Uporaba umetne inteligence v nizozemskem podjetju sproži dva režima hkrati. Vsak sistem umetne inteligence, ki obdeluje osebne podatke, spada pod GDPR , ki ga uveljavlja Autoriteit Persoonsgegevens , poleg tega pa zakon EU o umetni inteligenci nalaga dolžnosti, ki so odvisne od kategorije tveganja sistema. Od 2. februarja 2025 se neposredno uporabljajo prepovedane prakse in obveznost pismenosti na področju umetne inteligence; od 2. avgusta 2025 veljajo pravila za modele umetne inteligence za splošno uporabo; velja tudi dolžnost preglednosti iz člena 50. Večina režima z visokim tveganjem je bila preložena, vendar ta preložitev ne začasno ustavi GDPR.
Prav ta kombinacija je tisto, pri čemer večina organizacij dela napako: zakon o umetni inteligenci obravnavajo kot problem prihodnosti in spregledajo, da obveznosti varstva podatkov veljajo že danes.
Vaše podjetje se pri uvajanju tehnologije umetne inteligence sooča s številnimi izzivi skladnosti . GDPR določa stroge omejitve glede načina zbiranja in uporabe osebnih podatkov za usposabljanje in uvajanje umetne inteligence.
Medtem zakon EU o umetni inteligenci uvaja dodatne zahteve, ki temeljijo na stopnjah tveganja različnih sistemov umetne inteligence. Razumevanje, kje se te uredbe prekrivajo in kaj zahtevajo od vaše organizacije, je bistvenega pomena za preprečevanje pravnih težav.
Ta priročnik pojasnjuje tveganja skladnosti s predpisi, ki jih morate poznati, in ponuja praktične korake za zakonito uporabo umetne inteligence na Nizozemskem. Spoznali boste, kateri sistemi umetne inteligence zahtevajo dodaten nadzor, katere obveznosti morate izpolnjevati in kako vzpostaviti ustrezne kontrole upravljanja.
Ključna tveganja skladnosti z GDPR in umetno inteligenco za nizozemska podjetja
Nizozemska podjetja, ki uporabljajo sisteme umetne inteligence, se soočajo s tremi glavnimi izzivi glede skladnosti s predpisi GDPR. Razumeti morate, kako deluje obdelava osebnih podatkov v orodjih umetne inteligence, pravilno upravljati občutljive informacije in izpolnjevati zahteve glede preglednosti.
Obdelava osebnih podatkov s sistemi umetne inteligence
Ko v svojem podjetju uporabljate sisteme umetne inteligence, morate upoštevati stroga pravila GDPR glede zbiranja in obdelave osebnih podatkov. Splošna uredba o varstvu podatkov zahteva, da imate pred obdelavo kakršnih koli osebnih podatkov veljavno pravno podlago.
Zmanjševanje podatkov pomeni, da lahko zbirate le osebne podatke, ki jih dejansko potrebujete. Mnogi sistemi umetne inteligence želijo obdelovati velike količine podatkov, vendar morate to omejiti na tisto, kar služi vašemu specifičnemu poslovnemu namenu.
Omejitev namena vam preprečuje uporabo podatkov iz razlogov, ki so drugačni od razlogov, zaradi katerih ste jih zbrali. Če zbirate podatke o strankah za klepetalne robote, teh istih podatkov ne morete uporabiti za učenje drugih modelov umetne inteligence brez ustrezne pravne podlage.
Prav tako morate dokazati, da so bili vaši podatki za učenje umetne inteligence pridobljeni zakonito. Nizozemski organ za varstvo podatkov navaja, da večina modelov umetne inteligence trenutno ni legitimna, ker brez ustreznega soglasja pridobivajo javno dostopne internetne podatke.
Ključne zahteve vključujejo:
- Veljavna pravna podlaga za vso obdelavo podatkov
- Jasna dokumentacija virov podatkov
- Ustrezni mehanizmi za privolitev, kjer je to potrebno
- Sistemi za obvladovanje pravice posameznika, na katerega se nanašajo osebni podatki, zahteva
Posebne kategorije osebnih podatkov in upravljanje občutljivih podatkov
Posebne kategorije osebnih podatkov zahtevajo dodatno zaščito v skladu z GDPR. Sem spadajo podatki o rasnem ali etničnem poreklu, političnih mnenjih, verskih prepričanjih, zdravstvenih podatkih in biometričnih podatkih.
Če vaši sistemi umetne inteligence obdelujejo te občutljive vrste podatkov, se soočate z resnimi tveganji . Nizozemski organ je ugotovil, da modeli umetne inteligence pogosto vključujejo posebne kategorije osebnih podatkov, ki jih posamezniki sami niso javno objavili.
Če uporabljate umetno inteligenco za zaposlovanje, profiliranje strank ali zdravstvene storitve, verjetno obdelujete posebne kategorije podatkov. Za to delo potrebujete strožje pogoje in dodatne zaščitne ukrepe.
Vaše podjetje mora:
- Ugotovite, kateri sistemi umetne inteligence obdelujejo občutljive podatke
- Uvedite strožje varnostne ukrepe
- Odstranite neželene osebne podatke z ustreznim upravljanjem podatkov
- Jasno dokumentirajte svoje ukrepe za skladnost
Kršitve zasebnosti v zvezi z občutljivimi podatki vodijo do višjih glob in resnejših izvršilnih ukrepov. Ne morete se zanašati na ponudnike umetne inteligence, da bodo to odgovornost prevzeli namesto vas.
Obveznosti glede preglednosti in pojasnjenost sistema umetne inteligence
Ljudem morate povedati, kdaj sistemi umetne inteligence sprejemajo odločitve o njih. GDPR zahteva jasne informacije o avtomatiziranem odločanju in o tem, kako ti sistemi delujejo.
