Скачать статью (PDF)

Проблемы правового регулирования обработки персональных данных в эпоху развития искусственного интеллекта

Авторы
  • ОЗЕРОВ Глеб Андреевичаспирант, специальность «Теоретико-исторические правовые науки», юридический факультет, Федеральное государственное бюджетное образовательное учреждение высшего образования Донской государственный технический университет
Аннотация и ключевые слова

Аннотация. Актуальность исследования обусловлена стремительным развитием технологий искусственного интеллекта и ростом масштабов обработки персональных данных, сопровождающимся увеличением числа утечек информации, непрозрачностью алгоритмических решений и недостаточной эффективностью действующих механизмов правовой защиты. Существующее законодательство о персональных данных, ориентированное на традиционные модели обработки информации, не в полной мере учитывает особенности функционирования ИИ-систем. Цель исследования заключается в выявлении системных проблем правового регулирования обработки персональных данных в условиях развития искусственного интеллекта и разработке предложений по совершенствованию законодательства в данной сфере. Методологическую основу исследования составили сравнительно-правовой, формально-юридический, системный и телеологический методы научного познания. В результате исследования установлено, что ключевыми проблемами современного регулирования выступают кризис принципа информированного согласия, отсутствие эффективного механизма реализации права на объяснение автоматизированных решений, неопределённость распределения ответственности между участниками ИИ-обработки, а также отсутствие специального правового режима для обученных ИИ-моделей и биометрических технологий. Обоснована необходимость формирования института алгоритмической подотчётности, введения категории «ИИ-согласия», закрепления права на содержательное объяснение автоматизированных решений и создания специального механизма правового контроля за обученными ИИ-моделями.

Ключевые слова: персональные данные, искусственный интеллект, обработка данных, информированное согласие, алгоритмическая прозрачность, автоматизированные решения, GDPR, цифровые права, защита персональных данных, алгоритмическая подотчётность.

Текст статьи

Введение

Прогрессирование и масштабирование применения ИИ в науке, медицине, бизнесе и повседневной жизни населения детерминирует объективную потребность в расширении правового поля регулирования данным инструментом, поскольку преимуществам и возможностям ИИ корреспондируют риски, основополагающие из которых связаны с утечкой персональных данных. По данным экспертно-аналитических центров ЭАЦ ГК InfoWatch; F.A.C.C.T. и DLBI, утечка персональных данных в мире ежегодно составляет 200- 600 тыс. инцидентов, причем, с каждым годом тенденция усиливается, что обусловлено перманентным развитием ИИ, значительно опережающем методы борьбы с кибер-рисками. Так, в период 2020-2025 рост числа инцидентов, связанных с утечкой персональных данных, составил 30% (с 240 тыс. к 656 тыс.). В России, согласно оценке Роскомнадзора, РБК, РИА Новости, данный показатель составил порядка 200 тыс. инцидентов, объем скомпрометированных данных, при этом, равен 3,27 млн. инцидентов. На долю России сегодня приходится 8,5% всех случаев утечки данных. Наибольший% утечки персональных данных приходится в нашей стране на здравоохранение и государственный сектор, в общем, наиболее уязвимые «места» национальной безопасности. В экономическом секторе лидирующие позиции по утечке данных занимает торговля, на нее приходится 27,8% всех инцидентов и более 35,1% случаев компрометации персональных данных. Почти треть (29%) всех попавших в даркнет персональных данных составляет аутентификационная информация, в том числе, пароли, логины, номера телефонов, адреса электронной почты. Доля персональных данных в общем объёме утекшей информации выросла с 63,1% в 2023 г. до 78,9% в 2024 г. Более 99% утечек в России носят умышленный характер – на случайные нарушения приходится лишь 0,5% инцидентов. В первой половине 2024 г. 51,3% всех утечек пришлись на малый бизнес и ИП (до 50 сотрудников) – вдвое больше, чем годом ранее.

Вышеприведенная статистика свидетельствует о масштабе проблемы правового регулирования обработки персональных данных в эпоху развития ИИ, декларируемой сегодня на международной арене и в национальном правопорядке и доктрине в качестве важнейшего вектора развития современного права [7, с. 112]. Непосредственно в российском праве основы регулирования обработки персональных данных в контексте использования ИИ представлены в нескольких документах, совокупность которых, однако, не формирует собой полновесного, комплексного законодательства, является пробельным.

