Tankeledere

Hva EU AI-loven ikke forteller grunnleggere om treningdata

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Artikkel 50 i EU AI-loven krever at et AI-system må avsløre at en person snakker med en maskin. Det sier ingenting om hva som skjer med samtalen etter at avsløringen er gjort.

Grunnleggere som bygger produkter på toppen av en foundation-modell fokuserer på nøyaktighet og pris. Spørsmålet om hva som skjer med deres brukeres data når de forlater produktet og prosesseres av en tredjepartsmodell, kommer sjelden opp under leverandørvalg.

Regelen ble tvungen gjennomførbart den 2. august 2026, og bøter for ikke-overholdelse kan gå opp til €15 millioner eller 3% av global årlig omsetning, hvilken som helst er høyest. Oppbevaring og trening sitter helt utenfor dens omfang. Hvis din applikasjon sender brukersamtaler til en tredjepartsmodell, blir leverandørens dataprosesser en del av ditt produkt, uansett om du ønsket det eller ikke.

Standarden i bransjen er trening, ikke spørsmål

Forskere ved Stanfords Institute for Human-Centered AI gjennomgikk personvernpolitikken til seks store amerikanske AI-utviklere, inkludert Amazon (AMZN ), Anthropic, Google, Meta, Microsoft (MSFT ) og OpenAI, og fant at alle disse brukte kundesamtaledata som standard for å trene deres modeller, med noen som beholdt denne dataen ubegrenset. Forskeren Jennifer King var rettfram når hun ble spurt om brukerne av AI-chatsystemer burde bekymre seg for sin personvern, og svarte “absolutt ja”. Trening bør derfor behandles som standardantakelsen med mindre en leverandørs dokumentasjon sier noe annet. Detaljene varierer imidlertid fra en leverandør til en annen og fortjener nær oppmerksomhet før man begynner å bruke en plattform.

En gang rost for sin privatlivsbevisste tilnærming, endret Anthropic sine forbrukervilkår så at samtaler med Claude nå brukes til trening som standard, med mulighet for brukerne å velge bort. Dette viser hvordan raskt en leverandørs treningspolitikk kan endres, selv når privatliv var en del av dens opprinnelige pitch.

I andre modeller fungerer ikke valg bort fullt ut. Google beholder Gemini-samtaler gjennomgått av menneskelige annotatorer i opp til tre år, og å deaktivere Gemini Apps Activity-innstillingen stopper ikke denne gjennomgangen. Når en samtale har blitt merket for menneskelig gjennomgang, forblir den i Googles systemer på en separat oppbevaringsspor uavhengig av hva brukeren gjør deretter.

Character.AI ble trent på brukersamtaler som standard og tilbød bare en valgmulighet for brukere i EEA og Storbritannia, noe som plasserer det på den tillatende siden av dataprosessene som dekkes her. Separat har selskapet møtt juridiske og omdømmessige utfordringer. I januar 2026 Character.AI og Google inngikk en avtale om å gå med på å løse en gruppe søksmål som påstod skade fra plattformens chatsamtaler med mindreårige, uavhengig av dens dataprosesseringpolitikk. Google ble navngitt som medtiltalt på grunn av sin tilknytning til Character.AIs grunnleggere, og selv om ingen skyld ble innrømmet og vilkårene ikke ble offentliggjort, viser saken at juridisk eksponering knyttet til en AI-leverandør kan nå de selskaper som støtter den.

Oppbevaringsvinduer, menneskelig gjennomgangsutløsere og underleverandørtilgang vises sjelden utenfor en personvernpolitikks finprint. Selskaper som integrerer disse API-ene må ofte undersøke grundig for å finne ut hvor lenge brukerdata ligger i gjennomgang eller hvem andre kan se det. Nesten ingen av disse detaljene når noen gang sluttkundene, noe betyr at et selskap kan arve en leverandørs dataprosesser og overføre samme eksponering uten at noen av partene innser det.

Hvorfor dette er et grunnleggerproblem og ikke bare en politisk debatt

Hvis ditt produkt sender brukersamtaler til en foundation-modell med standard trening aktivert, har du akseptert en datapolicy på vegne av dine brukere uten å fortelle dem, selv om du aldri hadde til hensikt å gjøre det. Artikkel 50 krever ikke at du avslører denne beslutningen fordi den bare dekker faktum at de snakker med AI.

