FTC Seksiyon 5: Privacy ng AI sa US
Na-update para sa 2026.
Ipinapatupad ng Federal Trade Commission (FTC) ang batas sa privacy ng US sa pamamagitan ng Seksiyon 5 ng FTC Act. Ipinagbabawal ng seksiyong iyon ang "hindi patas o mapanlinlang na mga gawain." Walang iisang pederal na batas sa privacy tulad ng GDPR sa US. Gayunpaman, nagtakda ang ahensya ng bagong rekord noong 2024.
2024: Rekord na Taon ng Pagpapatupad
Naglabas ang komisyon ng 19 na kaugnay-AI na pagkilos noong 2024. Higit ito sa kabuuan ng tatlong nakaraang taon. Dagdag pa ang 25 aktibong batas sa privacy ng estado sa US. Magkasama, lumikha sila ng kumplikadong pasanin para sa anumang kumpanya sa US.
Mga pangunahing kaso noong 2024:
Amazon Alexa ($25M, 2023/patuloy): Nagbayad ang Amazon ng $25M para sa mga paglabag sa COPPA. Pinanatili nito ang mga voice file ng mga bata nang higit sa mga itinakdang limitasyon ng oras. Sinabi ng ahensya na ginamit ng Amazon ang mga file na iyon para sanayin ang AI nang walang wastong pahintulot. Inutusan ang Amazon na burahin ang mga napanatiling file.
Pagbabawal ng Meta sa paggamit ng ad sa mga kabataan: Ipinagbawal ng mga pederal na regulator ang Meta sa paggamit ng mga rekord ng mga gumagamit na wala pang 18 taon para sa mga ad. Ito ay nadagdag sa isang umiiral na order ng pahintulot.
Mga pagkilos sa broker ng datos ng AI: Kumilos ang ahensya laban sa ilang broker. Nagbenta ang mga broker na iyon ng mga personal na profile na ginawa ng AI nang walang wastong abiso o pahintulot. Nagtakda ang mga kaso ng isang pangunahing panuntunan: ang profiling ng AI ng mga personal na rekord ay "sensitibong" pagpoproseso. Ang label na iyon ay nagdudulot ng karagdagang mga obligasyon sa abiso.
Mga kaso ng rekord ng kalusugan: Mayroon ang komisyon ng kapangyarihan sa mga rekord ng kalusugan na hindi saklaw ng HIPAA. Mga consumer app, wearable, at ilang kumpanya ng telehealth ang napapasali dito. Ilang kaso noong 2024 ang tumama sa mga kumpanyang nagbahagi ng mga rekord na iyon nang walang wastong pahintulot.
25 Batas ng Estado: Ang Patchwork ng US
Walang iisang pederal na batas na sumasaklaw sa lahat ng residente ng US. Sa halip, 25 na batas ng estado ang magkasamang sumasaklaw sa karamihan ng bansa.
California CPRA (mula 2023): Ang pinakamalawak na batas ng estado sa US. Sumasaklaw ito sa 40 milyong residente ng estado. Naaangkop ito sa mga kumpanyang may kita na higit sa $25M o may hawak na rekord sa 100,000 o higit pang mga consumer ng estado. Nag-set up ito ng California Privacy Protection Agency (CPPA) bilang isang full-time na regulator.
Virginia, Colorado, Connecticut: Tatlong karagdagang batas na may katulad na mga karapatan. Sumasaklaw ang mga ito sa mahigit 20 milyong residente nang pinagsama.
Texas at Florida: Dalawang malalaking estado ay mayroon na ring aktibong mga batas sa privacy.
Washington My Health MY Data Act: Ang pinakamalakas na batas sa rekord ng kalusugan sa US labas ng California. Pinalawak nito ang mga karapatan nang higit pa sa HIPAA para sa mga consumer health app.
Para sa mga kumpanya sa lahat ng 50 estado, ang 25 na batas ay may kasamang pangunahing hanay ng mga obligasyon. Ang mga karapatan ng consumer, mga abiso sa privacy, mga kontrata ng vendor, at mga limitasyon ng rekord ay lahat kinakailangan. Ang eksaktong mga panuntunan ay nag-iiba-iba ayon sa estado.
Tingnan ang legal compliance guide para sa kung paano nagsasabog ang mga obligasyong ito.
Ano ang Ibig Sabihin ng mga Pagkilos noong 2024 para sa mga Technical Team
Nagbibigay ang mga kaso noong 2024 ng malinaw na teknikal na gabay.
Mga rekord ng pagsasanay: Dapat subaybayan ng mga kumpanya kung aling mga personal na rekord ang nag-train sa bawat modelo ng AI. Dapat nilang ipakita na sinasaklaw ng pahintulot ang paggamit ng pagsasanay na iyon. Dapat din nilang kumpirmahin kung anong mga limitasyon ng oras ang naaangkop.
Mga limitasyon ng layunin: Ang mga profile ng AI ay hindi maaaring gamitin nang higit pa sa kung ano ang sinabi sa mga gumagamit sa oras ng pag-sign-up. Ang paggamit ng pagsusuri ng gawi para sa pagtatrabaho kapag ang mga ad lamang ang ibinunyag ay isang paglabag sa Seksiyon 5.
Mga obligasyon ng vendor: Tinatrato ng ahensya ang mga vendor ng SaaS bilang panganib ng kumpanyang nag-deploy. Kung ang isang tool ay nagpoproseso ng mga rekord ng gumagamit, ito ay dapat nasa abiso sa privacy. Ang gawi ng vendor ay dapat tumugma sa mga nakatakdang layunin.
Mga sistema ng zero-knowledge: Karamihan sa mga kaso ng vendor ng AI ay nagta-target ng hindi ibinunyag na paggamit ng mga rekord. Ang isang sistema ng zero-knowledge ay nagtatago lamang ng mga naka-encrypt na file. Ang vendor ay walang susi para buksan ang mga ito. Hindi ito makakagamit ng mga rekord sa mga paraang hindi ibinunyag. Ang teknikal na katotohanang iyon ay naaayon sa kung ano ang tina-target ng ahensya.
Alamin kung paano gumagamit ang anonym.legal ng mga sistema ng zero-knowledge sa /security-compliance.
Iminungkahing Commercial Surveillance Rule
Ang iminungkahing panuntunan ng komisyon sa komersyal na pagsubaybay ay nakabinbin hanggang 2025. Kung maipasa, lilikha ito ng malinaw na mga pederal na panuntunan.
- Mga limitasyon ng rekord para sa paggamit ng AI.
- Mga karapatang mag-opt-out para sa awtomatikong profiling.
- Mga pagbabawal sa paggamit ng mga nakolektang rekord para sa mga bagong layunin.
- Mga panuntunan sa seguridad para sa nakaimbak na mga personal na rekord.
Magdadagdag ang panuntunang ito ng mga obligasyong katulad ng GDPR para sa anumang kumpanyang naglilingkod sa mga consumer ng US. Magtatangkil ito ng sahig para sa batas sa privacy ng US sa lahat ng lugar.
Basahin ang tungkol sa mga limitasyon ng rekord sa /docs/faq.
Mga Pinagkukunan
- FTC: Federal Trade Commission. ftc.gov.
- FTC: AI Enforcement Actions 2024. ftc.gov/news-events/news/press-releases/.
- CPPA: California Privacy Protection Agency. cppa.ca.gov.
- FTC: Proposed Commercial Surveillance Rules. ftc.gov/legal-library/browse/rules/commercial-surveillance-rulemaking.