GDPR i veliki podaci: zakonski osnov za obuku o vještačkoj inteligenciji u Holandiji

Svijetleći digitalni katanac iznad uzorka na štampanoj ploči u otvorenom uredu

GDPR i veliki podaci nisu nekompatibilni, ali nameću izbor koji mnoge organizacije odlažu: prije nego što prikupite ili ponovo upotrijebite veliki skup podataka, morate biti u mogućnosti navesti pravni osnov za to i pokazati da je obrada neophodna u tu svrhu. U praksi to znači dokumentiranje osnova prema članu 6. Opće uredbe o zaštiti podataka, testiranje da li je kasnija upotreba za obuku algoritma kompatibilna sa svrhom za koju su podaci prvobitno prikupljeni i procjenu rizika prije nego što se izgradi prvi model. Ovaj članak navodi kako se ta pravila primjenjuju na analitiku velikih razmjera i obuku za vještačku inteligenciju u Nizozemskoj i gdje Autoriteit Persoonsgegevens povlači granicu.

Šta se smatra ličnim podacima u velikom skupu podataka

Apstraktna slika koja predstavlja presjek podataka, umjetne inteligencije i pravnih okvira, sa zupčanicima i strujnim kolima isprepletenim čekićem.

GDPR se primjenjuje na informacije koje se odnose na identificiranu ili identifikabilnu fizičku osobu. U kontekstu velikih podataka, taj prag se prelazi mnogo češće nego što organizacije očekuju, jer se mogućnost identifikacije procjenjuje pozivanjem na sva sredstva za koja je razumno vjerovatno da će ih kontrolor ili bilo ko drugi koristiti za izdvajanje nekoga. Skup podataka o identifikatorima uređaja, tragovima lokacije, zapisima transakcija ili klikovima je stoga gotovo uvijek lični podatak, čak i kada se ime ne pojavljuje ni u jednoj koloni.

Dva koncepta se redovno miješaju, a razlika odlučuje o tome da li se uredba uopće primjenjuje. Pseudonimizirani podaci, gdje su identifikatori zamijenjeni, ali ključ i dalje negdje postoji, ostaju lični podaci i u potpunosti podliježu GDPR-u. Anonimizirani podaci, gdje ponovna identifikacija više nije razumno moguća ni za koga, ne spadaju u tu kategoriju. Ljestvica za istinsku anonimizaciju je visoka: agregacija, heširanje ili uklanjanje direktnih identifikatora obično ostavlja dovoljno otiska prsta da određena strana ponovo identifikuje pojedince, posebno kada je skup podataka bogat i pokriva duži period.

Ovo je važno jer tvrdnja da je skup podataka anoniman često je noseća pretpostavka u cijelom programu umjetne inteligencije. Ako ne uspije, svaki korak u nastavku, od obuke do rasporeda zadržavanja, proveden je bez zakonske osnove. Sigurniji pristup je tretirati skup podataka kao lične podatke, osim ako dokumentirana analiza ponovne identifikacije ne kaže drugačije, te ponovo razmotriti tu analizu kada se skup podataka obogati ili kombinira s drugim izvorom. Evropski odbor za zaštitu podataka također se bavio pitanjem kada se sam model umjetne inteligencije može smatrati anonimnim, a njegov odgovor je da se to ne može pretpostaviti: model obučen na ličnim podacima i dalje može sadržavati te podatke u obliku koji se može izdvojiti i mora se procjenjivati ​​od slučaja do slučaja.

Odabir pravne osnove za obuku o velikim podacima i umjetnoj inteligenciji

Slika koja prikazuje oštar kontrast između strukturirane mreže nalik nacrtu i fluidne, šarene maglice, simbolizirajući sukob između GDPR-a i umjetne inteligencije.

Svaka operacija obrade zahtijeva jednu od šest osnova iz Člana 6, a osnova se mora odabrati prije početka obrade, a ne rekonstruirati naknadno. Za analitiku velikih razmjera, samo tri su realna kandidata.

