Чат-боти, авторське право та дотримання законодавства Нідерландів та ЄС

Гуманоїдний робот стоїть поруч із вагами правосуддя та символом авторського права, що світиться

Чат-бот, розгорнутий у Нідерландах, знаходиться на перетині трьох правових норм: авторського права (Auteurswet та директиви ЄС про авторське право), захисту даних (GDPR) та Закону ЄС про штучний інтелект, Регламент (ЄС) 2024/1689. Кожен із цих режимів покладає обов'язки на організацію, яка розміщує чат-бота перед користувачами, а не лише на розробника, який його створив. Таким чином, чат-боти, авторське право та дотримання вимог – це одна тема, а не три, і робота починається з письмової класифікації того, що робить ваш чат-бот, на чиїх даних він навчався та що він має право вирішувати самостійно.

Три правові режими, що застосовуються до кожного чат-бота

Молоток і клавіатура, що представляють регулювання та технології штучного інтелекту

У Нідерландах немає єдиного закону про штучний інтелект. Натомість існує лише набір правил, які були здебільшого написані до того, як генеративний штучний інтелект став товаром, плюс одне положення, написане спеціально для нього. Для бізнесу в Нідерландах практичним наслідком є ​​те, що ви не можете відповісти на питання про законність вашого чат-бота, переглянувши один текст. Вам доводиться запускати ту саму систему через три окремі тести, і прохід одного тесту нічого не говорить про інші.

Авторське право регулює матеріал, який увійшов до моделі, та матеріал, який з неї виходить. Нідерландський закон про авторські права (Auteurswet), зі змінами, внесеними для імплементації Директиви DSM, містить спеціальний виняток для інтелектуального аналізу тексту та даних, і цей виняток є основою, навколо якої ґрунтується більшість аргументів щодо навчальних даних. Захист даних регулює все, що чат-бот дізнається про особу, яка вводить у нього дані, і тут GDPR застосовується повністю з моменту, коли розмову можна простежити до ідентифікованої особи. Закон про штучний інтелект регулює саму систему: для чого вона може використовуватися, що має бути розкрито, яка документація має існувати та хто повинен мати можливість її вимкнути.

Ці три режими мають різних керівників, різні санкції та різні терміни. Це важливіше, ніж здається. Чат-бот, який бездоганно дотримується правил конфіденційності, все ще може бути незаконним, оскільки його було навчено на зібраному матеріалі за умови дійсної відмови, а чат-бот з чистим походженням даних все ще може порушувати Закон про штучний інтелект, якщо він ніколи не повідомляє користувачеві, що він машина.

Що насправді вимагає від вас кожен режим

Якщо звести їх до суті, кожен із трьох запитань ставить різні питання. Авторське право запитує, чи мали ви дозвіл або законодавчий виняток на кожну дію відтворення. Захист даних запитує, чи маєте ви законну підставу згідно зі статтею 6 GDPR, чи повідомили ви суб’єкту даних, що ви робите, і чи зібрали ви не більше, ніж вам було потрібно. Закон про штучний інтелект запитує, яке місце система займає на шкалі ризику та чи були виконані та задокументовані зобов’язання, пов’язані з цим рівнем.

Відповідь на ці три запитання у письмовій формі, перед розгортанням, перетворює проект штучного інтелекту з відкритого доступу на керований. На практиці це також перший документ, який регулятор попросить побачити.

Ключові правові виклики для чат-ботів зі штучним інтелектом у Нідерландах

Правова сфераГоловна проблемаКерівні правила
Захист данихОбробка даних розмов без законної підстави або їх зберігання довше, ніж необхідно.GDPR, під наглядом Autoriteit Persoonsgegevens
CopyrightВідтворення захищених творів під час навчання та результати, що відтворюють захищений твір у впізнаваній формі.Auteurswet, зокрема винятки щодо текстового та дата-майнінгу у статтях 15n та 15o
прозорістьКористувачам не повідомляють, що вони мають справу з машиною, або синтетичний вивід не позначають як такий.Стаття 50 Закону про штучний інтелект, яка вже застосовується
Відповідальність за результатиХто відповідає за поради, заяви чи рішення, які видає чат-бот.Загальне цивільне право Нідерландів: договір, делікт за статтею 6:162 Цивільного кодексу Нідерландів та відповідальність за якість продукції

