Monitor Prawniczy

nr 11/2024

Ryzyka dla ochrony danych osobowych wynikające z systemów AI z uwzględnieniem aktu w sprawie sztucznej inteligencji oraz decyzji unijnych organów ochrony danych (Dodatek do nr 11/2024)

Mariusz Krzysztofek
Autor jest Privacy Director EMEA i DPO w firmie Herbalife
Abstrakt

Celem tego artykułu jest przedstawienie ryzyk dla ochrony danych osobowych, które mogą wynikać z funkcjonowania sztucznej inteligencji (Artificial Intelligence, AI). Funkcjonowanie AI, przetwarzającej dane osobowe, może powodować ryzyka dla ich ochrony, takie jak wątpliwość co do podstawy przetwarzania do celów trenowania modeli AI (zasada zgodności z prawem), niezgodność z zasadami prawidłowości, minimalizacji, transparentności, wymogiem zapewnienia prawa do dostępu do danych, np. ich korekty, a jeżeli niezgodność z nimi miałaby mieć charakter systemowy - w konsekwencji także z zasadą privacy by design. Dotyczy to systemów działających w oparciu nie o konkretne zamknięte zbiory danych, lecz o big data i operujących tymi zasobami w ramach mechanizmu uczenia maszynowego (machine learning). A więc te ryzyka mogą zostać wyeliminowane, mogą być pod kontrolą, np. w przypadku „podmiotu stosującego” (deployer), który wdraża system AI, nad którym sprawuje kontrolę, i zapewnia nadzór nad zakresem danych.
Zachowanie zgodności systemów AI przetwarzających dane osobowe z RODO, jeżeli są to systemy działające w oparciu nie o konkretne zamknięte zbiory danych (np. należące do firmy wdrażającej system AI w oparciu o własne dane, czyli będącej podmiotem stosującym w rozumieniu art. 3 pkt 4 aktu w sprawie sztucznej inteligencji), lecz o big data, może być wyzwaniem przede wszystkim przez sprzeczność z zasadą minimalizacji danych. Ta wynikająca z RODO zasada wymaga przetwarzania danych w zakresie nieprzekraczającym zakresu niezbędnego do osiągnięcia celu, co jest możliwe w zbiorze, w którym dane mogą być weryfikowane i korygowane przez administratora, jednak nierealne w big data, w nieograniczonych zasobach w Internecie, zasilanych z wielu źródeł. Minimalizacja jest jedną z kluczowych zasad RODO, natomiast efektywność uczenia maszynowego AI rośnie wraz z liczbą danych. To fundamentalna sprzeczność między naturą AI i ochrony danych osobowych.

