ChatGPT to duży model językowy, z którym możemy prowadzić rozmowę poprzez czatbot. Jest to forma sztucznej inteligencji stworzona przez amerykańską firmę Open AI. Narzędzie po pojawieniu się szybko wzbudziło wiele emocji, ponieważ okazało się, że może być pomocne dla ludzi w pracy czy edukacji. Od tego momentu tworzą się nowe kontrowersje związane z prawnym aspektem działania narzędzia. Do UODO trafiła skarga dotycząca ChatGPT w związku z przetwarzaniem danych osobowych.

Tak jak wszystko, co nowe, również i sztuczna inteligencja wzbudza spore wątpliwości w zakresie prawnym. Pojawienie się tak rewolucyjnych rozwiązań nierzadko wymaga skonstruowania nowych przepisów, które uwzględniają interesy wszystkich stron. Jeszcze do niedawna przedmiotem analizy w kontekście ChataGPT były w szczególności prawa autorskie. Obecnie pojawiają się kolejne problemy, tym razem związane z przetwarzaniem danych osobowych.
Skarga do UODO w sprawie ChataGPT
Urząd Ochrony Danych Osobowych zajmuje się rozpatrywaniem skargi wobec firmy Open Ai odpowiedzialnej za funkcjonowanie ChataGPT. Skarżący twierdzi, że narzędzie przetwarza dane niezgodnie z prawem, w dodatku w oparciu o nieprzejrzyste zasady. Skarżący zwrócił się do UODO ze sprawą po tym, jak Open AI nie zrealizowało żądań związanych z jego prawami w zakresie RODO. Sam Urząd Ochrony Danych Osobowych podkreśla, że jest to trudna sprawa ze względu na lokalizację firmy poza granicami Unii Europejskiej. Ponadto jak wskazuje UODO, ChatGPT jest „nowym i tak naprawdę jeszcze nieodkrytym, także dla badaczy nowych technologii, narzędziem wykorzystującym generatywną sztuczną inteligencję”.
Prezes UODO Jan Nowak przekazał, że w celu rozpatrzenia skargi organizacja zwróci się do firmy Open Ai o odpowiedzi na szereg pytań. Jest to potrzebne do przeprowadzenia postępowania administracyjnego. Sprawa dotyczy naruszenia wielu przepisów o ochronie danych osobowych.
ChatGPT a ochrona danych osobowych – wątpliwości
Jak wskazuje prezes Nowak, “Europejska Rada Ochrony Danych Osobowych powołała specjalną grupę roboczą do spraw Open Ai.” Nie są to pierwsze wątpliwości w sprawie zgodności działania ChataGPT z europejskimi zasadami ochrony danych osobowych i prywatności. Urząd Ochrony Danych Osobowych wyjaśnia sprawę, z jaką zmierzył się skarżący:
„ChatGPT w odpowiedzi na jego zapytanie wygenerował nieprawdziwe informacje na temat osoby skarżącego. Prośba o ich sprostowanie nie została zaś zrealizowana przez Open AI, mimo że każdy administrator ma obowiązek przetwarzać prawidłowe dane. Nie udało się też dowiedzieć skarżącemu, jakie w ogóle dane na jego temat przetwarza ChatGPT”.
Spółka ma ponadto naruszać art.12 i art. 5 ust. 1lit a RODO, udzielając mu odpowiedzi wymijających, sprzecznych i wprowadzających w błąd. Skarżący oczekuje, że UODO skłoni firmę do poprawnego wykonywania prawa nadawanego przez RODO, oraz że Urząd zbada poprawność przetwarzania danych osobowych przez Open Ai z przepisami ochrony danych osobowych.
Wejście large language model (LLM) jest momentem przełomowym, na co zwraca uwagę sam zastępca prezesa UODO Jakub Groszkowski. Technologia jest już powszechnie komercyjnie stosowana. Zaznacza jednocześnie, że rozwój takich technologii musi się odbywać z poszanowaniem praw osób fizycznych. Urząd będzie wyjaśniał tę kwestię w oparciu o zasady RODO.
Kwestia legalności przetwarzania danych osobowych w generatywnych modelach językowych
Zasadniczy problem z perspektywy ochrony danych osobowych nie dotyczy samego działania modelu, lecz tego, w jaki sposób dane wejściowe zostały pozyskane i jak są wykorzystywane. W przypadku systemów opartych na sztucznej inteligencji granica między przetwarzaniem a generowaniem bywa nieostra. Jeżeli model został wytrenowany na danych zawierających informacje identyfikujące osoby fizyczne, powstaje pytanie o podstawę prawną takiego działania – oraz o to, kto ponosi odpowiedzialność za potencjalne naruszenia.
Nawet jeśli dane nie są przechowywane w formie trwałej, sam fakt ich chwilowego wykorzystania przez model może zostać zakwalifikowany jako przetwarzanie. Zgodność z RODO wymaga nie tylko minimalizacji danych, lecz także możliwości weryfikacji, modyfikacji i usunięcia informacji przez osobę, której dane dotyczą. To zaś w kontekście dużych modeli językowych jest technicznie skomplikowane i organizacyjnie trudne do zapewnienia. W efekcie powstaje luka regulacyjna, którą instytucje dopiero próbują domknąć.
Odpowiedzialność administratora danych w kontekście korzystania z modeli LLM
Użytkownik, który korzysta z modelu językowego w ramach działalności zawodowej, może zostać uznany za administratora danych osobowych – o ile wprowadza do systemu informacje identyfikujące konkretne osoby. Odpowiedzialność nie spoczywa wtedy wyłącznie na dostawcy technologii, ale również na podmiocie, który z niej korzysta. Dotyczy to w szczególności kancelarii prawnych, firm HR, podmiotów medycznych czy instytucji edukacyjnych, które mogą operować danymi wrażliwymi.
Taka odpowiedzialność oznacza konieczność wdrożenia polityk bezpieczeństwa, uzyskania zgód lub wykazania istnienia innej podstawy prawnej przetwarzania. Brak takich procedur może skutkować naruszeniem przepisów o ochronie danych, nawet jeśli sama technologia nie została stworzona w celu gromadzenia danych. Problem nie polega więc na istnieniu systemu, ale na sposobie jego użycia – co sprawia, że kluczowe staje się nie tylko pytanie „czy można”, ale „w jaki sposób” i „na jakich warunkach”.
Źródło: Serwisy.gazetaprawna.pl