Четвертий рядок заслуговує на застереження, оскільки саме його найчастіше неправильно описують. Європейська комісія відкликала запропоновану Директиву про відповідальність ШІ, тому гармонізованого європейського режиму відповідальності за шкоду, завдану ШІ, поки що немає. Претензії щодо невірної відповіді чат-бота розглядатимуться відповідно до звичайного нідерландського цивільного права: договору з вашим клієнтом, загального обов'язку дбайливості у статті 6:162 BW та переглянутих правил відповідальності за якість продукції. Ми викладаємо, як це працює на практиці, у нашій статті про відповідальність за помилки в контенті, створеному ШІ.

Авторське право та дані, на яких навчалася ваша модель

Цифрова ілюстрація, що показує взаємопов'язані вузли даних та символ авторського права

Навчання великої мовної моделі передбачає копіювання захищених творів у промислових масштабах. Згідно з нідерландським законодавством, копіювання є відтворенням у значенні Закону про авторські права (Auteurswet) і є незаконним, якщо правовласник не дав дозволу або не застосовується законодавчий виняток. Не існує нідерландського чи європейського еквівалента американської доктрини добросовісного використання, а аргументи, запозичені з судових процесів у Сполучених Штатах, не можуть бути розглянуті в нідерландському суді.

Винятком, який має значення, є текстовий та дата-майнінг. Стаття 15n Закону про авторське право дозволяє дослідницьким організаціям та установам культурної спадщини видобувати матеріали з творів, до яких вони мають законний доступ, для цілей наукових досліджень. Стаття 15o є ширшою: вона дозволяє будь-кому проводити текстовий та дата-майнінг у законно доступних творах, але лише у випадках, коли правовласник прямо не зарезервував таке використання. Це застереження, яке зазвичай називають відмовою від TDM, має бути зроблене належним чином, а матеріали, опубліковані онлайн, повинні бути машинозчитуваними.

Практичний ефект полягає у двоетапній перевірці. Чи мав тренер законний доступ до матеріалу, і чи правовласник зарезервував його використання? Якщо відповідь на друге запитання ствердна, і матеріал все одно був видобутий, виняток відпадає, а відтворення було порушенням.

Де ризик бере на себе компанія, що розгортає систему

Бізнес часто вважає, що проблеми з навчальними даними є проблемою розробника. Це лише наполовину правильно. Організація, яка розгортає чат-бота та публікує його результати, здійснює власні дії відтворення та комунікації з громадськістю, і робить це від свого імені. Три точки відмови повторюються.

  • Навчання без поважної бази. Модель була побудована на матеріалі, що охоплюється застереженням TDM, або на матеріалі, до якого розробник ніколи не мав законного доступу. Відповідальність за доступ до інформації лежить на розробнику, але претензія може бути подана після виходу.
  • Результат, що відтворює захищений твір. Якщо чат-бот повертає текст, код або зображення, яке є розпізнаваною копією захищеного твору, його публікація є новим порушенням з боку того, хто його публікує. Стиль не захищається; значна частина конкретного твору захищена.
  • Контракти, які не переносять ризик назад. Багато ліцензій на штучний інтелект обмежують відповідальність річною платою та повністю виключають претензії щодо інтелектуальної власності третіх сторін. Перш ніж читати маркетингові матеріали, ознайомтеся з пунктом про відшкодування збитків.

Право власності на те, що створює чат-бот, – це знову ж таки окреме питання. Нідерландське авторське право захищає твори з власним, оригінальним характером, які несуть особисту печатку творця та вимагають людського творчого вибору. Виключно машинно згенерований результат, створений за допомогою підказки без подальшого людського авторства, навряд чи взагалі підлягатиме авторському праву, а це означає, що ні ви, ні хтось інший не можете перешкодити конкуренту повторно використовувати його. Наш посібник щодо того, коли контент вважається публічним згідно із законом про авторське право, працює на основі основних принципів.

