05/06/2024 - Op 23 mei 2024 bracht de European Data Protection Board (EDPB) voor het eerst een rapport uit over het werk van de ChatGPT Taskforce (ChatGPT TF).  In dit bericht worden de meest relevante standpunten van de ChatGPT TF over OpenAI's populaire LLM belicht. Hoewel nog voorlopig, zijn de mogelijke permutaties van de bevindingen van de ChatGPT TF interessant voor personen of organisaties die LLM's zoals ChatGPT gebruiken tijdens hun werk.  

Achtergrond

Consumentgerichte LLM's kwamen eind 2022 in opmars, aangevoerd door OpenAI's ChatGPT-service. Als reactie daarop startten verschillende Europese toezichthoudende autoriteiten onderzoeken naar gegevensbescherming tegen OpenAI. Op dat moment had OpenAI geen vestiging binnen de Europese Unie (een feit dat sindsdien is veranderd). Hierdoor waren de normale coördinatieprocedures van het GDPR One-Stop-Shop mechanisme niet van toepassing. Dit betekende dat coördinatie tussen toezichthoudende autoriteiten in hun respectieve onderzoeken tegen OpenAI een uitdaging zou zijn. Om dit tegen te gaan, richtte de EDPB de ChatGPT TF op om samenwerking te bevorderen en informatie-uitwisseling te stimuleren over mogelijke handhavingsacties met betrekking tot de verwerking van persoonsgegevens in het kader van ChatGPT.   

Zoals in het verslag wordt uitgelegd, zijn de onderzoeken van de nationale veiligheidsinstanties die deel uitmaken van de ChatGPT TF nog niet afgerond. Dit verslag geeft slechts een voorlopig standpunt weer over bepaalde aspecten van het onderzoek. 

Voorlopig beeld van ChatGPT TF

Hieronder hebben we drie delen van de bevindingen van de ChatGPT TF uitgelicht die van belang zijn voor elke organisatie die LLM's zoals ChatGPT gebruikt in de loop van hun werk. 

Wettigheid: 

Volgens de ChatGPT TF is het bij het beoordelen van de rechtmatigheid van de gegevensverwerking door OpenAI nuttig om verschillende stadia binnen de verwerking te onderscheiden: 

  1. Verzamelen van trainingsgegevens (inclusief scraping).
  2. Gegevens voorbewerken (filteren).
  3. Opleiding.
  4. Prompts/ChatGPT-uitvoer (AI-gegenereerde antwoorden).
  5. ChatGPT trainen met prompts (de gegenereerde reacties gebruiken om de LLM verder te trainen).

Met betrekking tot de rechtmatigheid van de eerste drie hierboven geïdentificeerde fasen (i-iii), beroept OpenAI zich op de rechtsgrondslag gerechtvaardigd belang als verwerkingsverantwoordelijke. Gezien de grote hoeveelheden persoonsgegevens die via web scraping worden verwerkt en de mogelijkheid om speciale categorieën persoonsgegevens te verwerken, houdt deze verwerkingsactiviteit echter een bijzonder risico in voor de rechten en vrijheden van Europese betrokkenen. Zonder in detail te treden, heeft de ChatGPT TF gewaarschuwd dat OpenAI waarschijnlijk krachtige technische maatregelen en nauwkeurige verzamelcriteria (die het verzamelen van speciale categorieën persoonsgegevens voorkomen) zal moeten aantonen om zich te kunnen beroepen op een legitieme belang als rechtsgrondslag. 

OpenAI heeft ook rechtmatige belang aangegeven als rechtsgrondslag voor de hierboven genoemde fasen iv) en v). Prompts verwijzen naar de input die een eindgebruiker geeft bij interactie met ChatGPT (bijv. uploaden van bestanden, gebruikersfeedback, enz.) Output verwijst naar de door AI gegenereerde respons van de LLM. OpenAI heeft verklaard dat prompts ook kunnen worden gebruikt om het model te trainen. De ChatGPT TF heeft aangegeven dat een duidelijke en aantoonbare kennisgeving aan eindgebruikers dat hun prompts kunnen worden gebruikt om het model verder te trainen, doorslaggevend zou kunnen zijn bij de belangenafweging (zoals noodzakelijk is wanneer men zich beroept op legitieme belangen als rechtsgrondslag).  

Eerlijkheid: 

De ChatGPT TF heeft duidelijk gesteld dat er geen sprake kan zijn van risico-overdracht van OpenAI naar de betrokkenen. Met betrokkenen bedoelt de ChatGPT TF specifiek eindgebruikers die het model van prompts voorzien. Wat ChatGPT betreft, zorgt dit ervoor dat de verantwoordelijkheid voor het aantonen van GDPR-compliance bij OpenAI blijft liggen. Zij zouden deze verantwoordelijkheid niet kunnen overdragen via hun Algemene Voorwaarden met de strekking dat "betrokkenen verantwoordelijk zijn voor hun chat input". 

Transparantie: 

De ChatGPT TF maakt een onderscheid tussen OpenAI's transparantieverplichtingen met betrekking tot persoonsgegevens verzameld via scraping versus persoonsgegevens verstrekt via gebruikersprompts. Alleen al vanwege het volume en de complexiteit van de persoonsgegevens die via web scraping worden verzameld, zou het onpraktisch en onmogelijk zijn om elke betrokkene op de hoogte te stellen. Daarom is het op basis van artikel 14(5)(b) GDPR mogelijk dat OpenAI voor die gegevens specifiek is vrijgesteld van de GDPR-openbaarmakingsverplichtingen. Deze vrijstelling is echter niet van toepassing op persoonsgegevens die rechtstreeks van de betrokkene worden verzameld tijdens hun interacties met ChatGPT (prompts). Voor persoonsgegevens die via prompts worden verzameld, blijft OpenAI verplicht om elke betrokkene te informeren over welke persoonsgegevens over hem of haar worden verzameld en voor welk doel. 

Nauwkeurigheid van gegevens: 

De ChatGPT TF geeft toe dat de outputgegevens van ChatGPT niet noodzakelijk feitelijk accuraat hoeven te zijn. Een dergelijke handhaving zou de mogelijkheden beperken vanwege de probabilistische aard. Wat belangrijk is, is dat OpenAI goede informatie verschaft over de probabilistische outputcreatie mechanismen en hun beperkte betrouwbaarheidsniveau. Zelfs als de gegenereerde output niet feitelijk accuraat is, zal OpenAI voldoen aan de verplichting van gegevensnauwkeurigheid door de betrokkenen erop te wijzen dat deze output niet als feitelijk kan worden beschouwd.  

Conclusie  

Hoewel nog voorlopig, zijn de mogelijke permutaties van de bevindingen van de ChatGPT TF interessant voor personen of organisaties die gebruik maken van LLM's zoals ChatGPT tijdens hun werk. Nu organisaties hun verplichtingen op het gebied van gegevensbescherming met betrekking tot LLM's aan het uitzoeken zijn, zullen meer richtlijnen van de EDPB welkom zijn. Ondertussen, als uw organisatie een beleid heeft voor het gebruik van LLM's, is het op zijn minst verstandig om rekening te houden met de eerdergenoemde onderwerpen van eerlijkheid, transparantie en nauwkeurigheid van gegevens.  

Jonathan Schwartz Legal Manager

Meer informatie?

Bij Considerati hebben we ruime ervaring in de wereld van gegevensbescherming en AI-regelgeving. Als u een LLM-beleid nodig hebt of als u benieuwd bent welke juridische of ethische effecten het gebruik van AI op uw bedrijf zou kunnen hebben, neem dan contact met ons op. 

Onze diensten ofContact