ComplianceGDPRData SecurityData breachPrivacyEUPersonal DataData Protection AuthorityEurope

Hoe vormt artificiële intelligentie een uitdaging voor de AVG?

Wat zijn de uitdagingen die artificiële intelligentie stelt aan de AVG? Duik in de recente problemen met ChatGPT, de dilemma's van de Europese gegevensbeschermingsautoriteiten en manieren waarop AI AVG-conform kan worden.

Oscar Canario da Cunha27 juni 20237 min lezen12,102

In de huidige datagedreven wereld zorgt de snelle vooruitgang van kunstmatige intelligentie (AI) voor een revolutie in sectoren en stelt het bedrijven in staat om ongekende kansen te benutten. Maar dit veranderende landschap heeft geleid tot privacy- en beveiligingskwesties die een kritische blik vereisen op de manier waarop AI omgaat met persoonsgegevens en hoe dit de regelgeving inzake gegevensbescherming in de EU beïnvloedt. Kan de GDPR ons beschermen tegen de datahongerige programmering van AI?

Op 31 maart 2023 vaardigde de Italiaanse toezichthouder voor gegevensbescherming, Garante per la Protezione dei Dati Personali, een tijdelijk verbod uit tegen OpenAI's ChatGPT vanwege het gebruik van persoonsgegevens van miljoenen Italiaanse burgers die werden gebruikt voor de trainingsdata van de AI. Deze gebeurtenis opende de deur naar regelgevend toezicht van andere Europese toezichthouders en plaatste het misbruik van persoonsgegevens door machine learning-algoritmen in de schijnwerpers.

GDPR


Sinds 2018 is de Algemene Verordening Gegevensbescherming (AVG) van de EU de hoeksteen van gegevensbescherming, die een nieuwe standaard heeft gezet voor wereldwijde gegevensregelgeving en de manier waarop organisaties in het digitale tijdperk met persoonsgegevens omgaan, heeft hervormd. Recente doorbraken met AI-taalmodellen zoals GPT-3 en 4, gebruikt voor ChatGPT, hebben echter een unieke uitdaging gecreëerd voor de naleving van de AVG, vanwege het gebrek aan specifieke aandacht voor AI-technologieën in de verordening.

Hoewel de AVG cruciale aspecten van gegevensprivacy en -bescherming dekt, gaat het niet specifiek in op de complexiteit en potentiële bedreigingen met betrekking tot AI-systemen. Laten we onderzoeken op welke manieren de AVG deze regelgevingskloof aanpakt en wat de toekomst biedt voor gegevensprivacy.

Welke dilemma's stelt AI aan privacy?

AI-taalmodellen, zoals GPT-3, hebben data nodig om te kunnen worden getraind om tekst te schrijven, correlaties te ontdekken, voorspellingen te doen, hun prestaties te verbeteren, en meer. Deze modellen verwerven hun kennis via een combinatie van methoden, waaronder het schrapen van het internet voor informatie, het krijgen van data van licenties van derden, en via materiaal dat door gebruikers via chats wordt ingevoerd. Dit omvat ook persoonsgegevens van EU-burgers die openbaar beschikbaar zijn. Echter, volgens de AVG betekent dit niet dat deze vrijelijk kunnen worden gebruikt om AI-modellen te trainen. Artikel 6 van de verordening stelt dat, tenzij er een toereikende rechtsgrond is, persoonsgegevens die een individu direct of indirect identificeren, niet mogen worden verzameld, opgeslagen of verwerkt zonder wettelijke grondslag. Er werd echter geen toestemming voor het gebruik van persoonsgegevens gevraagd aan individuen tijdens de trainingsfase van de AI-modellen. In bijna alle gevallen was er geen manier om te weten wat de AI-systemen online aan het schrapen waren.

"Een grote hoeveelheid data op het internet heeft betrekking op mensen, dus onze trainingsinformatie bevat incidenteel ook persoonsgegevens." ~ OpenAI

Een ander probleem is het recht op vergetelheid. Artikel 17 van de AVG, vaak bekend als het "Recht op wissen" of "Recht op vergetelheid", geeft mensen het recht om te vragen dat hun persoonsgegevens in bepaalde situaties worden verwijderd. Kunnen AI-taalmodellen persoonsgegevens van een individu vergeten? In een artikel in Forbes merkte AI-expert en sociaal ondernemer Miguel Luengo-Oroz op dat AI-neurale netwerken niet vergeten zoals mensen, maar in plaats daarvan hun gewichten aanpassen om nieuwe data nauwkeuriger weer te geven. Dit betekent dat de informatie bij hen blijft en de netwerken zich richten op het verzamelen van meer nieuwe data. Het is momenteel onmogelijk om de wijzigingen die een AI-systeem heeft aangebracht door een enkel datapunt op verzoek van de eigenaar van de data ongedaan te maken.