Saglasnost je najčistija u teoriji, a najkrhkija u praksi. Mora biti data slobodno, specifična, informirana i nedvosmislena, te se mora moći jednako lako povući kao što je bilo lako dati je. Saglasnost koja je sažeta u općenite uslove, dobijena kao uslov za uslugu kojoj nisu potrebni podaci ili formulisana tako široko da pojedinac ne može vidjeti o čemu se radi, neće važiti. U slučaju povlačenja saglasnosti, potreban je tehnički odgovor na pitanje šta se dešava sa modelom koji je već obučen.

Nužnost za izvršenje ugovora je uža nego što izgleda. Test je objektivna nužnost za uslugu koju je pojedinac zapravo tražio, a ne komercijalna korisnost. Profiliranje kupca radi poboljšanja sistema za preporuke uglavnom nije neophodno za isporuku proizvoda koji su kupili, a Sud pravde je više puta odbacio pokušaje da se ovaj osnov proširi kako bi obuhvatio bihevioralno oglašavanje i personalizaciju.

To ostavlja legitimne interese, što je osnova na kojoj se mora oslanjati većina obrada velikih razmjera. To zahtijeva tri koraka, dokumentirana tim redoslijedom: identificiranje stvarnog i zakonitog interesa, dokazivanje da je obrada neophodna jer ne postoji manje nametljiv način da se to postigne i uravnotežavanje interesa s pravima i razumnim očekivanjima dotičnih osoba. U presudi holandskog suda u vezi s nacionalnim teniskim savezom, Sud pravde je 2024. godine potvrdio da se isključivo komercijalni interes može kvalificirati kao legitimni interes, ali samo ako su testovi nužnosti i uravnoteživanja zaista ispunjeni. Komercijalna vrijednost je stoga dopušteni interes, a ne licenca.

Posebne kategorije i izvedene karakteristike

Podaci koji otkrivaju rasno ili etničko porijeklo, politička mišljenja, vjerska uvjerenja, članstvo u sindikatu, zdravlje, seksualni život ili seksualnu orijentaciju, zajedno s genetskim i biometrijskim podacima koji se koriste za identifikaciju, ne smiju se uopće obrađivati ​​osim ako se ne primjenjuje jedan od uskih izuzetaka iz Člana 9. Izričit pristanak je uobičajeni put; ostali rijetko odgovaraju komercijalnom skupu podataka.

Zamka kod velikih podataka je u tome što se podaci posebne kategorije ne moraju prikupljati namjerno. Tamo gdje skup podataka omogućava zaključivanje o zaštićenoj karakteristici, na primjer putem obrazaca kupovine, historije lokacija ili sadržaja polja za slobodan tekst, stroži režim se primjenjuje na tu obradu iako niko nikada nije direktno postavio pitanje. Karakteristike modela koje djeluju kao zamjene za zaštićenu karakteristiku trebale bi se identificirati tokom razvoja, a ne nakon žalbe.

Ograničenje svrhe: možete li ponovo koristiti podatke za obuku modela

Možete, ali ne automatski. GDPR zahtijeva da se lični podaci prikupljaju u određene, eksplicitne i legitimne svrhe i da se ne obrađuju dalje na način koji nije kompatibilan s tim svrhama. Obuka algoritma na podacima koji su prikupljeni za ispunjenje narudžbi, korisničku podršku ili sprječavanje prevare je daljnja operacija obrade i zakonita je samo ako prođe test kompatibilnosti koji je propisan uredbom.

Taj test nije formalnost. On postavlja pitanja o vezi između prvobitne i nove svrhe, kontekstu u kojem su podaci prikupljeni i šta pojedinac može razumno očekivati ​​na toj osnovi, prirodi podataka i da li su uključene posebne kategorije, mogućim posljedicama nove obrade i postojanju zaštitnih mjera kao što su pseudonimizacija ili šifriranje. Skup podataka medicinskih ili finansijskih zapisa neće proći test, dok bi ga skup podataka anonimiziranih operativnih zapisa prošao.

Postoji jedna prečica, i ona je uža nego što se obično pretpostavlja. Daljnja obrada za arhiviranje u javnom interesu, za naučna ili historijska istraživanja ili u statističke svrhe tretira se kao kompatibilna, pod uslovom da su na snazi ​​zaštitne mjere za obradu istraživanja. Razvoj komercijalnog modela prikriven kao istraživanje ne ispunjava uslove; izuzetak je usmjeren na istinsko istraživanje koje podliježe metodološkim i etičkim standardima, a ne na poboljšanje proizvoda. Tamo gdje test kompatibilnosti nije ispunjen, potrebna vam je nova pravna osnova i, u većini slučajeva, nove informacije za dotične ljude.

