D'DSGVO an d'KI kommen an Holland op engem Punkt zesummen: soubal en Algorithmus Informatiounen iwwer eng identifizéierbar Persoun veraarbecht, gëllt d'Allgemeng Dateschutzveruerdnung vollstänneg, egal wéi eng Technologie a wien se entwéckelt huet. Dat bedeit eng gesetzlech Basis fir all Veraarbechtung, Informatioun un déi betraffe Persounen iwwer d'Logik vum System, e Recht op mënschlech Interventioun, wann eng Entscheedung eleng vun der Maschinn getraff gëtt, an eng dokumentéiert Risikobewertung virum Asaz. D'Autoriteit Persoonsgegevens setzt dës Verpflichtungen duerch, an den EU-KI-Gesetz füügt eng separat Produktsécherheetsschicht driwwer bäi, ouni eppes dovun ze ersetzen.

Dësen Artikel beschäftegt sech mat der operationeller Säit: wat eng Organisatioun maache muss, wann perséinlech Donnéeën tatsächlech duerch eng KI-Applikatioun fléissen. Déi virdru Fro, wéi d'Zesummestellung vun engem grousse Datesaz iwwerhaapt gerechtfäerdegt ka ginn, a wéi den Kompatibilitéitstest funktionéiert, wann Donnéeën, déi fir een Zweck gesammelt ginn, nei benotzt ginn, fir e Modell ze trainéieren, gëtt separat an eisem Artikel iwwer DSGVO a Big Data behandelt.
Wann en KI-System ënner den Ëmfang vun der GDPR fällt
D'Regulatioun ass technologieneutral. Si freet net, ob e System e Entscheedungsbam, e statistescht Modell oder e grousst Sproochmodell ass; si freet, ob perséinlech Donnéeën veraarbecht ginn. Dës Schwell gëtt zu dräi verschiddene Momenter am Liewen vun enger KI-Applikatioun iwwerschratt, an all eenzel vun hinnen brauch seng eegen Analyse.
Déi éischt ass Training. Wann den Trainingsset Informatiounen iwwer identifizéierbar Persounen enthält, dann ass seng Zesummestellung an Notzung Veraarbechtung, an d'Tatsaach, datt d'Ausgab e Modell anstatt eng Datebank ass, ännert näischt drun. Déi zweet ass Inferenz. All Ufro, Ufro oder Input-Datensatz, deen perséinlech Donnéeën enthält, ass eng Veraarbechtungsoperatioun, an datselwecht gëllt fir den Output, wou en eppes iwwer eng identifizéierbar Persoun seet. Déi drëtt ass Logging. Inferenzprotokoller, Feedback-Opzeechnungen an Evaluatiounsdatensätz enthalen dacks méi perséinlech Donnéeën wéi den Trainingsset, a si ginn routineméisseg am Opzeechnung vun den Veraarbechtungsaktivitéite vergiess.
E verbreeten Irrtum ass, datt en trainéiert Modell per Definitioun anonym ass. Dat ass en net. E Modell kann perséinlech Donnéeën an enger Form späicheren, déi extrahéiert ka ginn, an ob dat de Fall ass, ass eng Fro vun de Fakten, déi fir all Modell ze bewäerten ass. Den Europäesche Dateschutzrot ass zu dëser Conclusioun a sengem Avis iwwer KI-Modeller Enn 2024 komm an huet e Punkt bäigefüügt, deen kommerziell wichteg ass: wann e Modell op onrechtlech veraarbechte perséinlechen Donnéeën trainéiert gouf, kann dës Onrechtméissegkeet d'Legalitéit vun der Asaz vum Modell beaflossen, ausser et kann noweisbar sinn, datt de Modell selwer wierklech anonym ass. D'Grondlage vun der Regulatioun sinn an eiser Aféierung an d'Dateschutzrecht an an eisem Iwwerbléck iwwer d' Allgemeng Dateschutzveruerdnung festgeluecht.
Wien ass verantwortlech, a fir wéi en Deel
D'Verantwortung baséiert op der Entscheedungsfindung, net op der Technologie. Déi Partei, déi d'Zwecker an d'Mëttel vun der Veraarbechtung bestëmmt, ass de Verantwortlechen; eng Partei, déi nëmmen no dokumentéierten Instruktiounen veraarbecht, ass e Veraarbechter. An enger KI-Kette wiesselen dës Rollen vu Schrëtt zu Schrëtt: de Verkeefer vun engem Modell ass normalerweis e Verantwortlechen fir seng eegen Entwécklung an e Veraarbechter fir de Gebrauch vum Client, a wa béid Parteien zesummen en Zweck bestëmmen, si si gemeinsam Verantwortlechen a musse festhalen, wéi déi resultéierend Verpflichtungen opgedeelt sinn. D'Ënnerscheeder an hir Konsequenze ginn an eisem Artikel iwwer d' Rollen vum Verantwortlechen a Veraarbechter erkläert , an déi vertraglech Säit an eisem Guide zum Dateveraarbechtungsvertrag.
Zwou Klauselen entscheeden déi meescht vun dëse Froen an der Praxis. Wann de Fournisseur däerf Clientsbeiträg benotzen, fir säin eegent Modell ze verbesseren, handelt hien dofir als Verantwortlechen an Dir gitt him perséinlech Donnéeën weider. Wann hien op Ënnerveraarbechter oder Infrastruktur ausserhalb vum Europäesche Wirtschaftsraum ugewisen ass, gëllen d'Transferregelen am Kapitel V vun der Regulatioun an et ass e Transfermechanismus plus eng Bewäertung néideg. Kee vun deenen zwee Punkten kann no der Aféierung geléist ginn.
