Ч.2. Примеры кейсов по нарушению обработки ПД:
▪️Исследование Вашингтонского университета - несмотря на существующие правила OpenAI, многие приложения GPT и встроенные программы собирают данные пользователей без должного уведомления и согласия. Исследование показало, что только 5,8% этих приложений явно раскрывают свои методы сбора данных, при этом некоторые собирают даже такую конфиденциальную информацию, как пароли
▪️Компания Clearview AI, базирующаяся в США и занимающаяся технологией распознавания лиц, получила серию штрафов за незаконное создание и использование базы данных из лиц ЕС без согласия, отсутствие представителя в ЕС, неправильную обработку, непрозрачность и неповиновение надзорным органам. Последний на €30,5 млн от нидерландского органа по защите данных, Autoriteit Persoonsgegevens (AP), за использование незаконной базы из 30 млрд фото.
▪️Replika (Luka Inc.) оштрафована на €5 млн. итальянским Garante, т.к. чат‑бот, персонализированный под эмоциональное состояние пользователя, обрабатывал персональные данные без законного основания, и не имел системы проверки возраста (дети в зоне риска)
Что делать продакту и команде:
- Инвентаризируйте все ИИ-функции, работающие с данными, включая embedded AI от подрядчиков или внешних платформ;
- Проверьте, генерирует ли ИИ новые персональные данные;
- Выявите и оцените риски при обработке ПД, сформируйте матрицу рисков;
- Дети и чувствительные данные - специальные требования;
- Не забывайте про документацию продукта и обработки ПД;
- Скоординируйте процессы по GDPR & AI Act Compliance, проведите юр.аудит
- Включите вопрос комплаенса на стадии разработки roadmap и дизайна продукта. Ведь это уже не история про "legal в конце" - это фичи продукта.
- Проведите обучение команды и проводите проверки соответствия продукта на всех стадиях: разработки, релиза, постпродакшна.
#LawAndDisorder
@pattern_ai
Post #62
200
- ❤ 2