नेदरलँड्समध्ये GDPR आणि AI एकाच मुद्द्यावर एकत्र येतात: जेव्हा एखादा अल्गोरिदम ओळखण्यायोग्य व्यक्तीबद्दलच्या माहितीवर प्रक्रिया करतो, तेव्हा तंत्रज्ञान कोणतेही असो आणि ते कोणीही तयार केले असले तरी, जनरल डेटा प्रोटेक्शन रेग्युलेशन (GDPR) पूर्णपणे लागू होते. याचा अर्थ प्रत्येक प्रक्रिया कार्यासाठी एक कायदेशीर आधार, प्रणालीच्या तर्काबद्दल संबंधित लोकांना माहिती, जिथे निर्णय केवळ मशीनद्वारे घेतला जातो तिथे मानवी हस्तक्षेपाचा अधिकार आणि अंमलबजावणीपूर्वी एक दस्तऐवजीकृत जोखीम मूल्यांकन. ऑटोरिटाइट पर्सून्सगेगेवेन्स (Autoriteit Persoonsgegevens) या जबाबदाऱ्यांची अंमलबजावणी करते आणि EU AI कायदा त्यापैकी कशाचीही जागा न घेता, त्यांच्यावर एक वेगळा उत्पादन-सुरक्षेचा स्तर जोडतो.

हा लेख कार्यान्वयन बाजू हाताळतो: जेव्हा वैयक्तिक डेटा प्रत्यक्षात एका एआय ॲप्लिकेशनमधून जातो, तेव्हा संस्थेला काय करावे लागते. मुळात एक मोठा डेटासेट तयार करण्याचे समर्थन कसे करावे, आणि एका उद्देशासाठी गोळा केलेला डेटा मॉडेलला प्रशिक्षित करण्यासाठी पुन्हा वापरला जातो तेव्हा सुसंगतता चाचणी कशी कार्य करते, या आधीच्या प्रश्नांवर आमच्या GDPR आणि बिग डेटावरील लेखात स्वतंत्रपणे चर्चा केली आहे.
जेव्हा एखादी एआय प्रणाली जीडीपीआरच्या कक्षेत येते
हा नियम तंत्रज्ञान-निरपेक्ष आहे. एखादी प्रणाली डिसिजन ट्री, स्टॅटिस्टिकल मॉडेल किंवा लार्ज लँग्वेज मॉडेल आहे का, हे तो विचारत नाही; तो फक्त वैयक्तिक डेटावर प्रक्रिया केली जाते का, हे विचारतो. एआय ॲप्लिकेशनच्या जीवनकाळात तीन वेगवेगळ्या टप्प्यांवर ही मर्यादा ओलांडली जाते आणि त्या प्रत्येकाचे स्वतंत्र विश्लेषण करणे आवश्यक आहे.
पहिली गोष्ट म्हणजे प्रशिक्षण. जर प्रशिक्षण संचामध्ये ओळखण्यायोग्य व्यक्तींशी संबंधित माहिती असेल, तर तो एकत्र करणे आणि वापरणे ही प्रक्रिया आहे, आणि आउटपुट डेटाबेसऐवजी मॉडेल आहे या वस्तुस्थितीमुळे त्यात काहीही बदल होत नाही. दुसरी गोष्ट म्हणजे अनुमान. वैयक्तिक डेटा असलेली प्रत्येक सूचना, क्वेरी किंवा इनपुट रेकॉर्ड ही एक प्रक्रिया क्रिया आहे, आणि ज्या आउटपुटमध्ये ओळखण्यायोग्य व्यक्तीबद्दल काही सांगितले जाते ते देखील एक प्रक्रिया क्रिया आहे. तिसरी गोष्ट म्हणजे लॉगिंग. अनुमान लॉग, फीडबॅक रेकॉर्ड आणि मूल्यांकन डेटासेटमध्ये अनेकदा प्रशिक्षण संचापेक्षा जास्त वैयक्तिक डेटा असतो, आणि प्रक्रिया क्रियांच्या नोंदीमध्ये त्यांना सर्रासपणे विसरले जाते.
एक सामान्य गैरसमज असा आहे की प्रशिक्षित मॉडेल हे व्याख्येनुसारच अनामिक असते. ते तसे नसते. एखादे मॉडेल वैयक्तिक डेटा अशा स्वरूपात राखून ठेवू शकते, जो काढता येऊ शकतो, आणि ते तसे करते की नाही हा प्रत्येक मॉडेलसाठी मूल्यांकन करण्याजोगा वस्तुस्थितीचा प्रश्न आहे. युरोपियन डेटा प्रोटेक्शन बोर्ड २०२४ च्या अखेरीस एआय मॉडेल्सवरील आपल्या मतामध्ये या निष्कर्षावर पोहोचले आणि त्यांनी एक व्यावसायिकदृष्ट्या महत्त्वाचा मुद्दा जोडला: जिथे एखाद्या मॉडेलला बेकायदेशीरपणे प्रक्रिया केलेल्या वैयक्तिक डेटावर प्रशिक्षित केले गेले असेल, तिथे ती बेकायदेशीरता मॉडेल तैनात करण्याच्या कायदेशीरपणावर परिणाम करू शकते, जोपर्यंत हे सिद्ध होत नाही की ते मॉडेल स्वतः खरोखरच अनामिक आहे. या नियमावलीचा पाया आमच्या डेटा संरक्षण कायद्याच्या परिचयात आणि आमच्या जनरल डेटा प्रोटेक्शन रेग्युलेशनच्या आढाव्यात मांडलेला आहे.
कोण जबाबदार आहे, आणि कोणत्या भागासाठी?
जबाबदारी ही तंत्रज्ञानानुसार नव्हे, तर निर्णय प्रक्रियेनुसार ठरते. जी संस्था प्रक्रियेचा उद्देश आणि साधने निश्चित करते, ती नियंत्रक (कंट्रोलर) असते; जी संस्था केवळ लेखी सूचनांनुसार प्रक्रिया करते, ती प्रोसेसर असते. एआयच्या साखळीत या भूमिका टप्प्याटप्प्याने बदलतात: मॉडेलचा विक्रेता सहसा स्वतःच्या विकासासाठी नियंत्रक असतो आणि ग्राहकाच्या वापरासाठी प्रोसेसर असतो, आणि जेव्हा दोन्ही पक्ष मिळून एखादा उद्देश निश्चित करतात, तेव्हा ते संयुक्त नियंत्रक असतात आणि त्यामुळे निर्माण होणाऱ्या जबाबदाऱ्या कशा विभागल्या गेल्या आहेत, याची नोंद त्यांनी करणे आवश्यक असते. हे भेद आणि त्यांचे परिणाम आमच्या 'नियंत्रक आणि प्रोसेसरच्या भूमिका' या लेखात , आणि कराराची बाजू आमच्या ' डेटा प्रोसेसिंग करारावरील मार्गदर्शिका' मध्ये स्पष्ट केली आहे.