Automatiséiert Entscheedungsprozesser an d'Recht op mënschlech Interventioun

Artikel 22 vun der DSGVO ass déi Bestëmmung, déi am stäerksten op KI-Applikatioune wierkt. Si gëtt all Persoun d'Recht, net enger Entscheedung ënnerworf ze sinn, déi eleng op automatiséierter Veraarbechtung, dorënner Profiling, baséiert, déi juristesch Auswierkungen op si huet oder si ähnlech bedeitend beaflosst. Gelies als e Verbuet anstatt als e Recht op Widdersproch, wéi de Geriichtshaff et interpretéiert, bedeit dat, datt sou Entscheedungen guer net erlaabt sinn, ausser wann eng vun dräi Ausnamen zoutrefft: d'Entscheedung ass néideg fir den Ofschloss oder d'Erfëllung vun engem Kontrakt, si ass duerch d'Uniounsrecht oder d'Memberstaatsrecht mat passenden Sécherheetsmoossnamen autoriséiert oder si baséiert op der ausdrécklecher Zoustëmmung vun der betraffener Persoun.
Dräi Elementer entscheeden, ob den Artikel zoutrefft. D'Entscheedung muss eleng op enger automatiséierter Veraarbechtung baséieren, déi net duerch eng symbolesch mënschlech Zoustëmmung verworf gëtt; déi betraffe Persoun muss tatsächlech Autoritéit hunn a muss d'Resultat tatsächlech ofweegen. Den Effekt muss legal oder ähnlech bedeitend sinn, wat d'Ofleenung vun engem Kreditt, d'Ofleenung vun enger Aarbechtsbewerbung, d'Kënnegung vun engem Déngscht, d'Ofleenung vun engem Versécherungsanspruch an automatiséiert Bedruchsmeldungen ëmfaasst, déi e Client blockéieren. An d'Entscheedung muss sech ëm den Eenzelnen dréinen, dofir falen generesch Präisregelen ausserhalb vum Artikel, während individualiséiert Bewäertung dran fällt.
De Geriichtshaff huet dëst méi wäit gedriwwen, wéi vill Organisatiounen dovun ausginn. Wa eng Firma e Score iwwer eng Persoun berechent an eng Drëtt Partei sech staark op dëse Score baséiert fir ze entscheeden, ob se e Kontrakt ofschléisst, ass d'Erstelle vun der Score selwer eng automatiséiert Entscheedung am Sënn vun Artikel 22. An anere Wierder, de Scoring-Ubidder kann sech net hannert der Tatsaach verstoppen, datt déi formell Entscheedung vu sengem Client getraff gëtt. Fir hollännesch Organisatiounen, déi Kreditt-, Bedruchs- oder Risiko-Scores akafen, ännert sech d'Konformitéitsfro vun ob se automatiséiert Entscheedunge treffen op ob hire Fournisseur dat mécht.
Wa eng vun den Ausnamen zoutrefft, sinn d'Garantien obligatoresch a spezifesch: op d'mannst d'Recht op mënschlech Interventioun, d'Recht fir seng eege Meenung auszedrécken an d'Recht fir d'Entscheedung unzefechten. Dat heescht eng funktionéierend, personaliséiert an dokumentéiert Prozedur, keng Mailbox. Spezialkategorie-Donnéeën däerfen nëmme bei sou Entscheedungen op Basis vun enger expliziter Zoustëmmung oder engem wesentlechen ëffentlechen Interessi benotzt ginn, an Entscheedunge vun dëser Aart däerfen net a Bezuch op Kanner getraff ginn.
Wéi mënschlech Iwwerwaachung tatsächlech ausgesi muss
Sënnvoll mënschlecht Engagement ass de Punkt, wou déi meescht Systemer ausfalen. E Rezensent, deen nëmmen d'Modellresultat an eng Empfehlung gesäit, keen Zougang zu den zugronnleeënden Donnéeën huet, deem säin Duerchgank gemooss gëtt an de System an engem vernoléissegbare Prozentsaz vun de Fäll iwwerschreift, übt keng Iwwerwaachung am Sënn aus, deen d'Regulatioun verlaangt. Eng effektiv Iwwerwaachung bedeit, datt de Rezensent d'Kompetenz an d'Autoritéit huet, fir zu enger anerer Conclusioun ze kommen, d'Informatioun kuckt, déi de Modell benotzt huet, d'Grënn fir d'Confirmatioun oder d'Ofwäichung vum Resultat ophëlt, a kontrolléiert gëtt, wéi dacks a firwat Ofwäichunge geschéien. Dës Iwwerschreiwungsstatistik ass och dat Éischt, wat en Enquêteur verlaange wäert.
Transparenz: wat Dir de Leit iwwer en Algorithmus erziele musst
Wa automatiséiert Entscheedungen am Sënn vun Artikel 22 stattfannen, verlaangen d'Informatiounspflichten an den Artikelen 13 an 14 an d'Zougangsrecht an Artikel 15, datt Dir d'Existenz vun der automatiséierter Entscheedung, sënnvoll Informatiounen iwwer d'Logik, déi dobäi bedeelegt ass, an d'Bedeitung an déi virausgesot Konsequenze vun der Veraarbechtung fir déi betraffe Persoun bekannt gitt. Dës Verpflichtung gëllt bei der Erfassung an och op Ufro.
