Havnia / Viden / Brud på GDPR: persondata i en AI-chatbot
Er det et brud på GDPR, når en medarbejder indsætter et CPR-nummer i ChatGPT?
Det afhænger af, hvem der får oplysningen. Efter artikel 4, nr. 12 er et brud på persondatasikkerheden et brud på sikkerheden, der fører til uautoriseret videregivelse af eller adgang til personoplysninger. Indsætter en medarbejder et CPR-nummer i en AI-tjeneste, organisationen ikke har en aftale med, er oplysningen sendt ud af jeres kontrol, og bruddet er en realitet. Det anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer, medmindre det er usandsynligt, at bruddet indebærer en risiko.
Ja, det kan være det. Et brud på GDPR opstår blandt andet, når personoplysninger sendes til nogen, der ikke skulle have dem, og et CPR-nummer i et promptfelt er netop det: en videregivelse ud af jeres egne systemer. Om bruddet skal anmeldes til Datatilsynet, afhænger af hvilken risiko det udgør for den person, oplysningen handler om.
Hvad er et brud på persondatasikkerheden?
Databeskyttelsesforordningen definerer i artikel 4, nr. 12 et brud på persondatasikkerheden som et brud på sikkerheden, der fører til hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger.
Definitionen rammer tre slags uheld: oplysninger, der forsvinder, bliver ændret, eller ender hos de forkerte. Artikel 32 bruger de samme ord om det, sikkerheden skal beskytte, nemlig fortrolighed, integritet, tilgængelighed og robusthed.
De fleste brud er hverdagsfejl. På Datatilsynets liste over ti typiske brud står blandt andet, at auto-complete sender en mail til den forkerte modtager, og at fejl i brevfletning sender data til de forkerte adressater. Et promptfelt i browseren hører til samme familie af fejl.
Er datalæk og brud på GDPR det samme?
Datalæk er ikke et begreb i forordningen. Ordet bruges om den store hændelse, hvor mange oplysninger slipper ud på én gang, men reglerne skelner ikke efter mængde. Den enkelte mail til en forkert modtager og det enkelte CPR-nummer i en chatbot er lige så meget et brud som den store læk.
Mængden betyder til gengæld noget for risikoen. Og det er risikoen, der afgør, hvad I skal gøre bagefter.
Er det et brud på GDPR at indsætte et CPR-nummer i ChatGPT?
Det kommer an på, hvem der får oplysningen, og om I har lov til at sende den derhen.
Anders Andersen er sagsbehandler i kommunen. Han kopierer et afsnit fra en sag, hvor borgerens CPR-nummer står midt i teksten, og beder ChatGPT om at omskrive afsnittet til et brev. Bruger han en tjeneste, kommunen ikke har indgået aftale om, er oplysningen nu hos en modtager uden for kommunens kontrol. Det er en uautoriseret videregivelse, og dermed et brud.
Har I derimod en godkendt tjeneste med en databehandleraftale, og holder Anders sig inden for de regler, I selv har sat, er der ikke automatisk sket et brud. Så er spørgsmålet et andet, nemlig om behandlingen er lovlig, og om sikkerheden er passende.
Det samme gælder vedhæftede filer. En medarbejder, der lægger et regneark med borgernes navne og numre op i en chat, sender lige så meget som den, der indsætter teksten i feltet.
Mange hændelser af den type sker på private konti, organisationen ikke kender til. Er kontoen medarbejderens egen, har I hverken en aftale at falde tilbage på eller nogen reel mulighed for at bede om sletning.
Teknologien er ikke afgørende. Det, der tæller, er om oplysningen forlod jeres kontrol til nogen, der ikke skulle have den.
Skal det anmeldes til Datatilsynet inden for 72 timer?
Artikel 33, stk. 1 siger, at den dataansvarlige anmelder bruddet til tilsynsmyndigheden uden unødig forsinkelse og om muligt senest 72 timer, efter at denne er blevet bekendt med det. Sker anmeldelsen senere, skal den ledsages af en begrundelse for forsinkelsen.
Fristen løber fra det tidspunkt, hvor I er blevet bekendt med bruddet. Det Europæiske Databeskyttelsesråd forstår det som det tidspunkt, hvor I har en rimelig grad af sikkerhed for, at der er sket en hændelse, som har kompromitteret personoplysninger. Uret starter altså ikke, når undersøgelsen er færdig.
Anmeldelse kan undlades, hvis det er usandsynligt, at bruddet indebærer en risiko for fysiske personers rettigheder og frihedsrettigheder. Den vurdering skal I kunne forklare bagefter.
Bruger I en tjeneste, der er databehandler for jer, er det fortsat jer, der anmelder. Databehandleren skal underrette jer uden unødig forsinkelse. Det Europæiske Databeskyttelsesråd anbefaler, at underretningen sker hurtigt og suppleres i takt med, at flere oplysninger kommer frem.
Selve anmeldelsen sker via en elektronisk blanket på Virk.dk. Datatilsynet anbefaler, at I henter en kopi af blanketten, når den er sendt. Anmeldelser slettes i Erhvervsstyrelsens systemer efter 30 dage, og kopien er derfor jeres eneste bevis for, at anmeldelsen blev foretaget.