व्यवहारात, दोन कलमे यापैकी बहुतेक प्रश्नांचे निराकरण करतात. जर पुरवठादाराला स्वतःचे मॉडेल सुधारण्यासाठी ग्राहकांकडून मिळालेल्या माहितीचा वापर करण्याची परवानगी असेल, तर तो त्या उद्देशासाठी नियंत्रक म्हणून काम करत असतो आणि तुम्ही त्याला वैयक्तिक डेटा उघड करत असता. जर तो युरोपियन आर्थिक क्षेत्राबाहेरील उप-प्रक्रियाकर्ते किंवा पायाभूत सुविधांवर अवलंबून असेल, तर नियमावलीच्या प्रकरण ५ मधील हस्तांतरणाचे नियम लागू होतात आणि हस्तांतरण यंत्रणा तसेच मूल्यांकनाची आवश्यकता असते. प्रणाली प्रत्यक्ष कार्यान्वित झाल्यानंतर या दोन्हीपैकी कोणताही मुद्दा सोडवला जाऊ शकत नाही.
स्वयंचलित निर्णय प्रक्रिया आणि मानवी हस्तक्षेपाचा अधिकार

जीडीपीआरचे कलम २२ ही एआय अनुप्रयोगांवर सर्वात कठोर कारवाई करणारी तरतूद आहे. हे प्रत्येक व्यक्तीला केवळ स्वयंचलित प्रक्रियेवर आधारित निर्णयाच्या अधीन न राहण्याचा अधिकार देते, ज्यामध्ये प्रोफाइलिंगचा समावेश आहे, आणि ज्यामुळे त्यांच्यावर कायदेशीर परिणाम होतात किंवा त्याचप्रमाणे त्यांच्यावर लक्षणीय परिणाम होतो. याला आक्षेप घेण्याचा अधिकार म्हणून न पाहता, एक मनाई म्हणून पाहिल्यास, (ज्याप्रमाणे युरोपियन कोर्टाने याचा अर्थ लावला आहे), याचा अर्थ असा होतो की, जोपर्यंत तीनपैकी एक अपवाद लागू होत नाही, तोपर्यंत असे निर्णय घेण्यास अजिबात परवानगी नाही: तो निर्णय करार करण्यासाठी किंवा त्याची अंमलबजावणी करण्यासाठी आवश्यक असेल, तो योग्य सुरक्षा उपायांसह युरोपियन युनियन किंवा सदस्य राष्ट्राच्या कायद्याद्वारे अधिकृत असेल, किंवा तो संबंधित व्यक्तीच्या स्पष्ट संमतीवर आधारित असेल.
हे कलम लागू होते की नाही, हे तीन घटक ठरवतात. निर्णय पूर्णपणे स्वयंचलित प्रक्रियेवर आधारित असला पाहिजे, जो केवळ नाममात्र मानवी मंजुरीने रद्द होत नाही; संबंधित व्यक्तीकडे खरा अधिकार असला पाहिजे आणि तिने परिणामांचे प्रत्यक्ष मूल्यांकन केले पाहिजे. त्याचा परिणाम कायदेशीर किंवा तत्सम महत्त्वपूर्ण असला पाहिजे, ज्यामध्ये पतपुरवठा नाकारणे, नोकरीचा अर्ज नाकारणे, सेवा समाप्त करणे, विमा दावा नाकारणे आणि ग्राहकाला अवरोधित करणारे स्वयंचलित फसवणूक संकेत यांचा समावेश होतो. आणि निर्णय व्यक्तीबद्दल असला पाहिजे, म्हणूनच सामान्य किंमत निश्चितीचे नियम या कलमाच्या बाहेर येतात, तर वैयक्तिक गुणांकन या कलमाच्या आत येते.
न्याय न्यायालयाने अनेक संस्थांच्या अपेक्षेपेक्षा याचा अधिक विस्तार केला आहे. जेव्हा एखादी कंपनी एखाद्या व्यक्तीबद्दल गुणांची गणना करते आणि एखादी तृतीय पक्ष कंपनी करार करायचा की नाही हे ठरवण्यासाठी त्या गुणांचा मोठ्या प्रमाणावर वापर करते, तेव्हा तो गुण तयार करणे हे स्वतःच कलम २२ च्या अर्थाअंतर्गत एक स्वयंचलित निर्णय ठरते. दुसऱ्या शब्दांत सांगायचे झाल्यास, औपचारिक निर्णय त्याच्या ग्राहकाने घेतला आहे, या वस्तुस्थितीमागे गुण देणारी संस्था लपू शकत नाही. क्रेडिट, फसवणूक किंवा जोखमीचे गुण विकत घेणाऱ्या डच संस्थांसाठी, यामुळे अनुपालनाचा प्रश्न 'त्या स्वयंचलित निर्णय घेतात की नाही' यावरून 'त्यांचा पुरवठादार तसे करतो की नाही' असा बदलतो.
जेथे अपवादांपैकी एक लागू होतो, तेथे सुरक्षा उपाय अनिवार्य आणि विशिष्ट असतात: किमान मानवी हस्तक्षेप मिळवण्याचा अधिकार, आपले मत व्यक्त करण्याचा अधिकार आणि निर्णयाला आव्हान देण्याचा अधिकार. याचा अर्थ एक कार्यरत, कर्मचारीयुक्त आणि दस्तऐवजीकृत कार्यपद्धती, केवळ एक पत्रपेटी नव्हे. विशेष श्रेणीतील डेटाचा वापर अशा निर्णयांमध्ये केवळ स्पष्ट संमतीच्या किंवा महत्त्वपूर्ण सार्वजनिक हिताच्या आधारावरच केला जाऊ शकतो आणि मुलांच्या बाबतीत अशा प्रकारचे निर्णय घेतले जाऊ शकत नाहीत.
मानवी देखरेख प्रत्यक्षात कशी असायला हवी
अर्थपूर्ण मानवी सहभागाच्या टप्प्यावरच बहुतेक प्रणाली अयशस्वी ठरतात. जो समीक्षक केवळ मॉडेलचा आउटपुट आणि शिफारस पाहतो, ज्याला मूळ डेटा उपलब्ध नसतो, ज्याचे मूल्यमापन त्याच्या कार्यक्षमतेवर केले जाते आणि जो नगण्य प्रकरणांमध्ये प्रणालीला डावलतो, तो नियमावलीनुसार आवश्यक असलेली देखरेख करत नाही. प्रभावी देखरेखीचा अर्थ असा आहे की, समीक्षकाकडे वेगळ्या निष्कर्षापर्यंत पोहोचण्याची क्षमता आणि अधिकार असावा, मॉडेलने वापरलेली माहिती त्याला दिसावी, निकालाशी सहमत होण्याची किंवा त्यापासून वेगळे होण्याची कारणे तो नोंदवावा आणि हे विचलन किती वेळा व का घडते यावर त्याचे निरीक्षण केले जावे. प्रणालीला डावलण्याची हीच आकडेवारी तपासनीस सर्वप्रथम मागतील.
पारदर्शकता: अल्गोरिदमबद्दल तुम्ही लोकांना काय सांगितले पाहिजे
जेथे कलम २२ च्या अर्थाअंतर्गत स्वयंचलित निर्णय-प्रक्रिया होते, तेथे कलम १३ आणि १४ मधील माहिती देण्याची कर्तव्ये आणि कलम १५ मधील माहिती मिळवण्याचा अधिकार, तुम्हाला स्वयंचलित निर्णय-प्रक्रियेचे अस्तित्व, त्यामागील तर्काविषयीची अर्थपूर्ण माहिती, आणि संबंधित व्यक्तीसाठी प्रक्रियेचे महत्त्व व अपेक्षित परिणाम उघड करण्यास बंधनकारक करतात. हे बंधन माहिती गोळा करताना आणि पुन्हा विनंती केल्यावर लागू होते.