Sënnvoll Informatiounen iwwer d'Logik bedeiten net d'Verëffentlechung vu Quellcode oder Modellgewichten, an et bedeit keng mathematesch Beschreiwung, déi kee Laie verfollege kann. De Geriichtshaff huet festgestallt, datt d'Persoun e Recht op eng Erklärung vun der Prozedur an de Prinzipien, déi tatsächlech ugewannt goufen, huet, déi konkret genuch beschriwwe gëtt, fir datt si versteet, wéi eng vun hire perséinlechen Donnéeën a wéi eng Manéier benotzt goufen, fir datt si d'Genauegkeet vun den Donnéeën iwwerpréife kann an d'Entscheedung a Fro stelle kann. Eng Beschreiwung vun de benotzten Datekategorien, hirem relative Gewiicht, de Schwellen, déi ugewannt goufen, an dem Effekt, deen ënnerschiddlech Wäerter gehat hätten, ass déi Zort Erklärung, déi dëst erfëllt.
Geschäftsvertraulechkeet ass e Faktor, awer keng Trumpfkaart. Wann e Verantwortleche mengt, datt d'Erklärung e Geschäftsgeheimnis oder d'Rechter vun aneren opdecken géif, kann hien dat net einfach refuséieren: hie muss déi angeblech geschützt Informatioun der Iwwerwaachungsautoritéit oder dem Geriicht zur Verfügung stellen, déi dann d'Interessen ofweegt a bestëmmt, wat muss opgedeckt ginn. De Bau vun engem System, deem seng Logik guer net erkläert ka ginn, schaaft dofir éischter e juristescht Problem wéi eng technesch Excuse. Den Ëmfang vum Zougangsrecht selwer gëtt an eisem Artikel iwwer den Zougangsrecht no Artikel 15 diskutéiert.
Transparenz huet och eng méi kloer Dimensioun. Dateschutzerklärungen, déi Zwecker a Form vu Sprooch beschreiwen, déi breet genuch ass fir alles ofzedecken, gi vun der hollännescher Opsiichtsautoritéit als Verletzung vun hirem eegenen Recht behandelt, an e wesentlechen Deel vun hirer rezenter Ëmsetzung huet sech genau dorëms gekëmmert. Eise Guide zu enger Dateschutzpolitik an den Nidderlanden erkläert, wéi algorithmesch Veraarbechtung a Form vu korrekter a lieserlecher Form beschriwwe ka ginn, an deeselwechte Prinzip gëllt fir intern Notifikatiounen, zum Beispill wa Systemer fir d'Iwwerwaachung vun de Mataarbechter oder fir Kameraiwwerwaachung um Aarbechtsplaz benotzt ginn.
D'Donnéeën, déi Dir dem System gitt, an d'Donnéeën, déi et produzéiert
Fir all Veraarbechtung an der Kette ass eng gesetzlech Basis néideg, an d'Basis fir d'Ausbildung ass net automatesch d'Basis fir d'Asaz. Zoustëmmung, d'Noutwennegkeet vun engem Kontrakt a legitim Interessen sinn déi dräi realistesch Kandidaten, an all eenzel muss bewäert a festgehale ginn, ier d'Veraarbechtung ufänkt. Wa sech op legitim Interessen beruff gëtt, muss déi dräistufeg Bewäertung vun Interesse, Noutwennegkeet a Gläichgewiicht festgehale ginn; e reng kommerziellt Interesse ka sech qualifizéieren, wéi de Geriichtshaff an engem hollännesche Fall am Joer 2024 bestätegt huet, awer nëmmen wann d'Veraarbechtung wierklech néideg ass an d'Gläichgewiicht stëmmt.
Zwou Kategorien vun Input verdéngen eng separat Behandlung. Spezial Kategorien vu perséinlechen Donnéeën, dorënner Gesondheetsdonnéeën, biometresch Donnéeën, déi fir d'Identifikatioun benotzt ginn, an Donnéeën, déi ethneschen Urspronk, politesch Meenungen, reliéis Iwwerzeegungen, Gewerkschaftsmemberschaft oder sexuell Orientéierung opdecken, däerfen net veraarbecht ginn, ausser wann eng Konditioun an Artikel 9 gëllt; déi praktesch Weeër sinn d'explizit Zoustëmmung an, a schmuele Fäll, e wesentlecht ëffentlecht Interesse, dat gesetzlech festgeluecht ass. D'Fal ass d'Inferenz: wann e Modell eng geschützt Charakteristik aus normale Donnéeën ofleet, gëllt dat méi strengt Regime, och wann keen dës Charakteristik gesammelt huet. Déi spezifesch Reegele fir Biometresch Donnéeën sinn an eisem Artikel iwwer biometresch Donnéeën an d'Konformitéit mat der DSGVO festgeluecht.
Déi zweet Kategorie sinn geschraapt oder ëffentlech zougänglech Donnéeën. D'Tatsaach, datt Informatiounen online fonnt kënne ginn, mécht hir Notzung net legal. Dir braucht ëmmer nach eng Basis, an den Ofwägungstest muss d'Tatsaach berücksichtegen, datt déi Persoun keng Relatioun mat Iech huet, net informéiert gouf an net erwaart huet, datt hir Donnéeën fir dësen Zweck benotzt ginn. Wa Donnéeën vun enger anerer Quell wéi der Persoun selwer kritt ginn, gëllt d'Informatiounspflicht an Artikel 14, mat nëmme limitéierten Ausnamen.
