Cosa è successo
L’Elec riferisce che l’Assemblea nazionale della Corea del Sud ha approvato le revisioni della legge sulla protezione delle informazioni personali creando un quadro speciale per l’utilizzo dei dati personali nello sviluppo dell’intelligenza artificiale. La misura consente un uso limitato dei dati originali raccolti legalmente quando i dati pseudonimizzati o anonimizzati non possono supportare il lavoro e viene stabilito un interesse pubblico o un’esigenza sociale.
L'Elec riferisce che l'Assemblea nazionale della Corea del Sud ha approvato una revisione della legge sulla protezione delle informazioni personali dopo che la Commissione per la protezione delle informazioni personali, o PIPC, ha dichiarato il 20 agosto che la votazione in plenaria era stata completata. La revisione crea disposizioni speciali per lo sviluppo dell’IA anziché trattare ogni utilizzo dei dati personali come una normale richiesta di uso secondario. Il rapporto afferma che il quadro copre i dati personali originali, inclusi video e audio, ma non rende tali dati liberamente disponibili agli sviluppatori di intelligenza artificiale.
Secondo il quadro riportato, i dati personali possono essere utilizzati solo quando lo sviluppo è difficile utilizzando dati pseudonimizzati o anonimizzati e quando viene riconosciuto un interesse pubblico o un’esigenza sociale. I dati devono essere stati raccolti legalmente e l'uso proposto deve essere sottoposto a garanzie rafforzate e revisione anticipata da parte del PIPC. L'Elec afferma che la commissione valuterà sia la necessità di utilizzare i dati sia le protezioni proposte per il caso specifico prima di consentire l'eccezione.
Il cambiamento risponde alle preoccupazioni del settore dell’intelligenza artificiale secondo cui le norme sulla privacy esistenti limitano le tecnologie che richiedono dati originali. Il rapporto afferma che l'utilizzo dei dati per scopi diversi da quelli per i quali erano stati raccolti in precedenza richiedeva il consenso dell'individuo o una base giuridica separata. Alcuni progetti, tra cui la prevenzione del phishing vocale e lo sviluppo di robot autonomi, avevano ricevuto esenzioni normative temporanee, ma tali esenzioni erano generalmente limitate a due anni e non potevano durare più di quattro anni.
La revisione introduce inoltre requisiti aggiuntivi per i casi a rischio più elevato. Le aziende e le istituzioni che trattano dati sensibili o informazioni identificative univoche devono valutare in anticipo i potenziali rischi e stabilire misure di mitigazione, secondo The Elec. I dettagli delle disposizioni speciali utilizzate in un progetto devono essere divulgati nella politica sulla privacy dell’organizzazione e il PIPC pubblicherà le informazioni sull’implementazione sul proprio sito web. Le domande sostanzialmente simili a casi già esaminati e approvati possono ricevere una revisione semplificata, riducendo le valutazioni ripetute.
Il rapporto dell’Elec è l’unica fonte qui fornita e lo sviluppo non è stato confermato in modo indipendente per questa valutazione. La fonte non fornisce il testo legislativo finale, un elenco delle categorie di dati approvate o esempi di un'approvazione completata ai sensi delle nuove disposizioni. Inoltre, non stabilisce se siano avvenute l'approvazione e la promulgazione del Consiglio dei Ministri. La data di entrata in vigore riportata rimane quindi prospettica piuttosto che un'affermazione secondo cui l'eccezione è già disponibile.
Dettagli della fonte: thelec.net ↗
Perché è importante
La revisione potrebbe offrire agli sviluppatori di intelligenza artificiale un percorso più chiaro per utilizzare i dati che non possono essere sostituiti da materiale anonimo o pseudonimizzato, pur mantenendo la revisione delle autorità di regolamentazione e le garanzie sulla privacy. Crea inoltre un test politico nazionale per bilanciare lo sviluppo dell’intelligenza artificiale con i diritti dei dati individuali.
La politica affronta una tensione pratica nello sviluppo dell’IA: alcuni sistemi potrebbero aver bisogno di informazioni che non possono essere completamente rappresentate dopo l’anonimizzazione. Video e audio possono contenere contesto, modelli o caratteristiche difficili da preservare rimuovendo informazioni identificative. L’Elec riferisce che i legislatori della Corea del Sud hanno scelto di riconoscere questo problema, ma hanno abbinato l’accesso ai dati originali con un test di necessità e l’approvazione del regolatore.
Per gli sviluppatori, la revisione potrebbe sostituire un mosaico di esenzioni temporanee con un percorso legale permanente per i progetti qualificanti. Ciò potrebbe rendere più semplice la pianificazione a lungo termine per le organizzazioni che lavorano su applicazioni come la prevenzione del phishing vocale o i robot autonomi, che The Elec identifica come aree che in precedenza utilizzavano sandbox normativi. L’effetto pratico dipenderà dal fatto che il processo di revisione del PIPC sia sufficientemente prevedibile per i programmi di ricerca e sviluppo del prodotto.