Реалістичне пом'якшення наслідків є договірним та доказовим, а не технічним. Запитайте постачальника письмово, які набори даних були використані, чи були враховані застереження щодо TDM та яка гарантія відшкодування пропонується за претензіями третіх сторін. Зберігайте відповіді. Постачальник, який не включатиме джерела своїх даних до договору, говорить вам про власну впевненість.

Як Закон про штучний інтелект класифікує чат-бота

Стилізована графіка, що показує різні рівні ризику від низького до високого

Закон про штучний інтелект регулює не технології, а мету. Одна й та сама базова мовна модель може бути мінімально ризикованою в одному розгортанні та високоризикованою в іншому, а класифікація повністю залежить від того, для чого ви її використовуєте. Саме тому першим кроком дотримання вимог є письмова класифікація, і саме тому копіювання класифікації з технічного опису постачальника недостатньо.

Регламент розподіляє системи на чотири рівні. Практики неприйнятного рівня повністю заборонені: стаття 5 забороняє, серед іншого, маніпулятивні методи, які суттєво спотворюють поведінку та завдають значної шкоди, експлуатацію вразливостей, пов’язаних з віком або інвалідністю, соціальний скоринг та розпізнавання емоцій на робочому місці та в освіті. Ці заборони діють з 2 лютого 2025 року, і ми обговорюємо їх окремо в нашій статті про заборонені практики ШІ.

Рівень високого ризику — це суворо регульований рівень, який залишається дозволеним. Чат-бот потрапляє туди, коли його використовують в одній із сфер, перелічених у Додатку III, що включають набір та відбір персоналу, рішення щодо доступу до основних приватних та державних послуг, таких як кредити чи пільги, освіта та правоохоронна діяльність, або коли він функціонує як компонент безпеки продукту, на який поширюється дія гармонізаційного законодавства, зазначеного у Додатку I. Наступні зобов’язання викладено в нашому посібнику з систем штучного інтелекту високого ризику згідно із Законом про штучний інтелект.

Рівень обмеженого ризику – це рівень, на якому розташована більшість чат-ботів, орієнтованих на клієнтів. Тут немає оцінки відповідності, реєстрації та уповноваженого органу, але є обов'язок прозорості, і він не є необов'язковим. Рівень мінімального ризику охоплює все інше і не несе жодних конкретних зобов'язань, окрім добровільних кодексів.

Що вже застосовується, а що було відкладено

Закон про штучний інтелект набрав чинності 1 серпня 2024 року та діє поетапно протягом кількох років, а поетапність була змінена пакетом цифрових омнібусів Європейської Комісії. Три речі є правдою сьогодні, але часто помилково повідомляються.

По-перше, заборони, викладені у статті 5, та обов'язок щодо грамотності у сфері штучного інтелекту, викладений у статті 4, застосовуються з 2 лютого 2025 року. По-друге, зобов'язання щодо моделей штучного інтелекту загального призначення, рівня, на якому побудовано більшість комерційних чат-ботів, застосовуються з 2 серпня 2025 року. По-третє, також застосовуються зобов'язання щодо прозорості, викладені у статті 50. Омнібус відклав лише режим високого ризику і нічого більше: правила для систем Додатку III тепер набувають чинності 2 грудня 2027 року, а для систем Додатку I — 2 серпня 2028 року.

Відтермінування стосується лише режиму високого ризику. Якщо ваш чат-бот заборонений, підпадає під правила моделі загального призначення або просто має розкрити, що він є машиною, термін вже минув.

Застосування підкріплюється граничними розмірами штрафів, вираженими як частка від світового річного обороту: найвищий рівень, зарезервований для порушень заборон, та нижчий загальний рівень для більшості інших порушень. Національні наглядові органи встановлюють фактичну суму в межах цих граничних розмірів.