Hvornår skal I også underrette borgeren eller medarbejderen?
Artikel 34, stk. 1 kræver, at I underretter den registrerede uden unødig forsinkelse, når bruddet sandsynligvis vil indebære en høj risiko for vedkommendes rettigheder og frihedsrettigheder.
Anmeldelse til Datatilsynet og underretning af personen er to forskellige vurderinger med hver sin tærskel. Et brud kan altså godt skulle anmeldes, uden at det skal fortælles til den, det handler om.
Hvad gør I i de første timer?
Rækkefølgen betyder noget, fordi fristen løber, mens I undersøger sagen.
- Skriv ned, hvad der blev sendt, hvornår, i hvilken tjeneste og fra hvilken konto.
- Begræns spredningen. Slet samtalen i tjenesten, hvis det kan lade sig gøre, og bed ellers leverandøren om sletning.
- Vurder risikoen for den registrerede ud fra sandsynlighed og konsekvens, ikke ud fra hvor pinlig sagen er internt.
- Tag stilling til anmeldelse inden fristen, og notér begrundelsen, hvis I ikke anmelder.
- Dokumentér hændelsen internt. Artikel 33, stk. 5 kræver, at I dokumenterer alle brud, herunder de faktiske omstændigheder, virkningerne og de afhjælpende foranstaltninger.
Vurderingen er jeres egen, og den bør ske sammen med jeres databeskyttelsesrådgiver. Denne side er ikke juridisk rådgivning.
Kan bruddet undgås, før det sker?
Et brud, der ikke sker, skal hverken anmeldes, dokumenteres eller forklares. Derfor hører AI-værktøjer hjemme i risikovurderingen og i de tekniske foranstaltninger efter artikel 32, ikke kun i en politik, medarbejderne læste en enkelt gang.
To ting hjælper i praksis. Det ene er at gøre tydeligt, hvilke tjenester der er godkendte, så den enkelte ikke selv skal gætte. Det andet er at lade advarslen komme i selve øjeblikket, hvor oplysningen er ved at blive sendt, frem for i en rapport bagefter. Læs mere om kravet til tekniske foranstaltninger i GDPR artikel 32 og AI. Skal I vurdere et værktøj, medarbejderne allerede bruger, kan I læse mere i risikovurdering af AI-værktøjer.
Se også: browserudvidelsen på produktsiden.
Spørgsmål og svar
Hvad betyder databrud?
Databrud er dagligsprog for det, forordningen kalder et brud på persondatasikkerheden. Efter artikel 4, nr. 12 er det et brud på sikkerheden, der fører til hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger. Både den mistede telefon, den forkerte modtager på en mail og oplysningen i et promptfelt kan være omfattet.
Hvornår er det brud på GDPR?
Når personoplysninger går tabt, bliver ændret eller ender hos nogen, der ikke skulle have dem. Det er ikke størrelsen, der afgør det. Ét CPR-nummer, der sendes til en tjeneste uden for jeres kontrol, er et brud på samme måde som en stor læk. Størrelsen betyder derimod noget for risikoen, og dermed for om bruddet skal anmeldes, og borgeren underrettes.
Hvad er et datalæk?
Datalæk er ikke et juridisk begreb i databeskyttelsesforordningen. Ordet bruges typisk om den store hændelse, hvor mange oplysninger slipper ud på én gang. Reglerne taler i stedet om brud på persondatasikkerheden, og det dækker også de små hverdagsfejl. Når I skal vurdere jeres pligter, er det forordningens begreb, I skal bruge, ikke nyhedernes.
Skal alle brud anmeldes til Datatilsynet?
Nej. Anmeldelse kan undlades, hvis det er usandsynligt, at bruddet indebærer en risiko for fysiske personers rettigheder og frihedsrettigheder. I skal dog kunne forklare vurderingen bagefter, og artikel 33, stk. 5 kræver, at I dokumenterer alle brud, også dem I ikke anmelder, herunder de faktiske omstændigheder, virkningerne og de afhjælpende foranstaltninger.
Tæller det som et brud, hvis medarbejderen sletter samtalen igen?
Sletning bagefter fjerner ikke, at oplysningen har været sendt. Den kan derimod begrænse skaden, indgå i risikovurderingen og tælle som en af de afhjælpende foranstaltninger, I dokumenterer. Fristen på 72 timer løber fra det tidspunkt, hvor I er blevet bekendt med hændelsen, ikke fra det tidspunkt, hvor samtalen blev slettet.
Kilder
- Datatilsynet: Anmeld sikkerhedsbruddatatilsynet.dk
- Datatilsynet: Håndtering af brud på persondatasikkerhedendatatilsynet.dk
- Datatilsynet: De 10 bruddatatilsynet.dk
- Databeskyttelsesforordningen, artikel 4, 32, 33 og 34 (EUR-Lex)eur-lex.europa.eu
- EDPB: Guidelines 9/2022 on personal data breach notification under GDPRedpb.europa.eu