Χρήση τεχνητής νοημοσύνης στον χώρο εργασίας και προστασία προσωπικών δεδομένων

ΠΡΩΤΟCapital
Φωτογραφία: Capital

Του Σωκράτη Βερτέλλη*

Εισαγωγή

Η τεχνητή νοημοσύνη (TN ή AI) έχει περάσει σε πολύ σύντομο χρονικό διάστημα από το στάδιο της τεχνολογικής καινοτομίας σε καθημερινό εργαλείο εργασίας. Εργαζόμενοι χρησιμοποιούν συστήματα AI - συνήθως πρόκειται για την λεγόμενη generative AI, δηλαδή την AI που δημιουργεί νέο περιεχόμενο - για τη σύνταξη και μετάφραση emails, την περίληψη εγγράφων, την επεξεργασία συμβάσεων, την παραγωγή κώδικα, την ανάλυση δεδομένων, την εξυπηρέτηση πελατών και την υποστήριξη εσωτερικών διαδικασιών, συχνά εκθέτοντας άθελά τους την επιχείρηση σε νομικούς κινδύνους (shadow AI). Και τούτο διότι ενώ η χρήση αυτή καταρχάς διευκολύνει τους εργαζομένους και, εμμέσως, και τις επιχειρήσεις καθώς εξοικονομείται πολύτιμος χρόνος και πόροι, παράλληλα μεταβάλλει τον τρόπο με τον οποίο πλέον οι εργοδότες, συχνά εν αγνοία τους, συλλέγουν, διαβιβάζουν και επεξεργάζονται πληροφορίες και ειδικότερα προσωπικά δεδομένα. Έτσι, στις περισσότερες περιπτώσεις, η εισαγωγή ενός mail πελάτη, ενός βιογραφικού, μίας σύμβασης, του παραπόνου ενός καταναλωτή ή ενός αρχείου εργαζομένων στο εργαλείο AI θα συνεπάγεται παράλληλα και την εισαγωγή σε αυτό μεγάλου αριθμού προσωπικών δεδομένων. Η εξέλιξη αυτή πρέπει να αντιμετωπίζεται πλέον μέσα από δύο παράλληλα ευρωπαϊκά κανονιστικά πλαίσια: τον GDPR, ο οποίος προστατεύει τα φυσικά πρόσωπα έναντι της επεξεργασίας προσωπικών δεδομένων, και τον AI Act, ο οποίος θεσπίζει κανόνες για την ανάπτυξη, διάθεση και χρήση συστημάτων AI, βάσει προσέγγισης κινδύνου. ;

Πιο κάτω παρατίθενται ορισμένες, κατά την γνώμη μας, σοβαρές παράμετροι που πρέπει να λαμβάνονται υπόψη κατά την χρήση AI στο χώρο εργασίας. ;

1. Το "prompt" μπορεί να αποτελεί επεξεργασία προσωπικών δεδομένων

Ας υποθέσουμε ότι ένας εργαζόμενος λαμβάνει email από έναν πελάτη και ζητά από ένα εργαλείο AI να του προτείνει απάντηση. Το email περιέχει το ονοματεπώνυμο, τη διεύθυνση ηλεκτρονικού ταχυδρομείου και ενδεχομένως διάφορες πληροφορίες για τον πελάτη. Σύμφωνα με άρ. 4 GDPR, η μεταφορά του περιεχομένου αυτού στο σύστημα AI αποτελεί επεξεργασία προσωπικών δεδομένων, αφού εν προκειμένω πραγματοποιείται διαβίβαση, ανάλυση, ανάκτηση και πιθανόν και άλλοι τύποι επεξεργασίας. Επομένως, αυτομάτως αποκτά πεδίο εφαρμογής ο GDPR. ;

2. Ποιος είναι controller και ποιος processor;

Αφού δεχτούμε ότι η εισαγωγή προσωπικών δεδομένων σε ένα εργαλείο AI αποτελεί επεξεργασία, το επόμενο ερώτημα που πρέπει να απαντηθεί είναι ποιος από τους δύο εν προκειμένω, η επιχείρηση ή το εργαλείο AI, είναι ο υπεύθυνος επεξεργασίας (controller) και ποιος ο εκτελών την επεξεργασία (processor). Η απάντηση είναι ιδιαίτερα σημαντική αφού ο εκτελών την επεξεργασία πρέπει να ακολουθεί πιστά τις εντολές και οδηγίες του υπεύθυνου επεξεργασίας και να λογοδοτεί σε αυτόν. Μία επιχείρηση που χρησιμοποιεί εργαλείο ΑΙ, ειδικά όταν πληρώνει και συνδρομή, ευλόγως θα θεωρούσε ότι υπεύθυνος επεξεργασίας είναι η ίδια, ότι επομένως ο πάροχος AI σε αυτήν και μόνο και ότι έτσι τα δεδομένα που εισάγει στο σύστημα είναι απολύτως ασφαλή. ;

