Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP), cu titlu informativ și aplicativ, comunică despre amenda administrativă în valoare de 5 milioane de euro aplicată de către Autoritatea Italiană pentru Protecția Datelor (SA) companiei Luka Inc pentru încălcarea articolului 5 (Principiile legate de prelucrarea datelor cu caracter personal), articolului 6 (Legalitatea prelucrării), articolul 12 (Transparența informațiilor, a comunicărilor și a modalităților de exercitare a drepturilor persoanei vizate), articolului 13 (Informații care se furnizează în cazul în care datele cu caracter personal sunt colectate de la persoana vizată), articolului 24 (Responsabilitatea operatorului) și articolului 25 (Asigurarea protecției datelor începând cu momentul conceperii și în mod implicit) din GDPR.
SA Italiană a inițiat o anchetă din proprie inițiativă în urma publicării unor articole de presă și a unei anchete preliminare efectuate cu privire la serviciul Replika, un chatbot cu interfață scrisă și vocală dezvoltat și gestionat de compania americană Luka Inc și bazat pe un sistem de IA generativ. Chatbotul dispune atât de o interfață scrisă, cât și de una vocală, permițând utilizatorilor să „genereze” un „companion virtual” care poate prelua rolul unui confident, terapeut, partener romantic sau mentor.
În urma anchetei, SA Italiană a constatat că presupusele încălcări notificate în februarie 2023 – când a dispus blocarea aplicației – au avut într-adevăr loc. Până la 2 februarie 2023, societatea americană nu a identificat temeiul legal al operațiunilor de prelucrare a datelor efectuate prin intermediul Replika. În plus, Luka Inc a furnizat o politică de confidențialitate care era neconformă din mai multe puncte de vedere. SA italiană a constatat, de asemenea, că, până la 2 februarie 2023, compania nu implementase niciun mecanism de verificare a vârstei – nici la înregistrare, nici în timpul utilizării serviciului – în ciuda faptului că declarase că minorii erau excluși din categoria potențialilor utilizatori.
Evaluările tehnice au relevat că sistemul de verificare a vârstei implementat în prezent de operator continuă să prezinte deficiențe în mai multe privințe.
În acest context, SA italiană a aplicat companiei Luka Inc o amendă administrativă în valoare de 5 milioane de euro pentru încălcarea articolelor 5.1 (a), 5.1 (c), 6, 12, 13, 24 și 25.1 din GDPR. În plus, SA italiană își rezervă dreptul de a investiga și evalua, într-o procedură separată și autonomă, aspectele privind legalitatea operațiunilor de prelucrare efectuate de Luka Inc, cu referire specifică la temeiurile legale pentru prelucrare aplicabile pe întreaga durată de viață a sistemului de IA generativ care stă la baza serviciului Replika.
CNPDCP, în calitate de autoritate națională de supraveghere a prelucrării datelor cu caracter personal, accentuează asupra responsabilității operatorilor de date cu caracter personal de a respecta prevederile cadrului legislativ în materie de protecție a datelor cu caracter personal și de a se asigura că operațiunile de prelucrare a datelor cu caracter personal sunt conforme legislației în vigoare.