FTC بخش ۵: حریم خصوصی هوش مصنوعی در آمریکا
بهروزرسانی برای ۲۰۲۶.
کمیسیون تجارت فدرال (FTC) قوانین حریم خصوصی آمریکا را از طریق بخش ۵ قانون FTC اجرا میکند. این بخش «شیوههای ناعادلانه یا فریبکارانه» را ممنوع میکند. هیچ قانون فدرال واحدی مانند GDPR در آمریکا وجود ندارد. با این حال، این آژانس در سال ۲۰۲۴ رکورد جدیدی ثبت کرد.
۲۰۲۴: سال اجرایی رکوردشکن
کمیسیون در سال ۲۰۲۴ تعداد ۱۹ اقدام مرتبط با هوش مصنوعی صادر کرد. این رقم از مجموع سه سال قبل بیشتر است. علاوه بر این، ۲۵ قانون حریم خصوصی ایالتی فعال در آمریکا وجود دارد. مجموعاً، بار پیچیدهای برای هر شرکت فعال در آمریکا ایجاد میکنند.
پروندههای کلیدی ۲۰۲۴:
Amazon Alexa (۲۵ میلیون دلار، ۲۰۲۳/در جریان): Amazon برای نقض COPPA ۲۵ میلیون دلار پرداخت کرد. این شرکت فایلهای صوتی کودکان را فراتر از محدودیتهای زمانی اعلامشده نگه داشته بود. آژانس اظهار کرد که Amazon از این فایلها برای آموزش هوش مصنوعی بدون رضایت مناسب استفاده کرده است. از Amazon خواسته شد که فایلهای نگهداریشده را حذف کند.
ممنوعیت Meta در استفاده از دادههای تبلیغاتی نوجوانان: ناظران فدرال از Meta در استفاده از رکوردهای کاربران زیر ۱۸ سال برای تبلیغات جلوگیری کردند. این بر اساس دستور رضایت موجود بود.
اقدامات علیه دلالان داده هوش مصنوعی: آژانس علیه چندین دلال اقدام کرد. آن دلالان پروفایلهای شخصی ساختهشده با هوش مصنوعی را بدون اطلاعیه یا رضایت مناسب میفروختند. این پروندهها یک قانون کلیدی تعیین کردند: پروفایلسازی هوش مصنوعی از رکوردهای شخصی پردازش «حساس» محسوب میشود. این برچسب وظایف اطلاعرسانی اضافی را فعال میکند.
پروندههای سوابق بهداشتی: کمیسیون بر سوابق بهداشتی که تحت HIPAA پوشش داده نمیشوند قدرت دارد. اپلیکیشنهای مصرفکننده، دستگاههای پوشیدنی و برخی شرکتهای telehealth اینجا قرار میگیرند. چندین پرونده ۲۰۲۴ شرکتهایی را که این رکوردها را بدون رضایت مناسب به اشتراک گذاشتند مورد هدف قرار داد.
۲۵ قانون ایالتی: موزاییک آمریکایی
هیچ قانون فدرال واحدی همه ساکنان آمریکا را پوشش نمیدهد. به جای آن، ۲۵ قانون ایالتی با هم بیشتر کشور را پوشش میدهند.
CPRA کالیفرنیا (از ۲۰۲۳): گستردهترین قانون ایالتی آمریکا. بر ۴۰ میلیون ساکن ایالت تأثیر میگذارد. به شرکتهایی با درآمد بیش از ۲۵ میلیون دلار یا نگهدارنده رکوردهای ۱۰۰,۰۰۰+ مصرفکننده ایالتی اعمال میشود. آژانس حفاظت حریم خصوصی کالیفرنیا (CPPA) را بهعنوان ناظر تماموقت تأسیس کرد.
ویرجینیا، کلرادو، کانتیکت: سه قانون دیگر با حقوق مشابه. بیش از ۲۰ میلیون ساکن را بهطور مشترک پوشش میدهند.