Ωστόσο, ο εργοδότης δεν πρέπει να θεωρεί αυτομάτως ότι ο πάροχος AI είναι processor επειδή παρέχει μία υπηρεσία software και ότι ο ίδιος είναι controllerεπειδή πληρώνει για μία υπηρεσία AI. Η διάκρισηcontroller ή processor εξαρτάται πάντα από το ποιός καθορίζει τους σκοπούς και τα ουσιώδη μέσα της συγκεκριμένης επεξεργασίας. Οι EDPB Guidelines 07/2020 (European Data Protection Board) τονίζουν ότι ο χαρακτηρισμός ενός μέρους ως controllerή processorδεν εξαρτάται απλώς από την ονομασία που δίνουν τα μέρη. Εάν, λοιπόν, o πάροχος καθορίζει ανεξάρτητους σκοπούς για δικούς του λόγους, τότε μπορεί ταυτόχρονα να είναι processorσε ότι αφορά τους σκοπούς του πελάτη/εργοδότη και controllerσε ότι αφορά τους δικούς του σκοπούς. Δυστυχώς ή ευτυχώς, η πλειονότητα των συστημάτων ΑΙ που χρησιμοποιούνται ευρέως στους χώρους εργασίας, ακόμα και όσα είναι με συνδρομή, χρησιμοποιούν με την σειρά τους τα δεδομένα που τους διαβιβάζονται αφενός για να απαντήσουν σε αυτό που τους ζητείται και αφετέρου για σκοπούς περαιτέρω εκπαίδευσης και εκμάθησης του ίδιου του αλγόριθμου, κάτι που σίγουρα δεν ελέγχεται από τον εργοδότη. Συνεπώς, ως προς αυτό το σκέλος, ο πάροχος γίνεται πλέον controller.

Γίνεται, επομένως, σαφές ότι μία επιχείρηση που επιθυμεί να χρησιμοποιήσει ένα εργαλείο AI υποχρεούται προηγουμένως να ελέγξει επισταμένως τους όρους χρήσης του συστήματος AI που επέλεξε, ώστε να είναι ενήμερη για το εάν τα δεδομένα της θα χρησιμοποιηθούν για άλλους σκοπούς που δεν καθορίζει η ίδια και με ποιο τρόπο. Ας μην ξεχνάμε ότι κάθε είδους παραβίαση τουGDPRπου μπορεί να συντελεστεί από έναν εργαζόμενο ακόμα και άθελά του κατά τη χρήση ενός εργαλείου AI, στο τέλος αντανακλά στην επιχείρηση. Ποιούς σκοπούς επεξεργασίας καθορίζει ο εργοδότης και ποιούς ο πάροχος AI, ποιά μέσα επεξεργασίας καθορίζει ο εργοδότης και ποιά ο πάροχος; Αποθηκεύονται τα prompts και τα outputs αν ναι για πόσο χρόνο; Χρησιμοποιούνται όλα αυτά για εκπαίδευση του συστήματος; Υπάρχουν τρίτοι, υπο-εκτελούντες, συνεργαζόμενοι με τον πάροχο AI, στους οποίους τα δεδομένα διαβιβάζονται; Προβλέπεται ανωνυμοποίηση; Προβλέπεται διαδικασία διαγραφής; Αυτά είναι ουσιώδη ερωτήματα, στα οποία μία επιχείρηση πρέπει να έχει λάβει τις απαντήσεις πριν προχωρήσει στη χρήση του εκάστοτε εργαλείου AI. ;

