A IA obriga a rever as regras de proteção de dados na UE: as chaves jurídicas da proposta da Irlanda

O texto de compromisso que a Irlanda levará ao Conselho mantém as obrigações do Regulamento Geral de Proteção de Dados e levanta quando poderão ser utilizados dados pessoais para desenvolver e treinar sistemas de inteligência artificial.

8 minutos

ILUSTRACIONES (1200 x 675 px) (1200 x 675 px) (1)

ILUSTRACIONES (1200 x 675 px) (1200 x 675 px) (1)

Adicione DEMOCRAT no Google

Pergunte à FREN

Publicado

8 minutos

Mais lido

"Os ônibus são sempre complexos. É preciso ter muitas coisas em conta", resume uma alta fonte diplomática pelos corredores da rotunda Schuman. Sobre a mesa dos Vinte e Sete continua um dos principais reflexos da reforma da parte da regulamentação digital comunitária. Esta sexta-feira, um novo expediente de reforma do Regulamento Geral de Proteção de Dados (RGPD) será submetido ao exame das capitais com o objetivo de aportar maior segurança jurídica ao uso de dados pessoais nos processos de desenvolvimento e treinamento de sistemas de inteligência artificial.

A equipe negociadora da Presidência irlandesa do Conselho da União Europeia chega à reunião defendendo que a proposta que será debatida busca, precisamente, aportar clareza jurídica ao tratamento de dados pessoais no contexto do desenvolvimento da IA, sem alterar o marco geral de proteção estabelecido pelo RGPD.

Segundo pôde saber o DEMÓCRATA, a ideia que a Irlanda trasladará à sala é que as obrigações do Regulamento Geral de Proteção de Dados se mantêm, incluído um de seus elementos centrais e mais discutidos: o artigo 6, que estabelece as bases jurídicas que permitem tratar dados pessoais de forma lícita.

Os Estados membros receberam o último rascunho da proposta esta mesma segunda-feira e "ainda está sendo estudado", explicam fontes do Executivo espanhol. Dublin defende que atualmente o RGPD não contém uma disposição específica sobre o desenvolvimento de sistemas de inteligência artificial nem sobre como abordar juridicamente determinadas operações de tratamento de dados vinculadas a essas tecnologias.

A Irlanda busca esclarecer a incerteza jurídica

A Presidência irlandesa não pretende plantear, segundo sua interpretação da proposta, um afastamento das obrigações e salvaguardas previstas para os usuários. O objetivo declarado é introduzir uma referência jurídica específica que permita determinar em que condições pode ser utilizada informação pessoal durante o ciclo de desenvolvimento dos sistemas de IA.

O texto permitiria o tratamento de dados pessoais para o desenvolvimento e treinamento desses sistemas "quando houver um interesse legítimo", embora essa possibilidade ficasse sujeita ao restante dos requisitos estabelecidos pelo RGPD. A questão central passa, portanto, por determinar o que significa exatamente esse "interesse legítimo" e até onde pode ser utilizado como base jurídica para alimentar sistemas de inteligência artificial.

European Council
European Council -

A Irlanda explica que a proposta que agora se discute não modifica a obrigação do responsável pelo tratamento de selecionar uma base jurídica apropriada para cada operação de tratamento conforme ao RGPD. Essa base poderia ser, por exemplo, o consentimento do interessado, mas também outras previstas no Regulamento, entre elas o interesse legítimo.

A equipe encarregada de elaborar a proposta sustenta que as medidas apropriadas, as salvaguardas e as proteções dos direitos e liberdades dos interessados continuariam sendo aplicáveis. A mudança busca, portanto, precisar como encaixar determinadas operações relacionadas à IA dentro do marco jurídico existente.

A Espanha mantém uma posição mais flexível

A Espanha mantém nesses debates uma posição que as vozes consultadas definem como "mais flexível que outros Estados membros", embora ainda não tenha ocorrido uma tentativa de elevar o documento até o nível dos embaixadores permanentes.

