DSGVO a Big Data: Rechtsgrondlage fir KI-Ausbildung an den Nidderlanden

E liichtenden digitalen Hängschloss iwwer engem Leiterplatmuster an engem oppene Büro

D'DSGVO a Big Data sinn net inkompatibel, awer si forcéieren eng Entscheedung, déi vill Organisatiounen op d'Säit leeën: ier Dir e groussen Datesaz sammelt oder nei benotzt, musst Dir fäeg sinn, déi gesetzlech Basis dofir ze nennen a weisen, datt d'Veraarbechtung fir dësen Zweck néideg ass. An der Praxis bedeit dat, e Grond no Artikel 6 vun der Allgemenger Dateschutzveruerdnung ze dokumentéieren, ze testen, ob eng spéider Notzung fir d'Training vun engem Algorithmus mam Zweck kompatibel ass, fir deen d'Donnéeën ursprénglech gesammelt goufen, an de Risiko ze evaluéieren, ier dat éischt Modell gebaut gëtt. Dësen Artikel beschreift, wéi dës Reegele fir groussflächeg Analysen an KI-Training an den Nidderlanden uwendbar sinn, a wou d'Autoriteit Persoonsgegevens d'Linn zitt.

Wat als perséinlech Donnéeën an engem grousse Datesaz zielt

E abstrakt Bild, dat d'Schnëttpunkt vun Daten, KI a juristesche Kader duerstellt, mat Zännrieder a Schaltungen, déi mat engem Hammer verbonne sinn.

D'DSGVO gëllt fir Informatiounen, déi sech op eng identifizéiert oder identifizéierbar natierlech Persoun bezéien. Am Kontext vun Big Data gëtt dëse Schwellwäert vill méi dacks iwwerschratt, wéi Organisatiounen erwaarden, well d'Identifizéierbarkeet unhand vun all de Mëttelen bewäert gëtt, déi raisonnabel wahrscheinlech vum Verantwortlechen oder vun iergendenger anerer Persoun benotzt kënne ginn, fir een erauszesichen. En Datesaz vun Apparatidentifikatoren, Standortspuren, Transaktiounsrecords oder Clickstreams ass dofir bal ëmmer perséinlech Donnéeën, och wann keen Numm an enger eenzeger Kolonn erschéngt.

Zwee Konzepter ginn reegelméisseg verwiesselt, an den Ënnerscheed entscheet, ob d'Regulatioun iwwerhaapt uwendbar ass. Pseudonymiséiert Donnéeën, wou d'Identifikatoren ersat goufen, awer de Schlëssel nach ëmmer iergendwou existéiert, bleiwen perséinlech Donnéeën a bleiwen vollstänneg ënner der DSGVO. Anonymiséiert Donnéeën, wou eng Reidentifikatioun fir iergendeen net méi raisonnabel méiglech ass, falen dobaussen. D'Lat fir eng echt Anonymiséierung ass héich: Aggregatioun, Hashing oder d'Entfernung vun direkten Identifikatoren hannerloossen normalerweis genuch Fangerofdrock fir eng bestëmmte Partei fir Persounen nei z'identifizéieren, besonnesch wann den Datesaz räich ass an eng laang Period ofdeckt.

Dëst ass wichteg, well d'Behaaptung, datt en Datesaz anonym ass, dacks déi entscheedend Viraussetzung an engem ganze KI-Programm ass. Wann et scheitert, gouf all Downstream-Schrëtt, vum Trainingslaf bis zum Späicherplang, ouni gesetzlech Basis duerchgefouert. Déi méi sécher Approche ass, den Datesaz als perséinlech Donnéeën ze behandelen, ausser eng dokumentéiert Reidentifikatiounsanalyse seet eppes anescht, an dës Analyse nei ze iwwerpréiwen, wann den Datesaz beräichert oder mat enger anerer Quell kombinéiert gëtt. Den Europäesche Dateschutzrot huet och diskutéiert, wéini en KI-Modell selwer als anonym ugesi ka ginn, a seng Äntwert ass, datt dëst net ugeholl ka ginn: e Modell, dat op perséinlechen Donnéeën trainéiert gouf, kann dës Donnéeën ëmmer nach an extrahierbarer Form enthalen a muss vu Fall zu Fall bewäert ginn.

D'Wiel vun enger gesetzlecher Basis fir Big Data an AI-Ausbildung

E Bild weist e staarke Kontrast tëscht engem strukturéierte, bauplangähnleche Raster an engem flëssegen, faarwege Niwwel, deen de Konflikt tëscht der DSGVO an der KI symboliséiert.