Основным нормативным актом, регулирующим вопросы обработки персональных данных, служит ФЗ №152-ФЗ «О персональных данных» от 27 июля 2006 года, положения которого распространяются, в том числе, на автоматизированную обработку данных с применением ИИ. В законе установлен ряд требований к применению ИИ для обработки персональных данных: это ограничение принятия решений исключительно на базе ИИ, необходимость согласования права использования персональных данных с их владельцами. В законе также закрепляется обязанность оператора обеспечивать прозрачность обработки персональных данных и предоставлять субъекту возможность обжалования принятых решений. При этом, согласие субъекта персональных данных должно быть конкретизированным, информированным, осознанным и выраженным в явной форме. Дополнительно действует принцип минимизации данных, согласно которому допускается обработка только тех сведений, которые необходимы для достижения заранее определенной цели. В законе также закреплено требование локализации персональных данных: в соответствии с частью 5 статьи 18 ФЗ №152-ФЗ «О персо- нальных данных» операторы обязаны обеспечивать хранение и обработку данных граждан Российской Федерации с использованием баз данных, размещенных на территории страны. Наряду с этим предусмотрена необходимость применения организационных и технических мер защиты информации вне зависимости от используемых технологий, включая системы искусственного интеллекта.

Общие нормы о защите данных, выраженные в ФЗ №152-ФЗ «О персональных данных», в 2020 г. дополнены специальным экспериментальным правовым режимом, направленным на апробацию инновационных решений. Так, Федеральный закон № 123-ФЗ об эксперименте по регулированию ИИ в Москве от 24 апреля 2020 года допускает обработку обезличенных персональных данных без согласия субъекта в целях повышения эффективности государственного и муниципального управления. Дополняет его Федеральный закон № 258-ФЗ об экспериментальных правовых режимах от 31 июля 2020 года, устанавливающий общие условия внедрения цифровых и технологических инноваций. Закон обеспечил гибкость регулирования обработки персональных данных, возможность тестирования ИИ, снижение административных барьеров.

Однако, его существенными изъянами стали – ограниченность территорий и сроков тестирования ИИ, отсутствие системного регулирования, риск ослабления защиты персональных данных. В общем, данный режим стал временным решением, но впоследствии не сформировал, не выступил базой для формирования полноценной модели регулирования.

Далее, в Постановлении Правительства РФ № 1119 от 1 ноября 2012 года, а также в нормативных документах уполномоченных органов, определяющих требования к безопасности информации при ее автоматизированной обработке, осуществлена регламентация вопросов защиты персональных данных. Плюсы постановления – детальное регулирование безопасности, изъяны – отсутствие положений, регулирующих поведение ИИ как субъекта принятия решений. В общем, регулирование смещено в сторону информационной безопасности, а не алгоритмической ответственности.

Отраслевые особенности применения ИИ отражены в Приказе Минздрава России № 193н от 11 апреля 2025 года, который допускает использование систем ИИ, включая системы поддержки принятия врачебных решений, при телемедицинских консультациях при условии их регистрации в установленном порядке.

В международном праве законодательство, регулирующее обработку персональных данных с использованием ИИ, базируется на риск-ориентированном подходе. В частности, в Европейском союзе принят AI Act (Regulation (EU) 2024/1689), устанавливающий дифференцированные требования к обработке персональных данных, в зависимости от уровня потенциального риска применения технологий. Кроме того, Рамочная конвенция Совета Европы об ИИ закрепляет необходимость учета вероятности и степени возможного ущерба правам человека при разработке и внедрении соответствующих систем.

Базируясь на вышеизложенном, следует постулировать, что российское законодательство в сфере обработки персональных данных при использовании технологий ИИ базируется на сочетании общих норм о защите данных, специальных экспериментальных режимов и отраслевых актов, с учетом тенденций международного регулирования. Нормы, регулирующие порядок сбора, хранения и использования персональных данных, устанавливают требования к согласию субъектов, ограничения на автоматизированные решения ИИ, принципы минимизации и локализации данных, а также обязательность их защиты. Однако, тем действующая правовая модель носит преимущественно общий характер и ориентирована на традиционные способы обработки информации, что обуславливает наличие существенных пробелов: отсутствует легальное определение искусственного интеллекта и особенностей его функционирования, не урегулированы процессы обучения моделей и риски повторной идентификации обезличенных данных, сохраняется формальный характер согласия субъектов, и, наконец, наблюдается фрагментарность регулирования, компенсируемая лишь временными экспериментальными режимами, что в целом снижает уровень правовой определённости и не в полной мере отвечает современным технологическим вызовам.