Até agora, as discussões se mantiveram em uma escala inferior, dentro do grupo de trabalho correspondente do Conselho. Diante das perguntas do DEMÓCRATA, o Governo evitou avaliar por enquanto o conteúdo do último texto de compromisso. O processo avança além disso em paralelo às negociações do Parlamento Europeu, que também trabalha na construção de sua própria posição sobre a reforma.

O ajuste do marco jurídico aplicável ao tratamento de dados pessoais nos serviços de inteligência artificial responde a um pedido dos Estados membros derivado do conhecido como "ônibus digital", a reforma de parte da legislação digital europeia que entrou em vigor em julho.

Aquela modificação abriu a porta a uma revisão mais específica de determinadas questões vinculadas ao uso de dados para o desenvolvimento de sistemas de IA. O pedido das capitais se traduziu agora em um texto de compromisso elaborado pela Presidência irlandesa.

EuropaPress| Ministro para a Transformação Digital, Oscar López
EuropaPress| Ministro para a Transformação Digital, Oscar López -

Este tipo de documentos constitui uma ferramenta habitual das presidências rotativas para tentar desbloquear processos legislativos. O texto de compromisso sintetiza as diferentes posições nacionais e tenta aproximá-las a uma fórmula suscetível de reunir o consenso dos Vinte e Sete, embora ainda não constitua o resultado definitivo da negociação.

O interesse legítimo, no centro do debate

O rascunho agora em discussão deixa claro que o uso de dados pessoais em ferramentas de inteligência artificial deverá estar respaldado por uma base jurídica válida conforme ao RGPD e acompanhado de salvaguardas específicas. A principal novidade introduzida pela Irlanda encontra-se precisamente na concretização do interesse legítimo como uma das vias que poderiam ser utilizadas para o desenvolvimento e treinamento de sistemas de IA.

A Presidência propõe que se possa recorrer ao interesse legítimo do responsável pelo tratamento ou de um terceiro sempre que não prevaleçam os direitos e liberdades fundamentais do interessado. O texto presta especial atenção aos casos em que os dados pertencem a menores, para os quais se contemplam garantias reforçadas.

O consentimento constitui outra das bases jurídicas relevantes. A Presidência irlandesa propõe manter sua plena validade quando for exigido expressamente por outras normas da União Europeia ou pela legislação nacional aplicável, assim como quando o próprio responsável pelo tratamento decidir solicitá-lo. A terceira via contemplada é o interesse público, que poderia resultar aplicável ao tratamento realizado por autoridades e organismos públicos no exercício de suas competências.

A arquitetura proposta não elimina, portanto, as diferentes bases jurídicas previstas pelo RGPD. O que pretende é definir com maior precisão como podem operar em um ambiente tecnológico em que o tratamento massivo de informações constitui uma parte essencial do desenvolvimento dos modelos de IA.

Minimização, transparência e direito de oposição

Para que um tratamento baseado no interesse legítimo possa ser considerado lícito durante o ciclo de vida de um sistema de IA, os Estados membros discutem ainda uma série de condições adicionais.

Uma delas passa por avaliar se o desenvolvimento do modelo traz benefícios para os usuários ou para a sociedade. Entre os exemplos que são considerados aparecem o desenvolvimento de mecanismos destinados a detectar e eliminar preconceitos discriminatórios ou a melhoria da precisão e segurança dos resultados gerados pelos sistemas.

As capitais também estudam reforçar a aplicação do princípio de minimização de dados, de maneira que este seja levado em conta desde a fase de seleção das fontes e durante as distintas etapas de treinamento e teste do modelo.

A lógica é que os desenvolvedores não possam tratar indiscriminadamente toda a informação disponível pelo mero fato de que possa resultar potencialmente útil para treinar um sistema. O tratamento deverá guardar uma relação com a finalidade perseguida e respeitar as garantias gerais do RGPD.

