Sztuczna inteligencja coraz mocniej zmienia sposób funkcjonowania sklepów internetowych i serwisów usługowych. Algorytmy odpowiadają już nie tylko za analizę danych czy automatyzację procesów, ale również za personalizowanie ofert, rekomendowanie produktów, przewidywanie zainteresowań klientów oraz dostosowywanie treści wyświetlanych konkretnym użytkownikom.
Z punktu widzenia biznesowego takie rozwiązania mogą przynosić wymierne korzyści. Personalizacja pozwala lepiej dopasować ofertę do oczekiwań odbiorcy, zwiększać zaangażowanie i wspierać proces sprzedażowy. Z perspektywy ochrony danych osobowych sytuacja wygląda jednak bardziej złożenie. Jeżeli algorytm analizuje informacje dotyczące zachowania użytkownika i wykorzystuje je do stworzenia jego profilu lub przewidywania jego preferencji, przedsiębiorca musi uwzględnić dodatkowe obowiązki wynikające przede wszystkim z RODO.
Samo zamieszczenie w polityce prywatności ogólnej informacji o stosowaniu cookies, narzędzi analitycznych czy rozwiązań wykorzystujących sztuczną inteligencję nie zawsze będzie wystarczające. Użytkownik powinien wiedzieć, jakie informacje są wykorzystywane, w jakim celu, na jakiej podstawie prawnej odbywa się ich przetwarzanie oraz czy jego zachowanie podlega profilowaniu.
Dlatego polityka prywatności stosowana przez sklep lub serwis wykorzystujący AI powinna odzwierciedlać rzeczywisty sposób działania wdrożonych technologii. Nie chodzi przy tym o techniczne opisanie algorytmu czy ujawnianie jego kodu. Kluczowe jest przedstawienie użytkownikowi informacji dotyczących przetwarzania jego danych w sposób jasny, zrozumiały i możliwy do zweryfikowania.
Sztuczna inteligencja w e-commerce a przetwarzanie danych osobowych
Systemy AI mogą korzystać z bardzo wielu informacji dotyczących aktywności użytkowników. W przypadku sklepu internetowego mogą to być między innymi historia zakupów, wyszukiwane produkty, kliknięcia, produkty dodawane do koszyka, czas spędzany na określonych podstronach czy kolejność przeglądania oferty.
Algorytm może na tej podstawie przewidywać, które produkty mogą zainteresować daną osobę. Następnie użytkownikowi wyświetlane są rekomendacje dopasowane do jego wcześniejszej aktywności.
Na pierwszy rzut oka można uznać, że skoro przedsiębiorca nie zna imienia i nazwiska użytkownika, przetwarzane informacje nie są danymi osobowymi. Takie założenie może być jednak błędne.
RODO definiuje dane osobowe szeroko. Informacja może być uznana za dane osobowe również wtedy, gdy nie zawiera bezpośrednio imienia i nazwiska, ale pozwala na identyfikację konkretnej osoby lub powiązanie określonych informacji z określonym profilem użytkownika.
W praktyce znaczenie mogą mieć między innymi:
- identyfikatory internetowe,
- identyfikatory cookies,
- adresy IP,
- identyfikatory urządzeń,
- historia wyszukiwania,
- historia zakupów,
- informacje o lokalizacji,
- informacje dotyczące preferencji produktowych,
- dane dotyczące aktywności na stronie,
- informacje o porach korzystania z serwisu.
Jeżeli przedsiębiorca jest w stanie powiązać takie informacje z konkretnym użytkownikiem lub jego profilem, powinien traktować je jako element procesu przetwarzania danych osobowych.
Nie zmienia tego fakt, że analiza odbywa się automatycznie i jest wykonywana przez system sztucznej inteligencji. Zastosowanie AI nie przenosi odpowiedzialności za zgodność procesu na algorytm ani na samą technologię. To administrator danych pozostaje odpowiedzialny za zgodność przetwarzania z obowiązującymi przepisami.
Czym jest profilowanie i dlaczego ma znaczenie dla AI?
Jednym z najważniejszych pojęć w kontekście wykorzystania sztucznej inteligencji do personalizacji ofert jest profilowanie.
