กฎระเบียบ GDPR และข้อมูลขนาดใหญ่ไม่ได้ขัดแย้งกัน แต่บังคับให้องค์กรหลายแห่งต้องเลือก ซึ่งหลายองค์กรมักเลื่อนออกไป นั่นคือ ก่อนที่จะรวบรวมหรือใช้ชุดข้อมูลขนาดใหญ่ คุณต้องสามารถระบุพื้นฐานทางกฎหมายสำหรับการกระทำดังกล่าว และแสดงให้เห็นว่าการประมวลผลนั้นจำเป็นสำหรับวัตถุประสงค์นั้น ในทางปฏิบัติ หมายความว่าต้องจัดทำเอกสารพื้นฐานภายใต้มาตรา 6 ของกฎระเบียบการคุ้มครองข้อมูลทั่วไป (GDPR) ทดสอบว่าการใช้งานในภายหลังสำหรับการฝึกอัลกอริทึมนั้นสอดคล้องกับวัตถุประสงค์ที่รวบรวมข้อมูลไว้แต่แรกหรือไม่ และประเมินความเสี่ยงก่อนที่จะสร้างแบบจำลองแรก บทความนี้จะอธิบายว่ากฎเหล่านั้นใช้กับการวิเคราะห์ขนาดใหญ่และการฝึกอบรม AI ในเนเธอร์แลนด์อย่างไร และหน่วยงานคุ้มครองข้อมูลส่วนบุคคล (Autoriteit Persoonsgegevens) กำหนดขอบเขตไว้ที่ใด
อะไรบ้างที่ถือว่าเป็นข้อมูลส่วนบุคคลในชุดข้อมูลขนาดใหญ่
GDPR บังคับใช้กับข้อมูลที่เกี่ยวข้องกับบุคคลธรรมดาที่ระบุตัวตนได้หรือสามารถระบุตัวตนได้ ในบริบทของข้อมูลขนาดใหญ่ ขีดจำกัดนี้ถูกละเมิดบ่อยกว่าที่องค์กรคาดการณ์ไว้มาก เนื่องจากความสามารถในการระบุตัวตนนั้นประเมินจากวิธีการทั้งหมดที่น่าจะถูกนำมาใช้โดยผู้ควบคุมข้อมูลหรือบุคคลอื่นใด เพื่อระบุตัวตนของบุคคลใดบุคคลหนึ่ง ดังนั้น ชุดข้อมูลของตัวระบุอุปกรณ์ ร่องรอยตำแหน่งที่ตั้ง บันทึกธุรกรรม หรือข้อมูลการคลิก จึงเกือบจะเป็นข้อมูลส่วนบุคคลเสมอ แม้ว่าจะไม่มีชื่อปรากฏอยู่ในคอลัมน์ใดเลยก็ตาม
มีสองแนวคิดที่มักถูกเข้าใจผิด และความแตกต่างนี้จะเป็นตัวตัดสินว่ากฎระเบียบนั้นจะใช้บังคับได้หรือไม่ ข้อมูลที่ใช้นามแฝง (Pseudonymised data) ซึ่งตัวระบุถูกแทนที่แล้ว แต่รหัสสำคัญยังคงอยู่ ถือเป็นข้อมูลส่วนบุคคลและอยู่ภายใต้ GDPR อย่างเต็มที่ ส่วนข้อมูลที่ไม่ระบุตัวตน (Anonymised data) ซึ่งการระบุตัวตนซ้ำนั้นเป็นไปไม่ได้อย่างสมเหตุสมผลสำหรับใครก็ตาม จะอยู่นอกเหนือขอบเขตของ GDPR เกณฑ์สำหรับการทำให้ข้อมูลไม่ระบุตัวตนอย่างแท้จริงนั้นสูงมาก การรวมกลุ่ม การแฮช หรือการลบตัวระบุโดยตรง มักจะทิ้งร่องรอยไว้มากพอให้บุคคลที่ตั้งใจจะระบุตัวบุคคลได้ โดยเฉพาะอย่างยิ่งเมื่อชุดข้อมูลมีขนาดใหญ่และครอบคลุมระยะเวลานาน
เรื่องนี้สำคัญเพราะการอ้างว่าชุดข้อมูลเป็นข้อมูลนิรนามนั้นมักเป็นข้อสมมติฐานหลักในการทำงานของโปรแกรม AI ทั้งหมด หากข้อสมมติฐานนี้ผิดพลาด ทุกขั้นตอนต่อจากนั้น ตั้งแต่การฝึกฝนไปจนถึงตารางการเก็บรักษาข้อมูล จะดำเนินการโดยปราศจากพื้นฐานทางกฎหมาย แนวทางที่ปลอดภัยกว่าคือการปฏิบัติต่อชุดข้อมูลเสมือนเป็นข้อมูลส่วนบุคคล เว้นแต่จะมีรายงานการวิเคราะห์การระบุตัวตนที่บันทึกไว้เป็นอย่างอื่น และควรทบทวนการวิเคราะห์นั้นอีกครั้งเมื่อชุดข้อมูลได้รับการเสริมหรือรวมเข้ากับแหล่งข้อมูลอื่น คณะกรรมการคุ้มครองข้อมูลแห่งยุโรปได้กล่าวถึงประเด็นที่ว่าเมื่อใดจึงจะถือว่าแบบจำลอง AI นั้นเป็นข้อมูลนิรนาม และคำตอบคือไม่สามารถสันนิษฐานได้เช่นนั้น แบบจำลองที่ฝึกฝนด้วยข้อมูลส่วนบุคคลอาจยังคงมีข้อมูลนั้นอยู่ในรูปแบบที่สามารถดึงออกมาได้ และต้องประเมินเป็นกรณีๆ ไป
การเลือกพื้นฐานทางกฎหมายสำหรับการฝึกอบรมด้านบิ๊กดาต้าและปัญญาประดิษฐ์
การดำเนินการประมวลผลแต่ละครั้งจำเป็นต้องใช้พื้นฐานอย่างใดอย่างหนึ่งจากหกอย่างในมาตรา 6 และต้องเลือกพื้นฐานนั้นก่อนเริ่มการประมวลผล ไม่ใช่สร้างขึ้นใหม่ในภายหลัง สำหรับการวิเคราะห์ขนาดใหญ่ มีเพียงสามอย่างเท่านั้นที่เป็นตัวเลือกที่เหมาะสม
