🚀 أصبحت CloudSek أول شركة للأمن السيبراني من أصل هندي تتلقى استثمارات منها
اقرأ المزيد
تتقاطع اللائحة العامة لحماية البيانات (GDPR) مع الذكاء الاصطناعي كلما قام نظام ذكاء اصطناعي بمعالجة البيانات الشخصية لأفراد في الاتحاد الأوروبي. تتسم اللائحة العامة لحماية البيانات بالحياد التكنولوجي، لذا فهي تنطبق على الذكاء الاصطناعي بنفس الطريقة التي تنطبق بها على أي معالجة أخرى، حيث تغطي كيفية جمع البيانات، واستخدامها لتدريب النماذج، والعمل بناءً عليها.
تفرض الجهات التنظيمية هذه القواعد على الذكاء الاصطناعي بشكل مباشر. فقد فرضت هيئة حماية البيانات الهولندية غرامة قدرها 30.5 مليون يورو على شركة Clearview AI لإنشائها قاعدة بيانات للتعرف على الوجوه من أكثر من 30 مليار صورة تم جمعها دون أساس قانوني.
تنطبق اللائحة العامة لحماية البيانات على الذكاء الاصطناعي كلما قام نظام ذكاء اصطناعي بمعالجة بيانات شخصية تحدد هوية شخص في الاتحاد الأوروبي. وهي تحكم كلاً من مرحلة التدريب، حيث يتعلم النموذج من البيانات، ومرحلة النشر، حيث يعالج النموذج مدخلات جديدة وينتج مخرجات.

يتحمل دورَان الالتزامات القانونية. المنظمة التي تقرر سبب وكيفية استخدام الذكاء الاصطناعي هي "المتحكم" وتتحمل المسؤولية الأساسية، بينما المورد الذي يعالج البيانات نيابة عنها هو "المعالج". تلزم اللائحة العامة لحماية البيانات كلا الدورين عبر مراحل التدريب والنشر.
تحكم المبادئ السبعة الأساسية للائحة العامة لحماية البيانات الواردة في المادة 5 كيفية معالجة الذكاء الاصطناعي للبيانات الشخصية بشكل قانوني.
تنطبق هذه المبادئ في كل مرحلة، ويجعل حجم الذكاء الاصطناعي وغموضه من الصعب تلبية العديد منها مقارنة بالبرمجيات التقليدية.

تتسبب أربعة توترات في معظم مشكلات الامتثال للائحة العامة لحماية البيانات بالنسبة لأنظمة الذكاء الاصطناعي.

تتدرب نماذج الذكاء الاصطناعي على كميات كبيرة من البيانات الشخصية، ويحتاج كل استخدام إلى أساس قانوني بموجب المادة 6. نادراً ما يكون الحصول على الموافقة أمراً عملياً على نطاق واسع، لذا يعتمد العديد من المطورين على "المصلحة المشروعة"، والتي تتطلب اختبار موازنة موثقاً من ثلاث خطوات. يوضح رأي مجلس حماية البيانات الأوروبي (EDPB) بشأن نماذج الذكاء الاصطناعي متى يكون هذا الأساس قائماً ومتى يُعتبر النموذج نفسه بيانات شخصية.
تتطلب اللائحة العامة لحماية البيانات من المنظمات شرح كيفية استخدامها للبيانات الشخصية، لكن النماذج المعقدة تقاوم التفسير البسيط. ومع ذلك، يظل على المتحكمين إبلاغ الأشخاص بأن الذكاء الاصطناعي يعالج بياناتهم ووصف المنطق بعبارات يفهمها الشخص.
يعمل الذكاء الاصطناعي بشكل أفضل مع المزيد من البيانات، بينما تطلب اللائحة العامة لحماية البيانات من المنظمات جمع ما تحتاجه فقط. توفق الفرق بين الأمرين باستخدام بيانات مجهولة الهوية أو اصطناعية وتبرير كل حقل يحتفظون به.
لا يمكن نقل البيانات التي جُمعت لغرض معين بحرية إلى نموذج بُني لغرض آخر. إن إعادة استخدام البيانات الشخصية لاحتياجات الذكاء الاصطناعي تتطلب تقييماً للتوافق أو أساساً قانونياً جديداً.
المادة 22 من اللائحة العامة لحماية البيانات (GDPR) تمنح الأفراد الحق في عدم الخضوع لقرار يعتمد حصرياً على المعالجة الآلية والذي يترتب عليه آثار قانونية أو تأثيرات مماثلة في الأهمية. وهذا يحد بشكل مباشر من استخدام الذكاء الاصطناعي في تقييم الجدارة الائتمانية، والتوظيف، وغيرها من القرارات عالية المخاطر.
