Uporaba aplikacije za sprotno prevajanje govora v besedilo
+ -Številka: 07120-1/2026/424
Kategorije: Informiranje posameznika, Moderne tehnologije, Obdelava osebnih podatkov otrok in mladoletnih, Pravne podlage, Snemanje sej in javnih dogodkov, Umetna inteligenca, Varnost osebnih podatkov
Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaš dopis glede uporabe aplikacije za sprotno prevajanje zvočnih podatkov oz. govora v besedilo (v nadaljevanju: aplikacija). Zanima vas več aspektov uporabe take aplikacije, predvsem kakšni so pogoji in zahteve za njeno uporabo po Splošni uredbi, v katerih primerih bi šlo za izjemo popolnoma osebne oz. domače uporabe ter glede vloge upravljavcev pri uvedbi in uporabi take aplikacije.
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju v skladu s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim dopisom.
1. Presoja vseh vidikov zakonitosti in dopustnosti uporabe opisane aplikacije je odvisna od konkretnih okoliščin, ki so kot navajate zelo raznolike in vsake posamezne IP v mnenju ne more presojati. IP meni, da mora za vsako posamezno obdelavo osebnih podatkov (kamor štejemo tudi npr. prepis oz. zapisnik, ki je nastal s sprotnim prevajanjem zvočnih podatkov oz. govora v besedilo in vsebuje osebne podatke posameznikov) obstajati ustrezna pravna podlaga skladno s prvim odstavkom 6. člena Splošne uredbe. Posameznikom (torej vsem, katerih osebni podatki se zbirajo in obdelujejo) je pred obdelavo njihovih podatkov treba podati ustrezne informacije po 13. in 14. členu Splošne uredbe.
2. V zvezi z aplikacijo vam predlagamo, da poleg tega zagotovite ustrezno zavarovanje osebnih podatkov glede na konkretne okoliščine, med drugim na način, da preučite nastavitve aplikacije in po potrebi udeležencem podate primerna navodila (npr. glede zakritja identitete, morebitne objave zapisnika, itd.).
3. Za izjemo od uporabe določb Splošne uredbe glede obdelave gre v primeru domače oz. zasebne sfere posameznika, ki se nanaša na dejavnosti zasebnega oz. družinskega življenja. Pomembno je, da je ta dejavnost namenjena posamezniku in njegovi rabi; ko je namenjena uporabi ali obdelavi podatkov s strani tretjih ali snemanju vseh prisotnih v prostoru, izjema verjetno ne velja več in se uporabljajo pravila po Splošni uredbi. Glede na različne narave tovrstnih aplikacij meje ni mogoče ostro postaviti, saj je ta odvisna tako od zasnove aplikacije kot od načina njene uporabe.
4. Pred pričetkom pogodbene obdelave je treba jasno opredeliti različne vloge posameznih deležnikov glede na konkretne okoliščine in namene (npr. ali uporablja posameznik zase ali uporablja organ, podjetja ali druga organizacija aplikacijo za namene npr. izdelave zapisnika), ki so vključeni v postopke zbiranja in obdelave pri uporabi UI aplikacije, zlasti v primeru skupnega upravljanja. Na posamezno vlogo (upravljavec, obdelovalec, skupni upravljavec) se namreč vežejo obveznosti, določene v Splošni uredbi oz. ZVOP-2.
Če ugotovite, da je eno od podjetij v vlogi upravljavca in drugo v vlogi obdelovalca, mora biti to razmerje v skladu s tretjim odstavkom 28. člena Splošne uredbe pogodbeno urejeno. Pri tem lahko uporabite standardna pogodbena določila.
5. Upravljavec mora pred uvedbo posamezne rešitve presoditi dopustnost in sorazmernost obdelav osebnih podatkov, ki bodo obdelovani v njenem okviru. Preveriti je treba, ali za upravljavca velja zahteva po izvedbi ocene učinka v zvezi z varstvom osebnih podatkov, v vsakem primeru pa je izdelava takšne ocene priporočljiva.
6. IP poudarja, da izvajanje pregleda ali podajanje predhodnega soglasja k obrazcem, storitvam, aplikacijam ali drugim rešitvam upravljavcev z vidika njihove skladnosti z veljavnimi predpisi s področja varstva osebnih podatkov ne sodi v pristojnost IP.
