Использование технологиями персональных данных
В сентябре 2024 г. регуляторы 4-х стран ЕС приняли решения о принципах использования компаниями персональных данных для обучения ИИ, создания баз данных и применения файлов cookie. Например, в Германии принято регулирование для «служб управления согласием» на использование файлов cookie, которое позволяет получить согласие лишь один раз для последующего использования цифровых услуг. Это избавит по
Из выпуска мониторинга №9, сентябрь 2024 · выпуск целиком, PDF · на сайте Института Гайдара

Персональные данные – значимый ресурс для развития цифровой экономики, но при этом они принадлежат лицам, которые
1 https://fas.gov.ru/p/protocols/1666 имеют право на конфиденциальность. В сентябре 2024 г. регуляторы ряда стран ЕС по результатам расследований приняли решения по правилам использования персональных данных для обучения ИИ, создания баз данных и применения файлов cookie.
Опыт стран ЕС
4 сентября 2024 г. Комиссия по защите2 данных Ирландии завершила разбирательство в отношении компании Х (бывший Twitter), которое начала в Высоком суде 8 августа . Поводом стала обработка компанией Х в период с 7 мая по 1 августа 2024 г. персональных данных из публичных постов европейцев для обучения своей системы ИИ Grok . Комиссия подала в суд на компанию Х, с требованием в срочном порядке обязать компанию приостановить, ограничить или запретить их обработку. Это было сделано впервые.
8 августа 2024 г. компания Х согласилась приостановить оспариваемую обработку персональных данных. В итоге судебное разбирательство было прекращено на основании согласия Х постоянно придерживаться принятых обязательств, конкретное содержание которых Комиссия не раскрывает.
При этом Комиссия запросила у3 Европейского совета по защите данных в4 соответствии с п. 2 ст. 64 GDPR разъяснение, в каких пределах персональные данные могут обрабатываться для разработки и обучения ИИ, и правовые основы такой обработки. Разъяснения пока не опубликованы.
Это дело показывает, что на текущем этапе регулирование использования персональных данных имеет пробелы, восполнение которых на практике зависит от договоренностей между регулятором и обработчиком данных.
Также в сентябре 2024 г. Управление по защите персональных данных5 Нидерландов наложило штраф в размере 30,5 млн евро на американскую компанию6 Clearview AI .
Clearview AI – коммерческая компания, не имеющая представительства в Европе, предлагает услуги по распознаванию лиц разведывательным и следственным службам. Клиенты компании предоставляют ей изображения, чтобы выяснить личность людей на снимках. Для этой цели у компании есть база данных с более чем 30 млрд фото людей, которые она автоматически собирает из интернета, а затем создает из них уникальный биометрический код для каждого лица без ведома и согласия на это людей.
Таким образом, любой человек, фото которого есть в интернете, может оказаться в этой базе данных. Отметим, что автоматический сбор и хранение информации из интернета (scraping) частными компаниями и лицами в7 Нидерландах обычно недопустимо . Кроме того, по мнению Управления компания Clearview AI нарушила GDPR в части: 1) обработки биометрических персональных данных, так как компания не подпадает под исключения из общего запрета в законе (например, когда субъект данных дал ясное согласие на их обработку или обработка необходима для защиты жизненных интересов субъекта данных); 2) информированности субъектов данных, поскольку не сотрудничает по запросам о доступе к данным. Если компания не прекратит нарушения, то помимо основного штрафа должна выплатить дополнительный в размере до 5,1 млн евро.
В 2022 г. в отношении Clearview AI органом по защите данных Греции уже выносилось решение о штрафе в размере 20 млн евро за аналогичные нарушения8 GDPR , что не изменило практику компании. В связи с этим Управление по защите персональных данных Нидерландов ищет способы воздействия на компанию, в том числе исследуя возможности возложить ответственность на ее директоров, которые знали о нарушениях, но в рамках своих полномочий не препятствовали им. Таким образом, это дело подтверждает практику в деле г-на Дурова и Telegram: если европейские регуляторы не могут «дотянуться» до компании, они пытаются воздействовать на ее управляющих.
6 сентября 2024 г. Управлением по9 защите данных Бельгии было принято постановление по незаконному применению компанией Mediahuis баннеров с уведомлением об использовании файлов cookie на 4 сайтах прессы, например, газеты Антверпена . Управление получило от пользователя жалобу, что на сайтах нет достаточно быстро различимой кнопки «отклонить все» и используются обманные практики (вводящие в заблуждение цвета кнопок), а также отозвать согласие на использование файлов cookie непросто. Управление пришло к выводам, что:
1) согласие не может считаться данным свободно (как требует GDPR), если выбор «принять/отклонить все» не предлагается на одном уровне, например, кнопки рядом. Оно также не является однозначным, так как пользователь не знает, что кнопка «отклонить все» находится на следующем шаге;
2) на рассматриваемых сайтах кнопка «принять все» выделена ярким цветом, что побуждает нажать ее. Так нарушается предписанный GDPR принцип справедливости, в связи с чем согласие недействительно;
3) отзыв согласия возможен только после нескольких кликов, тогда как на согласие достаточно одного, что является нарушением GDPR.