Praktična posljedica je da se ograničenje svrhe mora rješavati u trenutku prikupljanja podataka. Izjave o privatnosti koje opisuju svrhe dovoljno širokim terminima da su besmislene neće spasiti kasniju obuku, jer test ispituje šta pojedinac može razumno očekivati, a ne šta nacrt tehnički dozvoljava. Naš vodič za pisanje politike privatnosti u Holandiji utvrđuje kako opisati svrhe na način koji je i iskren i upotrebljiv.

Minimizacija, zadržavanje i tačnost kada model želi sve

Minimizacija podataka zahtijeva da lični podaci budu adekvatni, relevantni i ograničeni na ono što je neophodno. Taj princip je zaista u suprotnosti s metodom razvoja čija je logika da više podataka proizvodi bolji model, a ta napetost se ne može riješiti ignorisanjem istih. Ono što se može riješiti jeste dokumentovani argument: koja su polja potrebna za navedenu svrhu, šta je testirano bez njih i zašto je ostatak odbačen. Kontrolor koji može pokazati da ta analiza ima odbranjiv stav čak i kada je skup podataka velik. Kontrolor koji je sve sačuvao jer je skladištenje jeftino nema.

Ograničenje pohrane s vremenom postavlja isto pitanje. Podaci za obuku, skladišta karakteristika, kontrolne tačke modela i zapisnici inferencije spadaju u obavezu čuvanja, i svaki od njih zahtijeva svoj period vezan za određenu svrhu. Zapisnici inferencije se često zaboravljaju i često sadrže više ličnih podataka nego što ih je ikada imao skup za obuku.

Tačnost je princip koji se u ovom kontekstu najčešće zanemaruje i ima pravnu prednost koju je lako previdjeti. Lični podaci moraju biti tačni i, gdje je to potrebno, ažurni, a pojedinci imaju pravo na ispravku. Tamo gdje model proizvodi rezultat o prepoznatljivoj osobi, taj rezultat je sam po sebi lični podatak. Zaključak da je neko loš kreditni rizik, vjerovatni prevarant ili neprikladan kandidat je podatak o toj osobi, može biti netačan i može se osporiti. Izgradnja sistema u kojem se takvi rezultati ne mogu ispraviti stvara problem usklađenosti koji nikakva količina dokumentacije neće naknadno riješiti.

Kada je procjena utjecaja na zaštitu podataka obavezna

Stroga zgrada holandske vlade sa lupom postavljenom iznad nje, koja simbolizira regulatornu kontrolu.

Procjena utjecaja na zaštitu podataka je obavezna kada je vjerovatno da će određena vrsta obrade rezultirati visokim rizikom za prava i slobode pojedinaca, a uredba posebno navodi tri slučaja: sistematska i opsežna procjena ličnih aspekata zasnovana na automatizovanoj obradi, uključujući profiliranje, na kojoj se zasnivaju odluke sa pravnim ili slično značajnim posljedicama; obrada posebnih kategorija podataka ili podataka o krivičnim osudama velikih razmjera; i sistematsko praćenje javno dostupnog područja u velikim razmjerima. Većina ozbiljnih projekata velikih podataka spada u prvu ili drugu kategoriju.

Agencija za zaštitu ličnih podataka (Autoriteit Persoonsgegevens) je također objavila popis operacija obrade za koje je u Nizozemskoj uvijek potrebna procjena, a koji pokriva područja kao što su profiliranje velikih razmjera, sistematska procjena zaposlenika, platforme za zdravstvene podatke i korištenje sistema kamera. Taj popis trebao bi biti prvi dokument koji se konsultira na početku projekta, jer uklanja raspravu o tome je li procjena potrebna.

