Chatbots, drets d'autor i compliment de la legislació neerlandesa i de la UE

Un robot humanoide al costat d'una balança de la justícia i un símbol de drets d'autor brillant

Un chatbot desplegat als Països Baixos es troba a la intersecció de tres corpus legals: els drets d'autor (l'Auteurswet i les directives de drets d'autor de la UE), la protecció de dades (el RGPD) i la Llei d'Intel·ligència Artificial de la UE, el Reglament (UE) 2024/1689. Cadascun d'aquests règims assigna deures a l'organització que posa el chatbot davant dels usuaris, no només al desenvolupador que el va crear. Els chatbots, els drets d'autor i el compliment normatiu són, per tant, un tema en lloc de tres, i la feina comença amb una classificació escrita del que fa el vostre chatbot, sobre les dades de quines es va entrenar i què pot decidir pel seu compte.

Els tres règims legals que s'apliquen a tots els chatbots

Martell i un teclat que representen la regulació i la tecnologia de la IA

No hi ha cap llei holandesa única sobre la IA. El que existeix és un conjunt de normes que es van escriure principalment abans que la IA generativa es convertís en una mercaderia, a més d'una regulació que es va escriure específicament per a ella. Per a una empresa dels Països Baixos, la conseqüència pràctica és que no es pot respondre a la pregunta de si el vostre chatbot és legal mirant un sol text. Heu d'executar el mateix sistema per tres proves separades, i aprovar una no diu res sobre les altres.

Els drets d'autor regeixen el material que va entrar en el model i el material que en surt. La Llei neerlandesa d'autors (Auteurswet), modificada per implementar la Directiva DSM (Digital Digital Signature Directive), conté una excepció específica per a la mineria de text i dades, i aquesta excepció és la frontissa sobre la qual giren la majoria dels arguments sobre dades d'entrenament. La protecció de dades regeix tot el que el chatbot aprèn sobre la persona que hi escriu, i aquí el RGPD s'aplica completament en el moment en què una conversa es pot rastrejar fins a un individu identificable. La Llei d'IA regeix el sistema en si: per a què es pot utilitzar, què s'ha de divulgar, quina documentació ha d'existir i qui ha de poder desactivar-lo.

Aquests tres règims tenen supervisors diferents, sancions diferents i terminis diferents. Això importa més del que sembla. Un chatbot que és impecable pel que fa a la privadesa encara pot ser il·legal perquè va ser entrenat amb material extret subjecte a una exclusió voluntària vàlida, i un chatbot amb un llinatge de dades net encara pot incomplir la Llei d'IA si mai no diu a l'usuari que és una màquina.

El que realment et demana cada règim

Reduït a la seva essència, cadascun dels tres planteja una pregunta diferent. Els drets d'autor pregunten si teníeu permís, o una excepció legal, per a cada acte de reproducció. La protecció de dades pregunta si teniu una base legal segons l'article 6 del RGPD, si vau informar a l'interessat què fèieu i si no vau recollir més del que necessitàveu. La Llei d'IA pregunta on es troba el sistema en la seva escala de risc i si s'han complert i documentat les obligacions associades a aquest nivell.

Respondre aquestes tres preguntes per escrit, abans del desplegament, és el que converteix un projecte d'IA d'una exposició oberta en una de manejable. A la pràctica, també és el primer document que un regulador demanarà veure.

Principals reptes legals per als chatbots d'IA als Països Baixos

Àrea jurídicaPrincipal preocupacióNormes de govern
Protecció de dadesProcessar dades conversacionals sense una base legal o conservar-les més temps del necessari.GDPR, supervisat per l'Autoriteit Persoonsgegevens
Drets d'autorReproducció d'obres protegides durant la formació i resultats que reprodueixen una obra protegida en una forma recognoscible.Auteurswet, en particular les excepcions de mineria de text i dades dels articles 15n i 15o
TransparènciaNo s'informa als usuaris que estan treballant amb una màquina o no es marca la sortida sintètica com a tal.L'article 50 de la Llei d'IA, que ja s'aplica
Responsabilitat per les sortidesQui respon pels consells, declaracions o decisions que produeix el chatbot.Dret civil neerlandès general: contracte, responsabilitat civil extracontractual segons l'article 6:162 BW i responsabilitat per producte

