Забезпечення конфіденційності персональних даних користувачів бібліотек у контексті поширення використання технологій штучного інтелекту (за матеріалами міжнародних рекомендаційних документів)
| Заявник | Лопата Олена Михайлівна (Україна) |
|---|---|
| Конференція | Міжнародна наукова конференція «Бібліотека. Наука. Комунікація. Інновації та розвиток на шляху до майбутнього» (2026) |
| Захід | 12 Семінар. Бібліотечно-інформаційне обслуговування: сучасні парадигми та практики |
| Назва доповіді | Забезпечення конфіденційності персональних даних користувачів бібліотек у контексті поширення використання технологій штучного інтелекту (за матеріалами міжнародних рекомендаційних документів) |
| Інформація про співдоповідачів | |
| Презентація | не завантажено |
| Текст доповіді | не завантажено |
Тези доповіді
Лопата Олена Михайлівна,
ORCID https://orcid.org/0000-0002-1386-3409,
молодша наукова співробітниця,
відділ комплексного бібліотечного обслуговування,
сектор обслуговування у читальних залах періодичних видань,
Національна бібліотека України імені В. І. Вернадського,
Київ, Україна
e-mail: el99886@ukr.net
Забезпечення конфіденційності персональних даних користувачів бібліотек у контексті поширення використання технологій штучного інтелекту
(за матеріалами міжнародних рекомендаційних документів)
Здійснено огляд низки міжнародних і національних документів щодо різних аспектів правового регулювання штучного інтелекту. Висвітлено проблемні питання забезпечення конфіденційності персональних даних у бібліотечній галузі в контексті поширення технологій штучного інтелекту.
Ключові слова: штучний інтелект, бібліотечна сфера, нормативні документи, персональні дані, конфіденційність, безпека даних, захист даних.
Стрімкий прогрес у сфері штучного інтелекту (далі ШІ) відкриває нові перспективи щодо розвитку різних напрямів бібліотечної діяльності та значно впливає на них. Потенціал застосування ШI вражає – від можливостей автоматизації рутинних процесів до оптимізації складних операційних систем, персоналізації бібліотечних послуг, генерування контенту, проведення експертного аналізу великих масивів даних тощо.
Водночас, поряд зі зазначеними перевагами, масштабне впровадження ШI у бібліотечну реальність вимагає вирішення низки питань соціального, етичного, безпекового характеру, до основних з яких належать: забезпечення конфіденційності інформації, яка передається до GPT (англ. Generative Pretrained Transformer) – великої мовної моделі, яка лежить в основі чатботів і віртуальних помічників із генеративним ШI; гарантування «приватності» (англ. privacy, право людини «на самоту», «бути у спокої») та безпеки даних при застосуванні технологій ШI; невизначеність відповідальності за порушення цих вимог, наявності помилок в інформаційних продуктах, отриманих в результаті використання GPT тощо.
Перший міжурядовий стандарт («Рекомендація Ради ОЕСР стосовно штучного інтелекту») щодо регулювання застосування технологій ШI було ухвалено Організацією економічного співробітництва та розвитку (далі OECD) 22 травня 2019 р. Документ має рекомендаційний характер, його положення були враховані у Концепції розвитку штучного інтелекту в Україні 2020 р. Серед ключових принципів стандарту ОЕСD щодо ШІ: надійність, захищеність, безпека, підзвітність, прозорість, обґрунтованість. Ці домінанти є особливо актуальним у контексті розвитку систем ШІ у національних книгозбірнях, які оперують значними обсягами даних і мають необхідність запобігти зловживанням, забезпечити захищеність персональних даних (далі ПД) за їх опрацювання.
