Sluta använda dolda data för AI
Baserad på forskning av NOYB
Tyska kreditupplysningsbyrån SCHUFA har blottats för att ha underhållit en hemlig ”skuggdatabas” med miljontals register som borde ha raderats enligt GDPR:s regler för datalagring. I stället för att ta bort uppgifterna ska byrån ha gömt dem och använt dem för att validera kreditbetyg åt tredje part, samtidigt som man aktivt vägrat att lämna ut dessa historiska register till användare som utövat sin rätt till insyn enligt artikel 15. Detta är inte bara ett tyskt misslyckande med efterlevnaden av dataskyddsförordningen; det är en tydlig varning för alla företag som använder externa databehandlare eller AI-modeller som bygger på historiska data för bedömningar.
Enligt GDPR innebär ”radering” att uppgifterna måste vara oåterkalleliga, inte bara osynliga för användaren. SCHUFA:s praxis att dölja data i ett bakomliggande system medan man fortsätter att bearbeta den för kommersiella ändamål strider mot grunderna i principen om begränsad lagring och transparens. Europeiska unionens domstol har redan fastslagit att en datakopia som lämnas ut till en användare måste vara en komplett avbildning av all bearbetad data. Genom att undanhålla historiska uppgifter nekar SCHUFA individerna en helhetsbild av hur deras information används. Det skapar ett enormt lucka i efterlevnaden som organisationen NOYB nu utmanar genom krav på upphörande och potentiella grupptalan.
Riskerna är omedelbara och ekonomiska för CTO:er och CISO:er. Om din organisation använder liknande externa API:er eller databutiker som behåller ”raderad” data för modellträning eller sekundär validering, bär du ansvar för samma GDPR-brott. Böterna för sådana överträdelser kan vara höga, men ryktesskadorna blir värre. Mer kritiskt är att om du förlitar dig på en databehandlare som döljer data från dig eller den slutliga användaren, kan du inte uppfylla dina egna skyldigheter enligt artikel 15. Du är i praktiken blind för den sanna omfattningen av den data du bearbetar, vilket bryter den ansvarsredovisningskedja som lagen kräver.
Skandalen understryker det akuta behovet av att bearbeta känslig data lokalt inom EU. När du håller datan på egna servrar eller inom en egen kontrollerad molnmiljö, eliminerar du risken med svartakassar i tredjeparts skuggdatabaser. Du behåller full insyn i hanteringen av datans livscykel och säkerställer att när du säger att data är raderad, är den verkligen borta. Denna lokala kontroll är det enda sättet att garantera efterlevnaden av rätten till insyn och förhindra den systemiska opacitet som nu lockar till omfattande rättsliga åtgärder.