Verarbeitung besonderer Kategorien personenbezogener Daten zur Erkennung und Korrektur von Verzerrungen
Deutsch
(1) Soweit dies zur Erkennung und Korrektur von Verzerrungen im Zusammenhang mit Hochrisiko-KI-Systemen im Einklang mit Artikel 10 Absatz 2 Buchstaben f und g dieser Verordnung unbedingt erforderlich ist, dürfen die Anbieter solcher Systeme ausnahmsweise besondere Kategorien personenbezogener Daten verarbeiten, wobei sie angemessene Vorkehrungen zum Schutz der Grundrechte und Grundfreiheiten natürlicher Personen treffen müssen. Zusätzlich zu den Bestimmungen der Verordnungen (EU) 2016/679 und (EU) 2018/1725 und der Richtlinie (EU) 2016/680, soweit zutreffend, müssen sämtliche der folgenden Bedingungen erfüllt sein, damit eine solche Verarbeitung stattfinden darf:
a) |
Die Erkennung und Korrektur von Verzerrungen kann durch die Verarbeitung anderer Daten, einschließlich synthetischer oder anonymisierter Daten, nicht effektiv durchgeführt werden, |
b) |
die besonderen Kategorien personenbezogener Daten unterliegen technischen Beschränkungen bezüglich einer Weiterverwendung der personenbezogenen Daten und modernsten Sicherheits- und Datenschutzmaßnahmen, einschließlich Pseudonymisierung, |
c) |
die besonderen Kategorien personenbezogener Daten unterliegen Maßnahmen, mit denen sichergestellt wird, dass die verarbeiteten personenbezogenen Daten gesichert und geschützt und Gegenstand angemessener Sicherheitsvorkehrungen sind, wozu auch strenge Kontrollen des Zugriffs und seine Dokumentation gehören, um Missbrauch zu verhindern und sicherzustellen, dass nur befugte Personen, die zur Einhaltung entsprechender Vertraulichkeitspflichten verpflichtet sind, Zugang zu diesen personenbezogenen Daten haben, |
d) |
die besonderen Kategorien personenbezogener Daten werden nicht an Dritte übermittelt oder übertragen, noch haben diese Dritten anderweitigen Zugang zu diesen Daten, |
e) |
die besonderen Kategorien personenbezogener Daten werden gelöscht, sobald die Verzerrung korrigiert wurde oder das Ende der Speicherfrist für die personenbezogenen Daten erreicht ist, je nachdem, was zuerst eintritt, und |
f) |
die Aufzeichnungen über Verarbeitungstätigkeiten gemäß den Verordnungen (EU) 2016/679 und (EU) 2018/1725 und der Richtlinie (EU) 2016/680 enthalten die Gründe, warum die Verarbeitung besonderer Kategorien personenbezogener Daten für die Erkennung und Korrektur von Verzerrungen unbedingt erforderlich war und warum dieses Ziel mit der Verarbeitung anderer Daten nicht erreicht werden konnte. |
(2) Anbieter und Betreiber anderer KI-Systeme und KI-Modelle und Betreiber von Hochrisiko-KI-Systemen dürfen ausnahmsweise besondere Kategorien personenbezogener Daten verarbeiten, sofern
a) |
eine solche Verarbeitung zur Erkennung und Korrektur von Verzerrungen im Hinblick auf mögliche Verzerrungen unbedingt erforderlich ist, die die Gesundheit und Sicherheit von Personen beeinträchtigen, negative Auswirkungen hinsichtlich der Grundrechte haben oder zu einer gemäß den Rechtsvorschriften der Union verbotenen Diskriminierung führen, insbesondere wenn die Datenausgaben die Eingaben für künftige Operationen beeinflussen, und |
b) |
alle in Absatz 1 genannten Bedingungen und Vorkehrungen Anwendung finden. |
Dieser Absatz begründet keine Verpflichtung, eine solche Erkennung und Korrektur von Verzerrungen vorzunehmen.
English
1. To the extent strictly necessary to ensure bias detection and correction in relation to high-risk AI systems in accordance with Article 10(2), points (f) and (g), of this Regulation, providers of such systems may exceptionally process special categories of personal data, subject to appropriate safeguards for the fundamental rights and freedoms of natural persons. In addition to the provisions set out in Regulations (EU) 2016/679 and (EU) 2018/1725 and Directive (EU) 2016/680, as applicable, all the following conditions shall be met in order for such processing to occur:
(a) |
the bias detection and correction cannot be effectively fulfilled by processing other data, including synthetic or anonymised data; |
(b) |
the special categories of personal data are subject to technical limitations on the re-use of personal data, and state-of-the-art security and privacy-preserving measures, including pseudonymisation; |
(c) |
the special categories of personal data are subject to measures to ensure that the personal data processed are secured and protected, subject to suitable safeguards, including strict controls and documentation of the access, to avoid misuse and to ensure that only authorised persons have access to those personal data with appropriate confidentiality obligations; |
(d) |
the special categories of personal data are not transmitted, transferred or otherwise accessed by other parties; |
(e) |
the special categories of personal data are deleted once the bias has been corrected or the personal data has reached the end of its retention period, whichever comes first; and |
(f) |
the records of processing activities pursuant to Regulations (EU) 2016/679 and (EU) 2018/1725 and Directive (EU) 2016/680 include the reasons why the processing of special categories of personal data was strictly necessary to detect and correct biases, and why that objective could not be achieved by processing other data. |
2. Providers and deployers of other AI systems and models and deployers of high-risk AI systems may exceptionally process special categories of personal data to the extent that:
(a) |
such processing is strictly necessary to ensure bias detection and correction in view of possible biases that are likely to affect the health and safety of persons, have a negative impact on fundamental rights or lead to discrimination prohibited pursuant to Union law, especially where data outputs influence inputs for future operations; and |
(b) |
all of the conditions and safeguards set out in paragraph 1 are applied. |
This paragraph does not create any obligation to conduct such bias detection and correction.