Tehnična kompleksnost umetne inteligence ustvarja izzive glede preglednosti. Vzorci modelov umetne inteligence so vgrajeni v uteži in številke, zaradi česar je težko razložiti, kako se sprejemajo odločitve.
Ko uporabljate klepetalne robote ali druga orodja umetne inteligence, ki komunicirajo s strankami, morate:
- Obvestite uporabnike, da komunicirajo z umetno inteligenco
- Pojasnite logiko avtomatiziranih odločitev
- Opišite pomen in posledice obdelave z umetno inteligenco
- Zagotovite informacije o pravicah posameznika, na katerega se nanašajo osebni podatki
Vaše obveznosti glede preglednosti veljajo tudi za zaposlene, če uporabljate umetno inteligenco za odločitve na delovnem mestu. Pojasniti morate, kako sistemi umetne inteligence ocenjujejo uspešnost, dodeljujejo naloge ali sprejemajo odločitve o zaposlovanju.
Nove tehnologije, kot je generiranje z razširjenim iskanjem, lahko pomagajo zmanjšati nepravilno reprodukcijo osebnih podatkov. Uvesti morate tehnične rešitve, ki podpirajo vaše zahteve glede preglednosti, hkrati pa ohranjajo standarde varstva podatkov.
Krmarjenje po zakonu EU o umetni inteligenci in prekrivajočih se predpisih
Zakon EU o umetni inteligenci uvaja okvir, ki temelji na tveganju in kategorizira sisteme umetne inteligence glede na njihovo morebitno škodo, medtem ko nizozemski organi delujejo vzporedno z obstoječimi zakoni o varstvu podatkov, da bi uveljavili skladnost. Vaše podjetje mora razumeti, kako se ta uredba prepleta z NIS2, zakonom o podatkih in drugimi okviri EU, ki oblikujejo uvajanje umetne inteligence.
Zakon EU o umetni inteligenci: področje uporabe, pristop, ki temelji na tveganju, in ključne prepovedi
Zakon o umetni inteligenci sledi pristopu, ki temelji na tveganju in sisteme umetne inteligence razvršča v štiri stopnje: nesprejemljivo tveganje, visoko tveganje, omejeno tveganje in minimalno tveganje. Ta okvir velja za ponudnike, uvajalce, uvoznike in distributerje, ki delujejo na trgu EU, ne glede na to, kje je sedež vašega podjetja.
Prepovedane prakse umetne inteligence vključujejo sisteme, ki manipulirajo z vedenjem uporabnikov, izkoriščajo ranljive skupine prebivalstva ali izvajajo biometrično identifikacijo v realnem času v javnih prostorih. Te prakse so v nasprotju s temeljnimi pravicami in vrednotami Unije.
Visoko tvegani sistemi umetne inteligence se soočajo z najstrožjimi zahtevami. Te vključujejo umetno inteligenco, ki se uporablja pri odločitvah o zaposlovanju, kreditnem točkovanju, kazenskem pregonu in upravljanju kritične infrastrukture. Izvajati morate ocene skladnosti, vzdrževati tehnično dokumentacijo in izvajati ukrepe človeškega nadzora.
Ozemeljska veljavnost zakona je široka. Če nizozemskim strankam ponujate sisteme ali storitve umetne inteligence ali če se rezultati vašega sistema umetne inteligence uporabljajo na Nizozemskem, verjetno spadate pod njegovo pristojnost.
Neupoštevanje predpisov ima znatne kazni. Zakon o umetni inteligenci za prepovedane prakse določa najvišjo zgornjo mejo, izraženo kot fiksni najvišji znesek ali odstotek skupnega letnega prometa po vsem svetu, kar je višje; nižje zgornje meje veljajo za kršitve drugih obveznosti in za posredovanje napačnih informacij organom. Natančni zneski so navedeni v 99. členu uredbe.
Kdaj se uporablja posamezen del zakona o umetni inteligenci
Uredba je začela veljati 1. avgusta 2024 in se uporablja postopno. Od 2. februarja 2025 veljajo prepovedi iz 5. člena in dolžnost pismenosti na področju umetne inteligence iz 4. člena. Od 2. avgusta 2025 veljajo obveznosti ponudnikov splošnih modelov umetne inteligence, struktura upravljanja in določbe o kaznih. Splošni datum uporabe je 2. avgust 2026.
Izjema je režim z visokim tveganjem. V okviru digitalnega omnibus paketa je bila uporaba pravil z visokim tveganjem iz Priloge III odložena na 2. december 2027, pravila iz Priloge I, ki zajemajo umetno inteligenco, vgrajeno v izdelke, za katere že velja zakonodaja EU o izdelkih, pa na 2. avgust 2028. Ta odlog je omejen na režim z visokim tveganjem: prepovedi, splošna pravila o umetni inteligenci in dolžnost preglednosti iz člena 50 niso prizadete in se že uporabljajo. Ločeno je bila predlagana direktiva o odgovornosti za umetno inteligenco umaknjena, zato odgovornost za škodo, ki jo povzroči umetna inteligenca, ureja običajno nizozemsko pravo in revidirana direktiva o odgovornosti za izdelke, ne pa namenski instrument o odgovornosti za umetno inteligenco.
Nizozemska regulativna krajina: ključni organi in lokalna izvedba
Nizozemski organ za varstvo podatkov (Autoriteit Persoonsgegevens) je glavni organ za izvrševanje vidikov varstva podatkov v sistemih umetne inteligence na Nizozemskem. Ta organ je že pred formalno uveljavitvijo zakona o umetni inteligenci sprejel izvršilne ukrepe proti kršitvam GDPR, povezanim z umetno inteligenco.
