GDPR at AI sa Netherlands: personal na datos sa mga algorithm at mga awtomatikong desisyon

Laptop na nagpapakita ng mga simbolo ng pagsunod sa GDPR

Ang GDPR at AI sa Netherlands ay nagsasama sa iisang punto: sa sandaling maproseso ng isang algorithm ang impormasyon tungkol sa isang makikilalang tao, ang Pangkalahatang Regulasyon sa Proteksyon ng Data ay ganap na ilalapat, anuman ang teknolohiya at kung sino man ang gumawa nito. Nangangahulugan ito ng isang legal na batayan para sa bawat operasyon sa pagproseso, impormasyon sa mga taong nag-aalala tungkol sa lohika ng sistema, isang karapatan sa interbensyon ng tao kung saan ang makina lamang ang gumagawa ng desisyon, at isang dokumentadong pagtatasa ng panganib bago i-deploy. Ipinapatupad ng Autoriteit Persoonsgegevens ang mga obligasyong iyon, at ang EU AI Act ay nagdaragdag ng isang hiwalay na layer ng kaligtasan ng produkto sa ibabaw ng mga ito nang hindi pinapalitan ang alinman dito.

Isang grupo ng mga propesyonal na nagtutulungan sa paligid ng isang digital touchscreen table na nagpapakita ng mga data visualization, na may tanawin ng mga bahay sa kanal ng Netherlands sa pamamagitan ng malalaking bintana.

Tinatalakay ng artikulong ito ang aspetong operasyonal: kung ano ang kailangang gawin ng isang organisasyon kapag ang personal na data ay aktwal na dumadaloy sa isang aplikasyon ng AI. Ang naunang tanong kung paano bigyang-katwiran ang pagbuo ng isang malaking dataset, at kung paano gumagana ang compatibility test kapag ang data na nakolekta para sa isang layunin ay muling ginagamit upang sanayin ang isang modelo, ay tatalakayin nang hiwalay sa aming artikulo tungkol sa GDPR at big data.

Kapag ang isang sistema ng AI ay nasasakupan ng GDPR

Ang regulasyon ay neutral sa teknolohiya. Hindi nito tinatanong kung ang isang sistema ay isang decision tree, isang statistical model o isang large language model; tinatanong nito kung ang personal na data ay pinoproseso. Ang hangganang iyon ay nalalampasan sa tatlong magkakahiwalay na sandali sa buhay ng isang aplikasyon ng AI, at bawat isa sa mga ito ay nangangailangan ng sarili nitong pagsusuri.

Ang una ay ang pagsasanay. Kung ang training set ay naglalaman ng impormasyon na may kaugnayan sa mga taong makikilala, ang pag-assemble at paggamit nito ay pagproseso, at ang katotohanan na ang output ay isang modelo sa halip na isang database ay walang binabago tungkol doon. Ang pangalawa ay ang hinuha. Ang bawat prompt, query o input record na naglalaman ng personal na data ay isang processing operation, at gayundin ang output kung saan ito ay nagsasabi ng isang bagay tungkol sa isang taong makikilala. Ang pangatlo ay ang pag-log. Ang mga inference log, feedback record, at evaluation dataset ay kadalasang naglalaman ng mas maraming personal na data kaysa sa training set, at ang mga ito ay karaniwang nakakalimutan sa talaan ng mga aktibidad sa pagproseso.

Isang karaniwang maling akala na ang isang sinanay na modelo ay ayon sa kahulugan ay anonymous. Hindi naman. Maaaring magtago ang isang modelo ng personal na data sa isang anyo na maaaring makuha, at kung oo, ito ay isang tanong ng katotohanan na dapat suriin para sa bawat modelo. Naabot ng European Data Protection Board ang konklusyong iyon sa opinyon nito tungkol sa mga modelo ng AI sa pagtatapos ng 2024, at nagdagdag ng isang puntong mahalaga sa komersyo: kung ang isang modelo ay sinanay gamit ang ilegal na naprosesong personal na data, ang pagiging labag sa batas na iyon ay maaaring makaapekto sa pagiging legal ng pag-deploy ng modelo, maliban kung maipakita na ang modelo mismo ay tunay na anonymous. Ang mga pundasyon ng regulasyon ay nakasaad sa aming panimula sa batas sa proteksyon ng data at sa aming pangkalahatang-ideya ng General Data Protection Regulation.

Sino ang may pananagutan, at saang bahagi

Ang responsibilidad ay sumusunod sa paggawa ng desisyon, hindi sa teknolohiya. Ang partido na nagtatakda ng mga layunin at paraan ng pagproseso ay ang controller; ang isang partido na nagpoproseso lamang batay sa mga dokumentadong tagubilin ay isang processor. Sa isang AI chain, ang mga tungkuling ito ay nagbabago mula sa isang hakbang patungo sa isa pa: ang vendor ng isang modelo ay karaniwang isang controller para sa sarili nitong pag-unlad at isang processor para sa paggamit ng customer, at kung saan ang parehong partido ay magkasamang nagtatakda ng isang layunin, sila ay magkasanib na controller at dapat itala kung paano hinati ang mga nagresultang obligasyon. Ang mga pagkakaiba at ang kanilang mga kahihinatnan ay ipinaliwanag sa aming artikulo tungkol sa mga tungkulin ng controller at processor , at ang panig ng kontrata sa aming gabay sa kasunduan sa pagproseso ng data.

Dalawang sugnay ang nagpapasya sa karamihan ng mga tanong na ito sa pagsasagawa. Kung ang supplier ay pinahihintulutang gamitin ang input ng customer upang mapabuti ang sarili nitong modelo, ito ay kumikilos bilang isang controller para sa layuning iyon at ibinubunyag mo ang personal na data dito. Kung umaasa ito sa mga sub-processor o imprastraktura sa labas ng European Economic Area, ang mga patakaran sa paglilipat sa Kabanata V ng regulasyon ay nalalapat at kinakailangan ang isang mekanismo ng paglilipat kasama ang isang pagtatasa. Hindi maaaring malutas ang alinmang punto pagkatapos ng go-live.

