(Atualizado em 4 de abril às 2h) Em 16 de março, horário local (Roma), GPDP, a autoridade supervisora ​​de proteção de dados pessoais da Itália.1(vulgarmente conhecida como Garant) ordenou restrições provisórias ao tratamento de dados pessoais de utilizadores localizados em Itália relacionados com o serviço ChatGPT operado pela empresa americana OpenAI LLC. O GPDP destacou que nenhuma informação foi fornecida aos titulares de dados ou usuários coletada pelo ChatGPT, e não havia base legal adequada para a coleta e processamento de dados pessoais para treinamento de algoritmos. Além disso, não existe filtro para crianças menores de 13 anos e o tratamento dos dados pessoais dos utilizadores, especialmente os dados pessoais de menores, viola várias disposições do Regulamento Geral de Proteção de Dados (RGPD) da UE. As medidas restritivas provisórias aplicam-se geralmente aos dados pessoais dos titulares dos dados na Itália, e qualquer violação das medidas resultará em penalidades criminais e administrativas. O responsável pelo tratamento foi solicitado a fornecer, no prazo de 20 dias, as medidas tomadas para melhorá-lo e qualquer informação que considere útil para justificar esta violação.

Este é um resumo do Pedido nº 112 do ChatGPT.2?

Detalhes da instrução

Agora, gostaria de entrar em detalhes. Este Despacho n.º 112 é composto por duas partes: o preâmbulo, ou parte que justifica o despacho, e o corpo principal do despacho.

preâmbulo

No início do preâmbulo, podemos ver que a ordem se baseia no GDPR (2016), na Lei Italiana de Proteção de Informações Pessoais (2003) e em notícias recentes. Afirma-se então que foi levado em consideração o seguinte:

  1. Muita cobertura sobre ChatGPT
    • Esta é uma violação de dados que foi descoberta em 3 de março (um bug permite que os usuários vejam as primeiras conversas de outras pessoas), e usuários do ChatGPT Plus que estiveram ativos durante o período de nove horas de domingo até o serviço ser temporariamente suspenso na segunda-feira. informações de 20% dos usuários3Isto parece referir-se ao facto de ter sido frequentemente relatado que a imagem era visível (para mais detalhes, verCapital de anúncio da OpenAI em 3 de marçoMaterial4 referência))
  2. De acordo com esta investigação, nenhuma informação foi fornecida aos usuários ou a qualquer pessoa cujos dados foram coletados pela OpenAI ou processados ​​pelo ChatGPT.
  3. Fundamentos legais para recolha e tratamento de dados para fins de formação ChatGPT5Não deve haver.
  4. o tratamento dos dados pessoais do titular dos dados for inexato, como comprova o facto de a informação prestada pelo ChatGPT não corresponder necessariamente aos dados reais;
  5. Apesar dos termos de serviço afirmarem que o atendimento é para maiores de 13 anos, eles não verificaram a idade.
  6. Não existe filtro para menores de 13 anos, expondo-os a respostas totalmente inadequadas ao seu nível de desenvolvimento e autopercepção.

Tendo isto em conta, o artigo 5.º do RGPD aplica-se ao tratamento de informações pessoais de utilizadores, incluindo crianças, que estão sujeitas a tratamento.6, Artigo 6.º7, Artigo 8.º8, Artigo 13.º9, Artigo 25.º10foi considerado violado.

Por esta razão, o Artigo 58(2)(f) do RGPD11Com base no exposto, embora a investigação esteja em andamento, devido à urgência do assunto, emitimos uma medida provisória para suspender o tratamento dos dados. Os dados abrangem todos os residentes italianos, incluindo os menores de 13 anos. A razão pela qual os Termos de Uso dizem que são maiores de 13 anos, mas também visam menores de 13 anos, é porque nenhum mecanismo de restrição de idade foi implementado. Este é o ponto em que chega este aviso de disposição.12Torna-se válido. Além disso, os detalhes da punição podem mudar dependendo dos resultados da investigação.

Em seguida, afirma-se que as violações desta ordem estarão sujeitas a penas que variam de 3 meses a 2 anos de prisão (artigo 170 da Lei Italiana de Proteção de Informações Pessoais).

Além disso, tendo em conta a urgência, esta ordem baseia-se no Artigo 5, Parágrafo 8 da Lei sobre o Estabelecimento da Comissão Italiana de Proteção de Informações Pessoais.13Com base nisso, a decisão do presidente do comitê será declarada.

Texto principal

A este respeito, a Comissão de Proteção de Informações Pessoais emitiu o seguinte despacho.

  • a) Nos termos do artigo 58.º, n.º 2, alínea f), do Regulamento, a OpenAI LLC, empresa americana que desenvolve e opera o ChatGPT, é designada como responsável pelo tratamento de dados pessoais realizado através da aplicação de titulares de dados localizados em Território italiano;14Ordena urgentemente medidas para restringir temporariamente o processamento de informações pessoais.
  • b) Este pedido entra em vigor imediatamente após o recebimento e pode estar sujeito a medidas adicionais.

