Integritetsskyddsmyndigheten (IMY) har publicerat en rapport om vilket ansvar företag har för personuppgifter när de arbetar med AI-applikationer. Rapporten klargör att ansvarsrollen enligt dataskyddsförordningen (GDPR) beror på vilket inflytande företaget har över behandlingen av personuppgifterna.
Bakgrunden är att svenska företag ligger i framkant när det gäller att utveckla egna AI-lösningar, samtidigt som många upplever att det är svårt att förstå dataskyddsreglerna. Otydliga roller enligt GDPR kan både skapa rättsliga risker och försvåra samarbeten mellan leverantörer och kunder.
IMY har under våren, tillsammans med ett startupbolag, genomfört ett pilotprojekt för att klargöra ansvarsfrågorna. Fokus har legat på situationer där en leverantör använder en förtränad AI-modell och finjusterar den, antingen för egen produktutveckling, på uppdrag av en kund eller i ett gemensamt utvecklingsarbete med kunden.
Av rapporten framgår att leverantörens roll beror på varför och för vems räkning personuppgifter behandlas. Om leverantören finjusterar en AI-modell med personuppgifter på eget initiativ, som en del av sin produktutveckling, är utgångspunkten att leverantören är personuppgiftsansvarig. Om finjusteringen istället sker på uppdrag av en specifik kund och enligt kundens instruktioner, innebär det normalt att leverantören är personuppgiftsbiträde.
Rapporten är avsedd att göra det lättare för företag och organisationer att förstå hur rollfördelningen enligt GDPR kan bedömas i praktiken när AI-applikationer utvecklas, anpassas eller används.
TechLaw följer utvecklingen och publicerar löpande inlägg om rättsutveckling och andra aktuella frågor inom dataskydd och AI. Läs mer om hur vi bistår våra klienter inom dataskydd och integritet och artificiell intelligens (AI).
Källa: IMY.