Руководство по Agentic AI от испанского регулятора
Испанское агентство по защите данных (AEPD) опубликовало принципы по использованию Agentic AI (системы ИИ, способные не только отвечать на вопросы, но и автономно взаимодействовать для достижения поставленных целей) с точки зрения защиты данны.
🔹Изложены меры, которые контролер или обработчик данных могут предпринять для обеспечения соответствия нормативным актам по защите данных.
🔹 Автономность системы не снимает ответственность с контролера/процессора. Организация должна сохранять управляемость решений ИИ.
🔹Privacy by design становится архитектурным требованием. AEPD рекомендует использовать возможности самой технологии для усиления защиты данных ещё на этапе проектирования и внедрения.
🔹 Человек должен вмешиваться, если действия агента могут:
- влиять на поведение или выбор людей (например, автоматически подбирать предложения),
- оказывать долгосрочное влияние на жизненные обстоятельства человека,
- приводить к исключению или дискриминации.
🔹Использование agentic AI не означает автоматически наличие автоматизированного принятия решений по ст. 22 GDPR. Необходимо оценивать последствия. Подчеркивается, что понятие «значительное воздействие» трактуется широко, включая влияние на поведение, выбор или долгосрочные обстоятельства.
Разрешение агенту отправлять письма, получать доступ к репозиториям или запускать рабочие процессы может не считаться автоматизированным принятием решений, но это может напрямую повлиять на конфиденциальность, минимизацию данных, поэтому рекомендуется проектировать обратимость действий (reversibility).
🔹 Долгосрочная память, логи и метаданные легко приводят к избыточному накоплению данных,
скрытому профилированию, перекрёстному использованию информации между контекстами обработки. Поэтому рекомендуется псевдонимизация пользовательских взаимодействий, строгие access-политики по принципу need-to-know.
🔹 Поощряются не только реактивные меры защиты, но и проактивные улучшения, например, использование ИИ для повышения анонимизации или снижения предвзятости в принятии решений человеком.
🔹 Анализируется перечень угроз, возникающих из-за автономности агентов, и предлагаются конкретные меры по снижению воздействия на права субъектов данных.
❕ Если ваш ИИ-продукт может действовать самостоятельно, то оценивается операционное поведение агента, а не сама модель.
#LawAndDisorder
————
@pattern_ai
Post #297
143