Рівні ризику за Законом про штучний інтелект для чат-ботів

Рівень ризикуПриклад чат-ботаКлючове зобов'язання
MinimalБот, який відповідає на запитання про години роботи або категорії статей.Немає конкретних зобов'язань; добровільні кодекси поведінки.
обмеженоюБот служби підтримки клієнтів, який обробляє повернення та запити на замовлення.Повідомте, що користувач взаємодіє із системою штучного інтелекту, та позначте синтетичний вихід.
ВисокийБот, який попередньо перевіряє кандидатів на роботу або оцінює їхню відповідність вимогам для отримання кредиту.Управління ризиками, управління даними, технічна документація, ведення журналу, людський нагляд та оцінка відповідності.
НеприпустимоБот, який використовує вразливості визначеної групи або робить висновок про емоції співробітників на роботі.Заборонено; не може бути розміщено на ринку або використано в ЄС.

Обов'язок прозорості у статті 50

Стаття 50 Закону про штучний інтелект вимагає, щоб особа, яка взаємодіє із системою штучного інтелекту, була поінформована про цей факт, окрім випадків, коли це є очевидним для достатньо добре поінформованого користувача за даних обставин. Розкриття інформації має бути надано в момент першої взаємодії, у чіткій та розбірливій формі. Рядок у заяві про конфіденційність, розміщений за три кліки, цього не задовольняє.

Ця ж стаття вимагає від постачальників систем, що генерують синтетичний текст, аудіо, зображення чи відео, позначати цей вивід у машинозчитуваному вигляді, а від розгортачів, які публікують текст, згенерований штучним інтелектом, з питань, що становлять суспільний інтерес, розкривати, що він був штучно згенерований, якщо тільки текст не пройшов перевірку людиною з редакційною відповідальністю. Для бізнесу, який використовує чат-бота на власному веб-сайті, практичний контрольний список короткий: видиме твердження на початку розмови, чіткий маршрут до людини та відсутність дизайну інтерфейсу, який передбачає, що користувач розмовляє з іменованим співробітником.

Прозорість також має вимір голландського споживчого права. Представлення машини як особи або дозвіл чат-боту робити заяви, які продавець не міг би законно робити, може вважатися оманливою комерційною практикою згідно з правилами Книги 6 Burgerlijk Wetboek, окремо від Закону про штучний інтелект.

Персональні дані в розмові: рівень GDPR

GDPR застосовується до чат-бота, щойно він обробляє дані, що стосуються ідентифікованої особи, і журнали розмов майже завжди це роблять. Правова основа – це перше, що потрібно закріпити: згода згідно зі статтею 6(1)(a), виконання договору згідно зі статтею 6(1)(b) або законні інтереси згідно зі статтею 6(1)(f), кожна з яких має різні наслідки для того, що ви можете потім робити зі стенограмою.

Три пункти викликають більшість проблем на практиці. Перший — це зберігання: стенограми часто зберігаються необмежений термін, оскільки ніхто не встановлював термін, що порушує принцип обмеження зберігання, викладений у статті 5(1)(e). Ще один — вторинне використання: використання живих розмов для точного налаштування моделі — це нова мета, яка потребує власної оцінки та, зазвичай, власного інформаційного повідомлення. Третій — це дані спеціальної категорії. Чат-бот у сфері охорони здоров’я, страхування чи управління персоналом збиратиме дані про здоров’я чи інші конфіденційні дані, незалежно від того, чи були ви для цього задумані, а стаття 9 забороняє таку обробку, якщо не застосовується конкретний виняток.

Якщо чат-бот працює на сторонній платформі, ця платформа зазвичай є обробником, і угода про обробку даних згідно зі статтею 28 є обов’язковою. Правильне визначення ролей не є формальністю; воно визначає, хто повинен відповідати на запит суб’єкта даних і хто несе відповідальність за порушення. Наші статті про різницю між ролями контролера та обробника згідно з GDPR та про використання штучного інтелекту в голландському бізнесі викладено аналіз.

Оцінка впливу на захист даних відповідно до статті 35 потрібна, якщо обробка даних ймовірно призведе до високого ризику, і список, опублікований Autoriteit Persoonsgegevens, чітко вказує, що масштабна автоматизована оцінка фізичних осіб належить до цієї категорії. Якщо ваш чат-бот створює профілі користувачів, припускайте, що він вам потрібен. Недотримання GDPR карається штрафами у розмірі до чотирьох відсотків від світового річного обороту відповідно до статті 83(5), і ця межа не змінилася.

