Перейти до вмісту

Безпека та конфіденційність20:06

Коли AI вимагає DPIA, а коли консультації з UODO

Зі статті ви дізнаєтеся, коли під час впровадження AI потрібно проводити DPIA, хто її погоджує, хто затверджує та коли виникає необхідність консультації з UODO.

Зображення згенероване AI.

Слухати стислий зміст статті

Синтетичний голос.
0:00
0:00

Нижче наведено практичний посібник, а не юридичний висновок для конкретної справи: для великих проєктів варто залучити власного юриста. У виробничій компанії на 170 осіб біля Познані впровадження інструменту для первинної оцінки відгуків кандидатів потрапило до інспектора із захисту даних у п'ятницю вдень. Раніше кожний підбір полягав у ручному перегляді резюме в таблиці. На одну посаду надходило 60 відгуків, а первинний відбір тривав 6–7 годин. Інструмент мав оцінювати досвід, стаж і володіння мовами, а HR-відділ планував запустити пілотний проєкт у понеділок. Питання полягало в наступному: чи потрібно про це кудись повідомляти? Коротка відповідь: саме впровадження AI не вимагає повідомлення до UODO. Проте потрібно перевірити, чи необхідно проводити оцінку впливу на захист даних.

Зображення згенероване AI.

Як це зібрали

Протягом першого тижня інспектор із захисту даних склав перелік операцій: джерело даних (резюме, форми, тести), постачальник моделі, спосіб оцінки, зберігання. Для компанії цей інструмент був новою технологією, тому ст. 35 ч. 1 GDPR вимагала перевірки на високий рівень ризику. На другому тижні з'ясувалося, що інструмент здійснює автоматизовану оцінку особистісних факторів, оскільки результат визначає запрошення на співбесіду. Це активує ст. 35 ч. 3 п. a GDPR, а в польському Повідомленні Голови UODO від 17.06.2019 таке профілювання прямо входить до переліку обробок, що вимагають DPIA. Третій тиждень пішов на документацію від постачальника: які навчальні дані, де вони обробляються, чи можна вимкнути оцінювання. На четвертому тижні з'явилася перша версія DPIA: опис обробки, оцінка необхідності та пропорційності, аналіз ризиків (упередженість, непрозорість, втрата контролю), заходи мінімізації та рішення. До цього додалися сім робочих питань: джерела даних, навчання моделі, автоматизовані рішення, ризик дискримінації, прозорість, людський нагляд, зберігання. З боку компанії були залучені інспектор із захисту даних (28 годин), керівниця HR (6 годин), ІТ-відділ (4 години) і керівництво (2 години).

Розрахунок

Зовнішня вартість підготовки DPIA для одного процесу рекрутингу склала 8 000–14 000 PLN нетто. Всередині компанії пішло 40 людино-годин, переважно з боку IOD. Якби команда робила це самостійно, прямі грошові витрати були б близькі до нуля, але час IOD зріс би до 60–80 годин і вимагав би досвіду в оцінці ризиків. Економія після впровадження пілота становить 5–7 годин щотижня в роботі рекрутингу за умови, що інструмент залишиться після пілотування. Окупність за вартості роботи рекрутера близько 6 000 PLN на місяць настає через 3–4 місяці. Це значення з наших проєктів: вони залежать від кількості процесів, документації постачальника та того, чи охоплює DPIA один інструмент, чи весь напрям рекрутингу.

Що пішло не так

Перша проблема: постачальник відмовлявся надати інформацію про тренувальні дані, посилаючись на комерційну таємницю. Без цього неможливо було оцінити ризик упередженості. Після двох тижнів переговорів підписали NDA, і постачальник передав метрики моделі та перелік джерел в узагальненому вигляді. Це додало 6 людино-годин. Друга проблема: перша версія DPIA описувала профілювання як єдину подію. Через це ризик дискримінації виявився заниженим. Доопрацювання вимагало поділу на п'ять підпроцесів: від отримання резюме через скоринг до рішення про відхилення. Третя проблема: HR прагнув запустити впровадження до затвердження правлінням. Документ чекав 11 днів на підпис одного члена правління, оскільки формальна процедура не передбачала заміщення.

Зображення згенероване AI.

Що ми зробили б інакше

Ми б почали з прескринінгу постачальника ще до купівлі пілота. Запитання про тренувальні дані, терміни зберігання, субпроцесорів і локацію обробки мають увійти в договір або додаток до запуску. Друга зміна: підготовка DPIA паралельно з вибором інструменту, а не після підписання PoC. Третя: графік повинен містити буфер на підпис правління. У нашій практиці для компаній на 50–250 осіб підписання займає 3–5 робочих днів, але відпустки подовжують цей термін до двох тижнів. Для систем високого ризику у розумінні AI Act додалася б оцінка впливу на основоположні права за ст. 27. У цьому випадку інструмент не належав до систем високого ризику, тому DPIA виявилося достатньо, але для інших клієнтів ми об'єднуємо обидва документи в один процес.

Сценарій актуальний для компанії, яка впроваджує ШІ-інструмент для рекрутингу, клієнтської підтримки з аналізом тональності, відеоспостереження з розпізнаванням облич або предиктивної аналітики для оцінки ризиків. Він не потрібен для генератора контенту без персональних даних або для анонімних внутрішніх даних. Саме впровадження ШІ не вимагає повідомлення до UODO. Воно вимагає чесної перевірки: чи маємо ми справу з новою технологією, систематичною оцінкою або масштабним моніторингом. Повний процес DPIA для середньої компанії зазвичай триває 2–6 робочих тижнів і займає 40–80 годин. Документ затверджує контролер, найчастіше правління, після консультації з IOD, а за наявності залишкового ризику призначається консультація з UODO на підставі ст. 36 GDPR.

Джерела інформації

Матеріали, які ми використовували під час написання. Текст вище належить нам. Ці сайти не несуть відповідальності за його зміст і не авторизували його.

Розмова без зобов'язань

Запланувати воркшоп із Paul

Тридцять хвилин або повноцінний воркшоп: оберіть самі. Бронюйте час у календарі, підтвердження надходить одразу.

Paul Lazniak

Засновник HEXART