W rozumieniu RODO profilowanie oznacza formę zautomatyzowanego przetwarzania danych osobowych, która polega na wykorzystaniu danych do oceny określonych czynników dotyczących osoby fizycznej. Może chodzić między innymi o analizę lub przewidywanie jej preferencji, zainteresowań, zachowania, sytuacji ekonomicznej czy lokalizacji.
Algorytmy rekomendacyjne bardzo często realizują właśnie taki mechanizm.
System może obserwować aktywność użytkownika, analizować jego wcześniejsze wybory, przypisywać go do określonej grupy odbiorców, przewidywać prawdopodobieństwo zainteresowania konkretnym produktem, a następnie dostosowywać prezentowane treści.
Przykładowo użytkownik, który wielokrotnie ogląda określoną kategorię produktów, może otrzymywać rekomendacje innych produktów należących do tej samej kategorii. Jeżeli dodatkowo dokonał zakupu określonych artykułów, algorytm może uwzględnić tę informację przy kolejnych rekomendacjach.
W takim przypadku przedsiębiorca powinien przeanalizować, czy stosowane rozwiązanie stanowi profilowanie oraz jakie obowiązki informacyjne się z tym wiążą.
Profilowanie nie zawsze oznacza automatyczną decyzję
Warto rozróżnić samo profilowanie od zautomatyzowanego podejmowania decyzji, o którym mowa w art. 22 RODO.
Jeżeli system jedynie sugeruje użytkownikowi produkty, wyświetla spersonalizowane treści lub dopasowuje kolejność prezentowanych ofert, nie musi to oznaczać, że została wobec niego podjęta decyzja wywołująca skutki prawne lub w podobny sposób istotnie na niego wpływająca.
Nie oznacza to jednak, że administrator może całkowicie pominąć fakt stosowania profilowania w swojej dokumentacji.
Wręcz przeciwnie. Użytkownik powinien otrzymać informacje pozwalające mu zrozumieć, że jego aktywność może być analizowana i wykorzystywana do personalizowania prezentowanych mu treści.
Jaką podstawę prawną przetwarzania danych wybrać?
Jednym z najważniejszych elementów prawidłowo przygotowanej polityki prywatności jest wskazanie podstawy prawnej przetwarzania danych.
Nie można przyjąć uniwersalnej zasady, zgodnie z którą każde wykorzystanie sztucznej inteligencji wymaga zgody użytkownika. Podstawa prawna powinna zostać ustalona w odniesieniu do konkretnego procesu przetwarzania, jego celu, zakresu wykorzystywanych danych oraz technologii.
W praktyce w przypadku personalizacji i profilowania mogą pojawić się przede wszystkim dwa rozwiązania: zgoda oraz prawnie uzasadniony interes administratora.
Zgoda użytkownika
Zgoda może mieć znaczenie zwłaszcza wtedy, gdy personalizacja opiera się na cookies lub innych technologiach umożliwiających przechowywanie albo uzyskiwanie dostępu do informacji na urządzeniu użytkownika.
W takim przypadku należy uwzględnić nie tylko przepisy RODO, ale również regulacje dotyczące komunikacji elektronicznej i wykorzystywania informacji na urządzeniach końcowych.
Nie należy więc utożsamiać podstawy prawnej przetwarzania danych osobowych z podstawą prawną stosowania określonej technologii śledzącej. Są to kwestie, które wymagają odrębnej analizy.
Prawnie uzasadniony interes administratora
W określonych sytuacjach administrator może rozważać zastosowanie art. 6 ust. 1 lit. f RODO, czyli prawnie uzasadnionego interesu.
Nie oznacza to jednak, że każdy system profilowania marketingowego można automatycznie oprzeć na tej podstawie.
Administrator powinien sprawdzić, czy rzeczywiście istnieje prawnie uzasadniony interes, czy przetwarzanie jest niezbędne do jego realizacji oraz czy interes administratora nie jest nadrzędny wobec praw i wolności osoby, której dane dotyczą.
W praktyce oznacza to konieczność przeprowadzenia odpowiedniej analizy równowagi interesów.
Co istotne, nawet zastosowanie prawnie uzasadnionego interesu na gruncie RODO nie oznacza automatycznie, że przedsiębiorca może bez dodatkowych warunków korzystać z każdej technologii śledzącej. W tym zakresie konieczne jest uwzględnienie również właściwych przepisów dotyczących komunikacji elektronicznej.
