Особенно важным это становится, когда данные, изначально собранные для обычной услуги — например, банковской, страховой, торговой или социальной платформы, — затем используют для новой цели, связанной с разработкой ИИ. Компания не должна автоматически считать, что широкое прежнее уведомление покрывает такое использование, если оно выходит за пределы разумных ожиданий клиента.
Если банк использует сведения о клиенте для разработки или улучшения ИИ-ассистента и опирается на согласие, он должен направить отдельное уведомление об использовании генеративного ИИ. В нем нужно отличить разработку модели от обычного оказания банковских или клиентских услуг.
В некоторых случаях банк может воспользоваться исключением из требования о согласии, например исключением для улучшения бизнеса. Но для этого должны быть выполнены предусмотренные законом условия, а использование данных должно оставаться в пределах такого исключения. Если оно действительно применяется, согласие и связанная с ним возможность отказаться могут не требоваться.
Если для обучения генеративной модели используются медицинская информация или сведения о страховых требованиях, действует тот же базовый принцип: при необходимости согласия уведомление должно специально описывать использование данных для ИИ.
Страховщик не может просто предположить, что прежней общей формулировки об улучшении сервиса достаточно для обучения модели. Ему потребуется подтвердить применимость соответствующего исключения PDPA либо получить действительное согласие через специальное уведомление. Доступные источники не подтверждают существование общего правила, автоматически освобождающего все медицинские данные или данные о страховых случаях.
Использование истории заказов или посещенных страниц для создания отдельного коммерческого продукта на базе генеративного ИИ — наглядный пример вторичного использования данных за пределами непосредственного опыта покупок. Если требуется согласие, маркетплейсу следует прямо объяснить цель, связанную с ИИ, а не прятать ее в общем пункте о развитии продукта.
Исключение для улучшения бизнеса может иметь значение в отдельных обстоятельствах, но оно не дает компании универсального разрешения на любое новое коммерческое использование данных. Организация по-прежнему должна соблюдать установленные законом условия и не выходить за пределы исключения.
Если социальная платформа использует профили, фотографии, видео, посты или сведения о взаимодействиях для улучшения инструментов генерации контента, при согласии как правовом основании она должна направить отдельное уведомление об ИИ.
Действительно общедоступные персональные данные могут подпадать под исключение для публично доступных данных, и тогда согласие может не требоваться. Но решающее значение имеет именно публичность: публикация, доступная всем, — не то же самое, что запись, видимая только выбранным пользователям или защищенная настройками доступа.
Если сведения надежно обезличены и больше не являются персональными данными, требования PDPA об уведомлении и согласии на использование персональных данных не применяются. Псевдонимизированные или замаскированные данные не следует автоматически считать анонимными: важно, можно ли по-прежнему идентифицировать конкретного человека.
Согласие может не понадобиться, если организация законно опирается на предусмотренное PDPA исключение — например, для публично доступных данных или, при выполнении всех условий, для улучшения бизнеса. Поскольку требование об отдельном уведомлении об ИИ связано с ситуациями, в которых необходимо согласие, оно не создает универсального права отказаться от любого законного использования данных для обучения ИИ.
В общих разъяснениях PDPC механизм отказа предполагает уведомление, разумный срок и разумный способ заявить о нежелании участвовать — если организация использует именно такой механизм. Это не означает, что возможность отказаться обязательна при каждой операции, связанной с ИИ, особенно если компания опирается не на согласие, а на предусмотренное законом исключение.
Если человек уже дал согласие или оно считается данным в соответствии с PDPA, у него могут сохраняться права на отзыв согласия — с учетом применимой правовой процедуры.
Как правило, организация не должна отказывать человеку в продукте или услуге только потому, что он не согласился использовать свои данные для обучения ИИ, если такое обучение не является разумно необходимым для предоставления запрошенной услуги.
На практике это означает, что доступ к обычному банковскому счету, покупкам на маркетплейсе или базовым функциям социальной сети обычно не следует ставить в зависимость от разрешения обучать общий ИИ-ассистент либо создавать не связанный с услугой коммерческий продукт.
Ключевое исключение — необходимость. Согласие может быть условием предоставления услуги, если сбор, использование или раскрытие данных разумно необходимы для конкретного продукта или операции, которую запросил клиент. Оценка зависит от характера услуги, данных и обстоятельств; рекомендации не устанавливают универсального ответа для всех организаций и ИИ-систем.
Пользователям стоит проверить, указаны ли в уведомлении четыре пункта:
Организациям, в свою очередь, сначала нужно определить, остаются ли сведения персональными данными, применяется ли какое-либо исключение и действительно ли использование данных необходимо для запрошенной услуги. Только после этого можно установить, требуется ли отдельное уведомление о генеративном ИИ, согласие и механизм отказа.
Именно в этом заключается главный предел сингапурского подхода: он усиливает прозрачность там, где компании используют согласие для обучения ИИ, но не дает автоматического права отказаться от каждого законного способа использования данных.