Η θέση μας
Λογοδοσία για τη χρήση ΤΝ που μπορείτε να ελέγξετε.
Το GAIA Brain υπάρχει επειδή η συμβατική διαβεβαίωση, ο τεχνικός έλεγχος και τα επιχειρησιακά τεκμήρια είναι τρία διαφορετικά πράγματα. Οι εποπτευόμενοι φορείς χρειάζονται και τα τρία.
Η απόφαση που κανείς δεν λαμβάνει
Κάθε προτροπή (prompt) που στέλνει η επιχείρησή σας σε ένα σύστημα ΤΝ αποτελεί απόφαση εξαγωγής δεδομένων.
Όταν ένα αίτημα εξέρχεται από την υποδομή σας με προορισμό ένα μοντέλο στους διακομιστές τρίτου, τα δεδομένα έχουν διαβεί τα όρια της υποδομής σας. Αυτό ισχύει είτε το αίτημα περιέχει το όνομα ενός πελάτη είτε μια επενδυτική θέση είτε ένα προσχέδιο σημειώματος είτε απλώς τη διατύπωση ενός ερωτήματος που δεν θα θέλατε να διαβάσει ένας ανταγωνιστής σας. Οι όροι του παρόχου μπορεί να υπόσχονται ότι τα δεδομένα δεν θα χρησιμοποιηθούν για την εκπαίδευση του μοντέλου. Η υπόσχεση μπορεί να είναι ειλικρινής, αλλά το γεγονός παραμένει αμετάλλαχτο: τα δεδομένα έχουν ήδη εξέλθει.
Για τις περισσότερες εταιρείες αυτό αποτελεί διαχειρίσιμο κίνδυνο. Για μια εποπτευόμενη επιχείρηση όμως αποτελεί τον πυρήνα του προβλήματος. Παρ’ όλα αυτά, στις περισσότερες επιχειρήσεις η απόφαση αυτή δεν λαμβάνεται από κανέναν. Το πεδίο εισαγωγής προτροπών (prompt box) είναι ανοικτό σε όλους, αποστέλλει τα πάντα και εκ των υστέρων κανείς δεν μπορεί να ανασυνθέσει τι ακριβώς κοινολογήθηκε. Αυτή δεν είναι μια στάση που μπορείτε να υποστηρίξετε ενώπιον μιας εποπτικής αρχής.
Η διάκριση που καθορίζει τι μπορείτε να υπερασπιστείτε
Μια συμβατική διαβεβαίωση δεν αποτελεί επιχειρησιακό έλεγχο.
Οι συμβάσεις με τους παρόχους έχουν σημασία: κατανέμουν υποχρεώσεις σχετικά με την εκπαίδευση μοντέλων, τη διατήρηση δεδομένων, την ασφάλεια, τη διαχείριση περιστατικών και τη διαγραφή. Αποτελούν ένα επίπεδο ελέγχου, όχι το συνολικό σύστημα ελέγχου. Μια εποπτευόμενη επιχείρηση οφείλει επίσης να γνωρίζει πού λαμβάνει χώρα η επεξεργασία, τι μπορεί τεχνικά να δει ο πάροχος, ποιος μπορεί να απαιτήσει πρόσβαση στα δεδομένα και ποια τεκμήρια διατηρεί η ίδια η επιχείρηση.
Τα τεχνικά μέτρα μειώνουν συγκεκριμένους κινδύνους· δεν δημιουργούν καθολικές εγγυήσεις. Η φιλοξενία στην υποδομή του πελάτη, η ανάκτηση πληροφοριών με βάση το ελάχιστο απαραίτητο δικαίωμα πρόσβασης, η αντικατάσταση των προστατευόμενων δεδομένων και τα αρχεία καταγραφής για την τεκμηρίωση μπορούν να καταστήσουν ορισμένες ροές δεδομένων πιο ελέγξιμες. Το υπολειπόμενο περιεχόμενο της προτροπής (prompt), η παραμετροποίηση, ο διαχειριστής του συστήματος, ο πάροχος και η ανθρώπινη απόφαση χρειάζονται ακόμη διακυβέρνηση. Η θέση που μπορεί να υποστηριχθεί είναι ο πολυεπίπεδος έλεγχος με ρητά διατυπωμένους περιορισμούς.
