GDPR-ul și volumele mari de date nu sunt incompatibile, dar impun o alegere pe care multe organizații o amână: înainte de a colecta sau reutiliza un set mare de date, trebuie să puteți numi temeiul juridic pentru a face acest lucru și să demonstrați că prelucrarea este necesară în scopul respectiv. În practică, aceasta înseamnă documentarea unui motiv în temeiul articolului 6 din Regulamentul general privind protecția datelor, testarea dacă o utilizare ulterioară pentru antrenarea unui algoritm este compatibilă cu scopul pentru care datele au fost colectate inițial și evaluarea riscului înainte de construirea primului model. Acest articol prezintă modul în care aceste reguli se aplică analizelor la scară largă și instruirii în domeniul inteligenței artificiale în Țările de Jos și unde trasează linia Autoritatea de reglementare a persoanelor.
Ceea ce este considerat date cu caracter personal într-un set de date mari
RGPD se aplică informațiilor referitoare la o persoană fizică identificată sau identificabilă. Într-un context de big data, acest prag este depășit mult mai des decât se așteaptă organizațiile, deoarece identificabilitatea este evaluată prin referire la toate mijloacele care pot fi utilizate în mod rezonabil, de către operator sau de către oricine altcineva, pentru a identifica pe cineva. Prin urmare, un set de date de identificatori de dispozitive, urme de locație, înregistrări de tranzacții sau clickstream-uri este aproape întotdeauna date cu caracter personal, chiar și atunci când niciun nume nu apare într-o singură coloană.
Două concepte sunt confundate în mod regulat, iar diferența decide dacă regulamentul se aplică în realitate. Datele pseudonimizate, în care identificatorii au fost înlocuiți, dar cheia există încă undeva, rămân date cu caracter personal și rămân pe deplin supuse RGPD-ului. Datele anonimizate, în care reidentificarea nu mai este posibilă în mod rezonabil pentru nimeni, nu se încadrează în acest act. Ștacheta pentru o anonimizare autentică este ridicată: agregarea, hashing-ul sau eliminarea identificatorilor direcți lasă de obicei o amprentă suficientă pentru ca o parte determinată să reidentifice persoanele, în special atunci când setul de date este bogat și acoperă o perioadă lungă de timp.
Acest lucru este important deoarece afirmația că un set de date este anonim este adesea presupunerea principală într-un întreg program de IA. Dacă eșuează, fiecare etapă ulterioară, de la ciclul de antrenament până la programul de păstrare, a fost efectuată fără un temei legal. Abordarea mai sigură este de a trata setul de date ca date cu caracter personal, cu excepția cazului în care o analiză documentată de reidentificare prevede altfel, și de a revizui acea analiză atunci când setul de date este îmbogățit sau combinat cu o altă sursă. Comitetul European pentru Protecția Datelor a abordat, de asemenea, situațiile în care un model de IA în sine poate fi considerat anonim, iar răspunsul său este că acest lucru nu se poate presupune: un model antrenat pe baza datelor cu caracter personal poate conține în continuare aceste date într-o formă extractibilă și trebuie evaluat de la caz la caz.
Alegerea unui temei juridic pentru instruirea în domeniul big data și al inteligenței artificiale
Fiecare operațiune de prelucrare necesită unul dintre cele șase motive prevăzute la articolul 6, iar motivul trebuie ales înainte de începerea prelucrării, nu trebuie reconstituit ulterior. Pentru analizele la scară largă, doar trei sunt candidați realiști.
Consimțământul este cel mai clar în teorie și cel mai fragil în practică. Trebuie să fie dat liber, specific, informat și lipsit de ambiguitate și trebuie să fie la fel de ușor de retras precum a fost atunci când a fost dat. Consimțământul care este grupat în termeni generali, obținut ca o condiție pentru un serviciu care nu necesită datele sau formulat atât de larg încât persoana respectivă nu poate vedea ce se convine, nu va fi valabil. În cazul în care consimțământul este retras, este nevoie de un răspuns tehnic la întrebarea ce se întâmplă cu un model care a fost deja antrenat.
