GDPR та ШІ в Нідерландах поєднуються в одному пункті: щойно алгоритм обробляє інформацію про ідентифіковану особу, Загальний регламент про захист даних застосовується в повному обсязі, незалежно від технології та того, хто її створив. Це означає правову основу для кожної операції обробки, інформування зацікавлених осіб про логіку системи, право на втручання людини, коли рішення приймає лише машина, та задокументовану оцінку ризиків перед розгортанням. Управління з питань захисту даних (Autoriteit Persoonsgegevens) забезпечує виконання цих зобов'язань, а Закон ЄС про ШІ додає окремий рівень безпеки продукту поверх них, не замінюючи нічого з них.

Ця стаття стосується операційної сторони: що має робити організація, коли персональні дані фактично проходять через додаток штучного інтелекту. Попереднє питання про те, як виправдати складання великого набору даних і як працює тест на сумісність, коли дані, зібрані для однієї мети, повторно використовуються для навчання моделі, розглядається окремо в нашій статті про GDPR та великі дані.
Коли система штучного інтелекту підпадає під дію GDPR
Цей регламент є технологічно нейтральним. Він не запитує, чи є система деревом рішень, статистичною моделлю чи моделлю великої мови програмування; він запитує, чи обробляються персональні дані. Цей поріг перетинається у три окремі моменти життя застосунку штучного інтелекту, і кожен з них потребує окремого аналізу.
Перший – це навчання. Якщо навчальний набір містить інформацію, що стосується ідентифікованих осіб, його збирання та використання є обробкою, і той факт, що результатом є модель, а не база даних, нічого не змінює. Другий – це висновок. Кожне підказка, запит або вхідний запис, що містить персональні дані, є операцією обробки, як і результат, де він повідомляє щось про ідентифіковану особу. Третій – це ведення журналу. Журнали висновків, записи зворотного зв'язку та набори даних оцінювання часто містять більше персональних даних, ніж навчальний набір, і вони регулярно забуваються в записі дій обробки.
Поширеною помилковою думкою є те, що навчена модель за визначенням є анонімною. Це не так. Модель може зберігати персональні дані у формі, яку можна витягти, і чи це так, є питанням факту, яке потрібно оцінювати для кожної моделі. Європейська рада із захисту даних дійшла такого висновку у своїй висновку щодо моделей штучного інтелекту наприкінці 2024 року та додала пункт, який має комерційне значення: якщо модель була навчена на незаконно оброблених персональних даних, ця незаконність може вплинути на законність розгортання моделі, якщо не можна довести, що сама модель справді анонімна. Основи регулювання викладено у нашому вступі до законодавства про захист даних та в нашому огляді Загального регламенту про захист даних.
Хто відповідає і за яку частину
Відповідальність лягає на шлях прийняття рішень, а не на технологію. Сторона, яка визначає цілі та засоби обробки, є контролером; сторона, яка обробляє дані лише за документованими інструкціями, є обробником. У ланцюжку штучного інтелекту ці ролі змінюються крок за кроком: постачальник моделі зазвичай є контролером для власної розробки та обробником для використання клієнтом, а якщо обидві сторони разом визначають мету, вони є спільними контролерами та повинні фіксувати, як розподіляються результуючі зобов'язання. Відмінності та їх наслідки пояснюються в нашій статті про ролі контролера та обробника , а договірна сторона — у нашому посібнику з угоди про обробку даних.
На практиці більшість цих питань вирішують два пункти. Якщо постачальнику дозволено використовувати інформацію від клієнтів для покращення власної моделі, він діє як контролер для цієї мети, і ви розкриваєте йому персональні дані. Якщо він покладається на субпідрядників або інфраструктуру за межами Європейської економічної зони, застосовуються правила передачі, викладені в Розділі V регламенту, і потрібен механізм передачі та оцінка. Жоден з пунктів не може бути вирішений після введення в експлуатацію.