3. Η νομική βάση επεξεργασίας με ΑΙ

Η χρήση AI δεν αναγνωρίζεται ως αυτοτελής νομική βάση επεξεργασίας από το άρ. 6 GDPR. Επομένως, η επιχείρηση που χρησιμοποιεί AI πρέπει να είναι σε θέση να προσδιορίσει την κατάλληλη βάση για τη νομιμότητα της επεξεργασίας. Από όλες τις βάσεις του άρ. 6, φαίνεται ότι δύο είναι οι πιο κατάλληλες. Η πρώτη είναι η συναίνεση του υποκειμένου. Αυτή, όμως, προϋποθέτει ότι ο εργοδότης έχει ενημερώσει τα υποκείμενα (φυσικά πρόσωπα) για την επεξεργασία των δεδομένων τους μέσω συστήματος AI και έχει λάβει την έγκρισή τους, πράγμα όχι ιδιαίτερα εύκολο, όπως είναι αντιληπτό. Η δεύτερη είναι το έννομο συμφέρον της επιχείρησης. Όμως, το ότι ένα εργαλείο AI αυξάνει την παραγωγικότητα ή μειώνει τους χρόνους απόκρισης μπορεί μεν να αποτελεί επιχειρηματικό συμφέρον, αλλά δεν σημαίνει αυτομάτως ότι ανταποκρίνεται ;στο necessity test. Υπενθυμίζεται ότι η EDPB Opinion 28/2024 θέτει τρεις προϋποθέσεις που πρέπει να τηρούνται για να υφίσταται έννομο συμφέρον: α) να προσδιοριστεί ποιό είναι αυτό, β) να εξεταστεί εάν η συγκεκριμένη επεξεργασία είναι αναγκαία για την επίτευξή του, γ) να πραγματοποιηθεί στάθμιση έναντι των συμφερόντων και θεμελιωδών δικαιωμάτων των υποκειμένων. Συνεπώς, πρέπει να εξεταστεί εάν ο ίδιος σκοπός (παραγωγικότητα, χρόνος) μπορεί να επιτευχθεί με λιγότερο παρεμβατικό τρόπο, εάν είναι αναγκαία η χρήση προσωπικών δεδομένων πελατών και εάν το συγκεκριμένο επίπεδο επεξεργασίας είναι αναμενόμενο από τα υποκείμενα. Κατά τη γνώμη μας, κατά τη χρήση ενός συστήματος AI είναι αρκετά δύσκολο να πληρούνται και οι τρεις αυτοί όροι. Ειδικά αν σκεφτεί κανείς ότι αυτά τα δεδομένα θα χρησιμοποιηθούν από το σύστημα για την περαιτέρω εξέλιξή του, προκύπτει ότι ο τρόπος επίτευξης του σκοπού της επιχείρησης γίνεται υπέρ το δέον ;παρεμβατικός για τα υποκείμενα προσωπικών δεδομένων. ;

4. Purpose limitation και data minimisation

Ένα άλλο πρόβλημα που δημιουργεί η χρήση AI στους χώρους εργασίας σε σχέση με τον GDPRείναι η καταρχάς αντίθεσή της με την αρχή του περιορισμού του σκοπού (purpose limitation). Το άρ. 5 παρ. ;1 β’ GDPR προβλέπει ότι ο σκοπός για τον οποίο συλλέγονται τα δεδομένα πρέπει να είναι κάθε φορά πολύ συγκεκριμένος. Δεν μπορεί μία επιχείρηση να συλλέγει και να αξιοποιεί δεδομένα γενικώς. Όμως, είναι σχεδόν βέβαιο ότι μία επιχείρηση που συλλέγει και αξιοποιεί μέσω AI δεδομένα για συγκεκριμένο σκοπό, όταν παρουσιαστεί διαφορετικός σκοπός για τον οποίο μπορεί να αξιοποιήσει τα ίδια δεδομένα και τα συμπεράσματα που έχει ήδη εξάγει από αυτά, δύσκολα θα αντισταθεί. Ακόμα χειρότερα, σε πολλές περιπτώσεις, το σύστημα AI θα τα χρησιμοποιήσει εκ νέου από μόνο του, χωρίς καν να το αντιληφθεί ο εργοδότης. ;

