Nahrajete selfie do nástroje, který z ní vykouzlí mluvícího avatara. Pošlete nahrávku hlasu do klonovací služby, aby namluvila text v cizím jazyce. Nepodepisujete jen soubor, ale svoji podobu, tedy údaj, který evropské právo chrání přísněji než text. Otázka zní, jestli to podmínky poskytovatelů skutečně respektují.
Co podmínky opravdu říkají
GDPR nerozlišuje fotky podle obsahu, ale podle toho, jde-li z nich někoho identifikovat. HeyGen to popisuje jazykem nařízení:
Where biometric data is processed within the meaning of Article 9(1) of the GDPR (i.e., for the purpose of uniquely identifying a natural person), we rely on your explicit consent as the lawful basis for processing under Article 9(2)(a) GDPR.
Pokud se biometrické údaje zpracovávají ve smyslu článku 9 odst. 1 GDPR (tedy za účelem jednoznačné identifikace fyzické osoby), spoléháme jako na právní základ zpracování na váš výslovný souhlas podle článku 9 odst. 2 písm. a) GDPR.
Obyčejná fotka obličeje nahraná pro dekorativní účel biometrickým údajem není. Jakmile z ní ale systém odvodí body obličejové geometrie nebo hlasový otisk, přeskočí do zvláštní kategorie a zpracování potřebuje výslovný souhlas.
Synthesia jako jediná z korpusu má vlastní ověřovací krok: ověřovací nahrávku zpracovává na základě oprávněného zájmu, zároveň ale vyžaduje výslovný souhlas jako výjimku podle GDPR i podle zákonů typu Illinois Biometric Privacy Act, s odůvodněním, že chrání jednotlivce před zneužitím podoby.
Zbytek korpusu tenhle krok nemá a povinnost obstarat souhlas přesune v podmínkách na uživatele. Higgsfield to formuluje tak, že uživatel zaručuje, že od každé osoby, jejíž obličej nebo hlas materiál obsahuje, získal všechny souhlasy vyžadované právem. GDPR ukládá právní základ poskytovateli, podmínky ho ale přepíšou na toho, kdo materiál nahrál: souhlas sám nezjišťuje, jen si ho nechá slíbit. Synthesia má navíc klauzuli o odškodnění pro případ, že avatar poruší právo osoby na soukromí nebo publicitu, tedy právo na ochranu osobnosti podle občanského zákoníku (§ 81 až 90).
Jak je to závažné
Nejvíc to pálí tři skupiny. Živnostníka, který nahraje fotku klienta do generátoru avatarů bez jeho svolení: podmínky odpovědnost přesouvají na něj. Poskytovatel se jí podle vlastního textu zbavuje. Zaměstnance, který pošle nahrávku hlasu kolegy do klonovací služby kvůli dabingu: hlas je biometrický údaj bez ohledu na neškodný účel. A běžného uživatele, který nahraje fotku kamaráda bez zeptání: ručí stejně jako firma, jen o tom obvykle neví.
Škoda navíc není jen právní: jakmile se podoba stane součástí trénovacích dat, vymazání dat naučené parametry nevrátí. Vedle GDPR ji chrání i právo na ochranu osobnosti a AI Act povinností označit deepfake. Papírově je ochrana silná, prakticky ji ale oslabuje to, že poskytovatelé souhlas sami neověřují.
Jak požádat o vymazání dat
Právo na vymazání dat podle GDPR platí bez ohledu na sídlo poskytovatele, pokud službu nabízí uživatelům v EU, s lhůtou jeden měsíc na reakci.
Konkrétní cesty z korpusu:
- Synthesia:
dpo@synthesia.io, nebo EU zástupcegdpr.representative@synthesia.io. - Higgsfield:
privacy@higgsfield.ai; obsah po smazání účtu drží ještě třicet dní. - ElevenLabs: pověřenec
legal@elevenlabs.io, lze žádat i o smazání hlasových dat. - Kling: pověřenec
support@kling.ai, nebo smazání účtu přímo v nastavení profilu.
Co z modelu nezmizí, přiznává sám Higgsfield:
Content already incorporated into our AI models before deletion cannot feasibly be removed from models that are already trained; going forward, we will not use deleted content to train our AI models, as described in our Terms of Use.
Obsah již zapracovaný do našich modelů AI před smazáním nelze z už natrénovaných modelů reálně odstranit. Do budoucna nebudeme smazaný obsah používat k trénování našich modelů AI, jak popisují naše podmínky používání.
Vymazání dat odstraní soubor, účet a záznam z aktivních systémů, ale ne naučené parametry z modelu, pokud k tréninku došlo dřív, než jste o vymazání dat požádali.
Jak se chránit
- Nenahrávejte cizí podobu bez písemného souhlasu, i jde-li jen o kolegu na interním videu. Souhlas si uložte mimo nástroj, poskytovatel ho sám neověřuje.
- Podobu klienta zpracovávejte firemním účtem se zpracovatelskou smlouvou. Osobní předplatné takovou smlouvu nemá.
- Dávejte přednost nástrojům s vlastním ověřovacím krokem, jako Synthesia.
- Video s věrně napodobenou tváří má být podle AI Actu označeno jako uměle vytvořené.
- Zvažte, jestli materiál musí projít systémem, který na něm může trénovat: vymazání dat naučené parametry nevrátí.