All Veraarbechtungsoperatioun brauch ee vun de sechs Grënn aus Artikel 6, an de Grond muss virum Ufank vun der Veraarbechtung ausgewielt ginn, anstatt duerno nei opgebaut ze ginn. Fir groussflächeg Analysen sinn nëmmen dräi realistesch Kandidaten.

D'Zoustëmmung ass an der Theorie déi propperst an an der Praxis déi fragilst. Si muss fräi ginn, spezifesch, informéiert an onzweideiteg sinn, a si muss sou einfach zréckgezunn kënne ginn, wéi et de Fall war. Eng Zoustëmmung, déi a generell Begrëffer zesummegefaasst ass, als Bedingung vun engem Service kritt gëtt, deen d'Donnéeën net brauch, oder sou breet formuléiert ass, datt déi Persoun net gesäit, op wat vereinbart gëtt, gëllt net. Wann d'Zoustëmmung zréckgezunn gëtt, brauch een eng technesch Äntwert op d'Fro, wat mat engem Modell geschitt, dat scho trainéiert gouf.

D'Noutwennegkeet fir d'Erfëllung vun engem Kontrakt ass méi enk wéi et ausgesäit. Den Test ass déi objektiv Noutwennegkeet fir de Service, deen déi Persoun tatsächlech gefrot huet, net de kommerzielle Notzen. E Client ze profiléieren fir eng Empfehlungsmaschinn ze verbesseren ass am Allgemengen net néideg fir d'Liwwerung vum Produkt, deen se kaaft hunn, an de Geriichtshaff huet ëmmer erëm Versich verworf, dëse Grond ze erweideren, fir Verhalensreklamm a Personaliséierung ofzeschléissen.

Dat bleift dann nach legitim Interessen, op déi sech déi meescht grouss Veraarbechtunge verloossen mussen. Et erfuerdert dräi Schrëtt, déi an där Reiefolleg dokumentéiert sinn: d'Identifikatioun vun engem reellen an gesetzleche Interesse, d'Beweisstéck, datt d'Veraarbechtung néideg ass, well et kee manner invasiven Wee gëtt, fir se z'erreechen, an d'Ofwägung vum Interesse géint d'Rechter an d'raisonnabel Erwaardunge vun de betraffene Persounen. An enger Ufro vun engem hollännesche Geriicht iwwer den nationale Tennisverband huet de Geriichtshaff am Joer 2024 bestätegt, datt en reng kommerziellen Interesse als legitimen Interesse qualifizéiere kann, awer nëmme wann d'Noutwennegkeets- an d'Ofwägungskriterien wierklech erfëllt sinn. De kommerzielle Wäert ass dofir en zulässege Interesse, keng Lizenz.

Spezialkategorien an ofgeleet Charakteristiken

Donnéeën, déi rassesch oder ethnesch Hierkonft, politesch Meenungen, reliéis Iwwerzeegungen, Gewerkschaftsmemberschaft, Gesondheet, Sexualliewen oder sexuell Orientéierung, zesumme mat geneteschen an biometreschen Donnéeën, déi fir d'Identifikatioun benotzt ginn, opdecken, däerfen guer net veraarbecht ginn, ausser wann eng vun den enken Ausnamen am Artikel 9 zoutrefft. Explizit Zoustëmmung ass de gewinntleche Wee; déi aner passen selten an e kommerziellen Datesaz.

D'Fal bei Big Data ass, datt speziell Kategorie-Donnéeën net bewosst gesammelt musse ginn. Wa bei engem Datesaz eng geschützt Charakteristik ofgeleet ka ginn, zum Beispill duerch Akafsmuster, Standuertverlaf oder den Inhalt vu Fräitextfelder, gëllt dat méi strengt Regime fir dës Veraarbechtung, och wann d'Fro jee direkt gestallt gouf. Modellfeatures, déi als Stellvertrieder fir eng geschützt Charakteristik déngen, sollten während der Entwécklung identifizéiert ginn, net no enger Reklamatioun.

Zweckbeschränkung: kënnt Dir Daten nei benotzen fir e Modell ze trainéieren

Dir kënnt, awer net automatesch. D'DSGVO verlaangt, datt perséinlech Donnéeë fir spezifizéiert, explizit a legitim Zwecker gesammelt ginn a net weider veraarbecht ginn op eng Manéier, déi mat dësen Zwecker net kompatibel ass. En Algorithmus ze trainéieren op Donnéeën, déi fir d'Bestellungserfëllung, de Clientssupport oder d'Bedruchspréventioun gesammelt goufen, ass eng weider Veraarbechtung, an si ass nëmme rechtméisseg, wann se den an der Regulatioun festgeluechte Kompatibilitéitstest besteet.

