Sztuczna inteligencja coraz częściej odpowiada za personalizację treści i rekomendowanie produktów, co sprawia, że polityka prywatności a sztuczna inteligencja stają się kluczowym zagadnieniem dla właścicieli e-commerce. Algorytmy analizują historię zakupów oraz sposób poruszania się po stronie, co z perspektywy RODO nakłada na przedsiębiorców dodatkowe obowiązki informacyjne. W poniższym artykule wyjaśniamy, jak prawidłowo dostosować dokumentację do wymogów profilowania opartego na AI.
Sztuczna inteligencja coraz częściej odpowiada za personalizację treści, rekomendowanie produktów, przewidywanie zainteresowań klientów oraz optymalizację procesu sprzedaży w sklepach internetowych i serwisach usługowych. Algorytmy analizują historię zakupów, sposób poruszania się po stronie, czas spędzony przy konkretnych produktach, kliknięcia, dodawanie produktów do koszyka czy nawet kolejność przeglądania ofert.
Dla przedsiębiorców oznacza to wzrost skuteczności sprzedaży, jednak z perspektywy prawa ochrony danych osobowych stosowanie takich rozwiązań wiąże się z dodatkowymi obowiązkami. Sama informacja, że strona wykorzystuje pliki cookies lub prowadzi analitykę internetową, jest z punktu widzenia RODO niewystarczająca. W poniższym artykule wyjaśniamy, jakie informacje powinna zawierać polityka prywatności w przypadku wykorzystywania algorytmów rekomendacyjnych opartych na sztucznej inteligencji oraz jakie obowiązki wynikają z przepisów prawa.
Profilowanie a algorytmy rekomendacyjne oparte na AI
W praktyce zdecydowana większość systemów rekomendacyjnych nie działa wyłącznie na anonimowych danych statystycznych. Mechanizmy sztucznej inteligencji analizują informacje pozwalające odróżnić jednego użytkownika od drugiego. Mogą wykorzystywać identyfikatory internetowe, identyfikatory plików cookies, adres IP, identyfikatory urządzeń mobilnych, historię zakupów, historię wyszukiwania, informacje o lokalizacji, preferencjach produktowych czy aktywności w konkretnych godzinach.
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) definiuje dane osobowe bardzo szeroko. Jeżeli administrator jest w stanie powiązać określone informacje z konkretnym użytkownikiem lub profilem użytkownika, mamy do czynienia z przetwarzaniem danych osobowych. Dotyczy to również sytuacji, gdy przedsiębiorca nie zna imienia i nazwiska osoby, lecz jest w stanie rozpoznać ją za pomocą identyfikatora internetowego.
Nie ma przy tym znaczenia, że analiza wykonywana jest przez algorytm sztucznej inteligencji. Administrator danych pozostaje odpowiedzialny za zgodność całego procesu z przepisami prawa.
Profilowanie a działanie systemów AI
Jednym z najważniejszych pojęć w analizowanym zagadnieniu jest profilowanie. Oznacza ono dowolną formę zautomatyzowanego przetwarzania danych osobowych polegającą na wykorzystaniu danych do oceny niektórych czynników dotyczących osoby fizycznej, w szczególności analizy lub prognozy jej preferencji, zainteresowań, zachowania, sytuacji ekonomicznej czy lokalizacji. Algorytmy rekomendacyjne bardzo często właśnie to robią.
System analizuje zachowania użytkownika, przypisuje go do określonej grupy odbiorców, przewiduje prawdopodobieństwo zakupu konkretnego produktu, a następnie przedstawia spersonalizowane propozycje.
Nie każde profilowanie oznacza automatyczne podejmowanie decyzji w rozumieniu art. 22 RODO. Jeżeli system jedynie proponuje określone produkty, zazwyczaj nie dochodzi jeszcze do wydania decyzji wywołującej skutki prawne wobec użytkownika. Nie oznacza to jednak braku obowiązków informacyjnych.
Jaką podstawę prawną należy wskazać?
Polityka prywatności powinna jasno wyjaśniać podstawę przetwarzania danych wykorzystywanych przez system rekomendacyjny. W praktyce najczęściej spotykane są dwie podstawy.
Pierwszą jest zgoda użytkownika, zwłaszcza gdy personalizacja opiera się na plikach cookies lub podobnych technologiach śledzących, których wykorzystanie wymaga uzyskania uprzedniej zgody zgodnie z przepisami dotyczącymi przechowywania informacji na urządzeniu końcowym użytkownika.
Drugą podstawą może być prawnie uzasadniony interes administratora, jednak wyłącznie w zakresie, w jakim rzeczywiście spełnione są przesłanki z art. 6 ust. 1 lit. f RODO i przeprowadzono odpowiedni test równowagi interesów. Nawet w takim przypadku wykorzystanie technologii śledzących może nadal wymagać odrębnej zgody wynikającej z przepisów regulujących komunikację elektroniczną. Nie można automatycznie zakładać, że każde profilowanie marketingowe będzie mogło zostać oparte wyłącznie na uzasadnionym interesie administratora.
Jakie informacje o sztucznej inteligencji powinny znaleźć się w polityce prywatności?