Dvije tačke u vezi s vremenom su odlučujuće. Procjena se mora provesti prije početka obrade, što u projektu umjetne inteligencije znači prije nego što se prikupe podaci za obuku, a ne prije implementacije. A tamo gdje procjena pokaže visok rezidualni rizik koji ne možete ublažiti, morate se konsultovati s nadzornim tijelom prije nego što nastavite. Preskakanje te konsultacije samo po sebi predstavlja kršenje, neovisno o tome da li se obrada pokaže zakonitom.

Korisna procjena algoritamskog sistema ide dalje od standardnog predloška. Ona bilježi koji izvori podataka hrane model i na kojoj osnovi, šta model smije samostalno odlučivati, a šta odlučuje čovjek, kako se rezultat objašnjava pogođenoj osobi, kako su podaci za obuku testirani na pristranost prema zaštićenim grupama i šta se dešava ako model nije tačan. To su pitanja koja regulator prvo postavlja.

Kako Autoriteit Persoonsgegevens ovo sprovodi

Slika koja prikazuje napukli digitalni štit kroz koji cure podaci, što predstavlja kršenje podataka u sistemu vođenom vještačkom inteligencijom.

Holandsko nadzorno tijelo je Autoriteit Persoonsgegevens, koje provodi GDPR zajedno s holandskim provedbenim aktom, Uitvoeringswet AVG. Njegova ovlaštenja se kreću od upozorenja i opomene do naloga koji podliježe plaćanju kazne, privremenoj ili trajnoj zabrani obrade i administrativnoj novčanoj kazni. Uredba postavlja gornje granice: do deset miliona eura ili dva posto ukupnog godišnjeg prometa širom svijeta za niži nivo, i do dvadeset miliona eura ili četiri posto za kršenje osnovnih principa, pravnih osnova, prava subjekata podataka i pravila o međunarodnim transferima, ovisno o tome koji je iznos veći.

Dvije teme provođenja zakona vidljive su u holandskoj praksi i obje se direktno odnose na velike podatke. Prva je transparentnost: značajan dio nedavnih akcija odnosi se na izjave o privatnosti koje ne objašnjavaju razumljivim jezikom koji se podaci koriste, u koju svrhu i koliko dugo. Nejasni opisi svrhe tretiraju se kao kršenje sami po sebi, a ne kao nedostatak u izradi. Druga je algoritamski nadzor. Tijelo ima posebnu jedinicu za nadzor algoritama i objavljuje periodične izvještaje o algoritamskim rizicima, koje vrijedi pročitati kao izjavu o tome šta očekuje prije nego što postane predmet istrage.

Uz provođenje zakona postoji i obaveza obavještavanja o povredi. Povreda ličnih podataka mora se prijaviti nadležnom organu bez nepotrebnog odlaganja i, gdje je to izvodljivo, u roku od sedamdeset dva sata od saznanja o njoj, osim ako je malo vjerovatno da će povreda rezultirati rizikom za pojedince; tamo gdje je rizik za pojedince visok, i oni moraju biti obaviješteni. U okruženju vještačke inteligencije procjena je teža nego što je ranije bila, jer kompromitovani skup za obuku ili skladište funkcija utiče na sve čije podatke sadrži, a posljedice se protežu na svaku odluku koju je model donio. Imajte na umu da je ovo zasebna obaveza od dužnosti prijavljivanja incidenata prema Cyberbeveiligingswet-u, holandskoj implementaciji NIS2, koja se primjenjuje od 15. augusta 2026. godine i nameće vlastite rokove za obavještavanje od dvadeset četiri i sedamdeset dva sata subjektima u svom djelokrugu. Naš pregled NIS2 i holandskog Zakona o kibernetičkoj sigurnosti objašnjava kako se ova dva režima međusobno nadovezuju.

Zakon o umjetnoj inteligenciji ne zamjenjuje GDPR

Zakon EU o vještačkoj inteligenciji reguliše sisteme vještačke inteligencije kao proizvode: klasifikuje ih prema riziku i nameće obaveze pružaocima usluga i implementatorima. Ne pruža pravni osnov za obradu ličnih podataka, a usklađenost s njim ne govori ništa o usklađenosti sa GDPR-om. Tamo gdje sistem vještačke inteligencije obrađuje lične podatke, oba režima se primjenjuju u potpunosti i paralelno.