D'Resultater sinn do, wou Organisatiounen am meeschte falsch lafen. Eng Inferenz, déi vun engem Modell iwwer eng identifizéierbar Persoun produzéiert gëtt, sinn perséinlech Donnéeën iwwer déi Persoun: e Risiko-Score, eng Eegentlechkeetsbeurteilung, eng virausgesot Diagnos oder eng generéiert Ausso falen all ënner d'Regulatioun. Doraus ergëtt sech, datt sou Ausgaben korrekt musse sinn, korrigéiert oder ergänzt musse ginn, wa se et net sinn, a vum Recht op Zougang ofgedeckt sinn. E Modell, deen falsch Aussoen iwwer eng genannt Persoun produzéiert, ass net nëmmen e Qualitéitsproblem; et ass eng Berichtigungspflicht, a wa déi falsch Ausso verbreet gëtt, kann dat och zu enger Fuerderung ausserhalb vum Dateschutzgesetz féieren. Déi praktesch Minimiséierungsmoossnamen, déi dës Belaaschtung reduzéieren, sinn déi bekannte: Identifizéierer ewechhuelen, déi net gebraucht ginn, Entwécklungs- an Produktiounsdaten getrennt halen, limitéieren, wien de System ufroe kann, Späicherfristen fir Trainingsdaten festleeën, Funktiounsspäicher a Logbicher gläichermoossen späicheren, an testen, ob de Modell seng Trainingsdaten offenleeë kann. Wa E-Mail-Verkéier als Input benotzt gëtt, ginn déi spezifesch Themen an eisem Artikel iwwer E-Mail an Dateschutz ënner der DSGVO behandelt.
Viruerteeler, Diskriminéierung a Gläichbehandlung
Dateschutzgesetzer a Gläichbehandlungsgesetzer iwwerlappe sech hei, an eng Organisatioun kann sech un dat eent halen, während se géint dat anert verstéisst. D'DSGVO verlaangt, datt d'Veraarbechtung fair a präzis ass a verlaangt duerch d'Impaktstudie, datt de Risiko vun diskriminéierenden Resultater identifizéiert a limitéiert gëtt. Déi hollännesch Gläichbehandlungsgesetzgebung geet nach weider: si verbitt direkt an indirekt Ënnerscheeder opgrond vu Rass, Nationalitéit, Relioun, Geschlecht, sexueller Orientéierung, Behënnerung, chronescher Krankheet an Alter, a Beräicher wéi Beschäftegung, Liwwerung vu Wueren a Servicer a Bildung. En Algorithmus, deen e systematesch méi schlecht Resultat fir eng geschützt Grupp produzéiert, mécht eng indirekt Ënnerscheedung, déi onrechtlech ass, ausser si kann objektiv duerch e legitimt Zil gerechtfäerdegt ginn, dat duerch entspriechend an néideg Mëttele verfollegt gëtt.
Den hollänneschen Institut fir Mënscherechter bewäert Reklamatiounen no där Gesetzgebung a publizéiert Richtlinnen iwwer algorithmesch Diskriminéierung beim Rekrutement a bei der Auswiel. Säin Ausgangspunkt ass onbequem, awer korrekt: d'Beweislaascht, datt eng Ënnerscheedung objektiv gerechtfäerdegt ass, läit bei der Partei, déi de System benotzt, sou datt eng Organisatioun, déi net erkläre kann, firwat hire Modell fir verschidde Gruppen ënnerschiddlech Resultater erreecht, vun Ufank un an enger schwaacher Positioun ass.
Bias kënnt iwwer bekannte Weeër eran. Trainingsdaten reflektéieren historesch Entscheedungen, déi selwer verzerrt waren; den Datesaz ënnerrepresentéiert en Deel vun der Populatioun; eng Funktioun handelt als Stellvertrieder fir eng geschützt Charakteristik, wéi d'Postleitzuel dacks fir Ethnie et mécht; an d'Optimiséierung fir Genauegkeet an der ganzer Populatioun verstoppt schlecht Leeschtung fir eng Minoritéit dran. Et gëtt hei eng echt Spannung am Gesetz, well d'Tester op diskriminéierend Effekter dacks d'Veraarbechtung vun genee de spezielle Kategoriedaten erfuerdert, déi d'Reguléierung limitéiert. De Wee duerch ass et, op kontrolléierter Basis ze testen, mat enger dokumentéierter juristescher Basis, strikte Zougangslimiten an aggregéierte Resultater, anstatt Tester ze vermeiden an ze hoffen, datt d'Fro ni gestallt gëtt.
Déi hollännesch Erfahrung mam Risikoindikatiounssystem, dat benotzt gëtt fir Sozialbetrug z'entdecken, weist wat geschitt wann dëst vernoléissegt gëtt. De Geriichtshaff huet d'Grondgesetzgebung als am Widdersproch mam Recht op Respekt vum Privatliewen no der Europäescher Mënscherechtskonventioun erkläert, well de System net transparent a verifizéierbar genuch war a net op diskriminéierend Effekter iwwerpréift konnt ginn. D'Lektioun, déi aus dësem Uerteel iwwerlieft huet, ass datt d'Onduerchsichtegkeet selwer e juristesche Mangel ass, keen neutralen technesche Charakteristikum. Wann en algorithmesche Feeler zu Schued féiert, ass d'Fro, wien dofir verantwortlech ass, eng separat Fro, déi an eisem Artikel iwwer d'Haftung fir Feeler, déi duerch kënschtlech Intelligenz verursaacht ginn , an der Strofrechtlecher Dimensioun an eisem Artikel iwwer KI a Strofrecht diskutéiert gëtt.