Автоматизоване прийняття рішень та право на втручання людини

Стаття 22 GDPR – це положення, яке найбільше впливає на застосування штучного інтелекту. Вона надає кожній особі право не підпадати під рішення, що ґрунтується виключно на автоматизованій обробці, включаючи профілювання, яке має правові наслідки для неї або аналогічним чином суттєво впливає на неї. Якщо тлумачити це як заборону, а не як право на заперечення, як це тлумачить Суд ЄС, це означає, що такі рішення взагалі не допускаються, якщо не застосовується один із трьох винятків: рішення необхідне для укладення або виконання договору, воно дозволено законодавством Союзу або держави-члена з відповідними гарантіями, або воно ґрунтується на чіткій згоді відповідної особи.
Три елементи визначають, чи застосовується стаття. Рішення має ґрунтуватися виключно на автоматизованій обробці, яка не може бути скасована символічним підписом людини; залучена особа повинна мати реальні повноваження та повинна фактично зважити результат. Наслідки повинні бути правовими або аналогічно значними, що включає відмову в кредиті, відхилення заявки на роботу, припинення надання послуг, відмову в страховій виплаті та автоматичні ознаки шахрайства, які блокують клієнта. І рішення має стосуватися окремої особи, тому загальні правила ціноутворення не підпадають під дію статті, тоді як індивідуальне оцінювання підпадає під неї.
Суд ЄС розширив це питання далі, ніж припускають багато організацій. Якщо компанія розраховує оцінку особи, а третя сторона значною мірою спирається на цю оцінку, вирішуючи, чи укладати контракт, то створення оцінки саме по собі є автоматизованим рішенням у значенні статті 22. Іншими словами, постачальник оцінки не може приховувати той факт, що офіційне рішення приймає його клієнт. Для голландських організацій, які купують кредитні, шахрайські або ризикові оцінки, це змінює питання відповідності з того, чи приймають вони автоматизовані рішення, на те, чи приймає це їхній постачальник.
Там, де застосовується один із винятків, гарантії є обов’язковими та конкретними: як мінімум право на втручання людини, право висловлювати власну точку зору та право оскаржувати рішення. Це означає робочу, укомплектовану персоналом та задокументовану процедуру, а не поштову скриньку. Дані спеціальної категорії можуть використовуватися в таких рішеннях лише на підставі явної згоди або суттєвого суспільного інтересу, і рішення такого роду не можуть прийматися щодо дітей.
Як насправді має виглядати людський нагляд
Значуща участь людини – це момент, коли більшість систем дають збій. Рецензент, який бачить лише вихідні дані моделі та рекомендацію, не має доступу до вихідних даних, чия пропускна здатність оцінюється та хто ігнорує систему в незначній кількості випадків, не здійснює нагляд у тому сенсі, як того вимагає нормативний акт. Ефективний нагляд означає, що рецензент має компетенцію та повноваження дійти іншого висновку, бачить інформацію, яку використовувала модель, записує причини підтвердження або відхилення від результату та його контролюють щодо того, як часто і чому відбуваються відхилення. Ця статистика ігнорування також є першим, про що запитує слідчий.
Прозорість: що ви повинні розповісти людям про алгоритм
Якщо відбувається автоматизоване прийняття рішень у значенні статті 22, обов’язки щодо надання інформації, викладені у статтях 13 та 14, і право доступу, викладене у статті 15, вимагають від вас розкриття інформації про існування автоматизованого прийняття рішень, змістовної інформації про задіяну логіку, а також значення та передбачувані наслідки обробки для відповідної особи. Це зобов’язання застосовується під час збору даних та повторно за запитом.
Змістовна інформація про логіку не означає публікацію вихідного коду чи вагових коефіцієнтів моделі, а також не означає математичний опис, який не може зрозуміти неспеціаліст. Суд ЄС постановив, що особа має право на пояснення процедури та фактично застосованих принципів, описаних достатньо конкретно, щоб вона могла зрозуміти, які з її персональних даних були використані та яким чином, щоб вона могла перевірити точність даних та оскаржити рішення. Опис категорій використаних даних, їхня відносна вага, застосовані порогові значення та ефект, який мали б різні значення, – це саме те пояснення, яке задовольняє це.