Αντίστοιχο είναι και το ζήτημα με την αρχή της ελαχιστοποίησης (data minimisation). Όταν για παράδειγμα, από έναν εργαζόμενο εισάγεται στο σύστημα AI ένα ολόκληρο emailπροκειμένου να δοθεί μία επαγγελματική απάντηση στα αγγλικά, πόσα και ποιά δεδομένα χρειάζονται; Χρειάζεται να υπάρχει το ονομ/μο του παραλήπτη ή άλλες, περιττές για την γλωσσική διατύπωση προσωπικές πληροφορίες; Και πόσο δυνατόν είναι ο εργαζόμενος να είναι τόσο ευαισθητοποιημένος και εκπαιδευμένος ώστε να μπορεί να διακρίνει ποιά δεδομένα είναι περιττά ώστε να τα αφαιρέσει πριν την εισαγωγή στο σύστημα; Άλλωστε, αν μπεί στην διαδικασία αφαίρεσης πληροφοριών, δεν χάνει ουσιαστικά το πλεονέκτημα που του παρέχει η AI, δηλαδή την εξοικονόμηση χρόνου; Επιπλέον, ακόμα και αν ένα σύστημα AI έχει κατασκευαστεί τηρώντας το δόγμα του "privacy by default and by design” (άρ. 25 GDPR), ποιός μπορεί να διασφαλίσει ότι όταν θα του διαβιβαστούν ολόκληρα κείμενα, τεχνικά θα διαχωρίσει μόνο του τα προσωπικά δεδομένα που δεν χρειάζονται;

Επομένως, τόσο η αρχιτεκτονική της AI όσο και ο ίδιος ο ανθρώπινος παράγοντας που εκ φύσεως ρέπει προς την ευκολία που του παρέχει ένα τέτοιο σύστημα, δύσκολα συμβιβάζονται με τις ανωτέρω αρχές. ;

5. International transfers

Εξίσου σοβαρό ζήτημα είναι αυτό των διεθνών διαβιβάσεων προσωπικών δεδομένων. Ο GDPRεπιτρέπει την διαβίβαση εκτός ΕΕΑ υπό αυστηρές προϋποθέσεις. Είναι γνωστή, άλλωστε, η νομολογία Schrems και οι επιπτώσεις της. Συνεπώς, δεν αρκεί να εξεταστεί η χώρα ίδρυσης ή λειτουργίας ενός παρόχου TN. Το ερώτημα είναι πού συντελείται πραγματικά η επεξεργασία, αν χρησιμοποιείται τεχνολογία cloudη οποία επίσης μπορεί να επηρεάζει τον τόπο επεξεργασίας ανάλογα με την αρχιτεκτονική του νέφους, αν χρησιμοποιούνται υπο-εκτελούντες και πού βρίσκονται αυτοί. Όλα αυτά είναι θέματα που πρέπει να απασχολήσουν σοβαρά τον εργοδότη - και κατ’επέκταση τους διορισμένους από την επιχείρηση DPOκαι ΙΤ - πριν επιλέξει συγκεκριμένο σύστημα AI. ;

6. Τί γίνεται όταν η AI αξιολογεί ανθρώπους;

Είναι προφανές ότι η χρήση AI για απλή παραγωγή κειμένου διαφέρει ουσιωδώς από τη χρήση της για αξιολόγηση ή λήψη αποφάσεων σχετικά με φυσικά πρόσωπα (πχ. προσλήψεις, αξιολογήσεις προσωπικού, έκδοση πιστοληπτικής αξιολόγησης κλπ.). Το άρ. 22 GDPR θέτει αυστηρές προϋποθέσεις για αποφάσεις που βασίζονται αποκλειστικά σε αυτοματοποιημένη επεξεργασία και παράγουν έννομα αποτελέσματα που αφορούν φυσικό πρόσωπο. Οι πιο σημαντικές είναι το δικαίωμα του υποκειμένου ο υπεύθυνος επεξεργασίας να του εξασφαλίζει και ανθρώπινη παρέμβαση και το δικαίωμά του να μπορεί να εκφράσει άποψη και αμφισβήτηση της απόφασης. Μάλιστα, μετά τις αποφάσεις του ΔΕΕ SCHUFA(C-634/21) και Dun & Bradstreet Austria (C-203/22), ο υπεύθυνος επεξεργασίας πρέπει να είναι σε θέση να δώσει σαφείς πληροφορίες για την λογική της αυτοματοποιημένης επεξεργασίας και τον τρόπο αξιολόγησης (διαφάνεια). Κατά συνέπεια, ο εργοδότης που χρησιμοποιεί AI για την αξιολόγηση του προσωπικού του ή για να προκρίνει τρίτους (πρόσληψη, παροχή ή όχι δανείου), πρέπει ταυτόχρονα να διασφαλίζει ότι την απόφαση του συστήματος δεν θα την επικυρώνει απλώς κάποιος άλλος εργαζόμενός του αλλά ότι αυτός ο τελευταίος θα παρεμβαίνει ουσιαστικά και θα ελέγχει πραγματικά το αποτέλεσμα. Πρέπει ακόμα να παρέχει στον υπό αξιολόγηση εργαζόμενο τη δυνατότητα αντίκρουσης της απόφασης και να μπορεί να του αποδείξει ότι το σύστημα AI που χρησιμοποιήθηκε είναι ουδέτερο, απαλλαγμένο από διαφόρων μορφών προκαταλήψεις. Εφόσον αυτά δεν πληρούνται, πρόκειται για κατάφωρη παραβίαση του GDPR και του ΑΙ Act. ;