Awtomatikong paggawa ng desisyon at ang karapatan sa interbensyon ng tao

Isang grupo ng mga propesyonal na nagtutulungan sa paligid ng isang digital touchscreen table na nagpapakita ng mga visual ng data at algorithm sa isang modernong opisina na may malalaking bintana na tinatanaw ang isang Dutch cityscape.

Ang Artikulo 22 ng GDPR ang probisyong pinakamatinding tumutugon sa mga aplikasyon ng AI. Binibigyan nito ang bawat tao ng karapatang hindi sumailalim sa isang desisyon na batay lamang sa awtomatikong pagproseso, kabilang ang profiling, na nagdudulot ng mga legal na epekto patungkol sa kanila o katulad na makabuluhang nakakaapekto sa kanila. Kung babasahin bilang isang pagbabawal sa halip na isang karapatang tumutol, na siyang pagbasa ng Hukuman ng Hustisya, nangangahulugan ito na ang mga naturang desisyon ay hindi pinahihintulutan maliban kung may isa sa tatlong eksepsiyon na naaangkop: ang desisyon ay kinakailangan para sa pagpasok o pagsasagawa ng isang kontrata, ito ay pinahihintulutan ng batas ng Unyon o Estadong Miyembro na may angkop na mga pananggalang, o ito ay batay sa tahasang pahintulot ng taong kinauukulan.

Tatlong elemento ang magpapasya kung naaangkop ang artikulo. Ang desisyon ay dapat na nakabatay lamang sa awtomatikong pagproseso, na hindi natatalo ng isang maliit na pag-apruba ng tao; ang taong kasangkot ay dapat may tunay na awtoridad at dapat talagang timbangin ang resulta. Ang epekto ay dapat legal o katulad na makabuluhan, na sumasaklaw sa pagtanggi sa kredito, pagtanggi sa isang aplikasyon sa trabaho, pagtatapos ng isang serbisyo, pagtanggi sa isang paghahabol sa seguro at mga awtomatikong palatandaan ng pandaraya na humaharang sa isang customer. At ang desisyon ay dapat tungkol sa indibidwal, kaya naman ang mga pangkalahatang tuntunin sa pagpepresyo ay nasa labas ng artikulo habang ang indibidwal na pagmamarka ay nasa loob nito.

Pinalawig pa ito ng Hukuman ng Hustisya kaysa sa inaakala ng maraming organisasyon. Kung saan ang isang kumpanya ay nagkakalkula ng iskor tungkol sa isang tao at ang isang ikatlong partido ay malakas na umaasa sa iskor na iyon sa pagpapasya kung papasok sa isang kontrata, ang paggawa ng iskor ay isa ring awtomatikong desisyon sa ilalim ng kahulugan ng Artikulo 22. Sa madaling salita, ang tagapagbigay ng iskor ay hindi maaaring magtago sa likod ng katotohanan na ang pormal na desisyon ay ginagawa ng kliyente nito. Para sa mga organisasyong Dutch na bumibili ng mga iskor sa kredito, pandaraya o panganib, binabago nito ang tanong sa pagsunod mula sa kung gumagawa ba sila ng mga awtomatikong desisyon patungo sa kung gumagawa ba ang kanilang supplier.

Kung saan naaangkop ang isa sa mga eksepsiyon, ang mga pananggalang ay mandatoryo at tiyak: kahit man lang ang karapatang makakuha ng interbensyon ng tao, ang karapatang ipahayag ang sariling pananaw at ang karapatang tutulan ang desisyon. Nangangahulugan ito ng isang gumagana, may tauhan, at dokumentadong pamamaraan, hindi isang mailbox. Ang mga espesyal na datos ng kategorya ay maaari lamang gamitin sa mga naturang desisyon batay sa tahasang pahintulot o malaking interes ng publiko, at ang mga desisyong tulad nito ay hindi maaaring gawin patungkol sa mga bata.

Ano nga ba talaga ang hitsura ng pangangasiwa ng tao

Ang makabuluhang pakikilahok ng tao ang siyang punto kung saan nabibigo ang karamihan sa mga sistema. Ang isang tagasuri na nakakakita lamang ng output ng modelo at isang rekomendasyon, na walang access sa pinagbabatayang datos, na sinusukat sa throughput at na nagpapawalang-bisa sa sistema sa isang maliit na bahagi ng mga kaso ay hindi nagsasagawa ng pangangasiwa sa diwa na hinihingi ng regulasyon. Ang epektibong pangangasiwa ay nangangahulugan na ang tagasuri ay may kakayahan at awtoridad na umabot sa ibang konklusyon, nakikita ang impormasyong ginamit ng modelo, itinatala ang mga dahilan para sa pagkumpirma o paglihis mula sa kinalabasan, at sinusubaybayan kung gaano kadalas at bakit nangyayari ang mga paglihis. Ang mga istatistikang nagpapawalang-bisa na iyon din ang unang bagay na hihilingin ng isang imbestigador.

Transparency: kung ano ang dapat mong sabihin sa mga tao tungkol sa isang algorithm

Kung saan nagaganap ang awtomatikong paggawa ng desisyon sa loob ng kahulugan ng Artikulo 22, ang mga tungkulin sa impormasyon sa Artikulo 13 at 14 at ang karapatan sa pag-access sa Artikulo 15 ay humihiling sa iyo na ibunyag ang pagkakaroon ng awtomatikong paggawa ng desisyon, makabuluhang impormasyon tungkol sa lohikang kasangkot, at ang kahalagahan at inaasahang mga kahihinatnan ng pagproseso para sa taong kinauukulan. Ang obligasyong iyon ay nalalapat sa pangongolekta at muli kapag hiniling.

