Trumpas atsakymas: taip, galima. BDAR nedraudžia dirbtinio intelekto – jis reikalauja trijų dalykų: kad turėtumėte teisinį pagrindą tvarkyti duomenis, kad žinotumėte, kur jie keliauja, ir kad su tiekėju būtų pasirašyta duomenų tvarkymo sutartis. Problema beveik niekada ne pats AI. Problema ta, kad duomenys suvedami į atsitiktinį nemokamą įrankį be jokios sutarties.

Iš karto pasakau, ko šis tekstas nėra: tai ne teisinė konsultacija. Aš ne teisininkas, o žmogus, kuris kas savaitę jungia AI prie įmonių sistemų ir mato, kur realiai griūva. Formalų atsakymą jūsų atvejui turi duoti jūsų duomenų apsaugos specialistas.

Kur įmonės klysta iš tikrųjų

Kai vadovas klausia „ar tai teisėta?“, jis dažniausiai galvoja apie sudėtingą sprendimą su integracijomis. O tikroji rizika jo įmonėje jau vyksta – tik kitoje vietoje.

Vadybininkas paima kliento sutartį, įklijuoja į nemokamą pokalbių įrankį ir paprašo santraukos. Buhalterė nufotografuoja sąskaitą ir įkelia, kad greičiau suvestų. Niekas nepasirašė jokios sutarties, niekas nežino, kuriame žemyne tie duomenys atsidūrė, ir niekas to neužfiksavo.

Tai ir yra tas atvejis, dėl kurio verta nerimauti. Įdiegtas verslo sprendimas su sutartimi ir žurnalu paradoksaliai yra saugesnis už dabartinę padėtį, nes bent jau žinote, kas vyksta.

Klausimas ne „ar leisti duomenis per AI“, o „ar žinau, kur jie jau dabar keliauja“.

Trys klausimai prieš prijungiant duomenis

Ką reiškia „modelis mokosi iš jūsų duomenų“

Čia daugiausia painiavos, tad paprastai. Yra skirtumas tarp dviejų dalykų:

Sistema naudoja jūsų duomenis, kad atsakytų. Agentas atsidaro jūsų sandėlio sistemą, pamato užsakymą 4417 ir atsako klientui. Duomenys panaudoti vieną kartą, konkrečiam veiksmui, ir niekur nelieka. Tai normalus veikimas.

Modelis mokomas iš jūsų duomenų. Jūsų klientų susirašinėjimai tampa medžiaga, iš kurios tiekėjas tobulina savo modelį – ir teoriškai tie duomenys gali paveikti atsakymus kitiems. Štai šito jūs nenorite, ir būtent tai išjungiama verslo sprendimuose: sutartimi ir techniškai.

Nemokamose vartotojiškose versijose ši riba dažnai kita nei mokamuose verslo planuose. Todėl „mes juk naudojame tą patį ChatGPT“ ir „mes turime įdiegtą sprendimą“ yra du visiškai skirtingi teisiniai atvejai, nors technologija panaši.

Kaip tai atrodo pas mus

Kad nekalbėčiau abstrakčiai, štai mūsų taisyklės – jos vienodos visiems klientams:

ES DI aktas: ką realiai liečia smulkų verslą

Naujas ES dirbtinio intelekto reglamentas skamba grėsmingai, bet daugumai smulkaus ir vidutinio verslo automatizacijų jis paliečia mažiau, nei atrodo. Griežčiausios prievolės taikomos didelės rizikos sritims – pavyzdžiui, kai AI sprendžia dėl žmonių įdarbinimo, kreditų ar švietimo.

Įprastas klientų aptarnavimo ar sąskaitų suvedimo agentas į tą kategoriją nepatenka. Iš praktinių dalykų dažniausiai lieka du: skaidrumas – žmogus turi žinoti, kad bendrauja su sistema, ne su darbuotoju, ir žmogaus priežiūra ten, kur sprendimas svarbus.

Reglamento prievolės įsigalioja etapais, o interpretacijos dar tikslinamos. Jei jūsų veikla yra iš jautrių sričių, nesiremkite straipsniu internete – pasitikrinkite su teisininku.

Kada iš tikrųjų neverta

Būtų nesąžininga, jei visą tekstą tik ramindamas. Yra atvejų, kai duomenų per AI neleisčiau, ir taip sakau klientams:

Minimalus sąrašas, kurį verta turėti

Ne tobulas atitikimas, o realus minimumas, su kuriuo galima pradėti:

Šitą sąrašą normalus tiekėjas turi padėti užpildyti, o ne palikti jums. Prieš renkantis, ko dar verta paklausti – surašiau straipsnyje apie chatbotų ir agentų skirtumus.

Klausimai apie AI ir BDAR

Ar galima klientų duomenis leisti per AI nepažeidžiant BDAR?

Taip. BDAR nedraudžia naudoti dirbtinio intelekto – jis reikalauja, kad duomenų tvarkymas turėtų teisinį pagrindą, kad žinotumėte, kur duomenys keliauja, ir kad su tiekėju būtų sudaryta duomenų tvarkymo sutartis. Problema beveik niekada ne pats AI, o tai, kad duomenys suvedami į atsitiktinį nemokamą įrankį be jokios sutarties.

Ar AI mokosi iš mano įmonės duomenų?

Priklauso nuo to, kaip sistema sukonfigūruota. Nemokamose vartotojiškose versijose duomenys gali būti naudojami modeliui tobulinti. Verslo sprendimuose tai išjungiama sutartimi ir techniškai. Mūsų atveju duomenys lieka kliento – AI įrankiams neleidžiame jų rinkti ar jais mokytis, jie naudojami tik tos sistemos veikimui.

Ar reikia atskiro kliento sutikimo, kad duomenis tvarkytų AI?

Dažniausiai atskiro sutikimo nereikia, jei AI atlieka tą patį darbą, kurį iki šiol darė darbuotojas, ir tvarkymo tikslas nesikeičia – pavyzdžiui, atsako į užklausą apie užsakymą. Reikia atnaujinti privatumo politiką ir tiekėjų sąrašą. Bet tikslų atsakymą jūsų atvejui turi duoti jūsų duomenų apsaugos specialistas arba teisininkas.

Kas atsako, jei per AI sistemą nutekėtų duomenys?

Prieš klientus ir priežiūros instituciją atsako įmonė kaip duomenų valdytoja, o tiekėjo atsakomybė nustatoma duomenų tvarkymo sutartyje. Todėl ta sutartis yra ne formalumas: joje turi būti aprašyta, kur duomenys laikomi, kas prie jų prieina ir per kiek laiko tiekėjas privalo pranešti apie incidentą.