Kdy se GDPR vztahuje na AI systémy?
GDPR dopadá na AI pokaždé, když systém zpracovává osobní údaje fyzických osob · bez ohledu na fázi, ať jde o trénink modelu, jeho provoz nebo archivaci výstupů. Rozhodující není technická komplexnost systému, ale charakter vstupních a výstupních dat. Chatbot odpovídající na dotazy uživatelů ukládá konverzace? Jde o zpracování osobních údajů. Rekrutační algoritmus třídí životopisy uchazečů? Stejné pravidlo platí.
Pojem „zpracování“ je v nařízení vymezen velmi široce · zahrnuje sběr, uložení, analýzu i pouhé zobrazení dat. Nelze proto tvrdit, že AI systém GDPR nepodléhá jen proto, že data „neukládá trvale“ nebo je zpracovává pouze v operační paměti.
Právní základ zpracování musí existovat předem
Před spuštěním jakéhokoli AI systému pracujícího s osobními údaji musí správce identifikovat právní základ zpracování. Nejčastěji připadají v úvahu plnění smlouvy, oprávněný zájem správce nebo výslovný souhlas. Souhlas · přestože bývá první volbou · je zároveň nejkřehčí: musí být svobodný, konkrétní a kdykoli odvolatelný.
Oprávněný zájem je při nasazování interních AI nástrojů v praxi běžnější, ale vyžaduje test vyvažování zájmů. Pokud zájem správce nepřeváží nad zájmy subjektů dat, základ nevyhovuje. Zvlášť citlivé kategorie dat · zdravotní záznamy, biometrika, politické názory · vždy vyžadují silnější oporu, než jakou nabízí běžné kategorie osobních údajů.
Zásada minimalizace pak ukládá pracovat jen s takovým objemem dat, který je pro daný účel nezbytný. Trénink jazykového modelu na celém archivu firemní komunikace, pokud cílem je pouze asistent pro zákaznický servis, tuto zásadu pravděpodobně nesplní.
Proč je výmaz z LLM modelu technicky i právně složitý
Právo na výmaz je v kontextu jazykových modelů obtížně vymahatelné. Natrénovaný model nezajišťuje uložení konkrétní věty nebo jména v izolované buňce paměti · osobní údaje se rozptýlí do vah neuronové sítě. Cílený výmaz bez přetrénování celého modelu zatím není standardně dostupný postup.
Z právního hlediska to správce dostává do nepříjemné pozice: právo na výmaz existuje, technická cesta k jeho naplnění ale může vyžadovat stažení a přetrénování modelu, což je nákladné nebo nereálné. Praktickým řešením je proto GDPR zohledňovat už ve fázi výběru tréninkových dat · vyloučit osobní údaje, které pro trénink nejsou nezbytné, a zpracovávat je jen po dobu, kdy to zákon nebo smluvní vztah dovoluje.
Kdy musí AI projekt projít posouzením DPIA?
DPIA (posouzení vlivu na ochranu osobních údajů) je povinná všude tam, kde zpracování pravděpodobně představuje vysoké riziko pro práva subjektů. U AI projektů to typicky nastává při automatizovaném profilování ve velkém rozsahu, zpracování citlivých kategorií dat nebo rozhodování s právními účinky bez přímého lidského dohledu.
Konkrétní příklad: personalistka firmy nasadí chatbota, který čte životopisy kandidátů a hodnotí jejich vhodnost pro pozici. Systém zpracovává citlivé osobní údaje, výsledek ovlivňuje pracovněprávní vztah a probíhá automatizovaně. DPIA je povinná. Výsledek analýzy musí existovat před spuštěním · nikoli jako zpětná dokumentace k hotové věci.
Co to znamená: Nasazení AI do prostředí s osobními údaji není jen technické rozhodnutí. Správce musí vyřešit právní základ, minimalizaci dat, informování subjektů a mechanismus pro uplatnění jejich práv · včetně výmazu, jehož splnění je u trénovaných modelů výrazně složitější než u klasických databází. CIAD při auditech AI projektů opakovaně zjišťuje, že DPIA vzniká pozdě nebo vůbec. Projít touto analýzou před spuštěním je vždy levnější než řešit ji po incidentu.
Časté dotazy
Vztahuje se GDPR i na anonymizovaná tréninková data?
Anonymizovaná data GDPR nepodléhají · pokud je anonymizace skutečně nevratná. U pseudonymizovaných záznamů nebo syntetických dat, kde reidentifikace není vyloučena, GDPR platí dál. V praxi je úplná anonymizace u rozsáhlých datových sad obtížně dosažitelná.
Musí AI systém umět vysvětlit každé automatizované rozhodnutí?
Pokud rozhodnutí vůči fyzické osobě probíhá zcela automatizovaně a má právní nebo obdobně závažné účinky, GDPR zaručuje právo na lidský přezkum a vysvětlení logiky rozhodnutí. To platí například pro automatické hodnocení žádostí o úvěr nebo nábor přes AI.
Lze použít veřejné chatboty s AI pro zpracování osobních údajů zaměstnanců?
Jen s uzavřenou smlouvou o zpracování osobních údajů (DPA) se správcem systému a po ověření, že data nelze použít k dotrénování modelu. Bez těchto záruk porušuje použití chatbotu GDPR · data zaměstnanců jsou osobní údaje bez výjimky.
Co je DPIA a kdy ji AI projekt vyžaduje povinně?
DPIA (posouzení vlivu na ochranu osobních údajů) je strukturovaná analýza rizik pro subjekty dat. Povinná je u projektů s rozsáhlým automatizovaným profilováním, zpracováním citlivých kategorií dat nebo rozhodováním s právními účinky bez přímého lidského dohledu. Výsledek musí existovat před spuštěním systému, nikoli až po incidentu.