Η ρυθμιστική πραγματικότητα
Ο ΓΚΠΔ, ο DORA και ο AI Act δημιουργούν διαφορετικές υποχρεώσεις.
Καμμία μεμονωμένη αρχιτεκτονική δεν τις καλύπτει όλες. Η κοινή επιχειρησιακή ανάγκη συνίσταται στη γνώση της ροής των δεδομένων, στην ανάθεση ευθυνών, στον έλεγχο των παρόχων και στη διατήρηση τεκμηρίων.
- Γενικός Κανονισμός για την Προστασία Δεδομένων (ΓΚΠΔ), άρθρο 9
- Οι ειδικές κατηγορίες δεδομένων υπόκεινται στους αυστηρότερους περιορισμούς επεξεργασίας. Η εισαγωγή τους σε προτροπή (prompt) προς εξωτερικό μοντέλο συνιστά πράξη επεξεργασίας και, όταν το μοντέλο λειτουργεί εκτός του Ευρωπαϊκού Οικονομικού Χώρου (ΕΟΧ), συνιστά επιπλέον διαβίβαση δεδομένων σε τρίτη χώρα. Οι καλές προθέσεις δεν χαμηλώνουν τις απαιτήσεις συμμόρφωσης.
- DORA
- Για υπηρεσίες Τεχνολογιών Πληροφορικής και Επικοινωνιών (ΤΠΕ) που υποστηρίζουν κρίσιμες ή σημαντικές λειτουργίες, οι στρατηγικές εξόδου είναι υποχρεωτικές και τα σχέδια εξόδου πρέπει να τεκμηριώνονται και να δοκιμάζονται στην πράξη. Ένα μοντέλο από το οποίο δεν μπορείτε να απεξαρτηθείτε και το οποίο φιλοξενείται εκεί όπου δεν έχετε πρόσβαση αποτελεί κίνδυνο συγκέντρωσης, έστω και αν ονομάζεται διαφορετικά.
- Schrems II
- Όταν δεν υπάρχει απόφαση επάρκειας για τη χώρα προορισμού, οι συμβατικές ρήτρες ενδέχεται να μην επαρκούν από μόνες τους. Μπορεί να απαιτηθούν συμπληρωματικά μέτρα, ενώ στις περιπτώσεις όπου ο παραλήπτης μπορεί να υποχρεωθεί να παραδώσει δεδομένα, τα τεχνικά μέτρα ενδέχεται να είναι τα μόνα που προσφέρουν ουσιαστική προστασία.
- Κανονισμός της ΕΕ για την ΤΝ
- Οι φορείς εφαρμογής (deployers) συστημάτων ΤΝ υψηλού κινδύνου οφείλουν να ορίζουν υπεύθυνους για την ανθρώπινη εποπτεία, να τηρούν τα αρχεία καταγραφής που παράγει το σύστημα και, όταν ελέγχουν τα δεδομένα εισόδου, να διασφαλίζουν ότι είναι συναφή. Δεν μπορείτε να τεκμηριώσετε ό,τι δεν ελέγξατε ποτέ.
Τι προκύπτει
Ανακτήστε τον έλεγχο της απόφασης εξαγωγής δεδομένων.
Η απάντηση δεν είναι ούτε η καθολική απαγόρευση ούτε η αδήλωτη και ανεξέλεγκτη χρήση ΤΝ. Είναι η ελεγχόμενη διαδρομή εργασίας που αξιοποιεί εγκεκριμένες πηγές και εφαρμόζει δικαιώματα πρόσβασης, καθιστά ρητή την αποστολή σε εξωτερικά συστήματα, αντικαθιστά τις προστατευόμενες τιμές που υποστηρίζει ο μηχανισμός, όταν έχει γίνει η σχετική παραμετροποίηση, διατηρεί ορατό τον ανθρώπινο έλεγχο και διαφυλάσσει τα σχετικά τεκμήρια. Το GAIA Brain αναπτύσσεται για να δοκιμάσει αυτή την προσέγγιση σε οριοθετημένες ροές εργασίας.