צ'אטבוטים, זכויות יוצרים ותאימות במסגרת החוק ההולנדי והאיחוד האירופי

רובוט דמוי אדם עומד ליד מאזני צדק וסמל זכויות יוצרים זוהר

צ'אטבוט המופעל בהולנד נמצא בצומת של שלושה גופי חוק: זכויות יוצרים (ה-Auteurswet והנחיות זכויות היוצרים של האיחוד האירופי), הגנת מידע (ה-GDPR) וחוק הבינה המלאכותית של האיחוד האירופי, תקנה (EU) 2024/1689. כל אחד מהמשטרים הללו מטיל חובות על הארגון שמציג את הצ'אטבוט בפני המשתמשים, ולא רק על המפתח שבנה אותו. לכן, צ'אטבוטים, זכויות יוצרים ותאימות הם נושא אחד ולא שלושה, והעבודה מתחילה בסיווג כתוב של מה הצ'אטבוט שלך עושה, על סמך הנתונים של מי הוא אומן, ומה הוא רשאי להחליט בעצמו.

שלושת המשטרים המשפטיים החלים על כל צ'אטבוט

פטיש ומקלדת המייצגים רגולציה וטכנולוגיה של בינה מלאכותית

אין חוק הולנדי יחיד בנושא בינה מלאכותית. מה שקיים במקום זאת הוא ערימת כללים שנכתבו ברובם לפני שבינה מלאכותית גנרטיבית הפכה לסחורה, בתוספת תקנה אחת שנכתבה במיוחד עבורה. עבור עסק בהולנד, התוצאה המעשית היא שלא ניתן לענות על השאלה האם הצ'אטבוט שלך חוקי על ידי התבוננות בטקסט אחד. עליך להריץ את אותה מערכת מעבר לשלוש בדיקות נפרדות, ועמידה באחד מהם לא אומרת דבר על האחרות.

זכויות יוצרים מסדירות את החומר שנכנס למודל ואת החומר שיוצא ממנו. חוק Auteurswet ההולנדי, כפי שתוקן כדי ליישם את הנחיית DSM, מכיל חריג ספציפי לכריית טקסט ונתונים, וחריג זה הוא הציר עליו מסתמכים רוב הטיעונים של אימון נתוני נתונים. הגנת מידע מסדירה את כל מה שהצ'אטבוט לומד על האדם שמקליד לתוכו, וכאן ה-GDPR חל במלוא הרגע שניתן לייחס שיחה לאדם ניתן לזיהוי. חוק הבינה המלאכותית מסדיר את המערכת עצמה: למה ניתן להשתמש בה, מה יש לחשוף, איזה תיעוד חייב להתקיים ומי צריך להיות מסוגל לכבות אותו.

לשלושת המשטרים הללו יש מפקחים שונים, סנקציות שונות ולוחות זמנים שונים. זה חשוב יותר ממה שזה נשמע. צ'אטבוט שאינו דופי בפרטיות עדיין יכול להיות בלתי חוקי משום שאומן על חומר שנאסף בכפוף לביטול גישה תקפה, וצ'אטבוט עם שושלת נתונים נקייה עדיין יכול להפר את חוק הבינה המלאכותית אם הוא לעולם לא יאמר למשתמש שהוא מכונה.

מה כל משטר באמת מבקש ממך

כל אחת מהשלוש, כשהיא מצטמצמת לליבתה, שואלת שאלה שונה. זכויות יוצרים שואלות האם הייתה לך רשות, או חריג סטטוטורי, לכל פעולת שכפול. הגנת מידע שואלת האם יש לך בסיס חוקי לפי סעיף 6 בתקנות ה-GDPR, האם אמרת לנושא המידע מה אתה עושה, והאם לא אספת יותר ממה שהיית צריך. חוק הבינה המלאכותית שואל היכן המערכת ממוקמת בסולם הסיכון שלה והאם החובות הנלוות לשכבה זו מולאו ותועדו.

מענה בכתב לשלוש השאלות הללו, לפני הפריסה, הוא מה שהופך פרויקט בינה מלאכותית מחשיפה פתוחה לחשיפה ניתנת לניהול. בפועל, זהו גם המסמך הראשון שרגולטור יבקש לראות.

