Сравнение персональных данных и специальных категорий персональных данных. Помогает понять, почему все данные специальных категорий являются персональными данными, но не все персональные данные получают одинаково усиленную защиту.
Краткий вердикт: Используйте «персональные данные» для информации об идентифицированном или идентифицируемом лице; используйте «специальные категории персональных данных» для особо чувствительных защищённых категорий, таких как здоровье, биометрическая идентификация, убеждения или сходная информация.
Personal Data defines information relating to an identified or identifiable natural person under data protection law.
Контекст: Наиболее релевантно для общей классификации приватности, реестров данных, проверок правового основания и записей обработки ИИ.
Special Categories Of Personal Data defines highly sensitive types of personal data identified in EU data protection law.
Контекст: Наиболее релевантно при оценке высокочувствительных наборов данных, выводов ИИ, биометрических систем и рисков защищённых признаков.
| Аспект | Personal Data | Special Categories Of Personal Data |
|---|---|---|
| Категория данных | Персональные данные — это широкая категория информации, относящейся к идентифицированному или идентифицируемому физическому лицу. | Специальные категории персональных данных — это особо чувствительные виды персональных данных, определённые в праве ЕС о защите данных. |
| Правовой эффект | Персональные данные запускают общие обязанности по защите данных, такие как правовое основание, ограничение цели и безопасность. | Данные специальной категории запускают более строгую проверку, потому что касаются чувствительных признаков, таких как здоровье, биометрическая идентификация, происхождение, мнения или убеждения. |
| Риск идентифицируемости | Ключевой вопрос — идентифицировано или идентифицируемо ли физическое лицо. | Ключевой вопрос — одновременно идентифицируемость и то, подпадают ли данные под защищённую чувствительную категорию. |
| Контроли | Контроли должны охватывать законную обработку, минимизацию, доступ, хранение и документацию приватности. | Контроли должны добавлять усиленные меры защиты, более строгий доступ, явную оценку риска и тщательное обоснование обработки. |
| Распространённая ошибка | Распространённая ошибка — считать все персональные данные одинаково чувствительными без классификации типа информации. | Распространённая ошибка — упускать чувствительные выводы, создаваемые ИИ-моделями или системами классификации. |
| Релевантность для ИИ | Персональные данные могут появляться в обучающих данных, промптах, выходах, логах и записях мониторинга. | Проблемы специальных категорий могут возникать из биометрических данных, данных о здоровье, защищённых признаков или выходов модели, которые выводят чувствительные атрибуты. |
На практике обзор специальных категорий должен включать и входные данные, и выходы модели. ИИ-системы могут создавать чувствительные выводы даже тогда, когда исходный набор данных выглядит обычным.
Предполагать, что анализ специальных категорий применяется только при явном названии поля.
Считать биометрические данные обычными персональными данными, когда они поддерживают идентификацию.
Игнорировать чувствительные выводы, генерируемые ИИ-системами.
Не отделять общие контроли приватности от усиленных мер защиты чувствительных данных.
Используйте «персональные данные», когда информация относится к идентифицированному или идентифицируемому физическому лицу, но её не нужно описывать как специальную защищённую категорию. Термин уместен для общих реестров данных, записей обработки и обзоров приватности ИИ.
Используйте «специальные категории персональных данных», когда информация касается особо чувствительных защищённых категорий, определённых в праве ЕС о защите данных. Термин особенно важен для биометрической идентификации, ИИ в сфере здоровья, анализа защищённых признаков и обзора риска дискриминации.
В анализе в стиле GDPR данные специальной категории — это не просто персональные данные с другим ярлыком; они требуют усиленной правовой и управленческой проверки. Записи управления ИИ должны определять, собираются ли чувствительные данные, выводятся, преобразуются или раскрываются в выходах модели.
Да. Это чувствительное подмножество персональных данных, поэтому могут быть релевантны как общие обязанности по персональным данным, так и дополнительные контроли чувствительности.
Биометрические данные особенно чувствительны, когда используются для идентификации. Конкретный правовой режим зависит от цели, контекста и применимого права.
Да. Если ИИ-система выводит или раскрывает чувствительные признаки, такие как здоровье, происхождение, убеждения или биометрическая идентичность, управленческий обзор должен рассматривать это как повышенный риск.
No recently viewed comparisons yet.