La quarta fila mereix un avís, perquè és la que es descriu malament més sovint. La Comissió Europea va retirar la seva proposta de Directiva sobre responsabilitat per IA, de manera que no hi ha un règim de responsabilitat europeu harmonitzat per danys causats per IA a l'horitzó. Les reclamacions sobre una resposta defectuosa d'un chatbot es resoldran segons el dret civil neerlandès ordinari: el contracte amb el vostre client, el deure general de diligència de l'article 6:162 BW i les normes revisades de responsabilitat per producte. Expliquem com funciona això a la pràctica al nostre article sobre la responsabilitat per errors en el contingut generat per IA.

Drets d'autor i dades amb què es va entrenar el vostre model

Una il·lustració digital que mostra nodes de dades interconnectats i un símbol de drets d'autor

L'entrenament d'un model lingüístic gran implica copiar obres protegides a escala industrial. Segons la legislació neerlandesa, aquesta còpia és una reproducció en el sentit de l'Auteurswet, i és il·legal tret que el titular dels drets hagi donat permís o s'apliqui una excepció legal. No hi ha cap equivalent neerlandès o europeu de la doctrina americana de l'ús legítim, i els arguments manllevats dels litigis dels Estats Units no es transfereixen a un tribunal neerlandès.

L'excepció que importa és la mineria de text i dades. L'article 15n de la Llei d'Autors permet a les organitzacions de recerca i les institucions del patrimoni cultural extreure obres a les quals tenen accés legal, amb finalitats de recerca científica. L'article 15o és el més ampli: permet a qualsevol persona dur a terme mineria de text i dades en obres legalment accessibles, però només quan el titular dels drets no hagi reservat expressament aquest ús. Aquesta reserva, comunament anomenada exclusió voluntària de TDM, s'ha de fer de manera adequada i, per al material publicat en línia, ha de ser llegible per màquina.

L'efecte pràctic és una prova de dos passos. El formador tenia accés legal al material i el titular dels drets se'n reservava l'ús? Si la resposta a la segona pregunta és sí i el material es va extreure de totes maneres, l'excepció desapareix i la reproducció va ser una infracció.

On el desplegador assumeix el risc

Les empreses sovint assumeixen que els problemes de dades d'entrenament són un problema del desenvolupador. Això només és mig correcte. L'organització que implementa un chatbot i publica el que produeix realitza els seus propis actes de reproducció i comunicació al públic, i ho fa en el seu propi nom. Es repeteixen tres punts de fallada.

  • Formació sense una base vàlida. El model es va construir sobre material cobert per una reserva TDM o sobre material al qual el desenvolupador mai va tenir accés legal en primer lloc. L'exposició recau en el desenvolupador, però es pot fer una reclamació després del resultat final.
  • Sortida que reprodueix una obra protegida. Si el chatbot retorna text, codi o una imatge que és recognosciblement una còpia d'una obra protegida, publicar-la és una nova infracció per part de qui la publica. L'estil no està protegit; una part substancial d'una obra concreta sí que ho està.
  • Contractes que no repercuteixen el risc. Moltes llicències d'IA limiten la responsabilitat a la quota anual i exclouen completament les reclamacions de propietat intel·lectual de tercers. Llegiu la clàusula d'indemnització abans de llegir el material de màrqueting.

La propietat del que produeix el chatbot és una qüestió a part. Els drets d'autor neerlandesos protegeixen les obres amb un caràcter propi i original que porten el segell personal del creador i que requereixen decisions creatives humanes. És poc probable que la producció generada purament per màquina, produïda a partir d'una indicació sense cap autoria humana addicional, tingui drets d'autor, cosa que significa que ni tu ni ningú pot impedir que un competidor la reutilitzi. La nostra guia sobre quan el contingut es considera públic segons la llei de drets d'autor funciona a través dels principis subjacents.