तर्कशास्त्राबद्दलच्या अर्थपूर्ण माहितीचा अर्थ सोर्स कोड किंवा मॉडेलचे वेट्स प्रकाशित करणे असा होत नाही, आणि त्याचा अर्थ असाही होत नाही की, एखाद्या सामान्य माणसाला समजू शकणार नाही असे गणितीय वर्णन करणे. न्याय न्यायालयाने असे मत मांडले आहे की, संबंधित व्यक्तीला प्रक्रियेचे आणि प्रत्यक्षात लागू केलेल्या तत्त्वांचे स्पष्टीकरण मिळण्याचा हक्क आहे. हे स्पष्टीकरण इतके ठोसपणे दिलेले असावे की, त्यांना त्यांची कोणती वैयक्तिक माहिती आणि कोणत्या प्रकारे वापरली गेली हे समजू शकेल, जेणेकरून ते त्या माहितीची अचूकता तपासू शकतील आणि त्या निर्णयाला आव्हान देऊ शकतील. वापरलेल्या माहितीच्या श्रेणी, त्यांचे सापेक्ष महत्त्व, लागू केलेल्या मर्यादा आणि वेगवेगळ्या मूल्यांचा काय परिणाम झाला असता याचे वर्णन, हे या गरजेची पूर्तता करणारे स्पष्टीकरण आहे.
व्यावसायिक गोपनीयता हा एक घटक आहे, पण तो निर्णायक हुकमी पत्ता नाही. जेव्हा नियंत्रकाला असे वाटते की स्पष्टीकरण दिल्यास व्यापार गुपित किंवा इतरांचे हक्क उघड होतील, तेव्हा तो सरळ नकार देऊ शकत नाही: त्याला कथित संरक्षित माहिती पर्यवेक्षी प्राधिकरणाला किंवा न्यायालयाला द्यावीच लागते, जे नंतर हितसंबंधांमध्ये संतुलन साधून काय उघड करायचे आहे हे ठरवते. त्यामुळे, ज्या प्रणालीच्या तर्काचे अजिबात स्पष्टीकरण देता येत नाही, अशी प्रणाली तयार केल्याने तांत्रिक सबबीऐवजी कायदेशीर समस्या निर्माण होते. प्रवेश हक्काच्या व्याप्तीवर आमच्या कलम १५ अंतर्गत प्रवेश हक्कावरील लेखात चर्चा केली आहे.
पारदर्शकतेला एक अधिक स्पष्ट पैलू देखील आहे. ज्या गोपनीयता विधानांमध्ये उद्देशांचे वर्णन इतक्या व्यापक भाषेत केलेले असते की त्यात कोणत्याही गोष्टीचा समावेश होऊ शकतो, त्यांना डच पर्यवेक्षक प्राधिकरणाद्वारे स्वतःच एक उल्लंघन मानले जाते, आणि त्यांच्या अलीकडील अंमलबजावणीचा एक महत्त्वपूर्ण भाग नेमक्या याच गोष्टीशी संबंधित आहे. नेदरलँड्समधील गोपनीयता धोरणावरील आमचे मार्गदर्शक , अल्गोरिथमिक प्रक्रियेचे वर्णन अचूक आणि वाचनीय अशा दोन्ही शब्दांत कसे करावे हे स्पष्ट करते, आणि हेच तत्त्व अंतर्गत सूचनांनाही लागू होते, उदाहरणार्थ, जिथे प्रणालींचा वापर कर्मचाऱ्यांच्या देखरेखीसाठी किंवा कामाच्या ठिकाणी कॅमेरा पाळत ठेवण्यासाठी केला जातो.
तुम्ही सिस्टीमला दिलेला डेटा, आणि ती तयार करत असलेला डेटा
साखळीतील प्रत्येक प्रक्रिया कार्यासाठी कायदेशीर आधार आवश्यक आहे, आणि प्रशिक्षणाचा आधार हा आपोआप नियुक्तीचा आधार ठरत नाही. संमती, कराराची आवश्यकता आणि वैध हितसंबंध हे तीन वास्तविक पर्याय आहेत, आणि प्रक्रिया सुरू होण्यापूर्वी प्रत्येकाचे मूल्यांकन करून त्याची नोंद करणे आवश्यक आहे. जिथे वैध हितसंबंधांचा आधार घेतला जातो, तिथे हितसंबंध, आवश्यकता आणि संतुलन यांचे त्रि-स्तरीय मूल्यांकन लिहून ठेवणे आवश्यक आहे; २०२४ मध्ये एका डच खटल्यात न्याय न्यायालयाने पुष्टी केल्याप्रमाणे, केवळ व्यावसायिक हितसंबंध पात्र ठरू शकतात, परंतु केवळ तेव्हाच जेव्हा प्रक्रिया खरोखरच आवश्यक असेल आणि संतुलन टिकून राहील.
इनपुटच्या दोन श्रेणींना स्वतंत्रपणे हाताळणे आवश्यक आहे. वैयक्तिक डेटाच्या विशेष श्रेणी, ज्यामध्ये आरोग्यविषयक डेटा, ओळखीसाठी वापरलेला बायोमेट्रिक डेटा आणि वांशिक मूळ, राजकीय मते, धार्मिक श्रद्धा, कामगार संघटनेचे सदस्यत्व किंवा लैंगिक प्रवृत्ती उघड करणारा डेटा समाविष्ट आहे, त्यावर कलम ९ मधील अट लागू असल्याशिवाय प्रक्रिया केली जाऊ शकत नाही; यासाठीचे व्यावहारिक मार्ग म्हणजे स्पष्ट संमती आणि, काही मर्यादित प्रकरणांमध्ये, कायद्यात नमूद केलेले महत्त्वपूर्ण सार्वजनिक हित. यात एक सापळा म्हणजे अनुमान: जेव्हा एखादे मॉडेल सामान्य डेटामधून संरक्षित वैशिष्ट्य मिळवते, तेव्हा ते वैशिष्ट्य कोणीही गोळा केलेले नसले तरीही अधिक कठोर नियम लागू होतात. बायोमेट्रिक्ससाठीचे विशिष्ट नियम आमच्या ' बायोमेट्रिक डेटा आणि GDPR अनुपालन' या लेखात मांडले आहेत.
दुसरी श्रेणी स्क्रॅप केलेल्या किंवा सार्वजनिकरित्या उपलब्ध असलेल्या डेटाची आहे. माहिती ऑनलाइन उपलब्ध आहे, केवळ या कारणाने तिचा वापर कायदेशीर ठरत नाही. त्यासाठी तुम्हाला एका आधाराची आवश्यकता असते, आणि संतुलन चाचणीमध्ये या वस्तुस्थितीचा विचार केला पाहिजे की, त्या व्यक्तीचा तुमच्याशी कोणताही संबंध नाही, त्यांना माहिती दिली गेली नव्हती, आणि त्यांच्या डेटाचा या उद्देशासाठी वापर केला जाईल अशी त्यांची अपेक्षा नव्हती. जेव्हा डेटा व्यक्तीव्यतिरिक्त इतर स्रोताकडून मिळवला जातो, तेव्हा कलम १४ मधील माहिती देण्याचे कर्तव्य, केवळ मर्यादित अपवादांसह लागू होते.