אתגרים משפטיים מרכזיים עבור צ'אטבוטים של בינה מלאכותית בהולנד

תחום משפטידאגה עיקריתהכללים השולטים
הגנה על נתוניםעיבוד נתוני שיחות ללא בסיס חוקי, או שמירתם למשך זמן רב מהנדרש.GDPR, בפיקוח ה-Autoriteit Persoonsgegevens
זכויות יוצריםשכפול של יצירות מוגנות במהלך אימון, ופלט המשכפל יצירה מוגנת בצורה ניתנת לזיהוי.Auteurswet, ובפרט החריגים לכריית טקסט ונתונים בסעיפים 15n ו-15o
שקיפותמשתמשים לא מקבלים הודעה שהם מתמודדים עם מכונה, או פלט סינתטי שלא מסומן ככזה.סעיף 50 לחוק הבינה המלאכותית, שכבר חל
אחריות על תפוקותמי עונה על עצות, הצהרות או החלטות שהצ'אטבוט מייצר.המשפט האזרחי ההולנדי הכללי: חוזה, נזיקין לפי סעיף 6:162 לחוק BW, ואחריות מוצר

השורה הרביעית ראויה לאזהרה, משום שהיא זו המתוארת בצורה שגויה ביותר. הנציבות האירופית משכה את הנחיית האחריות המוצעת שלה בנוגע לבינה מלאכותית, כך שאין משטר אחריות אירופי אחיד לנזקי בינה מלאכותית באופק. תביעות בנוגע לתשובת צ'אטבוט שגויה יוכרעו על פי המשפט האזרחי ההולנדי הרגיל: החוזה עם הלקוח, חובת הזהירות הכללית בסעיף 6:162 לחוק הביטוח הלאומי, וכללי אחריות המוצר המתוקנים. הצגנו כיצד זה עובד בפועל במאמר שלנו בנושא אחריות לשגיאות בתוכן שנוצר על ידי בינה מלאכותית.

זכויות יוצרים והנתונים עליהם אומן המודל שלך

איור דיגיטלי המציג צמתים מחוברים של נתונים וסמל זכויות יוצרים

אימון מודל שפה גדול כרוך בהעתקה של יצירות מוגנות בקנה מידה תעשייתי. על פי החוק ההולנדי, העתקה היא שכפול כמשמעותו בחוק Auteurswet, והיא אינה חוקית אלא אם כן בעל הזכויות נתן אישור או שחל חריג סטטוטורי. אין מקבילה הולנדית או אירופאית לדוקטרינת השימוש ההוגן האמריקאית, וטיעונים השאולים מהתדיינות בארצות הברית אינם מועברים לבית משפט הולנדי.

היוצא מן הכלל החשוב הוא כריית טקסט ונתונים. סעיף 15n לחוק Auteurswet מתיר לארגוני מחקר ולמוסדות מורשת תרבותית לכרות יצירות שיש להם גישה חוקית אליהן, למטרות מחקר מדעי. סעיף 15o הוא הרחב יותר: הוא מתיר לכל אחד לבצע כריית טקסט ונתונים על יצירות נגישות כדין, אך רק כאשר בעל הזכויות לא קבע במפורש שימוש זה. הסתייגות זו, המכונה בדרך כלל ביטול הסכמה של TDM, חייבת להיעשות באופן מתאים, ועבור חומר המתפרסם באינטרנט היא חייבת להיות קריא על ידי מכונה.

ההשפעה המעשית היא מבחן דו-שלבי. האם למדריך הייתה גישה חוקית לחומר, והאם בעל הזכויות שמר לעצמו את השימוש בו? אם התשובה לשאלה השנייה היא כן והחומר נכרה בכל מקרה, החריג בוטל וההעתקה הייתה הפרה.

היכן שהמפיץ נושא בסיכון

עסקים מניחים לעתים קרובות שבעיות בנתוני אימון הן בעיה של המפתח. זה רק חצי נכון. הארגון שמפעיל צ'אטבוט ומפרסם את מה שהוא מייצר מבצע את פעולות ההעתקה והתקשורת שלו לציבור, והוא עושה זאת בשמו שלו. שלוש נקודות כשל חוזרות על עצמן.

  • אימון ללא בסיס תקף. המודל נבנה על חומר המכוסה על ידי הסתייגות TDM, או על חומר שהמפתח מעולם לא הייתה לו גישה חוקית אליו מלכתחילה. החשיפה נמצאת בידי היזם, אך תביעה יכולה לבוא בעקבות התפוקה במורד הזרם.
  • פלט המשכפל יצירה מוגנת. אם הצ'אטבוט מחזיר טקסט, קוד או תמונה שהם באופן ברור עותק של יצירה מוגנת, פרסומם מהווה הפרה חדשה מצד מי שמפרסם אותה. סגנון אינו מוגן; חלק ניכר מיצירה קונקרטית כן.
  • חוזים שאינם נושאים את הסיכון בחזרה. רישיונות רבים בתחום הבינה המלאכותית מגבילים את האחריות לתשלום השנתי ואינם כוללים תביעות קניין רוחני של צד שלישי. יש לקרוא את סעיף השיפוי לפני קריאת חומר השיווק.

בעלות על מה שהצ'אטבוט מייצר היא שוב שאלה נפרדת. זכויות יוצרים הולנדיות מגנות על יצירות בעלות אופי מקורי וייחודי, הנושאות את חותמו האישי של היוצר, ודורשות בחירות יצירתיות אנושיות. פלט שנוצר על ידי מכונה טהורה, המופק מהנחיה ללא יצירת יוצרים אנושית נוספת, לא צפוי למשוך זכויות יוצרים כלל, מה שאומר שגם אתם וגם אף אחד אחר לא יכולים למנוע ממתחרה לעשות בו שימוש חוזר. המדריך שלנו לגבי מתי תוכן נחשב לציבורי במסגרת חוק זכויות יוצרים פועל לפי העקרונות הבסיסיים.