Nadzor v okviru samega zakona o umetni inteligenci je organiziran drugače kot pri enem samem nacionalnem regulatorju. Nizozemski pristop je, da obstoječi sektorski nadzorniki nadzorujejo umetno inteligenco znotraj svojih področij, tako da banka sodeluje s svojim finančnim nadzornikom, bolnišnica pa s svojim nadzornikom zdravstvenega varstva. Poleg tega je za nadzornik na področjih, kjer ni sektorskega nadzornika, imenovan Autoriteit Persoonsgegevens, Rijksinspectie Digitale Infrastructuur (RDI), koordinacijsko vlogo v celotnem sistemu pa ima Rijksinspectie Digitale Infrastructuur (RDI).
Zakon, ki to strukturo uveljavlja v nizozemski zakonodaji, Uitvoeringswet AI-verordening, je bil aprila 2026 predmet javne razprave in je še vedno v fazi zakona. Dokler ne začne veljati, se izvrševanje kršitev, povezanih z umetno inteligenco, v praksi večinoma izvaja prek GDPR in Zakona o varstvu podatkov (Autoriteit Persoonsgegevens), ki za ukrepanje proti nezakoniti obdelavi ne potrebuje izvedbenega zakona.
Ključne odgovornosti nizozemskih organov:
- Spremljanje skladnosti sistemov umetne inteligence s predpisi EU
- Preiskovanje pritožb glede praks umetne inteligence
- Izrekanje glob za kršitve zakona o varstvu podatkov in umetni inteligenci
- Zagotavljanje smernic glede razlage predpisov
- Usklajevanje z Evropskim odborom za varstvo podatkov in Uradom EU za umetno inteligenco
Nizozemska vlada je nakazala, da bo izvrševanje zakona o umetni inteligenci vključila v obstoječe regulativne okvire. Vaše podjetje lahko pričakuje podrobnejši nadzor nizozemskega organa za varstvo podatkov, zlasti če obdelujete osebne podatke prek sistemov umetne inteligence.
Integracija z NIS2 in zakoni EU o podatkih
Zakon o umetni inteligenci ne deluje ločeno. Deluje vzporedno z več predpisi EU, ki vplivajo na to, kako lahko sisteme umetne inteligence uporabljate v svojem nizozemskem podjetju.
NIS2 je na Nizozemskem uvedel Cyberbeveiligingswet, velja pa od 15. avgusta 2026. Če se kvalificirate kot bistveni ali pomemben subjekt, se morate registrirati pri NCSC in prijaviti pomembne incidente v 24 urah za zgodnje opozorilo in v 72 urah za popolnejše obvestilo. Sistem umetne inteligence, ki podpira bistveno storitev, zato hkrati spada pod Zakon o umetni inteligenci in ta zakon.
Zakon o varstvu podatkov ureja dostop do podatkov, ki jih ustvarjajo povezani izdelki in storitve, in njihovo uporabo. Ko vaši sistemi umetne inteligence temeljijo na podatkih interneta stvari ali industrijskih podatkih, morate upoštevati zahteve glede deljenja podatkov in določbe o pogodbeni pravičnosti.
Zakon o upravljanju podatkov vzpostavlja okvire za deljenje in ponovno uporabo podatkov. Če za usposabljanje modelov umetne inteligence uporabljate podatke javnega sektorja ali podatke organizacij za altruizem, ki se ukvarjajo z osebnimi podatki, morate upoštevati posebne strukture upravljanja in zahteve glede preglednosti.
Zakon o digitalnih storitvah se uporablja, kadar so vaši sistemi umetne inteligence del spletnih platform ali storitev. Oceniti morate sistemska tveganja, zagotoviti preglednost glede sistemov priporočil in uporabnikom omogočiti, da se odjavijo od priporočil na podlagi profiliranja.
Vaša strategija skladnosti mora hkrati obravnavati te prekrivajoče se predpise. Evropski odbor za varstvo podatkov usklajuje smernice med državami članicami, da se zagotovi dosledna razlaga.
Kategorije tveganja sistema umetne inteligence in primeri uporabe z visokim tveganjem
Zakon EU o umetni inteligenci deli umetno inteligenco na štiri stopnje tveganja, pri čemer ima vsaka različne zahteve glede skladnosti . Prepovedani sistemi se soočajo s popolno prepovedjo, visoko tvegane aplikacije zahtevajo strog nadzor, medtem ko imajo sistemi z omejenim in minimalnim tveganjem milejše obveznosti.
Prepovedane prakse umetne inteligence in nesprejemljiva tveganja
Nekatere uporabe umetne inteligence so v skladu z zakonom EU o umetni inteligenci popolnoma prepovedane, ker predstavljajo nesprejemljivo tveganje za temeljne pravice. Ne morete uporabljati sistemov, ki manipulirajo z vedenjem ljudi s subliminalnimi tehnikami ali izkoriščajo ranljive skupine na podlagi starosti ali invalidnosti.
Socialno točkovanje s strani vlad je prepovedano. To pomeni, da javni organi ne morejo razvrščati državljanov na podlagi njihovega socialnega vedenja ali osebnih značilnosti.
Biometrična identifikacija v realnem času v javnih prostorih je organom pregona večinoma prepovedana. Omejene izjeme obstajajo le za huda kazniva dejanja, kot sta terorizem ali ugrabitev, za katera je potrebna predhodna sodna odobritev.
Prav tako umetne inteligence ni mogoče uporabiti za napovedovanje kriminalnega vedenja zgolj na podlagi profiliranja ali osebnostnih lastnosti. Sistemi, ki pridobivajo slike obrazov z interneta ali videonadzora za izdelavo podatkovnih baz za prepoznavanje, se prav tako soočajo z omejitvami.
Kaj se šteje za sistem umetne inteligence z visokim tveganjem
Visoko tvegani sistemi umetne inteligence so tisti, ki se uporabljajo v osmih specifičnih sektorjih, kjer bi napake lahko resno ogrozile varnost ljudi ali temeljne pravice. Ti sistemi niso prepovedani, vendar morajo pred uporabo izpolnjevati stroge zahteve.
