GDPR i EU AI Akt: gdje se preklapaju, a gdje su u sukobu
GDPR i EU AI Akt oba uređuju AI sustave, no ne slažu se uvijek. Razumijevanje toga gdje se preklapaju, a gdje dolaze u sukob, temelj je svake ozbiljne usklađenosti.
EU AI Akt i GDPR dva su stupa europskog pristupa reguliranju AI sustava. Iako dijele slične ciljeve (zaštitu temeljnih prava i osiguravanje transparentnosti), nastali su u različito vrijeme i s različitom svrhom, pa njihovi zahtjevi ponekad vuku u suprotnim smjerovima.
Za tvrtke koje razvijaju ili primjenjuju AI sustave u EU, razumijevanje toga gdje se ta dva propisa preklapaju, a gdje se sukobljavaju, nije stvar izbora. To je nužnost usklađenosti i temelj svakog vjerodostojnog programa za EU AI Act Compliance. Ovaj članak mapira dodirne točke i napetosti između GDPR-a i EU AI Akta, uz praktične smjernice za snalaženje u oba.
Zajednički temelji
Oba se propisa oslanjaju na slična načela:
- Transparentnost: Oba traže da se pojedinci obavijeste o tome kako se njihovi podaci obrađuju i kako AI sustavi donose odluke.
- Ljudski nadzor: Pravo na ljudsku intervenciju kod automatiziranih odluka iz članka 22. GDPR-a odgovara zahtjevima EU AI Akta za ljudskim nadzorom nad visokorizičnim sustavima.
- Pristup temeljen na riziku: GDPR se primjenjuje široko, ali su prioriteti njegove provedbe utemeljeni na riziku. EU AI Akt to formalizira izričitim kategorijama rizika.
- Kvaliteta podataka: Oba naglašavaju točne i relevantne podatke: GDPR kroz načela točnosti podataka, EU AI Akt kroz zahtjeve za upravljanje podacima za treniranje.
- Dokumentacija: Oba traže detaljne evidencije o aktivnostima obrade i o odlukama u dizajnu sustava.
Gdje se preklapaju
Procjena učinka na zaštitu podataka (DPIA) i procjena rizika prema EU AI Aktu
Prema članku 35. GDPR-a, procjena učinka na zaštitu podataka obvezna je kada je vjerojatno da će obrada dovesti do visokog rizika za prava pojedinaca. Prema EU AI Aktu, visokorizični AI sustavi traže ocjenjivanje sukladnosti i trajno upravljanje rizicima.
Praktično preklapanje: Ako vaš AI sustav obrađuje osobne podatke i klasificiran je kao visokorizičan prema EU AI Aktu, trebat će vam i procjena učinka na zaštitu podataka i ocjenjivanje sukladnosti. Dobra vijest: velik dio analize se podudara. Dobro strukturirana procjena učinka može poslužiti kao ulaz za procjenu rizika prema EU AI Aktu, i obrnuto.
Zahtjevi transparentnosti
Članci 13. i 14. GDPR-a traže da se ispitanici obavijeste o automatiziranom donošenju odluka, uključujući logiku koja se pritom primjenjuje. EU AI Akt traži transparentnost za sve AI sustave, uz posebne obveze za visokorizične sustave, među njima i jasne informacije o mogućnostima i ograničenjima.
Praktično preklapanje: Dokumentacija o transparentnosti vašeg AI sustava može poslužiti objema svrhama. Izgradite jedinstveni framework transparentnosti koji istodobno zadovoljava obveze informiranja iz GDPR-a i obveze transparentnosti iz EU AI Akta.
Pravo na objašnjenje
GDPR daje pojedincima pravo na smislene informacije o logici automatiziranih odluka. EU AI Akt traži da visokorizični sustavi budu osmišljeni tako da ih ljudi mogu interpretirati.
Praktično preklapanje: Objašnjivost ugradite u svoje AI sustave od samog početka. Time zadovoljavate i pravo na objašnjenje iz GDPR-a i zahtjeve EU AI Akta za interpretabilnošću.
Gdje se sukobljavaju
Smanjenje količine podataka nasuprot zahtjevima za podacima za treniranje
Ovo je najveća napetost. Načelo smanjenja količine podataka (članak 5. stavak 1. točka c GDPR-a) traži obradu samo onih podataka koji su primjereni, relevantni i ograničeni na ono što je nužno. EU AI Akt, s druge strane, traži da skupovi podataka za treniranje budu dovoljno reprezentativni kako bi se izbjegla pristranost, što često znači prikupiti više podataka, a ne manje.
Sukob: Da biste prema EU AI Aktu izgradili pravedan AI sustav bez pristranosti, možda ćete morati obrađivati posebne kategorije podataka (rasa, spol, dob) kako biste pristranost otkrili i ublažili. No članak 9. GDPR-a ograničava obradu posebnih kategorija podataka.
Rješenje: EU AI Akt sadrži posebnu odredbu (članak 10. stavak 5.) koja dopušta obradu posebnih kategorija podataka radi otkrivanja i ispravljanja pristranosti, uz zaštitne mjere. Time nastaje pravna osnova kakvu GDPR sam po sebi ne daje, ali morate provesti stroge tehničke mjere zaštite, uključujući pseudonimizaciju i kontrolu pristupa.
Ograničenje svrhe nasuprot ponovnom treniranju modela
Načelo ograničenja svrhe iz GDPR-a traži da se podaci prikupljaju u točno određene i izričite svrhe te da se dalje ne obrađuju na način koji s tim svrhama nije spojiv. AI sustavi, međutim, često imaju koristi od trajnog učenja i ponovnog treniranja na novim podacima.