Dësen Test ass keng Formalitéit. E freet no der Verbindung tëscht dem ursprénglechen Zweck an dem neien, dem Kontext an deem d'Donnéeë gesammelt goufen a wat déi Persoun op där Basis raisonnabel erwaarde konnt, der Natur vun den Donnéeën a wéi eng speziell Kategorien et ëm geet, de méigleche Konsequenze vun der neier Veraarbechtung, an der Existenz vu Sécherheetsmoossnamen wéi Pseudonymiséierung oder Verschlësselung. En Datesaz vu medizineschen oder finanziellen Dossieren fällt dem Test net duerch, wou en Datesaz vun anonymiséierten operationelle Protokoller en géif bestoen.

Et gëtt eng Ofkierzung, an déi ass méi enk wéi normalerweis ugeholl gëtt. Weider Veraarbechtung fir Archivéierung am ëffentlechen Intressi, fir wëssenschaftlech oder historesch Fuerschung oder fir statistesch Zwecker gëtt als kompatibel behandelt, virausgesat datt d'Garantien fir d'Fuerschungsveraarbechtung a Kraaft sinn. Kommerziell Modellentwécklung, déi als Fuerschung verkleet ass, qualifizéiert sech net; d'Ausnam zielt op echt Fuerschung, déi methodologeschen an ethesche Standarden ënnerläit, net op Produktverbesserung. Wa den Kompatibilitéitstest net erfëllt ass, braucht Dir eng nei juristesch Basis an, an de meeschte Fäll, nei Informatiounen un déi betraffe Leit.

Déi praktesch Konsequenz ass, datt d'Zweckbeschränkung schonn um Zäitpunkt vun der Sammlung muss behandelt ginn. Dateschutzerklärungen, déi d'Ziler a Begrëffer beschreiwen, déi breet genuch sinn, fir ouni Bedeitung ze sinn, retten eng spéider Trainingsphase net, well den Test sech dorop konzentréiert, wat déi Persoun raisonnabel erwaarde kéint, an net op wat den Text technesch erlaabt. Eise Guide fir d'Schreiwe vun enger Dateschutzpolitik an den Nidderlanden erkläert, wéi een d'Ziler op eng Manéier beschreift, déi souwuel éierlech wéi och brauchbar ass.

Minimiséierung, Retention a Genauegkeet wann de Modell alles wëll

Dateminiméierung verlaangt, datt perséinlech Donnéeën adäquat, relevant a limitéiert op dat Noutwendegt sinn. Dëse Prinzip steet wierklech am Konflikt mat enger Entwécklungsmethod, där hir Logik ass, datt méi Donnéeën e bessere Modell produzéieren, an d'Spannung kann net opgeléist ginn, andeems se ignoréiert gëtt. Wat se geléist ka ginn, ass en dokumentéierten Argument: wéi eng Felder gi fir den uginnen Zweck gebraucht, wat gouf ouni dës Felder getest, a firwat de Rescht verworf gouf. E Verantwortleche, deen dës Analyse noweise kann, huet eng verdeedegt Positioun, och wann den Datesaz grouss ass. E Verantwortleche, deen alles gespäichert huet, well de Späicher bëlleg ass, huet dat net.

D'Späicherlimitatioun werft déiselwecht Fro mat der Zäit op. Trainingsdaten, Feature-Speicher, Modell-Checkpoints an Inferenzprotokoller falen all ënner d'Späicherpflicht, an all brauch seng eege Period, déi un en Zweck gebonnen ass. Inferenzprotokoller ginn dacks vergiess a enthalen dacks méi perséinlech Donnéeën wéi den Trainingsset jee hat.

Genauegkeet ass de Prinzip, deen an dësem Kontext am meeschten iwwersinn gëtt, an et huet e juristesche Virdeel, deen einfach ze verpassen ass. Perséinlech Donnéeë musse korrekt sinn a wou néideg um neiste Stand bruecht ginn, an Eenzelpersounen hunn e Recht op Berichtigung. Wann e Modell eng Ausgab iwwer eng identifizéierbar Persoun produzéiert, ass dës Ausgab selwer perséinlech Donnéeën. Eng Conclusioun, datt een e schlecht Kreditrisiko, e wahrscheinleche Bedrüger oder en onpassenden Kandidat ass, sinn Donnéeën iwwer hien, si kënnen ongenau sinn a kënne contestéiert ginn. E System opzebauen, an deem sou Ausgab net korrigéiert kënne ginn, erstellt e Konformitéitsproblem, dat keng Dokumentatioun duerno léise kann.

