GDPR i veliki podaci: zakoniti razlozi za obuku o umjetnoj inteligenciji u Nizozemskoj

Svijetleći digitalni lokot iznad uzorka tiskane ploče u uredu otvorenog tipa

GDPR i veliki podaci nisu nekompatibilni, ali prisiljavaju na izbor koji mnoge organizacije odgađaju: prije nego što prikupite ili ponovno upotrijebite veliki skup podataka, morate biti u mogućnosti navesti zakonsku osnovu za to i pokazati da je obrada potrebna u tu svrhu. U praksi to znači dokumentiranje osnove prema članku 6. Opće uredbe o zaštiti podataka, testiranje je li kasnija upotreba za obuku algoritma kompatibilna sa svrhom za koju su podaci izvorno prikupljeni i procjenu rizika prije nego što se izgradi prvi model. Ovaj članak utvrđuje kako se ta pravila primjenjuju na analitiku velikih razmjera i obuku umjetne inteligencije u Nizozemskoj te gdje Autoriteit Persoonsgegevens povlači granicu.

Što se smatra osobnim podacima u velikom skupu podataka

Apstraktna slika koja predstavlja presjek podataka, umjetne inteligencije i pravnih okvira, s zupčanicima i strujnim krugovima isprepletenim čekićem.

GDPR se primjenjuje na informacije koje se odnose na identificiranu ili identifikabilnu fizičku osobu. U kontekstu velikih podataka taj se prag prelazi puno češće nego što organizacije očekuju, jer se mogućnost identifikacije procjenjuje pozivanjem na sva sredstva za koja je razumno vjerojatno da će ih kontrolor ili bilo tko drugi koristiti za izdvajanje nekoga. Skup podataka o identifikatorima uređaja, tragovima lokacije, zapisima transakcija ili klikovima stoga je gotovo uvijek osobni podatak, čak i kada se ime ne pojavljuje ni u jednom stupcu.

Dva se koncepta redovito miješaju, a razlika odlučuje hoće li se uopće primjenjivati ​​uredba. Pseudonimizirani podaci, gdje su identifikatori zamijenjeni, ali ključ još uvijek negdje postoji, ostaju osobni podaci i u potpunosti podliježu GDPR-u. Anonimizirani podaci, gdje ponovna identifikacija više nije razumno moguća ni za koga, ne spadaju u to. Ljestvica za istinsku anonimizaciju je visoka: agregacija, hashiranje ili uklanjanje izravnih identifikatora obično ostavlja dovoljno otiska prsta da određena strana ponovno identificira pojedince, posebno kada je skup podataka bogat i pokriva dugo razdoblje.

To je važno jer je tvrdnja da je skup podataka anoniman često noseća pretpostavka u cijelom programu umjetne inteligencije. Ako ne uspije, svaki nizvodni korak, od obuke do rasporeda zadržavanja, proveden je bez zakonite osnove. Sigurniji pristup je tretirati skup podataka kao osobne podatke, osim ako dokumentirana analiza ponovne identifikacije ne kaže drugačije, te ponovno provjeriti tu analizu kada se skup podataka obogati ili kombinira s drugim izvorom. Europski odbor za zaštitu podataka također se bavio pitanjem kada se sam model umjetne inteligencije može smatrati anonimnim, a njegov odgovor je da se to ne može pretpostaviti: model obučen na osobnim podacima i dalje može sadržavati te podatke u obliku koji se može izdvojiti i mora se procijeniti od slučaja do slučaja.

Odabir pravne osnove za obuku o velikim podacima i umjetnoj inteligenciji

Slika koja prikazuje oštar kontrast između strukturirane mreže nalik nacrtu i fluidne, šarene maglice, simbolizirajući sukob između GDPR-a i umjetne inteligencije.

Svaka operacija obrade zahtijeva jednu od šest osnova iz članka 6., a osnova se mora odabrati prije početka obrade, a ne rekonstruirati naknadno. Za analitiku velikih razmjera, samo su tri realna kandidata.