Co powinna zawierać polityka prywatności dotycząca AI?
Polityka prywatności przedsiębiorcy wykorzystującego sztuczną inteligencję nie powinna ograniczać się do zdania, że „administrator korzysta z narzędzi AI”.
Taka informacja jest zbyt ogólna, aby użytkownik mógł zrozumieć sposób wykorzystywania jego danych.
Dokument powinien przede wszystkim odpowiadać na praktyczne pytania dotyczące procesu przetwarzania.
Jakie dane są analizowane?
Użytkownik powinien mieć możliwość ustalenia, jakie kategorie danych mogą być wykorzystywane przez system.
W zależności od rozwiązania mogą to być między innymi dane dotyczące aktywności na stronie, historia zakupów, informacje o przeglądanych produktach, dane dotyczące wyszukiwania, identyfikatory internetowe czy informacje pochodzące z cookies.
Nie oznacza to konieczności tworzenia technicznej dokumentacji algorytmu. Chodzi o przedstawienie kategorii danych w sposób zrozumiały dla przeciętnego użytkownika.
Skąd pochodzą dane?
Polityka powinna również wskazywać źródła danych wykorzystywanych w procesie profilowania.
Informacje mogą pochodzić bezpośrednio od użytkownika, z jego aktywności w sklepie, z urządzenia, z plików cookies, z systemów analitycznych albo z innych wykorzystywanych przez przedsiębiorcę rozwiązań.
Znaczenie może mieć także łączenie informacji pochodzących z różnych źródeł.
W jakim celu wykorzystywane są informacje?
Cel przetwarzania powinien być przedstawiony możliwie konkretnie.
Samo określenie „personalizacja usług” może nie wystarczyć, jeżeli rzeczywisty proces polega na analizowaniu historii zakupów i zachowania użytkownika w celu przewidywania jego zainteresowania określonymi produktami.
Użytkownik powinien wiedzieć, dlaczego jego dane są analizowane i w jaki sposób taki proces wiąże się z funkcjonowaniem serwisu.
Czy dochodzi do profilowania?
Jeżeli przedsiębiorca stosuje profilowanie, informacja na ten temat powinna być przedstawiona w sposób przejrzysty.
Nie należy ukrywać istotnych informacji wśród bardzo ogólnych postanowień dotyczących analityki internetowej.
Użytkownik powinien mieć możliwość zorientowania się, czy jego zachowanie jest analizowane w celu stworzenia profilu lub przewidywania jego preferencji.
Jakie znaczenie ma profilowanie dla użytkownika?
Istotne jest również wyjaśnienie, w jakim zakresie wynik profilowania wpływa na sposób korzystania z serwisu.
Może to polegać na przykład na dopasowywaniu rekomendacji produktowych, personalizowaniu treści, ustalaniu kolejności prezentowanych ofert czy dostosowywaniu komunikatów marketingowych.
Im większe znaczenie profilowania dla użytkownika, tym większa potrzeba jasnego opisania mechanizmu.
Dostawca AI również ma znaczenie
Wdrożenie systemu wykorzystującego sztuczną inteligencję często wiąże się z korzystaniem z usług zewnętrznego dostawcy technologii.
Z perspektywy administratora nie powinno się kończyć analizy na sprawdzeniu funkcjonalności narzędzia. Należy również ustalić, jakie dane są przekazywane dostawcy, w jakim celu, na jak długo oraz czy dostawca korzysta z kolejnych podmiotów.
Znaczenie może mieć również ustalenie, gdzie dane są przetwarzane.
Jeżeli rozwiązanie AI wiąże się z przekazywaniem danych do państwa trzeciego, administrator powinien zweryfikować podstawę prawną takiego transferu i zastosowane zabezpieczenia zgodnie z rozdziałem V RODO.
Polityka prywatności powinna natomiast odzwierciedlać rzeczywisty krąg odbiorców danych, w tym – jeżeli ma to zastosowanie – dostawców narzędzi analitycznych, marketing automation oraz systemów rekomendacyjnych.
Zasada przejrzystości – dlaczego ogólna polityka prywatności może być niewystarczająca?
Jedną z fundamentalnych zasad ochrony danych osobowych jest przejrzystość.