आउटपुटच्या बाबतीतच संस्था बहुतेकदा चुकतात. एखाद्या ओळखण्यायोग्य व्यक्तीबद्दल मॉडेलद्वारे काढलेला निष्कर्ष हा त्या व्यक्तीचा वैयक्तिक डेटा असतो: जोखीम स्कोअर, योग्यता रेटिंग, अंदाजित निदान किंवा तयार केलेले विधान हे सर्व नियमांच्या कक्षेत येतात. यावरून हे स्पष्ट होते की, असे आउटपुट अचूक असले पाहिजेत, ते अचूक नसल्यास दुरुस्त किंवा पूर्ण केले पाहिजेत आणि ते माहिती मिळवण्याच्या अधिकारांतर्गत येतात. एखाद्या विशिष्ट व्यक्तीबद्दल चुकीची विधाने करणारे मॉडेल ही केवळ गुणवत्तेची समस्या नाही; तर ते दुरुस्तीचे बंधन आहे, आणि जर ते चुकीचे विधान प्रसारित केले गेले, तर त्यामुळे डेटा संरक्षण कायद्याच्या बाहेरही दावा केला जाऊ शकतो. ही जोखीम कमी करणारे व्यावहारिक उपाय हे परिचित आहेत: अनावश्यक ओळख काढून टाका, डेव्हलपमेंट आणि प्रोडक्शन डेटा वेगळा ठेवा, सिस्टमला कोण क्वेरी करू शकते यावर निर्बंध घाला, ट्रेनिंग डेटा, फीचर स्टोअर्स आणि लॉग्स या सर्वांसाठी रिटेन्शन कालावधी निश्चित करा, आणि मॉडेल आपला ट्रेनिंग डेटा उघड करू शकतो का याची चाचणी करा. जिथे ईमेल ट्रॅफिक इनपुट म्हणून वापरला जातो, तिथे GDPR अंतर्गत ईमेल आणि डेटा संरक्षणावरील आमच्या लेखात विशिष्ट समस्यांचा समावेश आहे.
पूर्वग्रह, भेदभाव आणि समान वागणूक
डेटा संरक्षण कायदा आणि समान वागणूक कायदा येथे एकमेकांना छेद देतात, आणि एखादी संस्था एकाचे पालन करूनही दुसऱ्याचे उल्लंघन करू शकते. GDPR नुसार प्रक्रिया निष्पक्ष आणि अचूक असणे आवश्यक आहे आणि परिणाम मूल्यांकनाद्वारे, भेदभावपूर्ण परिणामांचा धोका ओळखणे आणि तो कमी करणे आवश्यक आहे. डच समान वागणूक कायदा याहून पुढे जातो: तो रोजगार, वस्तू आणि सेवांचा पुरवठा आणि शिक्षण यांसारख्या क्षेत्रांमध्ये वंश, राष्ट्रीयत्व, धर्म, लिंग, लैंगिक प्रवृत्ती, अपंगत्व, दीर्घकालीन आजार आणि वय यांसारख्या कारणांवरून होणाऱ्या प्रत्यक्ष आणि अप्रत्यक्ष भेदभावाला प्रतिबंधित करतो. एखादा अल्गोरिदम जो संरक्षित गटासाठी पद्धतशीरपणे वाईट परिणाम देतो, तो एक अप्रत्यक्ष भेदभाव करतो, जो बेकायदेशीर आहे, जोपर्यंत योग्य आणि आवश्यक साधनांद्वारे साधलेल्या कायदेशीर उद्दिष्टाद्वारे त्याचे वस्तुनिष्ठपणे समर्थन केले जाऊ शकत नाही.
नेदरलँड्स मानवाधिकार संस्था त्या कायद्यांतर्गत येणाऱ्या तक्रारींचे मूल्यांकन करते आणि भरती व निवडीमधील अल्गोरिथमिक भेदभावावर मार्गदर्शन प्रकाशित केले आहे. त्याची सुरुवात गैरसोयीची असली तरी योग्य आहे: कोणताही भेद वस्तुनिष्ठपणे समर्थनीय आहे हे सिद्ध करण्याची जबाबदारी प्रणाली वापरणाऱ्या पक्षावर असते, त्यामुळे जी संस्था आपले मॉडेल वेगवेगळ्या गटांसाठी वेगवेगळे परिणाम का देते हे स्पष्ट करू शकत नाही, ती सुरुवातीपासूनच कमकुवत स्थितीत असते.
पूर्वग्रह परिचित मार्गांनी प्रवेश करतो. प्रशिक्षण डेटा अशा ऐतिहासिक निर्णयांना प्रतिबिंबित करतो जे स्वतःच पूर्वग्रहदूषित होते; डेटासेट लोकसंख्येच्या एका भागाचे अपुरे प्रतिनिधित्व करतो; एखादे वैशिष्ट्य संरक्षित गुणधर्मासाठी प्रॉक्सी म्हणून काम करते, जसे की पोस्टकोड अनेकदा वांशिकतेसाठी करतो; आणि संपूर्ण लोकसंख्येमध्ये अचूकतेसाठी केलेले ऑप्टिमायझेशन त्यातील अल्पसंख्याकांच्या खराब कामगिरीला लपवते. येथे कायद्यामध्ये एक खरा तणाव आहे, कारण भेदभावपूर्ण परिणामाची चाचणी करण्यासाठी अनेकदा नेमक्या त्याच विशेष श्रेणीच्या डेटावर प्रक्रिया करणे आवश्यक असते, ज्यावर नियमावलीने निर्बंध घातलेले आहेत. यावर उपाय म्हणजे, चाचणी टाळून हा प्रश्न कधी विचारलाच जाणार नाही अशी आशा करण्याऐवजी, दस्तऐवजीकृत कायदेशीर आधार, कठोर प्रवेश मर्यादा आणि एकत्रित निकालांसह नियंत्रित पद्धतीने चाचणी करणे.
लाभ घोटाळा शोधण्यासाठी वापरल्या जाणाऱ्या जोखीम सूचक प्रणालीबाबतचा डच अनुभव, याकडे दुर्लक्ष केल्यास काय होते हे दाखवतो. न्यायालयाने मूळ कायदा हा मानवाधिकारांवरील युरोपीय अधिवेशनांतर्गत खाजगी जीवनाच्या सन्मानाच्या अधिकाराच्या विरुद्ध असल्याचे ठरवले, कारण ही प्रणाली पुरेशी पारदर्शक आणि पडताळण्यायोग्य नव्हती आणि तिच्यातील भेदभावपूर्ण परिणामाची तपासणी करता येत नव्हती. त्या निकालातून मिळणारा धडा हा आहे की, अपारदर्शकता हा स्वतःच एक कायदेशीर दोष आहे, ते एक तटस्थ तांत्रिक वैशिष्ट्य नाही. जेव्हा अल्गोरिदममधील त्रुटीमुळे नुकसान होते, तेव्हा त्यासाठी जबाबदार कोण हा एक वेगळा प्रश्न आहे, ज्यावर आमच्या ' कृत्रिम बुद्धिमत्तेद्वारे केलेल्या चुकांसाठी उत्तरदायित्व' या लेखात चर्चा केली आहे, आणि फौजदारी कायद्याच्या पैलूवर आमच्या 'एआय आणि फौजदारी कायदा' या लेखात चर्चा केली आहे.
नेदरलँड्समध्ये एआय आणि अल्गोरिदमचे पर्यवेक्षण कोण करते?