Ang makabuluhang impormasyon tungkol sa lohika ay hindi nangangahulugang paglalathala ng source code o mga timbang ng modelo, at hindi ito nangangahulugang isang paglalarawang matematikal na hindi maaaring sundin ng sinumang ordinaryong tao. Ipinahayag ng Hukuman ng Hustisya na ang tao ay may karapatan sa isang paliwanag tungkol sa pamamaraan at mga prinsipyong aktwal na inilapat, na inilarawan nang sapat na konkreto upang maunawaan nila kung alin sa kanilang personal na datos ang ginamit at sa anong paraan, upang masuri nila ang katumpakan ng datos at hamunin ang desisyon. Ang isang paglalarawan ng mga kategorya ng datos na ginamit, ang kanilang relatibong timbang, ang mga limitasyon na inilapat at ang epekto na maaaring idulot ng iba't ibang mga halaga ay ang uri ng paliwanag na nakakatugon dito.

Ang pagiging kompidensiyal sa komersyo ay isang salik ngunit hindi isang malaking tulong. Kung saan itinuturing ng isang controller na ang pagbibigay ng paliwanag ay magbubunyag ng isang lihim sa kalakalan o mga karapatan ng iba, hindi ito maaaring basta tumanggi: dapat nitong ibigay ang umano'y protektadong impormasyon sa awtoridad na nangangasiwa o sa korte, na siyang magbabalanse sa mga interes at magpapasiya kung ano ang kailangang ibunyag. Ang pagbuo ng isang sistema na ang lohika ay hindi maipaliwanag ay lumilikha ng isang legal na problema sa halip na isang teknikal na dahilan. Ang saklaw ng karapatan sa pag-access mismo ay tinalakay sa aming artikulo tungkol sa karapatan sa pag-access sa ilalim ng Artikulo 15.

Ang transparency ay mayroon ding mas malinaw na dimensyon. Ang mga pahayag sa privacy na naglalarawan ng mga layunin sa wikang sapat ang lawak upang masakop ang anumang bagay ay itinuturing ng awtoridad sa pangangasiwa ng Dutch bilang isang paglabag sa sarili nitong karapatan, at isang mahalagang bahagi ng kamakailang pagpapatupad nito ang eksaktong tumutugon dito. Ang aming gabay sa isang patakaran sa privacy sa Netherlands ay nagtatakda kung paano ilarawan ang algorithmic processing sa mga terminong parehong tumpak at nababasa, at ang parehong prinsipyo ay naaangkop sa mga panloob na abiso, halimbawa kung saan ang mga sistema ay ginagamit para sa pagsubaybay sa empleyado o para sa pagsubaybay ng camera sa lugar ng trabaho.

Ang datos na ipinapasok mo sa sistema, at ang datos na nalilikha nito

Kailangan ang isang legal na batayan para sa bawat operasyon ng pagproseso sa kadena, at ang batayan para sa pagsasanay ay hindi awtomatikong batayan para sa pag-deploy. Ang pahintulot, ang pangangailangan para sa isang kontrata, at ang mga lehitimong interes ang tatlong makatotohanang kandidato, at ang bawat isa ay kailangang tasahin at itala bago magsimula ang pagproseso. Kung saan ang mga lehitimong interes ay nakasalalay, ang tatlong-hakbang na pagtatasa ng interes, pangangailangan, at pagbabalanse ay kailangang isulat; ang isang purong komersyal na interes ay maaaring maging kwalipikado, tulad ng kinumpirma ng Hukuman ng Hustisya sa isang kaso sa Netherlands noong 2024, ngunit kung ang pagproseso ay tunay na kinakailangan at ang balanse ay nananatili.

Dalawang kategorya ng input ang nararapat sa magkahiwalay na pagtrato. Ang mga espesyal na kategorya ng personal na datos, na kinabibilangan ng datos ng kalusugan, biometric data na ginagamit para sa pagkakakilanlan, at datos na nagpapakita ng etnikong pinagmulan, mga opinyon sa politika, paniniwala sa relihiyon, pagiging miyembro ng unyon ng manggagawa o oryentasyong sekswal, ay hindi maaaring iproseso maliban kung may naaangkop na kundisyon sa Artikulo 9; ang mga praktikal na ruta ay tahasang pahintulot at, sa makikipot na kaso, isang malaking interes ng publiko na itinakda ng batas. Ang bitag ay hinuha: kung saan ang isang modelo ay kumukuha ng isang protektadong katangian mula sa ordinaryong datos, ang mas mahigpit na rehimen ay naaangkop kahit walang nangolekta ng katangiang iyon. Ang mga partikular na tuntunin para sa biometrics ay nakasaad sa aming artikulo tungkol sa biometric data at pagsunod sa GDPR.

Ang pangalawang kategorya ay ang mga datos na kinuha o maaaring ma-access ng publiko. Ang katotohanan na ang impormasyon ay matatagpuan online ay hindi nangangahulugang legal ang paggamit nito. Kailangan mo pa rin ng batayan, at ang pagsubok sa pagbabalanse ay kailangang isaalang-alang ang katotohanan na ang indibidwal ay walang kaugnayan sa iyo, hindi naabisuhan, at hindi inaasahan na gagamitin ang kanilang datos para sa layuning ito. Kung ang datos ay nakuha mula sa ibang pinagmulan maliban sa indibidwal, ang tungkulin sa impormasyon sa Artikulo 14 ay nalalapat, na may limitadong mga eksepsiyon lamang.

