Kio estas la GDPR kaj kiel ĝi aplikas al AI?
Privateco, sekureco kaj identeco
La GDPR estas la EU General Data Protection Regulation (Regulamento (EU) 2016/679), la leĝo reganta kiel personaj datumoj pri homoj en la EU estas pritraktataj. Ĝi ne estas AI-leĝo, sed ĝi plene aplikas ĉiufoje kiam AI-sistemo trejnas sur, aŭ funkcias sur, personaj datumoj. Tio signifas ke kontrolantoj bezonas laŭleĝan bazon, devas esti travideblaj, devas respekti la rajtojn de datumsubjektoj, kaj devas zorge trakti profiladon, aŭtomatan decidadon kaj specialkategoriajn datumojn.
Reviziita de Jackie, Head of Learning & Development, Levellers - Laste reviziita la 8-an de junio 2026
Kion tio signifas
La GDPR estas la centra datumprotekta leĝo de la Eŭropa Unio. Ĝi ekvalidis la 25-an de majo 2018 kaj aplikas rekte en ĉiu EU- kaj EEA-membra ŝtato. Ĝi fiksas regulojn por ĉiu organizo kiu pritraktas personajn datumojn, tio estas ĉian informon rilatan al identigita aŭ identigebla vivanta persono. Ĝi ne reguligas AI kiel tian. Ĝi reguligas personajn datumojn, sendepende de kiu teknologio estas uzata por trakti ilin.
Ĉar tiom da AI estas konstruita kaj funkciigata sur personaj datumoj, la GDPR estas unu el la ĉefaj leĝoj kiujn AI-programistoj kaj -deplojantoj en Eŭropo devas sekvi. Ne ekzistas AI-escepto. Se modelo estas trejnita sur personaj datumoj, aŭ uzata por fari decidojn pri homoj, la GDPR aplikas en ĉiu etapo. Ĉi tiu paĝo klarigas la Regulamenton mem kaj la partojn plej gravajn por AI.
Ĉi tiu paĝo traktas la specifan EU-instrumenton. La pli vasta kampo de datumprotekto, la ĝenerala temo, estas kovrita sur aparta paĝo. La UK havas sian propran preskaŭ identan version, la UK GDPR, kiu nun malrapide diverĝas kaj estas mallonge klarigita sube.
Kial ĝi gravas
La GDPR gravas por AI ĉar ĝi jam estas devigata kontraŭ AI-sistemoj, kaj la punoj estas altaj. La plej alta nivelo de monpunoj atingas 20 milionojn da eŭroj aŭ 4 procentojn de la tuta tutmonda jara prometo, depende de kio estas pli alta, por malobservoj de kernaj principoj kaj rajtoj de datumsubjektoj. Reguligistoj uzis ĉi tiujn povojn. La itala Garante punis OpenAI per 15 milionoj da eŭroj en sia decido de la 20-a de decembro 2024 pri ChatGPT, kaj la nederlanda instanco punis Clearview AI per 30,5 milionoj da eŭroj pro ĝia vizaĝrekona datumbazo. Naciaj tribunaloj povas nuligi devigadon, kiel okazis en la OpenAI-kazo, sed la subaj devoj restas.
Por ĉiu gvidanto deplojanta AI en Eŭropo, la GDPR estas la minimuma postulo. Ĝi regas la trejnajn datumojn, la travideblecon ŝuldatan al homoj, la rajtojn kiujn individuoj povas ekzerci, kaj la sekurigojn postulatajn kie decidoj estas aŭtomatigitaj. Erari ĉi tie ne estas nur konformeca risko. Ĝi povas devigi retrejnadon, forigon de datumoj, aŭ en la plej gravaj kazoj forigon de modelo.
Kiel ĝi funkcias
Kio estas la Regulamento kaj kion ĝi kovras
La GDPR estas Regulamento (EU) 2016/679. Kiel Regulamento prefere ol Direktivo, ĝi aplikas rekte tra la EU sen ke ĉiu lando bezonas pasi sian propran transpozan leĝon, kvankam membroŝtatoj retenas iom da spaco por aldoni naciajn regulojn en specifaj areoj. Ĝia materiala amplekso, fiksita en Artikolo 2, kovras la pritraktadon de personaj datumoj tute aŭ parte per aŭtomatigitaj rimedoj, kaj ne-aŭtomatan pritraktadon de datumoj konservataj en arkiva sistemo. Ĝi ne aplikas al vere anonimaj datumoj, tio estas informo kiu ne rilatas al identigebla persono. Ĝi ankaŭ ne aplikas al pure persona aŭ hejma agado, aŭ al areoj ekster EU-leĝo kiel nacia sekureco.