Людський нагляд та проблема непрозорих моделей

Рука людини взаємодіє з голографічним інтерфейсом, що символізує контроль людини над технологією штучного інтелекту.

Стаття 14 Закону про штучний інтелект вимагає, щоб системи високого ризику були розроблені таким чином, щоб фізичні особи могли ефективно контролювати їх під час використання. Ключовим словом є «ефективно». Контроль означає, що особа може розуміти можливості та обмеження системи, бути уважною до упередженості автоматизації, правильно інтерпретувати вихідні дані, вирішити не використовувати її та втрутитися або зупинити її.

Клік людини на кнопку «Схвалити» щодо рекомендації, яку вона не може оцінити, не є наглядом у сенсі статті 14 і не захистить організацію. Наглядач повинен мати повноваження скасовувати рішення, компетенцію судити та інформацію, необхідну для виконання обох завдань. На практиці це означає визначення ролі, навчання людей, які її виконують, надання їм доступу до обґрунтування результату та запис випадків втручання.

У GDPR існує паралельний обов’язок, який застосовується незалежно від рівня Закону про штучний інтелект. Стаття 22 надає суб’єкту даних право не підпадати під рішення, що ґрунтується виключно на автоматизованій обробці, яке породжує правові наслідки або аналогічним чином суттєво впливає на нього. Якщо чат-бот відхиляє заявку, відмовляється від послуги або встановлює ціну на виключно автоматизованій основі, застосовується стаття 22, і організація повинна запропонувати втручання людини, пояснення та спосіб оскарження.

Автоматизоване прийняття рішень та змістовний людський нагляд – це окремі тести в рамках окремих інструментів. Прийняття Закону про штучний інтелект не звільняє вас від дії статті 22 GDPR, і навпаки.

Упередженість – це режим відмови, який перетворює прогалину в нагляді на перешкоду. Модель, навчена на історичних даних, відтворює історичні закономірності, і якщо ці закономірності відстежують захищену характеристику, отримані рішення можуть вважатися непрямою дискримінацією згідно з Загальним правилом однакового поводження (Algemene wet gelijke behandeling). Тестування на це перед розгортанням та документування тесту – єдиний захист, який працює після факту. Ми розглядаємо наслідки в нашій статті про відповідальність за алгоритмічну упередженість.

Що роблять голландські наглядачі

Нагляд за Законом про штучний інтелект у Нідерландах все ще будується. Уряд запропонував модель, за якою існуючі галузеві регулятори здійснюють нагляд за ШІ у своїх сферах, Autoriteit Persoonsgegevens займає сфери, де немає очевидного наглядового органу, та керує спеціалізованим підрозділом ШІ, а Rijksinspectie Digitale Infrastructuur виконує координуючу роль поряд з ним. Імплементаційний акт, Uitvoeringswet AI-verordening, був винесений на громадське обговорення у квітні 2026 року та ще не прийнятий, тому офіційне визначення повноважень та штрафів не є остаточним.

Це не означає, що правозастосування відсутнє. GDPR повністю застосовується, і Autoriteit Persoonsgegevens роками використовує його проти впровадження штучного інтелекту. Заборони, передбачені статтею 5 Закону про штучний інтелект, є безпосередньо застосовним законодавством незалежно від того, коли буде прийнято голландський імплементаційний акт.

Практичний приклад: чат-боти для консультування з питань голосування

Найяскравішу голландську ілюстрацію того, що йде не так, продемонструвала сама Ауторська служба з питань особистого контролю (Autoriteit Persoonsgegevens). У своєму звіті про ризики, пов’язані зі штучним інтелектом та алгоритмами, за лютий 2025 року наглядовий орган протестував генеративні чат-боти на основі штучного інтелекту, які використовувалися для надання порад щодо голосування, і виявив, що результати є ненадійними та спотвореними: системи спрямовували користувачів до невеликої кількості партій і здебільшого ігнорували решту, незалежно від наданих відповідей. Агентство «Ассошіейтед Прес» порадило громадськості не використовувати таких чат-ботів для прийняття рішень щодо виборів і зазначило, що штучний інтелект, який використовується для впливу на вибори, належить до категорії високого ризику згідно із Законом про штучний інтелект. Висновки викладено у звіті Ассошіейтед Прес про ризики, пов’язані зі штучним інтелектом та алгоритмами.