ในทางทฤษฎีแล้ว การยินยอมเป็นสิ่งที่ชัดเจนที่สุด แต่ในทางปฏิบัติกลับเปราะบางที่สุด การยินยอมต้องเป็นการให้โดยสมัครใจ เฉพาะเจาะจง ได้รับข้อมูลครบถ้วน และไม่คลุมเครือ และต้องสามารถถอนได้ง่ายเช่นเดียวกับการให้ การยินยอมที่ถูกจำกัดด้วยเงื่อนไขทั่วไป ได้มาในฐานะเงื่อนไขของบริการที่ไม่จำเป็นต้องใช้ข้อมูล หรือถูกกำหนดไว้กว้างเกินไปจนบุคคลไม่สามารถเห็นได้ว่ากำลังตกลงอะไรอยู่ จะไม่มีผลบังคับใช้ เมื่อมีการถอนการยินยอม คุณจำเป็นต้องมีคำตอบทางเทคนิคสำหรับคำถามที่ว่า จะเกิดอะไรขึ้นกับแบบจำลองที่ได้รับการฝึกฝนไปแล้ว
ความจำเป็นในการปฏิบัติตามสัญญาแคบกว่าที่คิด หลักเกณฑ์คือความจำเป็นเชิงวัตถุวิสัยสำหรับบริการที่บุคคลนั้นร้องขอจริง ๆ ไม่ใช่ประโยชน์ในเชิงพาณิชย์ การสร้างโปรไฟล์ลูกค้าเพื่อปรับปรุงระบบแนะนำสินค้าโดยทั่วไปไม่จำเป็นสำหรับการส่งมอบสินค้าที่พวกเขาซื้อ และศาลยุติธรรมได้ปฏิเสธความพยายามที่จะขยายขอบเขตนี้ไปครอบคลุมการโฆษณาตามพฤติกรรมและการปรับแต่งเฉพาะบุคคลมาแล้วหลายครั้ง
นั่นทำให้เหลือเพียงผลประโยชน์ที่ชอบด้วยกฎหมาย ซึ่งเป็นพื้นฐานที่การประมวลผลข้อมูลขนาดใหญ่ส่วนใหญ่ต้องอาศัย กระบวนการนี้ประกอบด้วยสามขั้นตอน ตามลำดับที่ระบุไว้ คือ การระบุผลประโยชน์ที่แท้จริงและชอบด้วยกฎหมาย การแสดงให้เห็นว่าการประมวลผลมีความจำเป็นเนื่องจากไม่มีวิธีอื่นใดที่รุกล้ำความเป็นส่วนตัวน้อยกว่า และการชั่งน้ำหนักผลประโยชน์กับสิทธิและความคาดหวังที่สมเหตุสมผลของผู้ที่เกี่ยวข้อง ในคดีที่ศาลดัตช์อ้างอิงเกี่ยวกับสมาคมเทนนิสแห่งชาติ ศาลยุติธรรมได้ยืนยันในปี 2024 ว่าผลประโยชน์ทางการค้าล้วนๆ สามารถถือเป็นผลประโยชน์ที่ชอบด้วยกฎหมายได้ แต่เฉพาะในกรณีที่ผ่านการทดสอบความจำเป็นและการชั่งน้ำหนักอย่างแท้จริงเท่านั้น ดังนั้น มูลค่าทางการค้าจึงเป็นผลประโยชน์ที่ยอมรับได้ ไม่ใช่ใบอนุญาต
หมวดหมู่พิเศษและลักษณะที่อนุมานได้
ข้อมูลที่เปิดเผยเชื้อชาติหรือชาติพันธุ์ ความคิดเห็นทางการเมือง ความเชื่อทางศาสนา การเป็นสมาชิกสหภาพแรงงาน สุขภาพ ชีวิตทางเพศ หรือรสนิยมทางเพศ รวมถึงข้อมูลทางพันธุกรรมและข้อมูลชีวมาตรที่ใช้ในการระบุตัวตน อาจไม่ได้รับการประมวลผลเลย เว้นแต่จะเข้าข่ายข้อยกเว้นที่ระบุไว้ในมาตรา 9 การได้รับความยินยอมอย่างชัดแจ้งเป็นวิธีการปกติ ส่วนกรณีอื่นๆ นั้นไม่ค่อยเหมาะสมกับชุดข้อมูลเชิงพาณิชย์
กับดักของข้อมูลขนาดใหญ่คือ ข้อมูลประเภทพิเศษไม่จำเป็นต้องถูกรวบรวมอย่างจงใจ ในกรณีที่ชุดข้อมูลอนุญาตให้สามารถอนุมานลักษณะเฉพาะที่ได้รับการคุ้มครองได้ เช่น ผ่านรูปแบบการซื้อ ประวัติสถานที่ หรือเนื้อหาในช่องข้อความอิสระ กฎระเบียบที่เข้มงวดกว่าจะถูกนำมาใช้กับการประมวลผลนั้น แม้ว่าจะไม่มีใครถามคำถามนั้นโดยตรงก็ตาม คุณลักษณะของแบบจำลองที่ทำหน้าที่เป็นตัวแทนของลักษณะเฉพาะที่ได้รับการคุ้มครองควรได้รับการระบุในระหว่างการพัฒนา ไม่ใช่หลังจากมีการร้องเรียน
ข้อจำกัดด้านวัตถุประสงค์: คุณสามารถนำข้อมูลกลับมาใช้ซ้ำเพื่อฝึกโมเดลได้หรือไม่
คุณสามารถทำได้ แต่ไม่ใช่โดยอัตโนมัติ GDPR กำหนดให้ต้องเก็บรวบรวมข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์ที่ระบุไว้ชัดเจนและชอบด้วยกฎหมาย และห้ามนำไปประมวลผลเพิ่มเติมในลักษณะที่ไม่สอดคล้องกับวัตถุประสงค์เหล่านั้น การฝึกฝนอัลกอริทึมด้วยข้อมูลที่รวบรวมไว้สำหรับการดำเนินการตามคำสั่งซื้อ การสนับสนุนลูกค้า หรือการป้องกันการฉ้อโกง ถือเป็นการประมวลผลเพิ่มเติม และจะถูกต้องตามกฎหมายก็ต่อเมื่อผ่านการทดสอบความเข้ากันได้ตามที่กฎระเบียบกำหนดไว้เท่านั้น