Wann eng Impaktanalyse vum Dateschutz obligatoresch ass

E streng ausgesiend hollännescht Regierungsgebai mat enger Lupp drop, déi d'Reglementer iwwerpréift symboliséiert.

Eng Auswierkungsbeurteilung vum Dateschutz ass obligatoresch, wa eng Aart vu Veraarbechtung wahrscheinlech e héije Risiko fir d'Rechter a Fräiheete vun den Eenzelpersounen duerstellt, an d'Regulatioun nennt besonnesch dräi Fäll: systematesch an extensiv Evaluatioun vu perséinlechen Aspekter baséiert op automatiséierter Veraarbechtung, dorënner Profiling, op där Entscheedunge mat juristeschen oder ähnlech bedeitenden Auswierkunge baséieren; groussflächeg Veraarbechtung vu spezielle Kategorien vun Daten oder vu Strofurteelerdaten; a systematesch Iwwerwaachung vun engem ëffentlech zougängleche Beräich a groussem Moossstaf. Déi meescht eescht Big-Data-Projeten falen an déi éischt oder zweet.

D'Autoriteit Persoonsgegevens huet och eng Lëscht vun Veraarbechtungsaktivitéiten publizéiert, fir déi an Holland ëmmer eng Bewäertung erfuerderlech ass, déi Beräicher wéi grouss Profiléierung, déi systematesch Evaluatioun vu Mataarbechter, Gesondheetsdatenplattformen an d'Benotzung vu Kamerasystemer ofdeckt. Dës Lëscht sollt dat éischt Dokument sinn, dat um Ufank vun engem Projet konsultéiert gëtt, well se d'Diskussioun iwwer d'Noutwennegkeet vun enger Bewäertung ewechhëlt.

Zwee Punkten iwwer den Timing si entscheedend. D'Bewäertung muss duerchgefouert ginn, ier d'Veraarbechtung ufänkt, wat an engem KI-Projet bedeit, ier d'Trainingsdaten zesummegestallt ginn, net virum Asaz. A wann d'Bewäertung e groussen Reschtrisiko weist, deen Dir net mitigate kënnt, musst Dir d'Iwwerwaachungsautoritéit konsultéieren, ier Dir weidermaacht. Dës Consultatioun ze iwwersprangen ass u sech eng Verletzung, onofhängeg dovun, ob d'Veraarbechtung sech als rechtméisseg erausstellt.

Eng nëtzlech Bewäertung fir en algorithmescht System geet iwwer déi Standardvirlag eraus. Si notéiert, wéi eng Datenquellen de Modell fidderen a baséiert op wéi enger, wat de Modell eleng entscheede däerf a wat e Mënsch entscheet, wéi d'Resultat der betraffener Persoun erkläert gëtt, wéi d'Trainingsdaten op Viruerteeler géint geschützt Gruppen getest goufen, a wat geschitt, wann de Modell falsch ass. Dat sinn d'Froen, déi e Reguléierer als éischt stellt.

Wéi d'Autoritéit Persoonsgegevens dat duerchsetze

E Bild weist e gekrackte digitale Schëld, bei deem Datenstréim erauslafen, wat eng Datenverletzung an engem KI-gedriwwene System representéiert.

Déi hollännesch Iwwerwaachungsautoritéit ass d'Autoriteit Persoonsgegevens, déi d'DSGVO zesumme mam hollänneschen Ëmsetzungsgesetz, dem Uitvoeringswet AVG, ëmsetzt. Hir Befugnisser reechen vun enger Warnung an enger Ermahnung bis zu enger Uerdnung mat enger Strof, engem temporäre oder definitive Verbuet vun der Veraarbechtung an enger administrativer Geldstrof. D'Regulatioun setzt d'Limitte fest: bis zu zéng Milliounen Euro oder zwee Prozent vum weltwäite Joresëmsaz fir déi ënnescht Stuf, a bis zu zwanzeg Milliounen Euro oder véier Prozent fir Verstéiss géint d'Grondprinzipien, d'Rechtsgrondlagen, d'Rechter vun de betraffene Persounen an d'Reegele fir international Iwwerdroungen, jee nodeem wéi ee Betrag méi héich ass.