IP prav tako tudi ni pristojen za razlago drugih vidikov uporab tehnoloških rešitev, delovnopravnih posledic ali svetovanja glede posledic napačne uporabe aplikacij.
O b r a z l o ž i t e v :
IP uvodoma pojasnjuje, da izven postopka inšpekcijskega nadzora oziroma drugega upravnega postopka nima zakonskih pooblastil za presojo zakonitosti konkretnih obdelav osebnih podatkov in morebitnih kršitev pravic posameznikov, na katere se podatki nanašajo. Obenem IP tudi niso znane podrobnosti konkretnih tehnoloških rešitev, ki bi bile uporabljene v primerih, navedenih v zaprosilu za mnenje, zato podajamo zgolj splošna pojasnila in pravna izhodišča v zvezi z vašim dopisom.
Prav tako IP ne more v mnenju presojati o drugih vidikih, ki so še pomembni za zakonitost uporabe aplikacije in sodijo izven pristojnosti IP (kot npr. ocena zanesljivosti in točnosti take aplikacije, poseganje v druge pravice kot je avtorska pravica in v širši krog osebnostnih pravic).
I. Obveznosti na področju varstva osebnih podatkov
Splošna uredba je tehnološko nevtralna, kar pomeni, da se uporablja ne glede na uporabljeno tehnologijo, če gre za obdelavo osebnih podatkov. Zato IP izpostavlja, da mora vsaka obdelava osebnih podatkov, če ne gre za zasebno rabo, ne glede na to, ali se podatki obdelujejo v okviru UI sistemov ali pa je za njihovo obdelavo uporablja kakšno drugo, manj sofisticirano orodje, izpolnjevati vse zahteve iz Splošne uredbe in ZVOP-2. Taka obdelava mora temeljiti na zakoniti pravni podlagi, zagotovljene morajo biti pravice posameznikov, spoštovana temeljna načela in zagotovljena ustrezna varnost podatkov. Če so izpolnjeni vsi pogoji, potem je lahko obdelava osebnih podatkov dopustna.
Če upravljavec presodi, da se v katerikoli fazi življenjskega cikla UI, na primer v fazi uvajanja sistema UI, obdelujejo osebni podatki, mora zagotoviti skladnost tovrstne obdelave z določbami Splošne uredbe. V nadaljevanju navajamo nekatere najbolj pomembne vidike, o katerih mora razmisliti upravljavec, če želi zagotoviti skladnost z varstvom osebnih podatkov. Izpostavljena področja so navedena zgolj primeroma in niso izčrpna. Za oceno skladnosti konkretne obdelave osebnih podatkov je odgovoren upravljavec, odvisna pa je od okoliščin vsakega posameznega primera.
1. Pogoji in zahteve za uporabo aplikacij za zajem zvočnih podatkov oz. govora in pretvorbo v pisano besedilo po Splošni uredbi
Pri funkciji aplikacije, ki zvočne podatke oz. govor obdeluje v realnem času, s tem da govor sproti (angl. in real time) pretvarja v besedilo, četudi se pri tem podatki (trajno ali začasno) ne hranijo, gre za obdelavo osebnih podatkov z različnimi fazami obdelave osebnih podatkov. Pri delovanju gre za (1) zajem zvočnih podatkov oz. govora, (2) katerega aplikacija digitalizira oz. na drug način dodatno obdela, (3) ga nato posreduje na oblačni strežnik ponudnika, (4) ki ga obdela z algoritmom za prepoznavo govora in na koncu uporabniku (5) vrne besedilo. Gre za t.i. avtomatizirano obdelavo osebnih podatkov z uporabo tehnologije za samodejno prepoznavanje govora (angl. ASR – automatic speech recognition) in strojno prevajanje (angl. machine translation) oz. za napredno prepoznavanje govora (angl. advanced speech recognition), pri čemer se za potrebe uporabe aplikacije osebni podatki lahko posredujejo zunanjim ponudnikom.