Osem kategorij z visokim tveganjem vključuje:
- Biometrična identifikacija in prepoznavanje čustev
- Kritična infrastruktura (energija, promet, voda)
- Izobraževanje in poklicno usposabljanje
- Upravljanje zaposlovanja in človeških virov
- Bistvene javne in zasebne storitve
- Kazenski pregon
- Migracije in nadzor meja
- Pravosodje in demokratični procesi
Avtomatizirano odločanje pri zaposlovanju, kreditnem točkovanju ali dodeljevanju ugodnosti spada pod pravila visokega tveganja. Če uporabljate algoritme za filtriranje kandidatov za zaposlitev ali določanje upravičenosti do posojila, morate dokumentirati, kako se odločitve sprejemajo, in omogočiti človeški pregled.
Aplikacije v finančnem sektorju , ki ocenjujejo kreditno sposobnost ali zavarovalno tveganje, potrebujejo redno testiranje pristranskosti. Vaši učni podatki morajo predstavljati raznolike populacije, da se izognete diskriminatornim rezultatom.
Za sisteme z visokim tveganjem potrebujete tehnično dokumentacijo, procese upravljanja tveganj in postopke upravljanja podatkov. Sistemi morajo vzdrževati revizijske sledi , ki beležijo vse odločitve za namene nadzora.
Pred uvedbo morate opraviti tudi ocene vpliva na temeljne pravice. Splošna umetna inteligenca , kot so ChatGPT , Gemini ali LLaMA, lahko postane zelo tvegana, če jo integrirate v določene aplikacije.
Model z velikim jezikom , ki se uporablja za preverjanje človeških virov, spada v kategorijo visokega tveganja, tudi če osnovni model sam po sebi ne spada v kategorijo. Obveznosti kibernetske varnosti zahtevajo, da zaščitite sisteme z visokim tveganjem pred posegi in nepooblaščenim dostopom.
Redno testiranje in spremljanje po prodaji pomagata prepoznati težave po lansiranju.
Omejeno in minimalno tvegane aplikacije umetne inteligence
Večina sistemov umetne inteligence spada v kategorije omejenega ali minimalnega tveganja z manjšimi bremeni skladnosti. Omejeno tveganje velja, kadar so obveznosti glede preglednosti smiselne, medtem ko sistemi z minimalnim tveganjem skoraj nimajo nobenih zahtev.
Klepetalni roboti in generativna orodja umetne inteligence sprožijo pravila preglednosti. Uporabnike morate obvestiti, da komunicirajo z umetno inteligenco in ne s človekom.
To vključuje bote za pomoč strankam in pomočnike umetne inteligence na vašem spletnem mestu. Pomisleki glede dezinformacij pomenijo, da je treba vsebino, ki jo ustvari umetna inteligenca, označiti.
Če ustvarjate sintetične slike, zvok ali video, morate to jasno razkriti. Globoki ponaredki zahtevajo še posebej vidna opozorila o njihovi umetni naravi.
Sistemi RAG (generiranje z razširjenim pridobivanjem), ki strankam zagotavljajo informacije, se običajno uvrščajo med sisteme z omejenim tveganjem. Dokumentirati morate vire podatkov in stopnje točnosti tudi brez popolne skladnosti z visokim tveganjem.
Temeljni modeli in LLM-ji, ki se uporabljajo za osnovne naloge, kot so pisanje e-poštnih sporočil ali povzemanje dokumentov, običajno predstavljajo minimalno tveganje. Uvedete jih lahko z osnovnimi ukrepi za preglednost namesto z obsežno dokumentacijo.
Filtri neželene pošte, videoigre z umetno inteligenco in algoritmi za upravljanje zalog na splošno predstavljajo minimalno tveganje. Za te aplikacije ne potrebujete ocenjevanja skladnosti ali registracije.
Vendar pa morate še vedno voditi osnovne evidence o delovanju sistemov, če se kasneje pojavijo vprašanja.
Izvajanje odgovornega upravljanja umetne inteligence in notranjih kontrol
Vaša organizacija potrebuje jasne strukture upravljanja in sistematične kontrole za učinkovito upravljanje tveganj, povezanih z umetno inteligenco. Določitev odgovornosti, vzdrževanje človeškega nadzora in vzpostavitev robustnih revizijskih procesov so temelj odgovorne uporabe umetne inteligence v vašem nizozemskem podjetju.
Strukture upravljanja in odgovornost umetne inteligence
V vaši organizaciji morate določiti posameznike ali ekipe, odgovorne za nadzor umetne inteligence. Zaradi multidisciplinarne narave sistemov umetne inteligence bi morala ena sama oseba ali namenska ekipa nadzorovati razvoj, izvajanje in spremljanje vseh aplikacij umetne inteligence.
Vaša struktura upravljanja mora jasno opredeliti, kako se lahko uporabljajo sistemi umetne inteligence in katere postopke odobritve je treba upoštevati. Določite, kje so odgovornosti med oddelki, vključno z vlogami pravnih, IT, operativnih in skladnostnih ekip.
Ključni ukrepi odgovornosti vključujejo:
- Dokumentiranje pooblastil za odločanje o nakupih in uvajanju umetne inteligence
- Vzpostavitev delovnih tokov odobritve za nove aplikacije umetne inteligence
- Ustvarjanje postopkov eskalacije, ko sistemi umetne inteligence povzročijo nepričakovane rezultate
- Določitev, kdo spremlja skladnost z GDPR in drugimi predpisi
Spodbujajte kulturo, v kateri zaposleni čutijo odgovornost za upravljanje umetne inteligence. Spodbujajte osebje, da poroča o pomislekih glede sistemov umetne inteligence in aktivno prispeva k procesom izboljšav.
Ta pristop deljene odgovornosti pomaga zgodaj prepoznati tveganja in krepi zaupanje v umetno inteligenco v celotni organizaciji.