7. GDPR και AI Act: δύο παράλληλα επίπεδα συμμόρφωσης

Ο AI Act δεν αντικαθιστά τον GDPR. Μία επιχείρηση μπορεί να συμμορφώνεται με ορισμένες υποχρεώσεις του AI Act και ταυτόχρονα να παραβιάζει τον GDPR, ή αντιστρόφως. Χρειάζεται επομένως συνδυασμένη αξιολόγηση.

Το άρθρο 4 AI Act προβλέπει υποχρέωση AI literacy (ψηφιακή παιδεία): πάροχοι και δημιουργοί συστημάτων AI πρέπει να λαμβάνουν μέτρα ώστε το προσωπικό και άλλα πρόσωπα που χειρίζονται συστήματα AI για λογαριασμό τους να διαθέτουν επαρκές επίπεδο γνώσεων, λαμβανομένων υπόψη της τεχνικής γνώσης, της εμπειρίας, της εκπαίδευσης και του πλαισίου χρήσης.

Παράλληλα, ο AI Act (βλ. άρ. 6(2) και Παράρτημα III) κατατάσσει ορισμένες χρήσεις, ειδικά στον χώρο της απασχόλησης και της διαχείρισης εργαζομένων, ως high-risk (πχ. συγκεκριμένα συστήματα για πρόσληψη και επιλογή προσωπικού, αποφάσεις που επηρεάζουν εργασιακές σχέσεις, κατανομή καθηκόντων και παρακολούθηση ή αξιολόγηση εργαζομένων) και ως εκ τούτου τα συστήματα ΑΙ που έχουν τέτοιες χρήσεις, από 2.12.2027 θα υπάγονται στις απαιτήσεις των Τμημάτων 1–3 του Κεφαλαίου ΙΙΙ του AI Act, που προβλέπει αυστηρές υποχρεώσεις τόσο για τον πάροχο όσο και για τον εργοδότη που χρησιμοποιεί το εν λόγω σύστημα. ;

Συνεπώς, μία περίπτωση χρήσης AI πρέπει να φιλτράρεται διπλά: "τι απαιτεί ο GDPR για τα προσωπικά δεδομένα;" και "τι απαιτεί ο AI Act για το συγκεκριμένο σύστημα AI και τον συγκεκριμένο ρόλο της επιχείρησης;". Δεν είναι πάντα αυτονόητη και εύκολη η ταυτόχρονη συμμόρφωση και με τα δύο. ;

8. Είναι η διενέργεια DPIA λύση;

Δεν απαιτεί κάθε χρήση AI στο χώρο της εργασίας αυτομάτως εκτίμηση αντικτύπου στα υποκείμενα δεδομένων (DPIA). Και βέβαια ούτε είναι δυνατόν να αναλώνεται μία επιχείρηση σε DPIAγια το καθετί καθώς αυτό απαιτεί χρόνο και, συχνά, χρήμα. Το άρθρο 35 GDPR συνδέει την υποχρέωση διενέργειας DPIA με επεξεργασίες που είναι πιθανό να δημιουργούν υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων. Στην πράξη, η αξιολόγηση για το αν χρειάζεται DPIA πρέπει να γίνεται ανά περίπτωση. Άλλο είναι ένα εργαλείο που χρησιμοποιείται για να διορθώσει ένα κείμενο με ελάχιστα ;προσωπικά δεδομένα και άλλο ένα σύστημα που αναλύει χιλιάδες φακέλους εργαζομένων, κάνει profiling ή αξιολογεί υποψηφίους.