Комерційна таємниця є фактором, але не козирем. Якщо контролер вважає, що надання пояснення розкриє комерційну таємницю або права інших осіб, він не може просто відмовити: він повинен надати нібито захищену інформацію наглядовому органу або суду, який потім збалансує інтереси та визначить, що має бути розкрито. Таким чином, побудова системи, логіку якої взагалі неможливо пояснити, створює правову проблему, а не технічне виправдання. Обсяг самого права доступу обговорюється в нашій статті про право доступу згідно зі статтею 15.
Прозорість також має більш простий вимір. Заяви про конфіденційність, які описують цілі формулюванням, достатньо широким, щоб охопити будь-що, розглядаються голландським наглядовим органом як порушення самі по собі, і значна частина його нещодавнього правозастосування стосувалася саме цього. Наш посібник із політики конфіденційності в Нідерландах визначає, як описувати алгоритмічну обробку в термінах, які є одночасно точними та читабельними, і той самий принцип застосовується до внутрішніх повідомлень, наприклад, коли системи використовуються для моніторингу співробітників або для відеоспостереження на робочому місці.
Дані, які ви надаєте системі, та дані, які вона генерує
Для кожної операції обробки в ланцюжку потрібна правова основа, а підстава для навчання не є автоматично підставою для розгортання. Згода, необхідність укладення договору та законні інтереси – це три реалістичні кандидати, і кожен з них має бути оцінений та зафіксований до початку обробки. Якщо покладаються на законні інтереси, триетапна оцінка інтересу, необхідності та балансу має бути оформлена письмово; суто комерційний інтерес може кваліфікуватися, як підтвердив Суд ЄС у справі Нідерландів у 2024 році, але лише якщо обробка дійсно необхідна, і баланс зберігається.
Дві категорії вхідних даних заслуговують на окремий розгляд. Спеціальні категорії персональних даних, які включають дані про здоров'я, біометричні дані, що використовуються для ідентифікації, та дані, що розкривають етнічне походження, політичні погляди, релігійні переконання, членство в профспілці чи сексуальну орієнтацію, не можуть оброблятися, якщо не застосовується умова, викладена в статті 9; практичними шляхами є пряма згода та, у вузьких випадках, суттєвий суспільний інтерес, встановлений законом. Пасткою є висновок: коли модель отримує захищену характеристику зі звичайних даних, застосовується суворіший режим, навіть якщо ніхто не збирав цю характеристику. Конкретні правила щодо біометрії викладено в нашій статті про біометричні дані та відповідність GDPR.
Друга категорія – це викоповані або загальнодоступні дані. Той факт, що інформацію можна знайти в Інтернеті, не робить її використання законним. Вам все одно потрібна підстава, і тест на балансування має враховувати той факт, що особа не має з вами жодних стосунків, не була поінформована та не очікувала, що її дані будуть використані для цієї мети. Якщо дані отримані з джерела, відмінного від особи, застосовується обов’язок щодо надання інформації, передбачений статтею 14, з обмеженими винятками.
Найчастіше організації помиляються саме на вихідних даних. Висновок, отриманий моделлю про ідентифіковану особу, є персональними даними про цю особу: оцінка ризику, рейтинг придатності, прогнозований діагноз або згенероване твердження – все це підпадає під дію нормативних актів. Звідси випливає, що такі вихідні дані повинні бути точними, їх необхідно виправити або доповнити, якщо вони не є такими, і вони охоплюються правом доступу. Модель, яка створює неправильні твердження про названу особу, – це не просто проблема якості; це зобов’язання щодо виправлення, і якщо неправильне твердження поширюється, воно також може призвести до претензії поза межами закону про захист даних. Практичні заходи мінімізації, які зменшують цей вплив, є знайомими: видалення непотрібних ідентифікаторів, розділення даних розробки та виробництва, обмеження тих, хто може запитувати систему, встановлення термінів зберігання навчальних даних, використання сховищ та журналів функцій, а також перевірка можливості моделі розкривати свої навчальні дані. Якщо як вхідні дані використовується електронний трафік, конкретні питання розглядаються в нашій статті про електронну пошту та захист даних відповідно до GDPR.
