EDPB ger klarhet om anonymisering och webb-skrapning för AI
Europeiska dataskyddsstyrelsen (EDPB) har antagit nya riktlinjer för anonymisering och webb-skrapning i samband med generativ AI. Dessutom har de slutfört riktlinjerna för behandling av personuppgifter med blockkedjeteknik.
Europeiska dataskyddsstyrelsen (EDPB) har nyligen publicerat nya riktlinjer som adresserar viktiga frågor inom dataskydd för företag som använder sig av ny teknik. Detta inkluderar vägledning om anonymisering av data och hantering av webb-skrapning i kontexten av generativ artificiell intelligens (AI). Dessutom har de slutfört sina riktlinjer för behandling av personuppgifter via blockkedjeteknik.
Förstå anonyma uppgifter
De nya riktlinjerna från EDPB syftar till att förtydliga begreppet anonyma uppgifter, med beaktande av EU-domstolens praxis. Data anses vara anonyma om de inte kan kopplas till en identifierad eller identifierbar fysisk person. Om information kan kopplas till en individ baserat på dess innehåll, syfte eller effekt, krävs ytterligare analys. En individ betraktas som 'identifierad eller identifierbar' om de kan särskiljas från andra i en specifik kontext med hjälp av medel som sannolikt kommer att användas för att behandla dem annorlunda.
Riktlinjerna presenterar ett ramverk för organisationer att bedöma om anonymisering är framgångsrik. Ramverket kan tillämpas på två sätt: antingen genom en 'kontextuell strategi' som bedömer skillnader i förmågor mellan de som kan identifiera individen, eller en 'förenklad strategi' som inte tar hänsyn till sådana skillnader. Den förenklade strategin kan ge större säkerhet att data är anonym, även om den går utöver den juridiska standarden.
För att testa om data är anonym använder ramverket tre kriterier:
- Ingen isolering av enskilda register.
- Ingen länkning till en identifierbar individ.
- Ingen inferens, det vill säga att det inte går att dra slutsatser om en specifik individ.
Om alla tre kriterier uppfylls, kan datan säkert betraktas som anonym. Om något kriterium inte uppfylls, krävs ytterligare analys för att avgöra om data ändå kan anses vara anonym. Du kan läsa mer om hur du granskar din integritetspolicy och därmed säkerställer att du uppfyller lagkrav kring personuppgiftshantering på vår sida om att Granska din integritetspolicy (analysverktyget).
Webb-skrapning och AI-utveckling
Webb-skrapning, som innebär storskalig automatiserad dataextraktion, kan utgöra betydande risker för skyddet av personuppgifter, särskilt när individer inte är medvetna om processen. EDPB:s riktlinjer för webb-skrapning i samband med generativ AI förtydligar olika aspekter av GDPR-efterlevnad. Detta inkluderar bland annat den lagliga grunden för sådana aktiviteter och villkoren för behandling av särskilda kategorier av personuppgifter.
GDPR gäller för webb-skrapning när den involverar personuppgiftsbehandling som insamling, lagring, organisering och hämtning. Företag som utför webb-skrapning måste särskilt beakta principerna om ändamålsbegränsning och öppenhet. Beroende på hur databehandlingen är utformad, kan det i vissa fall vara acceptabelt att inte personligen informera individer om detta är omöjligt eller kräver oproportionerligt stor ansträngning. Mer information om detta kan du hitta i våra guider om GDPR och integritetspolicyer.
EDPB rekommenderar att data endast skrapas från tillförlitliga källor, att tidpunkten för skrapningen registreras och att data valideras innan de används för AI-träning. Detta för att säkerställa efterlevnad av principen om korrekthet. Riktlinjerna ger också råd om åtgärder som företaget bör vidta för att följa principen om dataminimering. För mer information om vilka åtgärder som kan vara relevanta för dig, se sidan om Åtgärder som ingår.
Behandling av särskilda kategorier av personuppgifter, till exempel information om hälsa eller etniskt ursprung, är i princip förbjudet. Om webb-skrapning involverar sådana data, krävs både en laglig grund enligt GDPR artikel 6 och ett undantag enligt artikel 9(2) i GDPR. EDPB betonar att varje fall måste bedömas individuellt, och det finns inget generellt undantag från kraven i artikel 9 GDPR.
Blockkedjeteknik
Efter en offentlig konsultation har EDPB antagit den slutgiltiga versionen av sina riktlinjer för blockkedjeteknik. Dessa riktlinjer är utformade för att hjälpa organisationer som använder blockkedjor att följa GDPR. EDPB förklarar hur blockkedjor fungerar, bedömer olika möjliga arkitekturer och deras implikationer för behandlingen av personuppgifter.
Vad betyder det för dig?
Företag som behandlar personuppgifter, särskilt i samband med AI och nya tekniker som blockkedjor, måste se över sina processer för att säkerställa efterlevnad av GDPR. De nya riktlinjerna ger viktig vägledning för att förstå vad som krävs för anonymisering och hantering av webb-skrapning. En noggrann granskning av hur personuppgifter hanteras och behandlas är avgörande för att undvika potentiella risker och böter. Vi rekommenderar att du granskar din integritetspolicy för att säkerställa att den är uppdaterad och korrekt baserad på dessa nya riktlinjer.
Källor
Allmän information om regelutvecklingen, inte juridisk rådgivning.
Se hur din egen policy står sig
Ladda upp policyn eller klistra in en länk och få en gratis sammanfattning av vad som kan behöva ses över.
Granska en integritetspolicy