Цей урок узагальнює межі політики. Модель загального призначення, загорнута в зручний інтерфейс, не стає нейтральною тому, що її оператор так задумав. Якщо результат впливає на важливе рішення, нейтральність має бути перевірена, а перевірка має бути задокументована, оскільки після розгортання тягар доведення того, що система працювала так, як заявлено, лежить на організації, яка її розгорнула.

Створення системи управління штучним інтелектом, яка витримує

Структура управління варта того, щоб мати її, лише якщо вона надає докази. Регулятори, контрагенти та суди ставлять одне й те саме питання після того, як щось піде не так: що ви знали, коли ви це оцінили та що ви записали? Чотири елементи виконують більшу частину роботи.

  • Класифікація, переглянута. Зафіксуйте, яке місце займає кожна система штучного інтелекту згідно із Законом про штучний інтелект і чому. Повторюйте оцінку щоразу, коли змінюється варіант використання, оскільки бот служби підтримки клієнтів, який починає перевірку кандидатів, за одну ніч змінив рівень.
  • Управління даними. Задокументуйте походження даних для навчання та пошуку, ліцензії, що стоять за ними, та як перевірялися резервування TDM. Щодо персональних даних, зафіксуйте правову основу, термін зберігання та угоди про обробку.
  • Документація та ведення журналу. Зберігайте версію моделі, системну підказку, результати тестів та журнали розмов із термінами зберігання, що відповідають GDPR. Без журналів ви не зможете відтворити, що система сказала у важливий день.
  • Протоколи нагляду. Назвіть відповідальних осіб, визначте, коли вони повинні втрутитися, та надайте їм повноваження зупиняти систему. Зафіксуйте втручання.

Решту вирішують контракти. Угода з вашим постачальником штучного інтелекту повинна враховувати джерела даних, відшкодування збитків інтелектуальної власності, розподіл ролей між постачальником та розгортачем згідно із Законом про штучний інтелект, безпеку, права аудиту та вихід. Це звичайні пункти комерційних переговорів, і їх набагато легше виграти до підписання, ніж після інциденту. Наші посібники з ІТ-права охоплюють супутній договірний ландшафт.

Чат-боти, авторське право та дотримання вимог – це не одноразова вправа. Режим високого ризику впроваджується поетапно до 2028 року, Uitvoeringswet додасть національну процедуру та штрафи, а судова практика щодо результатів ШІ лише починається. Структура, яка щорічно переглядається та оновлюється, коли закон змінюється, – це різниця між позицією, яку можна захистити, та імпровізованою.

Ви постачальник чи розгортач?

Закон про штучний інтелект розподіляє майже всі свої зобов'язання за ролями, і дві ролі, які мають значення для бізнесу, який купує чат-бота, - це постачальник та розгортач. Постачальник розробляє систему штучного інтелекту та розміщує її на ринку або вводить в експлуатацію під своїм ім'ям; розгортач використовує її за власними повноваженнями. Купівля готового чат-бота робить вас розгортачем, що є набагато легшим набором обов'язків.

Пастка полягає в тому, що розгортач може стати постачальником послуг, не бажаючи цього. Стаття 25 регламенту передбачає, що розгортач бере на себе зобов'язання постачальника послуг щодо системи високого ризику, якщо він розміщує на системі власну назву або торгову марку, вносить до неї суттєві зміни або змінює цільове призначення таким чином, що перетворює систему на систему високого ризику. Для переходу достатньо надіслати сторонньому чат-боту власний бренд або перепрофілювати загального бота служби підтримки клієнтів для перевірки заявок на роботу.