Necesitatea executării unui contract este mai restrânsă decât pare. Testul este necesitatea obiectivă pentru serviciul pe care persoana l-a solicitat efectiv, nu utilitatea comercială. Profilarea unui client pentru a îmbunătăți un motor de recomandări nu este, în general, necesară pentru livrarea produsului pe care l-a achiziționat, iar Curtea de Justiție a respins în repetate rânduri încercările de a extinde acest teren pentru a include publicitatea comportamentală și personalizarea.
Rămâne astfel interesele legitime, care reprezintă temeiul pe care trebuie să se bazeze cea mai mare parte a prelucrării la scară largă. Aceasta necesită trei etape, documentate în această ordine: identificarea unui interes real și legitim, demonstrarea faptului că prelucrarea este necesară deoarece nu există o modalitate mai puțin intruzivă de a o atinge și echilibrarea interesului cu drepturile și așteptările rezonabile ale persoanelor în cauză. Într-o sesizare a unei instanțe olandeze privind asociația națională de tenis, Curtea de Justiție a confirmat în 2024 că un interes pur comercial poate fi calificat drept interes legitim, dar numai dacă testele de necesitate și de echilibrare sunt într-adevăr îndeplinite. Prin urmare, valoarea comercială este un interes admisibil, nu o licență.
Categorii speciale și caracteristici deduse
Datele care dezvăluie originea rasială sau etnică, opiniile politice, convingerile religioase, apartenența sindicală, sănătatea, viața sexuală sau orientarea sexuală, împreună cu datele genetice și biometrice utilizate pentru identificare, nu pot fi prelucrate deloc, cu excepția cazului în care se aplică una dintre excepțiile restrânse prevăzute la articolul 9. Consimțământul explicit este calea obișnuită; celelalte rareori se încadrează într-un set de date comerciale.
Capcana datelor voluminoase constă în faptul că datele din categorii speciale nu trebuie colectate în mod deliberat. În cazul în care un set de date permite deducerea unei caracteristici protejate, de exemplu prin modele de cumpărare, istoricul locațiilor sau conținutul câmpurilor de text liber, regimul mai strict se aplică acestei prelucrări, chiar dacă nimeni nu a pus vreodată întrebarea direct. Caracteristicile modelului care acționează ca indicatori pentru o caracteristică protejată ar trebui identificate în timpul dezvoltării, nu după o reclamație.
Limitarea scopului: puteți reutiliza datele pentru a antrena un model
Poți, dar nu automat. GDPR impune ca datele cu caracter personal să fie colectate în scopuri specificate, explicite și legitime și să nu fie prelucrate ulterior într-un mod incompatibil cu aceste scopuri. Antrenarea unui algoritm pe baza datelor colectate pentru îndeplinirea comenzilor, asistența pentru clienți sau prevenirea fraudelor reprezintă o operațiune de prelucrare ulterioară și este legală numai dacă trece testul de compatibilitate stabilit de regulament.
Acest test nu este o formalitate. Acesta pune întrebări despre legătura dintre scopul inițial și cel nou, contextul în care au fost colectate datele și ceea ce persoana s-ar putea aștepta în mod rezonabil pe această bază, natura datelor și dacă sunt implicate categorii speciale, posibilele consecințe ale noii prelucrări și existența unor garanții precum pseudonimizarea sau criptarea. Un set de date de dosare medicale sau financiare nu va trece testul în cazul în care un set de date de jurnale operaționale anonimizate l-ar trece.
Există o singură scurtătură, și este mai îngustă decât se presupune de obicei. Prelucrarea ulterioară pentru arhivare în interes public, pentru cercetare științifică sau istorică sau în scopuri statistice este tratată ca fiind compatibilă, cu condiția să fie implementate garanțiile pentru prelucrarea datelor în cercetare. Dezvoltarea de modele comerciale deghizate în cercetare nu se califică; excepția vizează cercetarea autentică, supusă unor standarde metodologice și etice, nu îmbunătățirea produsului. În cazul în care testul de compatibilitate nu este îndeplinit, este nevoie de o bază juridică nouă și, în majoritatea cazurilor, de informații noi pentru persoanele în cauză.