La mitigació realista és contractual i probatòria més que no pas tècnica. Pregunteu per escrit al proveïdor quins conjunts de dades s'han utilitzat, si s'han respectat les reserves de TDM i quina indemnització s'ofereix per reclamacions de tercers. Guardeu les respostes. Un proveïdor que no inclourà l'origen de les seves dades en un contracte us està dient alguna cosa sobre la seva pròpia confiança.

Com la Llei d'IA classifica un chatbot

Gràfic estilitzat que mostra diferents nivells de risc de baix a alt

La Llei d'IA no regula la tecnologia; regula la finalitat. El mateix model de llenguatge subjacent pot ser de risc mínim en una implementació i d'alt risc en una altra, i la classificació depèn completament de per a què s'utilitzi. És per això que el primer pas de compliment és una classificació escrita i per què copiar una classificació d'una fitxa tècnica del proveïdor no és suficient.

El reglament classifica els sistemes en quatre nivells. Les pràctiques del nivell inacceptable estan totalment prohibides: l'article 5 prohibeix, entre altres coses, les tècniques manipulatives que distorsionen materialment el comportament i causen danys significatius, l'explotació de vulnerabilitats relacionades amb l'edat o la discapacitat, la puntuació social i el reconeixement d'emocions al lloc de treball i a l'educació. Aquestes prohibicions s'apliquen des del 2 de febrer de 2025 i les tractem per separat al nostre article sobre pràctiques d'IA prohibides.

El nivell d'alt risc és el que està fortament regulat i que continua estant permès. Un chatbot hi arriba quan s'utilitza en una de les àrees que figuren a l'annex III, com ara la contractació i la selecció, les decisions sobre l'accés a serveis privats i públics essencials com ara el crèdit o les prestacions, l'educació i l'aplicació de la llei, o quan funciona com a component de seguretat d'un producte cobert per la legislació d'harmonització de l'annex I. Les obligacions que segueixen s'estableixen a la nostra guia de sistemes d'IA d'alt risc en virtut de la Llei d'IA.

El nivell de risc limitat és on es troben la majoria de chatbots de cara al client. No hi ha avaluació de la conformitat, ni registre ni organisme notificat, però hi ha un deure de transparència, i no és opcional. El nivell de risc mínim cobreix tota la resta i no comporta obligacions específiques més enllà dels codis voluntaris.

Què ja s'aplica i què s'ha ajornat

La Llei d'IA va entrar en vigor l'1 d'agost de 2024 i s'introdueix gradualment al llarg de diversos anys, i la fase va ser modificada pel paquet òmnibus digital de la Comissió Europea. Tres coses són certes avui dia i sovint es denuncien erròniament.

En primer lloc, les prohibicions de l'article 5 i el deure d'alfabetització en IA de l'article 4 s'apliquen des del 2 de febrer de 2025. En segon lloc, les obligacions per als models d'IA d'ús general, la capa sobre la qual es construeixen la majoria dels chatbots comercials, s'apliquen des del 2 d'agost de 2025. En tercer lloc, també s'apliquen les obligacions de transparència de l'article 50. El que l'omnibus va ajornar va ser el règim d'alt risc i res més: les normes per als sistemes de l'annex III ara comencen el 2 de desembre de 2027, i les dels sistemes de l'annex I el 2 d'agost de 2028.

L'ajornament només cobreix el règim d'alt risc. Si el vostre chatbot està prohibit, o entra dins de les normes del model d'ús general, o simplement necessita revelar que és una màquina, el termini ja ha passat.

L'aplicació de la llei està avalada per límits màxims de multes expressats com a percentatge de la facturació anual mundial: el nivell més alt, reservat per a l'incompliment de les prohibicions, i un nivell general inferior per a la majoria de les altres infraccions. Els supervisors nacionals fixen l'import real dins d'aquests límits.