La ĉefaj konstrubrikoj estas difinitaj en Artikolo 4. Personaj datumoj estas ĉia informo rilata al identigita aŭ identigebla natura persono. Pritraktado estas preskaŭ ĉio farata kun tiuj datumoj, de kolektado ĝis konservado ĝis forigo. Kontrolanto decidas kial kaj kiel datumoj estas pritraktataj. Procesanto agas laŭ la instrukcioj de la kontrolanto. Pseŭdonimigitaj datumoj estas ankoraŭ personaj datumoj. Nur vere anonimaj datumoj falas ekster la Regulamenton.
Teritoria amplekso laŭ Artikolo 3
Artikolo 3 donas al la GDPR ĝian longan atingon. Laŭ la establa kriterio en Artikolo 3(1), la Regulamento aplikas al pritraktado en la kunteksto de la agadoj de establaĵo en la EU, sendepende de kie la pritraktado efektive okazas. Laŭ la celada kriterio en Artikolo 3(2), ĝi ankaŭ aplikas al organizoj ekster la EU kie ili pritraktas datumojn de homoj en la EU rilate al ofertado de varoj aŭ servoj al ili, aŭ monitorado de ilia konduto en la EU. Tial US-bazita AI-kompanio sen EU-oficejo povas ankoraŭ fali sub la GDPR. La Clearview AI-kazoj dependis ĝuste de ĉi tiu punkto: la kompanio argumentis ke ĝi estis ekster la GDPR ĉar ĝi havis neniun EU-establaĵon, kaj eŭropaj reguligistoj malakceptis tiun argumenton.
La principoj en Artikolo 5
Artikolo 5 fiksas sep principojn kiuj regas ĉian pritraktadon. Personaj datumoj devas esti pritraktataj laŭleĝe, juste kaj travideble. Ili devas esti kolektitaj por specifitaj, eksplicitaj kaj legitimaj celoj kaj ne uzataj en nekongruaj manieroj, regulo nomata celolimigo. Ili devas esti adekvataj, relevantaj kaj limigitaj al tio kio estas necesa, nomata datumminimumigo. Ili devas esti precizaj kaj konservataj ĝisdataj. Ili ne devas esti konservataj pli longe ol necese, nomata konservadolimigo. Ili devas esti konservataj sekure, nomata integriteco kaj konfidenceco. Fine, laŭ la respondeca principo en Artikolo 5(2), la kontrolanto devas povi demonstri konformecon kun ĉiuj ĉi tiuj. Ĉi tiuj principoj estas la dorsoosto de la Regulamento, kaj la plej granda parto de devigado kontraŭ AI spuras reen al unu aŭ pli el ili.
Laŭleĝaj bazoj en Artikolo 6
Por laŭleĝe pritrakti personajn datumojn vi bezonas unu el la ses laŭleĝaj bazoj en Artikolo 6(1): konsento, plenumado de kontrakto, konformeco kun laŭleĝa devo, protekto de vitalaj interesoj, plenumado de tasko en la publika intereso aŭ oficiala aŭtoritato, aŭ legitimaj interesoj. Neniu sola bazo estas supera, kaj konsento ne estas la defaŭlto. Por komerca AI-trejnado, legitimaj interesoj laŭ Artikolo 6(1)(f) estas ofte la plej relevanta bazo, sed ĝi postulas dokumentitan tritaŭzan takson, kiu estas klarigita sube. La kontrolanto devas identigi la bazon antaŭ ol pritraktado komenciĝas kaj informi homojn pri kiu bazo aplikas.
