Skip to main content

Cyber AI România

Vineri, 2 octombrie 2026

Interesul legitim și dezvoltarea modelelor AI: cum aplici corect testul de necesitate și balancing test-ul GDPR

Interesul legitim din articolul 6 alineatul (1) litera (f) GDPR nu este o scurtătură comodă pentru antrenarea sau dezvoltarea modelelor AI. Exact asta reiese din orientările europene recente: poți invoca această bază legală doar dacă treci serios prin testul de necesitate și prin balancing test, nu dacă bifezi formal două-trei fraze într-un document intern.

Pentru companiile care construiesc, ajustează sau implementează modele AI, miza e mare. Dacă datele personale au fost folosite fără o bază legală solidă în faza de dezvoltare, problema nu rămâne blocată „în spate”. European Data Protection Board a arătat în Opinia 28/2024 că utilizarea ilegală a datelor în dezvoltarea modelului poate afecta și legalitatea utilizării ulterioare a modelului, cu excepția situațiilor în care modelul a fost anonimizat în mod corespunzător.

Ce înseamnă, concret, interes legitim în AI

EDPB reamintește că nu există o ierarhie automată între bazele legale din GDPR. Cu alte cuvinte, interesul legitim nu este interzis pentru AI, dar nici nu vine „la pachet” doar pentru că proiectul are un scop de business util. Primul pas este să definești un interes care să fie legal, clar formulat și real, nu speculativ. În exemplele date de EDPB apar inclusiv un agent conversațional care asistă utilizatorii și folosirea AI pentru îmbunătățirea detecției amenințărilor cibernetice.

Asta înseamnă că întrebarea corectă nu este „ne ajută AI-ul?”, ci „ce interes concret urmărim, de ce este legitim și ce prelucrare exactă de date personale susține acel scop?”. Dacă scopul este vag, prea larg sau se schimbă din mers, analiza pornește greșit.

Cum aplici testul de necesitate

În Opinia 28/2024, EDPB spune clar că analiza necesității are două întrebări-cheie: prelucrarea ajută efectiv la atingerea interesului legitim și există sau nu o modalitate mai puțin intruzivă de a obține același rezultat. Pentru proiectele AI, aici apar cele mai multe probleme practice.

Dacă poți obține un rezultat comparabil cu date anonimizate, sintetice, mai puține atribute, ferestre de retenție mai scurte sau cu date first-party mai bine limitate, va fi greu să susții că folosirea unui volum mare de date personale este „necesară”. EDPB subliniază și proporționalitatea: autoritățile trebuie să se uite la cantitatea de date folosită și la relația cu principiul minimizării datelor.

Pe scurt, testul de necesitate nu se trece cu argumentul „modelul merge mai bine cu mai multe date”. Trebuie să poți arăta de ce acea categorie de date, acel volum și acea sursă sunt strict necesare pentru scopul declarat și de ce alternativa mai puțin intruzivă nu este suficientă.

Cum faci balancing test-ul fără să-l transformi în formalitate

Partea a treia este cea mai sensibilă: interesul companiei nu trebuie să prevaleze asupra intereselor, drepturilor și libertăților fundamentale ale persoanelor vizate. Aici EDPB și vechea Opinie WP29 06/2014 cer o evaluare contextuală, nu o formulă standard.

În practică, trebuie să verifici cel puțin patru lucruri. Primul: natura datelor și impactul probabil asupra persoanelor. Al doilea: contextul colectării și relația dintre persoană și operator. Al treilea: ce ar putea să se întâmple mai departe cu modelul și cu rezultatele lui. Al patrulea: ce poate aștepta în mod rezonabil persoana vizată.

În AI, așteptările rezonabile devin decisive. EDPB spune că trebuie analizat dacă datele erau publice sau nu, de unde au fost luate, în ce context au fost publicate, ce setări de confidențialitate existau, dacă persoana are vreo relație cu operatorul și dacă poate înțelege realist că datele sale ar putea ajunge în dezvoltarea sau folosirea unui model AI. Faptul că o informație este online nu înseamnă automat că persoana se așteaptă ca ea să fie colectată, combinată și reutilizată pentru antrenarea unui model.

Ce măsuri pot înclina balanța

Dacă balanța este fragilă, nu ajută o concluzie optimistă scrisă intern. Ajută măsuri reale. Atât EDPB, cât și WP29 indică exemple precum minimizarea datelor, transparență suplimentară, măsuri tehnice care reduc identificarea sau memorarea datelor, perioade rezonabile înainte de folosirea dataset-urilor pentru a permite exercitarea drepturilor, mecanisme de opt-out mai largi decât minimul legal și procese prin care persoanele pot semnala regurgitarea de date personale de către model.

Important: aceste măsuri nu trebuie confundate cu obligațiile GDPR de bază. Ele sunt măsuri suplimentare care pot reduce impactul, dar nu salvează automat o prelucrare care nu trece testul de necesitate.

Concluzia utilă pentru firme este simplă: dacă vrei să te bazezi pe interes legitim în dezvoltarea unui model AI, documentează separat interesul urmărit, demonstrează de ce prelucrarea este strict necesară și fă un balancing test real, ancorat în sursa datelor, așteptările rezonabile și riscurile concrete pentru persoane. În zonele gri, verificarea cu echipa juridică sau DPO-ul rămâne esențială, pentru că aplicarea depinde de contextul exact și de modul în care sunt colectate și folosite datele.

Surse

Facebook
X
WhatsApp
Interesul legitim și dezvoltarea modelelor AI: cum aplici corect testul de necesitate și balancing test-ul GDPR

Te-ar putea interesa si: