adozona.hu
Microsoft 365 Copilot, a munkához tervezett MI – adatvédelmi problémák és kockázatok
//adozona.hu/gdpr_adatvedelem/Microsoft_365_Copilot__birsagba_is_belefuth_MI40CT
Microsoft 365 Copilot, a munkához tervezett MI – adatvédelmi problémák és kockázatok
A generatív mesterséges intelligencia (MI) rohamos terjedése egyre több vállalkozást késztet arra, hogy a mindennapi munkafolyamataikba is beépítsék – kihasználván az MI munkafolyamatokat gyorsító, illetve munkavállalókat helyettesítő hatását – az olyan eszközöket, melynek segítségével e-maileket és szerződéseket lehet fogalmazni, összefoglalókat lehet készíteni, előadásokat lehet szerkeszteni, de akár adatok is rendszerezhetők vele. Ilyen eszköz a Microsoft 365 Copilot, a Microsoft irodai alkalmazásaiba épített MI-asszisztens. A már Magyarországon is elterjedt alkalmazás adatvédelmi szempontból azonban korántsem tekinthető egyszerű informatikai fejlesztésnek: érdemes figyelembe venni az adatvédelmi problémákat és kockázatokat.
A holland adatvédelmi hatóság (Autoriteit Persoonsgegevens, AP) egy – holland önkormányzat által – tervezett Microsoft 365 Copilot-bevezetés kapcsán előzetesen megvizsgálta, hogy a tervezett adatkezelés megfelel-e az Európai Parlament és a Tanács (EU) 2016/679 Rendelete (általános adatvédelmi rendelet, GDPR) követelményeinek. A vizsgálat különös jelentőségét az adja, hogy nem általánosságban foglalkozik az MI kockázataival, hanem egy széles körben alkalmazható generatív MI-szolgáltatás konkrét szervezeti bevezetését elemzi. Az AP végkövetkeztetése egyértelmű: a vizsgált formában a Copilot használata nem kezdhető meg jogszerűen, amíg az azonosított adatvédelmi problémákat és kockázatokat megfelelően nem rendezik. A holland iránymutatás a jogterület esetjogi megközelítése miatt Magyarországon is éppen úgy iránymutatásul szolgál.
Mi is az a generatív MI?
A generatív MI olyan MI-modell vagy azon alapuló rendszer, amely a betanítása során elsajátított mintázatok alapján, a felhasználói utasításokra reagálva új tartalmat – így különösen szöveget, képet, hangot vagy videót – képes előállítani.
A nagy generatív MI-modellek az Európai Unió (EU) mesterséges intelligenciáról szóló, az Európai Parlament és a Tanács (EU) 2024/1689 rendelete (AI Act) rendszerében jellemzően általános célú MI-modelleknek minősülnek, ha jelentős általánosságot mutatnak, és különböző feladatok széles körének ellátására alkalmasak. Önálló szabályozás tehát rájuk nem vonatkozik, de az általános célú MI-modellek szabályainak teljesülését szükséges vizsgálni.
Az MI bevezetése megfelelő adatgazdálkodást feltételez
Az AP első fontos megállapítása szerint generatív MI-rendszert nem lehet megfelelő információbiztonsági és adatgazdálkodási alapok nélkül jogszerűen bevezetni. Egy Copilothoz hasonló rendszer ugyanis a szervezet meglévő információs környezetére épül, ezért annak korábbi hiányosságait nem megszünteti, hanem akár fel is erősítheti. A szervezetnek ennek megfelelően naprakész adatkezelési nyilvántartással kell rendelkeznie, pontosan fel kell térképeznie az általa kezelt adatokat és dokumentumokat, továbbá megfelelő adat- és dokumentumklasszifikációt, címkézést és jogosultságkezelést kell kialakítania.
Különösen fontos annak ellenőrzése, hogy ki, milyen dokumentumokhoz és személyes adatokhoz férhet hozzá a felhőalapú környezetben. Ha ugyanis a hozzáférési jogosultságok már az MI bevezetése előtt túlságosan szélesek, akkor a generatív MI ezeknek az információknak a megtalálását és felhasználását lényegesen egyszerűbbé, kockázatosabbá teheti.
A mesterséges intelligencia bevezetésének adatvédelmi megfelelősége tehát már jóval az MI-rendszer tényleges használata előtt, a szervezet adatgazdálkodási struktúrájánál kezdődik.
CIKKÜNK FOLYTATÁSÁBÓL megtudhatja, hogy
- az MI használatának célját előzetesen meg kell határozni;
- jelentős kockázati terület a generatív MI által előállított információk pontossága, illetve az automatizált döntéshozatal;
- az érintetti jogokat az MI technikai összetettsége sem írhatja felül;
- nem a szerződés elnevezése dönti el, ki az adatkezelő;
- problémát jelentenek a diagnosztikai és naplóadatok;
- az MI által generált tartalom ellenőrzése nem (csak) a szolgáltató feladata;
- a Required Service Data problémája akár a bevezetést is megakadályozhatja, továbbá
- az MI-használat nem tekinthető puszta szoftverbeszerzésnek, kockázatokkal, bírsággal járhat.
Hozzászólások (0)