Такий перерозподіл має реальні наслідки. Постачальник несе відповідальність за оцінку відповідності, технічну документацію, систему управління якістю, реєстрацію в базі даних ЄС та післяринковий моніторинг. Нічого з цього не може бути скасовано пунктом договору, оскільки зобов'язання є публічно-правовими обов'язками перед наглядовим органом, а не приватними перед контрагентом. Договір може перекласти вартість порушення; він не може перекласти сам обов'язок.

Розгортачі систем високого ризику мають свій власний список: використання системи відповідно до інструкцій, призначення компетентного людського нагляду, забезпечення актуальності вхідних даних, моніторинг роботи, ведення журналів та інформування працівників та їхніх представників перед використанням системи високого ризику на робочому місці. Останній пункт легко пропустити, і це саме той тип упущення, який висловить рада працівників.

Конфіденційність, комерційна таємниця та професійні обов'язки

Ризик, який знаходиться поза межами всіх трьох регуляторних режимів і завдає більшої конкретної шкоди, ніж будь-який з них, полягає в тому, що персонал передається конфіденційним матеріалом публічному чат-боту. Дані клієнтів, проекти контрактів, вихідний код та неопубліковані фінансові показники, введені в сервіс штучного інтелекту для споживачів, виходять з-під контролю організації та, залежно від умов надання послуг, можуть бути збережені або використані для подальшого навчання.

Згідно з нідерландським законодавством, це може порушити пункт про конфіденційність у комерційному договорі, скасувати вимогу про розумні заходи, яка захищає інформацію як комерційну таємницю згідно з Законом про захист прав споживачів бізнесу (Wet bescherming bedrijfsgeheimen), а також у регульованих професіях порушити встановлений законом обов'язок щодо конфіденційності. Це також може бути порушенням захисту персональних даних, що вимагає повідомлення Управління з питань захисту персональних даних протягом сімдесяти двох годин з моменту отримання інформації, згідно зі статтею 33 GDPR.

Засіб вирішення проблеми нудний, але ефективний: письмова політика використання штучного інтелекту, яка визначає, які інструменти схвалені, чітко визначає, що ніколи не можна вводити в несхвалений інструмент, і є вбудованою у трудові відносини, щоб порушення мало наслідки. Поєднайте це з корпоративною угодою, яка договірно виключає навчання щодо ваших введених даних, і ризик значною мірою зникне.

Що зробити перед запуском

Робота з дотримання вимог щодо чат-бота є послідовною, і її виконання в правильному порядку заощаджує більшу частину витрат. Класифікуйте систему відповідно до Закону про штучний інтелект та запишіть класифікацію з обґрунтуванням. Зобразіть персональні дані, які вона оброблятиме, встановіть правову основу та термін зберігання, а також проведіть оцінку впливу на захист даних, якщо обробка цього вимагає. Укладіть угоду про обробку даних згідно зі статтею 28 з платформою.

Потім перегляньте дані, що лежать в основі моделі: запитайте постачальника, з чого його навчали, чи дотримувалися застережень щодо TDM та яка гарантія відшкодування пропонується, і запишіть відповіді. Вбудуйте розкриття інформації про прозорість у сам інтерфейс, а не в нижній колонтитул. Назвіть особу, відповідальну за нагляд, і визначте, коли вона втручається. Нарешті, протестуйте систему на випадки, яких ви найбільше боїтеся, збережіть результати та встановіть дату перегляду всього файлу.

Організації, які роблять це, виявляють, що ця вправа обмежена. Невизначеність у законодавстві про штучний інтелект є реальною, але вона зосереджена в кількох питаннях, здебільшого щодо навчальних даних та відповідальності за результат, а решта — це звичайна робота з дотримання вимог, яку можна виконати та подати.

Часті питання

Наведені нижче питання виникають майже в кожній першій розмові про розгортання чат-бота. Тут на них наведено відповіді на принциповому рівні; аналіз для конкретної системи завжди залежить від того, що вона робить і для кого вона це робить.

Хто несе відповідальність, якщо чат-бот порушує авторські права?

Питання відповідальності за порушення авторських прав чат-ботом є складним, і відповідь полягає в тому, що часто це спільна відповідальність. Зазвичай провина лягає як на розробника штучного інтелекту, який створив інструмент, так і на організацію, яка його використовує. Згідно з законодавством ЄС та Нідерландів, розробники можуть опинитися в скрутному становищі, використовуючи матеріали, захищені авторським правом, для навчання своїх моделей, не отримавши попередньо відповідних дозволів.