ऑटोरिटाइट पर्सून्सगेगेवेन्स (Autoriteit Persoonsgegevens) हे नेदरलँड्समधील GDPR साठीचे पर्यवेक्षक प्राधिकरण आहे आणि ते राष्ट्रीय अंमलबजावणी कायदा, उइटव्होअरिंग्सवेट एव्हीजी (Uitvoeringswet AVG), सोबत या नियमावलीची अंमलबजावणी करते. हा कायदा एक स्वतंत्र व्यवस्था जोडण्याऐवजी, नियमावलीने सदस्य राष्ट्रांसाठी सोडलेल्या पर्यायांची पूर्तता करतो. त्याचे अधिकार चेतावणी आणि ताकीद देण्यापासून ते दंड भरण्याच्या अधीन असलेला आदेश, प्रक्रियेवर बंदी आणि वीस दशलक्ष युरो किंवा एकूण जागतिक वार्षिक उलाढालीच्या चार टक्के, यापैकी जी रक्कम जास्त असेल, तेवढा प्रशासकीय दंड आकारण्यापर्यंत आहेत. GDPR च्या पलीकडे, ते अल्गोरिदम पर्यवेक्षणाच्या समन्वयासाठी एक समर्पित युनिट सांभाळते आणि नेदरलँड्समधील अल्गोरिदमच्या जोखमींवर नियतकालिक अहवाल प्रकाशित करते, जे त्यांच्या अपेक्षांचे सर्वात स्पष्ट उपलब्ध निवेदन आहे. हे प्राधिकरण काय करते आणि ते कसे कार्य करते याचे वर्णन आमच्या ' डच डेटा प्रोटेक्शन अथॉरिटी'वरील लेखात केले आहे.
एआयचे पर्यवेक्षण हेतुपुरस्सर विभागलेले आहे. रिज्क्सइन्स्पेक्टी डिजिटेल इन्फ्रास्ट्रक्चर आणि ऑटोरिटाइट पर्सून्सगेगेवेन्स या संस्था एआय कायद्यासाठी समन्वय पर्यवेक्षक म्हणून एकत्रितपणे काम करतात, तर क्षेत्रीय नियामक आपापली अधिकार क्षेत्रे स्वतःकडे ठेवतात: बँकिंग आणि विमा क्षेत्रात वापरल्या जाणाऱ्या मॉडेल्ससाठी वित्तीय पर्यवेक्षक, वैद्यकीय ॲप्लिकेशन्ससाठी आरोग्यसेवा निरीक्षक आणि प्लॅटफॉर्मसाठी माध्यम प्राधिकरण. नेदरलँड्स इन्स्टिट्यूट फॉर ह्युमन राइट्स समान वागणुकीच्या पैलूची जबाबदारी सांभाळते. एखाद्या संस्थेसाठी याचा अर्थ असा होतो की, एकाच प्रणालीचे मूल्यांकन अनेक प्राधिकरणांकडून वेगवेगळ्या आधारांवर केले जाऊ शकते, आणि हा युक्तिवाद स्वतंत्र अनुपालन मार्गांऐवजी, त्या सर्व प्रश्नांची उत्तरे देणाऱ्या एकाच अंतर्गत फाईलच्या बाजूने आहे.
सार्वजनिक संस्थांमध्ये एक अतिरिक्त स्तर असतो. सरकारी संस्था त्यांच्याद्वारे वापरल्या जाणाऱ्या अल्गोरिदमची नोंदणी राष्ट्रीय अल्गोरिदम नोंदणीमध्ये करतात, आणि अल्गोरिदमवर आधारित प्रशासकीय निर्णयांनाही डच प्रशासकीय कायद्याच्या सामान्य आवश्यकता पूर्ण कराव्या लागतात, ज्यानुसार निर्णय योग्य काळजीपूर्वक तयार केलेला असावा आणि त्यामागे योग्य तर्क असावा. केवळ 'प्रणालीने हा परिणाम दिला आहे' असे विधान करणारा तर्क त्या मानकाची पूर्तता करत नाही.
एआय कायदा जीडीपीआरच्या अंतर्गत कसा येतो
एआय कायदा, एआय प्रणालींना उत्पादने म्हणून नियंत्रित करतो, ज्यांचे जोखमीनुसार वर्गीकरण केले जाते आणि पुरवठादार व तैनात करणाऱ्यांवर काही जबाबदाऱ्या निश्चित करतो. हे डेटा संरक्षणाचे साधन नाही: ते वैयक्तिक डेटावर प्रक्रिया करण्यासाठी कोणताही कायदेशीर आधार तयार करत नाही, आणि त्याचे पालन केल्याने GDPR च्या पालनाविषयी काहीही सूचित होत नाही. जेव्हा एखादी एआय प्रणाली वैयक्तिक डेटावर प्रक्रिया करते, तेव्हा दोन्ही कायदे समांतरपणे आणि पूर्णपणे लागू होतात.
नियोजनासाठी टप्प्यांची मांडणी महत्त्वाची आहे. सार्वजनिक प्राधिकरणांद्वारे केले जाणारे सोशल स्कोअरिंग आणि ओळख डेटाबेस तयार करण्यासाठी चेहऱ्यांच्या प्रतिमांचे लक्ष्यहीन स्क्रॅपिंग यांसारख्या अस्वीकार्य पद्धतींवरील बंदी आधीपासूनच लागू आहे, तसेच सामान्य उद्देशाच्या एआय मॉडेल्ससाठीची बंधने आणि लोकांशी संवाद साधणाऱ्या किंवा कृत्रिम सामग्री तयार करणाऱ्या प्रणालींसाठीची पारदर्शकतेची कर्तव्येही लागू आहेत. जनतेला माहिती देण्यासाठी प्रकाशित होणाऱ्या डीपफेक्स आणि एआय-निर्मित मजकुरावर लेबल लावणे बंधनकारक आहे. डिजिटल सर्वसमावेशक पॅकेजद्वारे उच्च-जोखीम प्रणाली पुढे ढकलण्यात आली: परिशिष्ट III मध्ये सूचीबद्ध केलेल्या उच्च-जोखीम प्रणालींसाठीची बंधने, ज्यात भरती आणि निवड, पतपात्रता मूल्यांकन, शिक्षण आणि अत्यावश्यक सेवांची उपलब्धता यांचा समावेश आहे, ती आता २ डिसेंबर २०२७ पासून लागू होतील, आणि परिशिष्ट I अंतर्गत नियंत्रित उत्पादनाचा सुरक्षा घटक असलेल्या एआयसाठीची बंधने २ ऑगस्ट २०२८ पासून लागू होतील. एआय दायित्व निर्देशासाठीचा स्वतंत्र प्रस्ताव मागे घेण्यात आला आहे, त्यामुळे एआय प्रणालीमुळे होणाऱ्या नुकसानीवर सामान्य डच करार आणि अपकृत्य कायदा तसेच युरोपियन उत्पादन दायित्व नियमांनुसार कारवाई केली जाते.
जी प्रणाली लोकांबद्दल निर्णय घेते आणि उच्च-जोखमीच्या श्रेणीत मोडते, तिच्यासाठी हे दोन्ही नियम एकमेकांना पूरक ठरतात: GDPR नुसार डेटा संरक्षण प्रभाव मूल्यांकन आणि विनंतीनुसार मानवी हस्तक्षेप आवश्यक आहे, तर AI कायद्यानुसार जोखीम व्यवस्थापन प्रणाली, डेटा गव्हर्नन्स, तांत्रिक दस्तऐवजीकरण, लॉगिंग, डिझाइननुसार मानवी देखरेख आणि काही विशिष्ट उपयोजकांसाठी मूलभूत हक्क प्रभाव मूल्यांकन आवश्यक आहे. या सर्व गोष्टी दोनदा तयार करण्यापेक्षा त्या एकाच वेळी तयार करणे खूपच स्वस्त आहे. वर्गीकरणाचे नियम आमच्या ' EU AI कायदा' आणि 'उच्च-जोखीम AI प्रणाली' या मार्गदर्शिकांमध्ये, तसेच व्यवसायांसाठीच्या आमच्या व्यावहारिक मार्गदर्शिकेत मांडले आहेत; याची व्यापक पार्श्वभूमी 'EU मधील कृत्रिम बुद्धिमत्तेची कायदेशीर बाजू' या आमच्या लेखात समाविष्ट आहे.