Informacijski pooblaščenec je v Mnenju št. 07121-1/2024/1387 z dne 7. 11. 2024 (https://www.ip-rs.si/mnenja-zvop-2/skladnost-transkripcije-na-sre%C4%8Danjih-v-aplikaciji-teams-1735630704) zavzel stališče, da se pri funkciji, ki govor sproti pretvarja v besedilo, šteje, da gre za prepis oziroma zapisnik, in da se taka dejavnost šteje za obdelavo osebnih podatkov, zato zanjo veljajo vse zahteve glede obdelave osebnih podatkov v skladu s Splošno uredbo in ZVOP-2. Dejstvo, da naj se osebni podatki, ki se uporabljajo pri pretvorbi govora v besedilo, ne shranjujejo (v oblaku) in se obdelujejo zgolj začasno oziroma sproti, ne zmanjša obveznosti in odgovornosti upravljavca po Splošni uredbi in ZVOP-2. Bistveno je, kaj se z osebnim podatkom dogaja in ne zgolj ali je na koncu obdelave nastala trajna datoteka.
IP opozarja, da je potrebno imeti v mislih vsa pravila glede obveznosti in odgovornosti, ki se navezujejo na obdelavo osebnih podatkov po Splošni uredbi, saj ni važno ali se shranjujejo oziroma obdelujejo podatki trajno ali zgolj začasno.
Če posamezniki tako aplikacijo uporabljajo med potekom popolnoma osebne ali domače dejavnosti in tako zbranih osebnih podatkov ne obdelujejo ali objavljajo naprej za druge namene, bi taka uporaba verjetno štela kot uporaba za domačo rabo, glede katere omenjene določbe Splošne uredbe in
ZVOP-2 ne veljajo (več o tem v 2. točki).
1.1. Pravne podlage za obdelavo osebnih podatkov
Osebni podatki, za katere ne pride v poštev izjema domače rabe, se lahko obdelujejo le, če za njihovo obdelavo obstaja pravna podlaga iz 6. člena Splošne uredbe, v primeru občutljivih podatkov pa tudi ena izmed izjem za obdelavo tovrstnih podatkov iz 9. člena Splošne uredbe. Med pravnimi podlagami ni hierarhije, vendar pa ni vsaka pravna podlaga primerna za vsak postopek obdelave oziroma za vsako razmerje med upravljavcem in posameznikom. Upravljavec mora glede na vse okoliščine konkretne obdelave osebnih podatkov izbrati najbolj ustrezno med njimi, pri tem pa mora upoštevati tudi posebnosti obdelave osebnih podatkov pri uvajanju UI sistemov oziroma aplikacije. Pravno podlago mora upravljavec določiti pred začetkom obdelave osebnih podatkov in jo lahko spremeni le, če za to obstaja utemeljen razlog.
IP opozarja, gre pri uporabi dotičnih aplikacij za pretvorbo zvočnih podatkov oz. govora v besedilo za zajem tako osebnih podatkov uporabnika (tj. gluhe ali naglušne osebe), temveč tudi za obdelavo celotne vsebine pogovora, ki jo zajame mikrofon ob uporabi aplikacije, tj. zajem vseh drugih glasov v okolici. Pri zajemu celotne vsebine pogovora gre lahko za zelo občutljiva področja, ki se nanašajo na zdravstvene podatke, politična mnenja, verska prepričanja, podatke o spolnem življenju, in morebitne druge informacije, ki sodijo v posebne kategorije po 9. členu Splošne uredbe (posebno občutljivi osebni podatki).
V kolikor upravljavec osebne podatke obdeluje na podlagi privolitve posameznika (točka (a) prvega odstavka 6. člena Splošne uredbe), mora biti ta privolitev prostovoljna, specifična, informirana in podana z nedvoumno izjavo ali jasnim pritrdilnim dejanjem (enajsti odstavek 4. člena Splošne uredbe). Da bi bila privolitev informirana, mora upravljavec posameznika, na katerega se nanašajo osebni podatki, obvestiti o nekaterih elementih, ki so ključni za odločitev, in sicer:
(i) o identiteti upravljavca;
(ii) namenu vsakega od dejanj obdelave, za katera se zahteva privolitev;
(iii) kateri podatki (vrsta podatkov) se bodo zbirali in uporabili;
(iv) obstoj pravice do preklica privolitve;
(v) informacije o uporabi podatkov za avtomatizirano sprejemanje odločitev v skladu s členom 22(2)(c), kjer je to ustrezno; in
(vi) mogoča tveganja prenosov podatkov zaradi neobstoja sklepa o ustreznosti in ustreznih zaščitnih ukrepov, kot so opisani v členu 46 Splošne uredbe.
