Ce sa întâmplat
Elec raportează că Adunarea Națională a Coreei de Sud a adoptat revizuiri la Legea privind protecția informațiilor personale, creând un cadru special pentru utilizarea datelor cu caracter personal în dezvoltarea AI. Măsura permite utilizarea limitată a datelor originale colectate în mod legal atunci când datele pseudonimizate sau anonimizate nu pot susține munca și este stabilită o nevoie de interes public sau socială.
Elec raportează că Adunarea Națională a Coreei de Sud a adoptat o revizuire a Legii privind protecția informațiilor cu caracter personal după ce Comisia de protecție a informațiilor personale sau PIPC a declarat pe 20 august că votul în plen a fost finalizat. Revizuirea creează prevederi speciale pentru dezvoltarea IA, mai degrabă decât să trateze fiecare utilizare a datelor cu caracter personal ca pe o solicitare obișnuită de utilizare secundară. Raportul spune că cadrul acoperă datele personale originale, inclusiv video și audio, dar nu pune astfel de date la dispoziție gratuit pentru dezvoltatorii AI.
În cadrul raportat, datele cu caracter personal pot fi utilizate numai atunci când dezvoltarea este dificilă folosind date pseudonimizate sau anonimizate și atunci când este recunoscută un interes public sau o nevoie socială. Datele trebuie să fi fost colectate în mod legal, iar utilizarea propusă trebuie să fie supusă unor garanții îmbunătățite și a unei revizuiri anticipate de către PIPC. Elec spune că comisia va evalua atât necesitatea utilizării datelor, cât și protecțiile propuse pentru cazul specific înainte de a permite excepția.
Schimbarea răspunde preocupărilor din partea industriei AI că regulile de confidențialitate existente au restrâns tehnologiile care necesită date originale. Raportul spune că utilizarea datelor în alte scopuri decât cele pentru care au fost colectate anterior necesita consimțământul persoanei sau un temei juridic separat. Unele proiecte, inclusiv prevenirea phishing-ului vocal și dezvoltarea de robot autonom, au primit scutiri temporare de reglementare, dar acele scutiri erau în general limitate la doi ani și nu puteau dura mai mult de patru ani.
Revizuirea introduce, de asemenea, cerințe suplimentare pentru cazurile cu risc mai mare. Companiile și instituțiile care manipulează date sensibile sau informații unice de identificare trebuie să evalueze în prealabil riscurile potențiale și să stabilească măsuri de atenuare, potrivit The Elec. Detaliile privind prevederile speciale utilizate într-un proiect trebuie să fie dezvăluite în politica de confidențialitate a organizației, iar PIPC va publica informații despre implementare pe site-ul său web. Aplicațiile similare în mod substanțial cu cazurile deja examinate și aprobate pot primi o revizuire simplificată, reducând evaluările repetate.
Raportul Elec este singura sursă furnizată aici, iar dezvoltarea nu a fost confirmată independent pentru această evaluare. Sursa nu furnizează textul statutar final, o listă a categoriilor de date aprobate sau exemple de aprobare finalizată conform noilor prevederi. De asemenea, nu stabilește dacă au avut loc aprobarea și promulgarea de către Cabinet. Prin urmare, data de intrare în vigoare raportată rămâne mai degrabă prospectivă decât o afirmație că excepția este deja disponibilă.
De ce contează
Revizuirea ar putea oferi dezvoltatorilor AI o cale mai clară de utilizare a datelor care nu pot fi înlocuite cu materiale anonimizate sau pseudonimizate, păstrând în același timp revizuirea autorităților de reglementare și garanțiile de confidențialitate. De asemenea, creează un test de politică națională pentru echilibrarea dezvoltării AI cu drepturile individuale asupra datelor.
Politica abordează o tensiune practică în dezvoltarea AI: unele sisteme pot avea nevoie de informații care nu pot fi reprezentate pe deplin după anonimizare. Video și audio pot conține context, modele sau caracteristici care sunt dificil de păstrat în timp ce elimină informațiile de identificare. Elec raportează că parlamentarii din Coreea de Sud au ales să recunoască această problemă, dar au combinat accesul la datele originale cu un test de necesitate și aprobarea autorităților de reglementare.
Pentru dezvoltatori, revizuirea ar putea înlocui un mozaic de scutiri temporare cu o cale legală permanentă pentru proiecte eligibile. Acest lucru poate face planificarea pe termen lung mai ușoară pentru organizațiile care lucrează la aplicații precum prevenirea phishing-ului vocal sau roboții autonomi, pe care The Elec îi identifică ca zone care au folosit anterior sandbox-uri de reglementare. Efectul practic va depinde de faptul dacă procesul de revizuire al PIPC este suficient de previzibil pentru programele de cercetare și dezvoltare a produselor.