Упередження, дискримінація та рівне ставлення
Законодавство про захист даних та закон про рівне ставлення тут перетинаються, і організація може дотримуватися одного, порушуючи інший. GDPR вимагає, щоб обробка даних була справедливою та точною, а також, за допомогою оцінки впливу, вимагає виявлення та пом'якшення ризику дискримінаційних наслідків. Нідерландське законодавство про рівне ставлення йде далі: воно забороняє пряме та непряме розмежування за такими ознаками, як раса, національність, релігія, стать, сексуальна орієнтація, інвалідність, хронічні захворювання та вік, у таких сферах, як зайнятість, постачання товарів і послуг, а також освіта. Алгоритм, який систематично призводить до гіршого результату для захищеної групи, здійснює непряме розмежування, яке є незаконним, якщо його не можна об'єктивно виправдати законною метою, що переслідується за допомогою відповідних та необхідних засобів.
Нідерландський інститут прав людини оцінює скарги відповідно до цього законодавства та опублікував рекомендації щодо алгоритмічної дискримінації під час найму та відбору. Його відправна точка незручна, але правильна: тягар доведення об'єктивного виправдання розмежування лежить на стороні, яка використовує систему, тому організація, яка не може пояснити, чому її модель досягає різних результатів для різних груп, з самого початку перебуває у слабкому становищі.
Упередженість виникає звичними шляхами. Навчальні дані відображають історичні рішення, які самі по собі були упередженими; набір даних недостатньо представляє частину популяції; ознака діє як замісник захищеної характеристики, як поштовий індекс часто робить для етнічної приналежності; а оптимізація для точності по всій популяції приховує низькі показники для меншини в ній. Тут існує справжня суперечність у законодавстві, оскільки тестування на дискримінаційний ефект часто вимагає обробки саме тих даних спеціальної категорії, які обмежує регулювання. Шлях полягає в тому, щоб тестувати на контрольованій основі, з документально підтвердженою правовою основою, суворими обмеженнями доступу та агрегованими результатами, а не уникати тестування та сподіватися, що питання ніколи не буде поставлено.
Досвід Нідерландів із системою індикації ризиків, яка використовується для виявлення шахрайства з виплатою допомоги, показує, що відбувається, коли цим нехтують. Суд визнав основне законодавство таким, що суперечить праву на повагу до приватного життя згідно з Європейською конвенцією з прав людини, оскільки система була недостатньо прозорою та перевіреною, і її не можна було перевірити на наявність дискримінаційного ефекту. Урок, який виходить з цього рішення, полягає в тому, що непрозорість сама по собі є юридичним дефектом, а не нейтральною технічною характеристикою. Якщо алгоритмічна помилка призводить до шкоди, питання про те, хто за неї відповідає, є окремим, і воно обговорюється в нашій статті про відповідальність за помилки, допущені штучним інтелектом , а кримінально-правовий аспект — у нашій статті про ШІ та кримінальне право.
Хто контролює штучний інтелект та алгоритми в Нідерландах

Управління з питань захисту даних (Autoriteit Persoonsgegevens) є наглядовим органом за GDPR у Нідерландах і застосовує цей регламент разом із національним імплементаційним актом, Uitvoeringswet AVG, який доповнює можливості, надані регламентом державам-членам, а не додає окремий режим. Його повноваження охоплюють різні види діяльності: від попередження та догани до наказу, що передбачає сплату штрафу, заборону на обробку даних та адміністративний штраф у розмірі до двадцяти мільйонів євро або чотирьох відсотків від загального річного світового обороту, залежно від того, що більше. Окрім GDPR, воно має спеціальний підрозділ для координації нагляду за алгоритмами та публікує періодичні звіти про алгоритмічні ризики в Нідерландах, які є найчіткішим викладом його очікувань. Що робить цей орган і як він працює, описано в нашій статті про Нідерландське управління захисту даних.