V konkretnem primeru bi to pomenilo, da mora biti posameznik pred podajo privolitve informiran tudi o tem, kateri podatki, komu in pod katerimi pogoji se posredujejo. Podrobnejša pojasnila o veljavnosti privolitve kot podlage za obdelavo osebnih podatkov so na voljo v smernicah Evropskega odbora za varstvo podatkov na: https://www.edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_202005_consent_sl_0.pdf.
Ker iz vašega dopisa izhaja, da naj bi aplikacijo uporabljali tudi otroci, IP opozarja na določbo 8. člena ZVOP-2, ki pride v poštev, ko (1) gre za obdelavo podatkov, povezano s storitvami informacijske družbe (npr. spletne platforme, aplikacije ipd.), in se te storitve ponujajo neposredno otrokom ali se lahko verjetno domneva, da jih bodo uporabljali otroci, in (2) obdelava podatkov temelji na privolitvi (in ne drugi pravni podlagi iz prvega odstavka 6. člena Splošne uredbe). Če je otrok mlajši od 15 let, je privolitev veljavna le, če jo da ali odobri eden od staršev otroka, njegov skrbnik ali oseba, ki ji je podeljena starševska skrb. Kadar se storitev informacijske družbe ponuja neodplačno, lahko privolitev odobri tudi rejnik ali predstavnik zavoda, v katerega je nameščen otrok. V primerih, ko pogoji poslovanja izvajalca storitev informacijske družbe predpisujejo višjo starost otroka za uporabo teh storitev, se upošteva starost iz navedenih pogojev poslovanja izvajalca storitev.
Ob tem IP posebej opozarja na načelo najmanjšega obsega podatkov, ki določa, da morajo biti pod pogojem, da obstaja pravna podlaga, osebni podatki, ki se obdelujejo, ustrezni, relevantni in omejeni na to, kar je potrebno za namene, za katere se obdelujejo. Navedeno načelo pomeni, da je potrebno obdelovati samo toliko osebnih podatkov, kolikor je nujno potrebno za dosego zakonitega namena obdelave.
Na podlagi navedenega IP priporoča, da se uporabniki oz. upravljavec pred uporabo tovrstnih aplikacij ustrezno seznanijo z njihovimi funkcionalnostmi in nastavitvami.
1.2. Vloge deležnikov in odgovornost za obdelavo osebnih podatkov
Iz zaprosila izhaja, da vas zanima kdo bi lahko v različnih situacijah nastopal v vlogi upravljavca osebnih podatkov.
IP pojasnjuje, da Splošna uredba ločuje med dvema skupinama akterjev, ki sodelujejo pri obdelavi osebnih podatkov: (1) upravljavci, ki so pravne ali fizične osebe, ki sami ali skupaj (v tem primeru gre za skupne upravljavce) usmerjajo obdelavo z določanjem njenih ciljev in sredstev, ter (2) obdelovalci, ki pa so tretje osebe, katerim upravljavec v določenih primerih prepusti obdelavo. Njihove vloge in posledično tudi odgovornosti v verigi obdelav podatkov se razlikujejo.
Razvoj in uvajanje sistemov UI običajno vsebuje več postopkov obdelav (osebnih) podatkov, ki lahko zasledujejo različne namene, pri njihovem razvoju, zagotavljanju in uporabi pa je lahko vključenih več podjetij ali organizacij, pri tem pa ni nujno, da ista organizacija nastopa v vlogi upravljavca glede vseh obdelav osebnih podatkov. Lahko se zgodi, da je glede določenih obdelav podatkov upravljavec, glede drugih pa obdelovalec.