Consecința practică este că limitarea scopului trebuie gestionată în momentul colectării. Declarațiile de confidențialitate care descriu scopurile în termeni suficient de generali pentru a fi lipsite de sens nu vor scuti de o încercare ulterioară de antrenament, deoarece testul analizează ceea ce persoana s-ar putea aștepta în mod rezonabil, nu ceea ce permite redactarea din punct de vedere tehnic. Ghidul nostru pentru redactarea unei politici de confidențialitate în Olanda prezintă modul de descriere a scopurilor într-un mod care este atât onest, cât și utilizabil.
Minimizare, retenție și precizie atunci când modelul dorește totul
Minimizarea datelor necesită ca datele cu caracter personal să fie adecvate, relevante și limitate la ceea ce este necesar. Acest principiu este într-adevăr în contradicție cu o metodă de dezvoltare a cărei logică este că mai multe date produc un model mai bun, iar această contradicție nu poate fi rezolvată prin ignorarea lor. Ceea ce poate fi rezolvată este un argument documentat: ce câmpuri sunt necesare pentru scopul declarat, ce a fost testat fără ele și de ce restul a fost eliminat. Un operator care poate demonstra că analiza are o poziție justificabilă chiar și în cazul în care setul de date este mare. Un operator care a păstrat totul pentru că stocarea este ieftină nu o are.
Limitarea stocării ridică aceeași întrebare în timp. Datele de antrenament, stocarea caracteristicilor, punctele de control ale modelului și jurnalele de inferență intră toate sub incidența obligației de păstrare și fiecare necesită o perioadă proprie legată de un scop. Jurnalele de inferență sunt frecvent uitate și conțin frecvent mai multe date personale decât a conținut vreodată setul de antrenament.
Acuratețea este principiul cel mai adesea trecut cu vederea în acest context și are o latură juridică ușor de trecut cu vederea. Datele cu caracter personal trebuie să fie exacte și, acolo unde este necesar, actualizate, iar persoanele au dreptul la rectificare. În cazul în care un model produce un rezultat despre o persoană identificabilă, acel rezultat este în sine date cu caracter personal. O deducție că cineva prezintă un risc de credit scăzut, un probabil fraudator sau un candidat nepotrivit este o informație despre aceasta, aceasta poate fi inexactă și poate fi contestată. Construirea unui sistem în care astfel de rezultate nu pot fi corectate creează o problemă de conformitate pe care nicio cantitate de documentație nu o va rezolva ulterior.
Când este obligatorie o evaluare a impactului asupra protecției datelor
O evaluare a impactului asupra protecției datelor este obligatorie atunci când un tip de prelucrare este susceptibil să genereze un risc ridicat pentru drepturile și libertățile persoanelor, iar regulamentul menționează în special trei cazuri: evaluarea sistematică și extinsă a aspectelor personale pe baza prelucrării automate, inclusiv crearea de profiluri, pe care se bazează decizii cu efecte juridice sau efecte similare semnificative; prelucrarea la scară largă a unor categorii speciale de date sau a datelor provenite din condamnări penale; și monitorizarea sistematică a unei zone accesibile publicului la scară largă. Majoritatea proiectelor serioase de big data se încadrează în prima sau a doua categorie.
Autoritatea pentru Protecția Datelor (Autoriteit Persoonsgegevens) a publicat, de asemenea, o listă a operațiunilor de prelucrare pentru care este întotdeauna necesară o evaluare în Țările de Jos, care acoperă domenii precum crearea de profiluri la scară largă, evaluarea sistematică a angajaților, platformele de date privind sănătatea și utilizarea sistemelor de camere video. Această listă ar trebui să fie primul document consultat la începutul unui proiect, deoarece elimină argumentul privind necesitatea unei evaluări.