Основная часть

Более подробный предметный анализ проблем правового регулирования обработки персональных данных в эпоху развития искусственного интеллекта требует предварительного сравнительного анализа обработки персональных данных с ИИ и традиционными системами. Принципиальное различие лежит в плоскости четырех основных аспектов:

1. Вторичный вывод данных (secondary inference). Машинное обучение позволяет ИИ-системам извлекать из общего массива нейтральных данных личные сведения о субъекте, которые не должны становиться публичными (политические взгляды, состояние здоровье, геолокация, сексуальная ори- 7 ентация), в общем, основные риски связаны с утечкой «интимных» данных [20, с. 1023]. Утечка происходит из-за «слива» данных из банковской системы, приложений доставки, медицинских учреждений и т.д. Проблема защиты таких персональных данных, препятствования их утечке связана с тем, что закон «О персональных данных» ориентирован на первичные данные, не содержит понятия «производные данные» и не регулирует режим их обработки, что образует очевидный и существенный правовой пробел, требующий законодательного восполнения [6, с. 89].

2. Непрозрачность («эффект чёрного ящика»). Нейросетевые архитектуры, особенно глубокое обучение (deep learning), принимают решения на базе множественного массива операций взвешивания, которые не поддаются интерпретации ни разработчиком, ни пользователем, ни субъектом данных [18, с. 24]. Что продуцирует противоречие между правом субъекта на информацию о логике обработки (ч. 7 ст. 14 Закона № 152-ФЗ) и объективной технической невозможностью предоставления такой информации в содержательной и верифицируемой форме.

3. Многосубъектность и рекомбинация данных. Современные ИИ-системы, как правило, функционируют в распределённой инфраструктуре с участием множества операторов: облачных провайдеров, разработчиков моделей, агрегаторов обучающих данных, API-поставщиков. При этом каждый участник цепочки обрабатывает лишь сегмент данных, не располагая полным контролем над конечным результатом [15, с. 78]. Традиционная бинарная конструкция «оператор – субъект персональных данных» принципиально не охватывает подобную распределённую архитектуру, порождая системные разрывы в цепочке юридической ответственности.

4. Динамическая трансформация данных. В отличие от статических баз данных, обученная ИИ-модель выступает автономным носителем информации о субъектах данных обучающей выборки – причём данная информация сохраняется в модели даже после формального удаления соответствующих записей из исходного датасета (цифровой след) [13, с. 345]. Это превращает право на удаление данных («право быть забытым»), закреплённое в ст. 14 Закона № 152-ФЗ.

Последствием вышеизложенных аспектов использования ИИ в обработке персональных данных выступает нарушение принципа добровольного согласия, являющегося ключевым принципом этики защиты прав человека, в том числе, защиты данных о нем. Несмотря на систематическое блокирование источников утечки данных (боты в запрещенных сетях, базы данных в даркнете, в общем, любые источники деанонимизации), технологическая возможность их полной блокировки отсутствует. Таким образом, обнаруживается концептуальная (если не априорная) невозможность соблюдения принципа добровольного согласия, вытекающая на фоне дальнейшего развития ИИ в кризис добровольного информационного согласия.

В доктрине принципа добровольного информированного согласия закреплены требования к его содержанию: субъект должен понимать, какие данные, кем, в каких целях и каким образом обрабатываются. Применительно к ИИ-системам выполнение данных требований сталкивается с объективными препятствиями. Как постулируют S. Wachter, B. Mittelstadt и L. Russell [20, с. 1031], ИИ-системы в автономном режиме формируют цели обработки в процессе обучения и функционирования, вследствие чего оператор объективно не способен заранее раскрыть субъекту исчерпывающую информацию о логике функционирования системы и возможных последствиях обработки. Что девальвирует институт согласия:

де-юре он существует, но де-факто не функционирует и не защищается.

Немаловажен и феномен «усталости от согласия» (consent fatigue), описанный в работах P. Schwartz и D. Solove [19, с. 1877]: в условиях повсеместного распространения цифровых сервисов согласие превращается в механический формальный ритуал, лишённый рефлексивного анализа. Речь идет о том, что субъект (человек) автоматически («на автомаете») принимает все условия пользования его данными. На практике лишь ничтожно малая доля пользователей действительно читает пользовательские соглашения и политику обработки данных [10, с. 545]. Применительно к ИИ эта проблема приобретает критический характер: даже квалифицированный юрист, как правило, не в состоянии дать адекватную оценку реальным рискам конкретной ИИ-обработки на основании стандартного уведомления об обработке данных.

В целях решения данной проблемы, преодоления кризиса добровольного информированного согласия в зарубежной правовой доктрине предлагается модель «динамического согласия», разработанная L. Floridi. Сущностно модель представляет собой перманентную актуализацию волеизъявления субъекта по мере трансформации целей и методов обработки [16, с. 212]. Y. Mendelson разрабатывает концепцию «контексту- альной целостности» (contextual integrity) как критерия правомерности обработки: данные могут использоваться только в том контексте, в котором они были собраны [17, с. 36]. В российской доктрине А.И. Савельев указывает на необходимость перехода от индивидуального к коллективному управлению данными как институциональной альтернативе деградировавшему принципу согласия [8, с. 92].

