(4月2日16:3更新)罗马当地时间30月XNUMX日,意大利个人数据保护监督局(GPDP)1意大利政府规章制度委员会(GPDP)发布公告,对美国OpenAI LLC公司运营的ChatGPT服务中涉及居住在意大利的用户的个人数据处理采取临时限制措施。GPDP指出,ChatGPT收集的信息并未提供给数据主体或用户,且缺乏足够的法律依据来收集和处理用于算法训练的个人数据。同时,该服务没有针对13岁以下儿童的过滤器,处理用户个人数据,特别是未成年人个人数据的行为违反了欧盟《通用数据保护条例》(GDPR)的若干规定。临时限制措施适用于意大利境内数据主体的个人数据,违反该措施将受到刑事和行政处罚。数据控制者被要求在20天内提供其为改进该违规行为所采取的措施以及任何可能有助于证明其合理性的信息。

这是 ChatGPT 第 112 号命令的摘要。2?

指令详情

现在,让我来详细解释一下。第112号命令由两部分组成:序言(即解释该命令的部分)和命令正文。

前言

序言首先解释道,该命令基于《GDPR》(2016 年)、《意大利个人数据保护法》(2003 年)以及近期媒体报道。随后,序言进一步指出,已考虑以下因素:

  1. 关于 ChatGPT 的新闻报道很多
    • 这是 3 月 20 日发现的数据泄露事件的结果(一个漏洞,允许用户查看其他人的第一次对话,以及在服务暂时停止的周日至周一九个小时内活跃的 9% ChatGPT Plus 用户的付款相关信息)。3这可能是指有报道称OpenAI 3 月 24 日的演讲手续费4 参考))
  2. 根据调查,ChatGPT 并未向用户或那些被 OpenAI 收集并处理数据的用户提供任何信息。
  3. ChatGPT 培训收集和处理数据的合法依据5没有。
  4. 对数据主体的个人数据的处理不准确,表现为ChatGPT提供的信息不一定与实际数据相符。
  5. 尽管使用条款规定该服务适用于 13 岁及以上的人,但并未进行年龄验证。
  6. 对于 13 岁以下的儿童没有任何筛选,他们接触到的答案完全不适合他们的发展水平和自我意识。

鉴于此,GDPR 第 5 条关于处理包括儿童在内的用户个人数据的规定,6,第六条7,第 8 条8,第13条9,第25条10被发现违反了

因此,GDPR 第 58 条第 2 款第 f 项11基于此,在调查期间,鉴于事态紧急,我们将发布临时数据处理暂停令。该命令针对的是所有意大利居民的数据,包括13岁以下的居民。尽管使用条款规定必须年满13岁,但数据仍包含13岁以下的居民,这是因为年龄限制机制尚未实施。这是因为,在发布本处置通知时,12根据调查结果,处罚内容可能会发生变化。

随后,该命令规定,任何违反该命令的行为将被处以三至两年的监禁(意大利个人数据保护法第 3 条)。

此外,鉴于事态的紧迫性,本命令是根据意大利个人数据保护委员会成立法第 5 条第 8 款制定的。13需要说明的是,该决定是主席根据上述情况做出的。

主页

对此,个人信息保护委员会发布了如下命令:

  • a) 根据该条例第 58 条第 2 款 (f) 项,OpenAI LLC(一家开发和运营 ChatGPT 的美国公司)作为通过该应用程序处理位于意大利境内的数据主体个人数据的数据控制者14紧急下令采取措施暂时限制处理个人数据。
  • b) 此命令自收到之日起立即生效,并可能导致进一步的行动。

另外

  • 根据 GDPR 第 58 条,数据控制者必须在 20 天内向委员会提交处理此侵权行为所涉及数据的理由。

文件还指出,不遵守第58条规定的调查要求,可能会受到第83条第5款e项下的行政处罚。

感想

这对OpenAI来说将是一个艰巨的挑战。我认为这将为日本企业开展此类工作提供良好的借鉴。

首先,没有向用户或那些数据被 OpenAI 收集或 ChatGPT 处理过的用户提供任何信息。公开的数据包含大量个人信息,在处理之前似乎有必要向个人提供信息。这相当繁琐。

其次,使用训练数据没有合法依据。

GDPR 第 6 条规定:

  • (a) 为特定目的而表示同意;
  • (b)履行合同或任何合同前程序;
  • (c)法律义务;
  • (d) 保护生命;
  • (e)公共利益;
  • (f)合法利益(13岁以下的人士除外,且此类利益被不被处理的数据主体的利益所覆盖)

首先,(a) 被引用作为合法性的依据。由于未获得将数据用作训练数据的同意,因此“同意”似乎不能作为依据。

此外,(b)是不可能的,因为在使用数据作为训练数据的阶段,尚不清楚是否会签订合同。

不用说,(c)和(d)是不可能的。(e)的公共利益似乎也很难。

至于最后一点(f),即合法利益,他们首先要求您必须在20天内做出回应。通常情况下,您会被要求提交一份PIA报告,证明其中不包含13岁以下人士的数据,并且数据主体的利益不会受到损害。

其次,它违反了“准确性原则”。它带来的是无稽之谈。准确性原则通常被认为是指数据库中存储数据的准确性,但它适用于整个流程,因此也适用于流程中产生的信息。

第5和第6条是关于缺乏对儿童的支持。似乎只写在条款和条件中是不够的,还需要进行年龄验证。

如果他们不停止处理,他们将被判处3个月到2年的监禁。目前,ChatGPT似乎仍然可以在日本使用,但我想知道他们是否关闭了从意大利的访问……不,这还不够,他们必须停止处理意大利境内数据主体的数据,但究竟该怎么做呢?我想知道他们能否从模型中删除这部分……

至于正文,写得简洁明了。此外,还将关注能否在20天内提交说明。

今天(4月2日)就到这里。更多更新,请点击此处 ==... 关于意大利 ChatGPT 限制的新闻和想法

[参考资料]

脚注

  1. 保障个人资料的担保人
  2. 我使用 DeepL 将意大利语原文翻译成英语,让他们创建摘要,然后让他们将其翻译成日语。
  3. 名字和姓氏、电子邮件地址、付款地址、信用卡号的最后四位数字(仅限)以及信用卡到期日
  4. 20 月 XNUMX 日 ChatGPT 中断:事件详情https://openai.com/blog/march-20-chatgpt-outage>
  5. GDPR 第 6 条:(a)为特定目的而同意;(b)履行合同或合同前程序;(c)法律义务;(d)保护生命;(e)公共利益;(f)合法利益(除非被儿童和数据主体的利益和基本权利及自由所凌驾)
  6. 与处理个人数据相关的基本原则
  7. 处理的合法性
  8. 适用于信息社会服务的儿童同意要求
  9. 从数据主体收集个人数据时提供的信息
  10. 设计和默认的数据保护
  11. 施加临时或永久限制,包括禁止处理;
  12. 简而言之,立即
  13. 规定在紧急情况下,委员会可以不召开会议,主席可以自行决定。
  14. 对英语数据主体的兴趣