त्याच वेळी लागू होणारे इतर डिजिटल नियम
अल्गोरिथमिक प्रणालींशी संबंधित आणखी तीन कायदे आहेत. डिजिटल सेवा कायदा (Digital Services Act) सामग्री नियंत्रण आणि शिफारसींसाठी अल्गोरिदम वापरणाऱ्या ऑनलाइन प्लॅटफॉर्मवर पारदर्शकता आणि जोखमीची बंधने घालतो. यामध्ये शिफारस प्रणालींचे मुख्य मापदंड स्पष्ट करण्याचे बंधन आणि सर्वात मोठ्या प्लॅटफॉर्मसाठी, प्रोफाइलिंगवर आधारित नसलेला पर्याय उपलब्ध करून देण्याचे बंधन समाविष्ट आहे; आम्ही आमच्या डिजिटल सेवा कायदा आणि डिजिटल बाजार कायदा (Digital Markets Act) तसेच व्यवसायांनी त्याबद्दल काय जाणून घेतले पाहिजे यावरील लेखांमध्ये याचा आढावा घेतला आहे. सायबर लवचिकता कायदा (Cyber Resilience Act) डिजिटल घटक असलेल्या उत्पादनांसाठी सुरक्षा आवश्यकता निश्चित करतो, जो येत्या काही वर्षांत टप्प्याटप्प्याने लागू केला जाईल, आणि डिझाइननुसार सुरक्षा (security by design) व असुरक्षा हाताळणी (vulnerability handling) आवश्यक करतो. आणि सायबरबेव्हेलिगिंग्सवेट (Cyberbeveiligingswet), जो १५ ऑगस्ट २०२६ पासून लागू असलेला NIS2 चा डच अंमलबजावणी कायदा आहे, GDPR उल्लंघन सूचना कर्तव्यासोबत आणि त्यापासून स्वतंत्रपणे, त्याच्या कार्यक्षेत्रातील संस्थांवर NCSC कडे नोंदणी करणे आणि चोवीस व बहात्तर तासांच्या आत घटनेची सूचना देणे बंधनकारक करतो; NIS2 आणि डच सायबर सुरक्षा कायद्याचा आमचा आढावा पहा.
प्रशासन: फाईलमध्ये काय असणे आवश्यक आहे
उत्तरदायित्व म्हणजे पुरावा सादर करण्याचे बंधन. केवळ नियमांचे पालन करणे पुरेसे नाही; नियंत्रकाला ते पालन सिद्ध करता आले पाहिजे, ज्याचा अल्गोरिथमिक संदर्भात अर्थ होतो की, प्रणाली प्रत्यक्षात जशी तयार केली आहे आणि वापरली आहे, तिच्याशी जुळणारी एक फाईल. पाच दस्तऐवज बहुतेक काम करतात.
प्रक्रिया कार्यांच्या नोंदीमध्ये, डेटाच्या मालकीच्या विभागांऐवजी, प्रत्येक मॉडेलमागील डेटा प्रवाहांचे वर्णन करणे आवश्यक आहे, ज्यामध्ये प्रशिक्षण डेटा, अनुमानासाठीचे इनपुट आणि लॉग्स यांचा समावेश असतो. प्रत्येक कार्याचा कायदेशीर आधार त्याच्या शेजारी नोंदवला जातो आणि जिथे तो आधार वापरला जातो, तिथे वैध हितसंबंधांचे मूल्यांकन जोडलेले असते. जिथे प्रक्रियेमुळे उच्च धोका निर्माण होण्याची शक्यता असते, तिथे डेटा संरक्षण प्रभाव मूल्यांकन अनिवार्य आहे. हे मूल्यांकन, महत्त्वपूर्ण परिणाम करणारे निर्णय ज्यावर आधारित असतात अशा वैयक्तिक बाबींच्या पद्धतशीर आणि व्यापक स्वयंचलित मूल्यांकनासाठी, विशेष श्रेणींच्या मोठ्या प्रमाणावरील प्रक्रियेसाठी आणि सार्वजनिकरित्या उपलब्ध असलेल्या क्षेत्रांच्या पद्धतशीर देखरेखीसाठी, नियमावलीत गृहीत धरले जाते; डच पर्यवेक्षक प्राधिकरण अशा प्रक्रिया कार्यांची यादी देखील प्रकाशित करते, ज्यासाठी मूल्यांकन नेहमीच आवश्यक असते. जिथे उच्च अवशिष्ट धोका कमी केला जाऊ शकत नाही, तिथे प्रक्रिया सुरू होण्यापूर्वी प्राधिकरणाचा सल्ला घेणे आवश्यक आहे.
त्यासोबतच अल्गोरिदमची अंतर्गत नोंदवही असते, जी खाजगी संस्थादेखील वाढत्या प्रमाणात ठेवत आहेत, कारण पर्यवेक्षकीय विनंतीला उत्तर देण्याचा हा एकमेव व्यावहारिक मार्ग आहे. तसेच, व्यक्तींकडून आलेल्या विनंत्या हाताळण्याची कार्यपद्धती असते: प्रवेश, सुधारणा, हटवणे, आक्षेप आणि मानवी हस्तक्षेपाची विनंती, या प्रत्येकासाठी एक नामनिर्देशित मालक आणि अंतिम मुदत असते. सार्वजनिक संस्थांसाठी आणि ज्या संस्थांच्या मुख्य कार्यांमध्ये मोठ्या प्रमाणावर नियमित व पद्धतशीर देखरेख किंवा विशेष श्रेणींवर मोठ्या प्रमाणावर प्रक्रिया करणे समाविष्ट आहे, त्यांच्यासाठी डेटा संरक्षण अधिकारी अनिवार्य आहे, ज्यामध्ये अनेक एआय उपयोजनांचा समावेश होतो.
यापैकी काहीही केवळ कागदोपत्री काम नाही. मॉडेल तयार करणारे लोक आणि जोखमीचे मूल्यांकन करणारे लोक या दोघांनाही एकाच दस्तऐवजावर काम करावे लागते, आणि जेव्हा मॉडेलला पुन्हा प्रशिक्षित केले जाते किंवा त्याचा पुनर्वापर केला जातो, तेव्हा ती फाईल अद्ययावत करावी लागते, कारण भौतिकदृष्ट्या बदललेली प्रणाली ही एक नवीन प्रक्रिया असते. हे एका व्यापक अनुपालन रचनेत कसे बसते, यावर आमच्या ' कायदेशीर अनुपालनाचे प्रकार' आणि 'कॉर्पोरेट गव्हर्नन्स फ्रेमवर्क' यांवरील लेखांमध्ये , आणि संपूर्ण डच डेटा संरक्षण परिस्थितीवर आमच्या 'डच डेटा गोपनीयता कायद्यांवरील मार्गदर्शिका' मध्ये चर्चा केली आहे.