Polityka prywatności nie powinna ograniczać się do ogólnego stwierdzenia, że przedsiębiorca korzysta z narzędzi analitycznych lub sztucznej inteligencji. Użytkownik powinien otrzymać rzeczywiście zrozumiałe informacje pozwalające ocenić, co dzieje się z jego danymi.
W praktyce dokument powinien wyjaśniać, jakie dane są analizowane przez algorytmy rekomendacyjne, z jakich źródeł pochodzą informacje wykorzystywane do budowania profilu użytkownika, w jakim celu prowadzona jest analiza zachowań, czy dochodzi do profilowania, jakie znaczenie ma ono dla użytkownika oraz jakie mogą być jego konsekwencje.
Istotne jest również wskazanie okresu przechowywania danych oraz kategorii odbiorców danych, w tym dostawców rozwiązań opartych na sztucznej inteligencji, platform analitycznych, systemów marketing automation lub narzędzi rekomendacyjnych.
Administrator powinien również poinformować o prawach osoby, której dane dotyczą, w tym o prawie do sprzeciwu wobec przetwarzania danych na potrzeby marketingu bezpośredniego oraz – w odpowiednich przypadkach – wobec profilowania.
Znaczenie zasady przejrzystości i rozliczalności
Jedną z podstawowych zasad RODO jest przejrzystość przetwarzania danych. Oznacza to, że informacje przekazywane użytkownikom powinny być zrozumiałe, łatwo dostępne i napisane prostym językiem.
W praktyce wiele polityk prywatności nadal zawiera bardzo ogólne zapisy, z których użytkownik nie jest w stanie ustalić, czy jego zachowania są analizowane przez algorytmy sztucznej inteligencji. Takie podejście może zostać uznane za naruszenie obowiązku informacyjnego.
Administrator powinien być również w stanie wykazać, że rzeczywiście przekazał użytkownikom komplet wymaganych informacji oraz że treść polityki prywatności odpowiada rzeczywistemu sposobowi działania systemów wykorzystywanych na stronie internetowej.
Czy konieczna jest ocena skutków dla ochrony danych?
W bardziej zaawansowanych systemach wykorzystujących sztuczną inteligencję administrator powinien rozważyć przeprowadzenie oceny skutków dla ochrony danych (DPIA).
Nie będzie ona wymagana w każdym przypadku, jednak obowiązek może powstać wtedy, gdy dochodzi do systematycznego monitorowania zachowań osób na dużą skalę, intensywnego profilowania lub wykorzystywania nowych technologii mogących powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych.
Ocena skutków pozwala zidentyfikować potencjalne zagrożenia jeszcze przed rozpoczęciem przetwarzania oraz wdrożyć odpowiednie środki organizacyjne i techniczne ograniczające ryzyko.
Aktualizacja polityki prywatności po wdrożeniu AI
Wdrożenie nowego systemu rekomendacyjnego nie powinno kończyć się jedynie podpisaniem umowy z dostawcą technologii.
Administrator powinien zweryfikować całą dokumentację dotyczącą ochrony danych osobowych. Dotyczy to polityki prywatności, polityki cookies, rejestru czynności przetwarzania, umów powierzenia przetwarzania danych oraz procedur realizacji praw osób, których dane dotyczą.
Należy również sprawdzić, czy dostawca rozwiązania AI nie przekazuje danych do państw trzecich oraz czy stosowane są odpowiednie mechanizmy legalizujące taki transfer zgodnie z rozdziałem V RODO.
Przykład 1.
Właściciel sklepu internetowego wdrożył system sztucznej inteligencji analizujący zachowania użytkowników i automatycznie dopasowujący prezentowane produkty do ich aktywności na stronie. W polityce prywatności zamieścił jedynie ogólną informację o wykorzystywaniu plików cookies oraz narzędzi analitycznych.
Gdy jeden z klientów zwrócił się z prośbą o wyjaśnienie, na jakiej podstawie wyświetlane są mu spersonalizowane rekomendacje i dlaczego dokument nie zawiera informacji o profilowaniu, przedsiębiorca zaczął się zastanawiać, czy dotychczasowa treść polityki prywatności rzeczywiście spełnia obowiązki wynikające z RODO.
Po przeprowadzeniu analizy uzupełnił dokument o informacje dotyczące stosowania algorytmów rekomendacyjnych, celu i podstaw prawnych przetwarzania danych, zasad profilowania, kategorii wykorzystywanych danych oraz praw przysługujących użytkownikom, dzięki czemu obowiązek informacyjny został dostosowany do rzeczywiście stosowanych technologii.
Podsumowanie - polityka prywatności a sztuczna inteligencja
Rozwój sztucznej inteligencji nie zmienia podstawowych zasad ochrony danych osobowych, lecz powoduje, że obowiązki informacyjne administratorów stają się bardziej rozbudowane. Im bardziej zaawansowany jest system rekomendacyjny oraz im większy wpływ wywiera na sposób prezentowania ofert użytkownikowi, tym większe znaczenie ma przejrzyste opisanie procesu przetwarzania danych.