На взгляд автора данной статьи, решение проблемы требует следующих мер:

1) дополнения закона «О персональных данных» специальной статьей об «ИИ-согласии», устанавливающей для операторов ИИ-систем расширенные требования к раскрытию информации: обязательное указание факта применения ИИ-обработки, перечня технологических категорий используемых алгоритмов, возможного спектра производных данных, которые могут быть сформированы в ходе обработки, а также механизма отзыва согласия с юридически обязывающим последствием в виде обязанности оператора прекратить использование данных в процессе дообучения модели; 2) введение обязательного «уведомления о рисках» по аналогии с требованиями законодательства о финансовых услугах: субъект должен быть уведомлён не только о целях, но и о возможных неблагоприятных последствиях применения ИИ-решений в отношении него – отказе в кредите, страховании, трудоустройстве; 3) учреждение и введение в законодательное поле института «доверительного управляющего данными» (по аналогии с институтом доверительного управляющего) – автономного гражданско-правового механизма, осуществляющего коллективное управление передачи данных от имени группы субъектов при обработке персональных данных крупными ИИ-системами. Данный институт уже функционирует и демонстрирует успешные результаты в Великобритании в рамках концепции data trusts и признана Комиссией по этике данных; 4) введение презумпции несогласия на вторичное использование данных: любое использование персональных данных ИИ-системой для целей, отличных от тех, на которые было получено первоначальное согласие, должно требовать нового самостоятельного согласия – вне зависимости от формальной «совместимости» целей.

Наряду с регулированием вопросов добровольного информационного согласия, требует решения также решение вопросов о наличии или отсутствии у субъекта персональных данных «права на объяснение» ИИ-решений. Речь идет о праве субъекта влиять на ИИ-решения, влекущие для него те или иные последствия. В европейском праве данный вопрос частично разрешен в ст. 22 22 GDPR, закрепляющем право на вмешательство субъекта в автоматизированное решение, влекущее для него правовые последствия или существенно затрагивающее его интересы.

Однако, статья, согласно S. Wachter, B. Mittelstadt и L. Russell [20, с. 1023], является пробельной, она, закрепляет, скорее, право на обжалование и пересмотр конкретного решения с участием человека, т.е. право уже по факту оспорить неприемлемый результат. Право же на «содержательное объяснение» подразумевает право требовать раскрытия логики самого алгоритма автоматизированного решения. Проблема сводится к сложности технологического обеспечения такой возможности. В условиях реального функционирования ИИ-систем даже их разработчики зачастую не способны дать содержательное объяснение конкретного решения – не в силу нежелания, а в силу архитектурной непрозрачности модели.

В российском законодательстве право субъекта персональных данных получить информацию о принятом на основе автоматизированной обработки решении закреплено в ч. 3 ст. 15 Закона № 152-ФЗ, однако данная норма не конкретизирует ни форму, ни содержание, ни пределы такого права, что фактически нивелирует её практическое значение и не формирует реально работающего механизма защиты субъекта. Правоприменительная практика по данной норме в контексте ИИ отсутствует.

В целях решения проблемы обеспечения права на объяснение в ЕС в 2024 г. разработан Акт AI Act, Regulation (EU) 2024/1689, в котором установлены обязательства по обеспечению интерпретируемости на уровне входных и выходных данных, документированию системы, аудиту и сертификации ИИ-систем высокого риска [4 с. 23]. Однако, вновь обязанность по объяснению внутренней логики принятия решений остались нерешенными, вне правового поля. Нами предлагается в целях операционализации права на объяснение в российском праве реализовать следующий взаимосвязанный комплекс мер:

1) дополнить ч. 3 ст. 15 Закона № 152-ФЗ конкретными требованиями к содержанию объяснения автоматизированного решения:

оператор обязан раскрыть субъекту, какие категории данных использовались при принятии решения, какие факторы оказали наибольшее влияние на результат (с указа- 7 нием относительного веса), а также какие контрфактические изменения входных данных могли бы изменить результат решения в пользу субъекта. Требование, связанное с контрфактическими изменениями входных данных призвано наделить субъекта персональных данных объемным пониманием, знаниями о том, изменения каких именно параметров данных способно повлечь иное решение. Например, при принятии решения о выдаче кредита клиент может не просто технически видеть наличие отказа и иметь примерное представление о том, какие именно параметры проходили скоринг, но знать достоверно, какие именно из его данных выступили критерием для отказа; 2) ввести категорию «значимых автоматизированных решений» (по аналогии со ст. 22 GDPR), в отношении которых право на объяснение является безусловным, а обязанность оператора по предоставлению объяснения – самостоятельным правовым обязательством, нарушение которого влечёт административную ответственность. Наибольшую значимость данное нововведение будет иметь в сфере кредитования, занятости, медицинской диагностики, социального обеспечения, образования и правосудия; 3) установить обязанность операторов ИИ-систем, принимающих значимые решения, применять технически обоснованные методы интерпретируемости (SHAP, LIME или их аналоги), попутно документируя результаты их применения для каждого решения, подлежащего хранению в течение установленного срока для целей последующей проверки регулятором или судом; 4) предусмотреть обязательное участие человека в финальном принятии значимых решений: автоматизированная система может формировать рекомендацию, однако окончательное решение с юридическими последствиями для гражданина должно приниматься самим субъектов персональных данных; Далее, одной из наиболее сложных и практически значимых правовых проблем в сфере ИИ и персональных данных является корректная идентификация субъекта юридической ответственности за нарушения, возникающие в ходе многоуровневой распределённой обработки.

