Saltar para o conteúdo
Informações em destaque

A IA e a conformidade com as leis de proteção de dados: Um guia para as organizações

14-08-2024

Início / Conhecimentos / A IA e a conformidade com as leis de proteção de dados: Um guia para as organizações

A utilização de ferramentas de Inteligência Artificial (IA) está a tornar-se cada vez mais frequente, tanto em contextos organizacionais como pessoais. A gama de ferramentas de IA e os tipos de informação que processam estão a expandir-se rapidamente. 

This article explores key considerations that organisations should bear in mind when utilising AI tools to ensure compliance with data protection laws. 

Leis de proteção de dados do Reino Unido 

O quadro de proteção de dados do Reino Unido é constituído pelo seguinte: 

É importante notar que o Regulamento Geral sobre a Proteção de Dados da UE (UE 2016/679) tem efeitos extraterritoriais e pode também aplicar-se aos responsáveis pelo tratamento de dados e subcontratantes do Reino Unido que operam na UE. 

Ferramentas e dados de IA 

Nos últimos anos, temos assistido ao desenvolvimento de ferramentas de IA que dependem fortemente de dados pessoais. Por exemplo, a Alexa da Amazon, amplamente utilizada pelos residentes no Reino Unido, recolhe regularmente quantidades substanciais de dados, incluindo: 

  • Informações sobre o pagamento 
  • Registos de pedidos de comunicação, que podem incluir dados pessoais 
  • Histórico de compras 
  • Hábitos de compra 

Similarly, Meltwater, a media, social, and consumer AI tool, generates insights into customer behaviour by processing data from various sources, including live chats, social media accounts, and purchase histories. 

As AI tools evolve rapidly, data collection remains integral to their function. It is almost certain that the data collected by some AI tools vontade include personal data, special category data, and potentially data about children. 

Assim, é fundamental que as organizações assegurem o cumprimento da legislação em matéria de proteção de dados. 

A orientação da IA 

O Gabinete do Comissário da Informação (ICO) elaborou orientações sobre a IA e a proteção de dados (o “Orientação por IA”) para ajudar as organizações a interpretar a legislação relevante em matéria de proteção de dados aplicável à IA. As Orientações sobre a IA também fazem recomendações sobre boas práticas para medidas organizacionais e técnicas destinadas a atenuar os riscos que a IA pode representar para as pessoas. 

The ICO defines AI broadly, recognising it as a standard industry term encompassing various technologies. A key area of AI is ‘machine learning,’ which involves using computational techniques to create statistical models from large datasets. These models are then used to make predictions or classifications about new data, and much of the current interest in AI revolves around machine learning. 

The AI Guidance therefore primarily addresses the data protection risks and challenges posed by machine learning-based AI. However, it also acknowledges that other forms of AI may present adicional data protection challenges. 

A quem se aplica o Guia de IA? 

As Orientações sobre a IA destinam-se a dois grandes públicos: 

  1. Os que têm como objetivo a conformidade, incluindo: 
  • Responsáveis pela proteção de dados 
  • Advogado geral 
  • Gestores de risco 
  • Os próprios auditores do ICO, que utilizarão o Guia de IA para informar as suas funções de auditoria ao abrigo da legislação sobre proteção de dados. 
  1. Especialistas em tecnologia, incluindo: 
  • Programadores de aprendizagem automática e cientistas de dados 
  • Programadores/engenheiros de software 
  • Gestores de riscos de cibersegurança e de TI 

O presente artigo concentra-se nos aspectos das Orientações sobre a IA relevantes para quem se dedica à conformidade. No entanto, as organizações são encorajadas a considerar as Orientações sobre a IA na sua totalidade. 

Aspectos fundamentais das orientações sobre a IA 

As Orientações sobre a IA são extensas e pormenorizadas. De seguida, destacamos os pontos-chave para as organizações que utilizam a IA. 

Quais são as implicações da IA em termos de responsabilidade e governação? 

As organizações devem: 

  • Alinhar as suas estruturas internas, funções e responsabilidades, requisitos de formação, políticas e incentivos com as suas estratégias de governação da IA e de gestão de riscos. 
  • Continuously demonstrate how they have addressed data protection by design and default obligations. 
  • Assegurar que as suas capacidades de governação e de gestão dos riscos são proporcionais à sua utilização da IA. 
  • Desenvolver um quadro geral de responsabilização como base para demonstrar a sua responsabilização ao abrigo das leis de proteção de dados, com base no qual podem desenvolver a sua abordagem à responsabilização da IA. 

Como garantir a transparência na IA? 