הפתרון המציאותי הוא חוזי וראייתי ולא טכני. שאלו את הספק, בכתב, אילו מערכי נתונים שימשו, האם הסתייגויות TDM כובדו, ואיזה פיצויים מוצעים בגין תביעות צד שלישי. שמרו את התשובות. ספק שלא יכלול את מקורות הנתונים שלו בחוזה אומר לכם משהו על הביטחון העצמי שלו.

כיצד חוק הבינה המלאכותית מסווג צ'אטבוט

גרפיקה מסוגננת המציגה רמות סיכון שונות מנמוכות לגבוהה

חוק הבינה המלאכותית אינו מווסת טכנולוגיה; הוא מווסת את המטרה. אותו מודל שפה בסיסי יכול להיות בעל סיכון מינימלי בפריסה אחת ובעל סיכון גבוה בפריסה אחרת, והסיווג תלוי לחלוטין במה בו משתמשים. זו הסיבה ששלב התאימות הראשון הוא סיווג כתוב, ומדוע העתקת סיווג מגיליון נתונים של ספק אינה מספיקה.

התקנה ממיינת מערכות לארבע רמות. פרקטיקות ברמה הבלתי מקובלות אסורות לחלוטין: סעיף 5 אוסר, בין היתר, טכניקות מניפולטיביות המעוותות התנהגות באופן מהותי וגורמות נזק משמעותי, ניצול פגיעויות הקשורות לגיל או מוגבלות, ניקוד חברתי וזיהוי רגשות במקום העבודה ובחינוך. איסורים אלה תקפים מאז ה-2 בפברואר 2025 ואנו דנים בהם בנפרד במאמר שלנו על פרקטיקות בינה מלאכותית אסורות.

רמת הסיכון הגבוהה היא זו המפוקחת היטב שנותרה מותרת. צ'אטבוט נוחת שם כאשר הוא משמש באחד התחומים המפורטים בנספח III, הכוללים גיוס ובחירה, החלטות על גישה לשירותים פרטיים וציבוריים חיוניים כגון אשראי או הטבות, חינוך ואכיפת חוק, או כאשר הוא מתפקד כרכיב בטיחותי של מוצר המכוסה על ידי חקיקת ההרמוניזציה בנספח I. החובות הבאות מפורטות במדריך שלנו למערכות בינה מלאכותית בסיכון גבוה במסגרת חוק הבינה המלאכותית.

רוב הצ'אטבוטים הפונים ללקוחות נמצאים ברמת הסיכון המוגבל. אין הערכת תאימות, רישום ואין גוף מורשה, אך יש חובת שקיפות, והיא אינה אופציונלית. רמת הסיכון המינימלי מכסה את כל השאר ואינה נושאת בחובות ספציפיות מעבר לקודים וולונטריים.

מה כבר חל, ומה נדחה

חוק הבינה המלאכותית נכנס לתוקף ב-1 באוגוסט 2024 ומתפתח בהדרגה על פני מספר שנים, והשלבים שונתו על ידי חבילת האומניבוס הדיגיטלי של הנציבות האירופית. שלושה דברים נכונים כיום ומדווחים לעתים קרובות בטעות.

ראשית, האיסורים בסעיף 5 וחובת האוריינות בבינה מלאכותית בסעיף 4 חלים מאז ה-2 בפברואר 2025. שנית, החובות למודלים כלליים של בינה מלאכותית, השכבה שעליה בנויים רוב הצ'אטבוטים המסחריים, חלות מאז ה-2 באוגוסט 2025. שלישית, חובות השקיפות בסעיף 50 חלות גם הן. מה שהאומניבוס דחה היה את משטר הסיכון הגבוה ושום דבר אחר: הכללים למערכות נספח III נכנסים לתוקף כעת ב-2 בדצמבר 2027, ואלה למערכות נספח I ב-2 באוגוסט 2028.

הדחייה מכסה רק את משטר הסיכון הגבוה. אם הצ'אטבוט שלכם אסור, או נופל תחת כללי המודל הכללי, או פשוט צריך לחשוף שמדובר במכונה, המועד האחרון כבר חלף.

האכיפה מגובה בתקרות קנסות המתבטאות כאחוז מהמחזור השנתי העולמי: הרמה הגבוהה ביותר, השמורה להפרות האיסורים, ורמה כללית נמוכה יותר עבור רוב ההפרות האחרות. מפקחים לאומיים קובעים את הסכום בפועל במסגרת תקרות אלו.