Типичная архитектура современной ИИ-системы предполагает участие как минимум четырёх категорий участников: разработчика алгоритма (модели), поставщика обучающих данных, оператора ИИ-системы (внедряющего её в конкретный продукт или услугу) и конечного пользователя. При этом вред, причинённый субъекту персональных данных, может быть следствием действий любого из участников или их совокупности [15, с. 80].

Действующий Закон № 152-ФЗ исходит из того, что существует один оператор персональных данных (и вся правовая нагрузка ложится на него) – субъект, который определяет цели и способы обработки этих данных. Такая модель подходит для обычных централизованных информационных систем, однако оказывается недостаточной для современных ИИ-систем, где в обработке данных одновременно участвуют разработчики алгоритмов, поставщики данных, облачные сервисы и другие участники. Как отмечает Е.В. Талапина, существующая модель ответственности основана на наличии одного оператора, тогда как в ИИ-системах контроль над обработкой данных распределён между несколькими субъектами [9, с. 45].

В европейском законодательстве вышеуказанная проблема решается в рамках концепции «совместных контролёров» (joint controllers, ст. 26 GDPR). Также на рассмотрении сегодня концепция «косвенного контролёра» (indirect controller), разработанная аналитиками из Лейденского университета P. de Hert и V. Papakonstantinou. Суть концепции заключается, в том, что разработчик ИИ-модели несёт ответственность за системные риски обработки данных, заложенные в архитектуру модели, независимо от того, участвует ли он в конкретных операциях обработки [14, с. 134]. Нами предлагается следующая модель распределения ответственности при многоуровневой ИИ-обработке, которая предполагает закрепление в Законе № 152-ФЗ трёхуровневой системы субъектов с дифференцированным объёмом публично-правовых обязательств каждого (рисунок 1):

Введение предложенной на рисунке 1 авторской трехуровневой модели распределения ответственности ИИ-обработки персональных данных должно сопровождаться обязанностью всех субъектов ответственности (разработчик, оператор, поставщик) заключать соглашения распределении ответственности с чётким разграничением сфер компетенций. Исполнение обязательств должно быть задокументировано, посредством уведомительной регистрации в Роскомнадзоре при работе с персональными данными особых категорий.

Отдельную правовую проблему, не получившую пока надлежащего осмысления и, тем более, разрешения ни в российском, ни в большинстве зарубежных правопорядков, представляет фено- мен так называемой «атаки извлечения данных» (data extraction attack) или феномен «утечки» через обученную модель [21, с. 56]. Эмпирически доказано, что крупные языковые модели (LLM), обученные на персональных данных, способны при специфических запросах воспроизводить конкретные персональные данные субъектов из обучающей выборки – вплоть до медицинской информации, финансовых данных, частной переписки [11, с. 234].

С правовой точки зрения изложенное означает, что обученная ИИ-модель является носителем персональных данных и должна квалифицироваться как информационная система, что юридически попадает под требования законодательства об их защите. Речь идет о том, что требования о техническом и организационном обеспечении безопасности персональных данных (ст. 19 Закона № 152-ФЗ) должны распространяться не только на базы данных (первичные данные), но и на обученные ИИ-модели как самостоятельный класс носителей персональных данных.

Для решения проблемы утечки персональных данных через обученную модель предлагается:

1) законодательно определить обученную ИИ-модель как «информационную систему персональных данных» с распространением на неё всего комплекса требований по безопасности, включая аттестацию; 2) ввести обязательное применение технологии дифференциальной конфиденциальности (differential privacy) при обучении ИИ-моделей на чувствительных персональных данных (специальные категории по ст. 10 Закона № 152-ФЗ); Рисунок 1. Авторская модель распределения ответственности при многоуровневой ИИ-обработке персональных данных 7 3) по аналогии с механизмом «забвения» в поисковых системах (ст. 10.3 Закона № 149- ФЗ) ввести механизм «ИИ-забвения»: право субъекта требовать от оператора ИИ-системы проведения проверки модели на предмет возможности воспроизведения его персональных данных и, при подтверждении соответствующего риска, – обязательного дообучения модели с применением методов машинного разучивания (machine unlearning) [18, p. 89] или удаления данных субъекта из обучающей выборки с последующим переобучением модели; 4) ввести специальные требования к аудиту безопасности ИИ-моделей перед их непосредственным коммерческим внедрением, включая обязательное тестирование на устойчивость к атакам с документированием результатов и их предоставлением Роскомнадзору при регистрации ИИ-системы.

