К книге
Генеративный искусственный интеллект. Как ИИ меняет нашу жизнь и работу3 Конфиденциальность и безопасность данных в аспекте LLM. 3.3. Изучаем ПДД: политика и нормативные положения в области обработки данных. 3.3.2. Соответствуют ли чат-боты требованиям Общего регламента
39%
3 Конфиденциальность и безопасность данных в аспекте LLM. 3.3. Изучаем ПДД: политика и нормативные положения в области обработки данных. 3.3.2. Соответствуют ли чат-боты требованиям Общего регламента
52

Как уже говорилось в предыдущем разделе, Общий регламент ЕС по защите персональных данных регулирует порядок сбора, хранения и использования организациями персональных данных людей. Регламент существует как основа для законов по всему континенту и включает в себя семь принципов: законность, справедливость и прозрачность; ограничение целей; минимизация объема данных; точность; ограничение хранения; целостность и конфиденциальность, а также подотчетность29. Согласно этому регламенту, физические лица имеют право на получение информации, право на доступ, право на исправление, право на удаление, право на ограничение обработки, право на обеспечение переносимости данных, право на возражение, а также права, связанные с автоматизированным принятием решений и профилированием30.

В отличие от законов о конфиденциальности в Соединенных Штатах, Общий регламент распространяется на физических лиц даже в том случае, когда их личная информация находится в открытом доступе в интернете. По данным итальянского регулирующего органа в области защиты персональных данных Garante per la Protezione dei Dati Personali, у ChatGPT есть четыре несоответствия Общему регламенту, из-за чего он был временно запрещен в марте 2023 года. Во-первых, у инструмента нет никаких ограничений по возрасту, которые не позволяли бы людям младше 13 лет пользоваться им. Во-вторых, ChatGPT может предоставлять неточную информацию о людях. Кроме того, OpenAI не сообщает людям о том, что их данные собираются. И наконец, для сбора персональных данных людей в целях обучения ChatGPT «нет законных оснований»31. Италия дала компании OpenAI один месяц на приведение ChatGPT в соответствие требованиям Общего регламента, и это означало, что OpenAI должна была либо спрашивать у людей разрешение на сбор данных, либо доказать, что у компании есть «законный интерес» в сборе персональных данных для разработки своей модели, как указано в их не вызывающей доверия политике конфиденциальности. Если они не смогут доказать, что их практики использования данных являются законными, ChatGPT может быть запрещен в определенных европейских странах или во всем Европейском союзе. Кроме того, OpenAI может столкнуться с наложением существенных штрафов и будет вынуждена удалить модель или данные, которые использовались для ее обучения32. Чтобы соответствовать правилам ЕС, OpenAI добавила на свой сайт информацию о том, как собираются и используются данные, предоставила пользователям из ЕС возможность отказаться от того, чтобы их данные использовались для обучения модели, и добавила инструмент проверки возраста пользователя при регистрации. Чат-бот снова стал доступным в Италии, но регулятор призвал компанию соблюдать и другие стандарты защиты данных. Стороны продолжают переговоры о том, что требуется от сервиса для полного соответствия33.

Итальянский регулятор в области данных также издал приказ для Replika – сервиса чат-ботов для виртуальной дружбы (Сан-Франциско) – прекратить обработку данных итальянцев на основании отсутствия законных оснований для обработки данных детей в соответствии с Общим регламентом34. Кроме расследований, проведенных в нескольких европейских странах, Европейский совет по защите данных (European Data Protection Board, EDPB) в апреле 2023 года создал специальную целевую группу по возможным правоприменительным мерам в отношении OpenAI из-за ChatGPT35.

Мы уже обсуждали, как модели обучаются на огромных массивах недокументированных и неразмеченных данных. Стоит также отметить, что для OpenAI было бы чрезвычайно сложно найти в обучающих наборах все данные по итальянцам или любым конкретным людям, чтобы затем удалить их. Они даже могут не знать наверняка, какие источники использовались и что именно содержится в их наборах данных. Несмотря на то, что Общий регламент ЕС предоставляет людям право требовать удаления их данных, остается непонятным, может ли эта система гарантировать права людей в отношении LLM. Как отмечала Реньерис, «трудно провести четкую границу между субъектом данных, контролером и обработчиком»36. Как мы подробно обсудим в главе 8, выявленные недостатки как раз и являются причиной того, что ЕС ввел Закон об искусственном интеллекте, который призван дополнить Общий регламент.

Предыдущая главаГлава 52 из 135Следующая глава