Rajtoj de datumsubjektoj, Artikoloj 12 ĝis 22
Ĉapitro III donas al individuoj aron da devigaj rajtoj. Artikolo 12 postulas ke informo kaj respondoj estu koncizaj, travideblaj, kompreneblaj kaj alireblaj. Artikoloj 13 kaj 14 postulas ke kontrolantoj informu homojn pri pritraktado, ĉu la datumoj venis rekte de ili aŭ el alia fonto kiel retpaĝa skrapado. Artikolo 15 estas la rajto de aliro, la plej ekzercita kaj plej litigita rajto. Artikolo 16 estas rektigo. Artikolo 17 estas forigo, la rajto esti forgesita, kiu ne estas absoluta kaj estas submetita al la esceptoj en Artikolo 17(3). Artikolo 18 estas restrikto. Artikolo 20 estas datumporteblo. Artikolo 21 estas la rajto obĵeti. Artikolo 22 kovras aŭtomatajn decidojn kaj estas diskutita sube. Ĉi tiuj rajtoj aplikas al AI same kiel al ĉia alia pritraktado, kio levas malfacilajn praktikajn demandojn kiam personaj datumoj estas enkonstruitaj en trejnita modelo.
Laŭleĝa bazo por AI-trejnaj datumoj
Trejni modelon sur personaj datumoj estas pritraktado kaj bezonas laŭleĝan bazon. En Opinio 28/2024, adoptita la 17-an de decembro 2024 laŭ peto de la irlanda datumprotekta komisiono, la Eŭropa Datumprotekta Estraro konfirmis ke legitima intereso povas esti valida bazo por evoluigi kaj deploji AI-modelojn, sed nur kie tritaŭza testo estas plenumita. La kontrolanto devas identigi legitiman intereson kiu estas laŭleĝa, klare formulita kaj reala prefere ol spekulativa. La kontrolanto devas montri ke la pritraktado estas necesa, signifante ke ne ekzistas malpli entrudema maniero atingi la celon, kun atento al datumminimumigo. Kaj la kontrolanto devas fari ekvilibran takson, pesante la intereson kontraŭ la rajtoj, liberecoj kaj raciaj atendoj de la homoj kies datumoj estas uzataj. La Opinio emfazis ke ĉi tio estas kazo-post-kazo analizo. La itala monpuno kontraŭ OpenAI baziĝis parte sur konstato ke personaj datumoj estis uzataj por trejni ChatGPT sen antaŭe identigi adekvacan laŭleĝan bazon.
Anonimeco de modeloj kaj nelaŭleĝaj trejnaj datumoj
Opinio 28/2024 ankaŭ traktis kiam modelo povas esti konsiderata anonima, kaj do ekster la GDPR. La EDPB fiksas altan baron: kaj la verŝajneco de eltiro de personaj datumoj el la modelo kaj la verŝajneco de akiro de ili per demandoj devas esti nesignifaj, konsiderante ĉiujn rimedojn kiuj estas racie verŝajne uzataj. Ĉi tio devas esti taksata modelo post modelo. La Opinio plie avertis ke se modelo estas evoluigita uzante nelaŭleĝe pritraktatajn personajn datumojn, ĉi tio povas malpurigi postan deplojaron, krom se la modelo estis ĝuste anonimigita. En gravaj kazoj kontrolaj instancoj povas ordoni forigon de trejnaj datumoj aŭ eĉ de la modelo mem, kvankam tiaj paŝoj devas esti proporciaj.
Travidebleco por AI
Travidebleco laŭ Artikoloj 12 ĝis 14 postulas ke homoj estu informitaj, en klara lingvaĵo, kiel iliaj datumoj estas uzataj. Por AI ĉi tio estas postulema ĉar modeloj estas kompleksaj kaj trejnaj datumoj estas ofte skrapitaj el publikaj fontoj. Kie aŭtomata decidado laŭ Artikolo 22 estas implikita, kontrolantoj ankaŭ devas doni signifan informon pri la logiko implikita kaj la signifo kaj antaŭviditaj konsekvencoj por la individuo. La travidebleca principo en Artikolo 5, kaj la informaj devoj en Artikoloj 13 kaj 14, ambaŭ estis cititaj en devigado kontraŭ OpenAI kaj Clearview AI.