Človeški nadzor in etična uvedba umetne inteligence
Za zagotovitev etične uvedbe morate vzdrževati človeški nadzor skozi celoten življenjski cikel umetne inteligence. Vaši zaposleni bi morali razumeti, kako sistemi umetne inteligence sprejemajo odločitve, in imeti pooblastilo za posredovanje, kadar je to potrebno.
Uvedite jasna merila za določanje, kdaj odločitve o umetni inteligenci zahtevajo človeški pregled. Odločitve z visokim tveganjem, ki vplivajo na pravice posameznikov, kot so odločitve o zaposlitvi ali kreditne ocene, običajno zahtevajo človeško potrditev.
Dokumentirajte ta merila in usposobite ustrezno osebje za postopke posredovanja. Obravnavajte pravičnost in pristranskost v sistemih umetne inteligence z uporabo raznolikih in reprezentativnih naborov podatkov, ki odražajo raznolikost nizozemske družbe.
Redno spremljajte rezultate umetne inteligence, da odkrijete morebitno diskriminacijo na podlagi lastnosti, zaščitenih v skladu z GDPR in nizozemsko zakonodajo. Zagotovite programe usposabljanja, ki zaposlenim pomagajo razumeti zmogljivosti, omejitve in etične vidike umetne inteligence.
Vaši zaposleni bi morali vedeti, kdaj podvomiti v priporočila umetne inteligence in kako posredovati pomisleke glede delovanja sistema.
Postopki upravljanja in revidiranja podatkov
Za zagotovitev skladnosti sistemov umetne inteligence z zahtevami GDPR potrebujete robustno upravljanje podatkov. Redno izvajajte analize tveganja, da ugotovite, kako obdelava z umetno inteligenco vpliva na osebne podatke in pravice posameznikov do zasebnosti.
Vaš okvir za upravljanje podatkov mora čim bolj zmanjšati zbiranje osebnih podatkov. Zbirajte le podatke, ki so nujno potrebni za namen vašega sistema umetne inteligence.
Dokumentirajte svojo pravno podlago za obdelavo in ohranite preglednost glede tega, kako uporabljate osebne podatke.
Bistvene revizijske kontrole vključujejo:
- Redne varnostne ocene arhitekture sistema umetne inteligence
- Omejitve dostopa, ki omejujejo, kdo lahko spreminja sisteme umetne inteligence
- Nadzor različic in dnevniki sprememb za modele umetne inteligence
- Periodični pregledi natančnosti odločanja z umetno inteligenco
Izvedite neodvisne revizije vaših kontrol umetne inteligence. Vaša ekipa za notranjo revizijo lahko oceni učinkovitost upravljanja, pregleda zasnovo kontrol in oceni skladnost z GDPR in drugimi predpisi.
Vzdržujte dokumentacijo, ki dokazuje, da je mogoče postopke odločanja v vaših sistemih umetne inteligence razložiti in potrditi. Ta preglednost podpira načelo odgovornosti iz GDPR in vam pomaga pri odzivanju na zahteve posameznikov, na katere se nanašajo osebni podatki, glede avtomatiziranega odločanja.
Ocene učinka na varstvo podatkov in pravne obveznosti
Nizozemska podjetja, ki uporabljajo sisteme umetne inteligence, morajo pred obdelavo osebnih podatkov opraviti posebne ocene. Te ocene pomagajo prepoznati tveganja za zasebnost in zagotoviti skladnost z zahtevami GDPR, hkrati pa ščitijo pravice posameznikov skozi celoten proces uvajanja umetne inteligence.
Izvajanje ocen učinka na varstvo podatkov (DPIA)
Kadar vaš sistem umetne inteligence obdeluje osebne podatke na načine, ki ustvarjajo visoka tveganja za zasebnost, morate opraviti oceno učinka na varstvo podatkov. Nizozemski organ za varstvo podatkov zahteva to oceno, preden začnete zbirati, uporabljati ali deliti osebne podatke prek orodij umetne inteligence.
Ocena učinka na varstvo podatkov (DPIA) postane obvezna, kadar za vaš sistem umetne inteligence veljata dva ali več specifičnih meril. Ta merila vključujejo avtomatizirano odločanje s pomembnimi učinki, obsežno spremljanje javnih površin, obdelavo občutljivih podatkov, kot so zdravstveni ali finančni zapisi, in uporabo novih tehnologij z neznanimi družbenimi posledicami.
Sistemi umetne inteligence, ki profilirajo posameznike ali združujejo več naborov podatkov, običajno sprožijo zahteve glede ocene učinka na varstvo podatkov. Vaša ocena učinka na varstvo podatkov mora opisati, katere osebne podatke boste obdelovali, zakaj jih potrebujete in kako jih boste uporabljali.
Navedite vsa tveganja za zasebnost in pojasnite ukrepe, ki jih boste sprejeli za njihovo preprečevanje ali zmanjšanje. Če vaša ocena razkrije visoka tveganja , ki jih ne morete ublažiti, se morate pred nadaljevanjem posvetovati z nizozemskim organom za varstvo podatkov.
Vsakič, ko spremenite način obdelave podatkov ali uvedete nove tehnologije, izvedite novo oceno učinka na varstvo podatkov.
Ocene vpliva na temeljne pravice
Ocene vpliva na temeljne pravice preučujejo, kako vaš sistem umetne inteligence vpliva na širše človekove pravice, ki presegajo zasebnost. Zakon o umetni inteligenci zahteva te ocene za visoko tvegane aplikacije umetne inteligence, ki bi lahko vplivale na zaposlovanje, izobraževanje, dostop do storitev ali kazenski pregon.
Vaša ocena bi morala ovrednotiti, ali bi vaš sistem umetne inteligence lahko vodil do diskriminacije, nepravične obravnave ali omejevanja temeljnih svoboščin ljudi. Preučite, kako sistem sprejema odločitve in ali se nekatere skupine soočajo s slabšim položajem.