Нагляд за штучним інтелектом навмисно розподіляється. Rijksinspectie Digitale Infrastructuur та Autoriteit Persoonsgegevens діють разом як координуючі органи нагляду за Законом про штучний інтелект, тоді як галузеві регулятори зберігають свої власні компетенції: фінансові наглядачі для моделей, що використовуються в банківській справі та страхуванні, інспекція охорони здоров'я для медичних застосувань та медіа-управління для платформ. Нідерландський інститут прав людини охоплює аспект рівного ставлення. Для організації це означає, що одну систему можуть оцінювати кілька органів влади за різними ознаками, що є аргументом на користь єдиного внутрішнього файлу, який відповідає на всі ці питання, а не окремих напрямків дотримання вимог.
Державні органи мають додатковий рівень. Урядові організації реєструють алгоритми, які вони використовують, у національному реєстрі алгоритмів, а адміністративні рішення, що підтримуються алгоритмом, все ще повинні відповідати загальним вимогам нідерландського адміністративного законодавства щодо того, що рішення має бути підготовлене з належною ретельністю та належним чином обґрунтованим. Обґрунтування, яке зводиться до твердження, що система призвела до такого результату, не відповідає цьому стандарту.
Як Закон про штучний інтелект поєднується з GDPR
Закон про штучний інтелект регулює системи штучного інтелекту як продукти, класифіковані за ризиком, із зобов’язаннями для постачальників та розгортачів. Він не є інструментом захисту даних: він не створює правової основи для обробки персональних даних, і дотримання його положень нічого не говорить про дотримання GDPR. Якщо система штучного інтелекту обробляє персональні дані, обидва режими застосовуються паралельно та в повному обсязі.
Поетапність має значення для планування. Заборони на неприйнятні практики, включаючи соціальний скоринг органами державної влади та нецільове вилучення зображень облич для створення баз даних розпізнавання, вже застосовуються, як і зобов'язання щодо моделей штучного інтелекту загального призначення та обов'язки щодо прозорості для систем, які взаємодіють з людьми або генерують синтетичний контент. Діпфейки та текст, згенерований штучним інтелектом, опублікований для інформування громадськості, повинні бути позначені. Режим високого ризику був відкладений цифровим омнібусним пакетом: зобов'язання для систем високого ризику, перелічених у Додатку III, які включають набір та відбір, оцінку кредитоспроможності, освіту та доступ до основних послуг, тепер застосовуються з 2 грудня 2027 року, а зобов'язання для ШІ, що є компонентом безпеки продукту, що регулюється Додатком I, - з 2 серпня 2028 року. Окрему пропозицію щодо Директиви про відповідальність ШІ було відкликано, тому шкода, завдана системою ШІ, розглядається згідно зі звичайним голландським договірним та деліктним правом та європейськими правилами відповідальності за продукцію.
Для системи, яка приймає рішення щодо людей і належить до категорії високого ризику, ці два режими підсилюють один одного: GDPR вимагає оцінки впливу на захист даних та втручання людини на запит, а Закон про штучний інтелект вимагає системи управління ризиками, управління даними, технічної документації, ведення журналу, людського нагляду на етапі розробки та, для деяких розгортачів, оцінки впливу на основні права. Створення їх як одного заходу значно дешевше, ніж створення двічі. Правила класифікації викладено в наших посібниках до Закону ЄС про штучний інтелект , до систем штучного інтелекту з високим ризиком та в нашому практичному посібнику для бізнесу ; ширший контекст викладено в нашій статті про правову сторону штучного інтелекту в ЄС.