Per il pubblico, la caratteristica importante è che la legge non crea un permesso generale per riutilizzare le informazioni personali per l’intelligenza artificiale. Le condizioni segnalate richiedono una raccolta legale, la dimostrazione che i dati anonimizzati o pseudonimizzati sono inadeguati, il riconoscimento di un bisogno pubblico o sociale e una revisione preventiva. La gestione ad alto rischio di informazioni sensibili o di identificazione univoca richiede anche una valutazione del rischio e un piano di mitigazione. Tali condizioni creano punti formali in cui i rischi per la privacy possono essere esaminati prima che proceda l’implementazione o la formazione.
I requisiti di trasparenza potrebbero rendere il sistema più facile da controllare. Le organizzazioni devono descrivere le disposizioni speciali pertinenti nelle loro politiche sulla privacy, mentre il PIPC dovrebbe pubblicare le informazioni sull'implementazione. Ciò potrebbe aiutare individui, ricercatori e gruppi della società civile a vedere quali tipi di progetti di intelligenza artificiale ricevono l’autorizzazione e quali protezioni vengono utilizzate. La fonte non dice quanto dettagliate saranno tali divulgazioni, se gli individui riceveranno un avviso diretto o quali rimedi esisteranno se le salvaguardie falliscono.
La revisione semplificata per casi sostanzialmente simili può ridurre la duplicazione normativa, ma crea anche una questione su come verrà determinata la somiglianza. Un processo più rapido potrebbe essere utile quando un progetto successivo corrisponde realmente a uno schema stabilito. Potrebbe anche indebolire il controllo se dati, scopi, popolazioni o rischi materialmente diversi fossero trattati come equivalenti. L'Elec segnala il meccanismo ma non fornisce criteri per applicarlo, quindi il suo impatto sulla responsabilità rimane sconosciuto.
Meccanismo interattivo: come funziona realmente
Esplora la tecnologia alla base di questo sviluppo in modo interattivo.
Why can ethical evaluation not be reduced to one model score?
Cosa guardare dopo
La legge non è ancora operativa. L'Elec riferisce che entrerà in vigore sei mesi dopo l'approvazione e la promulgazione del Consiglio dei Ministri, mentre il PIPC prevede di consultare esperti e industria su linee guida dettagliate. Le principali incognite includono il modo in cui verrà definito l’interesse pubblico, come verrà valutata la necessità e come verranno applicate le garanzie.
Il passo successivo immediato è il calendario formale di attuazione della legge. L'Elec riferisce che la revisione entrerà in vigore sei mesi dopo l'approvazione e la promulgazione del Consiglio dei Ministri. La fonte non conferma in modo indipendente se uno dei due passaggi sia avvenuto, quindi non si dovrebbe presumere la data operativa. Fino al completamento del processo formale, le disposizioni riportate descrivono una modifica legislativa emanata in attesa di attuazione piuttosto che un sistema di approvazione pienamente funzionante.
Le prossime linee guida del PIPC determineranno gran parte del reale significato della politica. La commissione prevede di consultare esperti e partecipanti del settore su linee guida dettagliate e regolamenti subordinati. Si prevede che tali norme chiariscano cosa si qualifica come interesse pubblico o esigenza sociale, come i richiedenti devono dimostrare che i dati resi anonimi sono insufficienti, quali garanzie rafforzate devono contenere e come verrà valutata la mitigazione del rischio. Nessuno di questi dettagli operativi è fornito nella fonte.
I registri di attuazione costituiranno un importante test di trasparenza. Si prevede che il PIPC pubblichi informazioni su come vengono utilizzate le disposizioni speciali e le organizzazioni devono identificare le disposizioni pertinenti nelle loro politiche sulla privacy. Verificare se tali registrazioni identificano lo scopo dell’utilizzo dei dati, i tipi di dati coinvolti, le misure di salvaguardia adottate e il ragionamento del regolatore. L'Elec non dice se le informazioni pubbliche conterranno dettagli sufficienti per valutare il rischio individuale o comunitario.
Particolare attenzione meritano gli usi ad alto rischio perché la norma riportata individua dati sensibili e informazioni identificative univoche. Le organizzazioni che gestiscono tali dati devono condurre valutazioni anticipate del rischio e stabilire misure di mitigazione, ma l'articolo non descrive la metodologia richiesta o eventuali processi di controllo, sanzione o ricorso. Non è inoltre chiaro se il PIPC ispezionerà la conformità dopo l’approvazione o come risponderà se un progetto approvato modifica i suoi dati, scopo o modello.
La questione politica più ampia è se il nuovo quadro produca uno sviluppo utile dell’intelligenza artificiale senza normalizzare il riutilizzo illimitato delle informazioni personali. Il rapporto non fornisce ancora prove sul numero di domande che potrebbero essere approvate, sul tempo necessario per la revisione o sui risultati dei precedenti progetti sandbox. Queste incognite rendono troppo presto per giudicare se la revisione accelererà materialmente lo sviluppo dell’intelligenza artificiale, rafforzerà la governance della privacy o farà entrambe le cose. Questa valutazione si basa sul rapporto di The Elec e non ha verificato in modo indipendente i documenti legislativi o normativi sottostanti.