Aŭtomata decidado kaj profilado, Artikolo 22
Artikolo 22 donas al homoj la rajton ne esti submetitaj al decido bazita sole sur aŭtomata pritraktado, inkluzive de profilado, kiu produktas laŭleĝajn efikojn aŭ simile signifajn efikojn. Ĉi tio estas ofte mislegata kiel absoluta malpermeso. Ĝi estas pli bone komprenata kiel principa malpermeso kun esceptoj: la decido estas permesata kie ĝi estas necesa por kontrakto, aŭtorizita de EU- aŭ membroŝtata leĝo kun sekurigoj, aŭ bazita sur eksplicita konsento. Kie ĝi estas permesata, sekurigoj devas inkluzivi la rajton al homa interveno, al esprimo de vidpunkto kaj al kontestado de la decido. En la CJEU-juĝo de la 7-a de decembro 2023, Kazo C-634/21 (SCHUFA Holding, OQ v Land Hessen), la Kortumo decidis ke kreditreferenca agentejo generanta verŝajnecan poentaron mem plenumas aŭtomatan individuan decidadon laŭ Artikolo 22(1) kie tria partio forte dependas de tiu poentaro. En la Dun and Bradstreet-kazo (C-203/22, februaro 2025), la Kortumo decidis ke kontrolantoj devas doni signifan informon pri la proceduroj kaj principoj malantaŭ tiaj decidoj, kaj ke komercaj sekretoj ne povas esti uzataj por nei al la datumsubjekto ĉian klarigon.
Specialkategoriaj datumoj, Artikolo 9
Artikolo 9 malpermesas defaŭlte pritraktadon de specialkategoriaj datumoj. Ĉi tiuj kategorioj inkluzivas datumojn malkaŝantajn rasan aŭ etnan originon, politikajn opiniojn, religiajn aŭ filozofiajn kredojn, sindikata membreco, genetikajn datumojn, biometriajn datumojn uzatajn por unika identigo, sanajn datumojn, kaj datumojn pri la seksa vivo aŭ seksa orientiĝo de persono. Pritraktado estas permesata nur kie escepto laŭ Artikolo 9(2) aplikas, kiel eksplicita konsento aŭ substanca publika intereso. Ĉi tio estas dua tavolo aldone al la laŭleĝa bazo de Artikolo 6, do ambaŭ devas esti plenumitaj. Por AI ĉi tio gravas en du manieroj. Unue, biometria AI kiel vizaĝrekono pritraktas specialkategoriajn datumojn rekte, kio estas la kialo kial Clearview AI estis trovita malobservi Artikolon 9. Due, modeloj povas konkludi specialkategoriajn datumojn, ekzemple sanon aŭ politikajn vidpunktojn, kaj konkluzitaj sentemaj datumoj povas fali ene de Artikolo 9 depende de kiom intenca kaj certa la konkludo estas.
Datumprotektaj efikotaksoj, Artikolo 35
Artikolo 35 postulas datumprotektan efikotakson, aŭ DPIA, kie tipo de pritraktado verŝajne rezultigos altan riskon por la rajtoj kaj liberecoj de homoj, precipe kiam uzante novajn teknologiojn. Artikolo 35(3) listigas tri kazojn kiuj ĉiam postulas unu: sistema kaj ampleksa aŭtomata taksado kun signifaj efikoj, grandskala pritraktado de specialkategoriaj datumoj, kaj grandskala sistema monitorado de publikaj areoj. Multa AI falas en ĉi tiujn kategoriojn. La listo de la ICO pri pritraktadaj operacioj verŝajne rezultigantaj altan riskon eksplicite nomas AI, aprendizaje automático, grandskalan profiladon kaj aŭtomatan decidadon rezultigantan rifuzon de servo, produkto aŭ avantaĝo kiel postulantajn DPIA. Se alta risko ne povas esti mildita, la kontrolanto devas konsulti la kontrolan instancon antaŭ ol daŭrigi.
Devigado kaj monpunoj
La GDPR estas devigata de naciaj kontrolaj instancoj, ofte nomataj datumprotektaj instancoj, kunordigataj tra la Eŭropa Datumprotekta Estraro. Artikolo 83 fiksas du nivelojn de monpunoj. La malsupra nivelo atingas 10 milionojn da eŭroj aŭ 2 procentojn de la tuta tutmonda jara prometo. La supra nivelo atingas 20 milionojn da eŭroj aŭ 4 procentojn de la tuta tutmonda jara prometo, por malobservoj de la kernaj principoj, laŭleĝa bazo, rajtoj de datumsubjektoj kaj transigaj reguloj. Monpunoj estas kalkulataj laŭ pluraj faktoroj kaj devas esti efikaj, proporciaj kaj malinstigaj.
