(4月2日16:3更新)當地時間30月XNUMX日,義大利個人資料保護監管機構GPDP。1(通常稱為 Garante)已下令臨時限制處理與美國公司 OpenAI LLC 運營的 ChatGPT 服務相關的位於義大利的用戶的個人資料。本辦公室指出,ChatGPT收集的個人資料並無提供給資料當事人或使用者,且收集及處理個人資料進行演算法訓練並無充分法律依據。此外,還指出,沒有針對 13 歲以下兒童的過濾器,處理用戶個人數據,尤其是未成年人的個人數據,違反了歐盟《一般資料保護規範》(GDPR) 的多項規定。臨時限制措施普遍適用於義大利資料主體的個人數據,任何違反該措施的行為將導致刑事和行政處罰。資料控制者被要求在 20 天內提供他們已採取的改進措施以及他們認為有助於證明這一違規行為的任何資訊。
這是 ChatGPT 第 112 號命令的摘要。2?
說明詳情
現在,我想談談細節。第 112 號命令由兩部分組成:序言或證明該命令合理性的部分,以及該命令的正文。
前言
在序言的開頭,我們可以看到該命令是基於GDPR(2016)、義大利的個人資訊保護法(2003)以及最近的新聞報道。然後指出已考慮以下因素:
- 關於 ChatGPT 的大量報道
- 這是 3 月 20 日發現的資料外洩事件(一個 bug 允許用戶看到其他人的首次對話,以及從週日到週一服務暫停期間的 9 小時內活躍的 ChatGPT Plus 用戶)付款相關資訊佔1.2% 的使用者3這似乎是指經常報道該圖像可見的事實(有關詳細信息,請參見OpenAI 3月24日公佈資本手續費4 參考))
- 根據這項調查,我們沒有向使用者或任何由 OpenAI 收集或由 ChatGPT 處理資料的人提供任何資訊。
- 出於 ChatGPT 訓練目的收集和處理資料的合法依據5一定沒有。
- 資料主體個人資料的處理不準確,ChatGPT 提供的資訊不一定與實際資料相對應即可證明;
- 儘管服務條款註明該服務面向13歲以上的人,但他們並沒有核實他們的年齡。
- 沒有針對 13 歲以下兒童的過濾器,讓他們接觸到完全不適合其發展水平和自我認知的答案。
有鑑於此,GDPR 第 5 條適用於處理使用者(包括兒童)的個人資訊。6、第六條7、第8條8、第13條9、第二十五條10已被發現違規。
因此,GDPR 第 58(2)(f) 條11綜上所述,雖然調查仍在進行中,但由於事情的緊急性,我們已發布臨時命令,暫停處理資料。這些數據涵蓋所有義大利居民,包括 13 歲以下的居民。使用條款之所以說是13歲以上,但也針對13歲以下的人,是因為沒有實行年齡限制機制。這是此處置通知到達的時間點。12它變得有效。此外,處罰的具體內容可能會根據調查結果而有所變動。
接下來指出,違反該命令將受到三個月至兩年監禁的處罰(義大利個人資訊保護法第3條)。
此外,鑑於緊急性,該命令是基於《義大利個人資訊保護委員會設立法》第5條第8款的規定。13在此基礎上,委員會主席將宣布的決定。
主句
對此,個人資訊保護委員會發布以下命令。
- a) 根據該法規第 58(2)(f) 條,開發和運營 ChatGPT 的美國公司 OpenAI LLC 被指定為資料控制者,負責透過位於以下國家/地區的資料主體的應用程式進行個人資料處理:義大利領土人;14緊急下令採取措施暫時限制個人資訊的處理。
- b) 該命令在收到後立即生效,並可能採取進一步措施。
另外
- 根據 GDPR 第 58 條,資料控制者必須在 20 天內向委員會提交索賠,證明處理違規相關資料的合理性。
我在找。並訂明違反第五十八條規定者,得依第八十三條第五項第(五)項規定給予行政處罰。
印象
這對於OpenAI來說是相當困難的。我認為這對在日本做這類事情的公司會有幫助。
首先,不會向使用者或 OpenAI 收集或 ChatGPT 處理資料的任何人提供任何資訊。公開數據還包含大量個人信息,在處理這些數據之前,有必要向相關個人提供數據將被處理的信息。真夠累的。
其次,訓練資料的使用沒有法律依據。
GDPR 第 6 條
- (a) 同意特定目的;
- (b) 契約的履行或契約之前的程序;
- (c) 法律義務;
- (d) 保護生命;
- (e) 公共利益;
- (f) 合法利益(除非資料主體的利益不如 13 歲以下人士及資料主體的利益)
首先,(a) 被引用為合法性的基礎。由於尚未獲得將其用作學習數據的同意,因此「同意」似乎不能作為證據。
進一步(b)。首先,在使用數據作為學習數據的階段,這是不可能的,因為不知道是否會簽署合約。
不用說,(c)和(d)是不可能的。大眾對(e)的興趣似乎也很強烈。
關於最後 (f) 合法權益,首先要求您在 20 天內回應。一般來說,需要提供PIA報告,證明數據不包含13歲以下人士的數據,且不會損害數據主體的利益。
其次是違反「準確性原則」。我跟你講點廢話吧。我們傾向於將準確性原則視為資料庫等中儲存的資料的準確性,但由於這適用於整個流程,因此它也適用於該流程產生的資訊。
5和6指出了對兒童缺乏反應。看來只寫在條款上還不夠,還需要年齡驗證。
如果不停止處理,將被判處3個月至2年監禁。目前,ChatGPT 似乎仍然可以在日本使用,但我想知道他們是否已將其設定為無法從義大利訪問...好吧,這還不夠,我們必須停止處理義大利境內資料主體的數據,但是如何呢? ? ?我想知道是否可以從模型中刪除該部分...
至於正文,這一點已經說得很清楚了。此外,他們能否在20天內提交聲明也將受到關注。
這就是今天(4 月 2 日)的情況。點這裡了解更多新聞====▷ 與義大利 ChatGPT 限制相關的新聞和展示
[參考資料]
註腳
- 保障個人資料的擔保人
- 我使用 DeepL 將義大利原文翻譯成英語,讓他們建立一個摘要,然後要求他們用日文做。
- 姓名和姓氏、電子郵件地址、付款地址、信用卡號碼(僅)最後四位數字以及信用卡到期日
- 20 月 XNUMX 日 ChatGPT 中斷:發生的情況如下https://openai.com/blog/march-20-chatgpt-outage>
- GDPR 第 6 條。 (a) 為特定目的的同意; (c) 法律義務; (e) 合法利益(除非)兒童和資料主體的利益、基本權利和自由優先)
- 與處理個人資料相關的基本原則
- 處理的合法性
- 適用於與資訊社會服務有關的兒童同意的要求
- 從資料主體取得個人資料時提供的信息
- 設計資料保護和預設資料保護
- 施加臨時或永久限制,包括禁止處理;
- 基本上是同一天
- 它規定,在緊急情況下,委員會不召開會議,由委員會主席全權做出決定。
- degli interessati 英文 資料主題

一個評論