Ang output ang kadalasang dahilan kung bakit nagkakamali ang mga organisasyon. Ang hinuha na ginawa ng isang modelo tungkol sa isang taong makikilala ay ang personal na datos tungkol sa taong iyon: ang risk score, ang suitability rating, ang hinulaang diagnosis, o ang nabuong pahayag ay pawang nasa ilalim ng regulasyon. Dahil dito, ang mga naturang output ay dapat na tumpak, dapat itama o kumpletuhin kung saan hindi, at sakop ng karapatan sa pag-access. Ang isang modelo na gumagawa ng mga maling pahayag tungkol sa isang pinangalanang indibidwal ay hindi lamang isang problema sa kalidad; ito ay isang obligasyon sa pagwawasto, at kung saan ang maling pahayag ay ipinakalat, maaari rin itong magdulot ng reklamo sa labas ng batas sa proteksyon ng data. Ang mga praktikal na hakbang sa pag-minimize na nagbabawas sa pagkakalantad na ito ay ang mga pamilyar na hakbang: pag-alis ng mga identifier na hindi kinakailangan, panatilihing hiwalay ang data ng development at production, paghigpitan kung sino ang maaaring mag-query sa system, pagtatakda ng mga panahon ng pagpapanatili para sa data ng pagsasanay, mga feature store at log, at pagsubok kung maaaring gawin ang modelo upang ipakita ang data ng pagsasanay nito. Kung saan ginagamit ang trapiko ng email bilang input, ang mga partikular na isyu ay sakop sa aming artikulo tungkol sa proteksyon ng email at data sa ilalim ng GDPR.

Pagkiling, diskriminasyon at pantay na pagtrato

Ang batas sa proteksyon ng datos at batas sa pantay na pagtrato ay nagsasapawan dito, at maaaring sumunod ang isang organisasyon sa isa habang nilalabag ang isa pa. Kinakailangan ng GDPR na maging patas at tumpak ang pagproseso at, sa pamamagitan ng pagtatasa ng epekto, kinakailangan na matukoy at mabawasan ang panganib ng mga diskriminasyong resulta. Higit pa rito ang ipinahihiwatig ng batas sa pantay na pagtrato sa Netherlands: ipinagbabawal nito ang direkta at hindi direktang pagkakaiba sa mga batayan kabilang ang lahi, nasyonalidad, relihiyon, kasarian, oryentasyong sekswal, kapansanan, malalang sakit at edad, sa mga larangan tulad ng trabaho, ang supply ng mga produkto at serbisyo at edukasyon. Ang isang algorithm na nagbubunga ng sistematikong mas masamang resulta para sa isang protektadong grupo ay gumagawa ng hindi direktang pagkakaiba, na labag sa batas maliban kung ito ay maaaring maging obhetibong makatwiran sa pamamagitan ng isang lehitimong layunin na hinahangad sa pamamagitan ng naaangkop at kinakailangang paraan.

Sinusuri ng Netherlands Institute for Human Rights ang mga reklamo sa ilalim ng batas na iyon at naglathala ng gabay sa algorithmic discrimination sa recruitment at selection. Hindi komportable ngunit tama ang panimulang punto nito: ang pasanin ng pagpapakita na ang isang pagkakaiba ay obhetibong makatwiran ay nakasalalay sa partidong gumagamit ng sistema, kaya ang isang organisasyon na hindi makapagpaliwanag kung bakit ang modelo nito ay umaabot sa iba't ibang resulta para sa iba't ibang grupo ay nasa mahinang posisyon mula pa sa simula.

Ang bias ay pumapasok sa pamamagitan ng mga pamilyar na ruta. Ang datos ng pagsasanay ay sumasalamin sa mga makasaysayang desisyon na mismo ay may bias; ang dataset ay kulang sa kumakatawan sa bahagi ng populasyon; ang isang tampok ay gumaganap bilang proxy para sa isang protektadong katangian, tulad ng madalas na ginagawa ng postcode para sa etnisidad; at ang pag-optimize para sa katumpakan sa buong populasyon ay nagtatago ng mahinang pagganap para sa isang minorya sa loob nito. Mayroong tunay na tensyon sa batas dito, dahil ang pagsubok para sa diskriminasyong epekto ay kadalasang nangangailangan ng pagproseso nang tumpak sa espesyal na datos ng kategorya na pinaghihigpitan ng regulasyon. Ang paraan ay ang pagsubok sa isang kontroladong batayan, na may dokumentadong legal na batayan, mahigpit na mga limitasyon sa pag-access at pinagsama-samang mga resulta, sa halip na iwasan ang pagsubok at umasa na ang tanong ay hindi kailanman itatanong.

Ang karanasan ng mga Dutch sa sistema ng indikasyon ng panganib na ginagamit upang matukoy ang pandaraya sa benepisyo ay nagpapakita kung ano ang mangyayari kapag ito ay napabayaan. Itinuring ng korte na ang pinagbabatayang batas ay salungat sa karapatan sa paggalang sa pribadong buhay sa ilalim ng European Convention on Human Rights, dahil ang sistema ay hindi sapat na transparent at napapatunayan at hindi masuri para sa diskriminasyong epekto. Ang aral na nakaligtas sa hatol na iyon ay ang opacity mismo ay isang legal na depekto, hindi isang neutral na teknikal na katangian. Kung saan ang isang algorithmic error ay humahantong sa pinsala, ang tanong kung sino ang mananagot para dito ay isang hiwalay na tanong, na tinalakay sa aming artikulo tungkol sa pananagutan para sa mga pagkakamaling ginawa ng artificial intelligence , at ang dimensyon ng batas kriminal sa aming artikulo tungkol sa AI at batas kriminal.

Sino ang nangangasiwa sa AI at mga algorithm sa Netherlands

Isang grupo ng mga propesyonal na tinatalakay ang AI at proteksyon ng data sa paligid ng isang digital screen na may mga data visual at isang bandila ng Dutch sa background.

