Oświadczenie Irlandzkiego Organu Ochrony Danych w sprawie Meta AI
W ciągu ostatnich dwóch lat irlandzka Komisja Ochrony Danych (DPC) intensywnie współpracowała z wieloma wiodącymi firmami technologicznymi stojącymi na czele rozwoju sztucznej inteligencji, w szczególności w zakresie wykorzystywania danych osobowych osób dorosłych do szkolenia dużych modeli językowych w UE/EOG. Uznając, że aspekty stosowania RODO do tej szybko zmieniającej się technologii pozostają złożone, poprzez swoje zaangażowanie regulacyjne DPC zapewniła, że firmy rozumieją, co jest wymagane w celu ograniczenia wysokiego ryzyka i szkód dla osób fizycznych. Zaowocowało to wdrożeniem przez wiele firm ulepszeń i dodatkowych zabezpieczeń ochrony danych przed wprowadzeniem na rynek UE.
W marcu 2024 r. Meta poinformowała irlandzką Komisję o swoich planach przeszkolenia swojego dużego modelu językowego przy użyciu treści publicznych udostępnianych przez osoby dorosłe na Facebooku i Instagramie w UE/EOG. Po nawiązaniu współpracy z Meta i zapoznaniu się ze wstępną korespondencją DPC zidentyfikowała szereg kwestii związanych z proponowanym wdrożeniem planów Meta.
DPC przekazała swoje obawy firmie Meta, w następstwie czego ta poinformowała DPC w czerwcu 2024 r. o planach wstrzymania szkolenia w zakresie swojego modelu. DPC nawiązała również współpracę z innymi organami nadzorczymi Europejskiej Rady Ochrony Danych (EROD), starając się uzyskać formalną opinię RODO we wrześniu 2024 roku. Celem DPC w dążeniu do uzyskania opinii było osiągnięcie ogólnoeuropejskiej harmonizacji regulacyjnej i jasności w zakresie szeregu kluczowych kwestii związanych ze szkoleniem i wdrażaniem modeli sztucznej inteligencji. Opinia, która została wydana w grudniu 2024 r., zawierała ogólne kryteria, które organy nadzorcze ds. ochrony danych powinny wziąć pod uwagę przy ocenie zgodności przetwarzania danych osobowych w celu opracowania i wdrożenia modeli sztucznej inteligencji.
Po opublikowaniu Opinii, Meta ponownie oceniła swoją propozycję i 27 maja 2025 roku dostarczyła DPC zaktualizowaną dokumentację dotyczącą planów rozpoczęcia szkolenia generatywnych modeli AI. Po zapoznaniu się z propozycjami firmy Meta i po otrzymaniu informacji zwrotnych od innych organów nadzorczych UE/EOG, DPC skierowała do niej szereg zaleceń dotyczących potencjalnego wpływu na prawa osób fizycznych do ochrony danych. Meta zareagowała na wnioski DPC w trakcie tego procesu i w rezultacie wdrożyła szereg istotnych środków i ulepszeń, w tym następujące:
- • Zaktualizowane powiadomienia o przejrzystości dla użytkowników, w tym specjalne powiadomienia dla wszystkich użytkowników zarówno w 2024, jak i 2025 r.;
- • Zaktualizowany i łatwiejszy w użyciu formularz sprzeciwu;
- • Zapewnienie użytkownikom dłuższego okresu wypowiedzenia i informacji o dostępnych kontrolach w celu zmiany wszystkich opublikowanych postów z publicznych na prywatne, aby uniknąć szkolenia w zakresie modelu;
- • Zapewnienie działania formularzy sprzeciwu w aplikacji i we wszystkich jurysdykcjach w całej Europie;
- • Zapewnienie dostępu do formularza sprzeciwu przez ponad rok;
- • Aktualizacja środków ochrony osób, których dane dotyczą, takich jak deidentyfikacja, filtrowanie zbiorów danych i filtry wyjściowe; oraz
- • Aktualizacja ocen ryzyka i innych dokumentów wymaganych na mocy RODO, takich jak ocena uzasadnionego interesu, ocena skutków dla ochrony danych i ocena zgodności.
W ramach stałego monitorowania DPC zażądał od firmy Meta sporządzenia raportu, który między innymi będzie zawierał zaktualizowaną ocenę skuteczności i adekwatności wprowadzonych przez nią środków i zabezpieczeń w odniesieniu do odbywającego się przetwarzania. Sprawozdanie to ma zostać sporządzone w październiku 2025 r.
DPC nadal aktywnie monitoruje wdrażanie formularzy sprzeciwu (i informacji dla użytkowników), aby zapewnić wszystkim zainteresowanym osobom możliwość sprzeciwienia się przetwarzaniu ich publicznych postów (prywatne posty nie są objęte zakresem). Użytkownicy otrzymają powiadomienia na Facebooku i Instagramie informujące ich, w jaki sposób mogą sprzeciwić się przetwarzaniu danych. Użytkownicy otrzymają również informacje o tym, w jaki sposób szkolenie AI wpływa na ich dane osobowe, a także o innych środkach, jakie użytkownicy mogą podjąć, aby uniknąć wykorzystywania ich danych w tym celu, na przykład poprzez zmianę ustawień wszystkich swoich publicznych postów na prywatne.
DPC przypomina wszystkim osobom korzystającym z mediów społecznościowych i platform internetowych o regularnym sprawdzaniu ustawień prywatności i kontroli, aby nadal odzwierciedlały one ich osobiste preferencje.
DPC będzie nadal oceniać zgodność wszystkich firm w tym obszarze i w razie potrzeby będzie nadal wykonywać pełen zakres swoich funkcji regulacyjnych. Naszym celem na etapie przetwarzania wstępnego jest zapewnienie, że firmy wprowadzają innowacje w sposób odpowiedzialny, łagodzą zidentyfikowane szkody i zagrożenia dla osób fizycznych oraz odpowiednio uwzględniają prawa osób, których dane dotyczą, równoważąc i chroniąc prawa podstawowe przed interesami firm. DPC, jako wiodący organ nadzorczy dla wielu dużych globalnych firm technologicznych, nadal reguluje sprawiedliwie, konsekwentnie i spójnie, dążąc do zapewnienia, że wszystkie podmioty opracowujące i wdrażające modele sztucznej inteligencji w UE/EOG są traktowane w ten sam sposób.
Źródło:
Komunikat irlandzkiego organu nadzorczego
