Przetwarzanie szczególnych kategorii danych osobowych w celu wykrywania i korygowania stronniczości
Polski
1. W zakresie, w jakim jest to absolutnie niezbędne do celów zapewnienia zgodnie z art. 10 ust. 2 lit. f) i g) niniejszego rozporządzenia wykrywania i korygowania stronniczości systemów AI wysokiego ryzyka, dostawcy takich systemów mogą w wyjątkowych przypadkach przetwarzać szczególne kategorie danych osobowych, z zastrzeżeniem stosowania odpowiednich zabezpieczeń w zakresie podstawowych praw i wolności osób fizycznych. Oprócz przepisów określonych w rozporządzeniach (UE) 2016/679 i (UE) 2018/1725 oraz w dyrektywie (UE) 2016/680, w stosownych przypadkach, aby takie przetwarzanie mogło się odbyć, musi spełniać wszystkie następujące warunki:
a) |
nie jest możliwe skuteczne wykrywanie i korygowanie stronniczości poprzez przetwarzanie innych danych, w tym danych syntetycznych lub zanonimizowanych; |
b) |
szczególne kategorie danych osobowych podlegają ograniczeniom technicznym dotyczącym ponownego wykorzystywania danych osobowych oraz najnowocześniejszym środkom bezpieczeństwa i ochrony prywatności, w tym pseudonimizacji; |
c) |
szczególne kategorie danych osobowych podlegają środkom zapewniającym, by przetwarzane dane osobowe były zabezpieczone i chronione, z zastrzeżeniem odpowiednich zabezpieczeń, w tym ścisłym kontrolom i dokumentowaniu dostępu, aby uniknąć nadużyć i zapewnić, by dostęp do tych danych miały wyłącznie osoby upoważnione, zobowiązane do spełnienia odpowiednich obowiązków dotyczących poufności; |
d) |
szczególne kategorie danych osobowych nie są przesyłane, przekazywane ani w inny sposób udostępniane innym podmiotom; |
e) |
szczególne kategorie danych osobowych usuwa się po skorygowaniu stronniczości lub po upływie okresu przechowywania danych osobowych, w zależności od tego, co nastąpi wcześniej; oraz |
f) |
rejestry czynności przetwarzania na podstawie rozporządzeń (UE) 2016/679 i (UE) 2018/1725 oraz dyrektywy (UE) 2016/680 zawierają uzasadnienie, dlaczego przetwarzanie szczególnych kategorii danych osobowych było absolutnie niezbędne do wykrycia i skorygowania stronniczości oraz dlaczego cel ten nie mógł zostać osiągnięty w wyniku przetwarzania innych danych. |
2. Dostawcy innych systemów i modeli AI i podmioty je stosujące oraz podmioty stosujące systemy AI wysokiego ryzyka mogą w drodze wyjątku przetwarzać szczególne kategorie danych osobowych w zakresie, w jakim:
a) |
takie przetwarzanie jest absolutnie niezbędne do zapewnienia wykrywania i korygowania stronniczości w związku z możliwą stronniczością, która może mieć wpływ na zdrowie i bezpieczeństwo osób, negatywnie wpływać na prawa podstawowe lub prowadzić do dyskryminacji zakazanej prawem Unii, w szczególności gdy dane wyjściowe wpływają na dane wejściowe w kolejnych operacjach; oraz |
b) |
stosuje się wszystkie warunki i zabezpieczenia określone w ust. 1. |
Niniejszy ustęp nie nakłada obowiązku wykrywania i korygowania takiej stronniczości.
Italiano
1. Nella misura strettamente necessaria a garantire il rilevamento e la correzione delle distorsioni in relazione ai sistemi di IA ad alto rischio in conformità dell'articolo 10, paragrafo 2, lettere f) e g), del presente regolamento, i fornitori di tali sistemi possono eccezionalmente trattare categorie particolari di dati personali, fatte salve le tutele adeguate per i diritti e le libertà fondamentali delle persone fisiche. Oltre alle disposizioni di cui ai regolamenti (UE) 2016/679 e (UE) 2018/1725 e alla direttiva (UE) 2016/680, a seconda dei casi, sono soddisfatte, affinché tale trattamento avvenga, tutte le condizioni seguenti:
a) |
il rilevamento e la correzione delle distorsioni non possono essere realizzati efficacemente mediante il trattamento di altri dati, compresi i dati sintetici o anonimizzati; |
b) |
le categorie particolari di dati personali sono soggette a limitazioni tecniche relative al riutilizzo dei dati personali, nonché a misure più avanzate di sicurezza e di tutela della vita privata, compresa la pseudonimizzazione; |
c) |
le categorie particolari di dati personali sono soggette a misure tese a garantire che i dati personali trattati siano resi sicuri e protetti nonché soggetti a garanzie adeguate, ivi compresi controlli e documentazione rigorosi dell'accesso, al fine di evitare abusi e garantire che solo le persone autorizzate e sottostanti a opportuni obblighi di riservatezza abbiano accesso a tali dati personali; |
d) |
le categorie particolari di dati personali non sono trasmesse, trasferite o altrimenti consultate da terzi; |
e) |
le categorie particolari di dati personali vengono cancellate dopo che la distorsione è stata corretta oppure i dati personali hanno raggiunto la fine del loro periodo di conservazione, a seconda di quale delle due condizioni si verifica per prima; e |
f) |
i registri delle attività di trattamento a norma dei regolamenti (UE) 2016/679 e (UE) 2018/1725 e della direttiva (UE) 2016/680 comprendono i motivi per cui il trattamento delle categorie particolari di dati personali era strettamente necessario per rilevare e correggere distorsioni e i motivi per cui tale obiettivo non poteva essere raggiunto mediante il trattamento di altri dati. |
2. I fornitori e i deployer di altri sistemi e modelli di IA e i deployer di sistemi di IA ad alto rischio possono eccezionalmente trattare categorie particolari di dati personali nella misura in cui:
a) |
tale trattamento è strettamente necessario per garantire il rilevamento e la correzione di possibili distorsioni suscettibili di incidere sulla salute e sulla sicurezza delle persone, di avere un impatto negativo sui diritti fondamentali o di comportare discriminazioni vietate dal diritto dell'Unione, specie laddove gli output di dati influenzano gli input per operazioni future; e |
b) |
sono applicate tutte le condizioni e le garanzie di cui al paragrafo 1. |
Il presente paragrafo non crea alcun obbligo di rilevare e correggere tali distorsioni.