Verboden AI-praktijken
Sommige AI-systemen kunnen niet worden gerepareerd. Ze zijn per direct verboden.
Wat is Verboden AI-praktijken?
De EU AI Act trekt duidelijke rode lijnen. Artikel 5 verbiedt acht categorieën AI-praktijken ronduit, met de hoogste boetes in de verordening: tot 35 miljoen euro of 7% van de mondiale omzet. In deze oefening herkent u verboden implementaties in uw hele organisatie: inclusief emotieherkenning op de werkplek, sociale scores van klanten en het ongericht schrapen van gezichtsbeelden voor biometrische databases: en onderneemt u de juiste actie voordat elk systeem live gaat.
Wat je leert in Verboden AI-praktijken
- Identificeer de acht categorieën AI-praktijken die verboden zijn op grond van artikel 5 van de EU AI-wet
- Herken verboden praktijken, zelfs als ze vermomd zijn als nuttige instrumenten of vrijwillige programma’s
- Begrijp dat de toestemming van de werknemer niet voorrang heeft op de verbodsbepalingen van artikel 5
- Ken het juiste escalatiepad bij het ontdekken van een verboden AI-implementatie
- Begrijp het boeteniveau voor verboden praktijken (35 miljoen euro / 7% omzet)
Verboden AI-praktijken — Trainingsstappen
-
De absolute rode lijnen
Artikel 5 van de EU AI Act definieert bepaalde AI-praktijken die ronduit verboden zijn in de EU. Geen oplossingen. Sancties voor verboden praktijken vormen het hoogste niveau onder de wet: tot 35 miljoen euro of 7% van de wereldwijde jaaromzet, afhankelijk van welke van de twee het hoogste is. De acht categorieën van verboden AI op grond van artikel 5, lid 1 zijn: (a) Manipulatieve of bedrieglijke AI-technieken die gedrag verstoren (b) AI die kwetsbaarheden van specifieke groepen exploiteert (leeftijd, handicap, sociale of economische situatie) (c) Sociale scores: mensen beoordelen op sociaal gedrag of persoonlijke kenmerken, wat leidt tot nadelige behandeling in niet-gerelateerde contexten of buiten proportie (d) Voorspellen dat een persoon een misdrijf zal begaan uitsluitend op basis van profilering of persoonlijkheidskenmerken (e) Ongericht schrapen van gezichtsbeelden van internet of CCTV om databases voor gezichtsherkenning op te bouwen (f) Emotieherkenning op de werkplek en in het onderwijs (behalve om medische of veiligheidsredenen) (g) Biometrische categorisatie om gevoelige kenmerken af te leiden (ras, politieke opvattingen, seksuele geaardheid) (h) Real-time biometrische identificatie op afstand in openbare ruimtes voor wetshandhaving (met enkele uitzonderingen)
-
Dag 1: De Mood Tracker-e-mail
Alice ontvangt een e-mail van de HR-directeur waarin een nieuw pilotprogramma wordt aangekondigd. In de e-mail wordt een AI-tool beschreven die medewerkers tijdens videovergaderingen monitort.
-
Herkennen van de overtreding
Dit is emotieherkenning op de werkplek , wat expliciet verboden is op grond van artikel 5(1)(f) van de EU AI Act. Het maakt niet uit of het wordt geframed als een ‘welzijnsinitiatief’ of dat deelname als vrijwillig wordt beschreven. Elk AI-systeem dat emoties afleidt uit biometrische gegevens (gezichtsuitdrukkingen, stemgeluid, lichaamstaal) op de werkplek is verboden, tenzij het om medische of veiligheidsredenen wordt gebruikt – en welzijn en moreel komen niet in aanmerking. De mate van anonimisering en de vraag of werknemers toestemming geven, maken geen verschil.
-
Escaleren naar compliance
Alice onderkent het compliancerisico onmiddellijk. Ze beantwoordt de e-mail van David, markeert het probleem en kopieert de functionaris voor gegevensbescherming.
-
Kennischeck
-
Dag 3: De sociale scorer
Twee dagen later ontvangt Alice een WhatsApp-bericht van een collega over een zorgwekkende nieuwe CRM-functie die het verkoopteam heeft geactiveerd.
-
Sociale scores herkennen
Alice leest Jamie's bericht aandachtig. Twee details vallen op: klanten worden gescoord op sociale media-activiteit en laag scorende klanten worden doorgestuurd naar langzamere ondersteuningswachtrijen.
-
Sociale scores begrijpen
Dit is sociale score , verboden op grond van artikel 5, lid 1, onder c). Het gebruik van AI om mensen te beoordelen op basis van hun sociale gedrag of persoonlijke kenmerken – en deze scores vervolgens te gebruiken om hen nadelig te behandelen – is verboden. Retourzendingen en supporttickets zijn op zichzelf gewone bedrijfsgegevens. Wat de grens overschrijdt, is het scoren van klanten op hun activiteiten op sociale media, gedrag vanuit een niet-gerelateerde context, en het gebruiken van die score om hen in langzamere ondersteuning te duwen: een nadelige behandeling die ongerechtvaardigd en buiten proporties is. Het verbod geldt ongeacht of de score betrekking heeft op bestaande of potentiële klanten.
-
Dag 5: De gezichtsschraper
Twee dagen later ontdekt Alice dat het marketingteam een interne tooldemo heeft gebouwd. Ze opent het in haar browser om te bekijken waar ze aan hebben gewerkt.
-
Ongericht gezichtsschrapen
De FaceWatch-tool schrapt openbaar beschikbare foto's van sociale-mediaprofielen om een database voor gezichtsherkenning op te bouwen. Op grond van artikel 5, lid 1, onder e), is het ongericht schrapen van gezichtsbeelden van internet of camerabeelden om databases voor gezichtsherkenning op te bouwen of uit te breiden uitdrukkelijk verboden.
Dekking van beveiligingsframeworks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 5 Prohibited AI practices