Kiel la GDPR interagas kun la EU AI Act
La GDPR kaj la EU AI Act estas apartaj leĝoj kiuj aplikas samtempe. La AI Act reguligas la AI-sistemon mem, kiel ĝi estas desegnita, testita, dokumentita kaj regata, uzante riskobazitan, produkta-sekureca logikon. La GDPR reguligas kio okazas al personaj datumoj. La AI Act ne anstataŭas la GDPR kaj ne kreas novan laŭleĝan bazon por pritraktado de personaj datumoj, do valida Artikolo 6-bazo estas ankoraŭ necesa por ĉiaj personaj datumoj uzataj en AI. Kie ambaŭ aplikas, devoj akumuliĝas: fundamenta-rajtoj efikotakso laŭ la AI Act estas celita kompletigi, ne anstataŭi, DPIA laŭ la GDPR. La altriskoj devoj de la AI Act estas fazigataj, kun ĉefaj datoj ĉirkaŭ la 2-a de aŭgusto 2026 kaj poste, submetitaj al daŭrantaj amendoj. La detaloj de la AI Act estas kovritaj sur ĝia propra paĝo.
Ekzemploj
Kreditpoentado kaj aŭtomataj decidoj. En la CJEU-juĝo de la 7-a de decembro 2023, Kazo C-634/21 (SCHUFA Holding), germana kreditagentejo generis verŝajnecan poentaron kiun banko uzis por rifuzi prunto. La Kortumo decidis ke produktado de la poentaro mem estis aŭtomata individua decidado laŭ Artikolo 22(1) kie la tria partio forte dependas de ĝi. La praktika leciono estas ke kiu ajn generas decidan poentaron, ne nur la partio faranta la finan decidon, povas porti Artikolo 22-devojn.
Vizaĝrekono kaj biometriaj datumoj. Clearview AI konstruis datumbazon de pli ol 30 miliardoj da fotoj de homoj, aŭtomate skrapitaj el la interreto, laŭ la nederlanda DPA, kaj vendis identigservojn. Pluraj eŭropaj instancoj trovis ĉi tion nelaŭleĝa. La franca CNIL trudis 20 milionojn da eŭroj en 2022, kaj la nederlanda DPA trudis 30,5 milionojn da eŭroj plus ordonojn submetitajn al punoj por nekonformeco ĝis 5,1 milionoj da eŭroj en sia decido anoncita en 2024, citante pritraktadon sen laŭleĝa bazo laŭ Artikolo 6, malobservon de la Artikolo 9-malpermeso pri biometriaj datumoj, mankon de travidebleco laŭ Artikoloj 12 ĝis 14, kaj malsukceson nomumi EU-reprezentanton. La prezidanto de la nederlanda DPA Aleid Wolfsen nomis vizaĝrekonon "tre entrudema teknologio, kiun vi ne povas simple liberigi sur ĉiun en la mondo". Ĉi tio montras kiel la GDPR aplikas al AI konstruita ekster la EU sur datumoj pri homoj en la EU.
Trejnado de generativa AI. La itala Garante punis OpenAI per 15 milionoj da eŭroj en sia decido de la 20-a de decembro 2024, trovante ke OpenAI uzis personajn datumojn por trejni ChatGPT "sen havi adekvacan laŭleĝan bazon kaj malobservis la principon de travidebleco kaj la rilatajn informajn devojn al uzantoj", ordonante sesmonezan publikan konsciigan kampanjon tra italaj amaskomunikiloj, kaj riproĉante OpenAI pro malsukceso sciigi la martan 2023-an malobservon al la Garante kiel postulate de Artikolo 33, naŭ-hora incidento malkaŝanta babilhistoriojn kaj pagajn datumojn kiu trafis 440 italajn uzantojn. Roma tribunalo poste nuligis la decidon pro jurisdikciaj kialoj, post kiam la irlanda establaĵo de OpenAI faris la irandan instancon la ĉefa kontrolanto, sen juĝi ĉu la konduto estis laŭleĝa. La epizodo montras kaj ke la GDPR estas aplikata al generativa AI kaj ke translanda devigado estas procedure kompleksa.