Sukob: Korištenje podataka prikupljenih u jednu svrhu za ponovno treniranje AI modela radi boljih rezultata može prekršiti ograničenje svrhe iz GDPR-a ako ta svrha nije bila navedena pri prikupljanju.
Rješenje: Privolu pri prikupljanju podataka oblikujte tako da poboljšanje modela bude navedeno kao jedna od svrha. Za postojeće podatke provedite procjenu spojivosti prema članku 6. stavku 4. GDPR-a kako biste utvrdili je li ponovno treniranje spojivo s izvornom svrhom.
Pravo na brisanje nasuprot integritetu modela
Pravo na brisanje (članak 17. GDPR-a) omogućuje pojedincima da zatraže brisanje svojih osobnih podataka. No što se događa kada su ti podaci već korišteni za treniranje AI modela?
Sukob: Puko brisanje podataka za treniranje ne uklanja njihov utjecaj iz istreniranog modela. Pravi "machine unlearning" tehnički je zahtjevan i može pogoršati performanse modela, što onda može dirati u zahtjeve EU AI Akta za točnošću.
Rješenje: Dokumentirajte kako pristupate zahtjevima za brisanje u kontekstu treniranja AI modela. Mogućnosti uključuju ponovno treniranje modela bez obrisanih podataka (skupo, ali temeljito), primjenu tehnika diferencijalne privatnosti tijekom treniranja ili vođenje jasne evidencije da je brisanje provedeno čak i kada ponovno treniranje nije odmah izvedivo.
Praktična strategija usklađivanja
1. Jedinstveni framework usklađenosti
Rad na usklađenosti pretpostavlja organizacijsku zrelost koju mnogi timovi nikada nisu provjerili, pa se isplati prvo utvrditi je li vaša tvrtka spremna za AI prije nego što se obvežete na cijeli program. Nemojte GDPR i EU AI Akt tretirati kao dvije odvojene vježbe. Izgradite jedinstveni framework koji istodobno pokriva oba. Vaše evidencije obrade, procjene rizika i dokumentacija o transparentnosti trebaju služiti objema regulativama.
2. Privacy by design susreće compliance by design
U svoj razvojni proces ugradite i privacy by design iz GDPR-a i compliance by design iz EU AI Akta. To znači da o smanjenju količine podataka, ublažavanju pristranosti, transparentnosti i ljudskom nadzoru razmišljate od najranijih faza dizajna.
3. Napetosti dokumentirajte izričito
Ondje gdje GDPR i EU AI Akt stvaraju napetosti (primjerice smanjenje količine podataka nasuprot otkrivanju pristranosti), dokumentirajte obrazloženje pristupa koji ste odabrali. Regulatori žele vidjeti da ste razmotrili oba zahtjeva i donijeli informirane, obrazložene odluke.
4. Uključite i pravni i tehnički tim
Usklađenost s GDPR-om tradicionalno je bila pravna funkcija. Usklađenost s EU AI Aktom traži duboko tehničko razumijevanje. Pobrinite se da vaš tim za usklađenost objedini pravnu ekspertizu i tehničko znanje o tome kako AI sustavi doista rade.
Pogled unaprijed
Od Europske komisije očekuju se smjernice o odnosu GDPR-a i EU AI Akta. Do tada se tvrtke moraju same snalaziti na toj dodirnoj točki. Najsigurniji pristup: gradite sustave koji u svakom području zadovoljavaju stroži zahtjev, dokumentirajte svoje obrazloženje i ostanite prilagodljivi kako se smjernice budu razvijale.
Česta pitanja
Koji propis ima prednost kada su doista u sukobu?
Nijedan nije podređen; oba se primjenjuju i moraju se pomiriti. U praksi je pomirba obično tehnička, a ne pravna: pseudonimizacija, kontrole pristupa, razine čuvanja i odvajanje zapisa koji morate čuvati od osobnih podataka koje morate svesti na najmanju mjeru.
Smijemo li koristiti posebne kategorije podataka za testiranje pristranosti modela?
AI Akt za to stvara usku osnovu ondje gdje je nužno potrebno, uz uvjete poput ograničenog pristupa, kontroliranog okruženja i brisanja nakon dovršetka procjene. To je stvaran put, ali uvjetovan i traži dokumentiranje, a ne pretpostavljanje.
Pokriva li DPIA i naše obveze iz AI Akta?
Sama po sebi ne, premda se dvoje preklapaju dovoljno da dijele dokaze. DPIA procjenjuje rizik za ispitanike, a AI Akt pita o rizicima za zdravlje, sigurnost i temeljna prava kroz životni ciklus sustava. Provedite ih zajedno i ponovno iskoristite ulaze.
Tko interno treba voditi pomirbu?
Imenovana osoba koja pokriva oboje, obično službenik za zaštitu podataka uz onoga tko vodi popis AI sustava. Uobičajen promašaj su dva odvojena programa koja daju dva skupa dokumenata koji si proturječe, što je gore od bilo kojeg programa zasebno.
Niste sigurni koja regulativa određuje vaše obveze?
Regulated AI Readiness Audit povezuje vaše obveze iz GDPR-a i EU AI Akta u jedan plan, tako da se preklapanja riješe jednom, a napetosti ostanu dokumentirane.
Krenite s Regulated AI Readiness AuditomSitnik AI
Savjetovanje za primijenjenu umjetnu inteligenciju za timove u zdravstvu i proizvodnji. Vodi ga doktor računarstva i bivši CTO, s istraživanjem u medicinskom oslikavanju i produkcijskim sustavima umjetne inteligencije.