Duomenų suverenumas: kodėl Europos įmonės laiko AI namuose
Kur gyvena jūsų duomenys – ir kas turi prieigą prie jų – Europoje tampa valdybos lygio klausimu.
Didžiąją praėjusio dešimtmečio dalį klausimas, kur fiziškai yra įmonės duomenys, buvo laikomas IT rūpesčiu, išspręstu pagal tai, kuri debesų pakopa siūlė geriausią kainos ir veikimo santykį. Šis požiūris keičiasi greitai. Reguliavimo spaudimo banga, geopolitiniai trintys ir aukšto profilio vykdymo veiksmai perkėlė duomenų buvimo vietą – ir susijusią duomenų suvereniteto sąvoką – į rizikos komitetų ir, vis dažniau, direktorių valdybų darbotvarkę. Niekur šis pokytis nėra ryškesnis nei Europoje ir niekur jis nėra labiau reikšmingas nei sprendimų dėl dirbtinio intelekto infrastruktūros kontekste.
Ką iš tikrųjų reiškia duomenų suverenumas
Duomenų suverenumas yra principas, kad duomenys yra pavaldūs valstybės ar jurisdikcijos, kur jie renkami ar tvarkomi, įstatymams ir valdymo sistemoms. Tai skiriasi nuo duomenų buvimo vietos – nors ir susijęs su ja – kuri tiesiog apibūdina, kur duomenys saugomi. Duomenų rinkinys gali būti Frankfurto serveriuose, bet teisiškai prieinamas užsienio vyriausybei pagal ekstrateritorinius teisės aktus. Tikras suverenumas reikalauja ir fizinės vietos, ir teisinės kontrolės: duomenis laikanti organizacija turi būti vienintelė pajėgi suteikti prieigą prie jų.
Ekstrateritoriniai įstatymai ir transatlantinis lūžio taškas
Įtampa, labiausiai sutelkianti Europos dėmesį, yra konfliktas tarp ES duomenų apsaugos teisės ir JAV ekstrateritorialinių įstatymų. 2018 m. priimtas CLOUD aktas leidžia JAV teisėsaugai įpareigoti JAV pagrindinių biurų tiekėjus – įskaitant jų užsienio filialus ir debesų regionus – pateikti duomenis nepriklausomai nuo jų saugojimo vietos. Panašios nuostatos egzistuoja kelių kitų svarbių jurisdikcijų teisinėse sistemose. Pasekmė yra aiški: Europos įmonė, kuri apdoroja jautrius duomenis infrastruktūroje, kurią valdo JAV pagrindinės kompanijos debesų tiekėjas, gali neturėti teisinės garantijos, kad jos duomenys negali būti pasiekiami užsienio institucijos be jos žinios ar sutikimo.
Duomenų saugojimas Europos regione, priklausančiame JAV hiperskaleriui, nepadaro tų duomenų suverenių. Tai daro juos geografiškai artimus, bet teisiškai pažeidžiamus.
Sektoriaus spaudimas: finansai, sveikata ir viešasis sektorius
Nors ši problema paliečia visas pramonės šakas, trys sektoriai susiduria su ypač dideliu spaudimu. Finansinės institucijos, veikiančios pagal DORA (Skaitmeninio operacinio atsparumo aktą), turi įrodyti, kad trečiosios šalies IRT tiekėjai, įskaitant debesų platformas, atitinka griežtus koncentracijos ir prieigos rizikos standartus – įsipareigojimą, kurį sunku įvykdyti, kai tiekėjas yra pavaldus užsienio įstatymui. Sveikatos priežiūros organizacijos, tvarkančios pacientų įrašus pagal nacionalines eHealth direktyvų įgyvendinimo priemones, susiduria su panašiais apribojimais, apsunkintais sektoriui būdingo jautrumo. Viešojo sektoriaus organai ir gynybai artimi rangovai keliose valstybėse narėse dabar yra aiškiai draudžiami apdoroti tam tikras duomenų kategorijas ne ES kontroliuojamoje infrastruktūroje.