Ang Autoriteit Persoonsgegevens ang awtoridad na nangangasiwa para sa GDPR sa Netherlands at inilalapat ang regulasyon kasama ang pambansang batas sa pagpapatupad, ang Uitvoeringswet AVG, na siyang pumupuno sa mga pagpipiliang iniiwan ng regulasyon sa mga Estadong Miyembro sa halip na magdagdag ng isang hiwalay na rehimen. Ang mga kapangyarihan nito ay tumatakbo mula sa isang babala at isang pagsaway hanggang sa isang utos na napapailalim sa pagbabayad ng multa, isang pagbabawal sa pagproseso at isang administratibong multa na hanggang dalawampung milyong euro o apat na porsyento ng kabuuang taunang kita sa buong mundo, alinman ang mas mataas. Higit pa sa GDPR, nagpapanatili ito ng isang nakalaang yunit para sa koordinasyon ng pangangasiwa ng algorithm at naglalathala ng mga pana-panahong ulat sa mga panganib ng algorithm sa Netherlands, na siyang pinakamalinaw na magagamit na pahayag ng mga inaasahan nito. Ang ginagawa ng awtoridad at kung paano ito gumagana ay inilarawan sa aming artikulo tungkol sa Dutch Data Protection Authority.

Sadyang pinagsasaluhan ang pangangasiwa ng AI. Ang Rijksinspectie Digitale Infrastructuur at ang Autoriteit Persoonsgegevens ay magkasamang kumikilos bilang mga coordinating supervisor para sa AI Act, habang ang mga sectoral regulator ay may kanya-kanyang kakayahan: ang mga financial supervisor para sa mga modelong ginagamit sa pagbabangko at insurance, ang healthcare inspectorate para sa mga medikal na aplikasyon at ang media authority para sa mga platform. Sinasaklaw ng Netherlands Institute for Human Rights ang pantay na dimensyon ng pagtrato. Para sa isang organisasyon, nangangahulugan ito na ang isang sistema ay maaaring masuri ng ilang awtoridad batay sa iba't ibang batayan, na isang argumento para sa isang internal file na sumasagot sa lahat ng mga ito sa halip na para sa magkakahiwalay na compliance track.

May karagdagang patong ang mga pampublikong katawan. Inirerehistro ng mga organisasyon ng gobyerno ang mga algorithm na ginagamit nila sa pambansang rehistro ng algorithm, at ang mga desisyong administratibo na sinusuportahan ng isang algorithm ay kailangan pa ring matugunan ang mga pangkalahatang kinakailangan ng batas administratibo ng Dutch na ang isang desisyon ay dapat ihanda nang may nararapat na pag-iingat at wastong makatwiran. Ang isang pangangatwiran na katumbas ng pahayag na ang sistema ang nagdulot ng ganitong resulta ay hindi nakakatugon sa pamantayang iyon.

Paano nakapaloob ang AI Act sa ibabaw ng GDPR

Kinokontrol ng AI Act ang mga sistema ng AI bilang mga produkto, na inuri ayon sa panganib, na may mga obligasyon para sa mga provider at deployer. Hindi ito isang instrumento sa proteksyon ng data: hindi ito lumilikha ng legal na batayan para sa pagproseso ng personal na data, at ang pagsunod dito ay walang sinasabi tungkol sa pagsunod sa GDPR. Kung saan pinoproseso ng isang sistema ng AI ang personal na data, ang parehong rehimen ay nalalapat nang sabay at nang buo.

Mahalaga ang phasing para sa pagpaplano. Ang mga pagbabawal sa mga hindi katanggap-tanggap na kasanayan, kabilang ang social scoring ng mga pampublikong awtoridad at hindi naka-target na pag-scrape ng mga imahe ng mukha upang bumuo ng mga database ng pagkilala, ay nalalapat na, gayundin ang mga obligasyon para sa mga pangkalahatang layunin ng AI model at ang mga tungkulin sa transparency para sa mga sistemang nakikipag-ugnayan sa mga tao o bumubuo ng sintetikong nilalaman. Ang mga deepfake at tekstong binuo ng AI na inilathala upang ipaalam sa publiko ay kailangang lagyan ng label. Ang high-risk na rehimen ay ipinagpaliban ng digital omnibus package: ang mga obligasyon para sa mga high-risk na sistema na nakalista sa Annex III, na kinabibilangan ng recruitment at selection, creditworthiness assessment, edukasyon at access sa mga mahahalagang serbisyo, ay nalalapat na ngayon mula Disyembre 2, 2027, at ang mga obligasyon para sa AI na isang bahagi ng kaligtasan ng isang produktong kinokontrol sa ilalim ng Annex I mula Agosto 2, 2028. Ang hiwalay na panukala para sa isang AI Liability Directive ay binawi na, kaya ang pinsalang dulot ng isang AI system ay hinarap sa ilalim ng ordinaryong batas sa kontrata at tort ng Dutch at ng mga patakaran sa pananagutan ng produkto sa Europa.

Para sa isang sistemang parehong gumagawa ng mga desisyon tungkol sa mga tao at nabibilang sa kategoryang may mataas na panganib, ang dalawang rehimen ay nagpapatibay sa isa't isa: ang GDPR ay nangangailangan ng pagtatasa ng epekto sa proteksyon ng datos at interbensyon ng tao kapag hiniling, at ang AI Act ay nangangailangan ng isang sistema ng pamamahala ng peligro, pamamahala ng datos, teknikal na dokumentasyon, pag-log, pangangasiwa ng tao sa pamamagitan ng disenyo at, para sa ilang mga deployer, isang pagtatasa ng epekto sa mga pangunahing karapatan. Ang pagbuo ng mga ito bilang isang ehersisyo ay mas mura kaysa sa pagbuo ng mga ito nang dalawang beses. Ang mga patakaran sa klasipikasyon ay nakasaad sa aming mga gabay sa EU AI Act , sa mga high-risk na AI system , at sa aming praktikal na gabay para sa mga negosyo ; ang mas malawak na background ay sakop sa aming artikulo sa legal na panig ng artificial intelligence sa EU.