Zwee Themen vun der Ëmsetzung sinn an der hollännescher Praxis sichtbar a béid betreffen direkt Big Data. Déi éischt ass Transparenz: e wesentlechen Deel vun de rezenten Aktiounen betrëfft Dateschutzerklärungen, déi net a verständlecher Sprooch erklären, wéi eng Donnéeën, fir wéi en Zweck a fir wéi laang benotzt ginn. Vague Zweckbeschreiwunge ginn als eng Verletzung u sech behandelt, net als e redaktionelle Feeler. Déi zweet ass algorithmesch Iwwerwaachung. D'Autoritéit huet eng speziell Eenheet fir d'Iwwerwaachung vun Algorithmen a publizéiert periodesch Rapporten iwwer algorithmesch Risiken, déi et wäert sinn ze liesen als eng Ausso iwwer dat, wat se erwaart, ier se Objet vun enger Enquête gëtt.

Nieft der Duerchsetzung gëtt et och d'Meldpflicht fir Datenlecke. Eng Datenleck muss ouni onnéideg Verspéidung an, wa méiglech, bannent 72 Stonnen nodeems se bekannt gouf, der Autoritéit gemellt ginn, ausser et ass onwahrscheinlech, datt d'Leck e Risiko fir Eenzelpersounen duerstellt; wa de Risiko fir Eenzelpersounen héich ass, musse si och informéiert ginn. An engem KI-Ëmfeld ass d'Bewäertung méi schwéier wéi fréier, well e kompromittéierten Trainingsset oder Feature-Speicher jiddereen beaflosst, deem seng Daten en enthält, an d'Konsequenze sech op all Entscheedung erstrecken, déi de Modell getraff huet. Et ass wichteg ze wëssen, datt dëst eng separat Verpflichtung vun de Meldepflichten am Kader vum Cyberbeveiligingswet ass, der hollännescher Ëmsetzung vum NIS2, deen zënter dem 15. August 2026 gëllt a seng eege Meldungsfristen vu 24 an 72 Stonnen fir d'Entitéiten, déi a sengem Ëmfang leien, opléisst. Eis Iwwersiicht iwwer NIS2 an den hollännesche Cybersécherheetsgesetz erkläert, wéi déi zwee Regimer niewentenee funktionéieren.

Den AI Act ersetzt d'GDPR net

Den EU-Gesetz iwwer kënschtlech Intelligenz reguléiert KI-Systemer als Produkter: et klasséiert se no Risiko a setzt Verpflichtungen op fir Ubidder an Asazgeber. Et bitt keng juristesch Basis fir d'Veraarbechtung vu perséinlechen Donnéeën, an d'Konformitéit domat seet näischt iwwer d'Konformitéit mat der DSGVO aus. Wa en KI-System perséinlech Donnéeën veraarbecht, gëlle béid Regimer vollstänneg a parallel.

Den Zäitplang ass wichteg fir d'Planung. D'Verbueter vun inakzeptablen Praktiken, d'Verpflichtungen fir allgemeng KI-Modeller an d'Transparenzpflichten fir Systemer, déi mat Mënschen interagéieren oder syntheteschen Inhalt generéieren, si scho a Kraaft. De Regime fir héich Risiko gouf duerch den digitale Omnibuspaket verréckelt: D'Verpflichtungen fir héich Risikosystemer, déi am Annexe III opgezielt sinn, gëllen elo vum 2. Dezember 2027 un, an déi fir Systemer, déi Sécherheetskomponente vu reglementéierte Produkter ënner Annexe I sinn, vum 2. August 2028 un. De separate Virschlag fir eng KI-Haftungsrichtlinn gouf zréckgezunn, sou datt d'Haftung fir Schued, deen duerch en KI-System verursaacht gëtt, weiderhin vun den üblechen hollännesche Reegele fir Vertrags- a Deliktsrechter an dem europäesche Produkthaftungsregime geregelt gëtt.

Fir eng datenorientéiert Organisatioun ass déi praktesch Konsequenz, datt d'DSGVO-Analyse och haut déi verbindlech Restriktioun bleift, während den KI-Gesetz bestëmmt, wéi eng Dokumentatioun, Tester a mënschlech Iwwerwaachung datselwecht System virum Enn vum Joerzéngt brauch. Wann een déi zwou Übungen separat opbaut, gëtt d'Aarbecht verduebelt; wann een se zesumme opbaut, gëtt dat net gemaach. Eis Guiden zum EU-KI-Gesetz a fir KI-Systemer mat héijem Risiko beschreiwen d'Klassifikatioun an d'Verpflichtungen am Detail.