- Finansai: DORA koncentracijos rizika ir IRT trečiųjų šalių priežiūros reikalavimai.
- Sveikata: pacientų duomenų lokalizacijos įsipareigojimai pagal nacionalines eHealth ir GDPR nuostatas.
- Viešasis sektorius: nacionalinio saugumo klasifikacijos, draudžiančios užsienio kontroliuojamą debesį jautriems darbo krūviams.
- Teisinės ir profesinės paslaugos: advokatų-kliento privilegija ir profesinės paslapties taisyklės, skiriančios pagal jurisdikciją.
- Kritinė infrastruktūra: NIS2 direktyvos įsipareigojimai ypatingos svarbos paslaugų operatoriams.
Kaip vietinis ir ES talpinamas privatus AI teikia suverenumą
Švaresnis architektūrinis atsakas į suvereniteto rūpesčius yra vykdyti AI išvadas ir mokymą infrastruktūroje, kuri yra tiek fiziškai esanti ES, tiek valdoma subjekto, nepaklūstančio ekstrateritorialinei užsienio teisei. Vietinis diegimas – kai modelis veikia serveriuose organizacijos nuosavo duomenų centro ar kolokacinės patalpos viduje – visiškai pašalina trečiosios šalies prieigos vektorių. Nė vienas API kvietimas nepalieka pastato. Nė viena užklausa neregistruojama išorinio tiekėjo. Joks modelio atnaujinimas nereikalauja siunčiant duomenis pirmyn. Privonis diegia atvirojo kodo modelius kliento aparatinėje įrangoje ir konfigūruoja visą išvadų steką – nuo GPU tvarkyklių iki programos API – kad klientas valdytų suverenią AI sistemą, o ne prenumeratą jai.
Praktinis suvereniteto kontrolinis sąrašas
Prieš patvirtinant bet kokį AI diegimą, Europos organizacijos turėtų galėti atsakyti taip į kiekvieną iš šių klausimų. Jei kuris nors atsakymas yra neaiškus, architektūra nusipelno antro žvilgsnio.
- Ar kiekvienas AI steko komponentas – modelis, išvadų variklis, duomenų konvejeris – veikia aparatinėje įrangoje, kurią kontroliuojate, ar kurią valdo išimtinai ES registruotas, ES teisei pavaldus subjektas?
- Ar galite savo duomenų apsaugos institucijai pateikti išsamų įrašą, kur kiekviena duomenų kategorija yra apdorojama ir kieno?
- Ar modelio tiekėjas priklauso nuo bet kokio užsienio teisės akto, galinčio priversti atskleisti jūsų užklausas ar išvestis?
- Ar turite vietinę modelio svorių kopiją, ar priklausote nuo tiekėjo API, kuris gali būti nutrauktas ar perkainytas?
- Ar jūsų teisės komanda peržiūrėjo kiekvieno steko komponento naudojimo sąlygas dėl duomenų naudojimo ir mokymo punktų?
- Ar galite techninių kontrolių, o ne sutartinių pažadų pagalba įrodyti, kad jokie užklausos duomenys neperduodami už jūsų jurisdikcijos ribų?
Duomenų suverenumas nėra atitikties langelis, kurį reikia pažymėti vieną kartą. Tai nuolatinė architektūros disciplina. Kai AI tampa įterptas į pagrindinius verslo procesus – dokumentų analizę, klientų sąveiką, sprendimų palaikymą – AI sluoksnio suverenumas tampa neatsiejamas nuo pagrindinių duomenų suvereniteto. Privonis egzistuoja, kad ši disciplina būtų praktiška Europos organizacijoms: tinkami atvirieji modeliai, veikiantys tinkamoje infrastruktūroje, visiškai kliento kontroliuojami.
Pakalbėkime apie jūsų AI projektą
Rezervuoti skambutį