Ang iba pang mga digital na patakaran na nalalapat nang sabay-sabay

Tatlong karagdagang rehimen ang may kaugnayan sa mga algorithmic system. Ang Digital Services Act ay nagpapataw ng mga obligasyon sa transparency at panganib sa mga online platform na gumagamit ng mga algorithm para sa pagmo-moderate at rekomendasyon ng nilalaman, kabilang ang isang obligasyon na ipaliwanag ang mga pangunahing parameter ng mga recommender system at, para sa pinakamalaking platform, mag-alok ng opsyon na hindi batay sa profiling; tinatalakay namin ito sa aming mga artikulo tungkol sa Digital Services Act at Digital Markets Act at sa kung ano ang dapat malaman ng mga negosyo tungkol sa mga ito. Ang Cyber ​​Resilience Act ay nagtatakda ng mga kinakailangan sa seguridad para sa mga produktong may mga digital na elemento, na unti-unting ipinatupad sa mga darating na taon, at nangangailangan ng seguridad sa pamamagitan ng disenyo at paghawak ng kahinaan. At ang Cyberbeveiligingswet, ang Dutch implementation ng NIS2 na ipinapatupad simula noong Agosto 15, 2026, ay nagpapataw ng pagpaparehistro sa NCSC at abiso ng insidente sa loob ng dalawampu't apat at pitumpu't dalawang oras sa mga entity sa loob ng saklaw nito, kasama at nang nakapag-iisa sa tungkulin sa abiso ng paglabag sa GDPR; tingnan ang aming pangkalahatang-ideya ng NIS2 at ng Dutch Cybersecurity Act.

Pamamahala: kung ano ang dapat nasa file

Ang pananagutan ay isang obligasyon ng patunay. Hindi sapat ang pagsunod lamang; dapat maipakita ng controller ang pagsunod, na sa konteksto ng algorithm ay nangangahulugang isang file na tumutugma sa sistema kung paano ito aktwal na binuo at ginamit. Limang dokumento ang gumagawa ng halos lahat ng trabaho.

Ang talaan ng mga aktibidad sa pagproseso ay kailangang maglarawan sa mga daloy ng datos sa likod ng bawat modelo, kabilang ang datos ng pagsasanay, ang mga input ng hinuha at ang mga log, sa halip na ang mga departamentong nagmamay-ari ng mga ito. Ang legal na batayan para sa bawat operasyon ay nakatala sa tabi nito, kasama ang pagtatasa ng lehitimong interes na kalakip kung saan ginamit ang batayan na iyon. Ang pagtatasa ng epekto sa proteksyon ng datos ay mandatoryo kung saan ang pagproseso ay malamang na magresulta sa isang mataas na panganib, na ipinapalagay ng regulasyon para sa sistematiko at malawak na awtomatikong pagsusuri ng mga personal na aspeto kung saan nakabatay ang mga desisyon na may makabuluhang epekto, para sa malawakang pagproseso ng mga espesyal na kategorya, at para sa sistematikong pagsubaybay sa mga lugar na naa-access ng publiko; ang awtoridad sa pangangasiwa ng Dutch ay naglalathala rin ng isang listahan ng mga operasyon sa pagproseso kung saan palaging kinakailangan ang isang pagtatasa. Kung saan ang isang mataas na natitirang panganib ay hindi maaaring mapagaan, ang awtoridad ay dapat konsultahin bago magsimula ang pagproseso.

Kasabay ng mga iyon ay ang panloob na rehistro ng mga algorithm, na kahit ang mga pribadong organisasyon ay lalong pinapanatili dahil ito lamang ang praktikal na paraan upang sagutin ang isang kahilingan ng superbisor, at ang mga pamamaraan para sa paghawak ng mga kahilingan mula sa mga indibidwal: pag-access, pagwawasto, pagbura, pagtutol at ang kahilingan para sa interbensyon ng tao, bawat isa ay may pinangalanang may-ari at isang deadline. Ang isang opisyal ng proteksyon ng datos ay sapilitan para sa mga pampublikong katawan at para sa mga organisasyon na ang mga pangunahing aktibidad ay kinabibilangan ng regular at sistematikong pagsubaybay sa isang malawakang saklaw o malawakang pagproseso ng mga espesyal na kategorya, na sumasaklaw sa maraming pag-deploy ng AI.

Wala sa mga ito ang gumagana bilang isang papel lamang. Ang mga taong bumubuo ng mga modelo at ang mga taong sumusuri sa panganib ay kailangang magtrabaho sa parehong dokumento, at ang file ay kailangang i-update kapag ang modelo ay muling sinanay o ginamit muli, dahil ang isang mahalagang binagong sistema ay isang bagong operasyon sa pagproseso. Kung paano ito umaangkop sa isang mas malawak na istruktura ng pagsunod ay tinalakay sa aming mga artikulo tungkol sa mga uri ng legal na pagsunod at sa balangkas ng pamamahala ng korporasyon , at ang kabuuan ng tanawin ng proteksyon ng data sa Netherlands sa aming gabay sa mga batas sa privacy ng data sa Netherlands.

