NAIH Magyarország: AI-irányítás és adatvédelmi szabályok
Magyarország adatvédelmi szerve a NAIH – Nemzeti Adatvédelmi és Információszabadság Hatóság. A hatóság kiadta a legátfogóbb AI-útmutatást bármely közép-európai adatvédelmi hatóság közül. 2024-ben 38 végrehajtási határozatot hozott. Emellett olyan szabályokat is közzétett, amelyek DPIA-t írnak elő minden személyes adatot kezelő AI-rendszerhez. Ezek a szabályok messzebbre mennek a GDPR-alapkövetelményeknél.
A NAIH AI-végrehajtási szabályai
A legtöbb EU-s adatvédelmi hatóság általános AI-útmutatást tesz közzé. Magyarország adatvédelmi hatósága tovább ment. 2024-es útmutatása operatív szinten is részletes.
DPIA szükséges minden AI-rendszerhez: Minden személyes adatot érintő AI-rendszerhez először DPIA szükséges. A hatóság ezt az üzembe helyezés előtt megköveteli. Ez akkor is érvényes, ha a feldolgozás nem „magas kockázatú” a GDPR 35. cikke szerint. Ez szigorúbb a GDPR saját kockázatalapú megközelítésénél.
Mit kell tartalmaznia egy NAIH DPIA-nak:
- Az AI-modell adatbemeneteit és -kimeneteit leíró műszaki jellemzést
- Igazolást arra, hogy a tanítóadatokat anonimizálták vagy érvényes jogalapjuk volt
- Az algoritmikus diszkrimináció kockázatának értékelését
- Emberi felülvizsgálati lépést az automatizált döntésekhez
- Megőrzési és törlési ütemtervet az AI által feldolgozott adatokhoz
Éves felülvizsgálat: A hatóság előírja a DPIA-k évenkénti frissítését. Ez arra az esetre vonatkozik, ha egy AI-rendszert újratanítanak vagy jelentősen módosítanak.
Magyarország 2024-ben több mint 890 000 GDPR-adatkérelmet kezelt. Ez magas szám egy 10 milliós országnak. Aktív joggyakorlásra és a megfelelőségi csapatok valódi nyomására utal.
Az NER pontossági hiányossága
A hatóság 2024-es vizsgálata NER-modelleket tesztelt magyar szövegeken. Ezek mindössze 67%-os pontossággal teljesítettek. Az EU-s átlag 82%. Ez a 15 pontos rés valódi megfelelőségi költségeket jelent.
A magyar agglutináló nyelv. Szavait számos utótaggal képezi. A nevek, a címek és az azonosítók magyarban nagyon eltérően néznek ki az angol vagy német adatoktól. Az ilyen nyelvekre tanított eszközök a magyar személyes adatok jelentős részét kihagyják. Arról, hogy ez a hiányosság hogyan érinti a GDPR-megfelelőséget több nyelven, lásd a többnyelvű személyes adat-felismerési útmutatót.
A hatóság megállapította, hogy az általános NLP-eszközök a TAJ-számot a dokumentumok 61%-ában kihagyják. A formátumváltozatok és az ellenőrzőösszeg-támogatás hiánya a fő okok.
Magyar nemzeti azonosítók
A Magyarországon dokumentumokat feldolgozó csapatoknak pontosan kell felismerniük ezeket az azonosítótípusokat. Az EU-s összefüggésért lásd az EU nemzeti adóazonosítók felismerési útmutatóját.
TAJ-szám (Társadalombiztosítási Azonosító Jel): 9 jegyű társadalombiztosítási szám. Egészségügyi, szociális és nyugdíjnyilvántartásokban szerepel. Validálása a Társadalombiztosítási hatóság által meghatározott súlyozott ellenőrzőösszeg-módszerrel történik.
Adóazonosító jel: 10 jegyű személyi adóazonosító. Formátuma: 8 jegyű mag plusz 2 ellenőrző jegy. Bérszámfejtési dokumentumokban, adóbevallásokon és munkaszerződésekben szerepel.
Személyi igazolvány szám: A személyi igazolvány száma. Formátuma és ellenőrzőjegy-szabályai a kibocsátó hatóság előírásait követik.
Útlevél szám: Az útlevél száma. Formátuma és ellenőrzőjegy is a kibocsátó hatóság szabályait követi.
Az Ügyfélkapu összefüggése
Magyarország a legtöbb közszolgáltatást egyetlen platformon keresztül nyújtja – az Ügyfélkapun. Több mint 4 millió állampolgár használja adóügyi, szociális, egészségügyi és engedélyezési célokra. A magáncégek bérszámfejtés, juttatások vagy személyazonosítás-ellenőrzés céljából kapcsolódnak az Ügyfélkapuhoz. Ezek a cégek ugyanazokat az azonosítókat dolgozzák fel szabályozott összefüggésben.
A hatóság megállapította, hogy ezek a cégek gyakran nemzetközi személyes adatvédelmi eszközöket alkalmaznak. A legtöbb ilyen eszközből hiányzik a fenti azonosítók támogatása. Ez kihagyott adatokhoz és közvetlen megfelelőségi kockázathoz vezet.
Az EU AI-rendelet átfedése
Magyarország korán beépítette az AI-rendelet szabályait az adatvédelmi hatóság útmutatásába. A hatóság álláspontja egyértelmű.
A magas kockázatú AI-rendszerek az AI-rendelet III. mellékletében szerepelnek. Ezek kiterjednek a munkahelyi, hitelbírálati és alapvető szolgáltatásokra vonatkozó rendszerekre. Ezekhez AI-rendelet szerinti megfelelőségértékelés és NAIH DPIA egyaránt szükséges.
Az általános célú AI-modellek, amelyek Magyarországon élő személyek adatait dolgozzák fel, szintén NAIH DPIA-t igényelnek. Ez akkor is érvényes, ha a modell nem szerepel magas kockázatúként az AI-rendeletben.
A Magyarországon AI-t bevezető csapatok számára az alapellenőrző lista három tételből áll. NAIH DPIA elkészítése az indítás előtt. Annak ellenőrzése, hogy az NER-eszköz lefedi a fenti entitásokat magyar szövegekben. A TAJ-szám és az adóazonosító jel felismerésének megerősítése ellenőrzőösszeg-validációval.