Wien iwwerwaacht KI an Algorithmen an Holland

D'Autoriteit Persoonsgegevens ass d'Iwwerwaachungsautoritéit fir d'DSGVO an Holland a setzt d'Regulatioun zesumme mam nationalen Ëmsetzungsgesetz, dem Uitvoeringswet AVG, an, deen d'Méiglechkeeten ausfëllt, déi d'Regulatioun de Memberstaaten léisst, anstatt e separate Regime anzeféieren. Hir Befugnisser reechen vun enger Warnung an enger Ermahnung bis zu engem Uerder, deen eng Strof, e Verbuet vun der Veraarbechtung an enger administrativer Geldstrof vu bis zu zwanzeg Milliounen Euro oder véier Prozent vum weltwäite Joresëmsaz virgesäit, jee nodeem wat méi héich ass. Iwwer d'DSGVO eraus bedreift si eng speziell Eenheet fir d'Koordinatioun vun der Algorithmusiwwerwaachung a publizéiert periodesch Rapporten iwwer algorithmesch Risiken an Holland, déi déi kloerst verfügbar Ausso vun hiren Erwaardungen sinn. Wat d'Autoritéit mécht a wéi se funktionéiert, gëtt an eisem Artikel iwwer d' hollännesch Dateschutzautoritéit beschriwwen.
D'Iwwerwaachung vun der KI gëtt bewosst gedeelt. D'Rijksinspectie Digitale Infrastructuur an d'Autoriteit Persoonsgegevens handelen zesummen als koordinéierend Supervisoren fir den KI-Gesetz, während sektoriell Reguléierungsautoritéiten hir eege Kompetenze behalen: d'Finanzsupervisoren fir Modeller, déi am Banken- a Versécherungswiesen agesat ginn, d'Gesondheetsinspektioun fir medizinesch Uwendungen an d'Medienautoritéit fir Plattformen. Den Hollänneschen Institut fir Mënscherechter deckt d'Dimensioun vun der Gläichbehandlung of. Fir eng Organisatioun bedeit dat, datt ee System vu verschiddenen Autoritéiten op verschiddene Grënn bewäert ka ginn, wat en Argument fir eng eenzeg intern Datei ass, déi all Froen beäntwert, anstatt fir separat Konformitéitsspueren.
Öffentlech Organer droen eng zousätzlech Schicht mat sech. Regierungsorganisatiounen registréieren d'Algorithmen, déi se benotzen, am nationale Algorithmusregister, an administrativ Entscheedungen, déi vun engem Algorithmus ënnerstëtzt ginn, mussen nach ëmmer déi allgemeng Ufuerderunge vum hollännesche Verwaltungsrecht erfëllen, datt eng Entscheedung mat der néideger Suergfalt virbereet a richteg begrënnt muss sinn. Eng Begrënnung, déi domat gläicht, datt de System dëst Resultat produzéiert huet, entsprécht dësem Standard net.
Wéi den AI Act sech iwwer d'GDPR erausstellt
Den AI Act reguléiert KI-Systemer als Produkter, déi no Risiko klasséiert sinn, mat Verpflichtungen fir Ubidder an Deployeuren. Et ass kee Dateschutzinstrument: et schaaft keng juristesch Basis fir d'Veraarbechtung vu perséinlechen Donnéeën, an d'Konformitéit domat seet näischt iwwer d'Konformitéit mat der DSGVO aus. Wa en KI-System perséinlech Donnéeën veraarbecht, gëlle béid Regimer parallel a vollstänneg.
D'Phaséierung ass wichteg fir d'Planung. D'Verbueter vun inakzeptablen Praktiken, dorënner Social Scoring duerch ëffentlech Autoritéiten an ongezielt Scraping vu Gesiichtsbiller fir Erkennungsdatebanken opzebauen, gëllen elo schonn, genee wéi d'Verpflichtungen fir allgemeng KI-Modeller an d'Transparenzpflichten fir Systemer, déi mat Leit interagéieren oder syntheteschen Inhalt generéieren. Deepfakes an KI-generéierten Texter, déi publizéiert ginn, fir d'Ëffentlechkeet z'informéieren, musse markéiert ginn. De Regime fir héich Risiko gouf duerch den digitale Omnibus-Paket verréckelt: Verpflichtungen fir déi héich Risikosystemer, déi am Annexe III opgezielt sinn, dorënner Rekrutéierung an Auswiel, Kredittwürdegkeetsbeurteilung, Ausbildung an Zougang zu wesentleche Servicer, gëllen elo vum 2. Dezember 2027 un, an Verpflichtungen fir KI, déi eng Sécherheetskomponent vun engem Produkt ass, dat ënner Annexe I reglementéiert ass, vum 2. August 2028 un. De separate Virschlag fir eng KI-Haftungsrichtlinn gouf zréckgezunn, sou datt Schued, deen duerch en KI-System verursaacht gëtt, ënner dem gewéinleche hollännesche Vertrags- a Deliktsrecht an den europäesche Produkthaftungsregelen behandelt gëtt.