Еще одна актуальная проблема связана с утечкой персональных данных в виду распознавания лиц (вопрос легитимности обработки такого рода персональных данных). Вопрос о том, насколько закономерным является сбор и обработка персональных данных в виде распознавания лиц остается среди правоведом дискуссионным. В самом законодательстве (ст. 11 Закона № 152-ФЗ) для обработки которых установлен особый правовой режим, в первую очередь – требование письменного согласия субъекта. Однако на практике биометрическая обработка лиц в условиях массового применения ИИ-систем распознавания лиц сталкивается с рядом объективных противоречий, проблем и ограничений:

– в публичном пространстве (транспортная инфраструктура, торговые центры, спортивные объекты) получение письменного согласия каждого субъекта технически нереализуемо; – системы распознавания лиц нередко функционируют на базе баз данных, сформированных без согласия субъектов – в частности, из публично доступных фотографий в социальных сетях; – действующее законодательство не учитывают алгоритмическую предвзятость (bias) систем распознавания лиц в отношении отдельных демографических групп (лица женского пола, пожилого возраста, с тёмным цветом кожи), что при использовании таких систем в правоохранительных целях создаёт системный риск ошибочных идентификаций.

Европейский подход в Акте об ИИ ЕС предусматривает принципиальный запрет на применение систем биометрической идентификации в режиме реального времени в публичных пространствах, с исчерпывающим перечнем исключений [14, р. 47]. В российском праве до настоящего времени отсутствует даже концептуальное разграничение между биометрической идентификацией (установлением личности неизвестного лица) и верификацией (подтверждением соответствия биометрического образца ранее предоставленным данным) – между тем именно это разграничение является ключевым для определения применимого правового режима [6, с. 112].

Автором статьи предлагается в данной сфере формирование комплексной системы регулирования биометрической ИИ-обработки посредством:

– законодательного разграничения биометрической идентификации и верификации с установлением принципиально различных правовых режимов: верификация с согласия субъекта – в общем режиме; идентификация (установление личности неизвестного лица) – в разрешительном режиме с исчерпывающим перечнем допустимых оснований и обязательным судебным санкционированием; – введения обязательной государственной сертификации систем биометрической идентификации с проверкой: точности идентификации не ниже нормативно установленного порога (дифференцированного по демографическим группам для исключения дискриминационной предвзятости); устойчивости к spoofing-атакам (использование фотографий или масок для обмана системы); – установления обязательного независимого аудита систем биометрической идентификации, применяемых государственными органами, не реже одного раза в год с публикацией агрегированных результатов, включая данные о частоте ложных срабатываний в разрезе демографических групп; – введения уголовной ответственности за формирование баз биометрических данных из публично доступных источников без согласия субъектов в коммерческих или правоохранительных целях – по аналогии с уголовной ответственностью за незаконное получение и разглашение сведений, составляющих личную или семейную тайну (ст. 137 УК РФ).

Заключение

Развитие технологий искусственного интеллекта формирует качественно новые вызовы в сфере правового регулирования обработки персональных данных, которые не могут быть эффек- тивно разрешены в рамках действующего законодательства о защите информации. Действующая система регулирования, основанная преимущественно на положениях Федерального закона «О персональных данных», ориентирована на линейную и централизованную обработку информации, тогда как современные ИИ-системы функционируют в условиях распределённой архитектуры, непрозрачности алгоритмов и постоянной трансформации данных.

В ходе исследования установлено, что ключевыми проблемами современного регулирования являются кризис принципа информированного согласия, отсутствие действенного механизма реализации права на объяснение автоматизированных решений, правовая неопределённость распределения ответственности между участниками ИИ-обработки, а также отсутствие специального правового режима для обученных ИИ-моделей и биометрических технологий. Особую угрозу представляет способность ИИ-систем формировать производные персональные данные и воспроизводить сведения о субъектах даже после удаления информации из исходных массивов данных.