Водночас, бізнес, який використовує чат-бота, може бути притягнутий до відповідальності за будь-який контент, що порушує авторські права, який створює та розповсюджує штучний інтелект. Щоб уникнути цього ризику, вкрай важливо, щоб бізнеси наполягали на прозорості від своїх постачальників штучного інтелекту щодо джерел даних для навчання. Ще одним важливим захисним рівнем є забезпечення надійних положень про відшкодування збитків у договорах з постачальниками.

Чи застосовується GDPR до даних, що обробляються чат-ботами?

Так, без сумніву. Якщо ваш чат-бот обробляє будь-які персональні дані осіб з ЄС — наприклад, імена, адреси електронної пошти або навіть дані розмов, які можуть ідентифікувати когось — GDPR застосовується повністю.

Це одразу ж призводить до кількох основних обов'язків:

  • Ви повинні мати чітку, законну причину для обробки даних.
  • Ви повинні точно інформувати користувачів про те, як використовуються їхні дані.
  • Ви повинні збирати лише ті дані, які абсолютно необхідні (мінімізація даних).
  • Ви зобов’язані поважати права користувачів, включаючи їхнє право переглядати або видаляти свої дані.

Ігнорування цих обов’язків – неприпустимо. Невиконання може призвести до величезних штрафів – до 4% від річного світового обороту вашої компанії – та завдати серйозної шкоди вашій репутації.

Який перший крок, щоб забезпечити відповідність нашого чат-бота вимогам?

Найважливішим першим кроком є ​​проведення ретельної оцінки ризиків на основі рамок Закону ЄС про штучний інтелект. Вам потрібно визначити, де знаходиться ваш чат-бот, виходячи з того, що він робить, і потенційної шкоди, яку він може завдати. Цей процес віднесе його до категорії, такої як мінімальний, обмежений або високий ризик.

Наприклад, простий бот для поширених запитань, який відповідає лише на базові запитання, ймовірно, буде розглядатися як інструмент з низьким рівнем ризику та дуже малою кількістю зобов'язань. Однак чат-бот, який використовується для перевірки кандидатів на роботу, надання медичної інформації або фінансових консультацій, майже напевно буде класифікований як високоризиковий. Ця класифікація визначає ваші конкретні юридичні обов'язки щодо прозорості, управління даними та людського нагляду, по суті, надаючи вам чітку дорожню карту для всієї вашої стратегії дотримання вимог.

Law & More консультує підприємства в Нідерландах з юридичних питань впровадження штучного інтелекту: класифікація згідно із Законом про штучний інтелект, авторське право та джерела даних, дотримання GDPR та угоди про обробку даних, документація щодо управління та укладання контрактів з постачальниками штучного інтелекту. Якщо ви готуєтеся до запуску чат-бота або хочете, щоб існуючий чат-бот був оцінений на відповідність уже чинним правилам, ми з радістю розглянемо це з вами. Будь ласка, зв’яжіться з нами, щоб обговорити вашу ситуацію.

Потрібна юридична допомога?

Контакти Law & More для отримання експертної допомоги з ваших юридичних питань. Наша багатомовна команда готова допомогти.

Статті по темі

Несанкціоноване семплування звуку є порушенням згідно з нідерландським законодавством, якщо фрагмент існуючого

Підозрюваний у Нідерландах не зобов'язаний відповідати на запитання. Стаття 29

Закон ЄС про штучний інтелект – це Регламент (ЄС) 2024/1689, перший комплексний закон про штучний інтелект

Звинувачення у чомусь – роботодавцем, контрагентом або громадськістю

Вступ Засоби правового захисту від виконання рішення суду пропонують вирішальний захист, коли

Роботодавець повинен вести облік своїх працівників, і водночас може лише

Будьте в курсі нідерландського законодавства

Підпишіться на нашу розсилку, щоб отримувати найновіші юридичні новини, оновлення нормативних актів та практичні поради.