רמות סיכון של חוק הבינה המלאכותית עבור יישומי צ'אטבוט

רמת סיכוןדוגמה לצ'אטבוטחובה מרכזית
מינימוםבוט שעונה על שאלות לגבי שעות פתיחה או קטגוריות של מאמרים.אין התחייבויות ספציפיות; כללי התנהגות מרצון.
מוגבלבוט שירות לקוחות המטפל בהחזרות ובשאלות להזמנות.גלו שהמשתמש מקיים אינטראקציה עם מערכת בינה מלאכותית, וסמנו פלט סינתטי.
גָבוֹהַבוט שמסנן מראש מועמדים לעבודה או מעריך זכאות לאשראי.ניהול סיכונים, ממשל נתונים, תיעוד טכני, רישום נתונים, פיקוח אנושי והערכת תאימות.
לא מקובלבוט שמנצל את הפגיעויות של קבוצה מוגדרת, או מסיק רגשות של עובדים בעבודה.אסור; אין להציב בשוק או להשתמש באיחוד האירופי.

חובת השקיפות בסעיף 50

סעיף 50 לחוק הבינה המלאכותית דורש שאדם המקיים אינטראקציה עם מערכת בינה מלאכותית יקבל הודעה על עובדה זו, אלא אם כן הדבר ברור למשתמש בעל ידע סביר בנסיבות העניין. הגילוי חייב להינתן ברגע האינטראקציה הראשונה, בצורה ברורה וניתנת להבחנה. שורה בהצהרת פרטיות במרחק שלושה לחיצות אינה עומדת בדרישותיו.

אותו סעיף דורש מספקי מערכות המייצרות טקסט סינתטי, אודיו, תמונות או וידאו לסמן את הפלט הזה בצורה קריאת מכונה, ודורש ממפעילים המפרסמים טקסט שנוצר על ידי בינה מלאכותית בנושאים בעלי עניין ציבורי לחשוף שהוא נוצר באופן מלאכותי, אלא אם כן הטקסט עבר בדיקה אנושית באחריות עריכה. עבור עסק שמפעיל צ'אטבוט באתר האינטרנט שלו, רשימת הבדיקה המעשית קצרה: הצהרה גלויה בתחילת השיחה, נתיב ברור לאדם, והיעדר עיצוב ממשק שמרמז שהמשתמש מדבר עם עובד ששמו נקוב.

לשקיפות יש גם ממד של חוק הצרכנות ההולנדי. הצגת מכונה כאדם, או מתן אפשרות לצ'אטבוט לטעון טענות שאיש מכירות לא יכול היה לטעון כדין, עלולים להיחשב כפרקטיקה מסחרית מטעה על פי הכללים בספר 6 של ה-Burgerlijk Wetboek, בנפרד לחלוטין מחוק הבינה המלאכותית.

נתונים אישיים בשיחה: שכבת ה-GDPR

ה-GDPR חל על צ'אטבוט ברגע שהוא מעבד נתונים הקשורים לאדם ניתן לזיהוי, וכמעט תמיד חלים יומני שיחות. הבסיס החוקי הוא הדבר הראשון שיש לתקן: הסכמה לפי סעיף 6(1)(א), ביצוע חוזה לפי סעיף 6(1)(ב), או אינטרסים לגיטימיים לפי סעיף 6(1)(ו), לכל אחד השלכות שונות על מה שאתם רשאים לעשות עם התמליל.

שלוש נקודות גורמות לרוב הצרות בפועל. שמירה היא אחת: תמלילים נשמרים לעתים קרובות ללא הגבלת זמן משום שאף אחד לא קבע תקופה, דבר המפר את עקרון הגבלת האחסון בסעיף 5(1)(ה). שימוש משני הוא מטרה נוספת: שימוש בשיחות חיות כדי לכוונן מודל הוא מטרה חדשה הדורשת הערכה משלה, ובדרך כלל, הודעת מידע משלה. השלישית היא נתונים בקטגוריה מיוחדת. צ'אטבוט במסגרת שירותי בריאות, ביטוח או משאבי אנוש יאסוף נתונים בריאותיים או נתונים רגישים אחרים, בין אם תכננתם זאת ובין אם לאו, וסעיף 9 אוסר עיבוד זה אלא אם כן חל חריג ספציפי.

כאשר הצ'אטבוט פועל על פלטפורמה של צד שלישי, פלטפורמה זו היא בדרך כלל מעבד נתונים והסכם עיבוד נתונים לפי סעיף 28 הוא חובה. הגדרת התפקידים הנכונים אינה עניין פורמלי; היא קובעת מי חייב לענות על בקשת נושא הנתונים ומי אחראי להפרה. המאמרים שלנו על ההבחנה בין תפקידי בקר למעבד נתונים תחת ה-GDPR ועל שימוש בבינה מלאכותית בעסק הולנדי מפרטים את הניתוח.