Verdikt
Právní rámec sám o sobě není slabý: biometrický údaj má podle GDPR nejvyšší úroveň ochrany a AI Act přidává povinnost syntetický obsah označit. Slabinu netvoří zákon, ale způsob, jakým ho podmínky obcházejí přesunem důkazního břemene na uživatele. Souhlas dotčené osoby nikdo systematicky neověřuje, jen si ho nechá slíbit. Právo na vymazání dat navíc platí jen do budoucna: co se model z vaší podoby nebo hlasu naučil, z něj nezmizí ani po úspěšné žádosti.
ZDROJE A CITACE
Citace 8
You acknowledge and agree that if you hold intellectual property rights, portrait rights or other legitimate rights or interests on the Input and/or Output in accordance with applicable laws, your use of the Services will not constitute a transfer of such legitimate rights or interests, unless agreed otherwise by you and us.
Berete na vědomí a souhlasíte s tím, že pokud k Vstupu nebo Výstupu podle platných zákonů vlastníte práva duševního vlastnictví, práva k podobizně nebo jiná oprávněná práva či zájmy, používáním služeb tato oprávněná práva či zájmy nepřevádíte, pokud se s námi nedohodnete jinak.
Where biometric data is processed within the meaning of Article 9(1) of the GDPR (i.e., for the purpose of uniquely identifying a natural person), we rely on your explicit consent as the lawful basis for processing under Article 9(2)(a) GDPR.
Pokud se biometrické údaje zpracovávají ve smyslu článku 9 odst. 1 GDPR (tedy za účelem jednoznačné identifikace fyzické osoby), spoléháme jako na právní základ zpracování na váš výslovný souhlas podle článku 9 odst. 2 písm. a) GDPR.
Legal basis for the processing of the Verification Recording for the purpose of authenticating the avatar submission is legitimate interest, while we are also requiring an explicit consent both as a derogation for processing of special category of personal data where GDPR applies, and as a legal requirement under certain other biometric laws such as Illinois Biometric Privacy Act insofar as they are applicable. The legitimate interest pursued is safeguarding the individuals from having their likeness misused.
Právním základem pro zpracování ověřovací nahrávky za účelem ověření podání avatara je oprávněný zájem, přičemž zároveň vyžadujeme výslovný souhlas jako výjimku pro zpracování zvláštní kategorie osobních údajů tam, kde se uplatní GDPR, a jako zákonný požadavek podle některých dalších biometrických zákonů, například Illinois Biometric Privacy Act, pokud se uplatní. Sledovaným oprávněným zájmem je ochrana jednotlivců před zneužitím jejich podoby.
ensure that when it authorizes the creation or use of a Custom Avatar using the voice or likeness of an individual, such individual is over the applicable statutory legal age and has provided free and informed consent.
zajistit, že když povolí vytvoření nebo použití vlastního avatara využívajícího hlas nebo podobu určité osoby, je tato osoba starší zákonem stanoveného věku a poskytla svobodný a informovaný souhlas.
the use of a Stock Avatar's voice or likeness, as permitted hereunder, violates the applicable actor's right to privacy or publicity
použití hlasu nebo podoby předpřipraveného avatara, v rozsahu zde povoleném, porušuje právo dotyčného herce na soukromí nebo na publicitu
When we process your Voice Data for identity verification purposes, your Voice Data may constitute biometric data under applicable laws and so we will be processing your Special Category or sensitive Personal Data.
Když zpracováváme vaše hlasová data pro účely ověření identity, mohou tato data podle platných zákonů představovat biometrické údaje, takže budeme zpracovávat vaši zvláštní kategorii osobních údajů nebo citlivé osobní údaje.
you represent and warrant that: (a) you have obtained all consents, releases, and permissions required under applicable law from each individual whose face or voice is included
prohlašujete a zaručujete, že: (a) jste od každé osoby, jejíž obličej nebo hlas je obsažen, získali všechny souhlasy, svolení a povolení vyžadované platným právem
Content already incorporated into our AI models before deletion cannot feasibly be removed from models that are already trained; going forward, we will not use deleted content to train our AI models, as described in our Terms of Use.
Obsah již zapracovaný do našich modelů AI před smazáním nelze z již natrénovaných modelů reálně odstranit; do budoucna nebudeme smazaný obsah používat k trénování našich modelů AI, jak popisují naše podmínky používání.
Časté dotazy
Je podoba obličeje nebo hlasu podle GDPR citlivý údaj?
Ano, pokud z ní jde jednoznačně identifikovat konkrétní osobu. Pak jde o biometrický údaj zvláštní kategorie podle článku 9 GDPR a zpracování vyžaduje výslovný souhlas nebo jinou zákonnou výjimku. Běžné oprávnění, které stačí na text nebo dokument, na biometrický údaj nestačí.
Stačí, když poskytovateli AI podepíšu souhlas sám za sebe, i když je na fotce nebo v nahrávce i jiná osoba?
Ne. Podmínky několika poskytovatelů výslovně přenáší povinnost obstarat souhlas každé zobrazené osoby na toho, kdo materiál nahrál. Poskytovatel sám souhlas nezjišťuje ani neověřuje.
Můžete žádat o vymazání dat své podoby, i když poskytovatel sídlí mimo Evropu?
Ano. Pokud službu nabízí uživatelům v Evropské unii, vztahuje se na zpracování GDPR bez ohledu na to, kde firma sídlí. Otázkou zůstává, jak rychle a úplně žádosti reálně vyřídí.
Zmizí vaše podoba i z natrénovaného modelu?
Ne. Poskytovatelé sami v podmínkách přiznávají, že obsah zapracovaný do modelu před smazáním z něj už nejde rozumně odstranit. Vymazání dat účtu nebo souboru platí jen do budoucna.