Privola je najčišća u teoriji, a najkrhkija u praksi. Mora biti slobodno dana, specifična, informirana i nedvosmislena, te ju mora biti jednako lako povući kao što ju je bilo lako dati. Privola koja je sažeta u općenite uvjete, dobivena kao uvjet usluge kojoj nisu potrebni podaci ili tako široko formulirana da pojedinac ne može vidjeti što se dogovara, neće vrijediti. U slučaju povlačenja privole potreban je tehnički odgovor na pitanje što se događa s modelom koji je već obučen.

Nužnost za izvršenje ugovora je uža nego što se čini. Test je objektivna nužnost za uslugu koju je pojedinac zapravo tražio, a ne komercijalna korisnost. Profiliranje kupca radi poboljšanja sustava za preporuke općenito nije nužno za isporuku proizvoda koji su kupili, a Sud pravde je više puta odbacio pokušaje proširenja ove osnove kako bi obuhvatio bihevioralno oglašavanje i personalizaciju.

To ostavlja legitimne interese, što je osnova na kojoj se mora oslanjati većina obrada velikih razmjera. To zahtijeva tri koraka, dokumentirana tim redoslijedom: utvrđivanje stvarnog i zakonitog interesa, dokazivanje da je obrada potrebna jer ne postoji manje nametljiv način za njezino postizanje i uravnoteženje interesa s pravima i razumnim očekivanjima dotičnih osoba. U presudi nizozemskog suda u vezi s nacionalnim teniskim savezom, Sud pravde potvrdio je 2024. da se isključivo komercijalni interes može kvalificirati kao legitimni interes, ali samo ako su testovi nužnosti i uravnoteženja zaista zadovoljeni. Komercijalna vrijednost je stoga dopušteni interes, a ne licenca.

Posebne kategorije i izvedene karakteristike

Podaci koji otkrivaju rasno ili etničko podrijetlo, politička mišljenja, vjerska uvjerenja, članstvo u sindikatu, zdravlje, seksualni život ili seksualnu orijentaciju, zajedno s genetskim i biometrijskim podacima koji se koriste za identifikaciju, uopće se ne smiju obrađivati ​​osim ako se ne primjenjuje jedna od uskih iznimki iz članka 9. Izričita privola je uobičajeni put; ostali rijetko odgovaraju komercijalnom skupu podataka.

Zamka velikih podataka je u tome što se podaci posebne kategorije ne moraju prikupljati namjerno. Tamo gdje skup podataka omogućuje zaključivanje o zaštićenoj karakteristici, na primjer putem obrazaca kupnje, povijesti lokacija ili sadržaja polja za slobodan tekst, na tu obradu primjenjuje se stroži režim iako nitko nikada nije izravno postavio pitanje. Značajke modela koje djeluju kao zamjene za zaštićenu karakteristiku trebale bi se identificirati tijekom razvoja, a ne nakon pritužbe.

Ograničenje svrhe: možete li ponovno upotrijebiti podatke za treniranje modela

Možete, ali ne automatski. GDPR zahtijeva da se osobni podaci prikupljaju u određene, eksplicitne i legitimne svrhe te da se ne obrađuju dalje na način koji nije kompatibilan s tim svrhama. Obuka algoritma na podacima koji su prikupljeni za ispunjenje narudžbi, korisničku podršku ili sprječavanje prijevare daljnja je operacija obrade i zakonita je samo ako prođe test kompatibilnosti koji je propisan uredbom.

Taj test nije formalnost. On postavlja pitanja o vezi između izvorne i nove svrhe, kontekstu u kojem su podaci prikupljeni i što pojedinac može razumno očekivati ​​na toj osnovi, prirodi podataka i jesu li uključene posebne kategorije, mogućim posljedicama nove obrade te postojanju zaštitnih mjera poput pseudonimizacije ili enkripcije. Skup podataka medicinskih ili financijskih zapisa neće proći test, dok bi ga skup podataka anonimiziranih operativnih zapisa prošao.

