AI Act ≠ GDPR: dwa akty prawne, dwa rodzaje ryzyka
AI Act i GDPR regulują różne rodzaje ryzyka i oba mogą mieć zastosowanie; pułapka egzaminacyjna polega na założeniu, że jeden z nich zastępuje drugi.
Odsłuchaj tę stronę (beta)
AI Act i GDPR to odrębne ramy prawne odnoszące się do różnych rodzajów szkód. AI Act koncentruje się na zagrożeniach wynikających z samych systemów AI — takich jak stronniczość, bezpieczeństwo lub brak przejrzystości — natomiast GDPR chroni prawa dotyczące danych osobowych, takie jak prawo do wyrażenia zgody, dostępu i usunięcia danych. Konkretny przykład: narzędzie AI wykorzystywane w rekrutacji, które przetwarza CV, musi być zgodne z GDPR w zakresie przetwarzania danych oraz z AI Act w zakresie klasyfikacji jako system wysokiego ryzyka i oceny zgodności. Jeden akt prawny nie pochłania drugiego; oba mogą mieć zastosowanie jednocześnie.
Aby uniknąć pułapki polegającej na uznaniu tych aktów za zamienne, należy pamiętać, że naruszenia GDPR często dotyczą naruszeń ochrony danych lub braku zgody, natomiast naruszenia AI Act mogą polegać na nieodpowiednim zarządzaniu ryzykiem lub braku wymaganej dokumentacji. Jeżeli w pytaniu wielokrotnego wyboru jedna z odpowiedzi brzmi „zgodność z AI Act automatycznie zapewnia zgodność z GDPR”, należy ją natychmiast wyeliminować. Kolejna wskazówka: GDPR można traktować jako prawo dotyczące „praw do danych”, a AI Act jako prawo dotyczące „bezpieczeństwa systemów” — zakresy tych aktów częściowo się pokrywają, lecz nie są one identyczne.
Szybki sposób sprawdzenia swojej wiedzy polega na zadaniu sobie pytania: „Czy GDPR ma zastosowanie, jeżeli system AI nie wykorzystuje żadnych danych osobowych?”. Odpowiedź brzmi: nie, ale AI Act może nadal mieć zastosowanie, jeżeli system jest systemem wysokiego ryzyka. To rozróżnienie pokazuje, że oba akty prawne funkcjonują niezależnie. Zapamiętaj zdanie: „GDPR dotyczy danych, AI Act — systemu; oba mogą mieć zastosowanie”.
Dlaczego stwierdzenie „zgodność z aktem w sprawie AI oznacza zgodność z GDPR” jest błędne?
Akt w sprawie AI i GDPR regulują różne rodzaje ryzyka i oba mogą mieć zastosowanie.