Nivells de risc de la Llei d'IA per a aplicacions de chatbot

Nivell de riscExemple de chatbotObligació clau
MínimUn bot que respon preguntes sobre horaris d'obertura o categories d'articles.Sense obligacions específiques; codis de conducta voluntaris.
LimitatUn bot d'atenció al client que gestiona devolucions i consultes sobre comandes.Indiqueu que l'usuari està interactuant amb un sistema d'IA i marqueu la sortida sintètica.
altUn bot que preselecciona els sol·licitants de feina o avalua l'elegibilitat per a crèdits.Gestió de riscos, governança de dades, documentació tècnica, registre, supervisió humana i avaluació de la conformitat.
InacceptableUn bot que explota les vulnerabilitats d'un grup definit o infereix les emocions dels empleats a la feina.Prohibit; no es pot comercialitzar ni utilitzar a la UE.

El deure de transparència de l'article 50

L'article 50 de la Llei d'IA exigeix ​​que una persona que interactuï amb un sistema d'IA sigui informada d'aquest fet, tret que sigui obvi per a un usuari raonablement ben informat en les circumstàncies. La divulgació s'ha de fer en el moment de la primera interacció, de forma clara i distingible. Una línia en una declaració de privadesa a tres clics de distància no el satisfà.

El mateix article exigeix ​​als proveïdors de sistemes que generen text, àudio, imatges o vídeo sintètics que marquin aquesta sortida de manera llegible per màquina, i exigeix ​​als implementadors que publiquen text generat per IA sobre assumptes d'interès públic que revelin que va ser generat artificialment, tret que el text hagi estat revisat per una persona amb responsabilitat editorial. Per a una empresa que gestiona un chatbot al seu propi lloc web, la llista de comprovació pràctica és curta: una declaració visible a l'inici de la conversa, una ruta clara cap a una persona i cap disseny d'interfície que impliqui que l'usuari està parlant amb un empleat designat.

La transparència també té una dimensió de dret del consumidor neerlandès. Presentar una màquina com una persona o permetre que un chatbot faci afirmacions que un venedor no podria fer legalment pot constituir una pràctica comercial enganyosa segons les normes del Llibre 6 del Burgerlijk Wetboek, independentment de la Llei d'IA.

Dades personals a la conversa: la capa del RGPD

El RGPD s'aplica a un chatbot tan bon punt processa dades relatives a una persona identificable, i els registres de conversa gairebé sempre ho fan. La base legal és el primer que cal solucionar: el consentiment en virtut de l'article 6(1)(a), l'execució d'un contracte en virtut de l'article 6(1)(b) o els interessos legítims en virtut de l'article 6(1)(f), cadascun amb conseqüències diferents pel que fa al que podeu fer amb la transcripció.

Tres punts causen la majoria dels problemes a la pràctica. La retenció n'és un: les transcripcions sovint es conserven indefinidament perquè ningú no estableix un període, cosa que infringeix el principi de limitació d'emmagatzematge de l'article 5(1)(e). L'ús secundari n'és un altre: l'ús de converses en directe per ajustar un model és un nou propòsit que necessita la seva pròpia avaluació i, normalment, el seu propi avís informatiu. El tercer són les dades de categoria especial. Un chatbot en un entorn sanitari, d'assegurances o de recursos humans recopilarà dades sanitàries o altres dades sensibles, tant si les heu dissenyat com si no, i l'article 9 prohibeix aquest processament tret que s'apliqui una excepció específica.

Quan el chatbot s'executa en una plataforma de tercers, aquesta plataforma normalment és un encarregat del tractament i és obligatori un acord de processament de dades en virtut de l'article 28. Encertar amb els rols no és una formalitat; determina qui ha de respondre a una sol·licitud de l'interessat i qui és responsable d'una violació. Els nostres articles sobre la distinció entre els rols del responsable del tractament i del encarregat del tractament en virtut del RGPD i sobre l'ús de la IA en una empresa neerlandesa exposen l'anàlisi.

Cal una avaluació d'impacte sobre la protecció de dades en virtut de l'article 35 quan és probable que el tractament suposi un alt risc, i la llista publicada per l'Autoriteit Persoonsgegevens deixa clar que l'avaluació automatitzada a gran escala de persones pertany a aquesta categoria. Si el vostre chatbot crea perfils d'usuaris, suposeu que en necessiteu un. L'incompliment del RGPD es sanciona amb multes de fins al quatre per cent de la facturació anual mundial en virtut de l'article 83(5), i aquest límit no ha canviat.

