ИИ для встреч (записи, саммари, заметки и черновики документов), а что с GDPR?
Хотите внедрить у себя AI-инструменты для:
▪️записи онлайн-встреч;
▪️ автоматического саммари;
▪️ ведения протоколов;
▪️ подготовки черновиков документов.
И кажется, что «мы же не используем ИИ для новых целей, не принимаем решений о людях и не передаём данные провайдеру для обучения модели», что может пойти не так?
Давайте разберёмся:
1️⃣Цели обработки и правовое основание
Если AI-инструмент не используется для новых целей и не создаёт новых видов обработки, организация может продолжать опираться на уже определённые правовые основания.
Если встречи и так записывались, то правовое основание уже есть (обычно legitimate interests или contract).
Если протоколы и так велись вручную, то ИИ лишь средство, а не новая цель.
Если обрабатываются специальные категории данные (например, здоровье, участие в профсоюзах), то новое основание не требуется, если цель та же.
⚠️А теперь "НО" на примерах:
Автоматическое саммари = переработка и интерпретация информации, т.к. ИИ решает, что «важно», а что нет, переформулирует высказывания, сжимает контекст и создаёт выводы.
Само по себе это ещё не новая обработка. Решающим становится дальнейшее использование выводов:
▪️Если саммари используется как вспомогательная заметка, хранится рядом с оригинальной записью, проверяется человеком, то цель обработки остаётся прежней.
▪️Если саммари используется HR для оценки сотрудников, включается в комплаенс-расследования, применяется для контроля эффективности или управленческих выводов, то меняется цель использования данных, а значит появляется новая обработка, даже если исходные данные те же.
Черновики документов. Используем ту же логику.
Если AI превращает обсуждение на встрече в проект мемо, полиси или письмо, структурирует данные под формальный документ, то информация переходит из контекста внутреннего общения в контекст потенциально "юридически или операционно" значимого текста. Меняется функция данных, может расшириться круг получателей, возрастает риск последствий для субъекта данных. С точки зрения закона это уже изменение контекста обработки, а не просто иной формат.
2️⃣ Если возникает «новая обработка» или новые цели, то каждую из них нужно отдельно описать, обосновать и легализовать ( новое правовое основание, возможно DPIA, обязателен пересмотр уведомлений субъектов данных).
3️⃣ Прозрачность и Privacy Notice
Даже если цели не меняются, то использование AI должно быть прямо отражено в Privacy Notice:
▪️факт использования AI-инструмента и какого;
▪️для каких задач (запись, саммари, черновики);
▪️кто получает доступ к результатам;
▪️используется ли ревью человеком.
4️⃣Точность данных и риск «галлюцинаций»
Организации обязаны проверять корректность ИИ-выходов и исправлять ошибки.
Последствия:
▪️ИИ-саммари не может считаться “истиной по умолчанию”;
▪️Ответственность за ошибки лежит на контролере, а не на модели;
5️⃣ Автоматизированные решения и профилирование
Регуляторы смотрят на фактический эффект, а не формулировки в политике.
Если ИИ-саммари влияет на оценку поведения, становится основанием для управленческих действий, то возможны ограничения (ст. 22 GDPR и т.д).
6️⃣ Передача данных провайдеру
Если данные не используются провайдером для обучения, нет вторичного использования, то это снижает риски, но не отменяет квалификацию отношений (processor / joint controller), DPA и инструкции по обработке, трансграничные трансферы (SCC и т.д.).
Если же данные передаются для обучения или улучшения модели, то:
▪️требуется отдельное правовое основание;
▪️для специальных категорий данных отдельные условия.
❕Использование ИИ - это не просто новых корпоративный инструмент. Риски появляются там, где незаметно расширяется контекст использования данных.
#LawAndDisorder #UXWatch
————
@pattern_ai
Хотите внедрить у себя AI-инструменты для:
▪️записи онлайн-встреч;
▪️ автоматического саммари;
▪️ ведения протоколов;
▪️ подготовки черновиков документов.
И кажется, что «мы же не используем ИИ для новых целей, не принимаем решений о людях и не передаём данные провайдеру для обучения модели», что может пойти не так?
Давайте разберёмся:
1️⃣Цели обработки и правовое основание
Если AI-инструмент не используется для новых целей и не создаёт новых видов обработки, организация может продолжать опираться на уже определённые правовые основания.
Если встречи и так записывались, то правовое основание уже есть (обычно legitimate interests или contract).
Если протоколы и так велись вручную, то ИИ лишь средство, а не новая цель.
Если обрабатываются специальные категории данные (например, здоровье, участие в профсоюзах), то новое основание не требуется, если цель та же.
⚠️А теперь "НО" на примерах:
Автоматическое саммари = переработка и интерпретация информации, т.к. ИИ решает, что «важно», а что нет, переформулирует высказывания, сжимает контекст и создаёт выводы.
Само по себе это ещё не новая обработка. Решающим становится дальнейшее использование выводов:
▪️Если саммари используется как вспомогательная заметка, хранится рядом с оригинальной записью, проверяется человеком, то цель обработки остаётся прежней.
▪️Если саммари используется HR для оценки сотрудников, включается в комплаенс-расследования, применяется для контроля эффективности или управленческих выводов, то меняется цель использования данных, а значит появляется новая обработка, даже если исходные данные те же.
Черновики документов. Используем ту же логику.
Если AI превращает обсуждение на встрече в проект мемо, полиси или письмо, структурирует данные под формальный документ, то информация переходит из контекста внутреннего общения в контекст потенциально "юридически или операционно" значимого текста. Меняется функция данных, может расшириться круг получателей, возрастает риск последствий для субъекта данных. С точки зрения закона это уже изменение контекста обработки, а не просто иной формат.
2️⃣ Если возникает «новая обработка» или новые цели, то каждую из них нужно отдельно описать, обосновать и легализовать ( новое правовое основание, возможно DPIA, обязателен пересмотр уведомлений субъектов данных).
3️⃣ Прозрачность и Privacy Notice
Даже если цели не меняются, то использование AI должно быть прямо отражено в Privacy Notice:
▪️факт использования AI-инструмента и какого;
▪️для каких задач (запись, саммари, черновики);
▪️кто получает доступ к результатам;
▪️используется ли ревью человеком.
Если данные планируется использовать по-новому ,то уведомление должно быть до начала обработки, а не постфактум.
4️⃣Точность данных и риск «галлюцинаций»
Организации обязаны проверять корректность ИИ-выходов и исправлять ошибки.
Последствия:
▪️ИИ-саммари не может считаться “истиной по умолчанию”;
▪️Ответственность за ошибки лежит на контролере, а не на модели;
5️⃣ Автоматизированные решения и профилирование
Регуляторы смотрят на фактический эффект, а не формулировки в политике.
Если ИИ-саммари влияет на оценку поведения, становится основанием для управленческих действий, то возможны ограничения (ст. 22 GDPR и т.д).
6️⃣ Передача данных провайдеру
Если данные не используются провайдером для обучения, нет вторичного использования, то это снижает риски, но не отменяет квалификацию отношений (processor / joint controller), DPA и инструкции по обработке, трансграничные трансферы (SCC и т.д.).
Если же данные передаются для обучения или улучшения модели, то:
▪️требуется отдельное правовое основание;
▪️для специальных категорий данных отдельные условия.
❕Использование ИИ - это не просто новых корпоративный инструмент. Риски появляются там, где незаметно расширяется контекст использования данных.
#LawAndDisorder #UXWatch
————
@pattern_ai