Французский регулятор (CNIL) выпустил разъяснения о статусе моделей ИИ с точки зрения GDPR. Берем схему и идем по стрелочкам.
Модель ИИ может подпадать под действие GDPR, если в результате обучения она сохраняет персональные данные или позволяет их извлечь.
🔹Оценка статуса модели обязательна.
Анализ извлечения персональной информации должен проводиться с использованием разумно вероятных средств, а не чисто теоретических атак.
🔹Если модель действительно анонимна и из неё нельзя разумно извлечь персональные данные, GDPR может не применяться.
🔹Выводы должны быть задокументированы (например, в рамках DPIA) и представимы регулятору.
Документация должна показывать, что риск повторной идентификации является незначительным.
🔹Смотрим с технической стороны, если реалистичны сценарии:
- воспроизведения фрагментов обучающих данных (регургитация данных);
- уязвимости к атакам (инверсия модели, membership inference).
ТО модель подпадает под сферу применения GDPR.
❕Соответствие GDPR определяется тем, что модель фактически способна делать, а не тем, как она описана в документации.
#LawAndDisorder
————
@pattern_ai