Supervisió humana i el problema dels models opacs

La mà d'una persona interactuant amb una interfície hologràfica, simbolitzant el control humà sobre la tecnologia d'IA.

L'article 14 de la Llei d'IA exigeix ​​que els sistemes d'alt risc es dissenyin de manera que les persones físiques puguin supervisar-los eficaçment mentre s'utilitzen. La paraula que fa la feina és eficaçment. Supervisió significa que la persona pot comprendre les capacitats i els límits del sistema, mantenir-se alerta al biaix d'automatització, interpretar correctament la sortida, decidir no utilitzar-lo i intervenir-lo o aturar-lo.

Un clic humà que aprova una recomanació que no pot avaluar no constitueix una supervisió en el sentit de l'article 14, i no protegirà l'organització. El supervisor necessita l'autoritat per anul·lar, la competència per jutjar i la informació necessària per fer ambdues coses. A la pràctica, això significa anomenar el rol, formar les persones que l'ocupen, donar-los accés al raonament que hi ha darrere d'un resultat i registrar quan van intervenir.

Hi ha un deure paral·lel al RGPD que s'aplica independentment del nivell de la Llei d'IA. L'article 22 atorga a l'interessat el dret a no ser objecte d'una decisió basada únicament en el tractament automatitzat que produeixi efectes jurídics o l'afecti de manera significativa de manera similar. Si un chatbot rebutja una sol·licitud, rebutja un servei o fixa un preu de manera purament automatitzada, s'aplica l'article 22 i l'organització ha d'oferir intervenció humana, una explicació i una via de impugnació.

La presa de decisions automatitzada i la supervisió humana significativa són proves separades sota instruments separats. Aprovar la Llei d'IA número 1 no eximeix de l'article 22 del RGPD, i viceversa.

El biaix és el mode de fallada que converteix una bretxa de supervisió en una responsabilitat. Un model entrenat amb dades històriques reprodueix patrons històrics, i quan aquests patrons segueixen una característica protegida, les decisions resultants poden equivaler a una discriminació indirecta segons els principis generals de biaix. Provar-ho abans del desplegament i documentar la prova és l'única defensa que funciona després del fet. Tractem les conseqüències al nostre article sobre la responsabilitat per biaix algorítmic.

Què estan fent els supervisors holandesos

La supervisió de la Llei d'IA als Països Baixos encara s'està construint. El govern ha proposat un model en què els reguladors sectorials existents mantenen la supervisió de la IA dins dels seus propis àmbits, l'Autoriteit Persoonsgegevens s'encarrega de les àrees on no hi ha un supervisor evident i dirigeix ​​una unitat específica d'IA, i la Rijksinspectie Digitale Infrastructuur té un paper de coordinació al seu costat. La llei d'implementació, l'Uitvoeringswet AI-verordening, es va sotmetre a consulta pública l'abril de 2026 i encara no s'ha adoptat, per la qual cosa la designació formal de poders i sancions no és definitiva.

Això no vol dir que no hi hagi cap aplicació. El RGPD és plenament aplicable i l'Autoriteit Persoonsgegevens l'ha utilitzat contra les implementacions d'IA durant anys. Les prohibicions de l'article 5 de la Llei d'IA són llei directament aplicable independentment de quan arribi la llei d'implementació neerlandesa.

Un exemple pràctic: chatbots d'assessorament de vot

La il·lustració neerlandesa més clara del que va malament prové de la mateixa Autoriteit Persoonsgegevens. En el seu informe sobre IA i riscos algorítmics del febrer de 2025, el supervisor va provar chatbots generatius d'IA que s'utilitzaven per donar consells de votació i va trobar que els resultats eren poc fiables i esbiaixats: els sistemes dirigien els usuaris cap a un nombre reduït de partits i ignoraven en gran mesura la resta, independentment de les respostes donades. L'AP va aconsellar al públic que no utilitzés aquests chatbots per a decisions electorals i va assenyalar que la IA utilitzada per influir en les eleccions entra dins de la categoria d'alt risc de la Llei d'IA. Les conclusions es presenten a l' informe de l'AP sobre IA i riscos algorítmics.

