Pirms personas datu, īpaši sensitīvu, ievades mākslīgā intelekta sistēmās vienmēr jāizvērtē, vai tas nepieciešams konkrētā uzdevuma izpildei. Jāizmanto anonimizēta vai vispārīga informācija, atgādina Datu valsts inspekcija.
Datu aizsardzības principi attiecas uz visu veidu mākslīgā intelekta (MI) rīkiem – ne tikai sarunbotiem (kā “ChatGPT”, “Copilot”, “Google Gemini” u.c.), bet arī tulkošanas, teksta apkopošanas, attēlu, audio, video un citiem ģeneratīvā MI risinājumiem. Jāatceras, ka datu aizsardzības principi attiecas ne tikai uz savu personas datu, bet arī klientu, pacientu u.c. datu apstrādi.
Uzņēmumiem jānovērtē, kādus MI risinājumus tā plāno izmantot savā darbībā. Tie var būt gan publiski, gan individuāli pielāgoti MI risinājumi. MI rīkiem ir dažādi drošības, konfidencialitātes un datu apstrādes nosacījumi. Uzņēmumam jāklasificē, kāda veida uzdevumus drīkst veikt ar MI sistēmas palīdzību, bet kādus – nedrīkst.
Īpaša uzmanība jāpievērš informācijai ar paaugstinātām aizsardzības prasībām. Jāizvērtē to izmantošana MI sistēmās, īpaši publiski pieejamos MI rīkos. Uzņēmumam pirms datu ievades jānoskaidro lietas:
- vai tekstā ir personas dati?
- vai šo informāciju patiešām nepieciešams ievadīt MI rīkā?
- vai uzdevumu var izpildīt, aizstājot personas datus ar anonimizētu vai vispārīgu informāciju?
Piemēram, MI rīkos var ievadīt anonimizētu sapulces protokolu, klientam sagatavotu vēstuli, kurā aizstāts klienta vārds, adrese, personas kods un cita identificējoša informācija ar vispārīgiem apzīmējumiem, līgumu, pirms tam anonimizējot personu vārdus, kontaktinformāciju un citus identificējošus datus.
Nedrīkst ievadīt darba līgumu ar darbinieku vārdiem, uzvārdiem un personas kodiem, klientu sarakstu ar kontaktinformāciju, pases vai personas apliecības kopijas, informāciju, kas satur komercnoslēpumu vai citu konfidenciālu informāciju un citu informāciju, kas tieši vai netieši ļauj identificēt fizisku personu.
Lai samazinātu riskus, ka personas dati tiek izpausti ļaunprātīgām trešajām personām un nodrošinātu atbildīgu MI rīku izmantošanu, uzņēmumiem ieteicams ievērot šādus pamatprincipus:
- izstrādāt saprotamu kārtību vai norādījumus MI rīku izmantošanai un regulāri izvērtēt ar to izmantošanu saistītos riskus;
Darbiniekiem ir jāzina, kādi MI rīki organizācijā ir atļauti, kādiem mērķiem tos drīkst izmantot un kādu informāciju tajos nedrīkst ievadīt.
Piemērs
Atļauts: darbinieks izmanto organizācijas apstiprinātu MI rīku, lai sagatavotu prezentāciju.
Aizliegts: darbinieks pēc savas iniciatīvas ievieto publiski pieejamā MI rīkā klienta sūdzību ar personas datiem, lai sagatavotu atbildi.
- ievērot datu minimizēšanas principu;
Pirms personas datu ievades MI rīkā jāizvērtē, vai tie konkrētā uzdevuma veikšanai vispār ir nepieciešami. Ja iespējams, jāizmanto anonimizēta vai vispārīga informācija.
- izvērtēt riskus pirms jaunu MI risinājumu ieviešanas;
Pirms MI rīka izmantošanas uzņēmumam ir jāizvērtē, kādi dati tajā tiks apstrādāti, kādi ir iespējamie riski datu subjektiem un vai nepieciešams veikt datu aizsardzības ietekmes novērtējumu. Piemēram, ja MI risinājumu plānots izmantot klientu iesniegumu automatizētai analīzei vai darbinieku novērtēšanai, pirms tā ieviešanas jāizvērtē iespējamā ietekme uz personu tiesībām un brīvībām.
- izvēlēties uzticamus MI risinājumus;
Pirms MI rīka izmantošanas jāiepazīstas ar pakalpojuma sniedzēja datu apstrādes nosacījumiem un jāpārliecinās, ka izvēlētais risinājums atbilst uzņēmuma drošības prasībām. Piemēram, jāizvērtē, vai pakalpojuma sniedzējs skaidro, kā tiek apstrādāti ievadītie dati, kādi drošības pasākumi tiek piemēroti un vai uzņēmumm ir pieejami iestatījumi datu aizsardzībai.
- nodrošināt darbinieku MI pratību;
Darbiniekiem jāizprot ne tikai MI rīku iespējas, bet arī ar to izmantošanu saistītie riski, tostarp personas datu aizsardzības prasības.
Datu aizsardzības prasības piemēro arī tad, ja personas datus apstrādā ar MI rīkiem. Neatkarīgi no tā, vai tiek izmantots publiski pieejams vai uzņēmuma vajadzībām izstrādāts MI rīks, atbildība par personas datu apstrādes tiesiskumu, drošību un atbilstību likuma prasībām ir uzņēmumam.