The Irish Times publiceerde maandagochtend een artikel waardoor mijn schaarse nekharen recht overeind gingen staan:
Proposals aimed at simplifying digital regulations in the European Union would weaken existing privacy regulations, opening the floodgates for artificial intelligence (AI) companies to access European users’ data virtually unrestricted, privacy campaigners have claimed.
Zijn we wakker?! Mooi, dan kan je onderstaande alinea’s met een wakkere blik innemen:
In amendments to the Digital Omnibus, ostensibly to simplify the EU’s growing stack of complex regulations such as GDPR, the AI Act and ePrivacy directive, the document now proposes that the use of personal data should automatically be lawful as long as it is in the “context of AI”.
European digital rights advocacy group NOYB is calling on EU member states to reject proposed changes to two articles that could undermine data privacy rules, which are being considered by the European Council under Ireland’s presidency, warning it may result in a “complete sell-off” of European data to global corporations. Member states are expected to give their opinions by the end of the week
Ik weet niet wat ik moet zeggen… Zo te lezen wordt onze privacy volledig te grabbel gegooid ten behoeve van AI (lees: Big Tech). De EU als de wereldwijde standaard mbt privacyrechten gooit zonder dralen al haar burgers on de Big Tech bus!
Om iets minder paniek en iets meer duiding te geven ben ik naar aanleiding van bovenstaand artikel in de relevante wijzigingen van de AVG/GPDR gedoken. Het gaat om een tweetal artikelen:
Artikel 5, lid 1, sub b AVG (Doelbinding) / Artikel 6, lid 4 AVG (Verdere verwerking) Het voorstel om de regels te versoepelen over het hergebruiken van eerder verzamelde persoonsgegevens, zodat deze zonder hernieuwde toestemming of strikte verenigbaarheidstoets gebruikt kunnen worden voor het trainen van AI-modellen.
Artikel 6 AVG (Rechtmatigheid van de verwerking) Het voorstel om de verwerking van persoonsgegevens in de “context van AI” automatisch als rechtmatig te beschouwen (met name door het versoepelen van de eisen rondom het gerechtvaardigd belang onder Artikel 6, lid 1, sub f).
Artikel 5, lid 1, sub b & Artikel 6, lid 4 AVG: Doelbinding en Verdere Verwerking
Huidige situatie
Het doelbindingsbeginsel (Artikel 5, lid 1, sub b AVG) bepaalt dat gegevens alleen mogen worden verzameld voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden. Gegevens mogen vervolgens niet worden gebruikt voor een doel dat onverenigbaar is met het oorspronkelijke doel. Wil een organisatie eerder verzamelde gegevens hergebruiken voor een nieuw doel (zoals AI-training), dan moet op grond van Artikel 6, lid 4 AVG een verenigbaarheidstoets worden uitgevoerd. Hierbij wordt gekeken naar:
- Het verband tussen het oorspronkelijke en het nieuwe doel.
- De context waarin de gegevens zijn verzameld (en de redelijke verwachting van de burger).
- De aard van de gegevens (bijvoorbeeld gevoelige gegevens).
- De mogelijke gevolgen van de verdere verwerking voor de betrokkene.
- Het bestaan van passende waarborgen (zoals pseudonimisering of versleuteling).
Als het nieuwe doel onverenigbaar is expliciet nieuwe toestemming van de burger vereist.
Nieuwe situatie (voorgestelde Digital Omnibus-amendementen)
De amendementen stellen voor dat de verwerking van persoonsgegevens voor het trainen, testen of ontwikkelen van AI-systemen automatisch wordt aangemerkt als een verenigbare verdere verwerking. Door verdere verwerking voor AI per definitie als “verenigbaar” te bestempelen, wordt de verenigbaarheidstoets van Artikel 6, lid 4 AVG omzeild. Het maakt juridisch niet meer uit met welk doel een burger zijn gegevens oorspronkelijk heeft verstrekt; zodra de verwerking plaatsvindt binnen een “AI-context”, geldt dit als een geldige vervolgstap.