La lliçó va més enllà de la política. Un model d'ús general embolicat en una interfície amigable no esdevé neutral perquè el seu operador ho pretenia. Quan el resultat influeix en una decisió important, la neutralitat s'ha de provar i la prova s'ha de documentar, perquè després del desplegament la càrrega de demostrar que el sistema ha funcionat tal com s'ha dit recau en l'organització que el va desplegar.

Construint un marc de governança de la IA que aguanti

Un marc de governança només val la pena si produeix proves. Els reguladors, les contraparts i els tribunals es fan la mateixa pregunta després que alguna cosa va malament: què sabíeu, quan ho vau avaluar i què vau anotar? Quatre elements fan la major part de la feina.

  • Classificació, revisada. Registra on es troba cada sistema d'IA segons la Llei d'IA i per què. Repeteix l'avaluació sempre que canviï el cas d'ús, perquè un bot d'atenció al client que comença a seleccionar els sol·licitants ha canviat de nivell durant la nit.
  • Governança de dades. Documenteu la procedència de les dades de formació i recuperació, les llicències que les fonamenten i com es van comprovar les reserves TDM. Pel que fa a les dades personals, registreu la base legal, el període de retenció i els acords de processament.
  • Documentació i registre. Conserva la versió del model, l'indicador del sistema, els resultats de les proves i els registres de converses, amb períodes de retenció que respectin el RGPD. Sense registres no pots reconstruir què va dir el sistema el dia que importa.
  • Protocols de supervisió. Anomena les persones responsables, defineix quan han d'intervenir i dóna'ls l'autoritat per aturar el sistema. Registra les intervencions.

Els contractes s'encarreguen de la resta. L'acord amb el vostre proveïdor d'IA hauria d'abordar l'origen de les dades, les indemnitzacions per propietat intel·lectual, l'assignació de rols de la Llei d'IA entre el proveïdor i el desplegador, la seguretat, els drets d'auditoria i la sortida. Aquests són punts de negociació comercial ordinaris, i són molt més fàcils de guanyar abans de la signatura que després d'un incident. Les nostres guies de dret informàtic cobreixen el panorama contractual circumdant.

Els chatbots, els drets d'autor i el compliment normatiu no són un exercici puntual. El règim d'alt risc arriba per etapes fins al 2028, l'Uitvoeringswet afegirà procediments i sancions nacionals, i la jurisprudència sobre els resultats de la IA tot just comença. Un marc que es revisa anualment i s'actualitza quan la llei avança és la diferència entre una posició defensable i una d'improvisada.

Ets el proveïdor o l'implementador?

La Llei d'IA assigna gairebé totes les seves obligacions per rol, i els dos rols que importen per a una empresa que compra un chatbot són el proveïdor i el desplegador. Un proveïdor desenvolupa un sistema d'IA i el posa al mercat o en servei amb el seu propi nom; un desplegador n'utilitza un sota la seva pròpia autoritat. Comprar un chatbot estàndard et converteix en un desplegador, que és, amb diferència, el conjunt de tasques més lleuger.

El parany és que un implementador pot convertir-se en un proveïdor sense voler-ho. L'article 25 del reglament estableix que un implementador assumeix les obligacions del proveïdor per a un sistema d'alt risc si posa el seu propi nom o marca comercial al sistema, hi fa una modificació substancial o canvia la finalitat prevista de manera que converteixi un sistema en un d'alt risc. Marcar blanca un chatbot de tercers amb la vostra pròpia marca o reutilitzar un bot d'atenció al client general per filtrar sol·licituds de feina és suficient per fer el canvi.