Dokumentirajte morebitne vplive na enakost, človekovo dostojanstvo in pravice do nediskriminacije. Te ocene delujejo vzporedno z ocenami učinka na varstvo podatkov, vendar se osredotočajo na širše družbene posledice in ne le na pomisleke glede varstva podatkov.
Obravnavanje pravic posameznikov, na katere se nanašajo osebni podatki
Vaš sistem umetne inteligence mora spoštovati pravice, ki jih GDPR podeljuje posameznikom, katerih podatke obdelujete. Ljudje imajo pravico dostopa do svojih osebnih podatkov, popravka netočnih podatkov in zahteve za izbris v določenih okoliščinah.
Vzpostavite jasne postopke za obravnavo teh zahtev, kadar vključujejo podatke, ki jih obdeluje umetna inteligenca. To vključuje razlago, kako vaš sistem umetne inteligence uporablja podatke osebe, in zagotavljanje smiselnih podrobnosti o avtomatiziranem odločanju.
Posamezniki lahko ugovarjajo avtomatiziranim odločitvam, ki nanje pomembno vplivajo, in zahtevajo človeški pregled. Vaše podjetje mora na zahteve posameznikov, na katere se nanašajo osebni podatki, odgovoriti v enem mesecu.
Pristojbine ne morete zaračunati, razen če so zahteve pretirane ali neutemeljene. Vodite evidenco vseh zahtev in vaših odgovorov, da dokažete skladnost z nizozemskim organom za varstvo podatkov.
Izgradnja pismenosti na področju umetne inteligence in spodbujanje organizacijske pripravljenosti
Pismenost na področju umetne inteligence ni zgolj stvar dobre prakse. Člen 4 Zakona o umetni inteligenci zavezuje ponudnike in uvajalce, da sprejmejo ukrepe za zagotovitev zadostne ravni pismenosti na področju umetne inteligence med osebjem, ki upravlja in uporablja njihove sisteme, ta obveznost pa velja od 2. februarja 2025. Vašo delovno silo opremlja z veščinami za varno in učinkovito uporabo orodij, ki jih poganja umetna inteligenca, hkrati pa zagotavlja skladnost s predpisi. To zahteva strukturirane programe usposabljanja, medfunkcijsko izobraževanje o predpisih o umetni inteligenci in stalno učenje za ohranjanje organizacijske pripravljenosti.
Razvoj strukturiranih programov opismenjevanja na področju umetne inteligence
Vaš program opismenjevanja na področju umetne inteligence se mora začeti s temeljnimi koncepti, ki jih lahko razumejo vsi zaposleni. Naučite svojo ekipo, kaj je umetna inteligenca, kako deluje in kakšne so njene omejitve.
Osredotočite se na praktične veščine in ne na tehnični žargon. Program zgradite okoli učnih poti, specifičnih za posamezne vloge.
Vaša marketinška ekipa potrebuje drugačno znanje o umetni inteligenci kot vaš finančni oddelek. Zaposleni, ki vsakodnevno uporabljajo orodja, ki jih poganja umetna inteligenca, potrebujejo usposabljanje za pravočasno pisanje, preverjanje rezultatov in prepoznavanje tveganj.
Vodstvo mora razumeti zmogljivosti umetne inteligence , poslovne aplikacije in etične vidike.
Ustvarite okvir, ki zajema tri ključna področja:
- AwarenessRazumevanje potenciala in omejitev umetne inteligence v vašem specifičnem poslovnem kontekstu
- uporabaUčenje uporabe odobrenih orodij, ki jih poganja umetna inteligenca, za vsakodnevna opravila
- OdgovornostPrepoznavanje tveganj zasebnosti, pristranskosti in zahtev glede skladnosti v skladu z GDPR
Vključite praktične vaje, kjer zaposleni delajo z resničnimi nalogami s svojega delovnega mesta. Vzpostavite »uradne ure za delo z umetno inteligenco«, kjer lahko zaposleni predstavijo dejanske delovne izzive in se naučijo ustrezno uporabljati umetno inteligenco v skladu z vašimi smernicami za skladnost.
Usposabljanje za skladnost z umetno inteligenco v vseh poslovnih funkcijah
Vaše usposabljanje o skladnosti mora obravnavati zahteve GDPR, specifične za uporabo umetne inteligence v nizozemskih poslovnih operacijah. Vsak oddelek, ki obravnava osebne podatke, mora razumeti, kako se inovacije umetne inteligence prepletajo z zakonodajo o varstvu podatkov.
Usposobite svoje zaposlene, da prepoznajo, kdaj obdelava z umetno inteligenco vključuje osebne podatke. To vključuje razumevanje načel zmanjševanja količine podatkov, pravnih podlag za obdelavo in kdaj izvesti ocene učinka na varstvo podatkov.
Vaša ekipa bi morala vedeti, da morajo razvijalci in prodajalci umetne inteligence pri zagotavljanju storitev vaši organizaciji upoštevati tudi GDPR.
Različne funkcije zahtevajo ciljno usmerjeno usposabljanje:
| funkcija | Ključni poudarek na usposabljanju |
|---|---|
| HR | Avtomatizirano preverjanje zaposlovanja, preprečevanje pristranskosti, varstvo podatkov zaposlenih |
| Trženje | Profiliranje strank, zahteve glede soglasja, avtomatizirano odločanje |
| Za stranke | Skladnost s klepetalnimi roboti, hramba podatkov in obveznosti glede preglednosti |
| IT | Varnostni ukrepi, nadzor dostopa do podatkov, upravljanje dobaviteljev |
Vzpostavite jasne pravilnike uporabe , ki določajo, katera orodja, ki jih poganja umetna inteligenca, so odobrena in pod kakšnimi pogoji. Vaši zaposleni potrebujejo pisne smernice o tem, katere podatke lahko vnesejo v sisteme umetne inteligence in kateri izhodi zahtevajo človeški pregled pred implementacijo.