Postoji jedan prečac, i on je uži nego što se obično pretpostavlja. Daljnja obrada za arhiviranje u javnom interesu, za znanstvena ili povijesna istraživanja ili u statističke svrhe tretira se kao kompatibilna, pod uvjetom da su na snazi ​​zaštitne mjere za istraživačku obradu. Razvoj komercijalnog modela prikriven kao istraživanje ne ispunjava uvjete; iznimka je usmjerena na istinsko istraživanje podložno metodološkim i etičkim standardima, a ne na poboljšanje proizvoda. Tamo gdje test kompatibilnosti nije ispunjen, potrebna vam je nova pravna osnova i, u većini slučajeva, nove informacije za dotične ljude.

Praktična posljedica je da se ograničenje svrhe mora rješavati u trenutku prikupljanja. Izjave o privatnosti koje opisuju svrhe dovoljno širokim terminima da su besmislene neće spasiti kasniju obuku, jer test promatra što pojedinac može razumno očekivati, a ne što tehnički dopušta izrada. Naš vodič za pisanje politike privatnosti u Nizozemskoj utvrđuje kako opisati svrhe na način koji je i iskren i upotrebljiv.

Minimizacija, zadržavanje i točnost kada model želi sve

Minimizacija podataka zahtijeva da osobni podaci budu adekvatni, relevantni i ograničeni na ono što je potrebno. To načelo je uistinu u suprotnosti s metodom razvoja čija je logika da više podataka proizvodi bolji model, a napetost se ne može riješiti njihovim ignoriranjem. Ono što se može riješiti jest dokumentiranim argumentom: koja su polja potrebna za navedenu svrhu, što je testirano bez njih i zašto je ostatak odbačen. Kontrolor koji može pokazati da ta analiza ima obranjiv stav čak i kada je skup podataka velik. Kontrolor koji je sve zadržao jer je pohrana jeftina nema.

Ograničenje pohrane s vremenom postavlja isto pitanje. Podaci za obuku, pohrane značajki, kontrolne točke modela i zapisnici zaključivanja spadaju u obvezu čuvanja, a svaki zahtijeva svoje razdoblje vezano uz svrhu. Zapisnici zaključivanja često se zaboravljaju i često sadrže više osobnih podataka nego što ih je ikada sadržavao skup za obuku.

Točnost je načelo koje se u ovom kontekstu najčešće zanemaruje i ima pravnu prednost koju je lako previdjeti. Osobni podaci moraju biti točni i, gdje je to potrebno, ažurni, a pojedinci imaju pravo na ispravak. Tamo gdje model daje rezultat o prepoznatljivoj osobi, taj rezultat je sam po sebi osobni podatak. Zaključak da je netko loš kreditni rizik, vjerojatni prevarant ili neprikladan kandidat je podatak o toj osobi, može biti netočan i može se osporiti. Izgradnja sustava u kojem se takvi rezultati ne mogu ispraviti stvara problem usklađenosti koji nikakva količina dokumentacije neće naknadno riješiti.

Kada je procjena učinka na zaštitu podataka obvezna

Stroga zgrada nizozemske vlade s povećalom postavljenim iznad nje, koje simbolizira regulatorni nadzor.

Procjena učinka na zaštitu podataka obvezna je kada je vjerojatno da će neka vrsta obrade rezultirati visokim rizikom za prava i slobode pojedinaca, a uredba posebno navodi tri slučaja: sustavna i opsežna procjena osobnih aspekata na temelju automatizirane obrade, uključujući profiliranje, na kojoj se temelje odluke s pravnim ili slično značajnim učincima; obrada posebnih kategorija podataka ili podataka o kaznenim osudama velikih razmjera; i sustavno praćenje javno dostupnog područja u velikim razmjerima. Većina ozbiljnih projekata velikih podataka spada u prvu ili drugu kategoriju.

Autoriteit Persoonsgegevens također je objavio popis postupaka obrade za koje je u Nizozemskoj uvijek potrebna procjena, a koji obuhvaća područja kao što su profiliranje velikih razmjera, sustavna procjena zaposlenika, platforme za zdravstvene podatke i korištenje sustava kamera. Taj popis trebao bi biti prvi dokument koji se konzultira na početku projekta, jer uklanja raspravu o tome je li procjena potrebna.