IP opozarja, da je potrebno pred pričetkom pogodbene obdelave jasno opredeliti različne vloge posameznih deležnikov, ki so vključeni v postopke zbiranja in obdelave, zlasti v primeru skupnega upravljanja. Na posamezno vlogo (upravljavec, obdelovalec, skupni upravljavec) se namreč vežejo obveznosti, določene v Splošni uredbi oz. ZVOP-2. V primeru skupnih upravljavcev je treba določiti, kdo je odgovoren za zagotavljanje točnosti in ažurnosti podatkov in kdo lahko izvaja popravke v primeru ugotovljenih nepravilnosti. Iz pogodbe mora prav tako jasno izhajati, kdo od morebitnih skupnih upravljavcev je pristojen za izbris podatkov. Iz zaprosila za mnenje izhaja, da bo v morebitno obdelavo osebnih podatkov v vseh navedenih primerih vključenih več akterjev, zato je ključno, da pravilno presodite, kakšno vlogo (upravljavec, obdelovalec ali skupni upravljavec)
– in s tem tudi odgovornosti – imajo te organizacije v okviru varstva osebnih podatkov.
IP pri tem zlasti opozarja na to, da morajo biti pri presoji vlog upoštevani vsi deležniki, ki obdelujejo osebne podatke. Pri tem mora upravljavec pozoren predvsem na to, ali se obdelujejo osebni podatki in s katerimi metodami so osebni podatki obdelani. Od konkretnega načina obdelave bo lahko odvisna nadaljnja ocena tveganj v zvezi z varstvom osebnih podatkov, na podlagi katere bo upravljavec sprejel morebitne dodatne tehnične ukrepe.
Pri opredelitvi vlog upravljavec/skupni upravljavec/obdelovalec si lahko pomagate s Smernicami 07/2020 o pojmih upravljavec in obdelovalec iz Splošne uredbe o varstvu podatkov, ki jih je Evropski odbor za varstvo podatkov sprejel dne 7. 7. 2021 in so dostopne na: https://www.edpb.europa.eu/system/files/documents/2023-10/EDPB_guidelines_202007_controllerprocessor_final_en.pdf. Poudarjamo, da gre pri tej ločitvi za koncepta, ki se presojata na dejanski ravni – ne glede na to, kaj bi določala morebitna pogodba med vami in drugo družbo, je od dejanske presoje in okoliščin primera odvisno, kakšen status imate in kakšno odgovornost posledično nosite.
Če ugotovite, da je eno od podjetij v vlogi upravljavca in drugo v vlogi obdelovalca, mora biti to razmerje v skladu s tretjim odstavkom 28. člena Splošne uredbe pogodbeno urejeno. Pogodba načeloma nima predpisane oblike, ima pa predpisano vsebino. Le v primeru, da bi splošni pogoji poslovanja ustrezali vsem vsebinskim zahtevam Splošne uredbe, bi lahko zadoščali za pogodbo o obdelavi podatkov. Glede na to, da se pri uporabi aplikacije lahko osebni podatki posredujejo zunanjim ponudnikom oblačnih storitev (za pretvorbo govora v besedila), bo v primeru, da se osebni podatki prenašajo v tretje države (zunaj EU ali EGP), za to potrebna ločena pravna podlaga. Več o zakonitem posredovanju osebnih podatkov upravljavcu, obdelovalcu ali uporabniku v tretjo državo ali mednarodni organizaciji si lahko preberete v že izdanem Mnenju št. 07121-1/2026/690 z dne 16. 7. 2026. O tem, kako je urejen prenos osebnih podatkov v tretje države, pa si lahko preberete v smernicah IP, ki so dostopne na spodnji povezavi: https://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice%20glede%20prenosa%20OP_v1.6.pdf .
V zvezi z zapisanim IP pojasnjuje, da je v skladom z načelom odgovornosti naloga upravljavca, da izkaže ustrezno pravno podlago za obdelavo osebnih podatkov in uporabo ustreznih mehanizmov za zagotavljanje varstva osebnih podatkov.
