IMY Zviedrija: GDPR anonimizācija un Ziemeļvalstu standarts
Zviedrijas Integritetsskyddsmyndigheten (IMY) izpilda GDPR. Tā arī nosaka tehniskos standartus. Tās 2023. gada anonimizācijas rokasgrāmata ir ES detalizētākais DPA dokuments par šo tēmu. Divpadsmit citas ES DPA to citē kā galveno atsauci. IMY 2024. gadā izdeva 28 izpildes lēmumus par kopējo summu 8,5 miljoni eiro.
IMY anonimizācijas ietvars
IMY rokasgrāmata nosaka vienu pamatlikumu: anonimizācija ir tehnisks tests. Politika un līgumi vien nepadara ierakstus anonīmus. IMY izmanto četrus testus, lai novērtētu, vai ieraksti ir patiešām anonīmi.
k-anonimitāte: Katrai personai jāizskatās tāpat kā vismaz k-1 citiem visos galvenajos laukos. IMY nosaka k>=5 pētniecības ierakstiem.
l-daudzveidība: Katrā grupā sensitīvajiem laukiem jābūt vismaz l atšķirīgām vērtībām. Tas bloķē secinājumu uzbrukumus pat tad, kad k-anonimitāte ir izpildīta.
Diferenciālā privātums: Vaicājumu rezultātiem tiek pievienots troksnis. Nevienas personas klātbūtni nevar noteikt no izvades.
Pseidonimizācija vs. anonimizācija: Pseidonimizācija aizstāj identifikatorus ar kodiem, bet saglabā atjaunošanas atslēgu. Tā paliek GDPR regulēta. Tikai ieraksti, kas iztur šos četrus testus, ir patiešām anonīmi.
Skatiet mūsu GDPR atbilstošu ML apmācības datu anonimizācijas rokasgrāmatu, kā šie testi attiecas uz AI darbu.
Zviedrijas tiesību izmantošanas līmenis
79% Zviedrijas pieaugušo katru gadu izmanto savas GDPR tiesības. Tas ir augstākais līmenis ES. Vairumā ES valstu tiesību pieprasījumi nāk no sūdzībām. Zviedrijā tie ir ikdienas dzīves normāla daļa.
Uzņēmumiem ar Zviedrijas lietotājiem ir jāapstrādā daudzi piekļuves pieprasījumi. Katrs no tiem jāatbild viena mēneša laikā. Novēloti atbildes izraisa IMY turpmāku rīcību. Nepieciešami aktuāli personas dati visās sistēmās.
Personnummer: Zviedrijas identifikatora izaicinājums
Zviedrijas personnummer ir gandrīz katrā oficiālajā Zviedrijas dokumentā. Formāts ir 10 vai 12 cipari (GGMMDD-XXXX). IMY pārskats atklāja, ka 45% vispārējo NLP rīku nespēj atklāt personnummer.
Formāta variācija: Numurs var parādīties ar vai bez defises. Tas var būt 10 vai 12 cipari. Rīki, kas izstrādāti vienam formātam, palaiž garām otru.
Lūna pārbaude: Bez Lūna pārbaudes rīki atzīmē jebkuru 10 ciparu virkni kā viltus pozitīvu. Tie arī palaiž garām numurus dīvainā formātā.
Samordningsnummer: Šis numurs tiek izmantots ārvalstu rezidentiem Zviedrijā. Tam ir tāds pats modelis, bet dzimšanas dienas cipariem pievieno 60 (61–91 nevis 01–31). Rīki, kas atklāj tikai standarta personnummer, palaiž garām samordningsnummer. Šī nepilnība ir svarīga uzņēmumiem ar ne-zviedru darbiniekiem vai klientiem.
IMY nostāja par AI apmācību
IMY 2024. gadā publicēja norādījumus par personas datiem AI apmācībā. Trīs punkti ir svarīgi uzņēmumiem ar Zviedrijas lietotājiem.
Pirmkārt, "AI apmācība" pati par sevi nav derīgs GDPR mērķis. Tai jābūt saistītai ar skaidru un specifisku gala mērķi.
Otrkārt, pseidonimizēti dati, kas izmantoti AI apmācībai, paliek GDPR regulēti. Tikai ieraksti, kas iztur IMY testus, var tikt izmantoti bez tiesiskā pamata.
Treškārt, uzņēmumiem, kas precizē AI modeļus ar Zviedrijas datiem, jāpierāda patiesā anonimizācija. Vai arī jādokumentē skaidrs tiesiskais pamats.
Skatiet mūsu ES AI akta apmācības datu anonimizācijas rokasgrāmatu, kā ES iestādes risina AI apmācību visā blokā.
Ko izmaksā Zviedrijas atbilstība
Zviedrijas uzņēmumu GDPR atbilstība vidēji maksā 85 000 eiro gadā. Piekļuves tiesību darbs un anonimizācijas revīzijas veicina šīs izmaksas. Automātiskā personas datu atklāšana pēc IMY standartiem samazina tās. Manuālas pārbaudes nevar sekot Zviedrijas tiesību izmantošanas tempam.
IMY ietvars tiek citēts visā ES. Tā standartu izpilde nodrošina uzņēmumiem spēcīgu pozīciju plašākai ES pārskatei.