Dvije su točke o vremenu odlučujuće. Procjena se mora provesti prije početka obrade, što u projektu umjetne inteligencije znači prije nego što se prikupe podaci za obuku, a ne prije implementacije. A tamo gdje procjena pokaže visoki preostali rizik koji ne možete ublažiti, morate se konzultirati s nadzornim tijelom prije nego što nastavite. Preskakanje tih konzultacija samo po sebi predstavlja kršenje, neovisno o tome je li obrada zakonita.

Korisna procjena algoritamskog sustava nadilazi standardni predložak. Bilježi koji izvori podataka hrane model i na kojoj osnovi, što model smije samostalno odlučivati, a što odlučuje čovjek, kako se rezultat objašnjava pogođenoj osobi, kako su podaci za obuku testirani na pristranost prema zaštićenim skupinama i što se događa ako je model pogrešan. To su pitanja koja regulator prvo postavlja.

Kako Autoriteit Persoonsgegevens to provodi

Slika koja prikazuje napuknuti digitalni štit s protokom podataka koji cure, što predstavlja kršenje podataka u sustavu pokretanom umjetnom inteligencijom.

Nizozemsko nadzorno tijelo je Autoriteit Persoonsgegevens, koje provodi GDPR zajedno s nizozemskim provedbenim zakonom, Uitvoeringswet AVG. Njegove ovlasti sežu od upozorenja i opomene do naloga koji podliježe plaćanju kazne, privremenoj ili trajnoj zabrani obrade i administrativnoj novčanoj kazni. Uredba postavlja gornje granice: do deset milijuna eura ili dva posto ukupnog godišnjeg prometa na svjetskoj razini za nižu razinu, te do dvadeset milijuna eura ili četiri posto za kršenje osnovnih načela, pravnih osnova, prava ispitanika i pravila o međunarodnim prijenosima, ovisno o tome koji je iznos veći.

U nizozemskoj praksi vidljive su dvije teme provedbe i obje se izravno odnose na velike podatke. Prva je transparentnost: znatan udio nedavnih akcija odnosi se na izjave o privatnosti koje ne objašnjavaju razumljivim jezikom koji se podaci koriste, u koju svrhu i koliko dugo. Nejasni opisi svrhe tretiraju se kao kršenje sami po sebi, a ne kao nedostatak u izradi. Druga je algoritamski nadzor. Tijelo ima posebnu jedinicu za nadzor algoritama i objavljuje periodična izvješća o algoritamskim rizicima, koja vrijedi pročitati kao izjavu o tome što očekuje prije nego što postane predmet istrage.

Uz provedbu zakona postoji i dužnost obavještavanja o povredi. Povreda osobnih podataka mora se prijaviti nadležnom tijelu bez nepotrebnog odgađanja i, gdje je to izvedivo, u roku od sedamdeset i dva sata od saznanja o njoj, osim ako je malo vjerojatno da će povreda rezultirati rizikom za pojedince; tamo gdje je rizik za pojedince visok, i oni moraju biti obaviješteni. U okruženju umjetne inteligencije procjena je teža nego što je prije bila, jer kompromitirani skup za obuku ili pohrana značajki utječe na sve čije podatke sadrži, a posljedice se protežu na svaku odluku koju je model donio. Imajte na umu da je ovo zasebna obveza od dužnosti prijavljivanja incidenata prema Cyberbeveiligingswetu, nizozemskoj implementaciji NIS2, koja se primjenjuje od 15. kolovoza 2026. i nameće vlastite rokove za obavještavanje od dvadeset i sedamdeset i dva sata subjektima unutar svog područja djelovanja. Naš pregled NIS2 i nizozemskog Zakona o kibernetičkoj sigurnosti objašnjava kako se ta dva režima međusobno nadovezuju.

Zakon o umjetnoj inteligenciji ne zamjenjuje GDPR

Zakon EU o umjetnoj inteligenciji regulira sustave umjetne inteligencije kao proizvode: klasificira ih prema riziku i nameće obveze pružateljima i implementatorima. Ne pruža pravnu osnovu za obradu osobnih podataka, a usklađenost s njim ne govori ništa o usklađenosti s GDPR-om. Tamo gdje sustav umjetne inteligencije obrađuje osobne podatke, oba režima primjenjuju se u cijelosti i paralelno.