1.3. Predhodno obveščanje posameznikov pred uporabo aplikacije
IP posebej opozarja, da pomemben in pogosto zapostavljen vidik predstavlja tudi obveščanje posameznikov o obdelavi osebnih podatkov. Pred uvedbo konkretne rešitve je upravljavec v skladu z zahtevami 13. in 14. člena Splošne uredbe dolžan uporabnike, katerih osebni podatki bodo zajeti z aplikacijo, seznaniti z rešitvijo, namenom in načinom njene uvedbe, njenim delovanjem ter drugimi informacijami o obdelavi osebnih podatkov, do katere bo prišlo pri njeni uporabi. Tako morajo npr. prejeti informacije o: upravljavcu (s kontaktnimi podatki upravljavca in njegovega predstavnika, če obstaja) ter kontakt pooblaščene osebe za varstvo podatkov (če je imenovana); namenih ter pravni podlagi za obdelavo osebnih podatkov; uporabnikih osebnih podatkov; obdobju hrambe osebnih podatkov; pravicah posameznika, itd. Navedene informacije morajo biti posameznikom zagotovljene na jasen, pregleden in razumljiv način ter morajo biti lahko dostopne, obenem pa dovolj celovite, da posamezniku omogočajo ustrezno razumevanje obdelave njegovih osebnih podatkov, kot to izhaja iz 12. člena Splošne uredbe. IP je za pomoč upravljavcem pri obveščanju posameznikov glede obdelave osebnih podatkov pripravil posebno rubriko, ki je dostopna na spletni strani IP: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/klju%C4%8Dna-podro%C4%8Dja-uredbe/obve%C5%A1%C4%8Danje-posameznikov-o-obdelavi-osebnih-podatkov. Na tej podstrani lahko najdete tudi vzorca obvestila posameznikom po 13. oziroma 14. členu Splošne uredbe.
Upravljavec mora poskrbeti tudi za ustrezno zavarovanje osebnih podatkov, pri čemer mu predlagamo, da preuči nastavitve aplikacije in po potrebi udeležencem poda ustrezna navodila, npr. glede zakritja svoje identitete, glede obveznosti, da se pretvorjeno besedilo pred morebitno objavo ali posredovanjem ustrezno anonimizira, če je to potrebno, itd.
2. Kdaj gre za uporabo aplikacije za obdelave, ki ne sodijo pod Splošno uredbo (izjema domače uporabe) in kdaj ne?
IP pojasnjuje, da se pravila Splošne uredbe oziroma ZVOP-2 ne uporabljajo za obdelavo osebnih podatkov s strani fizične osebe med potekom popolnoma osebne ali domače dejavnosti. Pri tem je pomembno, da gre za sfero posameznika tako glede načina delovanja aplikacije (da torej aplikacija sploh omogoča način, ki ga je mogoče šteti kot obdelavo za domačo rabo) kot tudi z vidika same dejanske uporabe aplikacije in nastavitev v konkretnem primeru. V kolikor pa dejavnost preseže zasebno sfero posameznika in je obdelava osebnih podatkov ni več usmerjena v strogo posameznikovo sfero, pa izjema ne velja več in se aplicirajo pravila iz Splošne uredbe.
IP poudarja, da tudi v primeru zgolj začasne in sprotne obdelave osebnih podatkov pri pretvorbi govora v besedilo, pri kateri se osebni podatki ne shranjujejo, to nikakor ne vpliva na uporabo obveznosti iz Splošne uredbe, razen če je podana izjema za obdelavo osebnih podatkov v okviru izključno osebne oziroma domače dejavnosti.
Vnaprej in na splošno je težko določiti ostre meje kdaj taka obdelava ni več osebna uporaba, za družinsko življenje ali za druge domače potrebe. Uporaba podatkov za lastne, domače namene bi bila na primer presežena, če posameznik naprej obdeluje in hrani z aplikacijo zbrane osebne podatke (npr. zapise pogovora) in te uporablja ob opravljanju poklicne ali komercialne dejavnosti ali, če bi zapise posredoval nepooblaščeni tretji osebi, ali jih objavil npr. na internetu. Prav tako bi težko šteli kot obdelavo za osebno rabo aplikacijo, ki bi podrobno snemala, zapisovala in hranila vse zaznane pogovore v nekem prostoru.
3. Na kaj morajo biti posebej pozorni upravljavci pri uvedbi in uporabi takih aplikacij
Ob upoštevanju vsega navedenega, v nadaljevanju IP izpostavlja še nekatere najbolj pomembne vidike, ki jih mora upravljavec upoštevati pri uvedbi in uporabi takih aplikacij.