Інші цифрові правила, що застосовуються одночасно
Три додаткові режими стосуються алгоритмічних систем. Закон про цифрові послуги накладає зобов'язання щодо прозорості та ризиків на онлайн-платформи, які використовують алгоритми для модерації та рекомендацій контенту, включаючи зобов'язання пояснювати основні параметри систем рекомендацій та, для найбільших платформ, пропонувати опцію, що не базується на профілюванні; ми розглядаємо це в наших статтях про Закон про цифрові послуги та Закон про цифрові ринки, а також про те, що підприємства повинні знати про них. Закон про кіберстійкість встановлює вимоги безпеки для продуктів з цифровими елементами, які будуть поетапно впроваджуватися протягом наступних років, та вимагає безпеки за проектом та обробки вразливостей. А Cyberbeveiligingswet, голландська реалізація NIS2, що діє з 15 серпня 2026 року, зобов'язує суб'єктів, що підпадають під його дію, реєструватися в NCSC та повідомляти про інциденти протягом двадцяти чотирьох та сімдесяти двох годин, поряд з обов'язком повідомляти про порушення GDPR та незалежно від нього; див. наш огляд NIS2 та голландського Закону про кібербезпеку.
Управління: що має бути у файлі
Підзвітність – це обов’язок доказування. Недостатньо просто дотримуватися вимог; контролер повинен бути здатним продемонструвати відповідність, що в алгоритмічному контексті означає файл, який відповідає системі, як вона фактично побудована та використовується. П’ять документів виконують більшу частину роботи.
Запис про діяльність з обробки даних має описувати потоки даних, що лежать в основі кожної моделі, включаючи навчальні дані, вхідні дані для висновків та журнали, а не відділи, яким вони належать. Правова підстава для кожної операції записується поруч із нею, а оцінка законних інтересів додається, якщо ця підстава використовується. Оцінка впливу на захист даних є обов'язковою, якщо обробка ймовірно призведе до високого ризику, що, згідно з положенням, передбачається для систематичної та широкомасштабної автоматизованої оцінки особистих аспектів, на яких ґрунтуються рішення зі значними наслідками, для масштабної обробки спеціальних категорій та для систематичного моніторингу загальнодоступних областей; нідерландський наглядовий орган також публікує перелік операцій з обробки, для яких завжди потрібна оцінка. Якщо високий залишковий ризик неможливо зменшити, перед початком обробки необхідно проконсультуватися з органом.
Поряд із ними знаходиться внутрішній реєстр алгоритмів, який дедалі частіше ведуть навіть приватні організації, оскільки це єдиний практичний спосіб відповісти на запит нагляду, а також процедури обробки запитів від фізичних осіб: доступ, виправлення, видалення, заперечення та запит на втручання людини, кожен із зазначеним власником та терміном. Інспектор із захисту даних є обов’язковим для державних органів та організацій, основна діяльність яких передбачає регулярний та систематичний моніторинг у великих масштабах або масштабну обробку спеціальних категорій, що охоплює велику кількість застосувань штучного інтелекту.
Ніщо з цього не працює як паперова вправа. Люди, які створюють моделі, і люди, які оцінюють ризики, повинні працювати над одним і тим самим документом, а файл потрібно оновлювати, коли модель перенавчається або перепрофілюється, оскільки суттєво змінена система – це нова операція обробки. Як це вписується в ширшу структуру відповідності, обговорюється в наших статтях про типи правової відповідності та про систему корпоративного управління , а також про ландшафт захисту даних у Нідерландах загалом у нашому посібнику з законів Нідерландів про конфіденційність даних.