प्रणालीचेच संरक्षण: बौद्धिक संपदा आणि व्यापार रहस्ये
एखाद्या अल्गोरिदमचे संरक्षण करणारे नियम, त्याचे स्पष्टीकरण देण्याची आवश्यकता असणाऱ्या नियमांच्या विरुद्ध दिशेने काम करतात आणि या दोन्हींमध्ये जाणीवपूर्वक समन्वय साधावा लागतो. संगणक प्रोग्राम्सना पेटंट संरक्षणातून वगळण्यात आले आहे, परंतु एखाद्या तांत्रिक समस्येवर तांत्रिक उपाय देणाऱ्या एआय ॲप्लिकेशनला डच पेटंट कायदा आणि युरोपियन पेटंट कन्व्हेन्शन अंतर्गत तत्त्वतः पेटंट दिले जाऊ शकते. कॉपीराइट 'ऑटर्सवेट' (Auteurswet) अंतर्गत सोर्स कोड आणि इतर मूळ अभिव्यक्तीचे संरक्षण करतो, परंतु त्यामागील मूळ कल्पना, पद्धत किंवा गणितीय तंत्राचे नाही. व्यवहारात, सर्वात मौल्यवान संरक्षण म्हणजे व्यापार गुपितांसंबंधीचा कायदा: 'वेट बेशरमिंग बेड्रिज्स्गेहेमेन' (Wet bescherming bedrijfsgeheimen), जो युरोपियन व्यापार गुपिते निर्देशाची अंमलबजावणी करतो, अशा माहितीचे संरक्षण करतो जी गुप्त आहे, गुप्त असल्यामुळे तिला व्यावसायिक मूल्य आहे आणि ती गुप्त ठेवण्यासाठी वाजवी उपाययोजना केल्या जातात. यामध्ये प्रशिक्षण डेटा, मॉडेल पॅरामीटर्स आणि आर्किटेक्चर यांचा समावेश होतो, मात्र त्यासाठी त्या वाजवी उपाययोजना प्रत्यक्षात केल्या गेल्या पाहिजेत आणि त्यांचे दस्तऐवजीकरण केले गेले पाहिजे. याची अंमलबजावणी दिवाणी न्यायालयांमार्फत होते, जी बंदी, उल्लंघन करणाऱ्या वस्तू परत करणे आणि नुकसान भरपाईचे आदेश देऊ शकतात; ही स्पर्धा प्राधिकरणाची बाब नाही.
प्रशिक्षण डेटा स्वतःच कॉपीराइटचा प्रश्न निर्माण करतो. डच कॉपीराइट कायद्यातील मजकूर आणि डेटा मायनिंगचे अपवाद, जे डिजिटल एकल बाजारपेठेतील कॉपीराइटवरील युरोपियन निर्देशाची अंमलबजावणी करतात, कायदेशीररित्या उपलब्ध असलेल्या कामांच्या मायनिंगला परवानगी देतात, परंतु हक्कधारक त्यांचे हक्क राखून ठेवू शकतात, आणि एआय कायद्यानुसार सामान्य उद्देशाच्या एआय मॉडेल्सच्या प्रदात्यांना ईयू कॉपीराइट कायद्याचे पालन करण्यासाठी एक धोरण असणे आणि अशा आरक्षणांचा आदर करणे आवश्यक आहे. त्यामुळे स्क्रॅपिंग एकाच वेळी डेटा संरक्षण आणि कॉपीराइट या दोन स्वतंत्र नियमांनी मर्यादित आहे, आणि एक नियम पूर्ण केल्याने दुसऱ्याबद्दल काहीही स्पष्ट होत नाही. नेदरलँड्समधील बौद्धिक संपदा कायद्यावरील आमचे मार्गदर्शक आणि व्यापार गुपितांच्या संरक्षणावरील आमचा लेख या प्रश्नांवर तपशीलवार चर्चा करतात.
मर्यादा तीच आहे जी आधी नमूद केली आहे: गोपनीयता तुम्हाला स्वयंचलित निर्णयाचे स्पष्टीकरण देण्याच्या कर्तव्यातून मुक्त करत नाही. जेव्हा या दोन्हींमध्ये संघर्ष होतो, तेव्हा काय उघड करायचे आहे हे पर्यवेक्षक प्राधिकरण किंवा न्यायालय ठरवते, त्यामुळे एक सुज्ञ रचना उद्दिष्ट अशी प्रणाली तयार करणे आहे, जिच्या तर्काचे वर्णन तत्त्वे आणि घटकांच्या स्तरावर, खरोखर गुप्त असलेली कोणतीही गोष्ट उघड न करता करता येईल.
सतत विचारले जाणारे प्रश्न
जेव्हा डच संस्था वैयक्तिक डेटा अल्गोरिदममध्ये टाकतात, तेव्हा खालील प्रश्न सर्वाधिक वेळा उपस्थित होतात. संबंधित विषयांवरील अधिक माहिती आमच्या डच आयटी कायदा मार्गदर्शिकांमध्ये संकलित केली आहे.
नेदरलँड्समध्ये वैयक्तिक डेटा प्रक्रिया करताना GDPR अंतर्गत AI सिस्टमसाठी कोणत्या आवश्यकता आहेत?
नेदरलँड्समध्ये वैयक्तिक डेटा प्रक्रिया करताना तुमच्या एआय सिस्टमने सर्व GDPR दायित्वांचे पालन केले पाहिजे. प्रक्रियेसाठी तुम्हाला कायदेशीर आधार स्थापित करणे आवश्यक आहे, जसे की संमती, करार कामगिरी किंवा कायदेशीर हितसंबंध.
तुमच्या विशिष्ट उद्देशासाठी आवश्यक असलेल्या डेटापुरता मर्यादित वैयक्तिक डेटा संग्रह असल्याची खात्री तुम्ही केली पाहिजे. तुमचे एआय अॅप्लिकेशन्स त्यांचे नमूद केलेले उद्दिष्ट साध्य करण्यासाठी आवश्यकतेपेक्षा जास्त डेटा प्रक्रिया करू शकत नाहीत.
डच डेटा प्रोटेक्शन ऑथॉरिटी तुमच्याकडून तुमच्या डेटा प्रोसेसिंग क्रियाकलापांचे सर्वसमावेशक दस्तऐवजीकरण राखण्याची अपेक्षा करते. तुम्ही कोणता डेटा गोळा करता, तो का गोळा करता आणि तो किती काळ ठेवता याची नोंद तुम्हाला करावी लागेल.
संवेदनशील माहिती हाताळणाऱ्या एआय अल्गोरिदमच्या विकास आणि तैनातीवर जीडीपीआरचा कसा परिणाम होतो?
जेव्हा तुमच्या एआय सिस्टम संवेदनशील वैयक्तिक डेटा श्रेणींवर प्रक्रिया करतात तेव्हा तुम्हाला अधिक कठोर आवश्यकतांचा सामना करावा लागतो. यामध्ये आरोग्य, वंश, धर्म, राजकीय मते किंवा बायोमेट्रिक डेटाबद्दलची माहिती समाविष्ट असते.
तुमच्या अल्गोरिदमद्वारे संवेदनशील डेटावर प्रक्रिया करण्यापूर्वी तुम्ही स्पष्ट संमती मिळवली पाहिजे किंवा दुसरा वैध कायदेशीर आधार ओळखला पाहिजे . या डेटा प्रकारांसाठी सर्वसाधारण संमती पुरेशी नाही.