Além disso

  • Nos termos do artigo 58.º do RGPD, o responsável pelo tratamento dos dados deve apresentar à Comissão, no prazo de 20 dias, uma reclamação que justifique o tratamento dos dados relacionados com a violação.

Estou procurando por. Afirma ainda que em caso de violação do inquérito com base no artigo 58, poderão ser impostas sanções administrativas com base no artigo 83, § 5º e.

感想

Isso é bastante difícil para OpenAI. Acho que será útil para empresas no Japão que estão fazendo esse tipo de coisa.

Primeiro, nenhuma informação é fornecida aos usuários ou a qualquer pessoa cujos dados sejam coletados pela OpenAI ou processados ​​pelo ChatGPT. Há muitas informações pessoais em dados disponíveis publicamente e, antes de processá-las, é necessário fornecer informações ao indivíduo em questão de que os dados serão processados. É bastante cansativo.

Em segundo lugar, não existe base legal para a utilização de dados de formação.

No Artigo 6 do GDPR

  • (a) Consentimento para um fim específico;
  • (b) execução de contrato ou processo anterior a contrato;
  • (c) obrigações legais;
  • (d) proteção da vida;
  • (e) interesse público;
  • (f) Interesses legítimos (a menos que os interesses do titular dos dados sejam superados pelos menores de 13 anos e pelo titular dos dados)

Primeiro, (a) é citado como base para a legalidade. Dado que não foi obtido o consentimento para utilizar os dados como dados de aprendizagem, parece que o “consentimento” não pode ser utilizado como prova.

Além disso (b). Em primeiro lugar, na fase de utilização dos dados como dados de aprendizagem, é impossível porque não se sabe se será ou não assinado um contrato.

Escusado será dizer que (c) e (d) são impossíveis. O interesse público em (e) também parece ser grave.

Relativamente ao último (f) interesse legítimo, é-lhe solicitado inicialmente que responda no prazo de 20 dias. De um modo geral, seria necessário um relatório PIA que provasse que os dados não contêm dados de pessoas com menos de 13 anos e não prejudicam os interesses do titular dos dados.

Em seguida vem a violação do “princípio da exatidão”. Vou te contar algumas besteiras. Tendemos a pensar no princípio da exatidão apenas como a exatidão dos dados armazenados em bancos de dados, etc., mas como isso se aplica a todo o processo, também se aplica às informações que surgem como resultado do processo.

5 e 6 apontam a falta de resposta às crianças. Parece que apenas escrever nos termos e condições não é suficiente e será necessária a verificação da idade.

Se o processamento não for interrompido, a pena será de 3 meses a 2 anos de prisão. Por enquanto, o ChatGPT parece ainda estar funcionando no Japão, mas me pergunto se eles fizeram isso para que não possa ser acessado da Itália... Bem, isso não basta, temos que parar de processar dados de titulares de dados em território italiano, mas como? ? ? Gostaria de saber se é possível remover essa parte do modelo...

Quanto ao texto principal, isso já está claramente afirmado. Além disso, a atenção estará voltada para saber se eles conseguirão apresentar uma declaração no prazo de 20 dias.

É aqui que está hoje (4 de abril). Clique aqui para mais notícias ====▷ Notícias e impressões relacionadas às restrições do ChatGPT na Itália

[Materiais de referência]

nota de rodapé

  1. Fiador para a proteção de dados pessoais
  2. Traduzi o texto original em italiano para o inglês usando o DeepL, pedi que criassem um resumo e depois pedi que o fizessem em japonês.
  3. nome e sobrenome, endereço de e-mail, endereço de pagamento, os últimos quatro dígitos (apenas) de um número de cartão de crédito e data de validade do cartão de crédito
  4. Interrupção do ChatGPT em 20 de março: aqui está o que aconteceuhttps://openai.com/blog/march-20-chatgpt-outage>
  5. Artigo 6º do RGPD. (a) consentimento para um fim específico; (b) execução de um contrato ou procedimento anterior a um contrato; (c) obrigação legal; (d) proteção da vida; os interesses e direitos e liberdades fundamentais da criança e do titular dos dados prevalecem)
  6. Princípios básicos relacionados com o tratamento de dados pessoais
  7. Legalidade do manuseio
  8. Requisitos aplicáveis ​​ao consentimento de crianças em relação aos serviços da sociedade da informação
  9. Informações fornecidas quando os dados pessoais são obtidos do titular dos dados
  10. Proteção de dados desde a conceção e proteção de dados por defeito
  11. Imposição de restrições temporárias ou permanentes, incluindo proibições de processamento;
  12. Essencialmente no mesmo dia
  13. Estipula que em caso de emergência o comitê não se reunirá e as decisões poderão ser tomadas a critério exclusivo do presidente do comitê.
  14. degli interessati em inglês titular dos dados