Захист самої системи: інтелектуальна власність та комерційна таємниця
Правила, що захищають алгоритм, діють у протилежному напрямку до правил, що вимагають його пояснення, і ці два поняття мають бути навмисно узгоджені. Комп'ютерні програми як такі виключені з патентного захисту, але додаток штучного інтелекту, який забезпечує технічне рішення технічної проблеми, в принципі може бути запатентований відповідно до Закону про патенти Нідерландів та Європейської патентної конвенції. Авторське право захищає вихідний код та інші оригінальні вираження відповідно до Закону про авторське право (Auteurswet), але не основну ідею, метод чи математичний метод. На практиці найціннішим захистом є закон про комерційну таємницю: Wet bescherming bedrijfsgeheimen (Закон про комерційну таємницю), який імплементує Директиву Європейської комісії про комерційну таємницю, захищає інформацію, що є секретною, має комерційну цінність, оскільки вона є секретною, і підлягає розумним заходам для її збереження в таємниці. Це охоплює навчальні дані, параметри моделі та архітектуру, за умови, що ці розумні кроки фактично вжиті та задокументовані. Застосування здійснюється через цивільні суди, які можуть видавати заборони, повернення товарів, що порушують авторські права, та відшкодування збитків; це не є питанням антимонопольного органу.
Навчальні дані порушують окреме питання щодо авторського права. Винятки щодо текстового та дата-майнінгу в голландському законодавстві про авторське право, які імплементують Європейську директиву про авторське право на єдиному цифровому ринку, дозволяють майнінг законно доступних творів, але правовласники можуть залишати за собою свої права, а постачальники моделей штучного інтелекту загального призначення зобов'язані згідно із Законом про штучний інтелект мати політику дотримання законодавства ЄС про авторське право та поважати такі застереження. Таким чином, скрейпінг обмежується одночасно двома окремими режимами: захистом даних та авторським правом, і очищення одного нічого не говорить про інший. Наш посібник із законодавства інтелектуальної власності в Нідерландах та наша стаття про захист комерційної таємниці детально розглядають ці питання.
Обмеження зазначалося раніше: конфіденційність не звільняє вас від обов'язку пояснювати автоматизоване рішення. У разі конфлікту між ними наглядовий орган або суд вирішує, що має бути розкрито, тому розумною метою розробки є система, логіку якої можна описати на рівні принципів і факторів, не розкриваючи нічого справді секретного.
Часті питання
Наведені нижче питання виникають найчастіше, коли голландські організації обробляють персональні дані за допомогою алгоритму. Додаткові матеріали з пов’язаних тем зібрані в наших посібниках з голландського законодавства про ІТ.
Які вимоги до систем штучного інтелекту згідно з GDPR під час обробки персональних даних у Нідерландах?
Ваші системи штучного інтелекту повинні відповідати всім зобов'язанням GDPR під час обробки персональних даних у Нідерландах. Вам потрібно встановити законну підставу для обробки, таку як згода, виконання договору або законний інтерес.
Ви повинні забезпечити, щоб збір персональних даних обмежувався тим, що необхідно для вашої визначеної мети. Ваші програми штучного інтелекту не можуть обробляти більше даних, ніж потрібно для досягнення заявлених цілей.
Нідерландське Управління із захисту даних очікує, що ви будете вести вичерпну документацію щодо вашої діяльності з обробки даних. Вам потрібно записувати, які дані ви збираєте, чому ви їх збираєте та як довго ви їх зберігаєте.
Як GDPR впливає на розробку та впровадження алгоритмів штучного інтелекту, які обробляють конфіденційну інформацію?
Ви стикаєтеся з суворішими вимогами, коли ваші системи штучного інтелекту обробляють конфіденційні категорії персональних даних. До них належать інформація про здоров'я, расу, релігію, політичні погляди або біометричні дані.
Ви повинні отримати чітку згоду або визначити іншу дійсну правову підставу, перш ніж обробляти конфіденційні дані за допомогою ваших алгоритмів. Загальної згоди недостатньо для цих категорій даних.
Ваш процес розробки повинен включати додаткові заходи безпеки та захисту конфіденційної інформації. Вам слід впроваджувати шифрування, контроль доступу та регулярні оцінки безпеки протягом усього життєвого циклу вашої системи штучного інтелекту.
