Если вы разрабатываете, обучаете или внедряете системы ИИ для рынков ЕС, то наконец-то ряд подробных разъяснений от французского регулятора (CNIL).
В этих как должна выполняться обязанность по прозрачности:
1️⃣ Принцип прозрачности применим ко всем случаям обработки личных данных.
CNIL исходит из того, что обязанность по информированию субъектов данных применяется независимо от способа получения данных:
- при прямом сборе (first-party data);
- при косвенном получении (загрузка наборов данных, веб-скраппинг, API, партнёры, дата-брокеры, повторное использование существующих датасетов).
Отдельно подчёркивается, что это распространяется и на персональные данные, сгенерированные самим контроллером, со ссылкой на решение CJEU C-169/23.
2️⃣ Сроки уведомлений должны четко соблюдаться. Если данные получены не напрямую от субъекта, CNIL подтверждает требования статьи 14 GDPR:
- информирование должно быть осуществлено как можно скорее,
- и не позднее одного месяца с момента получения данных,
- либо при первом контакте с субъектом или первом раскрытии данных третьей стороне (если это происходит раньше).
При обработке особо чувствительных данных между уведомлением и началом обучения модели должен существовать разумный временной интервал. Это необходимо для того, чтобы субъект мог реализовать свои права до обучения, учитывая техническую сложность последующего «исправления» модели.
3️⃣ Информация должна быть ясной и понятной, легко доступной, адаптированной к целевой аудитории форме. Техническая сложность ИИ-систем не освобождает контроллера от обязанности предоставлять информацию.
Допускается и поощряется использование:
▪️ схем и диаграмм, поясняющих использование данных при обучении;
▪️ объяснений различий между обучающим набором данных, моделью и результатами (outputs);
▪️ многоуровневой подачи информации (краткое уведомление + расширенное разъяснение).
4️⃣Отказ от индивидуального уведомления, если оно невозможно или требует несоразмерных усилий. Однако подчёркивается, что такое решение НЕ может быть автоматическим.
Контролер обязан:
▪️ провести анализ конкретного случая;
▪️ сопоставить влияние на права и свободы субъектов с затратами и отсутствием контактных данных;
▪️задокументировать выводы и сопроводительные меры.
При применении дерогации должны быть внедрены компенсирующие меры, включая, при необходимости: DPIA, псевдонимизацию, сокращённые сроки хранения, усиленные меры безопасности и публичное раскрытие информации об обработке.
5️⃣ Уведомление для пользователей (субъектов данных) должно содержать:
▪️ кто является контролером и как с ним связаться;
▪️ цели и правовые основания обработки;
▪️ категории обрабатываемых данных;
▪️ источники данных (при косвенном получении);
▪️ получателей или категории получателей;
▪️ сроки хранения или критерии их определения;
▪️ перечень и порядок реализации прав субъектов, включая право на подачу жалобы регулятору.
6️⃣Прозрачность напрямую связана с реализацией прав субъектов
Надлежащее информирование = ключевое условием эффективного осуществления прав, особенно в контексте ИИ-моделей, где доступ к данным и их корректировка после обучения могут быть технически затруднены.❗️И обратите внимание,
7️⃣Анонимная модель МОЖЕТ подпадать под действие GDPR, если в результате обучения модель «запоминает» персональные данные (позиция EDPB 28/2024). Поставщик обязан раскрывать стандартный набор информации (цели обработки, сведения о контролере, получателей и т. д.).
+ Best practices: указывать риски извлечения данных из модели (включая риск воспроизведения данных в генеративном ИИ), меры по их снижению и механизмы реагирования на инциденты.
📌 CNIL AI how-to sheets
❕Если персональные данные используются, запоминаются или могут быть воспроизведены моделью, то требования GDPR по прозрачности и информированию подлежат строгому применению независимо от источника данных и сложности технологии.
#LawAndDisorder
————
@pattern_ai