การทดสอบนั้นไม่ใช่พิธีการ มันถามถึงความเชื่อมโยงระหว่างวัตถุประสงค์เดิมกับวัตถุประสงค์ใหม่ บริบทในการเก็บรวบรวมข้อมูล และสิ่งที่บุคคลสามารถคาดหวังได้อย่างสมเหตุสมผลบนพื้นฐานนั้น ลักษณะของข้อมูล และว่ามีข้อมูลประเภทพิเศษเกี่ยวข้องหรือไม่ ผลที่อาจเกิดขึ้นจากการประมวลผลใหม่ และการมีมาตรการป้องกัน เช่น การใช้นามแฝงหรือการเข้ารหัส ชุดข้อมูลเวชระเบียนหรือบันทึกทางการเงินจะไม่ผ่านการทดสอบ ในขณะที่ชุดข้อมูลบันทึกการปฏิบัติงานที่ไม่ระบุตัวตนจะผ่านการทดสอบ
มีทางลัดอยู่ทางหนึ่ง และมันแคบกว่าที่คิดกันโดยทั่วไป การประมวลผลเพิ่มเติมเพื่อการเก็บรักษาในประโยชน์สาธารณะ เพื่อการวิจัยทางวิทยาศาสตร์หรือประวัติศาสตร์ หรือเพื่อวัตถุประสงค์ทางสถิติ ถือว่าเข้ากันได้ โดยมีเงื่อนไขว่าต้องมีมาตรการคุ้มครองสำหรับการประมวลผลเพื่อการวิจัย การพัฒนารูปแบบเชิงพาณิชย์ที่ปลอมแปลงเป็นการวิจัยนั้นไม่เข้าข่าย ข้อยกเว้นนี้มุ่งเป้าไปที่การวิจัยที่แท้จริงซึ่งอยู่ภายใต้มาตรฐานทางระเบียบวิธีและจริยธรรม ไม่ใช่การปรับปรุงผลิตภัณฑ์ หากไม่ผ่านการทดสอบความเข้ากันได้ คุณจำเป็นต้องมีพื้นฐานทางกฎหมายใหม่ และในกรณีส่วนใหญ่ จำเป็นต้องให้ข้อมูลใหม่แก่ผู้ที่เกี่ยวข้อง
ผลที่ตามมาในทางปฏิบัติคือ การจำกัดวัตถุประสงค์จะต้องได้รับการจัดการ ณ จุดที่เก็บรวบรวมข้อมูล คำแถลงความเป็นส่วนตัวที่อธิบายวัตถุประสงค์ในลักษณะที่กว้างเกินไปจนไม่มีความหมาย จะไม่ช่วยให้การฝึกอบรมในภายหลังประสบความสำเร็จ เพราะการทดสอบจะพิจารณาจากสิ่งที่บุคคลคาดหวังได้อย่างสมเหตุสมผล ไม่ใช่สิ่งที่การร่างนโยบายอนุญาตในทางเทคนิค คู่มือของเราเกี่ยวกับการเขียนนโยบายความเป็นส่วนตัวในเนเธอร์แลนด์ได้อธิบายวิธีการอธิบายวัตถุประสงค์ในลักษณะที่ทั้งซื่อสัตย์และใช้งานได้จริง
การลดขนาด การรักษา และความแม่นยำ เมื่อโมเดลต้องการทุกอย่าง
การลดปริมาณข้อมูลให้น้อยที่สุดนั้นหมายความว่าข้อมูลส่วนบุคคลจะต้องมีความเพียงพอ เกี่ยวข้อง และจำกัดเฉพาะสิ่งที่จำเป็นเท่านั้น หลักการนี้ขัดแย้งอย่างแท้จริงกับวิธีการพัฒนาที่มีตรรกะว่าข้อมูลที่มากขึ้นจะทำให้ได้แบบจำลองที่ดีขึ้น และความขัดแย้งนี้ไม่สามารถแก้ไขได้ด้วยการเพิกเฉย สิ่งที่สามารถแก้ไขได้คือการให้เหตุผลอย่างเป็นระบบ: ฟิลด์ใดบ้างที่จำเป็นสำหรับวัตถุประสงค์ที่ระบุไว้ อะไรบ้างที่ได้รับการทดสอบโดยไม่มีฟิลด์เหล่านั้น และเหตุใดส่วนที่เหลือจึงถูกทิ้งไป ผู้ควบคุมข้อมูลที่สามารถแสดงให้เห็นว่าการวิเคราะห์นั้นมีความน่าเชื่อถือแม้ว่าชุดข้อมูลจะมีขนาดใหญ่ก็ตาม ผู้ควบคุมข้อมูลที่เก็บทุกอย่างไว้เพราะการจัดเก็บข้อมูลราคาถูกนั้นไม่มีความน่าเชื่อถือ
ข้อจำกัดด้านพื้นที่จัดเก็บข้อมูลทำให้เกิดคำถามเดิมซ้ำแล้วซ้ำเล่า ข้อมูลฝึกฝน ข้อมูลคุณลักษณะ จุดตรวจสอบโมเดล และบันทึกการอนุมาน ล้วนอยู่ภายใต้ข้อผูกพันในการเก็บรักษา และแต่ละอย่างก็ต้องการระยะเวลาการเก็บรักษาที่เฉพาะเจาะจงซึ่งเชื่อมโยงกับวัตถุประสงค์ บันทึกการอนุมานนั้นมักถูกลืมและมักมีข้อมูลส่วนบุคคลมากกว่าชุดข้อมูลฝึกฝนเสียอีก