Які заходи необхідно вжити для забезпечення прозорості прийняття рішень щодо ШІ, що стосуються персональних даних резидентів Нідерландів?
Ви повинні надати чітку інформацію про те, як ваші системи штучного інтелекту приймають рішення, що впливають на людей. Ваші користувачі повинні розуміти, які дані ви збираєте та як ваші алгоритми їх використовують.
Ви повинні задокументувати логіку та процеси прийняття рішень вашої моделі штучного інтелекту простою мовою. Одних лише технічних пояснень недостатньо для задоволення вимог GDPR щодо прозорості.
Коли ваша система штучного інтелекту приймає автоматизовані рішення, вам необхідно повідомити зацікавлених осіб про обробку. Ви повинні пояснити їм значення та потенційні наслідки цих рішень.
Які права мають фізичні особи в Нідерландах щодо автоматизованого прийняття рішень згідно з GDPR?
Фізичні особи мають право не підпадати під рішення, що ґрунтуються виключно на автоматизованій обробці даних, що породжують правові або аналогічні суттєві наслідки. Ви повинні запропонувати участь людини у вашому процесі прийняття рішень, коли ці умови застосовуються.
Ваші користувачі можуть запитувати втручання людини для перегляду автоматизованих рішень, які їх стосуються. Вам потрібно встановити процедури для обробки цих запитів та забезпечення змістовного людського нагляду.
Суб'єкти даних можуть оскаржувати автоматизовані рішення та вимагати пояснень щодо логіки, що використовується. Ви повинні бути готові надати інформацію про те, як ваша система штучного інтелекту дійшла певних висновків щодо осіб.
Яким чином GDPR вимагає, щоб системи штучного інтелекту були розроблені для захисту даних за замовчуванням та за проектом у нідерландському контексті?
Ви повинні інтегрувати захист даних у свої системи штучного інтелекту з найперших етапів розробки. Питання конфіденційності не можна додавати до них після завершення роботи алгоритму.
Ваші налаштування за замовчуванням повинні забезпечувати найвищий можливий рівень захисту даних. Користувачам не повинно знадобитися налаштовувати параметри для досягнення базового захисту конфіденційності.
Вам потрібно впровадити технічні заходи, такі як псевдонімізація та мінімізація даних, у всій архітектурі вашої системи. Ваш штучний інтелект повинен отримувати доступ та обробляти лише мінімальні дані, необхідні для кожної конкретної функції.
Як організації можуть продемонструвати дотримання принципу підзвітності GDPR під час використання штучного інтелекту в Нідерландах?
Ви повинні вести детальний облік вашої діяльності з обробки даних та операцій системи штучного інтелекту. Документація підтверджує, що ви врахували та виконали вимоги GDPR.
Перед розгортанням систем штучного інтелекту, які створюють високі ризики для конфіденційності, слід провести оцінку впливу на захист даних. Ці оцінки виявляють потенційні проблеми.
Ваша організація повинна запровадити відповідні політики, навчальні програми та механізми нагляду за використанням штучного інтелекту. Ви повинні мати можливість будь-коли надати Органу захисту даних Нідерландів докази ваших постійних зусиль щодо дотримання вимог.
Як Law and More може допомогти
Law and More консультує голландські та міжнародні організації з питань захисту даних у сфері штучного інтелекту: оцінка того, чи застосовується стаття 22 до системи, розробка механізму людського нагляду, який витримує перевірку, підготовка пояснень, які необхідно надати постраждалим особам, проведення оцінок впливу, узгодження угод про обробку даних з постачальниками моделей та платформ, а також реагування на запити Управління з питань захисту даних або на скарги та претензії від окремих осіб. Якщо ви розгортаєте алгоритм, який приймає або підтримує рішення щодо людей, наш адвокати з питань конфіденційності готові розглянути файл разом з вами, перш ніж це зробить регулятор.


