Σαρωτικοί έλεγχοι για την τήρηση των κανόνων που διέπουν τη χρήση συστημάτων Τεχνητής Νοημοσύνης αναμένονται, σύμφωνα με δημοσιογραφικές πληροφορίες, από την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα. Το αναλυτικό εύρος και το χρονοδιάγραμμά τους δεν έχουν ακόμη επιβεβαιωθεί με δημόσια ανακοίνωση.
Ένα υπηρεσιακό έγγραφο ανεβαίνει σε ένα chatbot. Λίγα δευτερόλεπτα αργότερα, η περίληψη είναι έτοιμη. Η δουλειά προχωρά γρηγορότερα, αλλά ένα ερώτημα μένει συχνά αναπάντητο: γνωρίζει ο οργανισμός πού μεταφέρθηκαν τα δεδομένα του;
Το πλαίσιο αφορά τόσο δημόσιους οργανισμούς όσο και ιδιωτικές επιχειρήσεις. Η αξιολόγηση υποψηφίων, η εξυπηρέτηση πολιτών και η επεξεργασία εγγράφων είναι διαφορετικές χρήσεις, με διαφορετικές συνέπειες. Αντίστοιχα διαφοροποιούνται και οι υποχρεώσεις, ανάλογα με το σύστημα και τον ρόλο κάθε φορέα.
Με τον ν. 5321/2026, η εποπτεία της ΤΝ στην Ελλάδα απέκτησε συγκεκριμένο θεσμικό πλαίσιο. Όπως ανακοίνωσε στις 18 Αυγούστου, η Αρχή Προστασίας Δεδομένων ανέλαβε αρμοδιότητες για απαγορευμένες πρακτικές ΤΝ, συστήματα υψηλού κινδύνου του Παραρτήματος ΙΙΙ και υποχρεώσεις διαφάνειας του άρθρου 50. Αναλαμβάνει επίσης την υποβολή και διαχείριση καταγγελιών για παραβάσεις του Κανονισμού.
Το χρονοδιάγραμμα εφαρμογής έχει διαφορετικά ορόσημα. Οι αρχικές απαγορεύσεις συγκεκριμένων πρακτικών εφαρμόζονται από τον Φεβρουάριο του 2025 και οι υποχρεώσεις διαφάνειας από τις 2 Αυγούστου 2026, με τις ειδικότερες εξαιρέσεις και μεταβατικές ρυθμίσεις τους. Μέσω του AI Omnibus, οι κανόνες για τα συστήματα υψηλού κινδύνου του Παραρτήματος ΙΙΙ μετατέθηκαν στις 2 Δεκεμβρίου 2027 και για συστήματα ενσωματωμένα σε ρυθμιζόμενα προϊόντα στις 2 Αυγούστου 2028. Κάθε έλεγχος συνδέεται με τις υποχρεώσεις που έχουν ήδη καταστεί εφαρμοστέες.
Για το ελληνικό Δημόσιο, η επόμενη προθεσμία είναι πιο κοντά. Οι φορείς που χρησιμοποιούσαν συστήματα ΤΝ πριν από την έναρξη ισχύος του ν. 5321/2026 οφείλουν να προχωρήσουν σε καταχώριση στο προβλεπόμενο μητρώο αμελλητί και πάντως έως τις 31 Δεκεμβρίου 2026. Για νέα συστήματα, ο νόμος προβλέπει δήλωση καταχώρισης πριν από την έναρξη λειτουργίας τους.
Για τις πρακτικές συνέπειες των ελέγχων, το Αlfavita απευθύνθηκε στον Θανάση Δαβαλά, ακαδημαϊκά υπεύθυνο σε προγράμματα Τεχνητής Νοημοσύνης στο Πανεπιστήμιο Αιγαίου και AI Act Officer στον Φορέα Λαϊκών Αγορών Περιφέρειας Αττικής. Όπως προκύπτει από το ρεπορτάζ, συγκαταλέγεται στους πρώτους που ανέλαβαν τον συγκεκριμένο ρόλο στην Ελλάδα.
Ο ίδιος εντοπίζει ένα συχνά παραγνωρισμένο ζήτημα: μια διοίκηση μπορεί να θεωρεί ότι δεν χρησιμοποιεί ΤΝ, ενώ εργαζόμενοί της την έχουν ήδη εντάξει στην καθημερινότητά τους.
«Δεν χρειάζεται ο οργανισμός να έχει προμηθευτεί κάποιο μεγάλο γλωσσικό μοντέλο – τα γνωστά σε όλους μας LLMs όπως το ChatGPT, το Claude, το Gemini - ή να έχει διαθέσει εταιρικούς λογαριασμούς. Ένας εργαζόμενος μπορεί απλά να χρησιμοποιεί τον προσωπικό του λογαριασμό για υπηρεσιακές εργασίες εν αγνοία της διοίκησης για δική του διευκόλυνση. Αν όμως ανεβάζει έγγραφα, στοιχεία πολιτών ή δεδομένα υποψηφίων, το ζήτημα αφορά πλέον και τη λειτουργία του οργανισμού», επισημαίνει.