21 квітня 2021 р. Європейською Комісією було запропоновано «Закон про штучний інтелект» (Закон про ШІ), політична домовленість щодо якого між Європейським Парламентом і Радою була досягнута у грудні 2023 р. У червні 2021 р. на саміті USA-EU було ухвалено рішення щодо розроблення загальних підходів до використання ШІ, керування даними, загальної політики відносно технологічних платформ. Документ посилається як на загальні норми захисту прав людини в Європейському Союзі (далі ЄС), так і їхні визначені положення, зокрема повагу до приватного життя, захист даних і безпеку, недискримінацію тощо, що означає необхідність їхнього дотримання під час розроблення та використання технологій ШI. Відповідно до чинного Законодавства ЄС (це питання проаналізовано нами у попередніх одноосібних або за співавторства публікаціях), застосування ШI має супроводжуватися незалежним аудитом з оцінки їхнього впливу на безпеку даних. У статті 5. Закону про ШІ схарактеризовано різні типи заборонених практик, поміж яких: системи ШI, які використовують будь-яку вразливість певної групи осіб через їхній вік, стать, освіту тощо; застосування систем дистанційної біометричної ідентифікації у режимі реального часу в публічних місцях, до яких належать і книгозбірні.
7 жовтня 2023 р. Міністерство цифрової трансформації, за керівництва М. А. Федорова анонсувало дорожню карту з регулювання ШІ в Україні. Зокрема, повідомлялося, що Україна імплементує Закон про ШІ як одну з умов євроінтеграції, а також запровадить регулятивні норми, які передбачають найвищий рівень захисту ПД від ризиків і некоректного використання ШІ.
23 листопада 2021 р. ухвалено «Рекомендацію UNESCO щодо етики штучного інтелекту», згідно з якою основними напрямами регулювання застосування ШI було визначено право людини на «приватність» і безпечне його використання, зокрема запобігання злочинним діям та іншим негативним наслідкам застосування ШI.
Водночас, такі провідні у зазначеній сфері країни, як Великобританія, США, Китай, а також і країни ЄС висловили занепокоєння щодо існування ризиків упровадження ШI. Першого дня Саміту безпеки ШI (1–2 листопада 2023 р., Великобританія) двадцять вісім урядів підписали так звану «декларацію Блетчлі» (Bletchley declaration), у якій зазначено, що захист прав людини, підзвітність, регулювання, конфіденційність і безпека даних потребують уваги.
Поміж чотирьох основних тем Всесвітнього економічного форуму у Давосі (15–19 січня 2024 р., Швейцарія), було й питання використання ШI як рушійної сили для економіки та суспільства й досягнення безпеки. Серед головного: з 2025 р. має зростати галузь шифрування, що врешті позначиться на «забезпеченні конфіденційності інформації, яка передається до GPT». Загальну позицію G7 та ЄС щодо розвитку і нормативно-правового регулювання ШІ, зокрема і в сегменті інформаційної безпеки та захисту даних, сформульовано в межах Хіросімського процесу (його приписи розглянуто нами у публікаціях 2025 р.). Ця позиція в цілому координується з положеннями Закону ЄС про ШІ.
Україна вже зарекомендувала себе як «паритетний гравець» у сфері нових технологій, а 5 лютого 2025 р. було зроблено ще один важливий поступ у розвитку ШІ та забезпеченні захисту ПД – представлено WINWIN AI Center of Excellence (Центр передового досвіду з розробки й інтеграції штучного інтелекту в Україні при Мінцифрі у межах стратегії до 2030 р.).
27 березня 2025 р. Верховною Радою України було ухвалено базовий Закон № 4336-IX «Про внесення змін до деяких законів України щодо захисту інформації та кіберзахисту державних інформаційних ресурсів, об’єктів критичної інформаційної інфраструктури» (опорна назва «Закон захисту даних»), який заклав оновлений фундамент національної системи кібербезпеки та захисту ПД в епоху ШІ. Закон упроваджує комплексний ризик – орієнтований підхід до забезпечення захисту даних, управління небезпеками, розбудови професійної кіберспільноти. Задля повної реалізації норм цього Закону передбачено прийняття низки підзаконних актів і постанов, які деталізуватимуть означені норми, сприятимуть упровадженню його положень на практиці.
16 грудня 2025 р. було оприлюднено Підсумковий документ найвищого рівня Всесвітнього саміту з інформаційного суспільства за минулі двадцять років (WSIS+20), де було розглянуто й бібліотечні питання. Поміж головного для книгозбірень у документах саміту: темпи розвитку та потужності новітніх технологій створюють для людства не лише нові можливості, а й нові ризики; цифрові суспільні «блага» долучають і відкриті моделі ШІ, які мають відповідати правилам конфіденційності.