तुमच्या विकास प्रक्रियेत संवेदनशील माहितीसाठी अतिरिक्त सुरक्षा उपाय आणि सुरक्षा उपाय समाविष्ट करणे आवश्यक आहे. तुम्ही तुमच्या एआय सिस्टमच्या संपूर्ण जीवनचक्रात एन्क्रिप्शन, प्रवेश नियंत्रणे आणि नियमित सुरक्षा मूल्यांकने लागू केली पाहिजेत.
डच रहिवाशांच्या वैयक्तिक डेटाशी संबंधित एआय निर्णय प्रक्रियेत पारदर्शकता सुनिश्चित करण्यासाठी कोणते उपाय योजले पाहिजेत?
तुमच्या एआय सिस्टीम व्यक्तींवर परिणाम करणारे निर्णय कसे घेतात याबद्दल तुम्ही स्पष्ट माहिती दिली पाहिजे. तुम्ही कोणता डेटा गोळा करता आणि तुमचे अल्गोरिदम ते कसे वापरतात हे तुमच्या वापरकर्त्यांना समजून घेणे आवश्यक आहे.
तुम्ही तुमच्या एआय मॉडेलचे तर्कशास्त्र आणि निर्णय घेण्याच्या प्रक्रिया सोप्या भाषेत दस्तऐवजीकरण कराव्यात. केवळ तांत्रिक स्पष्टीकरणे जीडीपीआरच्या पारदर्शकतेच्या आवश्यकता पूर्ण करत नाहीत.
जेव्हा तुमची एआय सिस्टम स्वयंचलित निर्णय घेते, तेव्हा तुम्हाला प्रभावित व्यक्तींना प्रक्रियेबद्दल माहिती देणे आवश्यक आहे. तुम्ही त्यांच्यासाठी या निर्णयांचे महत्त्व आणि संभाव्य परिणाम स्पष्ट केले पाहिजेत.
GDPR अंतर्गत स्वयंचलित निर्णय घेण्याच्या बाबतीत नेदरलँड्समधील व्यक्तींना कोणते अधिकार आहेत?
कायदेशीर किंवा तत्सम महत्त्वपूर्ण परिणाम निर्माण करणाऱ्या केवळ स्वयंचलित प्रक्रियेवर आधारित निर्णय घेण्याचा अधिकार व्यक्तींना नाही. जेव्हा या अटी लागू होतात तेव्हा तुम्ही तुमच्या निर्णय प्रक्रियेत मानवी सहभागाची ऑफर दिली पाहिजे.
तुमचे वापरकर्ते त्यांच्यावर परिणाम करणाऱ्या स्वयंचलित निर्णयांचे पुनरावलोकन करण्यासाठी मानवी हस्तक्षेपाची विनंती करू शकतात. या विनंत्या हाताळण्यासाठी आणि अर्थपूर्ण मानवी देखरेख प्रदान करण्यासाठी तुम्हाला प्रक्रिया स्थापित करण्याची आवश्यकता आहे.
डेटा विषय स्वयंचलित निर्णयांना आव्हान देऊ शकतात आणि त्यातील तर्काबद्दल स्पष्टीकरण मागू शकतात. तुमची एआय प्रणाली व्यक्तींबद्दल विशिष्ट निष्कर्षांवर कशी पोहोचली याबद्दल माहिती देण्यासाठी तुम्ही तयार असले पाहिजे.
जीडीपीआरनुसार डेटा संरक्षणासाठी डीफॉल्टनुसार आणि डच संदर्भात डिझाइननुसार एआय सिस्टम्सची रचना कोणत्या प्रकारे आवश्यक आहे?
विकासाच्या सुरुवातीच्या टप्प्यापासूनच तुम्ही तुमच्या एआय सिस्टीममध्ये डेटा संरक्षण एकत्रित केले पाहिजे. तुमचा अल्गोरिथम पूर्ण झाल्यानंतर गोपनीयतेचा विचार नंतर विचारात घेतला जाऊ शकत नाही.
तुमच्या डीफॉल्ट सेटिंग्जने शक्य तितक्या उच्च पातळीचे डेटा संरक्षण प्रदान केले पाहिजे. वापरकर्त्यांना मूलभूत गोपनीयता संरक्षण मिळविण्यासाठी सेटिंग्ज समायोजित करण्याची आवश्यकता नाही.
तुमच्या सिस्टमच्या संपूर्ण आर्किटेक्चरमध्ये तुम्हाला छद्मनामीकरण आणि डेटा कमी करणे यासारखे तांत्रिक उपाय अंमलात आणावे लागतील. तुमच्या एआयने प्रत्येक विशिष्ट कार्यासाठी आवश्यक असलेल्या किमान डेटामध्ये प्रवेश आणि प्रक्रिया केली पाहिजे.
नेदरलँड्समध्ये एआय वापरताना संस्था जीडीपीआरच्या जबाबदारी तत्त्वाचे पालन कसे दाखवू शकतात?
तुम्ही तुमच्या डेटा प्रोसेसिंग क्रियाकलापांचे आणि एआय सिस्टम ऑपरेशन्सचे तपशीलवार रेकॉर्ड ठेवले पाहिजेत. कागदपत्रे हे सिद्ध करतात की तुम्ही GDPR आवश्यकतांचा विचार केला आहे आणि त्यांचे निराकरण केले आहे.
उच्च गोपनीयता जोखीम निर्माण करणाऱ्या एआय सिस्टीम तैनात करण्यापूर्वी तुम्ही डेटा प्रोटेक्शन इम्पॅक्ट असेसमेंट्स करावेत. हे मूल्यांकन संभाव्य समस्या ओळखतात.
तुमच्या संस्थेला एआय वापरासाठी योग्य धोरणे, प्रशिक्षण कार्यक्रम आणि देखरेख यंत्रणा अंमलात आणण्याची आवश्यकता आहे. तुम्ही कधीही डच डेटा प्रोटेक्शन ऑथॉरिटीला तुमच्या चालू असलेल्या अनुपालन प्रयत्नांचे पुरावे दाखवू शकाल.
कसे Law and More मदत करू शकता
Law and More आम्ही डच आणि आंतरराष्ट्रीय संस्थांना एआयच्या डेटा संरक्षणाच्या बाबतीत सल्ला देतो: एखाद्या प्रणालीला कलम २२ लागू होते की नाही याचे मूल्यांकन करणे, छाननीत टिकून राहील अशा मानवी देखरेखीची रचना करणे, प्रभावित लोकांना द्याव्या लागणाऱ्या स्पष्टीकरणाचा मसुदा तयार करणे, परिणाम मूल्यांकन करणे, मॉडेल आणि प्लॅटफॉर्म प्रदात्यांसोबत प्रक्रिया करारांवर वाटाघाटी करणे, आणि 'ऑटोरिटाइट पर्सून्सगेगेन्स' (Autoriteit Persoonsgegevens) किंवा व्यक्तींकडून आलेल्या तक्रारी आणि दाव्यांना प्रतिसाद देणे. जर तुम्ही असा अल्गोरिदम वापरत असाल जो लोकांबद्दल निर्णय घेतो किंवा त्यास समर्थन देतो, तर आमची गोपनीयतेचे वकील नियामकाच्या आधी तुमच्यासोबत फाईलचे पुनरावलोकन करण्यासाठी उपलब्ध आहेत.