Управление по защите данных дает компании 45 дней на корректировку этих недостатков, в том числе путем настройки кнопки отказа от файлов cookie и неиспользования вводящих в заблуждение цветов кнопок. По истечении этого срока на компанию будет налагаться штраф в размере 25 тыс. евро в день за каждый недостаток на каждом из сайтов. Компания10 может обжаловать это решение в суде .
Стоит отметить, что в Мониторинге №7 мы уже разбирали обманные практики, связанные с незаконным сбором данных.
Дело компании Mediahuis показывает, что использование персональных данных даже компаниями, деятельность которых открыта неограниченному числу лиц (СМИ), может существенно нарушать действующее законодательство, что дает повод для поиска альтернативных решений.
Так, в Германии создается альтернатива баннерам с уведомлением об использовании файлов cookie: 4 сентября 2024 г. правительством Германии было принято Постановление о создании служб11 управления согласием . Эти службы сохраняют настройки пользователя, когда он первый раз использует цифровую услугу, и дают ему возможность пересмотреть решение в любое время, а поставщики цифровых услуг, добровольно присоединившиеся к сервису, по запросу будут получать информацию о решении пользователей. Предполагается, что этот новый, в том числе и в рамках ЕС, инструмент должен избавить пользователей цифрового контента от повторяющихся запросов на использование файлов cookie, дать возможность улучшить дизайн сайтов за счет сокращения баннеров и снизить поток файлов cookie. Успех подхода зависит от появления на рынке провайдеров услуг согласия, которые будут пользоваться спросом у пользователей и поставщиков цифровых услуг. Эффективность подхода планируется оценить через 2 года после вступления Постановления в силу.
Пользователи вправе в любое время сменить службу управления согласием, для чего последние должны сохранять настройки в машиночитаемом формате и бесплатно передавать их другой службе по выбору пользователя.
Для повышения доверия службы управления согласием должны быть признаны федеральным уполномоченным по12 защите данных и свободе информации , который включает их в публичный реестр. Для этого они должны предоставить в электронной форме уведомление со сведениями о себе, в том числе наименование, организационно-правовая форма и экономическая структура, включая источники финансирования. К уведомлению требуется приложить заявление, что поставщик услуг управления согласием не будет обрабатывать персональные данные пользователей для иных целей. Требуется также предоставить концепцию безопасности, включающую, в частности, информацию о месте хранения персональных данных, технических и организационных мерах защиты данных и управления рисками. Уполномоченный орган вправе отозвать признание поставщика услуг управления согласием, если он не выполняет установленные требования.
Этот инструмент, сократив поток файлов cookie, может снизить нарушения, связанные с использованием персональных данных.
Опыт России
В России данные из файлов cookie согласно позиции Роскомнадзора тоже признаются персональными данными, т.е. на их обработку требуется получать согласие субъекта, при этом отсутствие информирования об использовании таких13 файлов относится к числу нарушений . Вместе с тем информация о соответствующих делах, как и о делах, связанных с использованием персональных данных для незаконного создания баз данных и обучения ИИ, в судебной практике отсутствует.
- Data Protection Commission. ↑
- Irish High Court. ↑
- https://www.dataprotection.ie/en/news-media/press-releases/data-protection-commission-welcomes-conclusion-proceedings-relating-xs-ai-tool-grok ↑
- https://www.dataprotection.ie/en/news-media/press-releases/dpc-welcomes-xs-agreement-suspend-its-processing-personal-data-purpose-training-ai-tool-grok ↑
- Data Protection Act 2018, https://www.irishstatutebook.ie/eli/2018/act/7/enacted/en/html ↑
- European Data Protection Board. ↑
- Общие положения о защите данных (Регламент ЕС 2016/679), https://eur-lex.europa.eu/eli/reg/2016/679/oj ↑
- Autoriteit Persoonsgegevens. ↑
- https://www.autoriteitpersoonsgegevens.nl/actueel/ap-legt-clearview-boete-op-voor-illegale-dataverzameling-voor-gezichtsherkenning ↑
- https://www.autoriteitpersoonsgegevens.nl/actueel/ap-scraping-bijna-altijd-illegaal ↑
- https://www.edpb.europa.eu/news/national-news/2022/hellenic-dpa-fines-clearview-ai-20-million-euros_en30,31 ↑
- Gegevensbeschermingsautoriteit. ↑
- Gazet van Antwerpen. ↑
- https://www.gegevensbeschermingsautoriteit.be/burger/gba-neemt-maatregelen-tegen-mediahuis-voor-onrechtmatig-gebruik-van-cookiebanners-op-perssites ↑
- https://bmdv.bund.de/SharedDocs/DE/Pressemitteilungen/2024/073-wissing-wir-wollen-die-cookie-flut-reduzieren.html; https://bmdv.bund.de/SharedDocs/DE/Anlage/K/veordnung-nach-26-absatz-2-tdddg-und-zur-aenderung-der-besonderen- gebuehrenverordnung- telekommunikation.pdf?__blob=publicationFile ↑
- Bundesbeauftragte für den Datenschutz und die Informationsfreiheit. ↑
- https://29.rkn.gov.ru/news/news340514.htm ↑
Материал из выпуска мониторинга №9, сентябрь 2024. Скачать выпуск целиком (PDF) · страница выпуска на сайте Института Гайдара