Автором предложен комплекс мер, направленных на формирование более эффективной модели правового регулирования обработки персональных данных в эпоху ИИ. В частности, обоснована необходимость введения категории «ИИ-согласия», законодательного закрепления права на содержательное объяснение автоматизированных решений, создания трёхуровневой системы распределения ответственности между разработчиком, оператором и поставщиком данных, а также распространения требований законодательства о защите персональных данных непосредственно на обученные ИИ-модели. Дополнительно предложены механизмы «ИИ-забвения», обязательного аудита алгоритмов и специального регулирования биометрической идентификации. Дальнейшее развитие законодательства должно осуществляться на основе риск-ориентированного и технологически нейтрального подхода, обеспечивающего баланс между инновационным развитием ИИ и защитой фундаментальных прав личности. Формирование системы алгоритмической подотчётности, прозрачности и контролируемости ИИ является необходимым условием обеспечения правовой безопасности граждан в условиях цифровой трансформации современного общества.

Список литературы

  1. Конституция Российской Федерации: принята всенародным голосованием 12 декабря 1993 г. // Российская газета. – 1993. – № 237.
  2. Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных» // СЗ РФ. – 2006. – № 31 (ч. I). – Ст. 3451.
  3. Указ Президента РФ от 10 октября 2019 г. № 490 «О развитии искусственного интеллекта в Российской Федерации» // СЗ РФ. – 2019. – № 41. – Ст. 5700.
  4. Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act). – Official Journal of the European Union, L 2024/1689.
  5. Бегишев И.Р., Хисамова З.И. Искусственный интеллект и уголовное право: монография. – Казань: Познание, 2021. – 264 с.
  6. Минбалеев А.В. Правовое регулирование информации: теория и практика: монография. – Челябинск: ЗАО «Цицеро», 2014. – 176 с.
  7. Наумов В.Б. Право в эпоху цифровой экономики: монография. – М.: Инфотропик Медиа, 2020. – 320 с.
  8. Савельев А.И. Электронная коммерция в России и за рубежом: правовое регулирование. – 2-е изд. – М.: Статут, 2016. – 640 с.
  9. Талапина Э.В. Государственное управление в информационном обществе (правовой аспект). – М.: Юриспруденция, 2015. – 192 с.
  10. Acquisti A., Brandimarte L., Loewenstein G. Privacy and Human Behavior in the Age of Information // Science. – 2015. – Vol. 347, No. 6221. – Pp. 509–514.
  11. Brown T. et al. Language Models are Few- Shot Learners // Advances in Neural Information Processing Systems. – 2020. – Vol. 33. – Pp. 1877– 1901.
  12. Cao Y., Yang J. Towards Making Systems Forget with Machine Unlearning // IEEE Symposium on Security and Privacy. – 2015. – Pp. 463–480.
  13. Carlini N. et al. Extracting Training Data from Large Language Models // USENIX Security Symposium 2021 Proceedings. – 2021. – Pp. 6475– 6492.
  14. De Hert P., Papakonstantinou V. The New General Data Protection Regulation: Still a Sound System for the Protection of Individuals? // Computer Law and Security Review. – 2016. – Vol. 32, No. 2. – Pp. 179–194.
  15. Doshi-Velez F., Kortz M. et al. Accountability of AI Under the Law: The Role of Explanation // Berkman Klein Center Working Paper. – 2017. – 90 p.
  16. Floridi L. The Ethics of Artificial Intelligence. – Oxford: Oxford University Press, 2023. – 312 p.
  17. Mendelson Y. Contextual Integrity and Personal Data Processing by Artificial Intelligence // Computer Law and Security Review. – 2021. – Vol. 43. – Pp. 105621. 7
  18. Pasquale F. The Black Box Society: The Secret Algorithms That Control Money and Information. – Cambridge: Harvard University Press, 2015. – 320 p.
  19. Schwartz P., Solove D. The PII Problem: Privacy and a New Concept of Personally Identifiable Information // New York University Law Review. – 2011. – Vol. 86, No. 6. – Pp. 1814–1894.
  20. Wachter S., Mittelstadt B., Russell C. Counterfactual Explanations Without Opening the Black Box: Automated Decisions and the GDPR // Harvard Journal of Law and Technology. – 2017. – Vol. 31, No. 2. – Pp. 841–887.
  21. Yeom S. et al. Privacy Risk in Machine Learning: Analyzing the Connection to Overfitting // 31st IEEE Computer Security Foundations Symposium. – 2018. – Pp. 268–282.

