Már több, mint 40 milliárd forintnyi bírságot gyűjtött össze az AI alapú vállalkozás

Mi az a Clearview AI?
A Clearview AI Inc. egy amerikai vállalat, amely 2017-ben alakult, még a nagy „AI boom” előtt, és tömeges arcfelismerő technológia fejlesztését tűzte ki céljául. A cég szoftvere lehetővé teszi, hogy egy feltöltött arcképet összehasonlítsanak egy hatalmas, interneten gyűjtött adatbázissal, amelyben már több mint 30 milliárd fotó található.
A Clearview AI a képeket olyan népszerű közösségi média oldalakról gyűjti, mint a Facebook, Instagram, Twitter, YouTube és LinkedIn, ezenkívül más nyilvánosan elérhető weboldalakról, beleértve híroldalakat, oktatási intézmények honlapjait, munkahelyi oldalakat, kereshető bűnügyi adatbázisokat. Az adatgyűjtés kiterjed továbbá olyan nyilvános weboldalakra is, ahol emberek arcképei találhatóak, így például blogok, fórumok is a képszerzés forrásai lehetnek. Így már könnyen megtehető az az állítás, hogy a Földön élő 8 milliárd ember jelentős részéről tárolhat a Clearview AI egynél több fényképet.
Az adatokat automatizált eszközökkel, tömegesen szerzik meg ún. „scraping” módszerrel, ami magyarul „lekaparásnak” fordítható. Nem arra kell itt gondolni, hogy kifejezetten portréfotókat keres az algoritmus, hanem olyan képeket, amelyen emberi arcok találhatóak. Tehát ha valaki nem is akar fent lenni a közösségi médiában, akkor is bekerülhet az adatbázisba, ha az ismerősei róla is osztanak meg képet. Az algoritmus nemcsak az emberi arcot azonosítja, hanem metaadatokat is társít hozzájuk (például a kép eredeti URL-jét vagy geolokációs információkat), amelyek segíthetnek az egyének azonosításában.
„Az algoritmus matematikai szempontból értelmezhető vektorokká alakítja az emberi arcokat is tartalmazó képeket, majd keresést végez a saját rendszerében, hogy megtalálja az adott személyt más fotókon is, majd eszerint csoportosítást végez” magyarázza dr. Krámli Gergely, a Jaczkovics Ügyvédi Iroda ügyvéde (képünkön).
Kik használják a Clearview AI-t?
A Buzzfeed News tényfeltárása alapján az USA-ban szövetségi ügynökségek pl. FBI, DEA, BATF rendszeresen használták a Cleaview AI-t, továbbá a New York-i rendőrség, Miami-i és Chicago-i rendőrség is a felhasználók között van. Az egészben talán az legaggasztóbb, hogy a szervezeteknek nem kell külön szerződést kötnie a használatra, hanem munkavállalók is tudnak létrehozni saját fiókokat és próbaverzióban is ingyenesen ki lehet próbálni. 2020-ban egy komoly adatszivárgást követően kiderült, hogy olyan amerikai óriáscégek, mint a Walmart, a Kohl’s, a Bank of America mellett magánnyomozó cégek is a Clearview AI felhasználói közt voltak – sőt, további 26 másik országban, köztük autoriter rezsimek is használták ismeretlen célokra a rendszert.
A Clearview AI-t az orosz-ukrán háborúban is aktívan felhasználják elsősorban az orosz beszivárgó ügynökök és katonák, valamint holttestek azonosítására. A Clearview AI csak emiatt a projekt miatt 2 milliárd fényképet gyűjtött össze orosz közösségi oldalakról a megfelelő azonosíthatóság érdekében.
Adatvédelmi incidensek
2022. február 10. napján az olasz adatvédelmi hatóság elmarasztalta a Clearview Inc.-t. Ennek keretében a hatóság megállapította, hogy a cég jogalap nélkül dolgozott fel személyes, biometrikus és földrajzi adatokat, hiszen a GDPR szerinti jogos érdeke ezt nem tette lehetővé. A hatóság 20 millió eurós bírságra kötelezte a Clearview Inc-t és megtiltotta, hogy Olaszország területén tartózkodó személyekről további adatokat gyűjtsön, valamint az rendszerén arcfelismerő keresztül kezelt személyes adatokat a továbbiakban feldolgozza, elrendelte továbbá a kezelt adatok törlését is.
2020 májusától a francia adatvédelmi hatósághoz több panasz érkezett magánszemélyektől a Clearview AI arcfelismerő szoftverével kapcsolatban, melyek nyomán 2022. október 19-én a hatóság marasztaló döntést hozott. Megállapította a személyes adatok jogellenes kezelését (a GDPR 6. cikkének megsértése), az egyének jogainak megsértését (a GDPR 12., 15. és 17. cikke), a hatósággal való együttműködés hiányát (GDPR 31. cikk), melyek okán szintén 20 millió eurós bírsággal sújtotta a céget.
2024. május 16-án a holland adatvédelmi hatóság 30,5 millió euróra bírságolta a Clearview Inc-t és eltiltotta a további jogszerűtlen adatkezeléstől, több okból is:
1. Jogellenes adatkezelést végzett: A Clearview AI biometrikus adatokat (arcfelismerési adatokat) dolgozott fel a holland érintettekről anélkül, hogy erre jogalapja lett volna, megsértve ezzel a GDPR 5. és 6. cikkét.
2. Különösen érzékeny személyes adatokat dolgozott fel: A cég a GDPR 9. cikkének megsértésével különleges kategóriába tartozó személyes adatokat (biometrikus adatok) kezelt.
3. Tájékoztatás hiánya: A Clearview Inc. nem biztosított megfelelő tájékoztatást az érintettek számára az adatgyűjtésről és -felhasználásról, megsértve ezzel a GDPR 12., 14. és 5. cikkét.
4. Hozzáférési kérelmek figyelmen kívül hagyása: Két hozzáférési kérelemre nem válaszoltak, és nem segítették elő az érintettek jogainak gyakorlását, ezzel megsértve a GDPR 12. és 15. cikkét.
5. Uniós képviselő hiánya: A Clearview Inc. nem jelölt ki uniós képviselőt, amely kötelező lett volna a GDPR 27. cikke szerint.
Más európai uniós adatvédelmi hatóságok is megbírságolták a Clearview Inc.-t, így az összesített bírság összege már meghaladja a 100 millió eurót.
Igaz, hogy a Clearview AI-nak van hasznos oldala is, hiszen egy 2017-ben történt floridai autóbalesetben a Clearview AI segítségével azonosítottak egy tanút a rendőrségi testkamerás felvételekről, akinek a megtalálása és vallomása miatt a sofőrrel szemben a vádakat ejtették. Ugyanilyen hasznos körözött bűnözők felkutatása és letartóztatása is. „Hiába állhat azonban a társadalom érdekében a Clearview AI használata, ha az adatbázis jogszerűtlenül van felépítve és ekként is bővül folyamatosan és gyakorlatilag külön ellenőrzés nélkül bárki, bármilyen célra használhatja” – véli dr. Krámli Gergely, AI szakértő ügyvéd.
A Clearview AI honlapja mindenkit biztosít arról, hogy minden a legnagyobb rendben, csak azt nem kell megkérdezni, hogy adatainkat milyen jogalapon kezeli, ha tájékoztatást erről nem kaptunk, hozzájárulásunkat nem adtuk? Végső soron ez azt jelenti, hogy aki valaha képet osztott meg magáról vagy másokról, gyermekéről az interneten az benne lehet az adatbázisban és csak az önkorlátozással védekezhetünk az ilyen és hasonló AI megoldásokkal szemben?