Oftaj miskomprenoj
La GDPR estas AI-leĝo. Ĝi ne estas. Ĝi estas datumprotekta leĝo kiu aplikas al personaj datumoj sendepende de teknologio. Ĝi kaptas AI ĉar AI tiom ofte uzas personajn datumojn, sed ĝi nenion diras pri AI kiel tia. La AI-specifa leĝo estas la EU AI Act.
Konsento estas la sola maniero uzi datumojn por AI. Ĝi ne estas. Konsento estas unu el ses laŭleĝaj bazoj en Artikolo 6. Por AI-trejnado, legitima intereso estas ofte pli taŭga, submetita al la tritaŭza testo de la EDPB. Elekti la ĝustan bazon gravas ĉar ĉiu portas malsamajn kondiĉojn.
Artikolo 22 estas absoluta malpermeso de aŭtomataj decidoj. Ĝi ne estas. Ĝi estas principa malpermeso kun esceptoj por kontrakta neceso, aŭtorizanta leĝo, kaj eksplicita konsento, kaj ĝi postulas sekurigojn inkluzive de homa interveno kie tiuj esceptoj estas uzataj.
Anonima kaj pseŭdonimigita signifas la samon. Ili ne signifas. Pseŭdonimigitaj datumoj estas ankoraŭ personaj datumoj kaj restas ene de la GDPR. Nur datumoj kiuj ne povas racie esti ligitaj reen al persono estas anonimaj kaj ekster la Regulamento. La EDPB aplikas altan baron al asertoj ke AI-modelo estas anonima.
La UK GDPR kaj la EU GDPR estas identaj. Ili estis preskaŭ identaj ĉe la punkto de Brexit sed diverĝas. La UK-versio estas kontrolata de la ICO, havas siajn proprajn reformojn tra lastatempa UK-leĝaro, kaj aplikas al datumoj pri homoj en la UK. La EU GDPR estas la instrumento klarigita ĉi tie.
Riskoj kaj limoj
Ĉi tiu paĝo klarigas la EU GDPR. Ĝi ne estas laŭleĝa konsilo, kaj apliki la Regulamenton ĉiam dependas de la specifaj faktoj kaj de naciaj reguloj kiuj plenigas mankojn lasitajn al membroŝtatoj. Devigada praktiko kaj reguliga gvidado moviĝas rapide, do ĉia deklaro pri aktuala gvidado devus esti traktata kiel momentfoto.
Pluraj demandoj restas vere disputataj. La laŭleĝa bazo por grandskala trejnado sur skrapitaj datumoj ne estas fiksita, kaj kontrolaj instancoj malsamas. La Opinio 28/2024 de la EDPB intence uzas kazo-post-kazo lingvaĵon kaj preterlasis plurajn temojn, inkluzive de specialkategoriaj datumoj, aŭtomata decidado, DPIA-oj kaj datumprotekto laŭ dezajno, kio signifas ke tiuj areoj ankoraŭ dependas de pli malnova gvidado kaj individua taksado. Dediĉitaj EDPB-gvidlinioj pri generativa AI kaj datumskrapado estis ankoraŭ atendataj en mezo de 2026. Traktu ĉion ĉi kiel evoluantan areon, ne fermitan.
La limo kun la EU AI Act ankaŭ bezonas atenton. La du leĝoj interkovras sed ne estas la samaj, kaj konformeco kun unu ne signifas konformecon kun la alia. La detaloj de la EU AI Act apartenas al ĝia propra paĝo.
Kion fari poste
Komencu per mapado de kie via AI tuŝas personajn datumojn, tra trejnado, fajnagordado, deplojado kaj monitorado. Se iu etapo uzas personajn datumojn, la GDPR aplikas kaj vi devas agi.
