Character.AI нарушила GDPR или какие уроки извлечь бизнесу из решения итальянского регулятора
Итальянский регулятор по защите данных (Garante) вынес одно из самых подробных европейских решений в отношении генеративного ИИ, признав, что Character.AI нарушила сразу несколько требований GDPR.
Компании назначен штраф 158 тыс. евро и предписано устранить нарушения в течение 120 дней.
👀 Нарушения ст. 5(2), 12, 13, 14, 24, 25, 27 и 35 GDPR:
1️⃣ Недостаточная прозрачность. Пользователи не получали понятной информации о том, какие данные собираются, на каких правовых основаниях обрабатываются, как долго хранятся и передаются ли за пределы ЕС. Регулятор подчеркнул, что информация должна быть действительно понятной обычному пользователю, а не содержать расплывчатые формулировки.
2️⃣ Защита несовершеннолетних. На протяжении длительного времени сервис полагался на недостаточные механизмы проверки возраста. Более строгие меры появились лишь после начала расследования. По мнению Garante, это привело к обработке данных несовершеннолетних, включая потенциально детей младше 13 лет, без достаточных гарантий.
3️⃣ Подотчетность. Регулятор также установил нарушения, связанные с несвоевременным проведением DPIA и отсутствием представителя в ЕС, что является самостоятельным нарушением требований GDPR.
4️⃣Отдельно Garante рассмотрел использование персональных данных при предварительном обучении собственных LLM. При этом регулятор отметил, что рекомендации EDPB по этой теме не могут применяться ретроактивно, поскольку соответствующее обучение моделей завершилось до их публикации. Тем не менее пользователи должны получать прозрачную информацию о подобных целях обработки данных.
❕Фактически чек-лист для разработчиков ИИ.
#LawAndDisorder
————
@pattern_ai | AI GDPR Navigator
Post #427
121
- 🔥 1