لا يُسمح بالقرارات الآلية بالكامل إلا بموافقة صريحة، أو وجود عقد، أو تفويض قانوني، وحتى في هذه الحالات، تفرض اللائحة العامة لحماية البيانات توفير خيار المراجعة البشرية. للأفراد الحق في طلب التدخل البشري، والتعبير عن وجهات نظرهم، والاعتراض على النتيجة.
تتطلب اللائحة توفير معلومات واضحة حول المنطق المتبع. في عام 2023، أكدت محكمة العدل التابعة للاتحاد الأوروبي في قضية SCHUFA أن تقييم الجدارة الائتمانية يُعد من قبيل اتخاذ القرار الآلي بموجب المادة 22.
يعقد الذكاء الاصطناعي الحقوق التي تمنحها اللائحة العامة لحماية البيانات للأفراد فيما يتعلق ببياناتهم الشخصية. وتطرح أربعة حقوق أكبر التحديات في هذا الصدد.
للأفراد الحق في الاستفسار عن البيانات الشخصية التي تحتفظ بها المؤسسة وكيفية استخدام الذكاء الاصطناعي لها. يتطلب تقديم إجابة كاملة تتبع البيانات عبر مجموعات التدريب ومخرجات النماذج.
يتطلب "الحق في النسيان" حذف بيانات الشخص عند طلبه. ونظراً لصعوبة إزالة البيانات التي تم دمجها في نموذج مدرب، تعالج الفرق هذا الأمر من خلال إعادة التدريب، أو التصفية، أو ضوابط المخرجات.
تفرض اللائحة العامة لحماية البيانات تصحيح البيانات الشخصية غير الدقيقة عند الطلب. لذا، يجب أن يوفر نظام الذكاء الاصطناعي الذي يستنتج أو يولد تفاصيل خاطئة عن شخص ما وسيلة لتصحيحها.
للأفراد الحق في الاعتراض على المعالجة القائمة على المصلحة المشروعة، بما في ذلك التنميط. ويُلزم الاعتراض الصحيح المؤسسة بالتوقف عن المعالجة ما لم تثبت وجود أسباب قهرية تتجاوز هذا الاعتراض.
يُعد تقييم أثر حماية البيانات مطلوباً كلما كان من المرجح أن تؤدي معالجة الذكاء الاصطناعي إلى مخاطر عالية على حقوق الأفراد. ويشمل ذلك معظم الأنظمة التي تستخدم البيانات الشخصية على نطاق واسع، بما في ذلك التنميط واسع النطاق، والقرارات الآلية، والبيانات الحساسة.
يوثق تقييم أثر حماية البيانات (DPIA) طبيعة عمل الذكاء الاصطناعي، وضرورة المعالجة، والمخاطر التي قد تواجه الأفراد، والضمانات التي تحد من هذه المخاطر. إن إجراء هذا التقييم قبل النشر يحول الامتثال إلى خطوة أساسية في التصميم بدلاً من كونه إجراءً لاحقاً.
يعمل قانون الذكاء الاصطناعي للاتحاد الأوروبي جنباً إلى جنب مع اللائحة العامة لحماية البيانات (GDPR) بدلاً من استبدالها. تنظم اللائحة العامة لحماية البيانات كيفية استخدام الذكاء الاصطناعي للبيانات الشخصية، بينما ينظم قانون الذكاء الاصطناعي النظام نفسه، حيث يصنف الأنظمة في مستويات مخاطر تتراوح من المحظورة إلى الدنيا. يجب على أي نظام ذكاء اصطناعي يعالج بيانات شخصية أن يمتثل لكلتا اللائحتين في آن واحد.
تتداخل اللائحتان في تقييمات الأثر والرقابة. غالباً ما يتطلب نظام الذكاء الاصطناعي عالي المخاطر إجراء كل من تقييم أثر حماية البيانات (DPIA) بموجب اللائحة العامة لحماية البيانات، وتقييم أثر الحقوق الأساسية (FRIA) بموجب قانون الذكاء الاصطناعي، وكلاهما يتطلب رقابة بشرية فعالة على القرارات ذات التبعات المهمة.

تعد العقوبات بموجب قانون الذكاء الاصطناعي أعلى من عقوبات اللائحة العامة لحماية البيانات. تصل غرامات ممارسات الذكاء الاصطناعي المحظورة إلى 35 مليون يورو أو 7% من إجمالي الإيرادات السنوية العالمية، متجاوزة سقف اللائحة العامة لحماية البيانات البالغ 20 مليون يورو أو 4%. الامتثال يعني مواءمة كل نظام ذكاء اصطناعي مع كلا النظامين القانونيين منذ البداية.
ست ممارسات تضمن بقاء أنظمة الذكاء الاصطناعي ضمن نطاق الامتثال للائحة العامة لحماية البيانات.
أدرج حماية البيانات في نظام الذكاء الاصطناعي منذ البداية، التزاماً بواجب الخصوصية بالتصميم المنصوص عليه في المادة 25. اعتمد افتراضياً على الحد الأدنى من البيانات وأضيق نطاق وصول ممكن لضمان عمل النظام بفعالية.