Tredjepartsadgang utvider denne eksponeringen videre. Modellleverandører outsourcerer ofte dataprosessering og sikkerhetsgjennomgang til underleverandører. I mai 2026 Texas’ advokat Ken Paxton åpnet en undersøkelse av Metas AI-briller etter at dataprosessorer ved en underleverandør i Kenya kalt Sama angivelig sa de kunne se film av brukernes private øyeblikk, inkludert badbesøk. Meta motsa at dette reflekterte det fullstendige bildet av sine praksiser, og undersøkelsen pågår. Selv om eksemplet involverer bærbare kameraer, kan samme problem gjelde for konversasjons-AI. Et løfte om at et selskap ikke selger dine data sier ingenting om hvem andre som kan lese dem internt før de noen gang når en treningspipeline.

Hva du bør sjekke før du velger en leverandør

Før du kobler en foundation-modell til ekte brukerdata, er det flere spørsmål hver grunnlegger bør besvare.

Dataprosessingsavtalen er et sted å starte. Denne avtalen er dokumentet som styrer hvordan dine brukeres data håndteres, og det er verdt å lese i fullstendighet.

Kontrakten selv fortjener like mye oppmerksomhet. Leverandører tilbyr ofte strengere ikke-treningstermer på bedrifts- eller API-kontrakter enn på forbrukerchatsprodukter, så bekreft skriftlig hvilke vilkår gjelder for din spesifikke integrasjon. Mange selskaper gjør ofte feilantagelsen at bedriftsgrads personvernspråk dekker dem som standard.

Valgmuligheter er også verdt å undersøke. Googles Gemini-innstillinger illustrerer hvorfor, siden i denne modellen deaktiverer aktivitetssporing ikke stopper menneskelig gjennomgang fra å skje. En leverandør bør kunne si rett ut om en valgmulighet stopper trening, menneskelig gjennomgang eller begge.

Til slutt, kartlegg hvor dataene går nedstrøms av leverandøren. Prosessering og sikkerhetsgjennomgang outsourceres ofte, og en leverandørs egne personvernløfter utvides ikke automatisk til hver underleverandør i den kjeden.

Ingen av disse spørsmålene bør behandles som en engangsøvelse. Leverandørens vilkår endrer seg, noen ganger raskt, og leverandøren du signerte med i fjor kan ikke operere under de samme reglene i dag.

Markedet kan sette en standard som reguleringen ikke har nådd enda

Artikkel 50 er usannsynlig å være det siste ordet på AI-datatilsyn fra EU, og grunnleggere bør ikke vente på den neste runden av regulering til å fange opp gapet det etterlot seg. Selskaper kan komme foran dette gapet nå ved å bygge en eksplisitt og synlig valgmulighet for trening på sine egne brukeres data. Det er en klar linje mellom å forbedre en modell og å stille skjult inn på brukerens tillit. Mange AI-tjenester krysser denne linjen ennå ved å bruke samtaler til trening uten å spørre om eksplisitt, informert samtykke. Grunnleggere som trekker denne linjen for seg nå, vil ikke trenge å tilpasse seg senere.

Dette er et trekk med presedens. Krypterte meldingsapper og passordhåndterere ventet ikke på regulatorer til å gjøre sterke standarder standard. De gjorde disse valgene på egen hånd og omdannet dem til en markedsposisjon. AI-produkter har den samme muligheten. Grunnleggerne som trekker denne linjen før det blir obligatorisk, er de som vil bli betrodd med den neste sensitive samtalen deres brukere har.

Andrew Frost Moroz er grunnlegger av Aloha Browser, en nettleser med fokus på personvern med over 320 millioner nedlastinger og 10 millioner månedlige aktive brukere. Moroz bygde mobilappar og arbeidet i Condé Nast Publishing, som dannet hans sterke overbevisning om at personvern er en menneskerett. Han grunnla Aloha i 2015 på prinsippet om aldri å samle inn, lagre, selge eller monovere brukerdata.