נדרשת הערכת השפעה על הגנת מידע לפי סעיף 35 כאשר עיבוד המידע צפוי להוביל לסיכון גבוה, והרשימה שפורסמה על ידי Autoriteit Persoonsgegevens מבהירה כי הערכה אוטומטית בקנה מידה גדול של אנשים שייכת לקטגוריה זו. אם הצ'אטבוט שלכם יוצר פרופילים של משתמשים, נניח שאתם זקוקים לאחד. אי עמידה בתקנת ה-GDPR כרוכה בקנסות של עד ארבעה אחוזים מהמחזור השנתי העולמי לפי סעיף 83(5), ותקרה זו לא השתנתה.

פיקוח אנושי והבעיה עם מודלים אטומים

יד של אדם מקיימת אינטראקציה עם ממשק הולוגרפי, המסמל שליטה אנושית על טכנולוגיית בינה מלאכותית.

סעיף 14 לחוק הבינה המלאכותית דורש שמערכות בסיכון גבוה יתוכננו כך שאנשים פרטיים יוכלו לפקח עליהן ביעילות בזמן השימוש. המילה שעושה את העבודה היא ביעילות. פיקוח פירושו שאדם יכול להבין את יכולות המערכת ומגבלותיה, להישאר ערני להטיה של אוטומציה, לפרש את הפלט בצורה נכונה, להחליט לא להשתמש בה, ולהתערב או לעצור אותה.

לחיצה אנושית על אישור המלצה שאינה יכולה להעריך אינה פיקוח במובן של סעיף 14, והיא לא תגן על הארגון. המפקח זקוק לסמכות לבטל פסיקה, ליכולת לשפוט ולמידע הנדרש לעשות את שניהם. בפועל, פירוש הדבר הוא מתן שם לתפקיד, הכשרת האנשים בתפקיד, מתן גישה להנמקה מאחורי הפלט ורישום מתי התערב.

קיימת חובה מקבילה בתקנת ה-GDPR שחלה ללא קשר לרמה של חוק הבינה המלאכותית. סעיף 22 מעניק לנושא המידע את הזכות לא להיות כפוף להחלטה המבוססת אך ורק על עיבוד אוטומטי אשר מייצרת השלכות משפטיות או משפיעה עליו באופן דומה באופן משמעותי. אם צ'אטבוט דוחה בקשה, מסרב לשירות או קובע מחיר על בסיס אוטומטי לחלוטין, סעיף 22 נכנס לתוקף והארגון חייב להציע התערבות אנושית, הסבר ודרך לערער.

קבלת החלטות אוטומטית ופיקוח אנושי משמעותי הן מבחנים נפרדים תחת כלים נפרדים. העברת חוק הבינה המלאכותית הראשון אינה פוטרת אותך מסעיף 22 בתקנות ה-GDPR, ולהיפך.

הטיה היא מצב הכשל שהופך פער פיקוח לחסימה. מודל המאומן על נתונים היסטוריים משחזר דפוסים היסטוריים, וכאשר דפוסים אלה עוקבים אחר מאפיין מוגן, ההחלטות המתקבלות עלולות להוות אפליה עקיפה במסגרת חוק הטיפול האלגוריתמי (Algemene wet geelijke behandeling). בדיקה של מאפיין זה לפני הפריסה, ותיעוד הבדיקה, הן ההגנה היחידה שעובדת לאחר מעשה. אנו עוסקים בהשלכות במאמר שלנו בנושא אחריות להטיה אלגוריתמית.

מה עושים המפקחים ההולנדים

הפיקוח על חוק הבינה המלאכותית בהולנד עדיין נמצא בתהליך בנייה. הממשלה הציעה מודל שבו הרגולטורים הסקטוריאלים הקיימים שומרים על הפיקוח על הבינה המלאכותית בתחומים שלהם, ה-Autoriteit Persoonsgegevens לוקחת את התחומים שבהם אין מפקח ברור ומפעילה יחידת בינה מלאכותית ייעודית, ולצדה ה-Rijksinspectie Digitale Infrastructuur יש תפקיד מתאם. חוק היישום, Uitvoeringswet AI-verordening, יצא להתייעצות ציבורית באפריל 2026 ועדיין לא אומץ, כך שהקביעה הרשמית של סמכויות ועונשים אינה סופית.

אין זה אומר שאין אכיפה. ה-GDPR חל במלואה וה-Autoriteit Persoonsgegevens השתמשה בו נגד פריסות בינה מלאכותית במשך שנים. האיסורים בסעיף 5 לחוק הבינה המלאכותית הם חוק החל ישירות ללא קשר למועד הגשת חוק היישום ההולנדי.

דוגמה מעשית: צ'אטבוטים לייעוץ הצבעה

האיור ההולנדי הברור ביותר למה שמשתבש הגיע מה-Autoriteit Persoonsgegevens עצמה. בדו"ח הבינה המלאכותית והסיכונים האלגוריתמיים מפברואר 2025, המפקח בדק צ'אטבוטים גנרטיביים מבוססי בינה מלאכותית ששימשו למתן ייעוץ הצבעה ומצא שהתוצאות לא אמינות ומוטות: המערכות כיוונו את המשתמשים למספר קטן של מפלגות והתעלמו במידה רבה מהשאר, ללא קשר לתשובות שניתנו. ה-AP ייעץ לציבור לא להשתמש בצ'אטבוטים כאלה לקבלת החלטות בחירות וציין כי בינה מלאכותית המשמשת להשפעה על בחירות נופלת תחת קטגוריית הסיכון הגבוה של חוק הבינה המלאכותית. הממצאים מפורטים בדו"ח ה- AP בנושא בינה מלאכותית וסיכונים אלגוריתמיים.

