Πρόστιμο 158.000 ευρώ στην Character.AI για παραβάσεις του ΓΚΠΔ
Η ιταλική αρχή προστασίας δεδομένων διαπίστωσε ελλείψεις στην ενημέρωση των χρηστών, καθυστερημένη εκπόνηση DPIA και ορισμό εκπροσώπου στην ΕΕ, καθώς και ανεπαρκή μέτρα για την επαλήθευση της ηλικίας και την προστασία των ανηλίκων
Πρόστιμο ύψους 158.000 ευρώ επέβαλε η ιταλική αρχή προστασίας δεδομένων Garante στην αμερικανική εταιρεία Character Technologies Inc., η οποία διαχειρίζεται την υπηρεσία παραγωγικής τεχνητής νοημοσύνης Character.AI. Η πλατφόρμα επιτρέπει στους χρήστες, συμπεριλαμβανομένων ανηλίκων, να δημιουργούν εικονικούς χαρακτήρες και να αλληλεπιδρούν μαζί τους μέσω συνομιλιών που υποστηρίζονται από συστήματα παραγωγικής τεχνητής νοημοσύνης.
Η αυτεπάγγελτη έρευνα της ιταλική αρχής ξεκίνησε τον Νοέμβριο του 2024 και αφορούσε, μεταξύ άλλων, τη διαφάνεια της επεξεργασίας, την προστασία των ανηλίκων, την επαλήθευση της ηλικίας, την εκπόνηση εκτίμησης αντικτύπου και τον ορισμό εκπροσώπου της αμερικανικής εταιρείας στην Ευρωπαϊκή Ένωση.
Οι ελλείψεις στην ενημέρωση των χρηστών
Η Garante διαπίστωσε παραβάσεις των υποχρεώσεων διαφάνειας του ΓΚΠΔ, κρίνοντας ότι οι πολιτικές απορρήτου της εταιρείας δεν παρείχαν με σαφή, κατανοητό και πλήρη τρόπο τις απαιτούμενες πληροφορίες για τις επιμέρους πράξεις επεξεργασίας που πραγματοποιούνταν μέσω της υπηρεσίας.
Στο πλαίσιο της διαδικασίας εξετάστηκε επίσης η επεξεργασία προσωπικών δεδομένων για την εκπαίδευση των μεγάλων γλωσσικών μοντέλων της εταιρείας. Η Character υποστήριξε ότι τα σχετικά σύνολα δεδομένων προέρχονταν κυρίως από δημόσια διαθέσιμες πηγές και ότι η ύπαρξη προσωπικών δεδομένων σε αυτά ήταν παρεμπίπτουσα. Ως προς την επεξεργασία αυτή, η αρχή εξέτασε ειδικότερα εάν τα πρόσωπα των οποίων τα δεδομένα είχαν συλλεχθεί από δημόσια διαθέσιμες πηγές είχαν λάβει την απαιτούμενη ενημέρωση και εάν διέθεταν κατάλληλο μηχανισμό για την άσκηση του δικαιώματος εναντίωσης.
Παράλληλα, διαπιστώθηκε ότι η εταιρεία εκπόνησε καθυστερημένα την απαιτούμενη εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων. Η πρώτη DPIA συντάχθηκε στις 14 Νοεμβρίου 2024, μετά την έναρξη της έρευνας της Garante, για να ακολουθήσουν μεταγενέστερες επικαιροποιήσεις. Καθυστερημένος κρίθηκε και ο ορισμός εκπροσώπου της εταιρείας στην Ευρωπαϊκή Ένωση, ενώ διαπιστώθηκαν ελλείψεις και ως προς τη δημοσιοποίηση των στοιχείων επικοινωνίας του.
Στο επίκεντρο η προστασία των ανηλίκων
Ιδιαίτερη βαρύτητα έδωσε η Garante στα μέτρα προστασίας των ανηλίκων. Η Character είχε αρχικά εφαρμόσει έναν μηχανισμό «age gate», με τον οποίο ο χρήστης δήλωνε την ημερομηνία γέννησής του, ενώ τον Νοέμβριο του 2024 δημιούργησε διακριτή εκδοχή της υπηρεσίας για ανηλίκους, με ειδικά εκπαιδευμένο μοντέλο, περιορισμούς στους διαθέσιμους χαρακτήρες και στον χρόνο αλληλεπίδρασης και αυστηρότερα φίλτρα περιεχομένου.