سجل الأساس القانوني لكل استخدام للبيانات الشخصية في مراحل التدريب والنشر. في الحالات التي ينطبق فيها المصلحة المشروعة، أكمل اختبار الموازنة واحتفظ به.
قيّم المخاطر ووثقها قبل نشر أي ذكاء اصطناعي يعالج بيانات شخصية. حدّث تقييم أثر حماية البيانات (DPIA) عند حدوث تغيير في النظام أو الغرض منه.
صمم مسارات عمل تتيح للأفراد الوصول إلى بياناتهم، وتصحيحها، وحذفها، والاعتراض على كيفية استخدام الذكاء الاصطناعي لها. صمم هذه المسارات قبل الإطلاق، وليس بعد تلقي الشكاوى.
احمِ البيانات الشخصية التي يعالجها الذكاء الاصطناعي من الاختراق، وفقاً لما تتطلبه المادة 32. إن سطح هجوم الذكاء الاصطناعي يضيف نقاط نهاية للنماذج، وواجهات برمجة تطبيقات (APIs)، وخطوط معالجة لا تغطيها الضوابط التقليدية.
أضف مراجعة بشرية للقرارات المؤتمتة ذات المخاطر العالية. فالرقابة البشرية تلبي متطلبات المادة 22 وتساعد في اكتشاف الأخطاء التي قد يرتكبها النموذج.
تفرض المادة 32 من اللائحة العامة لحماية البيانات (GDPR) اتخاذ تدابير تقنية مناسبة لتأمين البيانات الشخصية، ويضيف الذكاء الاصطناعي طبقة إضافية لا تغطيها معظم أدوات الأمان التقليدية. فأي نقطة نهاية للنموذج، أو واجهة برمجة تطبيقات (API)، أو وكيل ذكاء اصطناعي يتعامل مع بيانات شخصية يصبح جزءاً من سطح الهجوم الذي يجب على المؤسسة حمايته.
CloudSEK AIVigil يكتشف سطح هجوم الذكاء الاصطناعي هذا ويراقبه، حيث يقوم بتحديد أصول الذكاء الاصطناعي المكشوفة، وهجمات حقن الأوامر (Prompt Injection)، وإساءة استخدام النماذج قبل أن يتمكن المهاجمون من الوصول إلى البيانات الشخصية الكامنة خلفها. إن تأمين هذا السطح يدعم واجب أمن المعالجة الذي تفرضه اللائحة العامة لحماية البيانات على كل جهة تحكم في البيانات.
لا، لا تحظر اللائحة العامة لحماية البيانات الذكاء الاصطناعي، بل تنظم كيفية معالجته للبيانات الشخصية. يظل استخدام الذكاء الاصطناعي قانونياً بموجب اللائحة إذا كان له أساس قانوني سليم، ويحترم حقوق أصحاب البيانات، ويحمي البيانات التي يستخدمها.
نعم، تنطبق اللائحة العامة لحماية البيانات على روبوتات الدردشة متى قامت بمعالجة بيانات شخصية للمستخدمين. وتخضع الأوامر (Prompts)، وسجلات المحادثات، وأي بيانات شخصية يخزنها الروبوت أو يتعلم منها لأحكام هذه اللائحة.
يمكن استخدام ChatGPT بطريقة متوافقة مع اللائحة العامة لحماية البيانات، على الرغم من أن ممارساته في التعامل مع البيانات واجهت تدقيقاً تنظيمياً في الاتحاد الأوروبي. وقد أضافت شركة OpenAI عناصر تحكم في الخصوصية، وخيارات لإلغاء الاشتراك في التدريب، وأنشأت كياناً قانونياً في الاتحاد الأوروبي لمعالجة هذه المخاوف.
يبلغ الحد الأقصى لغرامة اللائحة العامة لحماية البيانات 20 مليون يورو أو 4% من إجمالي الإيرادات السنوية العالمية للشركة، أيهما أعلى. وهناك فئة أقل بحد أقصى 10 ملايين يورو أو 2% للمخالفات الأقل جسامة.
نعم، تنطبق اللائحة العامة لحماية البيانات على الذكاء الاصطناعي التوليدي كلما قام بمعالجة بيانات شخصية. ويشمل ذلك البيانات الشخصية الموجودة في مجموعات التدريب، وفي الأوامر المدخلة، وفي المخرجات المولدة التي تحدد هوية أشخاص حقيقيين.
نعم، تنطبق اللائحة العامة لحماية البيانات على أي مؤسسة تعالج البيانات الشخصية لأشخاص داخل الاتحاد الأوروبي، بغض النظر عن مقر المؤسسة. وقد أكدت قضية "كليرفيو" (Clearview) هذا النطاق العابر للحدود لمزودي خدمات الذكاء الاصطناعي.