Două aspecte legate de momentul ales sunt decisive. Evaluarea trebuie efectuată înainte de începerea prelucrării, ceea ce, într-un proiect de inteligență artificială, înseamnă înainte de asamblarea datelor de antrenament, nu înainte de implementare. Iar în cazul în care evaluarea arată un risc rezidual ridicat pe care nu îl puteți atenua, trebuie să consultați autoritatea de supraveghere înainte de a continua. Omiterea acestei consultări reprezintă în sine o încălcare, independent de legalitatea prelucrării.
O evaluare utilă pentru un sistem algoritmic depășește șablonul standard. Aceasta înregistrează ce surse de date alimentează modelul și pe ce bază, ce poate decide modelul singur și ce decide o ființă umană, cum este explicat rezultatul persoanei afectate, cum au fost testate datele de antrenament pentru a identifica eventuale părtiniri împotriva grupurilor protejate și ce se întâmplă dacă modelul este greșit. Acestea sunt întrebările pe care le pune mai întâi un organism de reglementare.
Modul în care Autoriteit Persoonsgegevens aplică acest lucru
Autoritatea de supraveghere olandeză este Autoriteit Persoonsgegevens, care aplică GDPR împreună cu actul de punere în aplicare olandez, Uitvoeringswet AVG. Competențele sale variază de la un avertisment și o mustrare până la un ordin supus unei amenzi, o interdicție temporară sau definitivă a prelucrării și o amendă administrativă. Regulamentul stabilește plafoanele: până la zece milioane de euro sau două procente din cifra de afaceri anuală totală la nivel mondial pentru nivelul inferior și până la douăzeci de milioane de euro sau patru procente pentru încălcarea principiilor de bază, a temeiurilor juridice, a drepturilor persoanelor vizate și a normelor privind transferurile internaționale, oricare dintre acestea este mai mare.
Două teme de aplicare a legii sunt vizibile în practica olandeză și ambele au legătură directă cu volumele mari de date. Prima este transparența: o parte substanțială a acțiunilor recente se referă la declarații de confidențialitate care nu explică într-un limbaj inteligibil ce date sunt utilizate, în ce scop și pentru cât timp. Descrierile vagi ale scopurilor sunt tratate ca o încălcare în sine, nu ca un defect de redactare. A doua este supravegherea algoritmică. Autoritatea are o unitate dedicată supravegherii algoritmilor și publică rapoarte periodice privind riscurile algoritmice, care merită citite ca o declarație a ceea ce așteaptă înainte de a deveni obiectul unei investigații.
Pe lângă aplicarea legii se află și obligația de notificare a încălcării securității datelor. O încălcare a datelor cu caracter personal trebuie raportată autorității fără întârzieri nejustificate și, acolo unde este posibil, în termen de șaptezeci și două de ore de la data la care se ia cunoștință de ea, cu excepția cazului în care este puțin probabil ca încălcarea să rezulte într-un risc pentru persoane; în cazul în care riscul pentru persoane este ridicat, acestea trebuie, de asemenea, informate. Într-un mediu de inteligență artificială, evaluarea este mai dificilă decât era înainte, deoarece un set de antrenament sau un depozit de caracteristici compromis afectează toate persoanele ale căror date le conține, iar consecințele se extind la fiecare decizie luată de model. Rețineți că aceasta este o obligație separată de obligațiile de raportare a incidentelor în temeiul Cyberbeveiligingswet, implementarea olandeză a NIS2, care se aplică din 15 august 2026 și impune propriile termene de notificare de douăzeci și patru și, respectiv, șaptezeci și două de ore entităților aflate în domeniul său de aplicare. Prezentarea noastră generală a NIS2 și a Legii olandeze privind securitatea cibernetică explică modul în care cele două regimuri se suprapun.