W praktyce oznacza ona konieczność przekazywania informacji w sposób zrozumiały, łatwo dostępny i dostosowany do charakteru przetwarzania.
Problem pojawia się wtedy, gdy polityka prywatności jest bardzo obszerna, ale jednocześnie nie odpowiada na podstawowe pytania dotyczące faktycznego wykorzystywania danych.
Samo wskazanie, że sklep używa cookies, prowadzi analitykę i wykorzystuje narzędzia marketingowe, nie musi wyjaśniać użytkownikowi, że jego zachowanie jest następnie analizowane przez algorytm rekomendacyjny.
Dlatego polityka prywatności powinna być spójna z rzeczywistą architekturą wykorzystywanych narzędzi.
Nie można traktować jej jako dokumentu tworzonego raz, a następnie pozostawianego bez zmian przez wiele lat.
Polityka prywatności musi odpowiadać rzeczywistym procesom
Jednym z częstszych problemów jest korzystanie z gotowych wzorów polityk prywatności bez ich dostosowania do konkretnej działalności.
Przedsiębiorca może mieć dokument, który formalnie obejmuje kwestie cookies, analityki, marketingu czy dostawców zewnętrznych, ale jednocześnie pomija faktycznie stosowany system AI.
To ryzykowne podejście.
Jeżeli sklep korzysta z narzędzia, które analizuje zachowanie użytkowników i na tej podstawie tworzy rekomendacje, dokumentacja powinna odzwierciedlać ten proces.
W przeciwnym razie może dojść do rozbieżności między tym, co administrator deklaruje użytkownikowi, a tym, co faktycznie dzieje się z jego danymi.
Z punktu widzenia zasady rozliczalności przedsiębiorca powinien być również w stanie wykazać, że przeanalizował sposób działania stosowanych rozwiązań oraz odpowiednio dostosował dokumentację.
Rozliczalność administratora a systemy AI
RODO nie wymaga jedynie zgodnego z prawem przetwarzania danych. Administrator powinien również być w stanie wykazać, że podejmowane przez niego działania są zgodne z zasadami ochrony danych.
W przypadku sztucznej inteligencji może to być szczególnie istotne, ponieważ proces przetwarzania często angażuje kilka różnych systemów.
Przykładowo dane mogą być najpierw zbierane za pośrednictwem strony internetowej, następnie analizowane przez platformę analityczną, przekazywane do systemu rekomendacyjnego, a później wykorzystywane przez narzędzie marketing automation.
Każdy z tych etapów powinien zostać odpowiednio przeanalizowany.
W praktyce warto więc ustalić:
- jakie dane są zbierane,
- skąd pochodzą,
- w jakim celu są wykorzystywane,
- jaka jest podstawa prawna ich przetwarzania,
- jak długo są przechowywane,
- komu są przekazywane,
- czy są wykorzystywane do profilowania,
- czy dostawcy zewnętrzni przetwarzają dane w imieniu administratora,
- czy dochodzi do transferów danych poza odpowiedni obszar,
- jakie prawa przysługują użytkownikowi.
Dopiero po takiej analizie można prawidłowo przygotować lub zaktualizować politykę prywatności.
Czy przy wykorzystywaniu AI trzeba przeprowadzić DPIA?
W przypadku bardziej zaawansowanych systemów wykorzystujących sztuczną inteligencję warto również przeanalizować, czy konieczne jest przeprowadzenie oceny skutków dla ochrony danych, czyli DPIA.
Nie każdy system rekomendacyjny automatycznie wymaga takiej oceny.
Obowiązek może jednak pojawić się w sytuacjach, w których przetwarzanie wiąże się z wysokim ryzykiem naruszenia praw lub wolności osób fizycznych. Znaczenie może mieć między innymi systematyczne monitorowanie zachowania osób na dużą skalę, intensywne profilowanie oraz zastosowanie nowych technologii.
DPIA pozwala uporządkować analizę ryzyka jeszcze przed rozpoczęciem przetwarzania albo przed wdrożeniem istotnej zmiany technologicznej.
W ramach takiej analizy można zidentyfikować potencjalne zagrożenia oraz zaplanować środki techniczne i organizacyjne mające ograniczyć ryzyko.
Wdrożenie sztucznej inteligencji powinno więc być traktowane nie tylko jako projekt technologiczny czy marketingowy, lecz również jako proces wymagający analizy pod kątem ochrony danych osobowych.
Co zrobić przed wdrożeniem systemu rekomendacyjnego?
Przed uruchomieniem systemu AI warto przeprowadzić kompleksową analizę procesu przetwarzania danych.
Pierwszym krokiem powinno być ustalenie, jakie dane system będzie wykorzystywał i czy można je zakwalifikować jako dane osobowe.
Następnie należy określić cel przetwarzania i podstawę prawną. Kolejnym etapem jest analiza dostawcy technologii oraz ustalenie, czy i w jakim zakresie będzie on przetwarzał dane.
Warto również zweryfikować istniejącą dokumentację.
W zależności od modelu działania przedsiębiorcy może to oznaczać konieczność przeanalizowania:
- polityki prywatności,
- polityki cookies,
- rejestru czynności przetwarzania,
- umów powierzenia przetwarzania danych,
- procedur realizacji praw osób, których dane dotyczą,
- zasad zarządzania zgodami,
- mechanizmów stosowanych przy transferach danych,
- wewnętrznej dokumentacji dotyczącej analizy ryzyka.
Dzięki temu można uniknąć sytuacji, w której nowa technologia zostaje uruchomiona, ale dokumentacja przedsiębiorcy nadal opisuje wcześniejszy sposób przetwarzania danych.
Co zrobić po wdrożeniu AI?
Obowiązki administratora nie kończą się w dniu uruchomienia systemu.
Rozwiązania oparte na sztucznej inteligencji mogą być modyfikowane, integrowane z kolejnymi narzędziami albo wykorzystywane w nowych celach. Każda istotna zmiana może powodować konieczność ponownej analizy sposobu przetwarzania danych.
Dlatego polityka prywatności powinna być regularnie weryfikowana.
Jeżeli przedsiębiorca zaczyna korzystać z nowego systemu rekomendacyjnego, wprowadza dodatkowe mechanizmy profilowania albo zmienia dostawcę technologii, powinien sprawdzić, czy aktualna treść dokumentacji nadal odpowiada rzeczywistości.
Dotyczy to również sytuacji, w której dostawca zewnętrzny zmienia sposób świadczenia usługi lub zakres przetwarzanych danych.
Przykład praktyczny – sklep wykorzystujący AI do rekomendacji produktów
Wyobraźmy sobie sklep internetowy, który wdrożył system sztucznej inteligencji analizujący aktywność odwiedzających.
Algorytm bierze pod uwagę między innymi oglądane produkty, wyszukiwane frazy, wcześniejsze zakupy oraz zachowanie użytkownika na stronie. Na tej podstawie przewiduje jego zainteresowania i automatycznie dobiera rekomendowane produkty.
Właściciel sklepu zaktualizował jednak jedynie baner dotyczący cookies. W polityce prywatności pozostawił natomiast ogólną informację o wykorzystywaniu cookies i narzędzi analitycznych.
Po pewnym czasie klient zwrócił się z pytaniem, dlaczego otrzymuje określone rekomendacje i czy jego zachowanie jest profilowane.
W takiej sytuacji przedsiębiorca powinien zweryfikować, czy aktualna polityka prywatności rzeczywiście opisuje sposób działania systemu.
Analiza może wykazać konieczność uzupełnienia dokumentacji o informacje dotyczące:
- wykorzystywania algorytmów rekomendacyjnych,
- celu przetwarzania danych,
- podstawy prawnej,
- kategorii analizowanych danych,
- profilowania,
- znaczenia profilowania dla użytkownika,
- okresu przechowywania informacji,
- kategorii odbiorców danych,
- dostawców zewnętrznych,
- praw przysługujących użytkownikowi.
Dzięki temu polityka prywatności zaczyna odzwierciedlać faktyczny sposób działania sklepu, zamiast przedstawiać wyłącznie ogólny opis wykorzystywania technologii internetowych.
Najczęstsze błędy przy opisywaniu AI w polityce prywatności
Przedsiębiorcy wykorzystujący sztuczną inteligencję powinni zwrócić szczególną uwagę na kilka typowych problemów.
Pierwszym jest zbyt ogólny opis. Informacja o „wykorzystywaniu sztucznej inteligencji do poprawy jakości usług” niewiele mówi użytkownikowi o tym, co faktycznie dzieje się z jego danymi.
Drugim błędem jest pomijanie profilowania. Jeżeli system analizuje dane w celu przewidywania preferencji lub zachowania użytkownika, warto ustalić, czy proces spełnia definicję profilowania i odpowiednio opisać go w dokumentacji.
Kolejnym problemem jest nieuwzględnianie dostawców technologii. Korzystanie z zewnętrznego systemu AI może oznaczać przekazywanie danych innemu podmiotowi, co powinno zostać uwzględnione w analizie.
Błędem może być również brak spójności między polityką prywatności a polityką cookies. Jeżeli mechanizm personalizacji wykorzystuje technologie śledzące, oba dokumenty i mechanizmy powinny być ze sobą odpowiednio powiązane.
Wreszcie przedsiębiorca nie powinien zakładać, że raz przygotowana polityka prywatności będzie odpowiednia niezależnie od przyszłych zmian technologicznych.
Polityka prywatności i AI – podejście praktyczne
Prawidłowe przygotowanie dokumentacji najlepiej rozpocząć nie od samego pisania polityki prywatności, ale od zmapowania wszystkich procesów związanych z wykorzystaniem sztucznej inteligencji.
W pierwszej kolejności należy ustalić, jakie systemy AI działają w ramach serwisu. Następnie trzeba określić, jakie informacje są do nich przekazywane i jakie rezultaty generują.
Kolejnym etapem jest ustalenie, czy system wykorzystuje dane osobowe oraz czy dochodzi do profilowania.
Dopiero wtedy można prawidłowo określić podstawę prawną, zakres obowiązku informacyjnego i sposób opisania procesu w polityce prywatności.
Takie podejście pozwala uniknąć sytuacji, w której dokument jest poprawny wyłącznie na poziomie ogólnych deklaracji, ale nie odpowiada faktycznemu funkcjonowaniu systemu.
Podsumowanie
Sztuczna inteligencja nie znosi zasad wynikających z RODO. Powoduje natomiast, że ich praktyczne zastosowanie może stać się bardziej złożone.
Systemy rekomendacyjne, mechanizmy personalizacji oraz narzędzia analizujące zachowania użytkowników mogą wykorzystywać znaczne ilości informacji pozwalających na identyfikację lub profilowanie osób. Z tego względu przedsiębiorca powinien dokładnie przeanalizować sposób działania wykorzystywanych rozwiązań i odpowiednio dostosować dokumentację dotyczącą ochrony danych.
Dobrze przygotowana polityka prywatności powinna jasno informować użytkownika o tym, jakie dane są wykorzystywane, skąd pochodzą, w jakim celu są przetwarzane, czy podlegają profilowaniu, jaka jest podstawa prawna przetwarzania oraz jakie prawa przysługują osobie, której dane dotyczą.
Szczególnego znaczenia nabiera również przejrzystość. Użytkownik nie musi znać technicznych szczegółów działania algorytmu, ale powinien móc zrozumieć, w jaki sposób jego aktywność może wpływać na prezentowane mu treści lub rekomendacje.
Wdrożenie AI powinno zatem oznaczać nie tylko zakup i uruchomienie nowego narzędzia, lecz także przegląd procesów ochrony danych. Polityka prywatności, polityka cookies, rejestr czynności przetwarzania, umowy z dostawcami oraz procedury realizacji praw użytkowników powinny odpowiadać rzeczywistemu modelowi działania przedsiębiorstwa.
Im bardziej zaawansowane są mechanizmy profilowania i im większą rolę odgrywają one w sposobie prezentowania oferty, tym większe znaczenie ma prawidłowe zidentyfikowanie ryzyk, transparentne poinformowanie użytkownika oraz wykazanie zgodności procesu z zasadami ochrony danych.
W praktyce najważniejsza zasada jest prosta: polityka prywatności powinna opisywać nie to, jak przedsiębiorca chciałby, aby jego system działał, lecz to, jak rzeczywiście przetwarzane są dane użytkowników. W przypadku technologii AI regularna weryfikacja dokumentacji jest więc równie istotna jak samo prawidłowe wdrożenie rozwiązania technologicznego.