Vremenski raspored je važan za planiranje. Zabrane neprihvatljivih praksi, obaveze za modele umjetne inteligencije opće namjene i obaveze transparentnosti za sisteme koji komuniciraju s ljudima ili generiraju sintetički sadržaj već su na snazi. Režim visokog rizika odgođen je digitalnim omnibus paketom: obaveze za sisteme visokog rizika navedene u Aneksu III sada se primjenjuju od 2. decembra 2027. godine, a one za sisteme koji su sigurnosne komponente reguliranih proizvoda prema Aneksu I od 2. augusta 2028. godine. Odvojeni prijedlog za Direktivu o odgovornosti za umjetnu inteligenciju je povučen, tako da odgovornost za štetu uzrokovanu sistemom umjetne inteligencije i dalje uređuju obična holandska pravila o ugovorima i deliktima i evropski režim odgovornosti za proizvod.

Za organizaciju vođenu podacima, praktična posljedica je da GDPR analiza ostaje obavezujuće ograničenje danas, dok Zakon o umjetnoj inteligenciji određuje koja dokumentacija, testiranje i ljudski nadzor će biti potrebni istom sistemu prije kraja decenije. Izgradnja ove dvije vježbe odvojeno duplira posao; njihova zajednička izgradnja ne. Naši vodiči za Zakon EU o umjetnoj inteligenciji i za visokorizične sisteme umjetne inteligencije detaljno navode klasifikaciju i obaveze.

Grupni zahtjevi i odštete: građanska strana rizika

Regulatorne kazne nisu jedina izloženost, a u Holandiji možda nisu ni najveće. Zakon o kolektivnoj tužbi za pokretanje kolektivne tužbe (WAMCA) omogućava fondaciji ili udruženju koje ispunjava stroge zahtjeve upravljanja i finansiranja da pokrene kolektivnu tužbu za naknadu štete u ime definirane grupe, s režimom izuzeća za osobe s prebivalištem u Holandiji. Obrada podataka zasnovana na podacima je očigledan cilj: jedinstvena odluka o dizajnu utiče na svakog korisnika na isti način, što je upravo homogenost koja je potrebna kolektivnoj tužbi.

GDPR ovo dodatno pojačava. On daje svakome ko je pretrpio materijalnu ili nematerijalnu štetu kao rezultat kršenja prava pravo na naknadu od kontrolora ili obrađivača, a neprofitnom tijelu aktivnom u oblasti zaštite podataka omogućava da pokrene postupak u ime subjekata podataka, u nekim slučajevima bez njihovog mandata. Sud pravde je potvrdio da udruženje za zaštitu potrošača može djelovati na toj osnovi.

Postoji ograničenje, i ono je korisno za tužene. Sud pravde je presudio da kršenje GDPR-a samo po sebi ne daje pravo na naknadu: podnosilac zahtjeva mora dokazati stvarnu štetu i uzročnu vezu, iako se ne primjenjuje prag ozbiljnosti na nematerijalnu štetu nakon što se ona utvrdi. Pojedinačne odštete u holandskoj praksi su stoga bile skromne, ali aritmetika klase od stotina hiljada u potpunosti mijenja sliku. Naš članak o kolektivnim tužbama u slučaju masovne štete opisuje kako ovi postupci teku.

Ko je kontrolor kada podaci dolaze sa svih strana?

Projekti velikih podataka rijetko ostaju unutar jedne organizacije. Podaci se obogaćuju od strane brokera, hostuju se kod provajdera cloud usluga, čiste se od strane analitičke agencije i unose se u model koji pruža dobavljač, a svaki od tih odnosa mora biti ispravno okarakteriziran, jer raspodjela uloga određuje ko nosi koju obavezu i ko odgovara regulatoru.

