CNIL Ranska: GDPR:n tekninen vaatimustenmukaisuus
Ranskan tiukin tietosuojaviranomainen
Ranskan tietosuojaelin on CNIL. Se asettaa EU:n tarkimmat tietosuojasäännöt. Useimmat EU:n viranomaiset kirjoittavat laajan ohjeistuksen. CNIL menee pidemmälle. Se julkaisee tarkkoja teknisiä spesifikaatioita nimeltä recommandations. Nämä määrittelevät, miltä todellinen GDPR-vaatimustenmukaisuus näyttää.
Muut EU-viranomaiset kopioivat usein CNIL:n työtä. Keskeisiä tekstejä ovat vuoden 2023 Guide pratique de l'anonymisation ja vuoden 2024 tekoälyohjeistus.
Luvut osoittavat viraston olevan aktiivinen. Se käsitteli 16 433 valitusta vuonna 2023. Se on 43 % enemmän kuin vuonna 2022. Se on antanut noin 150 miljoonaa euroa GDPR-sakkoja täytäntöönpanon alettua.
Tekoälykoulutus: kuusi tallennustyyppiä puhdistettavaksi
CNIL:n vuoden 2024 tekoälyohjeistus pätee laajasti. Se kattaa kaikki ryhmät, jotka kouluttavat tekoälyä ranskalaisilla henkilötietotietueilla. Se koskee myös niitä, jotka tarjoavat tekoälytyökaluja ranskalaisille käyttäjille.
Viranomainen listaa kuusi tallennustyyppiä, jotka on puhdistettava ennen tekoälykoulutusta:
- Identifiants directs (suorat tunnisteet): Nimet, osoitteet, tunnusnumerot. Poista tai korvaa nämä ennen koulutusta.
- Identifiants quasi-directs (kvasi-tunnisteet): Ominaisuuksien joukot, jotka mahdollistavat uudelleentunnistamisen. Sovella k-anonymiteetin tarkistuksia.
- Données sensibles (erityiset tyypit): Terveys-, biometriset, poliittiset ja uskonnolliset tietueet. Eristä lisäkontrollein.
- Données comportementales (käyttötietueet): Selaamishistoria ja käyttömallit. Yhdistä tai peitä nämä.
- Données inférées (johdetut piirteet): Tekoälyn käytöstä johtamat signaalit. Sovella käyttötarkoitusrajoituksia.
- Données relatives aux mineurs (lasten tietueet): Kaikki alle 15-vuotiaisiin henkilöihin liittyvät tietueet. Suorita ikätarkistukset ja käytä vahvaa puhdistusta.
Käytätkö LLM:iä, jotka on koulutettu scrapatulla sisällöllä? Tarvitset kirjallisen todisteen. Osoita, että koulutustietueesi on tarkistettu ja puhdistettu. Katso GDPR-vaatimustenmukaisuusopas soveltamisalan yksityiskohdista.
Anonymisointiopas: ydinperiaatteet
Vuoden 2023 opas on EU:n yksityiskohtaisin teksti tästä aiheesta. Se asettaa riman sille, mikä lasketaan todella anonyymiksi.
Hyväksytyt tekniikat:
- k-anonymiteetti — jokainen tietue näyttää vähintään k-1:ltä muulta
- l-diversiteetti — arkaluonteiset piirteet vaihtelevat jokaisessa ryhmässä
- Differentiaalinen yksityisyys — kohina lisätään tulostilastoihin
- Pseudonymisointi — riskiä vähentävä askel, ei todellinen anonymisointi
Vaaditut tietueet:
Jokaiselle puhdistusta käyttävälle toiminnalle CNIL odottaa fiche d'anonymisation (anonymisointitietue). Sen on sisällettävä:
- Käytetty tekniikka ja sen avainparametrit (k-arvo, epsilon-arvo)
- Uudelleentunnistamisen riskitarkistuksen tulos
- Validointimenetelmä (testaus tai ulkoinen tarkastus)
- Vastuuhenkilö ja tarkastuspäivä
Uudelleentunnistamisen riskitarkistus:
Ennen kuin merkitset tietueet anonyymiksi, suorita muodollinen tarkistus. Kysy: voisiko motivoitunut henkilö uudelleentunnistaa tämän? Katso, mitä apuaineistoja on olemassa. Harkitse koko kontekstia.
