FTC Seccio 5: Privacitat de la IA als EUA
Actualitzat per al 2026.
La Comissio Federal de Comer (FTC) aplica la llei de privacitat dels EUA a traves de la Seccio 5 de la Llei de la FTC. Aquesta seccio prohibeix les "practiques injustes o enganoses". Als EUA no existeix cap llei federal de privacitat unica com el RGPD. Tot i aixo, l'agencia va establir un nou record el 2024.
2024: Un Any Record en Execucio
La comissio va emetre 19 accions relacionades amb la IA el 2024. Supera els tres anys anteriors combinats. Afegiu-hi 25 lleis estatals de privacitat actives als EUA. Juntes, creen una carrega complexa per a qualsevol empresa als EUA.
Casos clau del 2024:
Amazon Alexa (25 milions de dolars, 2023/en curs): Amazon va pagar 25 milions de dolars per infraccions de la COPPA. Havia conservat fitxers de veu de nens mes enlla dels terminis declarats. L'agencia va afirmar que Amazon havia utilitzat aquests fitxers per entrenar la IA sense el consentiment adequat. Amazon va rebre l'ordre d'eliminar els fitxers retinguts.
Prohibicio de Meta en l'us publicitari de menors: Els reguladors federals van prohibir a Meta utilitzar registres d'usuaris menors de 18 anys per a publicitat. Aixo es va basar en una ordre de consentiment existent.
Accions contra intermediaris de dades amb IA: L'agencia va actuar contra diversos intermediaris. Aquests intermediaris venien perfils personals generats per IA sense l'avis ni el consentiment adequats. Els casos van establir una norma clau: la perfilacio amb IA de registres personals es un processament "sensible". Aquesta etiqueta activa obligacions addicionals d'avis.
Casos d'historials de salut: La comissio te poder sobre els historials de salut no coberts per la HIPAA. Les aplicacions de consum, els dispositius vestibles i algunes empreses de telesalut hi entren. Diversos casos del 2024 van afectar empreses que havien compartit aquests historials sense el consentiment adequat.
25 Lleis Estatals: El Mosaic dels EUA
No hi ha cap llei federal que cobreixi tots els residents dels EUA. En canvi, 25 lleis estatals cobreixen conjuntament la major part del pais.
CPRA de California (des del 2023): La llei estatal mes amplia dels EUA. Cobreix 40 milions de residents de l'estat. S'aplica a empreses amb ingressos superiors a 25 milions de dolars o que disposen de registres de 100.000 o mes consumidors de l'estat. Va crear la California Privacy Protection Agency (CPPA) com a regulador a temps complet.
Virginia, Colorado, Connecticut: Tres lleis mes amb drets similars. Cobreixen mes de 20 milions de residents en conjunt.
Texas i Florida: Dos estats grans que ara tambe disposen de lleis de privacitat actives.
Washington My Health MY Data Act: La llei d'historials de salut mes estricta dels EUA fora de California. Amplia els drets mes enlla de la HIPAA a les aplicacions de salut de consum.
Per a les empreses dels 50 estats, les 25 lleis comparteixen un conjunt basico d'obligacions. Els drets dels consumidors, els avisos de privacitat, els contractes amb proveïdors i els limits dels registres son tots necessaris. Les normes exactes varien per estat.
Consulteu la guia de compliment legal per veure com s'acumulen aquestes obligacions.
Que Signifiquen les Accions del 2024 per als Equips Tecnics
Els casos del 2024 ofereixen una orientacio tecnica clara.
Registres d'entrenament: Les empreses han de fer un seguiment de quins registres personals van entrenar cada model d'IA. Han de demostrar que el consentiment cobria aquest us d'entrenament. Han de confirmar tambe quins terminis s'aplicaven.
Limits de finalitat: Els perfils d'IA no es poden utilitzar mes enlla del que es va comunicar als usuaris en el moment del registre. Fer servir l'analisi del comportament per a la contractacio quan nomes es van revelar anuncis es una infriaccio de la Seccio 5.
Obligacions amb proveïdors: L'agencia tracta els proveïdors de SaaS com el risc de l'empresa que els contracta. Si una eina processa registres d'usuaris, aixo ha de constar a l'avis de privacitat. La conducta dels proveïdors ha de correspondre a les finalitats declarades.
Sistemes de coneixement zero: La majoria dels casos de proveïdors d'IA es dirigeixen a l'us no revelat de registres. Un sistema de coneixement zero nomes conserva fitxers xifrats. El proveïdor no te cap clau per obrir-los. No pot utilitzar els registres de maneres que no s'hagin revelat. Aquest fet tecnic s'alinea amb el que l'agencia persegueix.
Sabeu com anonym.legal utilitza sistemes de coneixement zero a /security-compliance.
Norma Proposada sobre Vigilancia Comercial
La norma proposada per la comissio sobre el seguiment comercial esta pendent a partir del 2025. Si s'aprova, crearia normes federals explicites.
- Limits de registres per a l'us d'IA.
- Drets d'exclusio voluntaria per a la perfilacio automatitzada.
- Prohibicions d'utilitzar registres recopilats per a noves finalitats.
- Normes de seguretat per als registres personals emmagatzemats.
Aquesta norma afegira obligacions semblants al RGPD per a qualsevol empresa que atengui consumidors dels EUA. Elevaria el minimo de la llei de privacitat dels EUA en conjunt.
Llegiu sobre els limits de registres a /docs/faq.
Fonts
- FTC: Comissio Federal de Comer. ftc.gov.
- FTC: Accions d'Execucio d'IA 2024. ftc.gov/news-events/news/press-releases/.
- CPPA: California Privacy Protection Agency. cppa.ca.gov.
- FTC: Normes Proposades sobre Vigilancia Comercial. ftc.gov/legal-library/browse/rules/commercial-surveillance-rulemaking.