ความถูกต้องแม่นยำเป็นหลักการที่มักถูกมองข้ามในบริบทนี้ และมีแง่มุมทางกฎหมายที่มองข้ามได้ง่าย ข้อมูลส่วนบุคคลต้องถูกต้องแม่นยำ และต้องได้รับการปรับปรุงให้เป็นปัจจุบันอยู่เสมอหากจำเป็น และบุคคลมีสิทธิในการแก้ไขข้อมูล เมื่อแบบจำลองสร้างผลลัพธ์เกี่ยวกับบุคคลที่สามารถระบุตัวตนได้ ผลลัพธ์นั้นก็ถือเป็นข้อมูลส่วนบุคคล การอนุมานว่าใครบางคนมีความเสี่ยงด้านเครดิตต่ำ มีแนวโน้มที่จะฉ้อโกง หรือเป็นผู้สมัครที่ไม่เหมาะสม เป็นข้อมูลเกี่ยวกับบุคคลนั้น ซึ่งอาจไม่ถูกต้อง และสามารถโต้แย้งได้ การสร้างระบบที่ผลลัพธ์ดังกล่าวไม่สามารถแก้ไขได้ จะสร้างปัญหาด้านการปฏิบัติตามกฎหมาย ซึ่งเอกสารใดๆ ก็ไม่สามารถแก้ไขได้ในภายหลัง
เมื่อการประเมินผลกระทบด้านการคุ้มครองข้อมูลเป็นสิ่งจำเป็น
การประเมินผลกระทบด้านการคุ้มครองข้อมูลเป็นสิ่งจำเป็นในกรณีที่การประมวลผลข้อมูลประเภทใดประเภทหนึ่งมีแนวโน้มที่จะก่อให้เกิดความเสี่ยงสูงต่อสิทธิและเสรีภาพของบุคคล และกฎระเบียบได้ระบุถึงสามกรณีโดยเฉพาะ ได้แก่ การประเมินด้านส่วนบุคคลอย่างเป็นระบบและครอบคลุมโดยอาศัยการประมวลผลอัตโนมัติ รวมถึงการสร้างโปรไฟล์ ซึ่งเป็นข้อมูลพื้นฐานสำหรับการตัดสินใจที่มีผลทางกฎหมายหรือผลกระทบที่สำคัญในทำนองเดียวกัน การประมวลผลข้อมูลประเภทพิเศษหรือข้อมูลการตัดสินคดีอาญาในวงกว้าง และการตรวจสอบพื้นที่สาธารณะที่เข้าถึงได้โดยทั่วไปอย่างเป็นระบบในวงกว้าง โครงการบิ๊กดาต้าที่ร้ายแรงส่วนใหญ่จัดอยู่ในกรณีแรกหรือกรณีที่สอง
หน่วยงานคุ้มครองข้อมูลส่วนบุคคล (Autoriteit Persoonsgegevens) ได้เผยแพร่รายชื่อการดำเนินการประมวลผลข้อมูลที่จำเป็นต้องมีการประเมินเสมอในเนเธอร์แลนด์ ซึ่งครอบคลุมด้านต่างๆ เช่น การจัดทำโปรไฟล์ขนาดใหญ่ การประเมินพนักงานอย่างเป็นระบบ แพลตฟอร์มข้อมูลด้านสุขภาพ และการใช้ระบบกล้องวงจรปิด รายชื่อดังกล่าวควรเป็นเอกสารแรกที่ควรศึกษาเมื่อเริ่มต้นโครงการ เพราะจะช่วยขจัดข้อโต้แย้งว่าจำเป็นต้องมีการประเมินหรือไม่
มีสองประเด็นสำคัญเกี่ยวกับช่วงเวลาที่ต้องพิจารณา การประเมินต้องดำเนินการก่อนเริ่มกระบวนการ ซึ่งในโครงการ AI หมายถึงก่อนการรวบรวมข้อมูลสำหรับการฝึกอบรม ไม่ใช่ก่อนการใช้งานจริง และหากการประเมินแสดงให้เห็นถึงความเสี่ยงที่เหลืออยู่สูงซึ่งคุณไม่สามารถลดทอนได้ คุณต้องปรึกษาหน่วยงานกำกับดูแลก่อนดำเนินการต่อไป การไม่ปรึกษาหารือถือเป็นการละเมิด ไม่ว่ากระบวนการนั้นจะถูกต้องตามกฎหมายหรือไม่ก็ตาม
การประเมินระบบอัลกอริทึมที่มีประโยชน์นั้นต้องก้าวข้ามกรอบมาตรฐานทั่วไป โดยจะต้องบันทึกแหล่งข้อมูลที่ป้อนเข้าสู่โมเดลและบนพื้นฐานใด โมเดลได้รับอนุญาตให้ตัดสินใจอะไรได้บ้างด้วยตนเอง และอะไรที่มนุษย์เป็นผู้ตัดสินใจ วิธีการอธิบายผลลัพธ์ให้แก่ผู้ที่ได้รับผลกระทบ วิธีการทดสอบข้อมูลฝึกฝนเพื่อหาความลำเอียงต่อกลุ่มที่ได้รับการคุ้มครอง และจะเกิดอะไรขึ้นหากโมเดลผิดพลาด เหล่านี้คือคำถามที่หน่วยงานกำกับดูแลมักถามเป็นอันดับแรก
Autoriteit Persoonsgegevens บังคับใช้สิ่งนี้อย่างไร
หน่วยงานกำกับดูแลของเนเธอร์แลนด์คือ Autoriteit Persoonsgegevens ซึ่งบังคับใช้ GDPR ร่วมกับกฎหมายปฏิบัติการของเนเธอร์แลนด์ Uitvoeringswet AVG อำนาจของหน่วยงานนี้มีตั้งแต่การตักเตือนและการตำหนิ ไปจนถึงคำสั่งให้ชำระค่าปรับ การห้ามประมวลผลชั่วคราวหรือถาวร และค่าปรับทางปกครอง กฎระเบียบกำหนดวงเงินสูงสุดไว้ดังนี้: สูงสุดสิบล้านยูโรหรือสองเปอร์เซ็นต์ของรายได้รวมทั่วโลกต่อปีสำหรับระดับล่าง และสูงสุดยี่สิบล้านยูโรหรือสี่เปอร์เซ็นต์สำหรับการละเมิดหลักการพื้นฐาน หลักเกณฑ์ทางกฎหมาย สิทธิของเจ้าของข้อมูล และกฎเกี่ยวกับการโอนข้อมูลระหว่างประเทศ แล้วแต่จำนวนใดจะสูงกว่า