Fir e System, dat souwuel Entscheedungen iwwer Mënsche trëfft wéi och an d'Kategorie vun héijem Risiko fällt, verstäerken déi zwee Regimer sech géigesäiteg: d'DSGVO verlaangt eng Impaktbeurteilung vum Dateschutz a mënschlech Interventioun op Ufro, an den KI-Gesetz verlaangt e Risikomanagementsystem, Datengovernance, technesch Dokumentatioun, Logging, mënschlech Iwwerwaachung duerch Design a fir verschidden Asazfirmen eng Impaktbeurteilung vun de Grondrechter. Se als eng Übung opzebauen ass däitlech méi bëlleg wéi se zweemol opzebauen. D'Klassifikatiounsregele sinn an eise Guiden zum EU-KI-Gesetz , zu KI-Systemer mat héijem Risiko an an eisem praktesche Guide fir Betriber festgeluecht; den méi breede Hannergrond gëtt an eisem Artikel iwwer déi juristesch Säit vun der kënschtlecher Intelligenz an der EU behandelt.
Déi aner digital Reegelen, déi gläichzäiteg gëllen
Dräi weider Regimer si fir algorithmesch Systemer relevant. Den Digital Services Act setzt Transparenz- a Risikoverpflichtungen op Online-Plattformen, déi Algorithmen fir d'Moderatioun an d'Empfehlung vun Inhalter benotzen, inklusiv enger Verpflichtung, déi wichtegst Parameter vun Empfehlungssystemer z'erklären an, fir déi gréisst Plattformen, eng Optioun unzebidden, déi net op Profiling baséiert ass; mir behandelen dat an eisen Artikelen iwwer den Digital Services Act an den Digital Markets Act a wat d'Entreprisen doriwwer wësse mussen . De Cyber-Resilience Act setzt Sécherheetsufuerderunge fir Produkter mat digitalen Elementer, déi an de kommende Jore schrëttweis agefouert ginn, a verlaangt Sécherheet duerch Design a Schwachstellebehandlung. An de Cyberbeveiligingswet, déi hollännesch Ëmsetzung vum NIS2, déi zënter dem 15. August 2026 a Kraaft ass, setzt d'Entitéiten, déi a sengem Ëmfang sinn, eng Aschreiwung beim NCSC an eng Meldung vu Virfäll bannent véieranzwanzeg an zweeanzwanzeg Stonnen vir, nieft an onofhängeg vun der DSGVO-Verletzungsmeldungspflicht; kuckt eis Iwwersiicht iwwer NIS2 an den hollännesche Cybersécherheetsgesetz.
Gouvernance: Wat muss an der Datei sinn
Rechenschaftspflicht ass eng Beweispflicht. Et ass net genuch konform ze sinn; de Verantwortleche muss fäeg sinn, d'Konformitéit nozeweisen, wat an engem algorithmesche Kontext eng Datei bedeit, déi mam System iwwereneestëmmt, sou wéi et tatsächlech gebaut a benotzt gëtt. Fënnef Dokumenter maachen déi meescht Aarbecht.
D'Opzeechnung vun den Veraarbechtungsaktivitéite muss d'Datenflëss hannert all Modell beschreiwen, dorënner d'Trainingsdaten, d'Inferenzinputen an d'Logbicher, anstatt d'Departementer, déi se besëtzen. Déi gesetzlech Basis fir all Operatioun gëtt niewendrun opgeholl, mat der Bewäertung vun de legitimen Interessen ugehaangen, wou dëse Grond benotzt gëtt. Eng Impaktbeurteilung vum Dateschutz ass obligatoresch, wann d'Veraarbechtung wahrscheinlech zu engem héije Risiko féiert, wat d'Reguléierung fir eng systematesch an extensiv automatiséiert Evaluatioun vu perséinlechen Aspekter viraussetzt, op deenen Entscheedunge mat bedeitenden Auswierkunge baséieren, fir eng grouss Veraarbechtung vu spezielle Kategorien a fir eng systematesch Iwwerwaachung vun ëffentlech zougängleche Beräicher; déi hollännesch Opsiichtsautoritéit publizéiert och eng Lëscht vun Veraarbechtungsoperatiounen, fir déi ëmmer eng Bewäertung erfuerderlech ass. Wann e groussen Reschtrisiko net ka reduzéiert ginn, muss d'Autoritéit konsultéiert ginn, ier d'Veraarbechtung ufänkt.
Nieft dësen stinn den internen Algorithmenregister, deen och privat Organisatiounen ëmmer méi féieren, well et déi eenzeg praktesch Méiglechkeet ass, fir op eng Iwwerwaachungsufro ze äntwerten, an d'Prozedure fir d'Ofhandlung vun Ufroen vun Eenzelpersounen: Zougang, Berichtigung, Läschung, Widdersproch an d'Ufro fir mënschlech Interventioun, all mat engem genannten Eegentümer an enger Frist. E Dateschutzbeauftragte ass obligatoresch fir ëffentlech Organer a fir Organisatiounen, deenen hir Käraktivitéiten eng reegelméisseg a systematesch Iwwerwaachung a groussem Ëmfang oder eng grouss Veraarbechtung vu spezielle Kategorien enthalen, wat eng grouss Zuel vun KI-Asätz ëmfaasst.
Näischt dovunner funktionéiert als eng Pabeierübung. D'Leit, déi d'Modeller opbauen, an d'Leit, déi de Risiko evaluéieren, mussen um selwechten Dokument schaffen, an d'Datei muss aktualiséiert ginn, wann de Modell nei trainéiert oder nei benotzt gëtt, well e wesentlech verännert System eng nei Veraarbechtungsoperatioun ass. Wéi dëst an eng méi breet Konformitéitsstruktur passt, gëtt an eisen Artikelen iwwer d'Aarte vu gesetzlecher Konformitéit an iwwer de Corporate Governance-Framework diskutéiert , an d'hollännesch Dateschutzlandschaft am Allgemengen an eisem Guide zu den hollännesche Gesetzer zum Dateschutz.