Η ιταλική αρχή έκρινε, ωστόσο, ότι δεν είχαν ληφθεί εγκαίρως επαρκή τεχνικά και οργανωτικά μέτρα για την επαλήθευση της ηλικίας, καθώς, όπως κρίθηκε, οι ελλείψεις αυτές είχαν ως αποτέλεσμα να υποβάλλονται σε επεξεργασία περισσότερα δεδομένα από όσα ήταν αναγκαία και να εκτίθενται σε ιδιαίτερα αυξημένο κίνδυνο ευάλωτα πρόσωπα, μεταξύ των οποίων ανήλικοι ακόμη και κάτω των 13 ετών.
Στη συνέχεια, η εταιρεία εισήγαγε σύστημα διασφάλισης ηλικίας πολλαπλών επιπέδων, το οποίο συνδυάζει δικό της μοντέλο εκτίμησης της ηλικίας με διαδικασία επαλήθευσης από τρίτο πάροχο. Σε περίπτωση αμφισβήτησης της εκτίμησης του συστήματος, προβλέπεται αρχικά η αποστολή selfie και, εφόσον η ηλικία δεν μπορεί να προσδιοριστεί με επαρκή αξιοπιστία, εγγράφου ταυτότητας.
Οι διατάξεις του ΓΚΠΔ που παραβιάστηκαν
Ως προς τις παραβάσεις του ΓΚΠΔ, η Garante διαπίστωσε παραβίαση του άρθρου 5 παρ. 2 για την αρχή της λογοδοσίας, του άρθρου 12 παρ. 1 και των άρθρων 13 παρ. 1 και 2 και 14 παρ. 1 και 2 για τις υποχρεώσεις διαφάνειας και ενημέρωσης των υποκειμένων, του άρθρου 24 παρ. 1 για την ευθύνη του υπευθύνου επεξεργασίας να εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα, καθώς και του άρθρου 25 παρ. 2 για την προστασία των δεδομένων εξ ορισμού.
Διαπιστώθηκε επίσης παραβίαση του άρθρου 27 παρ. 1, λόγω της καθυστερημένης εκπλήρωσης της υποχρέωσης ορισμού εκπροσώπου στην Ευρωπαϊκή Ένωση, και του άρθρου 35 παρ. 1, καθώς η απαιτούμενη εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων (DPIA) δεν είχε διενεργηθεί εγκαίρως. Για το σύνολο των παραβάσεων αυτών επιβλήθηκε στην εταιρεία διοικητικό πρόστιμο ύψους 158.000 ευρώ.
Τα πρόσθετα μέτρα που διέταξε η αρχή
Η Garante έλαβε υπόψη τις παρεμβάσεις που πραγματοποίησε η Character κατά τη διάρκεια της έρευνας, μεταξύ των οποίων και την απόφαση να αποκλείσει για τους ανηλίκους τη δυνατότητα συμμετοχής σε ανοικτές συνομιλίες με τους εικονικούς χαρακτήρες της υπηρεσίας.
Παρά τα μέτρα αυτά, η ιταλική αρχή διέταξε την εταιρεία να λάβει πρόσθετες εγγυήσεις. Ειδικότερα, η Character Technologies οφείλει να διασφαλίσει την ορθή λειτουργία των συστημάτων επαλήθευσης της ηλικίας και την αποτελεσματικότητα των μηχανισμών που εμποδίζουν ανηλίκους, των οποίων η πρόσβαση έχει αποκλειστεί, να επιχειρούν αμέσως νέα εγγραφή κατά τη διάρκεια της προβλεπόμενης «περιόδου αναμονής». Παράλληλα, οι λογαριασμοί των ανήλικων χρηστών θα πρέπει να τίθενται εξ ορισμού σε ιδιωτική λειτουργία.
Η εταιρεία υποχρεώθηκε να ενημερώσει την ιταλική Αρχή, εντός 120 ημερών από την παραλαβή της απόφασης, για τα μέτρα που θα έχει λάβει σε συμμόρφωση με τις εντολές της.
- ΤΟΜΕΙΣ ΔΙΚΑΙΟΥ
- Προσωπικά Δεδομένα