Aquesta reassignació té conseqüències reals. El proveïdor s'encarrega de l'avaluació de la conformitat, la documentació tècnica, el sistema de gestió de la qualitat, el registre a la base de dades de la UE i el seguiment posterior a la comercialització. Res d'això es pot suprimir mitjançant una clàusula contractual, perquè les obligacions són deures de dret públic que es deuen al supervisor, no privats que es deuen a la contrapart. Un contracte pot desplaçar el cost d'un incompliment; no pot desplaçar el deure.

Els implementadors de sistemes d'alt risc tenen la seva pròpia llista: utilitzar el sistema d'acord amb les instruccions, assignar supervisió humana competent, garantir que les dades d'entrada siguin rellevants, supervisar el funcionament, mantenir els registres i informar els treballadors i els seus representants abans que un sistema d'alt risc s'utilitzi al lloc de treball. Aquest últim punt és fàcil de passar per alt i és exactament el tipus d'omissió que plantejarà un comitè d'empresa.

Confidencialitat, secrets comercials i deures professionals

Un risc que es troba fora dels tres règims reguladors, i que causa més danys concrets que qualsevol d'ells, és el personal que introdueix material confidencial en un chatbot públic. Les dades dels clients, els esborranys de contractes, el codi font i les xifres financeres no publicades introduïdes en un servei d'IA de consum surten del control de l'organització i, depenent de les condicions del servei, es poden conservar o utilitzar per a més formació.

Segons la legislació neerlandesa, es pot incomplir una clàusula de confidencialitat en un contracte comercial, destruir el requisit de mesures raonables que manté la informació protegida com a secret comercial segons la Wet bescherming bedrijfsgeheimen (Wet bescherming bedrijfsgeheimen), i en professions regulades incomplir un deure legal de confidencialitat. També pot ser una violació de dades personals que requereixi una notificació a l'Autoriteit Persoonsgegevens (Autoritat de Dades Personals) en un termini de setanta-dues hores després de tenir-ne coneixement, segons l'article 33 del RGPD.

El remei és avorrit i eficaç: una política d'ús de la IA escrita que identifiqui quines eines estan aprovades, estableixi clarament què no es pot introduir mai en una eina no aprovada i estigui integrada en la relació laboral de manera que un incompliment tingui conseqüències. Si ho combineu amb un acord empresarial que exclogui contractualment la formació sobre les vostres aportacions, l'exposició desapareixerà en gran mesura.

Què cal fer abans de llançar-se

El treball de compliment normatiu en un chatbot és seqüencial, i fer-ho en l'ordre correcte estalvia la major part del cost. Classifiqueu el sistema segons la Llei d'IA i escriviu la classificació, amb el raonament. Mapeu les dades personals que processarà, fixeu la base legal i el període de conservació i realitzeu una avaluació d'impacte sobre la protecció de dades si el tractament ho justifica. Establiu l'acord de tractament de l'article 28 amb la plataforma.

A continuació, examineu les dades que hi ha darrere del model: pregunteu al proveïdor en què va rebre formació, si es van respectar les reserves de TDM i quina indemnització s'ofereix, i anoteu les respostes. Incorporeu la divulgació de transparència a la mateixa interfície en lloc del peu de pàgina. Anomeneu la persona responsable de la supervisió i definiu quan intervé. Finalment, proveu el sistema amb els casos que més us poren, guardeu els resultats i fixeu una data per revisar tot l'expedient.

Les organitzacions que fan això troben que l'exercici és limitat. La incertesa en la legislació sobre IA és real, però es concentra en unes poques qüestions, principalment sobre dades d'entrenament i sobre la responsabilitat pels resultats, i la resta és treball de compliment ordinari que es pot acabar i arxivar.

Preguntes freqüents

Les preguntes següents sorgeixen gairebé a cada primera conversa sobre el desplegament d'un chatbot. Aquí es responen a nivell de principi; l'anàlisi d'un sistema específic sempre depèn del que fa i a qui ho fa.

Qui és responsable si un chatbot infringeix els drets d'autor?

La qüestió de la responsabilitat per la infracció dels drets d'autor per part d'un chatbot és complicada, i la resposta és que sovint és una responsabilitat compartida. Normalment, la culpa recau tant en el desenvolupador d'IA que va crear l'eina com en l'organització que la fa servir. Segons la legislació de la UE i els Països Baixos, els desenvolupadors poden trobar-se en problemes per utilitzar material protegit per drets d'autor per entrenar els seus models sense obtenir primer els permisos adequats.