Kontrolor određuje svrhe i sredstva obrade; obrađivač djeluje samo na osnovu dokumentovanih uputstava kontrolora. Kada dvije ili više strana zajednički odrede svrhe i sredstva, one su zajednički kontrolori i moraju utvrditi svoje odgovarajuće odgovornosti u dogovoru, posebno za pružanje informacija i za rješavanje zahtjeva pojedinaca, koji u svakom slučaju mogu ostvariti svoja prava protiv bilo kojeg od njih. Oznaka koja se koristi u ugovoru nije odlučujuća: ono što je važno je ko zapravo odlučuje zašto i kako se podaci obrađuju. Dobavljač koji zadržava pravo da koristi vaše podatke za poboljšanje vlastitog proizvoda, u toj mjeri postaje kontrolor za vlastite svrhe, bez obzira na to kako se to naziva u ugovoru.

Dvije klauzule u ugovorima s dobavljačima zaslužuju posebnu pažnju u kontekstu umjetne inteligencije. Prva je ona koja dozvoljava dobavljaču da koristi korisnički sadržaj za obuku ili poboljšanje usluge; ako je prisutna, otkrivate lične podatke drugom kontroloru i potrebni su vam osnova i obavještenje za to otkrivanje. Druga je klauzula o podobrađivaču, jer se dobavljači modela često oslanjaju na daljnje dobavljače i na infrastrukturu izvan Evropskog ekonomskog prostora, što dovodi do primjene pravila o prenosu. Ugovor o obradi koji pokriva potrebnu materiju, ali ne opisuje šta se zapravo dešava s podacima, od male je koristi u istrazi.

Konačno, zapamtite da princip odgovornosti stavlja teret dokazivanja na kontrolora. Nije dovoljno biti u skladu sa propisima; morate biti u stanju da to demonstrirate, uz evidenciju, procjene i sporazume koji odgovaraju sistemima onakvima kakvi su stvarno izgrađeni.

Šta treba uspostaviti prije početka sljedećeg projekta

Usklađenost za velike podatke se uspostavlja u fazi projektovanja, jer uredba zahtijeva zaštitu podataka već po dizajnu i po zadanim postavkama: odgovarajuće tehničke i organizacijske mjere moraju biti integrirane u samu obradu, a samo lični podaci neophodni za svaku određenu svrhu mogu se obrađivati ​​po zadanim postavkama. Naknadna ugradnja je skupa i obično nepotpuna.

Pet stvari čini razliku u praksi. Vodite evidenciju aktivnosti obrade koja zapravo opisuje tokove podataka iza svakog modela, a ne odjele koji ih posjeduju. Odlučite i zapišite pravni osnov za svaku operaciju obrade, uključujući daljnju obradu uključenu u obuku, i uz to čuvajte procjenu legitimnih interesa. Provedite procjenu utjecaja prije prikupljanja podataka i konsultujte se s nadzornim tijelom tamo gdje je preostali rizik i dalje visok. Sklopite ugovor o obradi podataka sa svakim dobavljačem koji dolazi u dodir s podacima, uključujući pružatelje modela ili platforme, i provjerite što im je dozvoljeno raditi s vašim podacima u vlastite svrhe; zahtjevi su navedeni u našem vodiču za ugovor o obradi podataka . I provjerite gdje podaci idu: transferi izvan Evropskog ekonomskog prostora zahtijevaju mehanizam prijenosa prema Poglavlju V uredbe i procjenu utjecaja prijenosa, a stav pojedinih trećih zemalja može se promijeniti.

Prije svega, neka ljudi koji grade modele i ljudi koji procjenjuju rizik rade na istom dokumentu. Osnove same uredbe sažete su u našem pregledu Opće uredbe o zaštiti podataka , a specifična pitanja koja se postavljaju unošenjem ličnih podataka u sistem umjetne inteligencije, od automatiziranog donošenja odluka do prava pogođenih osoba, obrađena su u našem pratećem članku o GDPR-u i umjetnoj inteligenciji u Nizozemskoj.

Nekoliko uobičajenih pitanja

Koju pravnu osnovu trebamo koristiti za obuku modela umjetne inteligencije

U većini komercijalnih okruženja odgovor su legitimni interesi, potkrijepljeni pisanom procjenom koja pokriva interes, nužnost i vježbu uravnoteženja. Saglasnost je poželjnija kada su podaci osjetljivi ili bi upotreba iznenadila dotične osobe, ali mora biti istinski slobodna i opoziva, što je teško organizirati za skup za obuku. Potreba za ugovorom gotovo nikada ne pokriva razvoj modela, jer obuka nije ono što je kupac tražio. Koji god osnov odaberete, zabilježite ga prije početka obrade: retroaktivni odabir osnove tretira se kao da uopće nema osnove.