הלקח מכליל מעבר לפוליטיקה. מודל רב-תכליתי עטוף בממשק ידידותי אינו הופך לנייטרלי משום שהמפעיל שלו התכוון שיהיה. כאשר התפוקה משפיעה על החלטה חשובה, יש לבחון את הנייטרליות ולתעד את הבדיקה, משום שלאחר הפריסה, נטל ההוכחה שהמערכת פעלה כפי שצוין מוטל על הארגון שפרס אותה.

בניית מסגרת ניהול בינה מלאכותית שעומדת בסטנדרטים גבוהים

מסגרת ניהול משילות ראויה רק ​​אם היא מייצרת ראיות. רגולטורים, צדדים נגדיים ובתי משפט שואלים את אותה השאלה לאחר שמשהו משתבש: מה ידעת, מתי הערכת את זה, ומה רשמת? ארבעה אלמנטים עושים את רוב העבודה.

  • סיווג, נבדק. רשום היכן כל מערכת בינה מלאכותית ממוקמת תחת חוק הבינה המלאכותית ומדוע. חזור על ההערכה בכל פעם שמקרה השימוש משתנה, מכיוון שבוט שירות לקוחות שמתחיל לסנן מועמדים עבר רמות בן לילה.
  • ניהול נתונים. תעד את מקור נתוני ההדרכה והאחזור, את הרישיונות העומדים מאחוריהם, וכיצד נבדקו הזמנות TDM. בצד הנתונים האישיים, יש לתעד את הבסיס החוקי, תקופת השמירה והסכמי העיבוד.
  • תיעוד ורישום. שמרו את גרסת המודל, את בקשת המערכת, את תוצאות הבדיקה ואת יומני השיחות, עם תקופות שמירה המכבדות את ה-GDPR. בלי יומנים לא ניתן לשחזר את מה שהמערכת אמרה ביום החשוב.
  • פרוטוקולי פיקוח. תן שמות לאנשים האחראים, הגדיר מתי עליהם להתערב ותן להם את הסמכות לעצור את המערכת. תעד את ההתערבויות.

חוזים נושאים את השאר. ההסכם עם ספק הבינה המלאכותית שלכם צריך להתייחס למקורות נתונים, שיפויים במסגרת חוק הבינה המלאכותית בין הספק למפרס, אבטחה, זכויות ביקורת ויציאה. אלו הן נקודות משא ומתן מסחריות רגילות, והרבה יותר קל לנצח בהן לפני חתימה מאשר אחרי תקרית. מדריכי דיני ה-IT שלנו מכסים את הנוף החוזי שמסביב.

צ'אטבוטים, זכויות יוצרים ותאימות אינם אירוע חד פעמי. משטר הסיכון הגבוה מגיע בשלבים עד 2028, ה-Uitvoeringswet יוסיף הליך לאומי ועונשים, והפסיקה בנוגע לתוצרי בינה מלאכותית רק מתחילה. מסגרת שנבדקת מדי שנה ומתעדכנת כאשר החוק עובר היא ההבדל בין עמדה ניתנת להגנה לעמדה מאולתרת.

האם אתה הספק או המפיץ

חוק הבינה המלאכותית מקצה כמעט את כל חובותיו לפי תפקידים, ושני התפקידים החשובים לעסק הרוכש צ'אטבוט הם ספק ופורס. ספק מפתח מערכת בינה מלאכותית ומוציא אותה לשוק או מכניס אותה לשירות תחת שמו; פורס משתמש באחת תחת סמכותו. קניית צ'אטבוט מהמדף הופכת אותך לפורס, שהיא ללא ספק מערך חובות קל יותר.

המלכודת היא שספק יכול להפוך לספק מבלי להתכוון לכך. סעיף 25 לתקנה קובע שספק נוטל על עצמו את התחייבויות הספק עבור מערכת בסיכון גבוה אם הוא שם את שמו או הסימן המסחרי שלו על המערכת, מבצע בה שינוי מהותי, או משנה את המטרה המיועדת באופן שהופך מערכת למערכת בסיכון גבוה. סימון צ'אטבוט של צד שלישי תחת המותג שלך, או שימוש מחדש בבוט שירות לקוחות כללי לסינון בקשות עבודה, מספיקים כדי לבצע את המעבר.