Hoe AI GDPR-compliant kan worden

Heeft gerechtvaardigd belang betrekking op AI?

In overeenstemming met de AVG mogen organisaties persoonsgegevens verwerken zonder de uitdrukkelijke toestemming van de betrokkene als zij daarvoor een gerechtvaardigd belang hebben en dat belang niet zwaarder weegt dan de rechten en vrijheden van de betrokkene. Als het gaat om het trainen van AI-taalmodellen, kan dit lastig zijn. Een zorgvuldige analyse is nodig om te bepalen of de belangen van de organisatie zwaarder wegen dan de rechten van het individu.

Een blik op de zaak van ChatGPT en AVG-schendingen

De recente actie tegen ChatGPT door de Italiaanse toezichthouder voor gegevensbescherming is het eerste geval waarin een toezichthouder privacykwesties rond de ontwikkeling van grote generatieve AI-modellen aanpakt. De Italiaanse Garante heeft vier specifieke AVG-kwesties met betrekking tot ChatGPT geïdentificeerd. Deze omvatten het ontbreken van leeftijdscontroles om gebruik door personen onder de 13 jaar te voorkomen, mogelijke verstrekking van onjuiste informatie over individuen, gebrek aan openbaarmaking over gegevensverzameling, en het ontbreken van een rechtsgrond voor het verzamelen van persoonsgegevens tijdens de training van ChatGPT.

GDPR AI gegevensbescherming



De Ierse Commissie voor Gegevensbescherming heeft verklaard voornemens te zijn om met andere EU-toezichthouders voor gegevensbescherming samen te werken over deze kwestie. Andere Europese toezichthouders voor gegevensbescherming, waaronder België en Frankrijk, onderzoeken de zaak ook.

Het gebrek aan transparantie van OpenAI over de dataset die is gebruikt om ChatGPT te trainen, heeft ook zorgen gewekt. Onderzoekers bij Microsoft – de belangrijkste investeerder van OpenAI – hebben toegegeven geen toegang te hebben tot de volledige details van de uitgebreide trainingsdata van ChatGPT. Bovendien leidde een datalek in maart 2023 tot de blootstelling van gesprekken en betalingsgegevens van gebruikers, wat de positie van OpenAI verder bemoeilijkte. Toezichthouders, zoals de commissaris voor de Duitse deelstaat Sleeswijk-Holstein, roepen op tot gegevensbeschermingseffectbeoordelingen en informatie over naleving van de AVG.

Welke andere AI-systemen hebben de regels voor gegevensbescherming overtreden?

ChatGPT is niet het enige AI-systeem dat in overtreding is bevonden van de regels voor gegevensbescherming. Hieronder staan nog een paar voorbeelden:

  • In oktober 2022 kreeg Clearview AI een boete van €20 miljoen van de Franse toezichthouder voor gegevensbescherming, CNIL, voor zijn gezichtsherkenningsdienst die foto's van Franse individuen verzamelde zonder rechtsgrond.

  • In februari 2023 trad de Italiaanse Garante op tegen Replika, een AI-chatbot, door te verzoeken de verwerking van gegevens van Italiaanse gebruikers te staken. De zorg kwam voort uit het ontbreken van een juiste rechtsgrond voor de verwerking van kinderengegevens in overeenstemming met de AVG.

  • In mei 2022 legde de Hongaarse toezichthouder voor gegevensbescherming Budapest Bank een boete op van HUF 250 miljoen (€665.000) voor het gebruik van een AI-oplossing die werd gebruikt om spraakopnames van gesprekken tussen haar klanten en het callcenter te analyseren. De bank verstrekte vage informatie over hoe de AI klantgegevens verwerkte, en zowel haar gegevensbeschermingseffectbeoordeling als de documentatie voor de belangenafweging waren in strijd met de AVG.