Da li se GDPR i dalje primjenjuje ako prvo anonimiziramo podatke

Samo ako anonimizacija zaista funkcioniše. Podaci su anonimni kada ponovna identifikacija više nije razumno moguća ni za koga, uzimajući u obzir sva sredstva koja će se vjerovatno koristiti i druge skupove podataka koji bi se mogli kombinovati s njima. Uklanjanje imena, zamjena identifikatora hešovima ili agregiranje u male grupe obično ne ispunjava taj standard, a rezultat su pseudonimizirani podaci, koji ostaju u potpunosti podložni regulaciji. Tamo gdje je anonimizacija osnova za tretiranje projekta kao izvan opsega, taj zaključak treba testirati i dokumentovati, te ponovo razmotriti kad god se skup podataka promijeni.

Možemo li se osloniti na izuzetak istraživanja za ponovnu upotrebu podataka o kupcima?

Rijetko. Daljnja obrada u naučne ili statističke svrhe tretira se kao kompatibilna s prvobitnom svrhom, ali izuzetak je usmjeren na istraživanje provedeno prema priznatim metodološkim standardima i podložno zaštitnim mjerama kao što su pseudonimizacija i ograničenja pristupa. Razvoj proizvoda ili poboljšanje modela koje provodi komercijalna strana za vlastitu korist ne postaje istraživanje jer uključuje nauku o podacima. Ako test kompatibilnosti nije ispunjen sam po sebi, potrebna vam je nova zakonska osnova i, u većini slučajeva, nove informacije za dotične pojedince.

Šta se dešava ako neko povuče saglasnost nakon što je model obučen

Povlačenje stupa na snagu za budućnost i ne čini raniju obradu nezakonitom retroaktivno, ali znači da se podaci više ne mogu koristiti na toj osnovi. Praktično, to zahtijeva mogućnost uklanjanja pojedinca iz skupa za obuku i iz skladišta funkcija i zapisa, te ponovnog treniranja ili na drugi način osiguravanja da model više ne odražava podatke te osobe tamo gdje se to može pokazati. Ovo je jedan od razloga zašto je pristanak teška osnova za obuku modela i to je pitanje na koje vrijedi odgovoriti u fazi dizajniranja, a ne nakon što stigne prvi zahtjev.

kako Law and More može pomoći

Law and More Savjetuje holandske i međunarodne organizacije u vezi sa zaštitom podataka u oblasti analitike i umjetne inteligencije: odabir i dokumentiranje pravne osnove, provođenje procjena legitimnih interesa i procjena utjecaja, izrada izjava o privatnosti i ugovora o obradi podataka koji izdržavaju kontrolu, odgovaranje na zahtjeve Autoriteit Persoonsgegevens i odbrana od tužbi koje podnose pojedinci ili reprezentativne fondacije. Ako planirate projekat zasnovan na podacima ili vas je regulator već kontaktirao, rado ćemo s vama pregledati dosje.

Trebate pravnu pomoć?

Kontakt Law & More za stručno savjetovanje o vašim pravnim pitanjima. Naš višejezični tim je spreman da vam pomogne.

Povezani članci

Kada javni tužilac odluči da ne pokrene postupak ili odustane od slučaja, ta odluka je

Gotovo svaka kompanija koja posluje u Holandiji outsourcinguje nešto što se tiče ličnih podataka: obračun plata, hosting,

Uredba EU 261/2004 daje putnicima u avio-saobraćaju pravo na pomoć, povrat novca ili preusmjeravanje,

Ako se suočavate sa sajber maltretiranjem ili online klevetom u Holandiji, holandski zakon nudi tri

Zaštitite se od sajber kriminala u Holandiji! Istražite holandske zakone, shvatite svoja prava i naučite
Istražite oslobađajuću presudu kako biste razumjeli njen značaj, kako funkcioniše u pravu i njene implikacije za

Budite u toku sa holandskim pravom

Pretplatite se na naš bilten za najnovije pravne uvide, regulatorne novosti i praktične savjete.