:
▪️ кто является контролером и как с ним связаться;
▪️ цели и правовые основания обработки;
▪️ категории обрабатываемых данных;
▪️ источники данных (при косвенном получении);
▪️ получателей или категории получателей;
▪️ сроки хранения или критерии их определения;
▪️ перечень и порядок реализации прав субъектов, включая право на подачу жалобы регулятору.

6️⃣Прозрачность напрямую связана с реализацией прав субъектов
Надлежащее информирование = ключевое условием эффективного осуществления прав, особенно в контексте ИИ-моделей, где доступ к данным и их корректировка после обучения могут быть технически затруднены.
❗️И обратите внимание,
7️⃣Анонимная модель МОЖЕТ подпадать под действие GDPR, если в результате обучения модель «запоминает» персональные данные (позиция EDPB 28/2024). Поставщик обязан раскрывать стандартный набор информации (цели обработки, сведения о контролере, получателей и т. д.).

+ Best practices: указывать риски извлечения данных из модели (включая риск воспроизведения данных в генеративном ИИ), меры по их снижению и механизмы реагирования на инциденты.

📌 CNIL AI how-to sheets

Если персональные данные используются, запоминаются или могут быть воспроизведены моделью, то требования GDPR по прозрачности и информированию подлежат строгому применению независимо от источника данных и сложности технологии.

#LawAndDisorder
————
@pattern_ai
More from @pattern_ai
  1. Sep 21, 2026ИИ-агент впервые оказался в уведомлении об утечке персональных данных Испанское агентство…
  2. Sep 18, 2026Требования новой инициативы EU KIDS Act Интересное получилось "совпадение". 8 сентября OEC…
  3. Sep 17, 2026Результаты проверки Ray-Ban Meta от немецкого регулятора Про ассиметрию осведомленности пр…
  4. Sep 16, 2026Кто на самом деле читает ваши диалоги с ChatGPT? Уже обсуждали в постах, что OpenAI может…
  5. Sep 2, 2026AI&Online Safety Law Tracker еще один полезный ресурс от энтузиастов с подборкой законов в…
  6. Sep 1, 2026🎙 #AIShelf 🔹Бесплатные лекции Гарварда и книги MIT; 🔹Чек-листы при внедрении ИИ на соот…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →