Integritetsskyddsmyndigheten (IMY) har tillsammans med startupbolaget Eggsplain undersökt vem som är ansvarig för personuppgifter när företag arbetar med AI-applikationer. Slutsatsen är att ansvarsrollen beror på vilket inflytande företaget har över behandlingen av uppgifterna. Rapporten är resultatet av ett pilotprojekt inom IMY:s nya expressandlåda för dataskydd, en kostnadsfri vägledning riktad främst till små och medelstora verksamheter.
Fokus har legat på situationer där en leverantör använder en förtränad AI-modell och finjusterar den. Det kan ske för egen produktutveckling, på uppdrag av en kund eller i ett gemensamt utvecklingsarbete. En central slutsats är att samma företag kan ha olika roller beroende på hur behandlingen genomförs, och att bedömningen måste göras separat för varje behandling.
Om leverantören finjusterar en modell på eget initiativ som ett led i sin produktutveckling talar det normalt för att leverantören är personuppgiftsansvarig. Sker finjusteringen i stället enligt en kunds instruktioner och för kundens syften blir leverantören vanligtvis personuppgiftsbiträde. När parterna gemensamt bestämmer varför och hur uppgifter ska behandlas kan i stället gemensamt personuppgiftsansvar bli aktuellt.
IMY betonar att enbart tillhandahållande av teknik, infrastruktur eller support inte i sig ger en roll enligt regelverket. Avgörande är om personuppgifter faktiskt behandlas och vem som styr ändamålen. Svenska företag ligger i framkant när det gäller egna AI-lösningar, samtidigt som många upplever reglerna som svåra. Tydliga roller ska göra det lättare att samarbeta och att våga satsa på AI.
Källa: IMY, rapport (PDF) https://www.imy.se/globalassets/dokument/rapporter/ansvarsroller-enligt-gdpr-vid-finjustering-av-ai-applikationer.pdf och IMY, publikationssida https://www.imy.se/publikationer/ansvarsroller-enligt-gdpr-vid-finjustering-av-ai-applikationer/