להקצאה מחדש זו יש השלכות ממשיות. הספק נושא בהערכת התאימות, בתיעוד הטכני, במערכת ניהול האיכות, ברישום במסד הנתונים של האיחוד האירופי ובמעקב לאחר השיווק. סעיף חוזה לא יכול להתעלם מכל זה, משום שההתחייבויות הן חובות משפטיות ציבוריות המגיעות למפקח, ולא חובות פרטיות המגיעות לצד הנגדי. חוזה יכול להסיט את עלות ההפרה; הוא אינו יכול להסיט את החובה.

לפורסי מערכות בסיכון גבוה יש רשימה משלהם: שימוש במערכת בהתאם להוראות, הקצאת פיקוח אנושי מוסמך, הבטחת רלוונטיות נתוני הקלט, ניטור התפעול, שמירת יומני רישום ויידוע העובדים ונציגיהם לפני שמערכת בסיכון גבוה מופעלת במקום העבודה. נקודה אחרונה זו קלה להתעלמות והיא בדיוק סוג ההשמטה שוועד עובדים יעלה.

סודיות, סודות מסחריים וחובות מקצועיות

סיכון הנמצא מחוץ לשלושת משטרי הרגולציה, וגורם נזק קונקרטי גדול יותר מכל אחד מהם, הוא הזנת חומר סודי על ידי צוות לצ'אטבוט ציבורי. נתוני לקוחות, טיוטות חוזים, קוד מקור ונתונים פיננסיים שלא פורסמו שהוזנו לשירות בינה מלאכותית צרכנית עוזבים את שליטת הארגון, ובהתאם לתנאי השירות עשויים להישמר או להיעשה בהם שימוש להכשרה נוספת.

על פי החוק ההולנדי, הפרה זו יכולה להפר סעיף סודיות בחוזה מסחרי, להרוס את דרישת הצעדים הסבירים ששומרת על מידע מוגן כסוד מסחרי במסגרת Wet bescherming bedrijfsgeheimen, ובמקצועות מוסדרים להפר חובת סודיות סטטוטורית. הפרה זו יכולה להיות גם הפרת מידע אישי המחייבת הודעה ל-Autoriteit Persoonsgegevens תוך שבעים ושתיים שעות מרגע היותה מודעת לה, במסגרת סעיף 33 של ה-GDPR.

הפתרון משעמם אך יעיל: מדיניות כתובה לשימוש בבינה מלאכותית המפרטת אילו כלים מאושרים, מציינת בבירור מה אסור להזין לעולם לכלי לא מאושר, ומוטמעת ביחסי העבודה כך שלהפרה יש השלכות. שלבו זאת עם הסכם ארגוני החוסם חוזית הכשרה על התשומות שלכם, והחשיפה נעלמת במידה רבה.

מה לעשות לפני ההשקה

עבודת תאימות בצ'אטבוט היא סדרתית, וביצועה בסדר הנכון חוסך את רוב העלות. סווגו את המערכת תחת חוק הבינה המלאכותית וכתבו את הסיווג, עם הנמקה. מיפו את הנתונים האישיים שהיא תעבד, קבעו את הבסיס החוקי ואת תקופת השמירה, ובצעו הערכת השפעה על הגנת המידע אם העיבוד מצדיק זאת. הכינו את הסכם העיבוד לפי סעיף 28 עם הפלטפורמה.

לאחר מכן, התבוננו בנתונים שמאחורי המודל: שאלו את הספק על מה הוא הוכשר, האם הסתייגויות TDM כובדו, ואיזה פיצויים מוצעים, ותעדו את התשובות. שלבו את גילוי השקיפות בממשק עצמו ולא בתחתית הכותרת. ציינו את שם האדם האחראי על הפיקוח והגדירו מתי הוא מתערב. לבסוף, בדקו את המערכת מול המקרים שאתם הכי חוששים מהם, שמרו את התוצאות וקבעו תאריך לסקירת הקובץ כולו.

ארגונים שעושים זאת מגלים שהפעילות מוגבלת. אי הוודאות בחוק הבינה המלאכותית היא אמיתית, אך היא מרוכזת בכמה שאלות, בעיקר בנוגע לנתוני אימון ולגבי אחריות על פלט, והשאר הוא עבודת תאימות רגילה שניתן לסיים ולהגיש.

שאלות נפוצות

השאלות שלהלן עולות כמעט בכל שיחה ראשונה על פריסת צ'אטבוט. הן נענות כאן ברמה העקרונית; הניתוח עבור מערכת ספציפית תמיד תלוי במה שהיא עושה ולמי היא עושה זאת.

מי אחראי אם צ'אטבוט מפר זכויות יוצרים?

שאלת האחריות להפרת זכויות יוצרים על ידי צ'אטבוט היא שאלה מורכבת, והתשובה היא שלעתים קרובות מדובר באחריות משותפת. בדרך כלל, האשמה נופלת הן על מפתח הבינה המלאכותית שבנה את הכלי והן על הארגון שמשתמש בו. על פי חוקי האיחוד האירופי וההולנד, מפתחים עלולים למצוא את עצמם במצב קשה על שימוש בחומר המוגן בזכויות יוצרים כדי לאמן את המודלים שלהם מבלי לקבל תחילה את האישורים הנכונים.