Schutz vum System selwer: IP a Geschäftsgeheimnisser
D'Regele fir en Algorithmus ze schützen, lafen an déi entgéintgesate Richtung wéi d'Regele fir d'Erklärung vun engem Algorithmus, an déi zwee mussen bewosst a Vergläich bruecht ginn. Computerprogrammer als solch sinn vum Patentschutz ausgeschloss, awer eng KI-Applikatioun, déi eng technesch Léisung fir en technescht Problem bitt, kann am Prinzip ënnert dem hollännesche Patentgesetz an der Europäescher Patentkonventioun patentéiert ginn. D'Urheberrecht schützt de Quellcode an aner originell Ausdréck ënnert dem Auteurswet, awer net déi zugronnleeënd Iddi, Method oder mathematesch Technik. An der Praxis ass de wäertvollste Schutz d'Gesetz iwwer Geschäftsgeheimnisser: de Wet bescherming bedrijfsgeheimen, deen d'europäesch Direktiv iwwer Geschäftsgeheimnisser ëmsetzt, Informatiounen schützt, déi geheim sinn, kommerzielle Wäert hunn, well se geheim sinn a vernünftege Schrëtt ënnerleien, fir se geheim ze halen. Dat ëmfaasst Trainingsdaten, Modellparameter an Architektur, virausgesat datt dës vernünfteg Schrëtt tatsächlech gemaach a dokumentéiert ginn. D'Ëmsetzung leeft iwwer d'Zivilgeriichter, déi Verbueter, d'Ofginn vu verletzenden Wueren a Schuedenersaz kënne veruerdnen; et ass keng Saach fir d'Konkurrenzautoritéit.
Trainingsdaten werfen hir eege Copyright-Fro op. D'Ausnamen fir Text- an Datamining am hollännesche Copyright-Gesetz, déi d'europäesch Direktiv iwwer Copyright um digitale Bannemaart ëmsetzen, erlaben de Mining vu gesetzlech zougängleche Wierker, awer d'Rechterhalter kënnen hir Rechter reservéieren, an d'Ubidder vun allgemenge KI-Modeller sinn no dem KI-Gesetz verflicht, eng Politik fir d'Konformitéit mam EU-Urheberrecht ze hunn an dës Reservatiounen ze respektéieren. Scraping ass dofir gläichzäiteg vun zwou separate Regimer limitéiert, Dateschutz a Copyright, an d'Clearing vun engem seet näischt iwwer deen aneren aus. Eise Guide zum intellektuellen Eegentumsrecht an den Nidderlanden an eisen Artikel iwwer de Schutz vu Geschäftsgeheimnisser behandelen dës Froen am Detail.
D'Limit ass déi, déi virdru scho bemierkt gouf: Vertraulechkeet befreit Iech net vun der Pflicht, eng automatiséiert Entscheedung z'erklären. Wa béid zesummekommen, entscheet d'Iwwerwaachungsautoritéit oder d'Geriicht, wat muss opgedeckt ginn, sou datt dat vernünftegt Designzil e System ass, deem seng Logik um Niveau vu Prinzipien a Faktoren beschriwwe ka ginn, ouni eppes opzedecken, wat wierklech Geheimnisser ass.
Oft gestallten Froen
Déi folgend Froen kommen am heefegsten op, wann hollännesch Organisatiounen perséinlech Donnéeën duerch en Algorithmus leeën. Weider Material zu ähnleche Sujeten fannt Dir an eise Guiden zum hollänneschen IT-Recht.
Wat sinn d'Ufuerderunge fir KI-Systemer am Kader vun der DSGVO bei der Veraarbechtung vu perséinlechen Donnéeën an Holland?
Är KI-Systemer mussen all DSGVO-Verpflichtungen erfëllen, wa se perséinlech Donnéeën an den Nidderlanden veraarbechten. Dir musst eng gesetzlech Basis fir d'Veraarbechtung festleeën, wéi zum Beispill Zoustëmmung, Kontrakterfolgung oder legitimt Interesse.
Dir musst sécher stellen, datt d'Sammlung vu perséinlechen Donnéeën op dat limitéiert ass, wat fir Ären spezifizéierten Zweck néideg ass. Är KI-Applikatioune kënnen net méi Donnéeën veraarbechten, wéi néideg, fir hir uginn Ziler z'erreechen.
Déi hollännesch Dateschutzautoritéit erwaart vun Iech, datt Dir eng ëmfaassend Dokumentatioun vun Ärer Datenveraarbechtung féiert. Dir musst opschreiwen, wéi eng Donnéeën Dir sammelt, firwat Dir se sammelt a wéi laang Dir se späichert.
Wéi beaflosst d'GDPR d'Entwécklung an d'Asaz vun KI-Algorithmen, déi sensibel Informatioune veraarbechten?
Dir stéisst op méi streng Ufuerderungen, wann Är KI-Systemer sensibel perséinlech Datekategorien veraarbechten. Dozou gehéieren Informatiounen iwwer Gesondheet, Rass, Relioun, politesch Meenungen oder biometresch Donnéeën.