Ως εκ τούτου, παράγοντες που πρέπει να εξετάζονται προκειμένου να αξιολογηθεί αν χρειάζεται να γίνει DPIA περιλαμβάνουν: τη φύση, την έκταση, το πλαίσιο και τους σκοπούς της επεξεργασίας, τη φύση των δεδομένων, τον αριθμό των υποκειμένων, την κλίμακα, τη συστηματική παρακολούθηση, το profiling και την ύπαρξη αυτοματοποιημένων αποφάσεων. Ασφαλώς, όπου απαιτείται DPIA, πρέπει να αντιμετωπίζεται ως ουσιαστικό εργαλείο σχεδιασμού και ως μέσο ανταπόκρισης στην αρχή της λογοδοσίας και όχι ως έγγραφο που συντάσσεται εκ των υστέρων για τυπική και μόνο συμμόρφωση.

9. Τι πρέπει να κάνει πρακτικά μία επιχείρηση;

Η απάντηση δεν είναι η πλήρης απαγόρευση της Generative AI. Είναι η ελεγχόμενη και τεκμηριωμένη χρήση της.

Πρώτον, η επιχείρηση χρειάζεται AI inventory (κατάλογο): ποια εργαλεία ΑΙ χρησιμοποιούνται και από ποιά τμήματα. Δεύτερον, πρέπει να γίνεται αξιολόγηση ανά περίπτωση: για ποιό σκοπό χρησιμοποιείται κάθε εργαλείο και ποια απόφαση ή διαδικασία υποστηρίζει. Τρίτον, να πραγματοποιείται data assessment: ποιά δεδομένα εισάγονται και εάν είναι αναγκαία για το σκοπό που επιδιώκεται. Τέταρτον, πολύ σημαντικό, η διενέργεια vendor assessment: ποιος είναι ο πάροχος, ποιοί οι υπο-εκτελούντες, ποιος ο ρόλος καθενός, ποιά τα retention periods, οι διεθνείς διαβιβάσεις και τα μέτρα ασφαλείας.

Ομοίως, η επιχείρηση πρέπει να μπορεί να προσδιορίσει την βάση για τη νομιμότητα επεξεργασίας και να μπορεί να αποδείξει την διαφάνεια και την συμμόρφωση με την αρχή του περιορισμού του σκοπού και της ελαχιστοποίησης. Όπου απαιτείται πρέπει να διενεργείται DPIAκαι AI Act assessment για τον ρόλο της επιχείρησης, την κατηγορία κινδύνου (μη αποδεκτός, υψηλός, περιορισμένος ή χαμηλός κίνδυνος) ανάλογα με το πού χρησιμοποιείται η AI (πχ. για αξιολόγηση προσωπικού). Τέλος, απαιτείται εκπαίδευση εργαζομένων, διαδικασία έγκρισης νέων AI tools και κατάλληλη ανθρώπινη εποπτεία ειδικά όταν πρόκειται για αποφάσεις που λαμβάνονται με αυτοματοποιημένη επεξεργασία.

Για έναν DPO, η διαδικασία αυτή μπορεί να ενσωματωθεί στο υφιστάμενο privacy governance: RoPA, DPIA process, vendor management, incident management, information security και training.

