Как защитить персональные данные и не разориться на штрафах
О практических аспектах защиты критической информационной инфраструктуры (КИИ) и персональных данных в университете рассказал эксперт по информационной безопасности Александр Головин.
Развитие искусственного интеллекта принесло в жизнь пользователей новые возможности, а с ними – юридическую ответственность. В этом сценарии нет опрометчивых действий, потому что за каждым могут стоять репутационные потери и даже штрафы.
На поверхность выходят новые вызовы, с которыми компании, вузы и пользователи сталкиваются каждый день, – нужно ли маркировать контент, созданный ИИ, и если да, то как; можно ли подключать нейросеть, когда дело касается персональных данных и какие риски несет за собой генерация дипфейков.
Об основных юридических аспектах использования ИИ рассказал медиаюрист Михаил Хохолков на образовательной программе «ИИ для эффективных коммуникаций университета», которую реализует Системный интегратор «Паравеб» совместно с ФГАНУ «Социоцентр».
Самое первое и главное правило, которое необходимо помнить, – автором всегда является человек. Юридическое лицо или нейросеть не могут выступать в этой роли. При этом объектом охраны авторского права выступает не идея, а форма ее выражения: текст, код, изображение и т.д. Право возникает в момент создания, и его регистрация не требуется.
Что же касается непосредственно нейросетей, то ИИ – это инструмент, а не автор. Как и Photoshop, нейросеть только выполняет техническую работу по реализации замысла человека.
Но не любой контент, созданный ИИ по запросу человека, является охраняемым результатом интеллектуальной деятельности (РИД). Для этого необходим творческий вклад пользователя – простой промпт «нарисуй робота» им не является. А вот сложный, детализированный промпт с описанием стиля, композиции, колористики, а также последующая многократная редактура и доработка – это и называется творческим вкладом.
В этом случае доказать сопричастность к ИИ-контенту можно через историю чата, где виден весь процесс редактуры и правок.
Любое произведение состоит из нескольких слоев, каждый из которых имеет свой правовой режим. Например, для поста это текст, фото, шрифт.
Перед использованием ИИ-сервиса необходимо проверить его пользовательское соглашение по 6 ключевым вопросам:В настоящее время законом РФ не предусмотрена обязательная маркировка контента, созданного с помощью ИИ. Однако законодательство активно движется в этом направлении: разработчики ИИ уже внедряют скрытые водяные знаки и токены в генерации.
Чего ожидать? Крупные платформы (например, соцсети) дадут пользователям возможность скрывать ИИ-контент из персональных рекомендаций – такие функции уже тестируются в некоторых приложениях.
Чтобы использование контента в будущем не обернулось штрафом:
Любая фотография или элемент контента должны быть подписаны (указан автор/источник или сделана пометка «Сгенерировано нейросетью»). Это лучшая защита от претензий.
Лучше сгенерировать изображение самостоятельно в нейросети и подписать его как созданный ИИ-контент. Это надежнее, чем брать изображения с бесплатных фотостоков, которые являются основной мишенью для «фототроллей». Чужую генерацию использовать без разрешения нельзя, так как она не является «ничьей».
На маркировке контента не заканчиваются трудности использования нейросетей. Сегодня особенно остро стоит вопрос защиты персональных данных (ПДн) и безопасного использования ИИ в организациях.
Начнем с того, что персональные данные – это любая информация, относящаяся прямо или косвенно к определенному физическому лицу (юридические лица субъектами ПДн не являются). К косвенной идентификации относится информация, по которой без упоминания личных данных можно идентифицировать человека. Например, студентка 3 курса конкретного факультета, у которой такого-то числа произошел конфликт с преподавателем.
К специальной категории данных относятся здоровье, национальность, религия, судимость, политические взгляды. Для их обработки всегда требуется отдельное письменное согласие.
Это один из самых частых юридических вопросов. Здесь важно понимать, что статус биометрии зависит исключительно от цели обработки.
– Фотография является биометрией, только если используется для автоматической идентификации личности (например, фото в паспорте, пропускной контроль). Во всех остальных случаях это обычный объект гражданского права (ст. 152.1 ГК РФ «Охрана изображения гражданина»), и для его использования требуется согласие (кроме случаев, когда человек в общественном месте и не является основным объектом съемки).
– Голос (аудиозаписи) – если вы загружаете интервью в нейросеть для транскрибации, то это не биометрия, так как идентификация личности не является конечной целью. Однако если это делается для того, чтобы распознать человека по голосовому слепку, то требуется письменное согласие и использование Единой биометрической системы (ЕБС).
Вот здесь необходимо быть крайне осторожными, потому что последствия могут быть самыми разными. Разберем важные аспекты использования нейросетей при обработке данных и мессенджеров для отправки документов:
– Загрузка любых документов, жалоб, договоров или аудиозаписей в облачные нейросети фактически приравнивается к их передаче/публикации. Вы не можете гарантировать, где находятся серверы и как данные будут использованы для дообучения модели.
– Просить нейросеть «обезличить договор» – грубая ошибка. В момент загрузки в чат ПДн уже покинули ваш защищенный контур. Удаление ФИО, дат, названий нужно делать до загрузки вручную.
– Загружайте в ИИ только то, что критически необходимо – лучше переформулировать реальный кейс в вымышленный пример, сохранив лишь суть проблемы.
– Использование иностранных мессенджеров для передачи корпоративных и персональных данных несет высокие риски. Для рабочих созвонов и транскрибации следует использовать отечественные корпоративные сервисы (например, Контур.Толк, Яндекс.Нейроюрист).
Создание дипфейков само по себе не запрещено, если не используется для мошенничества. Однако к их применению нужно подойти крайне ответственно, чтобы не понести репутационные потери. Например, если вы создаете «цифрового студента», который хвалит то, чего не существует, это расценивается как введение в заблуждение и может привести к искам от абитуриентов и имиджевому урону.
В этом случае нужно придерживаться главного правила: генерацию нельзя выдавать за реальность. Если используется ИИ-аватар, аудитория должна быть проинформирована о том, что это цифровой персонаж. Фактчекинг того, о чем говорит ИИ, обязателен.
Чтобы минимизировать риски, необходимо разработать и внедрить Положение об использовании ИИ в вузе. При этом важно разграничивать эти самые риски по принципу «светофора»:
зеленая зона: черновики, идеи, генерация абстрактных фонов – согласования не требуют;
желтая зона: публичные посты, адаптация реальных текстов – требуют проверки руководителя;
красная зона: ПДн, официальные заявления, финансы, дипфейки – строгий запрет или согласование через юристов и службу информационной безопасности.
Задайте ваш вопрос или пришлите материал на публикацию. Вы можете воспользоваться формой ниже или написать нам на
unidigital@paraweb.me