Gruppenfuerderungen a Schuedenersaz: déi zivil Säit vum Risiko

Reguléierungsstrofe sinn net déi eenzeg Belaaschtung, an an Holland sinn se vläicht net déi gréisst. De Wet afwikkeling massaschade in collectieve actie (WAMCA) erlaabt enger Stëftung oder Associatioun, déi strikt Gouvernance- a Finanzéierungsufuerderunge erfëllt, eng kollektiv Klage wéinst Schuedenersaz am Numm vun enger definéierter Grupp anzeleeën, mat engem Opt-out-Regime fir Persounen, déi an Holland wunnen. Datenorientéiert Veraarbechtung ass en offensichtlecht Zil: eng eenzeg Designentscheedung beaflosst all Benotzer op déiselwecht Manéier, wat genee déi Homogenitéit ass, déi eng kollektiv Klage brauch.

D'DSGVO verstäerkt dëst vun hirer eegener Säit. Si gëtt jidderengem, deen duerch eng Verletzung materiellen oder immaterielle Schued erlidden huet, e Recht op Entschädigung vum Verantwortlechen oder Veraarbechter, an et erlaabt enger gemeinnëtzeger Organisatioun, déi am Beräich vum Dateschutz aktiv ass, am Numm vun de betraffene Persounen eng Plainte anzeleeën, a verschiddene Fäll ouni Mandat vun hinnen. De Geriichtshaff huet bestätegt, datt eng Konsumenteschutzorganisatioun op där Basis handele kann.

Et gëtt eng Limit, an déi ass nëtzlech fir d'Bekloten. De Geriichtshaff huet festgestallt, datt eng Verletzung vun der DSGVO eleng kee Recht op Entschiedegung ergëtt: de Kläger muss tatsächleche Schued an e kausale Zesummenhang noweisen, obwuel kee Schwellewäert fir d'Gravitéit fir net-materiell Schued gëllt, soubal e festgestallt ass. Individuell Auszeechnungen an der hollännescher Praxis waren dofir bescheiden, awer d'Arithmetik vun enger Klass vun Honnertdausende ännert d'Bild komplett. Eise Artikel iwwer kollektiv Fuerderungen am Fall vu Masseschued beschreift, wéi dës Prozedure verlafen.

Wien ass de Verantwortleche wann d'Donnéeë vun iwwerall kommen

Big Data Projeten bleiwen selten an enger Organisatioun. D'Donnéeë ginn vun engem Broker beräichert, vun engem Cloud Provider gehost, vun enger Analyseagence gebotzt an an e Modell agefouert, deen vun engem Ubidder geliwwert gëtt, an all dës Bezéiungen musse korrekt charakteriséiert ginn, well d'Rollenzoudeelung bestëmmt, wien wéi eng Verpflichtung dréit a wien dem Reguléierer verantwortlech ass.

E Verantwortleche bestëmmt d'Zwecker an d'Mëttel vun der Veraarbechtung; e Veraarbechter handelt nëmmen no den dokumentéierten Instruktioune vum Verantwortleche. Wa zwou oder méi Parteien zesummen d'Zwecker an d'Mëttel bestëmmen, si si gemeinsam Verantwortleche a mussen hir jeeweileg Verantwortung an engem Ofkommes festleeën, besonnesch fir d'Informatiounsbereitstellung an d'Behandlung vun Ufroen vun Eenzelpersounen, déi awer hir Rechter géintiwwer engem vun hinnen ausübe kënnen. D'Bezeechnung, déi am Kontrakt benotzt gëtt, ass net entscheedend: et zielt, wien tatsächlech decidéiert, firwat a wéi d'Donnéeë veraarbecht ginn. E Liwwerant, deen sech d'Recht virbehält, Är Donnéeën ze benotzen, fir säin eegent Produkt ze verbesseren, ass an deem Mooss zu engem Verantwortleche fir seng eegen Zwecker ginn, egal wéi en am Ofkommes genannt gëtt.

Zwou Klauselen a Fournisseurskontrakter verdéngen am Kontext vun der KI besonnesch Opmierksamkeet. Déi éischt ass déi, déi dem Fournisseur erlaabt, Clientinhalter fir Training oder fir d'Verbesserung vum Service ze benotzen; wann se do ass, gitt Dir perséinlech Donnéeën un en anere Verantwortlechen weider a braucht Dir eng Basis an eng Notifikatioun fir dës Weidergab. Déi zweet ass d'Ënnerveraarbechterklausel, well Modellubidder dacks op weider Fournisseuren an op Infrastrukturen ausserhalb vum Europäesche Wirtschaftsraum vertrauen, wat d'Iwwerdroungsregelen a Kraaft bréngt. E Veraarbechtungsvertrag, deen den erfuerderlechen Objet ofdeckt, awer net beschreift, wat tatsächlech mat den Donnéeë geschitt, ass bei enger Enquête vu wéineg Notzen.