10. AI Policy: από την απαγόρευση στην ορθή χρήση

Είπαμε στην αρχή ότι, συχνά, ο εργαζόμενος χρησιμοποιεί εργαλεία ΑΙ, εν αγνοία του εργοδότη. Όμως, σε μία εποχή ολοένα και ευρύτερης χρήσης ΑΙ, αυτό πρέπει να αλλάξει. Ο εργοδότης πρέπει να επιτρέπει, υπό όρους, την χρήση αυτή και ο εργαζόμενος από την πλευρά του δεν πρέπει να φοβάται να πει ότι ενίοτε χρησιμοποιεί AI για την εκτέλεση της εργασίας του. Μόνο έτσι μπορεί να επιτευχθεί ένα πρώτο, πολύ σημαντικό επίπεδο διαφάνειας. Προς αυτή την κατεύθυνση, λοιπόν, εκτός από την εκπαίδευση του προσωπικού που αναφέραμε πιο πάνω, ιδιαίτερα χρήσιμη μπορεί να είναι και η κατάρτιση μίας AI Policy εντός της επιχείρησης. Αυτή δεν χρειάζεται και δεν πρέπει να είναι ένα γενικό κείμενο που θα απαγορεύει αορίστως "ευαίσθητες πληροφορίες". Αντιθέτως, πρέπει να δίνει σαφείς οδηγίες στον εργαζόμενο, σαν ένας οδικός χάρτης για την χρήση ΑΙ από το προσωπικό. Μπορεί, για παράδειγμα, να προβλέπει ότι σε μη εγκεκριμένα εργαλεία δεν εισάγονται προσωπικά δεδομένα πελατών ή εργαζομένων ή να περιλαμβάνει, ειδικές κατηγορίες δεδομένων και πληροφοριών που πρέπει να αφαιρούνται πριν την εισαγωγή στο σύστημα. Παράλληλα, μπορεί να περιγράφει ποιά εργαλεία AI έχουν εγκριθεί από την διοίκηση, πότε και για ποια δεδομένα πρέπει να προηγηθεί έγκριση από DPO/ITή την διοίκηση και ποιά διαδικασία ακολουθείται αναλόγως την περίσταση. Η πολιτική πρέπει επίσης να προβλέπει τι γίνεται όταν ένας εργαζόμενος έχει ήδη εισαγάγει κατά λάθος προσωπικά δεδομένα σε μη εγκεκριμένο εργαλείο. Το περιστατικό μπορεί να απαιτεί αξιολόγηση από DPO και ΙΤ, ιδίως εάν υπήρξε μη εξουσιοδοτημένη διαβίβαση ή πρόσβαση.

Συμπέρασμα

Η χρήση AI στο χώρο εργασίας δεν δημιουργεί ένα νέο νομικό κενό. Μεταφέρει τις ήδη γνωστές αρχές του GDPR σε ένα τεχνολογικό περιβάλλον όπου η επεξεργασία μπορεί να γίνεται ταχύτατα, σε μεγάλη κλίμακα και συχνά χωρίς ο χρήστης να αντιλαμβάνεται πλήρως τη ροή των δεδομένων.

Το κρίσιμο ερώτημα επομένως δεν είναι αν μία επιχείρηση "χρησιμοποιεί AI". Είναι για ποιό σκοπό, με ποιά δεδομένα, μέσω ποιας υποδομής, με ποιά νομική βάση, με ποιά συμβατική σχέση, μέσω ποίων χωρών και υπό ποιές τεχνικές και οργανωτικές εγγυήσεις το χρησιμοποιεί.

Η πραγματική πρόκληση για τις επιχειρήσεις δεν είναι να επιλέξουν μεταξύ καινοτομίας και συμμόρφωσης. Είναι να δημιουργήσουν ένα πλαίσιο μέσα στο οποίο η καινοτομία μπορεί να πραγματοποιείται με ελεγχόμενο τρόπο. Αυτό απαιτεί σοβαρή συνεργασία πολλών διαφορετικών τμημάτων μέσα στην επιχείρηση με συντονιστή την διοίκηση και όχι αντιμετώπιση του AI ως απλού εργαλείου. Διότι εκτός από εργαλείο, η AI δεν παύει να επεξεργάζεται προσωπικά δεδομένα και άρα να υπόκειται σε αυστηρούς κανόνες.

Η συμμόρφωση με την AI δεν αρχίζει όταν το σύστημα AI δίνει ένα αποτέλεσμα. Αρχίζει ήδη από ;νωρίτερα, από την στιγμή που κάποιος αποφασίζει ποιά δεδομένα θα του διαβιβάσει. Γι’αυτό και θεωρούμε επιβεβλημένο η επιχείρηση να συνεργάζεται με έμπειρους και καταρτισμένους DPOsκαι ειδικούς ΙΤ ώστε να καλύπτεται επαρκώς τόσο από νομικής όσο και από τεχνικής πλευράς. ;

Ο Σωκράτης Βερτέλλης είναι δικηγόρος, DPO, συνιδρυτής της Intellex με LLM στο δίκαιο της τεχνολογίας από το Queen Mary University of London απ’όπου αποφοίτησε με άριστα

Βαθμός Πρωτοτυπίας

91

91.0

Πρώτη ΔημοσίευσηΠρωτότυπο
Χρονική Προτεραιότητα100/100 · βάρος 45%
Βάθος Περιεχομένου100/100 · βάρος 15%
Μοναδικές Πληροφορίες100/100 · βάρος 25%
Ποιότητα Πηγής40/100 · βάρος 15%

Μέθοδος: αυτόματοι κανόνες · έκδοση score-cluster-v1 · 24:08

Πώς διαδόθηκε

1 δημοσίευση από 1 μέσο