Legea privind inteligența artificială nu înlocuiește GDPR-ul
Legea UE privind inteligența artificială reglementează sistemele de IA ca produse: le clasifică în funcție de risc și impune obligații furnizorilor și implementatorilor. Nu oferă o bază juridică pentru prelucrarea datelor cu caracter personal, iar respectarea acesteia nu spune nimic despre respectarea RGPD. În cazul în care un sistem de IA prelucrează date cu caracter personal, ambele regimuri se aplică integral și în paralel.
Calendarul este important pentru planificare. Interdicțiile privind practicile inacceptabile, obligațiile pentru modelele de IA cu uz general și obligațiile de transparență pentru sistemele care interacționează cu oamenii sau generează conținut sintetic sunt deja în vigoare. Regimul cu risc ridicat a fost amânat de pachetul omnibus digital: obligațiile pentru sistemele cu risc ridicat enumerate în anexa III se aplică acum de la 2 decembrie 2027, iar cele pentru sistemele care sunt componente de siguranță ale produselor reglementate în temeiul anexei I de la 2 august 2028. Propunerea separată de Directivă privind răspunderea pentru IA a fost retrasă, astfel încât răspunderea pentru daunele cauzate de un sistem de IA continuă să fie guvernată de normele olandeze obișnuite privind contractele și răspunderea delictuală și de regimul european de răspundere pentru produse.
Pentru o organizație bazată pe date, consecința practică este că analiza GDPR rămâne constrângerea obligatorie astăzi, în timp ce Legea privind inteligența artificială stabilește ce documentație, testare și supraveghere umană va avea nevoie același sistem înainte de sfârșitul deceniului. Construirea separată a celor două exerciții duplică munca; construirea lor împreună nu. Ghidurile noastre privind Legea UE privind inteligența artificială și sistemele de inteligență artificială cu risc ridicat stabilesc în detaliu clasificarea și obligațiile.
Reclamații și daune de grup: latura civilă a riscului
Amenzile de reglementare nu sunt singura modalitate de expunere, iar în Olanda este posibil să nu fie cea mai mare. Wet afwikkeling massaschade in collectieve actie (WAMCA) permite unei fundații sau asociații care îndeplinește cerințe stricte de guvernanță și finanțare să intenteze o acțiune colectivă pentru daune în numele unui grup definit, cu un regim de renunțare voluntară pentru persoanele cu domiciliul în Olanda. Prelucrarea bazată pe date este o țintă evidentă: o singură decizie de proiectare afectează fiecare utilizator în același mod, aceasta fiind exact omogenitatea de care are nevoie o acțiune colectivă.
RGPD întărește acest aspect din perspectiva sa. Acesta oferă oricărei persoane care a suferit daune materiale sau morale ca urmare a unei încălcări dreptul la despăgubiri din partea operatorului sau a persoanei împuternicite de operator și permite unui organism non-profit activ în domeniul protecției datelor să inițieze acțiuni în numele persoanelor vizate, în unele cazuri fără un mandat din partea acestora. Curtea de Justiție a confirmat că o asociație pentru protecția consumatorilor poate acționa pe această bază.
Există o limită, și este una utilă pentru pârâți. Curtea de Justiție a hotărât că o încălcare a RGPD nu dă naștere, în sine, unui drept la despăgubiri: reclamantul trebuie să demonstreze un prejudiciu real și o legătură de cauzalitate, deși niciun prag de gravitate nu se aplică prejudiciului moral odată ce acesta este stabilit. Prin urmare, despăgubirile individuale în practica olandeză au fost modeste, dar aritmetica unei clase de sute de mii schimbă complet imaginea. Articolul nostru despre cererile colective în cazul daunelor masive descrie modul în care se desfășoară aceste proceduri.
Cine este controlorul atunci când datele provin de peste tot
Proiectele Big Data rareori rămân în interiorul unei singure organizații. Datele sunt îmbogățite de un broker, găzduite de un furnizor de cloud, curățate de o agenție de analiză și introduse într-un model furnizat de un furnizor, iar fiecare dintre aceste relații trebuie caracterizată corect, deoarece alocarea rolurilor determină cine are ce obligație și cine răspunde în fața autorității de reglementare.