Національна бібліотека України імені В. І. Вернадського (далі НБУВ) бере безпосередню участь у впровадженні європейських стандартів безпеки ПД – технічних та організаційних – у практичну діяльність. Персональні дані, які надходять до БД «Читачі НБУВ», обробляються із застосуванням комплексної системи захисту інформації та згідно з положеннями регулятивних Законів України, правових приписів і стандартів ЄС, зокрема – міжнародного стандарту ISO/IEC 27001:2013 «Інформаційні технології. Методи захисту. Системи менеджменту інформаційної безпеки». Необхідні для друку єдиного пластикового читацького квитка відомості про користувача книгозбірні автоматично передаються з БД «Читачі НБУВ» до системи IDCardMaster.
Аналіз кінцевих рішень і директив базових європейських і національних інституцій, а також досвіду практичної роботи НБУВ дає змогу виокремити такі основні стадії бібліотечних відносин, які безпосередньо пов’язані з програмами обробки та зберігання ПД: проведення співбесіди, заповнення реєстраційної картки, запис та оформлення читацького квитка користувача книгозбірні; використання читачем електронних баз даних і цифрових платформ (локальних, віддалених), що також акумулюють ПД; захист особистих даних, їхнє накопичення та/чи знищення одразу або через певний термін, обумовлений загальною державною та/чи внутрішньою політикою опрацювання ПД в умовах застосування технологій ШІ.
У 2019–2025 рр. тема ШІ стала «топовою» на рівні OECD, UNESCO, WSIS, при проведенні міжнародних і національних форумів, симпозіумів, конференцій. Закон про ШІ набув чинності 1 серпня 2024 р. і буде повністю імплементований у національне законодавство ЄС 2 серпня 2026 р. Ключовим положенням документа є те, що забезпечення дотримання прав і свобод людини, зокрема безпеки даних, визначено однією з пріоритетних цілей регулювання у сфері ШІ державними інституціями. Зважаючи на це, національні книгозбірні мають бути максимально відповідальними й компетентними у питаннях збереження та використання ПД користувачів і співробітників. Згідно з положеннями розглянутих документів Ради Європи та ЄС ПД у будь-якому разі не повинні потрапляти до загальнодоступних інформаційних ресурсів.
При запровадженні ШІ у бібліотечну галузь варто залучити у цей процес і обізнаних спеціалістів з IT-сфери. Саме вони спроможні налаштувати обмежений доступ до ПД у спосіб установлення паролів, шифрування та інших технічних засобів задля гарантування безпеки даних. Вони ж можуть проводити регулярний моніторинг, аудит систем і засобів обробки даних для виявлення потенційних загроз конфіденційності, збереження якої можливо досягти і за допомогою використання технік анонімізації чи псевдонімізації. Використання ШІ в бібліотечній сфері, зокрема і для обробки ПД, має ретельно контролюватися визначеними уповноваженими особами (інспекторами, ревізорами). Необхідно чітко визначити межі й обсяги даних, які опрацьовуються за допомогою ШІ. Важливо також, щоб кожна бібліотека розробила плани реагування на порушення безпеки даних задля швидкого усунення проблем, сповіщення відповідних органів і осіб; підготувала відповідні рекомендаційні, інструктивно-методичні матеріали. Тільки такий комплексний підхід забезпечить збереження конфіденційності персональних даних у бібліотечно-інформаційній сфері, максимально унеможливить ризик виникнення подібних проблем у майбутньому.
Olena Lopata,
ORGID https://orcid.org/0000-0002-1386-3409,
Junior Research Associate,
Department of the Complex Library Services,
Service Sector in the Reading Halls of Periodicals,
V. I. Vernadskyi National Library of Ukraine,
Kyiv, Ukraine
e-mail: el99886@ukr.net
Guaranteeing the Confidentiality of Personal Data of Library Users in Connection with the Widespread Use of Artificial Intelligence Technologies
(wits reference to international recommendation documents)
The article provides a targeted review of a number of international and national documents relating to various aspects of the legal regulation of artificial intelligence. The problematic issues of ensuring the confidentiality of personal data in the librarianship in the context of the spread of artificial intelligence technologies are highlighted.
Keywords: artificial intelligence, librarianship, regulatory dokuments, personal data, privacy, data security, data protection.