Consequenties
Verlies van functie-en doelscheiding: Gegevens die door een consument of werknemer zijn verstrekt voor een specifiek, afgebakend doel (bijvoorbeeld een online aankoop, klantenservice-chat, medisch dossier of sollicitatie) kunnen zonder hernieuwde toestemming worden ingezet als trainingsmateriaal voor AI-modellen.
Aantasting van de verwachtingswaarde van de burger: Burgers verliezen de controle over de levenscyclus van hun data. Het uitgangspunt dat je weet waar je gegevens voor gebruikt gaan worden, vervalt zodra een organisatie een AI-component toevoegt aan haar processen.
Onomkeerbaarheid van data-absorptie: Wanneer gegevens eenmaal zijn verwerkt in de gewichten van een AI-model, is het technisch uitermate complex of onmogelijk om deze specifiek te wissen (data unlearning). Het opheffen van de doelbinding voor AI heeft daardoor een definitief karakter.
Artikel 6 AVG: Rechtmatigheid van de verwerking (Gerechtvaardigd Belang)
Huidige situatie
Om persoonsgegevens rechtmatig te verwerken, moet een organisatie zich baseren op een van de zes grondslagen uit Artikel 6, lid 1 AVG (zoals toestemming, uitvoering van een overeenkomst of wettelijke verplichting).
Voor het trainen van AI-systemen beroepen techbedrijven zich veelal op het gerechtvaardigd belang (Artikel 6, lid 1, sub f AVG). Dit vereist momenteel een strikte driestapstoets (balancing test):
Belang: Het bedrijf moet een concreet en legitiem belang aantonen.
Noodzakelijkheid: De verwerking moet noodzakelijk zijn; als het doel op een minder privacy-gevoelige manier bereikt kan worden, mag het niet.
Belangenafweging: Het belang van het bedrijf wordt afgewogen tegen de grondrechten en privacybelangen van de betrokkene. Als de impact op de burger te groot is, valt de grondslag weg.
Nieuwe situatie (voorgestelde Digital Omnibus-amendementen)
De voorgestelde amendementen introduceert een wettelijke veronderstelling of uitzondering: het verzamelen en verwerken van persoonsgegevens in de “context van AI” (zoals de ontwikkeling, het trainen of het optimaliseren van modellen) wordt automatisch geacht te voldoen aan de eisen van een gerechtvaardigd belang of rechtmatigheid. De verandering haalt de noodzaak weg om per casus of per AI-model een belangenafweging te maken. Waar een organisatie voorheen moest onderbouwen waarom het noodzakelijk was om specifieke persoonsgegevens te verwerken en waarom dit niet schadelijk was voor de betrokkene, geldt in de nieuwe situatie een algemeen rechtsvermoeden dat AI-ontwikkeling op zichzelf een voldoende rechtvaardiging is. Dit heeft de nodige consequenties:
- Omkering van de bewijslast: Niet het bedrijf moet vooraf aantonen dat het AI-model rechtmatig traint op persoonsgegevens, maar de burger of toezichthouder (zoals de Autoriteit Persoonsgegevens) moet achteraf bewijzen dat een specifieke AI-verwerking onrechtmatig is.
- Uitholling van het recht op bezwaar: Artikel 21 AVG geeft burgers het recht bezwaar te maken tegen verwerking op basis van een gerechtvaardigd belang. Als het belang van AI-ontwikkeling wettelijk als uitgangspunt geldt, wordt het voor burgers juridisch aanzienlijk moeilijker om dit bezwaar gegrond te laten verklaren.
- Vrijbrief voor data-scraping: Bedrijven krijgen ruimere juridische dekking om openbare en privégegevens van het internet of uit databases te schrapen voor het trainen van algoritmen en grote taalmodellen (LLM’s).
Slotopmerkingen
Ik heb hier eerlijk gezegd geen woorden voor. De EU gooit de Europese burger onder de Big Tech bus. Als oud vuil.