3.1. Ureditev uporabe aplikacij z internimi akti
IP vzpodbuja in svetuje, da se uporaba takih aplikacij v različnih okoljih in organizacijah vzpostavi s poslovnikom ali internim pravilnikom, v katerem naj se pojasni varna in odgovorna uporaba takih aplikacij. Upravljavec naj v takem aktu npr. minimalno opredeli dopustnost uporabe aplikacije, namen aplikacije, obseg zbranih osebnih podatkov, pravno podlago za obdelavo teh osebnih podatkov, določila glede shranjevanja in obdelave, morebitna medsebojna pogodbena določila med udeleženimi subjekti pri obdelavi podatkov, določila glede informiranja udeležencev in pravic posameznikov, določila glede morebitne napačne uporabe aplikacije in kako naj se v teh primerih postopa itd. Pri tem je pomembno, da se opredeli in tudi v praksi ustrezno omejijo in izvedejo nastavitve aplikacije, ki so skladne z zakonitimi nameni in pogoji obdelave podatkov.
3.2. Varnost obdelave
Ob tem mora upravljavec poskrbeti tudi za ustrezno varnost uporabe rešitve in zavarovanje samih zbirk osebnih podatkov, ki bi nastale na podlagi njene uporabe. Gre za organizacijske in tehnične ukrepe, ki jih določa Splošna uredba v 24., 25. in 32. členu. Dodatne informacije v zvezi z zavarovanjem osebnih podatkov so na voljo v smernicah IP, ki so dostopne na spletni strani IP: https://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice_o_zavarovanju_OP.pdf
3.3. Ocena učinka v zvezi z varstvom podatkov
IP na splošno vsem subjektom, ki razmišljajo o uvedbi podobnih rešitev, kot jo navajate v vašem dopisu, priporoča, da v skladu s 35. členom Splošne uredbe izvedejo oceno učinka v zvezi z varstvom osebnih podatkov. Gre za vnaprejšnjo presojo, ali oziroma pod kakšnimi pogoji bi bila predlagana rešitev zakonita, sorazmerna, transparentna, varna itd. Zelo pomembno je izhajati iz težav, ki naj bi jih reševali z uvedbo rešitve, pri čemer je treba realno oceniti, ali se bo na tak način dejansko doseglo zasledovane cilje in ali teh ciljev ni mogoče doseči na drug način (npr. z uporabo drugih sredstev za dosego cilja), ki bi manj posegal v pravice posameznika. Ključne informacije o oceni učinka so na voljo tudi na spletni strani IP. IP nadalje pojasnjuje, da je v skladu s prvim odstavkom 35. člena Splošne uredbe temeljni kriterij za vprašanje, kdaj je ocena učinkov obvezna, zlasti ocena, ali bo obdelava povzročila veliko tveganje za pravice in svoboščine posameznikov. Dodatni kriteriji so opredeljeni v tretjem odstavku istega člena. Ob tem je treba preveriti tudi, ali gre morda za obliko obdelave iz Seznama dejanj obdelav osebnih podatkov, za katere velja zahteva po izvedbi ocene učinka v zvezi z varstvom osebnih podatkov po četrtem odstavku 35. člena Splošne uredbe in ko je torej predhodna izvedba ocene učinka v zvezi z varstvom osebnih podatkov obvezna. IP je pripravil tak seznam in ga objavil na spletni strani.
IP pojasnjuje, da se navedeni kriteriji lahko uporabljajo prepleteno in ne predstavljajo izključnega seznama. IP na podlagi navedb v vašem dopisu meni, da bi v konkretnem primeru lahko šlo za rešitev, ki ima pomembne posledice na varstvo osebnih podatkov (npr. zajem celotne vsebine pogovora v okolici), zato je glede na določbe Splošne uredbe potrebno, da se pred implementacijo rešitve opravi ustrezna ocena učinka na varstvo osebnih podatkov. IP močno odsvetuje implementacijo podobnih rešitev brez ustrezno izvedenih predhodnih ocen učinkov na varstvo osebnih podatkov. Več informacij o sami izdelavi ocene učinka je na voljo v smernicah, ki jih je pripravil IP in so dostopne na spletni strani IP .