Vremenski raspored je važan za planiranje. Zabrane neprihvatljivih praksi, obveze za modele umjetne inteligencije opće namjene i obveze transparentnosti za sustave koji komuniciraju s ljudima ili generiraju sintetički sadržaj već su na snazi. Režim visokog rizika odgođen je digitalnim omnibus paketom: obveze za sustave visokog rizika navedene u Prilogu III sada se primjenjuju od 2. prosinca 2027., a one za sustave koji su sigurnosne komponente reguliranih proizvoda prema Prilogu I. od 2. kolovoza 2028. Zasebni prijedlog za Direktivu o odgovornosti za umjetnu inteligenciju povučen je, pa odgovornost za štetu uzrokovanu sustavom umjetne inteligencije i dalje uređuju obična nizozemska pravila o ugovorima i deliktima te europski režim odgovornosti za proizvod.

Za organizaciju vođenu podacima, praktična posljedica je da analiza GDPR-a ostaje obvezujuće ograničenje danas, dok Zakon o umjetnoj inteligenciji određuje koja će dokumentacija, testiranje i ljudski nadzor biti potrebni istom sustavu prije kraja desetljeća. Izgradnja dviju vježbi odvojeno duplicira posao; njihova zajednička izgradnja ne. Naši vodiči za Zakon EU o umjetnoj inteligenciji i za visokorizične sustave umjetne inteligencije detaljno navode klasifikaciju i obveze.

Grupni zahtjevi i odštete: građanska strana rizika

Regulatorne kazne nisu jedina izloženost, a u Nizozemskoj možda nisu najveće. Zakon o kolektivnoj tužbi Wet afwikkeling massaschade in collectieve actie (WAMCA) omogućuje zakladi ili udruzi koja ispunjava stroge uvjete upravljanja i financiranja da pokrene kolektivnu tužbu za naknadu štete u ime definirane skupine, s režimom izuzeća za osobe s prebivalištem u Nizozemskoj. Obrada podataka je očiti cilj: jedna odluka o dizajnu utječe na svakog korisnika na isti način, što je upravo homogenost koja je potrebna kolektivnoj tužbi.

GDPR to samo po sebi pojačava. Daje svakome tko je pretrpio materijalnu ili nematerijalnu štetu kao posljedicu kršenja prava pravo na naknadu od kontrolora ili obrađivača te omogućuje neprofitnom tijelu aktivnom u području zaštite podataka da pokrene postupak u ime ispitanika, u nekim slučajevima bez njihovog mandata. Sud pravde potvrdio je da udruga za zaštitu potrošača može djelovati na toj osnovi.

Postoji ograničenje, i ono je korisno za tuženike. Sud je presudio da kršenje GDPR-a samo po sebi ne daje pravo na naknadu: tužitelj mora dokazati stvarnu štetu i uzročnu vezu, iako se ne primjenjuje prag ozbiljnosti na nematerijalnu štetu nakon što se utvrdi. Pojedinačne nagrade u nizozemskoj praksi stoga su bile skromne, ali aritmetika klase stotina tisuća potpuno mijenja sliku. Naš članak o kolektivnim tužbama u slučaju masovne štete opisuje kako ti postupci teku.

Tko je kontrolor kada podaci dolaze odasvud?

Projekti velikih podataka rijetko ostaju unutar jedne organizacije. Podaci se obogaćuju od strane brokera, hostiraju ih pružatelji usluga u oblaku, čiste ih analitičke agencije i unose u model koji pruža dobavljač, a svaki od tih odnosa mora biti ispravno okarakteriziran, jer raspodjela uloga određuje tko nosi koju obvezu i tko odgovara regulatoru.

Kontrolor određuje svrhe i sredstva obrade; izvršitelj obrade djeluje samo na temelju dokumentiranih uputa kontrolora. Kada dvije ili više stranaka zajednički određuju svrhe i sredstva, one su zajednički kontrolori i moraju dogovorom utvrditi svoje odgovornosti, posebno za pružanje informacija i za rješavanje zahtjeva pojedinaca, koji u svakom slučaju mogu ostvariti svoja prava protiv bilo kojeg od njih. Oznaka korištena u ugovoru nije odlučujuća: važno je tko zapravo odlučuje zašto i kako se podaci obrađuju. Dobavljač koji zadržava pravo koristiti vaše podatke za poboljšanje vlastitog proizvoda u toj je mjeri postao kontrolor za vlastite svrhe, bez obzira na to kako se to naziva u ugovoru.