ในแนวทางการบังคับใช้กฎหมายของเนเธอร์แลนด์ มีประเด็นสำคัญสองประการที่เกี่ยวข้องโดยตรงกับข้อมูลขนาดใหญ่ ประการแรกคือ ความโปร่งใส: การดำเนินการทางกฎหมายในช่วงที่ผ่านมาส่วนใหญ่เกี่ยวข้องกับคำแถลงความเป็นส่วนตัวที่ไม่ได้อธิบายอย่างชัดเจนว่าข้อมูลใดถูกนำไปใช้ เพื่อวัตถุประสงค์ใด และนานแค่ไหน คำอธิบายวัตถุประสงค์ที่ไม่ชัดเจนถือเป็นการละเมิดในตัวเอง ไม่ใช่ข้อบกพร่องในการร่าง ประการที่สองคือการกำกับดูแลอัลกอริทึม หน่วยงานมีหน่วยงานเฉพาะสำหรับการกำกับดูแลอัลกอริทึมและเผยแพร่รายงานเป็นระยะเกี่ยวกับความเสี่ยงของอัลกอริทึม ซึ่งควรค่าแก่การอ่านเพื่อทำความเข้าใจถึงสิ่งที่หน่วยงานคาดหวังก่อนที่จะถูกตรวจสอบ
นอกเหนือจากการบังคับใช้กฎหมายแล้ว ยังมีหน้าที่ในการแจ้งเตือนการละเมิดข้อมูล การละเมิดข้อมูลส่วนบุคคลจะต้องรายงานต่อหน่วยงานที่เกี่ยวข้องโดยไม่ชักช้า และหากเป็นไปได้ ภายในเจ็ดสิบสองชั่วโมงหลังจากที่ทราบเรื่อง เว้นแต่การละเมิดนั้นไม่น่าจะก่อให้เกิดความเสี่ยงต่อบุคคล หากความเสี่ยงต่อบุคคลสูง บุคคลเหล่านั้นจะต้องได้รับแจ้งด้วย ในสภาพแวดล้อมของ AI การประเมินนั้นยากกว่าแต่ก่อน เพราะชุดข้อมูลฝึกฝนหรือคลังข้อมูลคุณลักษณะที่ถูกบุกรุกส่งผลกระทบต่อทุกคนที่มีข้อมูลนั้น และผลที่ตามมาจะขยายไปถึงทุกการตัดสินใจที่แบบจำลองได้ทำไป โปรดทราบว่านี่เป็นภาระผูกพันที่แยกต่างหากจากหน้าที่ในการรายงานเหตุการณ์ภายใต้กฎหมาย Cyberbeveiligingswet ซึ่งเป็นการนำกฎหมาย NIS2 ของเนเธอร์แลนด์มาใช้ ซึ่งมีผลบังคับใช้ตั้งแต่วันที่ 15 สิงหาคม 2026 และกำหนดกำหนดเวลาการแจ้งเตือนของตนเองไว้ที่ยี่สิบสี่และเจ็ดสิบสองชั่วโมงสำหรับหน่วยงานที่อยู่ในขอบเขตของกฎหมาย ภาพรวมของเราเกี่ยวกับNIS2 และกฎหมายความปลอดภัยทางไซเบอร์ของเนเธอร์แลนด์จะอธิบายว่าทั้งสองระบบทำงานร่วมกันอย่างไร
กฎหมาย AI ไม่ได้มาแทนที่ GDPR
กฎหมายปัญญาประดิษฐ์ของสหภาพยุโรป (EU Artificial Intelligence Act) ควบคุมระบบ AI ในฐานะผลิตภัณฑ์ โดยจำแนกประเภทตามความเสี่ยงและกำหนดภาระผูกพันแก่ผู้ให้บริการและผู้ใช้งาน กฎหมายนี้ไม่ได้ให้พื้นฐานทางกฎหมายสำหรับการประมวลผลข้อมูลส่วนบุคคล และการปฏิบัติตามกฎหมายนี้ไม่ได้หมายความว่าจะสอดคล้องกับ GDPR ดังนั้น ในกรณีที่ระบบ AI ประมวลผลข้อมูลส่วนบุคคล กฎหมายทั้งสองฉบับจึงมีผลบังคับใช้โดยสมบูรณ์และควบคู่กันไป
ตารางเวลาเป็นสิ่งสำคัญสำหรับการวางแผน ข้อห้ามเกี่ยวกับแนวปฏิบัติที่ไม่เหมาะสม ข้อผูกพันสำหรับแบบจำลอง AI ทั่วไป และหน้าที่ด้านความโปร่งใสสำหรับระบบที่โต้ตอบกับผู้คนหรือสร้างเนื้อหาสังเคราะห์นั้นมีผลบังคับใช้แล้ว ระบอบความเสี่ยงสูงถูกเลื่อนออกไปโดยแพ็กเกจกฎหมายดิจิทัลแบบรวม: ข้อผูกพันสำหรับระบบที่มีความเสี่ยงสูงที่ระบุไว้ในภาคผนวก III จะมีผลบังคับใช้ตั้งแต่วันที่ 2 ธันวาคม 2027 และข้อผูกพันสำหรับระบบที่เป็นส่วนประกอบด้านความปลอดภัยของผลิตภัณฑ์ที่อยู่ภายใต้การกำกับดูแลในภาคผนวก I จะมีผลบังคับใช้ตั้งแต่วันที่ 2 สิงหาคม 2028 ข้อเสนอแยกต่างหากสำหรับคำสั่งความรับผิดของ AI ได้ถูกถอนออกไปแล้ว ดังนั้นความรับผิดต่อความเสียหายที่เกิดจากระบบ AI จึงยังคงอยู่ภายใต้กฎหมายดัตช์ทั่วไปเกี่ยวกับสัญญาและการละเมิด และระบอบความรับผิดต่อผลิตภัณฑ์ของยุโรป
