Якщо банк використовує дані клієнтів для розроблення або вдосконалення ШІ-помічника і спирається на згоду, він має надати спеціальне повідомлення про використання ШІ. У ньому слід відокремити розроблення моделі від звичайного надання банківських чи клієнтських послуг.
Банк може спробувати скористатися винятком із вимоги про згоду, передбаченим PDPA, зокрема винятком для вдосконалення бізнесу. Але це можливо лише за умови дотримання всіх установлених законом вимог і меж такого винятку. Якщо виняток застосовується належним чином, згода — а отже, і право відмовитися саме від обробки на підставі згоди — може не вимагатися.
Для страховика діє той самий базовий принцип: якщо для використання медичних даних або інформації про страхові випадки в розробленні генеративної ШІ-моделі потрібна згода, повідомлення має прямо описувати таке використання. Широка попередня фраза про вдосконалення послуг не повинна автоматично вважатися достатньою для навчання моделі.
Страхова компанія має або довести, що застосовується відповідний виняток із PDPA, або отримати чинну згоду через спеціальне повідомлення про ШІ. Надані джерела не підтверджують загального правила, за яким усі медичні дані чи дані про страхові випадки автоматично звільняються від цих вимог.
Використання історії покупок або переглядів для розроблення окремого комерційного генеративного ШІ-продукту — очевидний приклад повторного використання даних за межами безпосереднього досвіду покупок. Якщо потрібна згода, платформа має прямо пояснити мету, пов’язану з ШІ, а не покладатися на загальне формулювання про розроблення продуктів.
У деяких ситуаціях може бути релевантним виняток для вдосконалення бізнесу. Однак він не є універсальним дозволом на будь-яке нове комерційне використання даних: організація все одно повинна відповідати законодавчим вимогам і не виходити за межі винятку.
Якщо соціальна платформа використовує профілі, фотографії, відео, дописи або взаємодії користувачів для вдосконалення інструментів створення контенту на основі генеративного ШІ, вона має надати спеціальне повідомлення про ШІ, коли юридичною підставою є згода.
Персональні дані, які справді є загальнодоступними, можуть підпадати під виняток для загальнодоступних даних за PDPA — у такому разі згода може не знадобитися. Але важливо, щоб матеріал дійсно був відкритим для всіх: публічний допис відрізняється від контенту, доступного лише вибраним користувачам або захищеного налаштуваннями доступу.
Якщо дані належним чином анонімізовані й більше не є персональними даними, вимоги PDPA щодо повідомлення та згоди на обробку персональних даних не застосовуються. Псевдонімізовані або замасковані дані не можна автоматично вважати анонімними: ключове питання полягає в тому, чи можна й надалі ідентифікувати конкретну особу.
Організації може не знадобитися згода, якщо вона належним чином спирається на передбачений законом виняток, зокрема виняток для загальнодоступних даних або, за виконання відповідних умов, виняток для вдосконалення бізнесу. Оскільки вимога про спеціальне повідомлення щодо ШІ прив’язана до ситуацій, у яких потрібна згода, вона не створює загального права відмовитися від кожного законного використання даних для навчання ШІ.
У загальних рекомендаціях PDPC механізм відмови передбачає повідомлення, розумний строк і належний спосіб, за допомогою якого людина може відмовитися, якщо саме такий механізм застосовується. Це не означає, що кожна діяльність із використанням ШІ обов’язково має супроводжуватися можливістю відмови — особливо якщо організація спирається не на згоду, а на виняток із вимоги про неї.
Водночас споживачі можуть мати право відкликати раніше надану або таку, що вважається наданою, згоду — з урахуванням правил, які застосовуються до конкретної обробки.
Загалом організація не повинна відмовляти в продукті чи послузі лише тому, що споживач не погодився на навчання ШІ, якщо таке навчання не є обґрунтовано необхідним для надання запитаного продукту або послуги. Отже, згоду на розроблення універсального ШІ-помічника чи непов’язаної комерційної моделі зазвичай не можна нав’язувати як умову відкриття звичайного банківського рахунку, користування торговельною платформою або соціальною мережею.
Вирішальним є критерій необхідності. Згода може бути умовою отримання послуги, якщо збір, використання або розкриття даних обґрунтовано необхідні для послуги чи операції, яку запитав споживач. Чи виконано цей поріг, залежить від конкретної послуги, способу використання даних та обставин. Рекомендації не встановлюють універсальної відповіді для всіх організацій і ШІ-систем.
У повідомленні про використання ШІ споживачам варто шукати щонайменше чотири елементи:
Організаціям спочатку потрібно визначити, чи залишаються дані персональними, чи застосовується виняток і чи є запропоноване використання ШІ обґрунтовано необхідним для запитаної послуги. Лише після цього можна встановити, чи потрібні спеціальне повідомлення про ШІ, згода та механізм відмови.
Саме в цьому полягає головне обмеження сінгапурських рекомендацій від липня 2026 року: вони посилюють прозорість щодо навчання ШІ на основі згоди, але не створюють автоматичного права відмовитися від кожного законного використання даних.