  • Organisations are required to be transparent about how they process personal data within AI systems to comply with the transparência principle. 
  • Antes de iniciar qualquer tratamento de dados pessoais, uma organização deve considerar as suas obrigações de transparência para com os indivíduos cujos dados pessoais tenciona tratar. 
  • The organisation must include in its privacy information details about the purposes for processing personal data, the retention periods for that data, and the entities with whom it will be shared. 
  • Se os dados forem recolhidos diretamente das pessoas, a informação sobre a privacidade deve ser fornecida no momento da recolha, antes de ser utilizada para treinar um modelo ou aplicar esse modelo. Se os dados forem recolhidos de outras fontes, a informação sobre a privacidade deve ser fornecida num prazo razoável, não superior a um mês. 

Como garantir a legalidade na IA? 

  • Para cumprir o princípio da legalidade, uma organização deve discriminar cada operação de processamento distinta, identificando o objetivo e uma base legal adequada para cada uma. 
  • Sempre que os dados pessoais são tratados, seja para treinar um novo sistema de IA ou para fazer previsões utilizando um sistema existente, a organização deve ter uma base adequada para o fazer. 

O que é que as organizações precisam de saber sobre equidade e exatidão estatística? 

  • A precisão estatística refere-se à proporção de respostas corretas e incorrectas produzidas por um sistema de IA. 
  • Os sistemas de IA devem ser suficientemente exactos do ponto de vista estatístico para garantir que o tratamento dos dados pessoais respeita o princípio da equidade. 
  • Para respeitar o princípio da equidade, as organizações devem garantir que os dados pessoais são tratados da forma que as pessoas razoavelmente esperam e não de forma que tenha efeitos adversos injustificados sobre elas. 
  • As organizações devem evitar o tratamento de dados pessoais de formas que sejam indevidamente prejudiciais, inesperadas ou enganadoras para as pessoas em causa. Melhorar de forma consistente a exatidão estatística dos resultados de um sistema de IA é uma forma de garantir o cumprimento do princípio da equidade. 

Como é que as organizações devem avaliar a segurança e a minimização de dados na IA? 

  • When processing personal data, organisations must ensure appropriate levels of security against unauthorised or unlawful processing, accidental loss, destruction, or damage. 
  • As medidas de segurança que uma organização adopta devem ser proporcionais ao nível e ao tipo de riscos decorrentes de actividades de tratamento específicas. 
  • Para proteger os dados de formação, as equipas técnicas devem registar e documentar todos os movimentos e armazenamento de dados pessoais. Além disso, todos os ficheiros intermédios que contenham dados pessoais que já não sejam necessários devem ser eliminados. 
  • Independentemente de os sistemas de IA serem desenvolvidos internamente, externamente ou através de uma combinação de ambos, as organizações têm de os avaliar quanto aos riscos de segurança. 
  • Staff must be equipped with the necessary skills and knowledge to address any security risks. 

Como é que as organizações garantem os direitos individuais nos seus sistemas de IA? 

  • Data protection laws afford individuals several rights concerning their personal data. In the context of AI, these rights apply whenever personal data is used at any stage in the development and deployment of an AI system. 
  • O right to rectification, for instance, may apply to personal data used for training an AI system. The greater the importance of accuracy in this data, the more effort organisations should invest in verifying its accuracy and rectifying it where necessary. 
  • As organizações podem também receber pedidos de apagamento de dados pessoais no âmbito de dados de formação. Embora o direito ao apagamento não seja absoluto, esses pedidos devem ser considerados, a menos que os dados estejam a ser tratados no âmbito de uma obrigação legal ou de uma missão pública. 
  • Para garantir a equidade e a transparência, as organizações devem informar as pessoas se os seus dados pessoais estão a ser utilizados para treinar um sistema de IA. Esta informação deve ser fornecida no momento da recolha dos dados. 

Contacte-nos - Solicitadores de IA e proteção de dados 

Sali Zaher, Contencioso comercial Associate, can assist with disputes related to AI and data protection. Should you have any queries on this topic, please contact Sali Zaher via email at S.Zaher@rfblegal.co.uk ou pelo telefone 020 7467 5766

Contactar-nos

Vamos continuar a partir daqui

Entre em contacto connosco para obter soluções jurídicas sem paralelo. A nossa equipa dedicada está pronta para o ajudar. Entre em contacto connosco hoje e experimente a excelência em cada interação.

Formulário de contacto
Se desejar ser contactado por um dos nossos colaboradores, preencha o formulário abaixo

Qual é o gabinete da RFB que pretende contactar?