(Mise à jour le 4 avril à 2h16) Le 3 mars, heure locale (Rome), GPDP, l'autorité italienne de contrôle de la protection des données personnelles.1(communément appelé Garante) a ordonné des restrictions provisoires sur le traitement des données personnelles des utilisateurs situés en Italie liées au service ChatGPT exploité par la société américaine OpenAI LLC. GPDP a souligné qu'aucune information n'a été fournie aux personnes concernées ou aux utilisateurs collectées par ChatGPT, et qu'il n'existe aucune base juridique adéquate pour la collecte et le traitement des données personnelles pour la formation des algorithmes. En outre, il n'existe aucun filtre pour les enfants de moins de 13 ans et le traitement des données personnelles des utilisateurs, en particulier des données personnelles des mineurs, viole plusieurs dispositions du règlement général sur la protection des données (RGPD) de l'UE. Les mesures restrictives provisoires s'appliquent généralement aux données personnelles des personnes concernées en Italie, et toute violation des mesures entraînera des sanctions pénales et administratives. Il est demandé au responsable du traitement de fournir dans un délai de 20 jours les mesures prises pour l'améliorer ainsi que toute information qu'il jugerait utile pour justifier cette violation.
Ceci est un résumé de l'ordonnance n° 112 de ChatGPT.2?
Détails des instructions
Maintenant, je voudrais entrer dans les détails. Cet arrêté n°112 se compose de deux parties : le préambule, ou la partie qui justifie l'arrêté, et le corps principal de l'arrêté.
Préambule
Au début du préambule, nous pouvons voir que l'ordonnance est basée sur le RGPD (2016), la loi italienne sur la protection des informations personnelles (2003) et des informations récentes. Il est alors précisé que les éléments suivants ont été pris en considération :
- Beaucoup de couverture sur ChatGPT
- Il s'agit d'une violation de données découverte le 3 mars (un bug permet aux utilisateurs de voir les premières conversations des autres personnes et des utilisateurs de ChatGPT Plus qui étaient actifs pendant la période de neuf heures allant de dimanche jusqu'à la suspension temporaire du service lundi). Informations relatives au paiement de 20% des utilisateurs3Cela semble faire référence au fait qu'il a souvent été rapporté que l'image était visible (pour plus de détails, voirCapitale d'annonce d'OpenAI le 3 marsFrais4 référence))
- Selon cette enquête, aucune information n'a été fournie aux utilisateurs ou à toute personne dont les données ont été collectées par OpenAI ou traitées par ChatGPT.
- Motifs légaux de collecte et de traitement de données à des fins de formation ChatGPT5Il doit y avoir non.
- le traitement des données personnelles de la personne concernée est inexact, comme en témoigne le fait que les informations fournies par ChatGPT ne correspondent pas nécessairement aux données réelles ;
- Malgré les conditions de service indiquant que le service est destiné aux personnes de plus de 13 ans, ils n'ont pas vérifié leur âge.
- Il n’existe aucun filtre pour les enfants de moins de 13 ans, les exposant à des réponses totalement inappropriées à leur niveau de développement et à leur perception de soi.
Dans cette perspective, l'article 5 du RGPD s'applique au traitement des informations personnelles des utilisateurs, y compris les enfants, qui font l'objet d'un traitement.6, article 67, article 88, article 139, article 2510s'est avéré avoir violé.
Pour cette raison, l'article 58, paragraphe 2, point f) du RGPD11Sur la base de ce qui précède, bien que l'enquête soit en cours, en raison de l'urgence de l'affaire, nous avons émis une ordonnance provisoire de suspension du traitement des données. Les données couvrent tous les résidents italiens, y compris ceux de moins de 13 ans. La raison pour laquelle les conditions d'utilisation indiquent qu'il est de 13 ans et plus, mais qu'elles ciblent également les personnes de moins de 13 ans, est qu'aucun mécanisme de restriction d'âge n'a été mis en place. C’est à ce moment-là qu’arrive cet avis de disposition.12Cela devient valable. De plus, les détails de la sanction peuvent changer en fonction des résultats de l'enquête.
Ensuite, il est précisé que les violations de cette ordonnance seront passibles de sanctions allant de 3 mois à 2 ans de prison (article 170 de la loi italienne sur la protection des données personnelles).
En outre, compte tenu de l'urgence, cette ordonnance est fondée sur l'article 5, paragraphe 8, de la loi portant création de la Commission italienne de protection des données personnelles.13Sur cette base, la décision du président de la commission sera annoncée.
Traduction en chinois
À cet égard, la Commission de protection des informations personnelles a rendu l'ordonnance suivante.
- a) Conformément à l'article 58, paragraphe 2, point f), du règlement, OpenAI LLC, la société américaine qui a développé et exploite ChatGPT, est désignée comme responsable du traitement des données à caractère personnel effectuées via l'application des personnes concernées situées dans territoire italien;14Ordonne de toute urgence des mesures visant à restreindre temporairement le traitement des informations personnelles.
- b) Cette commande entre en vigueur dès sa réception et peut faire l'objet de mesures supplémentaires.
