IMY السويد: إخفاء الهوية وفق اللائحة الأوروبية GDPR والمعيار الإسكندنافي
تتولى Integritetsskyddsmyndigheten (IMY) السويدية تطبيق اللائحة الأوروبية GDPR. كما تضع المعايير التقنية. يُعدّ دليلها لعام 2023 بشأن إخفاء الهوية أكثر الوثائق الصادرة عن جهات حماية البيانات تفصيلًا في موضوع إخفاء الهوية في الاتحاد الأوروبي. تستشهد به 12 جهة أوروبية أخرى كمرجع رئيسي. أصدرت IMY 28 قرار تنفيذ في 2024 بإجمالي 8.5 مليون يورو.
إطار IMY لإخفاء الهوية
يُقرّر دليل IMY قاعدة جوهرية واحدة: إخفاء الهوية اختبار تقني. السياسة والعقود وحدهما لا يجعلان السجلات مجهولة الهوية. تستخدم IMY أربعة اختبارات للحكم على ما إذا كانت السجلات مجهولة الهوية فعلًا.
k-عدم الكشف (k-anonymity): يجب أن يبدو كل شخص مطابقًا على الأقل لـ k-1 آخرين في جميع الحقول الرئيسية. تحدد IMY k≥5 لسجلات البحث العلمي.
l-التنوع (l-diversity): يجب أن تحمل الحقول الحساسة ضمن كل مجموعة على الأقل l قيمة مميزة. هذا يحصّن ضد هجمات الاستنتاج حتى حين تتحقق k-عدم الكشف.
الخصوصية التفاضلية (Differential privacy): يُضاف ضجيج إلى نتائج الاستعلامات. لا يمكن الكشف عن وجود شخص بعينه من المخرج.
إخفاء الهوية الجزئي مقابل إخفاء الهوية الكامل: إخفاء الهوية الجزئي يستبدل المعرّفات برموز مع الاحتفاظ بمفتاح استعادة. يظل خاضعًا للائحة GDPR. السجلات التي تجتاز الاختبارات الأربعة فقط هي مجهولة الهوية حقًا.
اطّلع على دليل تجهيل بيانات التدريب على الذكاء الاصطناعي وفق GDPR لمعرفة كيف تنطبق هذه الاختبارات على أعمال الذكاء الاصطناعي.
معدل ممارسة الحقوق السويدي
79% من البالغين السويديين يمارسون حقوقهم بموجب GDPR سنويًا. هذا أعلى معدل في الاتحاد الأوروبي. في معظم دول الاتحاد تأتي طلبات الحقوق من شكاوى. في السويد، هي جزء اعتيادي من الحياة اليومية.
يجب على الشركات التي تمتلك مستخدمين سويديين معالجة طلبات وصول كثيرة. كل طلب يجب الإجابة عنه في غضون شهر واحد. التأخر يستدعي متابعة IMY. السجلات الشخصية الحالية في جميع الأنظمة شرط لازم.
Personnummer: تحدي المعرّف السويدي
يظهر الرقم الشخصي السويدي personnummer في كل وثيقة رسمية سويدية تقريبًا. الصيغة 10 أو 12 رقمًا (YYMMDD-XXXX). وجدت مراجعة IMY أن 45% من أدوات معالجة اللغات الطبيعية العامة تفشل في اكتشاف personnummer.
تنوع الصيغة: قد يظهر الرقم بشَرطة أو بدونها. يمكن أن يكون 10 أو 12 رقمًا. الأدوات المبنية على صيغة واحدة تُفوّت الأخرى.
فحص Luhn: بدون فحص Luhn، تُعلم الأدوات إيجابيات كاذبة لأي سلسلة من 10 أرقام. كما تُفوّت الأرقام ذات الصيغ غير المعتادة.
Samordningsnummer: يُستخدم هذا الرقم للمقيمين الأجانب في السويد. يتبع النمط ذاته لكنه يُضيف 60 إلى أرقام يوم الميلاد (61–91 بدلًا من 01–31). الأدوات التي تكتشف personnummer القياسي فقط تُفوّت samordningsnummer. هذه الثغرة مهمة للشركات التي لديها عاملون أو عملاء من غير السويديين.
موقف IMY من التدريب على الذكاء الاصطناعي
نشرت IMY توجيهات بشأن السجلات الشخصية في تدريب الذكاء الاصطناعي في 2024. ثلاث نقاط مهمة للشركات التي لديها مستخدمون سويديون.
أولًا، "تدريب الذكاء الاصطناعي" ليس غرضًا GDPR صالحًا بحد ذاته. يجب أن يرتبط بهدف نهائي واضح ومحدد.
ثانيًا، السجلات التي خضعت لإخفاء الهوية الجزئي والمستخدمة في تدريب الذكاء الاصطناعي تظل خاضعة للائحة GDPR. فقط السجلات التي تجتاز اختبارات IMY يمكن استخدامها دون أساس قانوني.
ثالثًا، يجب على الشركات التي تضبط نماذج الذكاء الاصطناعي دقيقًا على سجلات سويدية إثبات إخفاء الهوية الكامل. أو توثيق أساس قانوني واضح.
اطّلع على دليل تجهيل بيانات التدريب وفق قانون الذكاء الاصطناعي الأوروبي لمعرفة كيف تتعامل جهات الاتحاد الأوروبي مع تدريب الذكاء الاصطناعي في مختلف أنحاء الكتلة.
تكلفة الامتثال السويدي
يبلغ متوسط تكلفة الامتثال مع GDPR للمؤسسات السويدية الكبيرة 85,000 يورو سنويًا. أعمال حقوق الوصول وعمليات تدقيق إخفاء الهوية تقود هذه التكلفة. أتمتة كشف البيانات الشخصية وفق معايير IMY تُخفّضها. الفحوصات اليدوية لا تستطيع مواكبة معدل ممارسة الحقوق في السويد.
يُستشهد بإطار IMY في أرجاء الاتحاد الأوروبي. تلبية معاييره تضع الشركات في موقف قوي أمام المراجعات الأوروبية الأشمل.