Schlussendlech, vergiesst net datt de Prinzip vun der Rechenschaftspflicht d'Beweislaascht beim Verantwortleche setzt. Et ass net genuch konform ze sinn; Dir musst dat mat Opzeechnungen, Bewäertungen an Ofkommes noweise kënnen, déi mat de Systemer iwwereneestëmmen, sou wéi se tatsächlech gebaut sinn.

Wat soll virum Ufank vum nächste Projet ageriicht ginn

Konformitéit fir Big Data gëtt an der Designphase opgebaut, well d'Reguléierung Dateschutz duerch Design a Standardméisseg verlaangt: entspriechend technesch an organisatoresch Moossname mussen an d'Veraarbechtung selwer integréiert ginn, an nëmmen déi perséinlech Donnéeën, déi fir all spezifeschen Zweck néideg sinn, däerfen standardméisseg veraarbecht ginn. D'Réckrüstung ass deier an normalerweis onvollstänneg.

Fënnef Saache maachen an der Praxis den Ënnerscheed. Féiert eng Opzeechnung vun den Veraarbechtungsaktivitéiten, déi tatsächlech d'Datenflëss hannert all Modell beschreift, anstatt d'Departementer, deenen se gehéieren. Entscheet a schreift déi gesetzlech Basis fir all Veraarbechtung fest, inklusiv déi weider Veraarbechtung, déi am Kader vun der Ausbildung involvéiert ass, a behält d'Bewäertung vun de legitimen Interessen dobäi. Maacht d'Impaktbeurteilung, ier d'Donnéeën zesummegestallt ginn, a konsultéiert d'Iwwerwaachungsautoritéit, wann de Reschtrisiko héich bleift. Schléisst eng Datenveraarbechtungsofkommes mat all Liwwerant of, deen d'Donnéeën beréiert, inklusiv den Ubidder vum Modell oder der Plattform, a kontrolléiert, wat se mat Ären Donnéeën fir hir eegen Zwecker maache däerfen; d'Ufuerderunge sinn an eisem Guide zum Datenveraarbechtungsofkommes festgeluecht . A kontrolléiert, wou d'Donnéeën higinn: Transferte baussent dem Europäesche Wirtschaftsraum brauchen en Transfermechanismus no Kapitel V vun der Regulatioun an eng Impaktbeurteilung vun der Transfert, an d'Positioun vun eenzelnen Drëttlänner ka sech änneren.

Virun allem, gitt sécher, datt d'Leit, déi d'Modeller opbauen, an d'Leit, déi de Risiko evaluéieren, um selwechten Dokument schaffen. D'Grondlage vun der Regulatioun selwer sinn an eisem Iwwerbléck iwwer d' Allgemeng Dateschutzveruerdnung zesummegefaasst , an déi spezifesch Froen, déi duerch d'Aféierung vu perséinlechen Donnéeën an en KI-System opgeworf ginn, vun der automatiséierter Entscheedungsprozess bis zu de Rechter vun de betraffene Persounen, ginn an eisem Begleetartikel iwwer DSGVO an KI an den Nidderlanden behandelt.

E puer üblech Froen

Wéi eng gesetzlech Basis solle mir fir d'Training vun engem KI-Modell benotzen

An de meeschte kommerzielle Kontexter sinn d'Äntwert legitim Interessen, ënnerstëtzt duerch eng schrëftlech Bewäertung, déi den Interessi, d'Noutwennegkeet an d'Ofwägung ofdeckt. D'Zoustëmmung ass virzezéien, wa d'Donnéeë sensibel sinn oder d'Benotzung déi betraffe Leit iwwerrasche géif, awer si muss wierklech fräi a widerrufbar sinn, wat schwéier fir e Trainingsset ze organiséieren ass. D'Noutwennegkeet vun engem Kontrakt deckt bal ni d'Modellentwécklung of, well d'Training net dat ass, wat de Client gefrot huet. Egal wéi e Grond Dir wielt, notéiert en, ier d'Veraarbechtung ufänkt: d'Wiel vun enger Basis réckwierkend gëtt als guer keng Basis behandelt.