Dvije klauzule u ugovorima s dobavljačima zaslužuju posebnu pozornost u kontekstu umjetne inteligencije. Prva je ona koja dopušta pružatelju usluga korištenje korisničkog sadržaja za obuku ili poboljšanje usluge; ako je prisutna, otkrivate osobne podatke drugom kontroloru i potrebna vam je osnova i obavijest za to otkrivanje. Druga je klauzula o podobrađivaču, jer se pružatelji modela često oslanjaju na daljnje dobavljače i na infrastrukturu izvan Europskog gospodarskog prostora, što dovodi do primjene pravila prijenosa. Ugovor o obradi koji pokriva potrebnu temu, ali ne opisuje što se zapravo događa s podacima, od male je koristi u istrazi.

Konačno, imajte na umu da načelo odgovornosti stavlja teret dokazivanja na kontrolora. Nije dovoljno biti u skladu s propisima; morate to moći dokazati, uz pomoć zapisa, procjena i sporazuma koji odgovaraju sustavima onakvima kakvi su stvarno izgrađeni.

Što treba uspostaviti prije početka sljedećeg projekta

Usklađenost za velike podatke gradi se u fazi projektiranja, jer uredba zahtijeva zaštitu podataka već u fazi projektiranja i po zadanim postavkama: odgovarajuće tehničke i organizacijske mjere moraju se integrirati u samu obradu, a samo osobni podaci potrebni za svaku određenu svrhu mogu se obrađivati ​​po zadanim postavkama. Naknadna ugradnja je skupa i obično nepotpuna.

Pet stvari čini razliku u praksi. Vodite evidenciju aktivnosti obrade koja zapravo opisuje tokove podataka iza svakog modela, a ne odjele koji ih posjeduju. Odlučite i zapišite pravnu osnovu za svaku operaciju obrade, uključujući daljnju obradu uključenu u obuku, te uz nju priložite procjenu legitimnih interesa. Provedite procjenu učinka prije prikupljanja podataka i konzultirajte se s nadzornim tijelom u slučajevima kada je preostali rizik i dalje visok. Sklopite ugovor o obradi podataka sa svakim dobavljačem koji dolazi u dodir s podacima, uključujući pružatelje modela ili platforme, i provjerite što im je dopušteno učiniti s vašim podacima za vlastite potrebe; zahtjevi su navedeni u našem vodiču za ugovor o obradi podataka . I provjerite kamo podaci idu: prijenosi izvan Europskog gospodarskog prostora zahtijevaju mehanizam prijenosa prema Poglavlju V. uredbe i procjenu učinka prijenosa, a stav pojedinih trećih zemalja može se promijeniti.

Prije svega, neka ljudi koji izrađuju modele i ljudi koji procjenjuju rizik rade na istom dokumentu. Temelji same uredbe sažeti su u našem pregledu Opće uredbe o zaštiti podataka , a specifična pitanja koja se postavljaju unošenjem osobnih podataka u sustav umjetne inteligencije, od automatiziranog donošenja odluka do prava pogođenih osoba, obrađena su u našem popratnom članku o GDPR-u i umjetnoj inteligenciji u Nizozemskoj.

Nekoliko uobičajenih pitanja

Koju pravnu osnovu trebamo koristiti za obuku AI modela

U većini komercijalnih okruženja odgovor su legitimni interesi, potkrijepljeni pisanom procjenom koja obuhvaća interes, nužnost i vježbu uravnoteženja. Privola je poželjnija kada su podaci osjetljivi ili bi upotreba iznenadila dotične osobe, ali mora biti istinski slobodna i opoziva, što je teško organizirati za skup za obuku. Nužnost ugovora gotovo nikada ne pokriva razvoj modela, jer obuka nije ono što je kupac tražio. Koju god osnovu odabrali, zabilježite je prije početka obrade: retroaktivni odabir osnove tretira se kao da uopće nema osnove.