Dir musst eng explizit Zoustëmmung kréien oder en anere gültege juristesche Grond identifizéieren, ier Dir sensibel Donnéeën iwwer Är Algorithmen veraarbecht. Eng allgemeng Zoustëmmung ass net genuch fir dës Datekategorien.
Äre Entwécklungsprozess muss zousätzlech Sécherheetsmoossname fir sensibel Informatiounen enthalen. Dir sollt Verschlësselung, Zougangskontrollen a reegelméisseg Sécherheetsbeurteilungen am ganze Liewenszyklus vun Ärem KI-System implementéieren.
Wéi eng Moossname musse getraff ginn, fir Transparenz an der KI-Entscheedungsprozess iwwer perséinlech Donnéeë vun hollännesche Bierger ze garantéieren?
Dir musst kloer Informatiounen doriwwer ginn, wéi Är KI-Systemer Entscheedungen treffen, déi Eenzelpersounen betreffen. Är Benotzer musse verstoen, wéi eng Donnéeën Dir sammelt a wéi Är Algorithmen se benotzen.
Dir sollt d'Logik an d'Entscheedungsprozesser vun Ärem KI-Modell a kloerer Sprooch dokumentéieren. Technesch Erklärungen eleng erfëllen d'Transparenzufuerderunge vun der DSGVO net.
Wann Äert KI-System automatiséiert Entscheedunge trëfft, musst Dir déi betraffe Persounen iwwer d'Veraarbechtung informéieren. Dir musst d'Bedeitung an déi potenziell Konsequenze vun dësen Entscheedunge fir si erklären.
Wéi eng Rechter hunn Eenzelpersounen an Holland a Bezuch op automatiséiert Entscheedungen ënner der DSGVO?
Eenzelpersounen hunn d'Recht, net vun Entscheedungen ausgesat ze sinn, déi eleng op automatiséierter Veraarbechtung baséieren an déi juristesch oder ähnlech bedeitend Auswierkungen hunn. Dir musst mënschlech Bedeelegung un Ärem Entscheedungsprozess ubidden, wann dës Konditioune gëllen.
Är Benotzer kënnen eng mënschlech Interventioun ufroen, fir automatiséiert Entscheedungen ze iwwerpréiwen, déi si betreffen. Dir musst Prozedure fir d'Behandlung vun dësen Ufroen opstellen a fir eng sënnvoll mënschlech Iwwerwaachung suergen.
Betraffe Persoune kënnen automatiséiert Entscheedungen a Fro stellen an Erklärungen iwwer d'Logik fuerderen, déi dobäi bedeelegt ass. Dir musst bereet sinn, Informatiounen doriwwer ze ginn, wéi Äert KI-System zu spezifesche Conclusiounen iwwer Persoune komm ass.
Op wéi eng Manéier verlaangt d'DSGVO, datt KI-Systemer am hollännesche Kontext fir Dateschutz par défaut an duerch Design entwéckelt ginn?
Dir musst den Dateschutz vun den éischten Entwécklungsstadien un an Är KI-Systemer integréieren. Dateschutzaspekter kënnen net als Niewegedanken ugesi ginn, nodeems Ären Algorithmus fäerdeg ass.
Är Standardastellungen sollten deen héchstméigleche Grad u Dateschutz ubidden. D'Benotzer sollten d'Astellungen net upassen mussen, fir Basisdatenschutz z'erreechen.
Dir musst technesch Moossname wéi Pseudonymiséierung a Datenminiméierung an der ganzer Systemarchitektur implementéieren. Är KI soll nëmmen op déi minimal Daten zougräifen an se veraarbechten, déi fir all spezifesch Funktioun erfuerderlech sinn.
Wéi kënnen Organisatiounen d'Konformitéit mam Rechenschaftsprinzip vun der DSGVO noweisen, wa se KI an Holland benotzen?
Dir musst detailléiert Opzeechnunge vun Ären Datenveraarbechtungsaktivitéiten an den Operatioune vun KI-Systemer féieren. D'Dokumentatioun beweist, datt Dir d'GDPR-Ufuerderunge berücksichtegt an erfëllt hutt.
Dir sollt Impaktstudien zum Dateschutz duerchféieren, ier Dir KI-Systemer asetzt, déi héich Dateschutzrisiken duerstellen. Dës Bewäertungen identifizéieren potenziell Problemer.
Är Organisatioun muss entspriechend Politiken, Trainingsprogrammer a Kontrollmechanismen fir d'Benotzung vun AI ëmsetzen. Dir sollt der hollännescher Dateschutzautoritéit zu all Moment e Beweis vun Äre lafende Konformitéitsbemühungen virweise kënnen.
wéi Law and More kann hëllefen
Law and More beréit hollännesch an international Organisatiounen iwwer den Dateschutz vun der KI: Bewäertung ob Artikel 22 op e System uwendbar ass, Entwécklung vun enger mënschlecher Iwwerwaachung déi enger Kontroll standhält, Ausarbeitung vun der Erklärung déi de betraffene Leit muss ginn, Duerchféierung vun Impaktstudien, Aushandelung vun Veraarbechtungsofkommes mat Modell- a Plattformubidder, a Reaktioun op d'Autoriteit Persoonsgegevens oder op Reklamatiounen a Fuerderunge vun Eenzelpersounen. Wann Dir en Algorithmus asetzt, deen Entscheedungen iwwer Leit trëfft oder ënnerstëtzt, eis Dateschutz Affekoten stinn zur Verfügung, fir d'Datei mat Iech ze iwwerpréiwen, ier e Reguléierer dat mécht.