Ranskalainen henkilötietosuojaus: mitä työkalujen on löydettävä
Ranskalaiset säännöt edellyttävät ranskan kielen henkilötietokattavuutta. Työkalujen on tunnistettava ranskalaisia henkilöllisyystyyppejä.
Keskeisiä tunnistimia:
- NIR: 15 numeroa (13 perus + 2-numeroinen avain). Tämä on ranskalainen sosiaaliturvatunnus.
- Carte vitale -numero: Sairausvakuutuskortin tunnus.
- SIRET/SIREN: Henkilökohtaisissa tiedostoissa löytyvät yritystunnukset.
- Numéro d'ordre professionnel: Rekisterinumerot lääkäreille, lakimiehille ja kirjanpitäjille.
- CNI (Carte nationale d'identité): Ranskalaisen kansallisen henkilötodistuksen numero.
Ranskalaisten NER-mallien on käsiteltävä ranskalaisia nimikuvioita. Näihin kuuluvat yhdistetyt nimet (Jean-Pierre), partikkelit (de, du, des) ja tavutetut sukunimet. Katso monikielinen henkilötietojen tunnistusopas siitä, miten kaikki kielet katetaan.
Täytäntöönpano: mistä sakotetaan
Viraston sakot noudattavat selkeää kaavaa. Ne kohdistuvat puuttuviin teknisiin kontrolleihin. Heikko prosessi yksinään on harvoin pääkysymys.
Clearview AI — 20 miljoonan euron sakko (2022): Yritys käsitteli ranskalaisten henkilöiden biometrisiä tietueita ilman oikeusperustaa. Tietueet oli scrapattu julkisista verkkosivuista. Tapaus vahvisti: joukko-scraping tekoälykoulutukseen tarvitsee nimenomaisen oikeusperustan.
TikTok — tutkimus käynnistetty 2024: Keskittyi järjestelmiin, jotka saattavat päätellä arkaluonteisia tyyppejä käyttösignaaleista. Tästä menetelmästä on tullut EU:n viitekohta tekoälyauditoinneille.
Generatiivisen tekoälyn arviointi (2024–2025): Virasto arvioi LLM-toimittajia Ranskassa. Se keskittyi koulutussisällön alkuperään. Toimittajilla, joilla ei ollut asianmukaisia tietueita, oli lisättävä kontrolleja.
Neljä askelta CNIL-vaatimustenmukaisuuteen
Käsitteletkö ranskalaisia henkilötietoja? Sinulla on oltava neljä asiaa kunnossa.
1. Anonymisointitietue jokaiselle toiminnalle
Jokaisella puhdistusta käyttävällä toiminnalla on oltava oma tietueensa. Merkitse tekniikka, sen parametrit, riskitulos ja tarkastuspäivä.
2. Esikäsittelyloki tekoälyä varten
Lokita käyttämäsi henkilötietojen tunnistustyökalu. Merkitse, mitkä entiteettityypit se löysi. Kirjaa, mitä poistettiin tai peitettiin. Pidä nämä lokit valmiina auditointeja varten.
3. Ranskan kielen henkilötietokattavuus
Tarkista, löytääkö työkalusi NIR:n, carte vitalen ja CNI-numerot. Testaa ranskan NER-malliasi todellisilla ranskalaisilla nimillä. Merkitse aukot. Kirjaa kontrollit, jotka otat käyttöön puutteiden korjaamiseksi.
4. Koulutussisällön alkuperätietueet
Scrapatulle sisällölle: dokumentoi lähteen puhdistustarkistus. Käyttäjätietueille: dokumentoi käyttäjätietojen puhdistusprosessi. Turvallisuusvaatimustenmukaisuusyhteenveto näyttää, miten tämä sopii laajempaan suojauspinoon.
Ryhmät, joilla on hyvät tietueet, selviävät auditoinneista nopeasti. Rakenna asiakirjasi nyt. Älä odota tarkastusta ennen aloittamista.