Poste, en ordo: identigi kaj dokumenti laŭleĝan bazon laŭ Artikolo 6 por ĉiu etapo, kaj se vi dependas de legitima intereso, kompletigi kaj registri la tritaŭzan takson kiun la EDPB priskribas. Kontroli ĉu iaj specialkategoriaj datumoj laŭ Artikolo 9 estas pritraktataj aŭ povus esti konkluzitaj, kaj se jes, sekurigi kondiĉon laŭ Artikolo 9(2). Konstrui travideblecon kiu plenumas Artikolojn 12 ĝis 14, inkluzive de signifa informo pri aŭtomataj decidoj kie Artikolo 22 aplikas. Meti en lokon procezojn por rajtoj de datumsubjektoj por ke aliro, forigo kaj obĵetaj petoj efektive povu esti traktataj, inkluzive por datumoj konservataj en modeloj. Fari DPIA laŭ Artikolo 35 por altriska AI, kaj konsulti vian kontrolan instancon se alta risko ne povas esti mildita.
La referencaj punktoj kiuj devus ŝanĝi vian planon: se vi pritraktas biometriajn datumojn por identigo, aŭ faras sole aŭtomatajn decidojn kun signifaj efikoj, aŭ trejnas grandskale sur skrapitaj personaj datumoj, traktu la riskon kiel altan kaj supozu ke DPIA kaj proksima laŭleĝa revizio estas postulataj. Sekvu EDPB- kaj nacia-instanca gvidadon, kaj kunordigu vian GDPR-laboron kun via EU AI Act-preparo prefere ol ruli ilin aparte.
Ĉu vi havas demandon aŭ sugeston, aŭ volas kompreni kiel ni esploras kaj reviziias ĉi tiujn gvidilojn? Legu pri niaj redakciaj normoj kaj kiel kontakti nin.
Oftaj demandoj
Ĉu la GDPR aplikas al AI?
Jes, ĉiufoje kiam AI-sistemo pritraktas personajn datumojn. Ne ekzistas AI-escepto. La GDPR aplikas al trejnado, deplojado kaj monitorado se personaj datumoj estas implikataj, eĉ se la Regulamento neniam mencias AI.
Ĉu la GDPR aplikas al kompanioj ekster la EU?
Ĝi povas. Laŭ Artikolo 3(2), organizo sen EU-establaĵo ankoraŭ falas sub la GDPR se ĝi ofertas varojn aŭ servojn al homoj en la EU aŭ monitoras ilian konduton tie. Tial ne-EU AI-firmaoj estis punmonigataj.
Ĉu mi povas trejni AI-modelon sur personaj datumoj laŭ la GDPR?
Jes, se vi havas laŭleĝan bazon kaj plenumas la principojn. Legitima intereso estas ofte uzata, sed la EDPB postulas dokumentitan tritaŭzan teston kovrantan la intereson, necesecon kaj ekvilibron de rajtoj.
Ĉu konsento ĉiam estas postulata por AI?
Ne. Konsento estas unu el ses laŭleĝaj bazoj. Por AI-trejnado, legitima intereso aŭ kontrakta neceso povas pli bone konveni. La ĝusta bazo dependas de la kunteksto kaj devas esti identigita antaŭ ol pritraktado komenciĝas.
Ĉu Artikolo 22 malpermesas aŭtomatan decidadon?
Ne. Ĝi principe malpermesas sole aŭtomatajn decidojn kun signifaj efikoj, sed permesas ilin kie ili estas necesaj por kontrakto, aŭtorizitaj de leĝo, aŭ bazitaj sur eksplicita konsento, kun sekurigoj inkluzive de homa interveno.
Kiel la GDPR diferencas de la EU AI Act?
La GDPR regas personajn datumojn. La EU AI Act regas AI-sistemojn kiel produktojn, laŭ riskobaza principo. Ili aplikas samtempe, kaj la AI Act ne kreas novan laŭleĝan bazon por pritraktado de personaj datumoj.
Ĉu la UK GDPR estas la sama kiel la EU GDPR?
Ili komenciĝis preskaŭ identaj kaj malrapide diverĝas. La UK-versio estas kontrolata de la ICO kaj amendita de UK-leĝaro. Ĉi tiu paĝo kovras la EU GDPR.
Kiuj estas la maksimumaj GDPR-monpunoj?
Ĝis 20 milionoj da eŭroj aŭ 4 procentoj de la tuta tutmonda jara prometo, depende de kio estas pli alta, por la plej gravaj malobservoj. Malsupra nivelo atingas 10 milionojn da eŭroj aŭ 2 procentojn.
