06/11/2024 – Naarmate generatieve AI zich verder ontwikkelt, brengt het complexe uitdagingen met zich mee op het gebied van gegevensbescherming, met toenemende risico's op datalekken en onbedoelde blootstelling van informatie. Van het onopzettelijk delen van gegevens via prompt-lekken tot kwetsbaarheden binnen de modellen en trainingsgegevens, het wordt steeds moeilijker voor organisaties om door het huidige AI-landschap te navigeren. In deze blog richten we ons op de door organisaties meest gebruikte generatieve AI-modellen – Large Language Models ("LLM's") zoals ChatGPT en Microsoft Copilot - en verkennen we praktische stappen om deze risico's te beperken en tegelijkertijd te zorgen dat de toepasselijke regelgeving voor gegevensbescherming wordt nageleefd.
In de afgelopen jaren heeft de wereld de aanzienlijke vooruitgang in AI gezien door de opkomst van generatieve technologie. Hiermee kunnen machines originele inhoud produceren in verschillende formaten, waaronder tekst, afbeeldingen en audio. Centraal in deze evolutie staan LLM's, geavanceerde algoritmes die leren van enorme datasets om mensachtige taal te genereren. Bekende voorbeelden zijn OpenAI's ChatGPT, Google's Bard en Microsoft's Copilot, die veel worden gebruikt voor toepassingen variërend van klantenservice tot contentcreatie.
Ondanks deze transformatieve potentie brengen generatieve AI-modellen ook unieke uitdagingen met zich mee op het gebied van gegevensbescherming. Zorgen ontstaan door zaken als prompt leakage, waarbij gevoelige informatie onbedoeld kan worden blootgelegd, en modelinversie-aanvallen, waarbij kwaadwillende actoren het model kunnen misbruiken om vertrouwelijke gegevens te extraheren. Daarnaast wordt het bewaren van restgegevens vooral problematisch wanneer organisaties deze tools gebruiken voor het verwerken van vertrouwelijke documenten en bedrijfsinformatie.
Nu organisaties generatieve AI blijven omarmen, is het van cruciaal belang om deze uitdagingen te begrijpen om ervoor te zorgen dat gegevensbeschermingswetten, zoals de AVG van de EU, worden nageleefd. Prompt-lekken, modelinversie en het bewaren van restgegevens zijn slechts enkele voorbeelden van hoe LLM’s onbedoeld persoonlijke gegevens kunnen blootleggen.
Prompt leakage verwijst naar het onbedoeld vrijgeven van (gevoelige) informatie bij het gebruik van een LLM. Een werknemer kan bijvoorbeeld vertrouwelijke of klantgerichte informatie invoeren om hulp te krijgen bij het samenvatten van een document of het genereren van ideeën. Als het model onbedoeld fragmenten van deze prompts vasthoudt, kan het gevoelige gegevens in latere interacties blootleggen, wat veiligheidsrisico’s en mogelijke schendingen van vertrouwelijkheid met zich meebrengt.
Modelinversie is een methode waarmee iemand originele invoergegevens kan reconstrueren door misbruik te maken van de respons van een getraind AI-model. Stel dat een organisatie haar eigen LLM ontwikkelt en dit model is getraind op geanonimiseerde gezondheidsdossiers of financiële transacties. Een kwaadwillende partij zou dan mogelijk gegevens over specifieke individuen kunnen reconstrueren, waardoor deze personen opnieuw geïdentificeerd kunnen worden.
Het onbedoeld bewaren van gegevensresten nadat de verwerking is voltooid betekent in de context van generatieve AI dat fragmenten van gewone of gevoelige gegevens binnen het model kunnen blijven bestaan, zelfs na pogingen tot verwijdering of anonimisering. Een model dat is getraind op gevoelige documenten kan bijvoorbeeld bepaalde informatie "onthouden", waardoor deze gegevens mogelijk weer opduiken wanneer het model antwoord geeft op niet-gerelateerde vragen. Dit zorgt voor grote compliance-uitdagingen, omdat het organisaties moeilijker maakt om te voldoen aan verplichtingen voor dataminimalisatie en gegevenswissing. Dit is nog moeilijker als een organisatie gebruik maakt van een LLM zoals ChatGPT, waar opgeslagen gegevens moeilijk toegankelijk zijn.
Al met al zijn dit slechts enkele voorbeelden van kwetsbaarheden die de kans op datalekken vergroten, waardoor organisaties die LLM’s gebruiken een verhoogd risico lopen. Het is essentieel om deze kwetsbaarheden proactief aan te pakken om de gegevensbeveiliging te waarborgen en te voldoen aan de regelgeving bij het gebruik van generatieve AI-toepassingen.
Als reactie op de risico's van LLM's hebben sommige organisaties, zoals Samsung, hun toevlucht genomen tot een algeheel verbod op generatieve AI-tools, na incidenten waarbij gevoelige informatie onbedoeld uitlekte door interacties met dergelijke tools. Deze aanpak staat niet ver af van de acties van sommige Europese privacywaakhonden, zoals de Italiaanse gegevensbeschermingsautoriteit ("DPA"). De Italiaanse DPA was de eerste Europese toezichthouder die ChatGPT in april vorig jaar blokkeerde vanwege zorgen over AVG-compliance, om de blokkade een maand later weer op te heffen nadat de ontwikkelaar van ChatGPT, OpenAI, de zorgen naar verluidt had weggenomen.
Een dergelijk algeheel verbod op AI-tools, waaronder LLM's, oogt misschien drastisch, maar het onderstreept de merkbare risico's die verbonden zijn aan het gebruik van AI in bedrijfsomgevingen. Niettemin kan een volledig verbod op dergelijke tools de productiviteit belemmeren en potentiële innovatie beperken. Dit zou in plaats daarvan organisaties moeten aanzetten tot een evenwichtige aanpak, zoals bijvoorbeeld:
Al deze controlemaatregelen dienen als praktische alternatieven voor regelrechte AI-verboden, zodat organisaties de voordelen van generatieve AI kunnen benutten en tegelijkertijd de bijbehorende risico's kunnen minimaliseren, voor zover dat haalbaar is.
Als u vragen heeft over het verantwoord gebruik van AI, inclusief het gebruik van LLM's binnen uw organisatie, of hulp nodig heeft bij het opstellen van beleid voor verantwoord AI-gebruik en het geven van uitgebreide training, staat Considerati klaar om u te helpen. Aarzel niet om contact met ons op te nemen om ervoor te zorgen dat uw organisatie AI op verantwoorde wijze inzet en blijft voldoen aan toepasselijke regelgeving.
Onze diensten ContactRecente blogs
Eind 2025 komen werkgevers van Buitengewoon Opsporingsambtenaren (Boa’s) voor een cruciale deadline te staan: zij zijn dan verplicht een externe audit…