Skip to content

AI Incident Report

Italy fines OpenAI €15 million over ChatGPT data processing

Italy's Garante found OpenAI processed personal data to train ChatGPT without an adequate legal basis, failed to notify a breach and lacked age verification.

چه اتفاقی افتاد؟

در دسامبر ۲۰۲۴، گارانته (نهاد حفاظت از داده‌ی ایتالیا) پس از تحقیقاتی که از ۲۰۲۳ آغاز شده بود، اوپن‌ای‌آی را ۱۵ میلیون یورو جریمه کرد. یافته‌های اصلی این بود که داده‌ی شخصی کاربران برای آموزش چت‌جی‌پی‌تی بدون مبنای قانونی کافی و بدون شفافیت لازم پردازش شده، رخداد امنیتی مارس ۲۰۲۳ به این نهاد اطلاع داده نشده، و سازوکار مناسبی برای جلوگیری از دسترسی کودکان زیر ۱۳ سال وجود نداشته است.

علاوه بر جریمه، اوپن‌ای‌آی موظف شد یک پویش شش‌ماهه در رسانه‌های ایتالیا درباره‌ی نحوه‌ی جمع‌آوری داده اجرا کند. اوپن‌ای‌آی حکم را نامتناسب خواند و اعلام کرد اعتراض می‌کند.

چرا مهم است؟

قوانین حفاظت از داده (مثل مقررات عمومی حفاظت از داده‌ی اروپا) مستقیماً بر سیستم‌های هوش مصنوعی اعمال می‌شوند. برای سازمانی که از ابزارهای هوش مصنوعی استفاده می‌کند هم این پرسش مطرح است: داده‌ی مشتریان و کارکنان ما با چه مبنای قانونی وارد این ابزارها می‌شود؟

Lessons for your organization

  • پیش از استفاده از یک ابزار هوش مصنوعی بدانید داده‌ها کجا ذخیره و برای چه استفاده می‌شوند.
  • برای پردازش داده‌ی شخصی با هوش مصنوعی، مبنای قانونی و اطلاع‌رسانی شفاف داشته باشید.
  • رخدادهای امنیتی مربوط به هوش مصنوعی را مانند هر رخداد امنیتی دیگری ثبت و گزارش کنید.

Where NIST AI RMF would have helped

The NIST risk management functions most relevant to this incident.

  • Govern — roles, policy, accountability
  • Map — understand context and risks

Is your organization ready for this scenario?

Find your AI governance and risk gaps with the free assessment.

Prefer to talk on the phone? +98 21 8280 3801