IP poudarja, da mora upravljavec pri uvedbi tovrstnih rešitev zagotoviti skladnost s Splošno uredbo, ter tako poleg ustrezne pravne podlage upoštevati tudi načela Splošne uredbe, predvsem že zgoraj omenjeno t.i. načelo najmanjšega obsega podatkov. Upravljavec mora nadalje tudi presoditi, ali je uporaba rešitve v dane namene primerna in sorazmerna ter opraviti predhodno presojo, ali je mogoče uporabiti alternativno možnost, ki manj posega v zasebnost posameznikov.
II. Obveznosti po Aktu o umetni inteligenci
Akt o UI temelji na kategorizaciji sistemov UI glede na tveganja, ki jih predstavlja določen sistem UI za varnost, temeljne pravice in zdravje ljudi. Večje kot je tveganje, strožje so obveznosti za akterje, ki sisteme UI ponujajo na trgu, jih dajejo v uporabo drugim ali pa uporabljajo sami.
Akt ureja (določa obveznosti) za tri različne kategorije sistemov UI. Vsaka izmed kategorij vsebuje določen sklop pravnih obveznosti ali omejitev, ki je prilagojen naravi konkretnih tveganj. Najbolj tvegani sistemi, ki predstavljajo nesprejemljivo tveganje, so prepovedani. Visoko tvegani sistemi UI se sicer lahko uporabljajo, vendar le, če izpolnjujejo zahteve Akta.
Pri presoji, katere obveznosti po Aktu o UI se uporabljajo, je potrebno najprej preveriti, ali konkretna rešitev oziroma programska oprema sploh izpolnjuje opredelitev sistema UI po Aktu o UI. Potem je mogoče šele presojati, v katero kategorijo tveganja se sistem uvršča in katere konkretne obveznosti zanj veljajo. Pri tem je potrebno upoštevati značilnosti konkretne rešitve in način njenega delovanja, ne zgolj bežne in laične kategorizacije ali namena uporabe.
Z namenom lažjega zagotavljanja skladnosti in poenotenja interpretacije Akta o UI je Evropska komisija že sprejela nekaj smernic, s katerimi si ponudniki in uvajali sistemov UI lahko pomagajo v postopku razvrščanja sistemov UI in izpolnjevanju obveznosti, ki veljajo za konkreten sistem UI.
IP izpostavlja predvsem:
- Smernice Komisije o prepovedanih praksah umetne inteligence;
- Smernice Komisije o obveznostih v zvezi z zagotavljanjem preglednosti (smernice so na voljo samo v angleškem jeziku);
- Osnutek Smernic Komisije o razvrščanju visoko tveganih sistemov umetne inteligence (Smernice še niso sprejete in se lahko še spremenijo pred končno potrditvijo).
***
IP sklepno pojasnjuje, da v okviru neobvezujočega mnenja ne more presojati ustreznosti posameznih rešitev oziroma ravnanja posameznih zavezancev, ampak to lahko presoja le v okviru konkretnega nadzornega oziroma drugega upravnega postopka, ko so znane vse konkretne okoliščine posameznega primera. Presoja glede zakonitosti obdelave oziroma obstoja pravne podlage za posamezno obdelavo je primarno vedno na upravljavcu osebnih podatkov. Upravljavec je torej v vsakem posameznem primeru odgovoren za zakonitost ter sorazmernost obdelav osebnih podatkov, ki jih izvaja.
Prav tako IP sklepno poudarja, da izvajanje pregleda ali podajanje predhodnega soglasja k obrazcem, storitvam, aplikacijam ali drugim rešitvam upravljavcev z vidika njihove skladnosti z veljavnimi predpisi s področja varstva osebnih podatkov ne sodi v pristojnost IP. IP prav tako tudi ni pristojen za razlago drugih vidikov uporab tehnoloških rešitev, delovnopravnih posledic ali svetovanja glede posledic napačne uporabe aplikacij.
V upanju, da ste dobili odgovor na vaša vprašanja, vas lepo pozdravljamo.
Pripravila:
Anja Češarek, mag. prav.
Nadzornica za umetno inteligenco
dr. Jelena Virant Burnik,
informacijska pooblaščenka