چه اتفاقی افتاد؟
کلیرویو عکسهای چهره را از اینترنت جمع میکند، برای هر چهره یک کد زیستسنجی میسازد و خدمات تشخیص چهره را به نهادهای انتظامی میفروشد. پایگاه دادهی آن بیش از ۳۰ میلیارد عکس دارد. در سپتامبر ۲۰۲۴ نهاد حفاظت از دادهی هلند اعلام کرد این پردازش دادهی زیستسنجی غیرقانونی است و کلیرویو به افراد دربارهی پردازش دادهشان اطلاع نمیدهد و به درخواستهای دسترسی پاسخ نمیدهد.
جریمهی ۳۰٫۵ میلیون یورویی همراه با دستور توقف و جریمهی اضافی در صورت ادامه صادر شد. این نهاد همچنین هشدار داد که استفاده از خدمات کلیرویو برای سازمانهای هلندی هم غیرقانونی است.
چرا مهم است؟
ریسک فقط برای سازندهی ابزار نیست. سازمانی که از یک سرویس هوش مصنوعی با دادهی غیرقانونی استفاده میکند هم میتواند مسئول شناخته شود. ارزیابی تأمینکننده دقیقاً برای همین است.
Lessons for your organization
- قبل از خرید یک سرویس هوش مصنوعی، منبع دادههای آموزشی و وضعیت قانونی آن را بررسی کنید.
- دادهی زیستسنجی (چهره، صدا، اثر انگشت) را در بالاترین سطح حساسیت طبقهبندی کنید.
- مسئولیت قانونی استفاده از ابزار، با خریدار هم هست.
Where NIST AI RMF would have helped
The NIST risk management functions most relevant to this incident.
- Govern — roles, policy, accountability
- Map — understand context and risks