Stalno izobraževanje in sprejemanje najboljših praks
Predpisi o umetni inteligenci se hitro razvijajo in vaše usposabljanje ne more biti enkraten dogodek. Ustvarite priložnosti za stalno učenje, ki bodo vašo delovno silo obveščale o novih zahtevah glede skladnosti in nastajajočih najboljših praksah.
Vzpostavite redne seje mikroučenja, ki trajajo 15–20 minut in se osredotočajo na določene teme. Te lahko zajemajo nedavne spremembe predpisov o umetni inteligenci, nove študije primerov iz vaše panoge ali izkušnje, pridobljene iz incidentov v drugih organizacijah.
Kratka, pogosta usposabljanja ohranjajo angažiranost bolje kot dolgotrajni letni tečaji. Zgradite skupno bazo znanja, kjer zaposleni dokumentirajo uspešne aplikacije umetne inteligence in izzive skladnosti, s katerimi so se srečali.
Vključite praktične primere dobrih pozivov, metod preverjanja rezultatov in strategij za zmanjševanje tveganj. V vsakem oddelku določite zagovornike umetne inteligence.
Ti posamezniki so deležni naprednega usposabljanja in služijo kot prve kontaktne osebe za vprašanja o orodjih, ki jih poganja umetna inteligenca, in skladnosti s predpisi. Premostijo vrzel med vašo ekipo za skladnost s predpisi in vsakodnevnim poslovanjem.
Spremljajte pismenost na področju umetne inteligence v vaši organizaciji s praktičnimi ocenami in ne s teoretičnimi testi. Ocenite, ali lahko zaposleni prepoznajo tveganja skladnosti v resničnih scenarijih, ustrezno preverijo rezultate umetne inteligence in uporabijo človeško presojo za avtomatizirana priporočila.
Pogosta vprašanja
Nizozemska podjetja, ki uporabljajo umetno inteligenco, morajo razumeti zahteve GDPR za obdelavo osebnih podatkov, obveznosti glede preglednosti in nadzor s strani organa za varstvo podatkov (Autoriteit Persoonsgegevens ). Zakon EU o umetni inteligenci dodaja še eno plast skladnosti, ki deluje vzporedno z obstoječimi pravili o varstvu podatkov.
Kateri so glavni vidiki splošne uredbe o varstvu podatkov (GDPR) pri uvajanju umetne inteligence v podjetje na Nizozemskem?
Pred implementacijo morate ugotoviti, ali vaš sistem umetne inteligence obdeluje osebne podatke. Če jih, potrebujete jasno pravno podlago za to obdelavo v skladu s 6. členom GDPR.
Najpogostejše pravne podlage so privolitev, pogodbena nujnost ali legitimni interesi. Zagotovite, da vaš sistem umetne inteligence spoštuje načela zmanjševanja podatkov, tako da zbira le osebne podatke, ki jih dejansko potrebujete za svoj določen namen.
Ne morete zbirati prekomernih informacij zgolj zato, ker jih ima vaš sistem umetne inteligence zmožnost obdelave. Izvedite ustrezne tehnične in organizacijske ukrepe za zaščito osebnih podatkov.
To vključuje šifriranje, nadzor dostopa in varnostne protokole, ki preprečujejo nepooblaščen dostop ali kršitve podatkov. Nizozemski organ za varstvo podatkov pričakuje, da bodo ti zaščitni ukrepi vzpostavljeni od začetka vašega projekta umetne inteligence.
Kako lahko nizozemsko podjetje zagotovi, da odločanje na podlagi umetne inteligence ostane skladno z zahtevami GDPR o preglednosti?
Posameznike morate obvestiti, kdaj sistemi umetne inteligence sprejemajo odločitve o njih. Člena 13 in 14 GDPR zahtevata, da pojasnite, katere osebne podatke zbirate, zakaj jih obdelujete in kako jih vaš sistem umetne inteligence uporablja.
Te informacije morajo biti jasne in lahko razumljive. Zagotovite smiselne informacije o logiki, ki stoji za avtomatiziranim odločanjem.
Ni vam treba razkriti poslovnih skrivnosti ali zapletenih algoritmov, vendar morate pojasniti splošna načela in dejavnike, ki vplivajo na odločitve umetne inteligence. Vaša razlaga naj bi ljudem pomagala razumeti, kako sistem deluje v praksi.
Ustvarite dostopno dokumentacijo, ki pojasnjuje namen in delovanje vašega sistema umetne inteligence. Te informacije posodabljajte, ko se vaš sistem umetne inteligence razvija ali spreminja.
Katere korake je treba sprejeti za zmanjšanje tveganja pristranskosti v sistemih umetne inteligence v skladu s predpisi GDPR?
Pred uporabo morate preizkusiti svoj sistem umetne inteligence glede diskriminatornih rezultatov. Preverite, ali sistem pravično obravnava različne skupine in ne daje pristranskih rezultatov na podlagi zaščitenih značilnosti.
Redno testiranje se mora nadaljevati tudi po lansiranju. Za svoje modele umetne inteligence uporabite raznolike in reprezentativne podatke za učenje.
Pristranski podatki o usposabljanju vodijo do pristranskih rezultatov, kar lahko krši načela pravičnosti in zakonitosti iz GDPR. Skrbno preglejte svoje vire podatkov, da ugotovite morebitne vrzeli ali pretirane predstavitve.
Uvedite človeški nadzor nad odločitvami, ki imajo pomembne posledice za posameznike. GDPR zahteva, da imajo ljudje pravico do izpodbijanja avtomatiziranih odločitev in zahteve po človeškem posredovanju.