In mei 2023 voerde Samsung Electronics Co. een verbod in op het gebruik van generatieve AI-tools door werknemers, waaronder ChatGPT, nadat was ontdekt dat werknemers gevoelige code naar het platform hadden geüpload. De beslissing werd gedreven door zorgen dat gegevens die naar AI-platforms zoals Google's Bard en Bing worden verzonden, op externe servers worden opgeslagen, wat uitdagingen oplevert voor het ophalen en verwijderen, en mogelijk kan leiden tot onbedoelde openbaarmaking aan andere gebruikers.

Hoe kunnen AI-modellen AVG-compliant worden?

Het Europees Parlement publiceerde in juni 2020 een studie getiteld "The impact of the General Data Protection Regulation (GDPR) on artificial intelligence", die helpt om wat licht te werpen op hoe een AI-model AVG-compliant kan zijn. Het stelt dat een AI-systeem dat persoonsgegevens gebruikt, moet worden gecreëerd, getraind en ingezet met een specifiek, wettelijk doel voor ogen. Dit doel moet bekend, duidelijk en in lijn zijn met de missie van de organisatie. Dit moet vooraf worden ontwikkeld tijdens het planningsproces van het project. Het gebruik van AI-systemen vereist een legitieme basis. Deze wettelijke rechtvaardigingen omvatten:

GDPR AI wettelijke rechtvaardigingen

Of het nu tijdens de trainings- of operationele fasen van het AI-model is, het is belangrijk om wettelijk verzamelde data te gebruiken. AVG-bescherming is nog steeds van toepassing voor leerdoeleinden als de leerfase duidelijk wordt onderscheiden van de operationele implementatie en als enige doel heeft de prestaties van het AI-systeem te verbeteren. Een cruciale regel voor AI-systemen die persoonsgegevens gebruiken, is dataminimalisatie. Alleen informatie die relevant, noodzakelijk en passend is, mag worden verzameld en gebruikt om het gestelde doel te bereiken. De hoeveelheid data die nodig is om het systeem te trainen, moet zorgvuldig worden overwogen tijdens het leerproces. Bedrijven moeten zorgvuldig het type en de hoeveelheid data overwegen, de systeemprestaties testen met nieuwe data, duidelijk onderscheid maken tussen leer- en productiedata, gebruikmaken van datapseudonimisering of filtermechanismen, documentatie bijhouden over datasetcompilatie en -eigenschappen, regelmatig risico's voor betrokkenen opnieuw beoordelen, gegevensbeveiliging waarborgen en toegangsautorisatiekaders vaststellen.

Wat is de toekomst van de AVG en AI?

De toekomst van de AVG en AI brengt een unieke reeks uitdagingen en overwegingen met zich mee. Hoewel de AVG primair gericht was op het aanpakken van opkomende uitdagingen met betrekking tot het internet, bevatte het geen concepten met betrekking tot AI. Hoewel de Europese verordening geen significante wijzigingen vereist om AI te accommoderen, zijn er onzekerheden en hiaten bij het aanpakken van AI-gerelateerde kwesties op het gebied van gegevensbescherming.




Voorgesteld in 2021, is de EU AI-verordening een belangrijke ontwikkeling op dit gebied. Het maakt onderscheid tussen AI-systemen met een hoog risico (bedoeld om te worden gebruikt als veiligheidscomponenten) en andere AI-systemen, en erkent de noodzaak van op maat gemaakte benaderingen.

AVG en AI hiaten

Daarnaast speelt de AVG een rol bij het aanpakken van biasmonitoring en de verwerking van biometrische gegevens binnen AI-systemen. Maar hoewel de AI-verordening tot doel heeft de AVG aan te vullen, biedt het beperkte duidelijkheid over de verwerking van persoonsgegevens door AI-systemen anders dan die met een hoog risico. Opdat AI-modellen AVG-compliant zijn, zijn lopende discussies, samenwerkingen tussen autoriteiten en bedrijven, en verdere richtlijnen van de EU op korte termijn noodzakelijk.

Oscar

Geschreven door

Oscar Canario da Cunha

Consultant bij Pideeco — ondersteunt financiële instellingen op het gebied van AML, KYC en regelgevende transformatie.

Was dit artikel over Compliance nuttig?

Onze specialisten helpen u graag bij complexe compliance- en risicobeheersuitdagingen.