Pagprotekta sa sistema mismo: IP at mga lihim ng kalakalan

Ang mga patakarang nagpoprotekta sa isang algorithm ay tumatakbo sa kabaligtaran ng mga patakarang nangangailangan nito na ipaliwanag, at ang dalawa ay kailangang sadyang pagtugmain. Ang mga programa sa computer bilang ganito ay hindi kasama sa proteksyon ng patent, ngunit ang isang aplikasyon ng AI na nagbibigay ng teknikal na solusyon sa isang teknikal na problema ay maaaring patentahin sa prinsipyo sa ilalim ng Dutch Patents Act at ng European Patent Convention. Pinoprotektahan ng copyright ang source code at iba pang orihinal na ekspresyon sa ilalim ng Auteurswet, ngunit hindi ang pinagbabatayan na ideya, pamamaraan o pamamaraan sa matematika. Sa pagsasagawa, ang pinakamahalagang proteksyon ay ang batas sa mga lihim ng kalakalan: ang Wet bescherming bedrijfsgeheimen, na nagpapatupad ng direktiba ng mga lihim ng kalakalan sa Europa, pinoprotektahan ang impormasyong lihim, may komersyal na halaga dahil ito ay lihim at napapailalim sa mga makatwirang hakbang upang mapanatili itong lihim. Saklaw nito ang data ng pagsasanay, mga parameter ng modelo at arkitektura, kung ang mga makatwirang hakbang na iyon ay aktwal na ginawa at dokumentado. Ang pagpapatupad ay tumatakbo sa mga korte sibil, na maaaring mag-utos ng mga pagbabawal, ang pagsuko ng mga lumalabag na produkto at mga danyos; hindi ito isang bagay para sa awtoridad sa kompetisyon.

Ang datos ng pagsasanay ay nagbabangon ng sarili nitong tanong sa karapatang-ari. Ang mga eksepsiyon sa text at data mining sa batas ng karapatang-ari ng Netherlands, na nagpapatupad ng European directive sa copyright sa digital single market, ay nagpapahintulot sa pagmimina ng mga akdang legal na naa-access, ngunit maaaring ireserba ng mga may-ari ng karapatan ang kanilang mga karapatan, at ang mga tagapagbigay ng mga pangkalahatang layunin na modelo ng AI ay kinakailangan sa ilalim ng AI Act na magkaroon ng patakaran para sa pagsunod sa batas ng karapatang-ari ng EU at igalang ang mga naturang reserbasyon. Samakatuwid, ang scraping ay nililimitahan ng dalawang magkahiwalay na rehimen nang sabay-sabay, ang proteksyon ng datos at copyright, at ang paglilinis ng isa ay walang sinasabi tungkol sa isa pa. Ang aming gabay sa batas ng intelektwal na ari-arian sa Netherlands at ang aming artikulo sa proteksyon ng mga lihim ng kalakalan ay detalyadong tinatalakay ang mga tanong na ito.

Ang limitasyon ay ang nabanggit kanina: ang pagiging kompidensiyal ay hindi nagpapawalang-bisa sa iyo sa tungkuling ipaliwanag ang isang awtomatikong desisyon. Kung saan nagtatagpo ang dalawa, ang awtoridad na nangangasiwa o ang korte ang magpapasya kung ano ang dapat ibunyag, kaya ang makatwirang layunin sa disenyo ay isang sistema na ang lohika ay maaaring ilarawan sa antas ng mga prinsipyo at salik nang hindi inilalantad ang anumang tunay na lihim.

Mga madalas itanong

Ang mga tanong sa ibaba ay kadalasang lumalabas kapag ang mga organisasyong Dutch ay naglalagay ng personal na data sa pamamagitan ng isang algorithm. Ang karagdagang materyal sa mga kaugnay na paksa ay nakalap sa aming mga gabay sa batas ng IT sa Dutch.

Ano ang mga kinakailangan para sa mga AI system sa ilalim ng GDPR kapag nagpoproseso ng personal na data sa Netherlands?

Dapat sumunod ang iyong mga AI system sa lahat ng obligasyon ng GDPR kapag pinoproseso nila ang personal na data sa Netherlands. Kailangan mong magtatag ng legal na batayan para sa pagproseso, tulad ng pahintulot, pagganap ng kontrata, o lehitimong interes.

Dapat mong tiyakin na ang pangongolekta ng personal na datos ay limitado sa kung ano ang kinakailangan para sa iyong tinukoy na layunin. Ang iyong mga aplikasyon ng AI ay hindi maaaring magproseso ng higit pang datos kaysa sa kinakailangan upang makamit ang kanilang nakasaad na mga layunin.

Inaasahan ng Dutch Data Protection Authority na magpapanatili ka ng komprehensibong dokumentasyon ng iyong mga aktibidad sa pagproseso ng datos. Kailangan mong itala kung anong datos ang iyong kinokolekta, bakit mo ito kinokolekta, at kung gaano mo ito katagal itinatago.

Paano nakakaapekto ang GDPR sa pagbuo at pag-deploy ng mga algorithm ng AI na humahawak ng sensitibong impormasyon?

Mas mahigpit ang mga kinakailangan na kinakaharap mo kapag pinoproseso ng iyong mga AI system ang mga sensitibong kategorya ng personal na datos. Kabilang dito ang impormasyon tungkol sa kalusugan, lahi, relihiyon, mga opinyon sa politika, o biometric data.

Dapat kang kumuha ng tahasang pahintulot o tumukoy ng ibang wastong legal na batayan bago iproseso ang sensitibong data sa pamamagitan ng iyong mga algorithm. Hindi sapat ang pangkalahatang pahintulot para sa mga kategoryang ito ng data.

Kailangang magsama ang iyong proseso ng pag-develop ng mga karagdagang pananggalang at hakbang sa seguridad para sa sensitibong impormasyon. Dapat mong ipatupad ang encryption, mga kontrol sa pag-access, at mga regular na pagtatasa ng seguridad sa buong lifecycle ng iyong AI system.

Anong mga hakbang ang dapat gawin upang matiyak ang transparency sa paggawa ng desisyon gamit ang AI na kinasasangkutan ng personal na datos ng mga residenteng Dutch?

Dapat kang magbigay ng malinaw na impormasyon tungkol sa kung paano gumagawa ng mga desisyon ang iyong mga AI system na nakakaapekto sa mga indibidwal. Kailangang maunawaan ng iyong mga user kung anong data ang iyong kinokolekta at kung paano ito ginagamit ng iyong mga algorithm.

Dapat mong idokumento ang lohika at mga proseso ng paggawa ng desisyon ng iyong AI model sa simpleng wika. Ang mga teknikal na paliwanag lamang ay hindi nakakatugon sa mga kinakailangan ng transparency ng GDPR.