Alhora, l'empresa que utilitza el chatbot pot ser considerada responsable de qualsevol contingut infractor que la IA produeixi i distribueixi. Per evitar aquest risc, és vital que les empreses impulsin la transparència dels seus proveïdors d'IA sobre les fonts de dades de formació. Una altra capa protectora crucial és assegurar clàusules d'indemnització sòlides en els contractes dels proveïdors.

El RGPD s'aplica a les dades processades pels chatbots?

Sí, sens dubte. Si el vostre chatbot gestiona dades personals de persones de la UE (penseu en noms, adreces de correu electrònic o fins i tot dades de conversa que podrien identificar algú), el RGPD s'aplica completament.

Això posa immediatament en joc diverses tasques bàsiques:

  • Heu de tenir una raó clara i legítima per processar les dades.
  • Heu d'informar els usuaris exactament com s'utilitzen les seves dades.
  • Només heu de recopilar les dades que siguin absolutament necessàries (minimització de dades).
  • Heu de respectar els drets dels usuaris, inclòs el seu dret a veure o suprimir les seves dades.

Fer la vista grossa davant d'aquestes responsabilitats no és una opció. L'incompliment pot comportar multes enormes (fins al 4% de la facturació global anual de la vostra empresa) i causar danys greus a la vostra reputació.

Quin és el primer pas per assegurar-nos que el nostre chatbot compleixi amb la normativa?

El primer pas més crític és dur a terme una avaluació de riscos exhaustiva basada en el marc de la Llei d'IA de la UE. Cal esbrinar on encaixa el vostre chatbot en funció del que fa i del dany potencial que podria causar. Aquest procés el classificarà en una categoria, com ara mínim, limitat o alt risc.

Per exemple, un simple bot de preguntes freqüents que només respon a preguntes bàsiques probablement es considerarà una eina de baix risc amb molt poques obligacions. Tanmateix, un chatbot utilitzat per seleccionar sol·licitants de feina, donar informació mèdica o oferir assessorament financer gairebé amb tota seguretat es classificaria com a d'alt risc. Aquesta classificació és la que dicta els vostres deures legals específics pel que fa a la transparència, la governança de dades i la supervisió humana, donant-vos essencialment una guia clara per a tota la vostra estratègia de compliment.

Law & More assessora empreses dels Països Baixos sobre l'aspecte legal del desplegament de la IA: classificació segons la Llei d'IA, drets d'autor i obtenció de dades, compliment del RGPD i acords de processament de dades, documentació de governança i negociació de contractes amb proveïdors d'IA. Si us esteu preparant per llançar un chatbot o voleu que un d'existent s'avaluï segons les normes que ja s'apliquen, estarem encantats d'analitzar-ho amb vosaltres. Poseu-vos en contacte amb nosaltres per parlar de la vostra situació.

Necessiteu assistència jurídica?

Contacte Law & More per a assessorament expert en els vostres assumptes legals. El nostre equip multilingüe està a punt per ajudar-vos.

Articles relacionats

Les empreses dels Països Baixos utilitzen cada cop més eines d'IA per millorar les seves operacions. Moltes s'enfronten a

Gairebé totes les empreses internacionals que operen als Països Baixos compren capacitat de càlcul a algú altre. La

Eines d'IA com ChatGPT i DALL-E poden crear text, imatges i altres continguts en segons.

Una víctima en un procés penal neerlandès no és un espectador. El Codi de Procediment Penal

L'11 de gener de 2024 va entrar en vigor la Llei de dades de la UE – Reglament (UE) 2023/2854

La legislació penal neerlandesa distingeix entre delictes en què un ordinador és l'objectiu i delictes

Mantingueu-vos al dia sobre la legislació neerlandesa

Subscriu-te al nostre butlletí per rebre les darreres novetats legals, actualitzacions normatives i consells pràctics.