Pentru public, caracteristica importantă este că legea nu creează o permisiune generală de reutilizare a informațiilor personale pentru AI. Condițiile raportate necesită o colectare legală, o demonstrare a faptului că datele anonimizate sau pseudonimizate sunt inadecvate, recunoașterea unei nevoi publice sau sociale și o revizuire prealabilă. Manipularea cu risc ridicat a informațiilor sensibile sau de identificare unică necesită, de asemenea, un plan de evaluare și atenuare a riscurilor. Aceste condiții creează puncte formale în care riscurile de confidențialitate pot fi examinate înainte de desfășurare sau de formare.
Cerințele de transparență ar putea face sistemul mai ușor de controlat. Organizațiile trebuie să descrie prevederile speciale relevante în politicile lor de confidențialitate, în timp ce PIPC trebuie să publice informații despre implementare. Acest lucru ar putea ajuta indivizii, cercetătorii și grupurile societății civile să vadă ce tipuri de proiecte AI primesc permisiunea și ce protecții sunt utilizate. Sursa nu spune cât de detaliate vor fi aceste dezvăluiri, dacă indivizii vor primi o notificare directă sau ce remedii vor exista dacă garanțiile eșuează.
Evaluarea simplificată pentru cazuri substanțial similare poate reduce dublarea reglementărilor, dar creează și o întrebare cu privire la modul în care va fi determinată asemănarea. Un proces mai rapid ar putea fi util atunci când un proiect ulterior se potrivește cu adevărat cu un model stabilit. De asemenea, ar putea slăbi controlul dacă datele, scopurile, populațiile sau riscurile diferite sunt tratate ca echivalente. Elec raportează mecanismul, dar nu furnizează criterii pentru aplicarea acestuia, astfel încât impactul acestuia asupra răspunderii rămâne necunoscut.
Mecanism interactiv: cum funcționează de fapt
Explorați tehnologia care stau la baza acestei dezvoltări în mod interactiv.
Why can ethical evaluation not be reduced to one model score?
Ce să urmărești în continuare
Legea nu este încă operațională. Elec raportează că va intra în vigoare la șase luni după aprobarea și promulgarea de către Cabinet, în timp ce PIPC intenționează să consulte experți și industria cu privire la orientări detaliate. Principalele necunoscute includ modul în care va fi definit interesul public, cum va fi evaluată necesitatea și cum vor fi aplicate garanțiile.
Următorul pas imediat este calendarul oficial de implementare a legii. Elec raportează că revizuirea va intra în vigoare la șase luni după aprobarea și promulgarea de către Cabinet. Sursa nu confirmă în mod independent dacă a avut loc vreunul dintre pași, așa că nu trebuie presupusă data operațională. Până la finalizarea procesului oficial, prevederile raportate descriu o modificare legislativă adoptată care așteaptă implementarea, mai degrabă decât un sistem de aprobare pe deplin funcțional.
Ghidurile viitoare ale PIPC vor determina o mare parte din sensul real al politicii. Comisia intenționează să consulte experți și participanții din industrie cu privire la liniile directoare detaliate și reglementările subordonate. Se așteaptă ca aceste reguli să clarifice ceea ce se califică drept o necesitate de interes public sau socială, modul în care solicitanții trebuie să arate că datele anonime sunt insuficiente, ce trebuie să conțină garanțiile îmbunătățite și cum va fi evaluată reducerea riscurilor. Niciunul dintre aceste detalii operaționale nu este furnizat în sursă.
Înregistrările de implementare vor fi un test important de transparență. Se așteaptă ca PIPC să publice informații despre modul în care sunt utilizate prevederile speciale, iar organizațiile trebuie să identifice prevederile relevante în politicile lor de confidențialitate. Urmăriți dacă acele înregistrări identifică scopul utilizării datelor, tipurile de date implicate, măsurile de protecție adoptate și raționamentul autorității de reglementare. Elec nu spune dacă dezvăluirile publice vor conține suficiente detalii pentru a evalua riscul individual sau comunitar.
Utilizările cu risc ridicat merită o atenție deosebită, deoarece legea raportată evidențiază datele sensibile și informațiile unice de identificare. Organizațiile care manipulează astfel de date trebuie să efectueze evaluări anticipate ale riscurilor și să stabilească măsuri de atenuare, dar articolul nu descrie metodologia necesară sau niciun proces de audit, penalizare sau contestație. De asemenea, nu este clar dacă PIPC va inspecta conformitatea după aprobare sau cum va răspunde dacă un proiect aprobat își schimbă datele, scopul sau modelul.
Întrebarea de politică mai largă este dacă noul cadru produce o dezvoltare utilă a AI fără a normaliza reutilizarea nerestricționată a informațiilor personale. Raportul nu oferă încă dovezi cu privire la numărul de cereri care ar putea fi aprobate, timpul necesar pentru revizuire sau rezultatele proiectelor anterioare sandbox. Aceste necunoscute fac să fie prea devreme pentru a judeca dacă revizuirea va accelera material dezvoltarea AI, va consolida guvernarea confidențialității sau va face ambele. Această evaluare se bazează pe raportul The Elec și nu a verificat în mod independent documentele legislative sau de reglementare subiacente.