Veřejně dostupná data nebudou automaticky volná pro AI. Nové pokyny zpřesňují odpovědnost firem

Autor Redakce
A+A-
Reset
A woman with number code on her face while looking afar

Evropský sbor pro ochranu osobních údajů zveřejnil nové pokyny k anonymizaci a automatizovanému sběru dat z webů pro generativní umělou inteligenci a používání technologie blockchain. Úřad pro ochranu osobních údajů na ně nyní upozornil české organizace. „Hlavním poselstvím je, že technická dostupnost dat ještě neznamená, že je lze bez dalšího shromažďovat, využívat nebo ukládat,“ říká Tomáš Kubíček, partner společnosti BDO odpovědný za digitální a IT poradenství.

„Nová opatření lze považovat za správný a potřebný krok. Je zajímavé, že EDPB nevolí plošný zákaz automatizovaného sběru dat z webů, anonymizace ani blockchainu. Organizacím místo toho ponechává prostor pro jejich využívání. Současně ale požaduje schopnost doložit účel zpracování, právní základ, původ dat a přijatá ochranná opatření,“ komentuje Tomáš Kubíček z BDO. U anonymizace již nebude stačit odstranit jméno nebo jiný přímý identifikátor. Bude nutné posoudit, zda lze jednotlivé záznamy propojit s dalšími informacemi nebo z nich vyvodit závěry o konkrétní osobě. Vzhledem k rozvoji technologií a dostupnosti nových datových zdrojů bude vhodné účinnost anonymizace průběžně přehodnocovat.

Údaje na internetu nejsou k volnému použití pro AI

Ani údaje zveřejněné na internetu nelze automaticky považovat za volně použitelné pro trénování AI. Firmy budou muset určit právní základ automatizovaného sběru dat z webů. Dále budou muset respektovat omezení účelu, minimalizovat rozsah získávaných údajů a věnovat zvýšenou pozornost citlivým datům. U blockchainu pak budou řešit ochranu osobních údajů již při návrhu řešení. Navíc neměnnost záznamu nemůže sloužit jako omluva pro nemožnost opravit nebo vymazat osobní údaje.

Pokyny k anonymizaci a k web scrapingu prošly plénem EDPB 7. a 8. července jako návrh. Do 30. října 2026 je otevřená veřejná konzultace, firmy i profesní organizace se k nim tedy ještě mohou vyjádřit. U blockchainu naopak EDPB po proběhlé konzultaci schválil rovnou finální verzi. „Tyhle dva režimy je potřeba nezaměňovat. U anonymizace a scrapingu se ještě může leccos změnit, u blockchainu firmy pracují s hotovým textem,“ upozorňuje Tomáš Kubíček.

Dokumentace na papíře firmy před rizikem neuchrání

Největším rizikem zůstává pouze formální splnění požadavků. Organizace může mít připravenou dokumentaci, ale současně nemusí znát skutečný původ trénovacích dat nebo dat, která získala od externího dodavatele. Další komplikací může být podle Tomáše Kubíčka finanční a technická náročnost nových kontrol, zejména pro menší společnosti. Současně lze očekávat, že poroste důraz na dokumentaci, dohledatelnost dat a průběžné vyhodnocování rizik. To však vyžaduje užší spolupráci mezi právními, technologickými a datovými týmy.

Očekává se větší spolupráce právníků, IT i datových týmů

Nové pokyny se dotknou především oddělení, která se podílejí na vývoji AI řešení, správě dat a ochraně osobních údajů. Právníci přesněji nastaví důvody zpracování, posoudí oprávněný zájem, smluvní odpovědnost dodavatelů a podmínky používání dat získaných od externích dodavatelů. Pověřenci pro ochranu osobních údajů (DPO) a specialisté na ochranu soukromí by měli být součástí projektů využívajících umělou inteligenci nebo technologii blockchain již od jejich návrhu. Posoudí rizika zpracování osobních údajů, transparentnost, možnost uplatnění práv jednotlivců i potřebu posouzení vlivu na ochranu osobních údajů (DPIA). IT týmy pak zajistí evidenci zdrojů dat, nastaví technická opatření pro jejich sběr a správu, řízení přístupů i bezpečné ukládání dat. Navíc AI a datové týmy budou muset lépe dokumentovat původ trénovacích dat. Dále se také předpokládá, že omezí sběr nepotřebných údajů a průběžně vyhodnotí riziko opětovné identifikace nebo zapamatování osobních údajů modelem.

„Nové pokyny nepředstavují zákaz automatizovaného sběru dat z webů, anonymizace ani blockchainu. Připomínají ale, že technická možnost sama o sobě nestačí. Organizace musí být schopna prokázat, proč data používá, odkud pocházejí a jak chrání práva jednotlivců. Největší změnou proto nebude vznik dalšího dokumentu, ale nutnost užší spolupráce právních, datových, bezpečnostních a vývojových týmů.“

Tomáš Kubíček

Zdroj: Redakčně upravená tisková zpráva BDO Czech Republic









  • 13 vydání Wealth Magazín – Report
  • 2 zprávy Family Wealth Report
  • pravidelný zpravodaj Wealth Magazín – News
  • přístup k vybraným webinářům
  • odborné články a pozvánky na akce

Prosíme o vyplnění registračního formuláře. Pole označená hvězdičkou * jsou povinná. Po registraci bude Váš členský účet aktivní a pro prohlížení prémiového obsahu bude nutné být přihlášen.



Související články