En plus
- Conformément à l'article 58 du RGPD, le responsable du traitement doit soumettre à la Commission dans un délai de 20 jours une réclamation justifiant le traitement des données lié à la violation.
Je recherche. Il indique également qu'en cas de violation de l'enquête basée sur l'article 58, il existe une possibilité de recevoir des sanctions administratives basées sur l'article 83, paragraphe 5 e.
感想
C'est assez difficile pour OpenAI. Je pense que cela sera utile aux entreprises japonaises qui font ce genre de choses.
Premièrement, aucune information n'est fournie aux utilisateurs ou à toute personne dont les données sont collectées par OpenAI ou traitées par ChatGPT. Les données accessibles au public contiennent de nombreuses informations personnelles et avant de les traiter, il est nécessaire de fournir à la personne concernée des informations sur le fait que les données seront traitées. C'est assez fatigant.
Deuxièmement, il n’existe aucune base légale pour l’utilisation des données de formation.
À l'article 6 du RGPD
- (a) Consentement dans un but spécifique ;
- (b) l'exécution d'un contrat ou d'une procédure précédant un contrat ;
- (c) les obligations légales ;
- d) protection de la vie ;
- (e) l’intérêt public ;
- (f) Intérêts légitimes (à moins que les intérêts de la personne concernée ne soient prévalus par ceux de moins de 13 ans et par la personne concernée)
Premièrement, (a) est cité comme fondement de la légalité. Étant donné que le consentement à l’utilisation des données comme données d’apprentissage n’a pas été obtenu, il semble que le « consentement » ne puisse pas être utilisé comme preuve.
En outre (b). En premier lieu, au stade de l’utilisation des données comme données d’apprentissage, c’est impossible car on ne sait pas s’il faut ou non signer un contrat.
Inutile de dire que (c) et (d) sont impossibles. L’intérêt du public pour (e) semble également très important.
Concernant le dernier (f) intérêt légitime, vous êtes d’abord invité à répondre dans un délai de 20 jours. D'une manière générale, un rapport PIA serait requis, prouvant que les données ne contiennent pas de données provenant de personnes de moins de 13 ans et ne nuisent pas aux intérêts de la personne concernée.
Vient ensuite la violation du « principe d’exactitude ». Je vais te raconter des conneries. Nous avons tendance à considérer le principe d’exactitude comme simplement l’exactitude des données stockées dans les bases de données, etc., mais comme cela s’applique à l’ensemble du processus, il s’applique également aux informations qui en résultent.
5 et 6 soulignent le manque de réponse envers les enfants. Il semble que le simple fait de l’écrire dans les termes et conditions ne soit pas suffisant et qu’une vérification de l’âge soit nécessaire.
Si le traitement n'est pas arrêté, la peine sera de 3 mois à 2 ans de prison. Pour le moment, ChatGPT semble toujours fonctionner depuis le Japon, mais je me demande s'ils ont fait en sorte qu'il ne soit pas accessible depuis l'Italie... Eh bien, cela ne suffit pas, nous devons cesser de traiter les données des personnes concernées sur le territoire italien, mais comment ? ? ? Je me demande s'il est possible de supprimer cette partie du modèle...
Quant au texte principal, il est déjà clairement indiqué. En outre, l'accent sera mis sur la question de savoir s'ils seront en mesure de soumettre une déclaration dans un délai de 20 jours.
C’est là où nous en sommes aujourd’hui (4 avril). Cliquez ici pour plus de nouvelles ====▷ Actualités et impressions liées aux restrictions ChatGPT en Italie
[Matériel de référence]
- RGPDTexte original de l'instructionEtTraduction anglaise DeepL
- Politico: Le régulateur italien de la vie privée interdit ChatGPT
- Politique de confidentialité de ChatGPT en date du 2023 mars 3
- Conditions d'utilisation
脚注
- Garant de la protection des données personnelles
- J'ai traduit le texte original italien en anglais à l'aide de DeepL, je leur ai demandé de créer un résumé, puis je leur ai demandé de le faire en japonais.
- nom et prénom, adresse e-mail, adresse de paiement, les quatre derniers chiffres (uniquement) d'un numéro de carte de crédit et date d'expiration de la carte de crédit
- Panne de ChatGPT le 20 mars : voici ce qui s'est passéhttps://openai.com/blog/march-20-chatgpt-outage>
- Article 6 du RGPD. (a) consentement dans un but spécifique ; (b) exécution d’un contrat ou d’une procédure précédant un contrat ; (c) obligation légale ; (e) intérêt public ; les intérêts et les droits et libertés fondamentaux de l'enfant et de la personne concernée prévalent)
- Principes de base liés au traitement des données personnelles
- Légalité de la manipulation
- Exigences applicables au consentement des enfants en relation avec les services de la société de l'information
- Informations fournies lorsque des données personnelles sont obtenues auprès de la personne concernée
- Protection des données dès la conception et protection des données par défaut
- Imposer des restrictions temporaires ou permanentes, y compris des interdictions de traitement ;
- Essentiellement le même jour
- Stipule qu'en cas d'urgence, le comité ne se réunira pas et que les décisions peuvent être prises à la seule discrétion du président du comité.
- degli Interestati en anglais

Un commentaire