Słowa kluczowe
Akt w sprawie sztucznej inteligencji, AI, sztuczna inteligencja, uczenie maszynowe, machine learning, ryzyka i wyzwania dla ochrony danych osobowych wynikające z funkcjonowania AI, OpenAI, ChatGPT
Bibliografia
M. Abrams, J. Abrams, P. Cullen, L. Goldstein, Information Accountability Foundation, Artificial Intelligence, „Ethics and Enhanced Data Stewardship” 20.9.2017 r.; L. Bell, Machine learning versus AI: what’s the difference?, Wired, 2.12.2016 r., http://www.wired.co.uk/article/machine-learning-ai-explained; B. Breczko, Siedzimy, rozmawiamy i myślimy, że to jest inteligentne. Może wcale nie różnimy się tak mocno od AI, wywiad z A. Mądrym, „Gazeta Wyborcza” 15.3.2024 r., https://wyborcza.biz/biznes/7,177150,30794128,prof-madry-siedzimy-rozmawiamy-i-myslimy-ze-to-jest-inteligentne.html; I. Chomiak-Orsa, B. Mrozek, Główne perspektywy wykorzystania big data w mediach społecznościowych, „Informatyka Ekonomiczna” Nr 3(45)/2017, DOI: 10.15611/ie.2017.3.04, s. 47; Garante per la protezione dei dati personali, decyzja z dnia 30.3.2023 [9870832], https://www.gpdp.it/web/guest/home/docweb/-/docweb-display/docweb/9870832; Garante per la protezione dei dati personali, decyzja z dnia 12.4.2023, https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9874751#english; N. Grant, Google Chatbot’s A.I. Images Put People of Color in Nazi-Era Uniforms, „The New Yor Times” 22.2.2024 r., https://www.nytimes.com/2024/02/22/technology/google-gemini-german-uniforms.html; M.M. Grynbaum, R. Mac, The Times Sues OpenAI and Microsoft Over A.I. Use of Copyrighted Work, 27.12.2023, https://www.nytimes.com/2023/12/27/business/media/new-york-times-open-ai-microsoft-lawsuit.html; Europejska Rada Ochrony Danych, EROD rozstrzyga spór dotyczący przekazywania danych przez Meta IE i tworzy grupę zadaniową ds. Chatu GPT, 13.4.2023 r., https://www.edpb.europa.eu/news/news/2023/edpb-resolves-dispute-transfers-meta-and-creates-task-force-chat-gpt_pl; A. Lee, What is China’s social credit system and why is it controversial?, South China Morning, 9.8.2020 r.; D. Lubasz, Ochrona danych osobowych, Warszawa 2020; M. Namysłowska, R. Bieda, P. Budrewicz, D. Lubasz, M. Nowakowski, R. Pająk, M. Świerczyński, Z. Więckowski, I. Wochlik, M. Wróblewski, O etycznych, prawnych i społecznych konsekwencjach stosowania systemów sztucznej inteligencji w państwach członkowskich Unii Europejskiej. Uwagi na tle projektu rozporządzenia w sprawie sztucznej inteligencji, Przegląd Sejmowy Nr 6(179)/2023, DOI: https://doi.org/10.31268/PS.2023.219; Office of The High Commissioner For Human Rights, Submission to OHCHR by the Special Rapporteur on the right to privacy, in connection with the workshop on „the right to privacy in the digital age”, 8.6.2018 r., https://www.ohchr.org/sites/default/files/UN_SRP_Letter_to_OHCHR_8June.pdf; Office of the Victorian Information Commissioner, Artificial Intelligence and Privacy - Issues and Challenges, https://ovic.vic.gov.au/privacy/resources-for-organisations/artificial-intelligence-and-privacy-issues-and-challenges/#easy-footnote-bottom-5-22333, https://openai.com/policies/privacy-policy; Office of the Victorian Information Commissioner, Artificial Intelligence and Privacy - Issues and Challenges, https://ovic.vic.gov.au/privacy/resources-for-organisations/artificial-intelligence-and-privacy-issues-and-challenges/#easy-footnote-bottom-5-22333; A. Pantak, Koniec z trenowaniem sztucznej inteligencji. AI nie pożywi się danymi użytkowników Facebooka i Instagrama, „Gazeta Prawna” 19.6.2024 r., https://serwisy.gazetaprawna.pl/nowe-technologie/artykuly/9529475,koniec-z-trenowaniem-sztucznej-inteligencji-ai-nie-pozywi-sie-danymi.html; M. Rząca, Wymagania RODO w odniesieniu do systemu sztucznej inteligencji rozpoznawania twarzy w decyzjach organów nadzorczych dotyczących Clearview AI, dodatek do MoP Nr 11/2023; Stanford University, ‘Artificial Intelligence and Life in 2030’, One Hundred Year Study on Artificial Intelligence: Report of the 2015-2016 Study Panel, Section III: Prospects and Recommendations for Public Policy, wrzesień 2016, http://ai100.stanford.edu/2016-report; The UK Information Commissioner’s Office (ICO), Big Data, artificial intelligence, machine learning and data protection, 2017, https://ico.org.uk/media/for-organisations/documents/2013559/big-data-ai-ml-and-data-protection.pdf; Urząd Ochrony Danych Osobowych, Technologia musi być zgodna z RODO, 20.9.2023 r., https://uodo.gov.pl/pl/138/2823; https://sjp.pwn.pl/slowniki/opinia.