สำหรับองค์กรที่ขับเคลื่อนด้วยข้อมูล ผลที่ตามมาในทางปฏิบัติคือ การวิเคราะห์ตาม GDPR ยังคงเป็นข้อจำกัดที่มีผลผูกพันในปัจจุบัน ในขณะที่กฎหมาย AI กำหนดว่าระบบเดียวกันนี้จะต้องมีเอกสาร การทดสอบ และการกำกับดูแลโดยมนุษย์มากน้อยเพียงใดก่อนสิ้นสุดทศวรรษนี้ การดำเนินการทั้งสองอย่างแยกจากกันเป็นการทำงานซ้ำซ้อน แต่การดำเนินการทั้งสองอย่างพร้อมกันจะไม่ทำให้เกิดการทำงานซ้ำซ้อน คู่มือของเราเกี่ยวกับกฎหมาย AI ของสหภาพยุโรปและระบบ AI ที่มีความเสี่ยงสูงได้ระบุการจำแนกประเภทและข้อผูกพันไว้อย่างละเอียด
การเรียกร้องค่าเสียหายและค่าสินไหมทดแทนแบบกลุ่ม: ด้านความเสี่ยงทางแพ่ง
ค่าปรับทางกฎหมายไม่ใช่ความเสี่ยงเพียงอย่างเดียว และในเนเธอร์แลนด์อาจไม่ใช่ความเสี่ยงที่ใหญ่ที่สุดด้วยซ้ำ กฎหมาย Wet afwikkeling massaschade in collectieve actie (WAMCA) อนุญาตให้มูลนิธิหรือสมาคมที่ตรงตามข้อกำหนดด้านการกำกับดูแลและการระดมทุนอย่างเคร่งครัด สามารถฟ้องร้องเรียกค่าเสียหายแบบกลุ่มในนามของกลุ่มที่กำหนดไว้ได้ โดยมีระบบการถอนตัวสำหรับผู้ที่พำนักอยู่ในเนเธอร์แลนด์ การประมวลผลข้อมูลเป็นเป้าหมายที่ชัดเจน: การตัดสินใจด้านการออกแบบเพียงครั้งเดียวส่งผลกระทบต่อผู้ใช้ทุกคนในลักษณะเดียวกัน ซึ่งเป็นความเหมือนกันที่การฟ้องร้องแบบกลุ่มต้องการ
GDPR ยืนยันเรื่องนี้จากมุมมองของตนเอง โดยให้สิทธิ์แก่ผู้ที่ได้รับความเสียหายทั้งทางวัตถุและไม่ใช่วัตถุอันเป็นผลมาจากการละเมิด ในการเรียกร้องค่าชดเชยจากผู้ควบคุมหรือผู้ประมวลผลข้อมูล และอนุญาตให้องค์กรไม่แสวงหาผลกำไรที่ดำเนินงานด้านการคุ้มครองข้อมูลสามารถดำเนินคดีในนามของเจ้าของข้อมูลได้ ในบางกรณีโดยไม่ต้องได้รับมอบอำนาจจากเจ้าของข้อมูล ศาลยุติธรรมได้ยืนยันแล้วว่าสมาคมคุ้มครองผู้บริโภคสามารถดำเนินการบนพื้นฐานดังกล่าวได้
มีข้อจำกัดอยู่ และเป็นข้อจำกัดที่มีประโยชน์สำหรับจำเลย ศาลยุติธรรมได้วินิจฉัยว่า การละเมิด GDPR ไม่ได้ก่อให้เกิดสิทธิในการเรียกร้องค่าชดเชยโดยอัตโนมัติ ผู้เรียกร้องต้องแสดงให้เห็นถึงความเสียหายที่เกิดขึ้นจริงและความเชื่อมโยงเชิงสาเหตุ แม้ว่าจะไม่มีเกณฑ์ความร้ายแรงใด ๆ ที่ใช้กับความเสียหายที่ไม่ใช่วัตถุเมื่อมีการพิสูจน์แล้วก็ตาม ดังนั้น ค่าชดเชยรายบุคคลในทางปฏิบัติของเนเธอร์แลนด์จึงค่อนข้างน้อย แต่การคำนวณค่าเสียหายของกลุ่มคนหลายแสนคนจะเปลี่ยนภาพรวมไปอย่างสิ้นเชิง บทความของเราเกี่ยวกับการเรียกร้องค่าเสียหายแบบกลุ่มในกรณีความเสียหายจำนวนมากจะอธิบายถึงขั้นตอนการดำเนินคดีเหล่านี้
ใครคือผู้ควบคุมข้อมูลเมื่อข้อมูลมาจากทุกทิศทาง
โครงการข้อมูลขนาดใหญ่ไม่ค่อยจะอยู่ภายในองค์กรเดียว ข้อมูลจะถูกเสริมคุณค่าโดยตัวกลาง จัดเก็บโดยผู้ให้บริการคลาวด์ ทำความสะอาดโดยหน่วยงานวิเคราะห์ และป้อนเข้าสู่แบบจำลองที่จัดหาโดยผู้ขาย และความสัมพันธ์แต่ละอย่างจะต้องได้รับการกำหนดลักษณะอย่างถูกต้อง เพราะการจัดสรรบทบาทจะกำหนดว่าใครมีภาระผูกพันอะไร และใครต้องรับผิดชอบต่อหน่วยงานกำกับดูแล
ผู้ควบคุมข้อมูลเป็นผู้กำหนดวัตถุประสงค์และวิธีการในการประมวลผล ในขณะที่ผู้ประมวลผลจะดำเนินการตามคำสั่งที่ผู้ควบคุมข้อมูลได้บันทึกไว้เท่านั้น ในกรณีที่สองฝ่ายขึ้นไปร่วมกันกำหนดวัตถุประสงค์และวิธีการ พวกเขาจะเป็นผู้ควบคุมข้อมูลร่วมกัน และต้องระบุความรับผิดชอบของแต่ละฝ่ายไว้ในข้อตกลง โดยเฉพาะอย่างยิ่งในเรื่องการให้ข้อมูลและการจัดการคำขอจากบุคคล ซึ่งบุคคลเหล่านั้นสามารถใช้สิทธิของตนต่อฝ่ายใดฝ่ายหนึ่งได้อยู่แล้ว ชื่อที่ใช้ในสัญญาไม่สำคัญ สิ่งสำคัญคือใครเป็นผู้ตัดสินใจจริงๆ ว่าทำไมและอย่างไรจึงจะประมวลผลข้อมูล ผู้จำหน่ายที่สงวนสิทธิ์ในการใช้ข้อมูลของคุณเพื่อปรับปรุงผลิตภัณฑ์ของตนเอง ในแง่นั้นก็กลายเป็นผู้ควบคุมข้อมูลสำหรับวัตถุประสงค์ของตนเอง ไม่ว่าข้อตกลงจะเรียกชื่ออย่างไรก็ตาม