Kapag ang iyong AI system ay gumagawa ng mga awtomatikong desisyon, kailangan mong ipaalam sa mga apektadong indibidwal ang tungkol sa pagproseso. Dapat mong ipaliwanag ang kahalagahan at mga potensyal na kahihinatnan ng mga desisyong ito para sa kanila.

Anong mga karapatan ang mayroon ang mga indibidwal sa Netherlands kaugnay ng awtomatikong paggawa ng desisyon sa ilalim ng GDPR?

Ang mga indibidwal ay may karapatang hindi sumailalim sa mga desisyong batay lamang sa awtomatikong pagproseso na nagdudulot ng legal o katulad na mahahalagang epekto. Dapat kang mag-alok ng pakikilahok ng tao sa iyong proseso ng paggawa ng desisyon kapag nalalapat ang mga kundisyong ito.

Maaaring humiling ang iyong mga user ng interbensyon ng tao upang suriin ang mga awtomatikong desisyon na nakakaapekto sa kanila. Kailangan mong magtatag ng mga pamamaraan para sa paghawak ng mga kahilingang ito at pagbibigay ng makabuluhang pangangasiwa ng tao.

Maaaring hamunin ng mga data subject ang mga automated na desisyon at humingi ng mga paliwanag tungkol sa lohikang kasangkot. Dapat kang maging handa na magbigay ng impormasyon tungkol sa kung paano nakarating ang iyong AI system ng mga partikular na konklusyon tungkol sa mga indibidwal.

Sa anong mga paraan hinihiling ng GDPR na ang mga sistema ng AI ay idisenyo para sa proteksyon ng data bilang default at ayon sa disenyo sa konteksto ng Dutch?

Dapat mong isama ang proteksyon ng data sa iyong mga AI system mula sa mga pinakaunang yugto ng pag-develop. Hindi na maaaring idagdag ang mga konsiderasyon sa privacy kapag nakumpleto na ang iyong algorithm.

Dapat magbigay ang iyong mga default na setting ng pinakamataas na antas ng proteksyon ng data hangga't maaari. Hindi na kailangang ayusin ng mga user ang mga setting para makamit ang mga pangunahing proteksyon sa privacy.

Kailangan mong ipatupad ang mga teknikal na hakbang tulad ng pseudonymisation at data minimization sa buong arkitektura ng iyong system. Dapat lamang i-access at iproseso ng iyong AI ang minimum na data na kinakailangan para sa bawat partikular na function.

Paano maipapakita ng mga organisasyon ang pagsunod sa prinsipyo ng pananagutan ng GDPR kapag gumagamit ng AI sa Netherlands?

Dapat kang magtago ng mga detalyadong talaan ng iyong mga aktibidad sa pagproseso ng datos at mga operasyon ng sistema ng AI. Pinapatunayan ng dokumentasyon na iyong isinaalang-alang at natugunan ang mga kinakailangan ng GDPR.

Dapat kang magsagawa ng mga Data Protection Effect Assessment bago mag-deploy ng mga AI system na nagdudulot ng mataas na panganib sa privacy. Tinutukoy ng mga pagtatasang ito ang mga potensyal na problema.

Kailangang ipatupad ng iyong organisasyon ang mga naaangkop na patakaran, programa sa pagsasanay, at mga mekanismo ng pangangasiwa para sa paggamit ng AI. Dapat ay maipakita mo sa Dutch Data Protection Authority ang ebidensya ng iyong patuloy na mga pagsisikap sa pagsunod anumang oras.

Gaano Law and More ay maaaring makatulong sa

Law and More nagpapayo sa mga organisasyong Dutch at internasyonal sa panig ng AI tungkol sa proteksyon ng datos: pagtatasa kung ang Artikulo 22 ay naaangkop sa isang sistema, pagdidisenyo ng pangangasiwa ng tao na kayang suriin, pagbalangkas ng paliwanag na kailangang ibigay sa mga taong apektado, pagsasagawa ng mga pagtatasa ng epekto, pakikipagnegosasyon sa mga kasunduan sa pagproseso kasama ang mga tagapagbigay ng modelo at platform, at pagtugon sa Autoriteit Persoonsgegevens o sa mga reklamo at paghahabol mula sa mga indibidwal. Kung nagde-deploy ka ng isang algorithm na kumukuha o sumusuporta sa mga desisyon tungkol sa mga tao, ang aming mga abogado sa privacy ay handang makipag-ugnayan sa iyo para repasuhin ang file bago gawin ito ng isang regulator.

Kailangan mo ba ng Tulong Legal?

Makipag-ugnayan Law & More para sa gabay ng eksperto sa iyong mga legal na usapin. Ang aming multilingual na pangkat ay handang tumulong.

Mga kaugnay na artikulo

Isang maayos na talaan ng bawat gabay na aming isinulat tungkol sa batas ng IT sa Netherlands.

Kung nahaharap ka sa cyberbullying o online defamation sa Netherlands, nag-aalok ang batas ng Netherlands ng tatlo

Ang paglilisensya ng software ay ang mekanismong pangkontrata kung saan ang may-ari ng karapatang-ari sa isang

Para maunawaan ang biometric data at pagsunod sa GDPR, kailangan muna nating sagutin ang mga sumusunod:

Ang pananagutang may bias na algorithm ay ang legal na responsibilidad na dala ng isang organisasyon kapag ang isang awtomatikong sistema ay gumagawa ng

Ang isang larawan mo online nang walang pahintulot ay maaaring tanggalin sa ilalim ng batas ng Dutch ng dalawang tao.

Manatiling Updated sa Batas ng Olandes

Mag-subscribe sa aming newsletter para sa mga pinakabagong legal na pananaw, mga update sa regulasyon, at praktikal na payo.