במקביל, העסק המשתמש בצ'אטבוט יכול להיות אחראי לכל תוכן מפר זכויות יוצרים שהבינה המלאכותית מייצרת ומפיצה. כדי לעקוף סיכון זה, חיוני שעסקים ידחפו לשקיפות מצד ספקי הבינה המלאכותית שלהם לגבי מקורות נתוני הדרכה. שכבת הגנה מכרעת נוספת היא הבטחת סעיפי שיפוי מוצקים בחוזי הספקים.

האם ה-GDPR חל על נתונים המעובדים על ידי צ'אטבוטים?

כן, ללא ספק. אם הצ'אטבוט שלכם מטפל במידע אישי כלשהו מאנשים באיחוד האירופי - כמו שמות, כתובות דוא"ל או אפילו נתוני שיחה שיכולים לזהות מישהו - ה- GDPR חל במלואו.

זה מכניס מיד לתמונה מספר תפקידים מרכזיים:

  • עליכם להיות בעלי סיבה ברורה וחוקית לעיבוד הנתונים.
  • עליכם ליידע את המשתמשים בדיוק כיצד נעשה שימוש בנתונים שלהם.
  • עליך לאסוף רק נתונים הכרחיים לחלוטין (מזעור נתונים).
  • עליך לכבד את זכויות המשתמש, כולל זכותם לראות או למחוק את הנתונים שלהם.

עצימת עין מאחריות זו אינה אופציה. אי ציות לכך עלול להוביל לקנסות עצומים - עד 4% מהמחזור הגלובלי השנתי של החברה שלכם - ולגרום נזק חמור למוניטין שלכם.

מהו הצעד הראשון כדי להבטיח שהצ'אטבוט שלנו תואם את התקנים?

הצעד הראשון והקריטי ביותר הוא לבצע הערכת סיכונים יסודית המבוססת על מסגרת חוק הבינה המלאכותית של האיחוד האירופי. עליכם להבין לאן הצ'אטבוט שלכם משתלב בהתבסס על מה שהוא עושה והנזק הפוטנציאלי שהוא עלול לגרום. תהליך זה יכניס אותו לקטגוריה, כגון מינימלי, מוגבל או גבוה.

לדוגמה, בוט פשוט לשאלות נפוצות שעונה רק על שאלות בסיסיות ייתפס ככלי בעל סיכון נמוך ועם מעט מאוד התחייבויות. עם זאת, צ'אטבוט המשמש לסינון מועמדים לעבודה, מתן מידע רפואי או הצעת ייעוץ פיננסי כמעט בוודאות יסווג כבעל סיכון גבוה. סיווג זה הוא שמכתיב את החובות המשפטיות הספציפיות שלכם בנוגע לשקיפות, ניהול נתונים ופיקוח אנושי, ובכך למעשה נותן לכם מפת דרכים ברורה לכל אסטרטגיית הציות שלכם.

Law & More מייעץ לעסקים בהולנד בנוגע לצד המשפטי של פריסת בינה מלאכותית: סיווג תחת חוק הבינה המלאכותית, זכויות יוצרים ומקור נתונים, תאימות לתקנות ה-GDPR והסכמי עיבוד נתונים, תיעוד ממשלתי ומשא ומתן על חוזים עם ספקי בינה מלאכותית. אם אתם מתכוננים להשיק צ'אטבוט, או רוצים להיבדק על פי הכללים שכבר חלים, נשמח לבחון זאת אתכם. אנא צרו קשר כדי לדון במצבכם.

זקוקים לסיוע משפטי?

צרו קשר Law & More לקבלת ייעוץ מקצועי בנושאים המשפטיים שלכם. הצוות הרב-לשוני שלנו מוכן לעזור.

מאמרים קשורים

הכללים האירופיים מחייבים מתווכים - יועצים, רואי חשבון, בנקים ועורכי דין ביניהם - לדווח

אזור בריינפורט פורח. עם משקלים כבדים כמו ASML המובילים את המהלך ועם שוק תוסס

אינדקס מסודר של כל מדריך שכתבנו בנושא דיני IT בהולנד.

דמיינו את התרחיש הבא: מהנדס תוכנה בסטארט-אפ טכנולוגי הולנדי משתמש במערכת גנרטיבית מתקדמת

כמעט כל מוצר תוכנה מסחרי מכיל רכיבי קוד פתוח, בדרך כלל מאות, שנבחרו על ידי מפתחים במקום

עורך דין בתחום ה-IT מסייע לעסקים עם חוזי IT, תאימות ל-GDPR, חוק הבינה המלאכותית, אבטחת סייבר ו...

הישארו מעודכנים בחוק ההולנדי

הירשמו לניוזלטר שלנו לקבלת תובנות משפטיות, עדכונים רגולטוריים ועצות מעשיות.