Un operator stabilește scopurile și mijloacele prelucrării; o persoană împuternicită de operator acționează numai pe baza instrucțiunilor documentate ale operatorului. În cazul în care două sau mai multe părți stabilesc în comun scopurile și mijloacele, acestea sunt operatori asociați și trebuie să își stabilească responsabilitățile respective într-un acord, în special pentru furnizarea de informații și pentru gestionarea cererilor din partea persoanelor fizice, care își pot exercita în orice caz drepturile împotriva oricăreia dintre ele. Eticheta utilizată în contract nu este decisivă: ceea ce contează este cine decide de fapt de ce și cum sunt prelucrate datele. Un furnizor care își rezervă dreptul de a utiliza datele dumneavoastră pentru a-și îmbunătăți propriul produs a devenit, în această măsură, un operator în propriile scopuri, indiferent de denumirea acordată în acord.
Două clauze din contractele cu furnizorii merită o atenție deosebită în contextul inteligenței artificiale. Prima este cea care permite furnizorului să utilizeze conținutul clienților pentru instruire sau pentru îmbunătățirea serviciilor; dacă este prezentă, dezvăluiți date cu caracter personal unui alt operator și aveți nevoie de o bază și de o notificare pentru această divulgare. A doua este clauza subcontractantului, deoarece furnizorii de modele se bazează frecvent pe alți furnizori și pe infrastructură din afara Spațiului Economic European, ceea ce pune în joc regulile de transfer. Un acord de prelucrare care acoperă obiectul solicitat, dar nu descrie ce se întâmplă de fapt cu datele, este de puțin folos într-o investigație.
În cele din urmă, rețineți că principiul responsabilității pune sarcina probei asupra operatorului. Nu este suficient să respectați reglementările; trebuie să puteți demonstra acest lucru, cu înregistrări, evaluări și acorduri care corespund sistemelor așa cum sunt acestea construite efectiv.
Ce trebuie pus în aplicare înainte de începerea următorului proiect
Conformitatea cu reglementările privind volumele mari de date se asigură încă din etapa de proiectare, deoarece regulamentul impune protecția datelor încă de la proiectare și în mod implicit: măsuri tehnice și organizatorice adecvate trebuie integrate în procesul de prelucrare în sine, iar numai datele cu caracter personal necesare pentru fiecare scop specific pot fi prelucrate în mod implicit. Adaptarea ulterioară este costisitoare și, de obicei, incompletă.
Cinci lucruri fac diferența în practică. Păstrați o evidență a activităților de prelucrare care să descrie efectiv fluxurile de date din spatele fiecărui model, mai degrabă decât departamentele care le dețin. Decideți și notați temeiul juridic pentru fiecare operațiune de prelucrare, inclusiv prelucrarea ulterioară implicată în instruire, și păstrați împreună cu aceasta evaluarea intereselor legitime. Efectuați evaluarea impactului înainte de a colecta datele și consultați autoritatea de supraveghere în cazul în care riscul rezidual rămâne ridicat. Încheiați un acord de prelucrare a datelor cu fiecare furnizor care intră în contact cu datele, inclusiv furnizorii modelului sau ai platformei, și verificați ce au voie să facă cu datele dumneavoastră în propriile scopuri; cerințele sunt stabilite în ghidul nostru privind acordul de prelucrare a datelor . Și verificați unde merg datele: transferurile în afara Spațiului Economic European necesită un mecanism de transfer în temeiul capitolului V din regulament și o evaluare a impactului transferului, iar poziția țărilor terțe individuale se poate schimba.
Mai presus de toate, asigurați-vă că persoanele care construiesc modelele și persoanele care evaluează riscul lucrează la același document. Fundamentele regulamentului în sine sunt rezumate în prezentarea noastră generală a Regulamentului general privind protecția datelor , iar întrebările specifice ridicate de introducerea datelor cu caracter personal într-un sistem de inteligență artificială, de la luarea deciziilor automatizate până la drepturile persoanelor afectate, sunt tratate în articolul nostru complementar despre GDPR și inteligența artificială în Olanda.
