AIツールが個人データ、たとえば契約書の氏名、顧客のメール、会議の発言記録を扱った時点で、GDPRが全面的に適用されます。処理の法的根拠、データの最小化、本人への通知、EU域外への移転の管理、アクセス権。違反すれば、全世界の年間売上高の4%または2,000万ユーロを上限とする制裁金の対象になります。
米国のクラウドAIで最も問題になるのは、データのEU域外への移転と、外国当局によるアクセスの可能性です。ソブリンな導入(オンプレミスまたは信頼できる欧州のクラウド)なら、データが社外に出ないため、コンプライアンスは大幅にシンプルになります。
ある従業員が、フォローアップの文面を作成するために、顧客ファイルを一般向けチャットボットに貼り付けます。個人データは法的根拠もなく、本人に知らせることもなく第三者に渡ります。これは対応が必要なデータ侵害です。
顧客、従業員、応募者、患者など、個人データに関わるAIプロジェクトを始める前です。目的を定め、使用するデータを限定し、どこで処理されるのかを把握する必要があります。
個人データにAIを利用できますか?
はい、通常のルールを守っていれば可能です。明確な目的、必要最小限のデータ、本人への情報提供、安全な処理が求められます。AIを自社内または欧州域内でホスティングすれば、手続きははるかに簡単になります。