ในบริบทของ AI มีสองข้อกำหนดในสัญญากับผู้ให้บริการที่ควรให้ความสนใจเป็นพิเศษ ข้อแรกคือข้อกำหนดที่อนุญาตให้ผู้ให้บริการใช้เนื้อหาของลูกค้าเพื่อการฝึกอบรมหรือเพื่อปรับปรุงบริการ หากมีข้อกำหนดนี้ หมายความว่าคุณกำลังเปิดเผยข้อมูลส่วนบุคคลให้กับผู้ควบคุมข้อมูลรายอื่น และคุณจำเป็นต้องมีพื้นฐานและคำชี้แจงสำหรับการเปิดเผยข้อมูลนั้น ข้อที่สองคือข้อกำหนดเกี่ยวกับผู้ประมวลผลย่อย เนื่องจากผู้ให้บริการโมเดลส่วนใหญ่มักพึ่งพาผู้ให้บริการรายอื่นและโครงสร้างพื้นฐานที่อยู่นอกเขตเศรษฐกิจยุโรป ซึ่งทำให้กฎการถ่ายโอนข้อมูลมีผลบังคับใช้ ข้อตกลงการประมวลผลที่ครอบคลุมเรื่องที่ต้องการ แต่ไม่ได้อธิบายว่าเกิดอะไรขึ้นกับข้อมูลนั้น ๆ แทบจะไม่มีประโยชน์ในการตรวจสอบ
สุดท้ายนี้ โปรดจำไว้ว่าหลักการความรับผิดชอบนั้นวางภาระการพิสูจน์ไว้ที่ผู้ควบคุม ไม่เพียงพอที่จะปฏิบัติตามกฎระเบียบเท่านั้น คุณต้องสามารถแสดงให้เห็นได้ด้วยบันทึก การประเมิน และข้อตกลงที่สอดคล้องกับระบบที่สร้างขึ้นจริง
สิ่งที่ต้องเตรียมก่อนเริ่มโครงการครั้งต่อไป
การปฏิบัติตามกฎระเบียบสำหรับข้อมูลขนาดใหญ่ถูกสร้างขึ้นตั้งแต่ขั้นตอนการออกแบบ เนื่องจากกฎระเบียบกำหนดให้มีการคุ้มครองข้อมูลตั้งแต่ขั้นตอนการออกแบบและโดยค่าเริ่มต้น: มาตรการทางเทคนิคและองค์กรที่เหมาะสมจะต้องถูกบูรณาการเข้ากับการประมวลผล และโดยค่าเริ่มต้นจะสามารถประมวลผลได้เฉพาะข้อมูลส่วนบุคคลที่จำเป็นสำหรับวัตถุประสงค์เฉพาะแต่ละอย่างเท่านั้น การปรับปรุงแก้ไขในภายหลังมีค่าใช้จ่ายสูงและมักจะไม่สมบูรณ์
ห้าสิ่งนี้สร้างความแตกต่างในทางปฏิบัติ บันทึกกิจกรรมการประมวลผลที่อธิบายถึงกระแสข้อมูลที่อยู่เบื้องหลังแต่ละโมเดลอย่างแท้จริง แทนที่จะระบุเพียงแผนกที่เป็นเจ้าของ กำหนดและเขียนหลักการทางกฎหมายสำหรับการดำเนินการประมวลผลแต่ละครั้ง รวมถึงการประมวลผลเพิ่มเติมที่เกี่ยวข้องกับการฝึกอบรม และเก็บการประเมินผลประโยชน์ที่ชอบด้วยกฎหมายไว้ด้วย ดำเนินการประเมินผลกระทบก่อนที่จะรวบรวมข้อมูล และปรึกษาหน่วยงานกำกับดูแลหากความเสี่ยงที่เหลืออยู่ยังคงสูง จัดทำข้อตกลงการประมวลผลข้อมูลกับซัพพลายเออร์ทุกรายที่เกี่ยวข้องกับข้อมูล รวมถึงผู้ให้บริการโมเดลหรือแพลตฟอร์ม และตรวจสอบว่าพวกเขามีสิทธิ์ทำอะไรกับข้อมูลของคุณเพื่อวัตถุประสงค์ของตนเอง ข้อกำหนดต่างๆ ระบุไว้ในคู่มือข้อตกลงการประมวลผลข้อมูล ของเรา และตรวจสอบว่าข้อมูลไปที่ใด การถ่ายโอนข้อมูลออกนอกเขตเศรษฐกิจยุโรปจำเป็นต้องมีกลไกการถ่ายโอนภายใต้บทที่ 5 ของระเบียบข้อบังคับและการประเมินผลกระทบการถ่ายโอน และสถานะของแต่ละประเทศที่สามอาจเปลี่ยนแปลงได้
เหนือสิ่งอื่นใด ควรให้ผู้ที่สร้างแบบจำลองและผู้ประเมินความเสี่ยงทำงานบนเอกสารเดียวกัน พื้นฐานของกฎระเบียบนี้สรุปไว้ในภาพรวมของระเบียบการคุ้มครองข้อมูลทั่วไป (GDPR ) ของเรา และประเด็นเฉพาะที่เกิดขึ้นจากการนำข้อมูลส่วนบุคคลเข้าสู่ระบบ AI ตั้งแต่การตัดสินใจอัตโนมัติไปจนถึงสิทธิของผู้ที่ได้รับผลกระทบ ได้รับการกล่าวถึงในบทความที่เกี่ยวข้องของเราเกี่ยวกับ GDPR และ AI ในเนเธอร์แลนด์
คำถามที่พบบ่อยบางส่วน
เราควรใช้หลักเกณฑ์ทางกฎหมายใดในการฝึกฝนโมเดล AI