Gëllt d'DSGVO nach ëmmer, wa mir d'Donnéeën als éischt anonymiséieren

Nëmmen wann d'Anonymiséierung wierklech funktionéiert. Date sinn anonym, wann eng Reidentifikatioun fir iergendeen net méi raisonnabel méiglech ass, wann een all d'Mëttel berécksiichtegt, déi wahrscheinlech benotzt ginn, an aner Datensätz, déi domat kombinéiert kënne ginn. D'Ewechhuele vun Nimm, d'Ersetzen vun Identifikateuren duerch Hashes oder d'Aggregatioun a kleng Gruppen erfëllt normalerweis net dëse Standard, an d'Resultat sinn pseudonymiséiert Daten, déi weiderhin vollstänneg vun der Reguléierung ënnerleien. Wa Anonymiséierung d'Basis ass fir e Projet als ausserhalb vum Ëmfang ze behandelen, muss dës Conclusioun getest an dokumentéiert ginn, a muss nei iwwerpréift ginn, wa sech den Datesaz ännert.

Kënne mir eis op d'Fuerschungsausnam verloossen, fir Clientendaten nei ze benotzen

Selten. Weider Veraarbechtung fir wëssenschaftlech oder statistesch Zwecker gëtt als kompatibel mam ursprénglechen Zweck behandelt, awer d'Ausnam bezitt sech op Fuerschung, déi no unerkannte methodologesche Standarden duerchgefouert gëtt an ënner Sécherheetsmoossname wéi Pseudonymiséierung an Zougangsbeschränkungen steet. Produktentwécklung oder Modellverbesserung, déi vun enger kommerzieller Partei zu hirem eegene Virdeel duerchgefouert gëtt, gëtt keng Fuerschung, well et ëm Datenwëssenschaft geet. Wann den Kompatibilitéitstest net eleng erfëllt ass, braucht Dir eng nei gesetzlech Basis an, an de meeschte Fäll, nei Informatiounen fir déi betraffe Persounen.

Wat geschitt wann een d'Zoustëmmung zréckzitt nodeems e Modell trainéiert gouf

Den Zréckzuch trëtt fir d'Zukunft a Kraaft a mécht déi fréier Veraarbechtung net réckwierkend onrechtlech, awer et bedeit datt d'Donnéeën net méi op där Basis benotzt kënne ginn. An der Praxis erfuerdert dat d'Méiglechkeet, déi Persoun aus dem Trainingsset an aus Feature-Speicher a Logbicher ze läschen, an nei ze trainéieren oder soss sécherzestellen, datt de Modell d'Donnéeë vun där Persoun net méi reflektéiert, wa bewisen ka ginn, datt dat de Fall ass. Dëst ass ee vun de Grënn, firwat d'Zoustëmmung eng schwiereg Basis fir d'Modelltraining ass, an et ass eng Fro, déi et wäert ass, an der Designphase ze beäntwerten, anstatt nodeems déi éischt Ufro komm ass.

wéi Law and More kann hëllefen

Law and More beréit hollännesch an international Organisatiounen am Beräich vum Dateschutz vun der Analyse an der KI: d'Auswiel an d'Dokumentatioun vun enger gesetzlecher Basis, d'Duerchféierung vu legitimen Interessen- an Impaktstudien, d'Opstelle vu Dateschutzerklärungen a Veraarbechtungsofkommes, déi enger Iwwerpréiwung standhalen, d'Äntwert op d'Autoriteit Persoonsgegevens, an d'Verteidegung vu Fuerderungen, déi vun Eenzelpersounen oder representativen Stiftungen agereecht ginn. Wann Dir e datenorientéiert Projet plangt oder eng Reguléierungsautoritéit Iech scho kontaktéiert huet, kucke mir eis d'Datei gären mat Iech un.

Braucht Dir juristesch Hëllef?

Kontakt Law & More fir expert Berodung zu Äre juristesche Froen. Eis méisproocheg Equipe ass prett fir Iech ze hëllefen.

Verbonnen Artikelen

Entdeckt d'Konsequenze vum Verloscht vun enger Aufenthaltserlaabnes a verstitt firwat et fir Eenzelpersounen wichteg ass
Léiert wéi Dir e Verbuet géint häuslech Gewalt an Holland kritt. Tipps vun Experten.

D'Benotzung vun KI an engem hollännesche Betrib léist zwou Regimer gläichzäiteg aus. All KI-System, dat

Et gëtt kee Gesetz an den Nidderlanden, dat d'Quantecomputerrechnung als solch reguléiert. Wat gëllt?

E zivile Sträit iwwer intellektuellt Eegentum gëtt an Holland nëmme kriminell, wann d'Verletzung

Cybersécherheet ass net méi nëmmen eng technesch Fro fir hollännesch Betriber; et ass eng Rei vu

Bleift um Lafenden iwwer hollännescht Recht

Abonnéiert Iech op eisen Newsletter fir déi lescht juristesch Ablécker, Reguléierungsupdates a praktesch Rotschléi.