Скачать

English summary

Problems of legal regulation of personal data processing in the era of artificial intelligence development

Authors
  • OZEROV Gleb AndreevichPhD student, specialty «Theoretical and Historical Legal Sciences», Faculty of Law, Don State Technical University, Federal State Budgetary Educational Institution of Higher Education

Annotation. The relevance of the study is обусловлена the rapid development of artificial in� - telligence technologies and the growing scale of personal data processing, accompanied by an increasing number of data breaches, the opacity of algorithmic decision-making, and the insufficient effectiveness of existing legal protection mechanisms. Current personal data legislation, focused on traditional models of information processing, does not fully take into account the specific features of 7 AI systems, including secondary data inference, distributed processing, and autonomous decision-making. The purpose of the study is to identify systemic problems in the legal regulation of personal data processing in the context of artificial intelligence development and to formulate proposals for improving legislation in this field. The methodological basis of the research includes comparative legal, formal legal, systemic, and teleological methods of scientific inquiry. The study found that the key problems of modern regulation include the crisis of the informed consent principle, the absence of an effective mechanism for implementing the right to an explanation of automated decisions, the uncertainty of liability distribution among participants in AI-based data processing, as well as the lack of a special legal regime for trained AI models and biometric technologies. The necessity of establishing an institution of algorithmic accountability, introducing the category of «AI consent», securing the right to a meaningful explanation of automated decisions, and creating a special mechanism for legal control over trained AI models is substantiated.

Key words: personal data, artificial intelligence, data processing, informed consent, algorithmic transparency, automated decisions, GDPR, digital rights, personal data protection, algorithmic accountability.

References

  1. Constitution of the Russian Federation: adopted by popular vote on December 12, 1993// Rossiyskaya Gazeta. – 1993. – № 237.
  2. Federal Law of July 27, 2006 No. 152-FZ “On Personal Data “//NW RF. – 2006. - No. 31 (part I). - Art. 3451.
  3. Decree of the President of the Russian Federation of October 10, 2019 No. 490 “On the development of artificial intelligence in the Russian Federation “//SZ RF. – 2019. – № 41. - Art. 5700.
  4. Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act). – Official Journal of the European Union, L 2024/1689.
  5. Begishev I.R., Khisamova Z.I. Artificial intelligence and criminal law: monograph. - Kazan: Cognition, 2021. - 264 s.
  6. A.V. Minbaleev. Legal regulation of information: theory and practice: monograph. - Chelyabinsk: CJSC Tsitsero, 2014. - 176 s.
  7. Naumov V.B. Law in the era of the digital economy: monograph. - M.: Infotropic Media, 2020. - 320 s.
  8. Savelyev A.I. E-commerce in Russia and abroad: legal regulation. - 2nd ed. - M.: Statute, 2016. - 640 s.
  9. Talapina E.V. Public administration in the information society (legal aspect). - M.: Jurisprudence, 2015. - 192 s.
  10. Acquisti A., Brandimarte L., Loewenstein G. Privacy and Human Behavior in the Age of Information // Science. – 2015. – Vol. 347, No. 6221. – Pp. 509–514.
  11. Brown T. et al. Language Models are Few-Shot Learners // Advances in Neural Information Processing Systems. – 2020. – Vol. 33. – Pp. 1877– 1901.
  12. Cao Y., Yang J. Towards Making Systems Forget with Machine Unlearning // IEEE Symposium on Security and Privacy. – 2015. – Pp. 463–480.
  13. Carlini N. et al. Extracting Training Data from Large Language Models // USENIX Security Symposium 2021 Proceedings. – 2021. – Pp. 6475– 6492.
  14. De Hert P., Papakonstantinou V. The New General Data Protection Regulation: Still a Sound System for the Protection of Individuals? // Computer Law and Security Review. – 2016. – Vol. 32, No. 2. – Pp. 179–194.
  15. Doshi-Velez F., Kortz M. et al. Accountability of AI Under the Law: The Role of Explanation // Berkman Klein Center Working Paper. – 2017. – 90 p.
  16. Floridi L. The Ethics of Artificial Intelligence. – Oxford: Oxford University Press, 2023. – 312 p.
  17. Mendelson Y. Contextual Integrity and Personal Data Processing by Artificial Intelligence // Computer Law and Security Review. – 2021. – Vol. 43. – Pp. 105621.
  18. Pasquale F. The Black Box Society: The Secret Algorithms That Control Money and Information. – Cambridge: Harvard University Press, 2015. – 320 p.
  19. Schwartz P., Solove D. The PII Problem: Privacy and a New Concept of Personally Identifiable Information // New York University Law Review. – 2011. – Vol. 86, No. 6. – Pp. 1814–1894.
  20. Wachter S., Mittelstadt B., Russell C. Counterfactual Explanations Without Opening the Black Box: Automated Decisions and the GDPR // Harvard Journal of Law and Technology. – 2017. – Vol. 31, No. 2. – Pp. 841–887.
  21. Yeom S. et al. Privacy Risk in Machine Learning: Analyzing the Connection to Overfitting // 31st IEEE Computer Security Foundations Symposium. – 2018. – Pp. 268–282.

Creative Commons Attribution 4.0 License Контент доступен под лицензией Creative Commons Attribution 4.0 License.