Vzpostavite mehanizme, ki vašim zaposlenim omogočajo, da po potrebi pregledajo in razveljavijo odločitve umetne inteligence.
Ali lahko pojasnite postopek ocene učinka na varstvo podatkov (DPIA) za tehnologije umetne inteligence v skladu z nizozemskim okvirom GDPR?
Kadar vaš sistem umetne inteligence vključuje obdelavo osebnih podatkov z visokim tveganjem, morate opraviti oceno učinka na varstvo podatkov. Med scenarije z visokim tveganjem spadajo avtomatizirano odločanje s pravnimi ali pomembnimi posledicami, obsežna obdelava podatkov posebne kategorije ali sistematično spremljanje javnih površin.
Vaša ocena učinka na varstvo podatkov mora opisati naravo, obseg, kontekst in namene vaše obdelave podatkov z umetno inteligenco. Ocenite tako nujnost kot sorazmernost vaših dejavnosti obdelave podatkov.
Pojasnite, zakaj potrebujete določene podatke in zakaj so izbrane metode obdelave ustrezne. Prepoznajte in ocenite tveganja za pravice in svoboščine posameznikov.
Razmislite, kaj bi lahko šlo narobe z vašim sistemom umetne inteligence in kako resne bi lahko bile posledice. Dokumentirajte ukrepe, ki jih boste izvedli za odpravo teh tveganj in njihovo zmanjšanje na sprejemljivo raven.
Če vaša ocena učinka na varstvo podatkov kaže visoka preostala tveganja, se pred uvedbo sistema umetne inteligence posvetujte z organom za varstvo podatkov (Autoriteit Persoonsgegevens). Organ bo pregledal vašo oceno in morda podal smernice o dodatnih zaščitnih ukrepih.
To posvetovanje je obvezno, kadar ugotovljenih tveganj ne morete ustrezno zmanjšati.
Kakšna je vloga nizozemskega organa za varstvo podatkov (Autoriteit Persoonsgegevens) pri nadzoru uporabe umetne inteligence v podjetjih?
Agencija za varstvo podatkov (Autoriteit Persoonsgegevens) nadzoruje skladnost sistemov umetne inteligence, ki obdelujejo osebne podatke, z GDPR. Organ preiskuje pritožbe, izvaja revizije in sprejema izvršilne ukrepe proti podjetjem, ki kršijo pravila o varstvu podatkov.
Izda lahko globe do 20 milijonov evrov ali 4 % letnega svetovnega prometa. Organ zagotavlja smernice glede skladnosti z umetno inteligenco in GDPR za nizozemska podjetja.
Leta 2025 je objavila predpogoje za generativno umetno inteligenco, ki določajo podrobne zahteve za podjetja, ki razvijajo ali uporabljajo sisteme umetne inteligence. Te smernice vam pomagajo razumeti, kako uporabiti načela GDPR za specifične tehnologije umetne inteligence.
Med razvojem umetne inteligence se lahko posvetujete z organom. Organ za varstvo podatkov (Autoriteit Persoonsgegevens) ponuja nasvete o kompleksnih vprašanjih varstva podatkov in pregleduje ocene učinka na varstvo podatkov za obdelavo z visokim tveganjem.
Zgodnje sodelovanje vam pomaga prepoznati težave s skladnostjo, preden postanejo težave pri izvrševanju.
Kako GDPR obravnava avtomatizirano obdelavo osebnih podatkov in kakšne posledice ima to za nizozemska podjetja, ki uporabljajo umetno inteligenco?
22. člen GDPR omejuje izključno avtomatizirano odločanje s pravnimi ali pomembnimi učinki. Ne morete sprejemati odločitev, ki temeljijo izključno na avtomatizirani obdelavi, če te odločitve povzročajo pravne posledice ali podobno vplivajo na posameznike.
To vključuje kreditne odločitve, izbire zaposlovanja ali ocene zdravstvenega varstva. Zagotoviti morate zaščitne ukrepe, ko uporabljate avtomatizirano odločanje v skladu z izjemo od 22. člena.
Ta varovala vključujejo pravico do človeškega posredovanja, možnost izražanja lastnega mnenja in pravico do izpodbijanja odločitve. Vaš sistem umetne inteligence potrebuje vgrajene mehanizme za podporo tem pravicam.
Potrebujete jasne politike o tem, kdaj in kako vaše podjetje uporablja avtomatizirano obdelavo. Osebje mora razumeti omejitve pri odločanju z umetno inteligenco in kdaj je potreben človeški pregled.
Dokumentirajte te politike in usposobite svojo ekipo za njihovo dosledno izvajanje v vseh vaših operacijah.
Kaj še naprej
Začnite s popisom: katere sisteme umetne inteligence vaša organizacija dejansko uporablja, kdo jih je dobavil, kateri osebni podatki se vnašajo in kateri se vnašajo. Ta popis odloča o vsem ostalem, saj vam pove, kateri sistemi so prepovedani, kateri lahko postanejo visoko tvegani na odložene datume in kateri potrebujejo le obvestilo o preglednosti. Zabeležite pravno podlago za vsako obdelavo, izvedite oceno učinka na varstvo podatkov, kjer je obdelava visoko tvegana, in obveznost pismenosti na področju umetne inteligence uvrstite na dnevni red tistega, ki vodi vaš program usposabljanja.
Law & More svetuje podjetjem na Nizozemskem glede interakcije med GDPR in zakonom o umetni inteligenci: kartiranje sistemov umetne inteligence glede na kategorije tveganja, priprava notranjih politik in sporazumov o obdelavi podatkov o umetni inteligenci, izvajanje DPIA in odgovarjanje na poizvedbe ali preiskave s strani organa za varstvo podatkov (Autoriteit Persoonsgegevens). Če želite, da se vaša uporaba umetne inteligence pregleda, preden to stori regulator, se obrnite na nas.