A isso se soma a obrigação de fornecer informação clara aos interessados sobre o uso de seus dados pessoais para o desenvolvimento de sistemas de IA. A Irlanda propôs ainda que os usuários tenham uma possibilidade incondicional de se opor a que seus dados pessoais sejam processados para fins relacionados com a inteligência artificial.

O texto propõe igualmente que os desenvolvedores devem respeitar as indicações e limitações técnicas incorporadas em sites ou serviços para restringir o uso de determinados dados por terceiros. Trata-se de introduzir no próprio processo de coleta uma consideração específica das restrições que os titulares dos conteúdos possam estabelecer.

O limite dos dados sensíveis

Um dos pontos mais delicados do expediente afeta ao tratamento de categorias especiais de dados pessoais, cuja utilização está sujeita a garantias reforçadas pelo marco europeu de proteção de dados. A última proposta sugere que a presença desse tipo de informação em conjuntos de dados utilizados para treinamento ou validação só possa ser justificada de maneira excepcional quando for incidental, não intencional e residual.

Trata-se de informação especialmente sensível relacionada, entre outras questões, com a saúde, a religião, as opiniões políticas ou os dados biométricos. Dublin propõe que os responsáveis pelo tratamento possam aplicar técnicas destinadas a evitar a coleta desse tipo de informação. No caso de que, apesar dessas medidas, sejam detectados dados sensíveis dentro dos conjuntos utilizados para o desenvolvimento do sistema, o responsável deverá eliminá-los sem demora.

O rascunho contempla, no entanto, uma situação especialmente relevante para os desenvolvedores: que a eliminação dessa informação resulte tecnicamente impossível ou exija um esforço desproporcional.

Nesse caso, não se imporia necessariamente a destruição do modelo completo. Em seu lugar, o responsável deveria bloquear e proteger eficazmente os dados afetados para impedir que possam voltar a ser tratados, utilizados para inferir resultados ou revelados a terceiros.

Essa questão é especialmente relevante porque introduz uma distinção entre o dado pessoal concreto e o próprio modelo de IA. O objetivo é evitar que a aparição incidental de informação sensível obrigue automaticamente a descartar todo o sistema desenvolvido, desde que existam mecanismos eficazes para impedir que esses dados continuem produzindo efeitos.

Um texto ainda aberto antes de chegar ao Coreper

A Irlanda chegará à reunião do grupo de trabalho de sexta-feira com esta proposta sob o braço, depois de ter consultado previamente o estado de ânimo das distintas capitais.

Os Estados membros ainda têm margem para opor-se a determinados elementos do texto ou apresentar novas emendas. O próximo passo dependerá precisamente de até que ponto a Presidência considere que existe uma base suficiente para elevar a discussão. Só se perceber um nível elevado de consenso o expediente poderá avançar para a mesa dos representantes permanentes dos Vinte e Sete, o conhecido como Coreper, para posteriormente continuar sua tramitação a nível ministerial.

Fontes diplomáticas consultadas pelo DEMÓCRATA apontam, no entanto, que o documento poderia chegar aos embaixadores mesmo com "um ou dois artigos pendentes de consenso", de modo que sejam os próprios representantes permanentes quem tentem fechar essas questões.

O expediente se encontra, portanto, ainda em uma fase aberta. A discussão de sexta-feira não determinará necessariamente o texto definitivo, mas permitirá verificar até que ponto as capitais estão dispostas a aceitar uma fórmula que busca introduzir maior segurança jurídica para o desenvolvimento da IA sem alterar a arquitetura geral do RGPD.

"Também não se sabe ainda se o texto estará maduro para o Coreper", aponta outra fonte presente nas negociações no Conselho. Essa será precisamente uma das principais incógnitas que deverá ser esclarecida na reunião do grupo de trabalho.

Bonjour, je m'appelle Fren. Comment puis-je vous aider ?