ในบริบททางการค้าส่วนใหญ่ คำตอบคือผลประโยชน์ที่ชอบด้วยกฎหมาย โดยมีเอกสารประเมินเป็นลายลักษณ์อักษรครอบคลุมถึงผลประโยชน์ ความจำเป็น และการชั่งน้ำหนักข้อดีข้อเสีย การขอความยินยอมเป็นวิธีที่เหมาะสมกว่าในกรณีที่ข้อมูลมีความละเอียดอ่อน หรือการใช้งานอาจทำให้ผู้เกี่ยวข้องประหลาดใจ แต่ต้องเป็นการยินยอมโดยสมัครใจและสามารถเพิกถอนได้ ซึ่งทำได้ยากสำหรับชุดข้อมูลเพื่อการฝึกอบรม ความจำเป็นในการทำสัญญาแทบจะไม่ครอบคลุมถึงการพัฒนาแบบจำลอง เพราะการฝึกอบรมไม่ใช่สิ่งที่ลูกค้าต้องการ ไม่ว่าคุณจะเลือกเหตุผลใดก็ตาม ให้บันทึกไว้ก่อนเริ่มดำเนินการ: การเลือกเหตุผลย้อนหลังถือว่าไม่มีเหตุผลเลย
หากเราทำการปกปิดข้อมูลส่วนบุคคลก่อน กฎ GDPR ยังคงมีผลบังคับใช้หรือไม่
เฉพาะในกรณีที่การปกปิดข้อมูลส่วนบุคคลได้ผลอย่างแท้จริง ข้อมูลจะถือว่าเป็นข้อมูลนิรนามเมื่อไม่สามารถระบุตัวตนได้อีกต่อไปโดยสมเหตุสมผลสำหรับบุคคลใดๆ โดยคำนึงถึงวิธีการทั้งหมดที่น่าจะใช้และชุดข้อมูลอื่นๆ ที่อาจนำมารวมเข้าด้วยกัน การลบชื่อ การแทนที่ตัวระบุด้วยแฮช หรือการรวมกลุ่มเป็นกลุ่มเล็กๆ มักจะไม่ได้มาตรฐานดังกล่าว และผลลัพธ์ที่ได้คือข้อมูลที่ใช้นามแฝง ซึ่งยังคงอยู่ภายใต้ข้อบังคับอย่างเต็มรูปแบบ หากการปกปิดข้อมูลส่วนบุคคลเป็นพื้นฐานในการพิจารณาว่าโครงการอยู่นอกขอบเขต ข้อสรุปนั้นจำเป็นต้องได้รับการทดสอบและบันทึกไว้ และทบทวนใหม่ทุกครั้งที่ชุดข้อมูลเปลี่ยนแปลง
เราสามารถใช้ข้อยกเว้นด้านการวิจัยเพื่อนำข้อมูลลูกค้ากลับมาใช้ใหม่ได้หรือไม่
โดยทั่วไปแล้ว การประมวลผลเพิ่มเติมเพื่อวัตถุประสงค์ทางวิทยาศาสตร์หรือสถิติจะถือว่าเข้ากันได้กับวัตถุประสงค์เดิม แต่ข้อยกเว้นนั้นมีขอบเขตอยู่ที่การวิจัยที่ดำเนินการตามมาตรฐานวิธีการที่เป็นที่ยอมรับและอยู่ภายใต้มาตรการคุ้มครอง เช่น การใช้นามแฝงและการจำกัดการเข้าถึง การพัฒนาผลิตภัณฑ์หรือการปรับปรุงแบบจำลองที่ดำเนินการโดยฝ่ายธุรกิจเพื่อประโยชน์ของตนเองไม่ถือเป็นการวิจัยเพราะเกี่ยวข้องกับวิทยาศาสตร์ข้อมูล หากไม่ผ่านการทดสอบความเข้ากันได้ตามหลักการแล้ว คุณจำเป็นต้องมีพื้นฐานทางกฎหมายใหม่ และในกรณีส่วนใหญ่ จำเป็นต้องให้ข้อมูลใหม่แก่บุคคลที่เกี่ยวข้อง
จะเกิดอะไรขึ้นหากมีคนถอนความยินยอมหลังจากที่นางแบบได้รับการฝึกฝนแล้ว
การถอนความยินยอมจะมีผลในอนาคตและไม่ได้ทำให้การประมวลผลข้อมูลก่อนหน้านี้ผิดกฎหมายย้อนหลัง แต่หมายความว่าข้อมูลนั้นจะไม่สามารถนำไปใช้บนพื้นฐานนั้นได้อีกต่อไป ในทางปฏิบัติ นั่นหมายความว่าต้องสามารถลบข้อมูลของบุคคลนั้นออกจากชุดข้อมูลฝึกฝนและจากแหล่งเก็บข้อมูลคุณลักษณะและบันทึกต่างๆ และต้องฝึกฝนใหม่หรือตรวจสอบให้แน่ใจว่าแบบจำลองไม่สะท้อนข้อมูลของบุคคลนั้นอีกต่อไปในกรณีที่สามารถแสดงให้เห็นได้ นี่เป็นหนึ่งในเหตุผลที่การขอความยินยอมเป็นพื้นฐานที่ยากลำบากสำหรับการฝึกฝนแบบจำลอง และเป็นคำถามที่ควรหาคำตอบในขั้นตอนการออกแบบมากกว่าหลังจากได้รับคำขอครั้งแรก
สรุป ความน่าเชื่อถือของ Olymp Trade? Law and More สามารถช่วย
Law and More ให้คำปรึกษาแก่องค์กรทั้งในและต่างประเทศเกี่ยวกับด้านการคุ้มครองข้อมูลในด้านการวิเคราะห์และปัญญาประดิษฐ์ (AI): การเลือกและจัดทำเอกสารพื้นฐานทางกฎหมาย การประเมินผลประโยชน์ที่ชอบด้วยกฎหมายและการประเมินผลกระทบ การร่างคำแถลงความเป็นส่วนตัวและข้อตกลงการประมวลผลที่ผ่านการตรวจสอบ การตอบสนองต่อหน่วยงานคุ้มครองข้อมูลส่วนบุคคล (Autoriteit Persoonsgegevens) และการปกป้องข้อเรียกร้องที่ยื่นโดยบุคคลหรือมูลนิธิตัวแทน หากคุณกำลังวางแผนโครงการที่ขับเคลื่อนด้วยข้อมูล หรือหน่วยงานกำกับดูแลได้ติดต่อมาแล้ว เรายินดีที่จะตรวจสอบเอกสารร่วมกับคุณ