تگزاس و فلوریدا: دو ایالت بزرگ که اکنون قوانین حریم خصوصی فعال دارند.
قانون My Health MY Data واشنگتن: قویترین قانون سوابق بهداشتی آمریکا خارج از کالیفرنیا. حقوق را فراتر از HIPAA به اپلیکیشنهای بهداشت مصرفکننده گسترش میدهد.
برای شرکتهای فعال در همه ۵۰ ایالت، ۲۵ قانون مجموعه مشترکی از وظایف دارند. حقوق مصرفکننده، اطلاعیههای حریم خصوصی، قراردادهای فروشنده و محدودیتهای رکورد همه مورد نیاز هستند. قوانین دقیق بر اساس ایالت متفاوت است.
برای نحوه انباشته شدن این وظایف، راهنمای انطباق قانونی را ببینید.
معنای اقدامات ۲۰۲۴ برای تیمهای فنی
پروندههای ۲۰۲۴ راهنمای فنی روشنی ارائه میدهند.
رکوردهای آموزشی: شرکتها باید ردیابی کنند که کدام رکوردهای شخصی هر مدل هوش مصنوعی را آموزش داده است. باید نشان دهند که رضایت آن استفاده آموزشی را پوشش داده است. همچنین باید تأیید کنند که چه محدودیتهای زمانی اعمال میشد.
محدودیتهای هدف: پروفایلهای هوش مصنوعی نمیتوانند فراتر از آنچه در هنگام ثبتنام به کاربران گفته شد استفاده شوند. استفاده از تحلیل رفتاری برای استخدام در حالی که فقط تبلیغات اعلام شده بود نقض بخش ۵ است.
وظایف فروشنده: آژانس فروشندگان SaaS را بهعنوان ریسک شرکت مستقرکننده در نظر میگیرد. اگر ابزاری رکوردهای کاربر را پردازش میکند، باید در اطلاعیه حریم خصوصی ذکر شود. رفتار فروشنده باید با اهداف اعلامشده مطابقت داشته باشد.
سیستمهای zero-knowledge: اکثر پروندههای فروشندگان هوش مصنوعی استفاده غیرمجاز از رکوردها را هدف میگیرند. یک سیستم zero-knowledge فقط فایلهای رمزگذاریشده نگه میدارد. فروشنده کلیدی برای باز کردن آنها ندارد. نمیتواند از رکوردها به شیوههایی که اعلام نشده استفاده کند. این واقعیت فنی با آنچه آژانس هدف قرار میدهد همسو است.
نحوه استفاده anonym.legal از سیستمهای zero-knowledge را در /security-compliance بیاموزید.
قانون پیشنهادی نظارت تجاری
قانون پیشنهادی کمیسیون درباره ردیابی تجاری تا سال ۲۰۲۵ در انتظار است. اگر تصویب شود، قوانین فدرال صریح ایجاد میکند.
- محدودیتهای رکورد برای استفاده هوش مصنوعی.
- حقوق انصراف از پروفایلسازی خودکار.
- ممنوعیت استفاده از رکوردهای جمعآوریشده برای اهداف جدید.
- قوانین امنیتی برای رکوردهای شخصی ذخیرهشده.
این قانون وظایف مشابه GDPR را برای هر شرکتی که به مصرفکنندگان آمریکایی خدمت میکند اضافه میکند. کف قانون حریم خصوصی آمریکا را در سراسر کشور بالا میبرد.
درباره محدودیتهای رکورد در /docs/faq بخوانید.
منابع
- FTC: کمیسیون تجارت فدرال. ftc.gov.
- FTC: اقدامات اجرایی هوش مصنوعی ۲۰۲۴. ftc.gov/news-events/news/press-releases/.
- CPPA: آژانس حفاظت حریم خصوصی کالیفرنیا. cppa.ca.gov.
- FTC: قوانین پیشنهادی نظارت تجاری. ftc.gov/legal-library/browse/rules/commercial-surveillance-rulemaking.