Câteva întrebări frecvente
Ce temei juridic ar trebui să folosim pentru antrenarea unui model de IA
În majoritatea contextelor comerciale, răspunsul îl reprezintă interesele legitime, susținute de o evaluare scrisă care acoperă interesul, necesitatea și exercițiul de echilibrare. Consimțământul este preferabil atunci când datele sunt sensibile sau utilizarea ar surprinde persoanele în cauză, dar acesta trebuie să fie cu adevărat liber și revocabil, ceea ce este dificil de organizat pentru un set de instruire. Necesitatea unui contract aproape niciodată nu acoperă dezvoltarea modelului, deoarece instruirea nu este ceea ce a solicitat clientul. Indiferent de motivul ales, înregistrați-l înainte de începerea prelucrării: alegerea retroactivă a unui temei este tratată ca neavând niciun temei.
Se aplică în continuare GDPR dacă anonimizăm datele mai întâi?
Numai dacă anonimizarea funcționează cu adevărat. Datele sunt anonime atunci când reidentificarea nu mai este posibilă în mod rezonabil pentru nimeni, ținând cont de toate mijloacele care pot fi utilizate și de alte seturi de date care ar putea fi combinate cu acestea. Eliminarea numelor, înlocuirea identificatorilor cu hash-uri sau agregarea în grupuri mici nu îndeplinesc de obicei acest standard, iar rezultatul este date pseudonimizate, care rămân supuse integral regulamentului. În cazul în care anonimizarea este baza pentru tratarea unui proiect ca fiind în afara domeniului de aplicare, această concluzie trebuie testată și documentată și revizuită ori de câte ori setul de date se modifică.
Ne putem baza pe excepția de cercetare pentru a reutiliza datele clienților?
Rareori. Prelucrarea ulterioară în scopuri științifice sau statistice este tratată ca fiind compatibilă cu scopul inițial, dar excepția vizează cercetarea efectuată conform standardelor metodologice recunoscute și sub rezerva unor garanții precum pseudonimizarea și restricțiile de acces. Dezvoltarea de produse sau îmbunătățirea modelului efectuată de o parte comercială în propriul beneficiu nu devine cercetare, deoarece implică știința datelor. Dacă testul de compatibilitate nu este îndeplinit pe baza principiilor sale, aveți nevoie de un temei juridic nou și, în majoritatea cazurilor, de informații noi pentru persoanele vizate.
Ce se întâmplă dacă cineva își retrage consimțământul după ce un model a fost antrenat
Retragerea produce efecte pentru viitor și nu face retroactiv ilegală prelucrarea anterioară, dar înseamnă că datele nu mai pot fi utilizate pe această bază. Practic, acest lucru necesită posibilitatea de a elimina persoana respectivă din setul de antrenament și din depozitele și jurnalele de caracteristici și de a reinstrui sau de a se asigura că modelul nu mai reflectă datele acelei persoane acolo unde se poate demonstra că face acest lucru. Acesta este unul dintre motivele pentru care consimțământul este o bază dificilă pentru antrenarea modelului și este o întrebare care merită răspunsă în faza de proiectare, mai degrabă decât după sosirea primei solicitări.
Cum Law and More poate ajuta
Law and More Oferă consultanță organizațiilor olandeze și internaționale cu privire la aspectul de protecție a datelor în domeniul analizei și al inteligenței artificiale: selectarea și documentarea unui temei legal, efectuarea de evaluări ale intereselor legitime și a evaluărilor de impact, redactarea declarațiilor de confidențialitate și a acordurilor de prelucrare care să treacă de control, răspunsuri la Autoritatea de reglementare a persoanelor (Autoriteit Persoonsgegevens) și apărarea reclamațiilor formulate de persoane fizice sau de fundații reprezentative. Dacă planificați un proiect bazat pe date sau dacă o autoritate de reglementare a luat deja legătura cu dumneavoastră, suntem bucuroși să examinăm dosarul împreună cu dumneavoastră.