Primjenjuje li se GDPR i dalje ako prvo anonimiziramo podatke

Samo ako anonimizacija zaista funkcionira. Podaci su anonimni kada ponovna identifikacija više nije razumno moguća ni za koga, uzimajući u obzir sva sredstva koja će se vjerojatno koristiti i druge skupove podataka koji bi se mogli kombinirati s njima. Uklanjanje imena, zamjena identifikatora hashovima ili agregiranje u male grupe obično ne zadovoljava taj standard, a rezultat su pseudonimizirani podaci koji ostaju u potpunosti podložni uredbi. Tamo gdje je anonimizacija osnova za tretiranje projekta kao izvan opsega, taj zaključak treba testirati i dokumentirati te ponovno razmotriti svaki put kada se skup podataka promijeni.

Možemo li se osloniti na iznimku istraživanja za ponovnu upotrebu podataka o kupcima?

Rijetko. Daljnja obrada u znanstvene ili statističke svrhe tretira se kao kompatibilna s izvornom svrhom, ali iznimka je usmjerena na istraživanje provedeno prema priznatim metodološkim standardima i podložno zaštitnim mjerama poput pseudonimizacije i ograničenja pristupa. Razvoj proizvoda ili poboljšanje modela koje provodi komercijalna stranka za vlastitu korist ne postaje istraživanje jer uključuje znanost o podacima. Ako test kompatibilnosti nije ispunjen sam po sebi, potrebna vam je nova pravna osnova i, u većini slučajeva, nove informacije za dotične pojedince.

Što se događa ako netko povuče privolu nakon što je model obučen

Povlačenje stupa na snagu za budućnost i ne čini raniju obradu retroaktivno nezakonitom, ali znači da se podaci više ne smiju koristiti na toj osnovi. Praktično, to zahtijeva mogućnost uklanjanja pojedinca iz skupa za obuku i iz pohrana značajki i zapisa, te ponovnog treniranja ili na drugi način osiguravanja da model više ne odražava podatke te osobe tamo gdje se to može pokazati. To je jedan od razloga zašto je privola teška osnova za obuku modela i to je pitanje na koje vrijedi odgovoriti u fazi dizajniranja, a ne nakon što stigne prvi zahtjev.

Kako Law and More može pomoći

Law and More savjetuje nizozemske i međunarodne organizacije u vezi sa zaštitom podataka u području analitike i umjetne inteligencije: odabir i dokumentiranje pravne osnove, provođenje procjena legitimnih interesa i procjena utjecaja, izrada izjava o privatnosti i ugovora o obradi koji podliježu kontroli, odgovaranje na zahtjeve Autoriteit Persoonsgegevens i obrana od tužbi koje podnose pojedinci ili reprezentativne zaklade. Ako planirate projekt temeljen na podacima ili vas je regulator već kontaktirao, rado ćemo s vama pregledati spis.

Trebate pravnu pomoć?

Kontakt Law & More za stručno savjetovanje o vašim pravnim pitanjima. Naš višejezični tim vam je spreman pomoći.

Vezani članci

Kada javni tužitelj odluči da neće pokrenuti kazneni progon ili odustane od slučaja, ta odluka je

Gotovo svaka tvrtka koja posluje u Nizozemskoj outsourcingom daje nešto što se tiče osobnih podataka: obračun plaća, hosting,

Uredba EU 261/2004 daje putnicima u zračnom prometu pravo na pomoć, povrat novca ili preusmjeravanje,

Ako se suočavate s elektroničkim nasiljem ili online klevetom u Nizozemskoj, nizozemski zakon nudi tri

Zaštitite se od kibernetičkog kriminala u Nizozemskoj! Istražite nizozemske zakone, razumite svoja prava i naučite
Istražite oslobađajuću presudu kako biste razumjeli njezin značaj, kako funkcionira u pravu i njezine implikacije za

Budite u toku s nizozemskim pravom

Pretplatite se na naš newsletter za najnovije pravne uvide, regulatorne novosti i praktične savjete.