«Η αξιολόγηση ξεκινά από τη συγκεκριμένη χρήση. Το ίδιο εργαλείο μπορεί να χρησιμοποιείται για τη γλωσσική διόρθωση μιας ανακοίνωσης ή για τη σύγκριση φακέλων υποψηφίων. Αλλάζουν τα δεδομένα, οι συνέπειες και φυσικά οι άνθρωποι που επηρεάζονται. Γι’ αυτό η καταγραφή “χρησιμοποιούμε ένα chatbot” δεν αρκεί για να καταλάβουμε τον κίνδυνο», εξηγεί.
Πρόκειται για το shadow AI, τη χρήση εργαλείων ΤΝ εκτός των εγκεκριμένων διαδικασιών. Το βρετανικό NCSC προειδοποίησε πρόσφατα ότι οι οργανωτικοί κανόνες συχνά υπολείπονται της ταχύτητας υιοθέτησης αυτών των εργαλείων, δημιουργώντας κινδύνους για την ασφάλεια και τον έλεγχο των δεδομένων. Η περιγραφόμενη ενσωματωμένη λειτουργία του ΙΝΕΔΙΒΙΜ είναι διαφορετική περίπτωση και δεν αποτελεί τεκμηριωμένο παράδειγμα shadow AI.
«Χρειάζεται να εγκρίνουμε και τις χρήσεις μιας εφαρμογής. Ένα εργαλείο μπορεί να έχει εγκριθεί για τη σύνταξη γενικών κειμένων, αλλά αυτό δεν σημαίνει ότι έχει αξιολογηθεί και για την επεξεργασία φακέλων προσωπικού. Η άδεια πρόσβασης σε μια πλατφόρμα δεν απαντά από μόνη της στο ερώτημα ποια δεδομένα μπορούμε να της δώσουμε», προσθέτει.
Ο Θανάσης Δαβαλάς, μας επισήμανε ότι η προετοιμασία χρειάζεται συγκεκριμένους ανθρώπους, αρμοδιότητες και χρονοδιάγραμμα.
«Το πρώτο βήμα είναι να καταγράψουμε τι χρησιμοποιείται πραγματικά. Στη συνέχεια χρειάζεται ένα AI Act Compliance Plan, ένα οργανωμένο σχέδιο συμμόρφωσης με υπευθύνους, ενέργειες και προθεσμίες. Να ξέρουμε ποια εργαλεία επιτρέπονται, ποια δεδομένα μπορούν να εισάγονται, ποιος ελέγχει τα αποτελέσματα και πώς αντιμετωπίζεται ένα λάθος», σημειώνει.
«Ένας οργανισμός μπορεί να αναθέσει την κατάρτιση και την υποστήριξη του σχεδίου συμμόρφωσης σε εξειδικευμένο εξωτερικό συνεργάτη, να συγκροτήσει κατάλληλη εσωτερική ομάδα ή να συνδυάσει τις δύο λύσεις. Η εξωτερική εξειδίκευση χρειάζεται τη γνώση των ανθρώπων που δουλεύουν καθημερινά στον οργανισμό. Από αυτή τη συνεργασία προκύπτει ένα compliance plan που μπορεί πράγματι να εφαρμοστεί».
Το σχέδιο χρειάζεται, όμως, και συνέχεια. «Μια εφαρμογή αναβαθμίζεται, αποκτά πρόσβαση σε νέα δεδομένα ή αρχίζει να χρησιμοποιείται από άλλο τμήμα. Πρέπει να υπάρχει κάποιος που θα αναγνωρίσει την αλλαγή και θα εξετάσει αν χρειάζονται πρόσθετα μέτρα. Διαφορετικά, το σχέδιο θα περιγράφει σύντομα έναν οργανισμό που έχει ήδη αλλάξει», παρατηρεί.
Η καταγραφή των εργαλείων είναι η αρχή. Το επόμενο ερώτημα αφορά τους ανθρώπους που μπορεί να επηρεαστούν από τη χρήση τους. Εκεί ο ίδιος δίνει ιδιαίτερη έμφαση στην εκτίμηση επιπτώσεων στα θεμελιώδη δικαιώματα — FRIA.
«Στη FRIA εξετάζουμε συγκεκριμένα σενάρια βλάβης. Αν ένα σύστημα υποτιμήσει τα προσόντα ενός υποψηφίου, πώς θα εντοπιστεί το λάθος; Θα μπορεί ο ενδιαφερόμενος να ζητήσει επανεξέταση; Ποιος θα αναλάβει να διορθώσει την εκτίμηση; Εκεί αποκτά πρακτικό περιεχόμενο η προστασία των δικαιωμάτων».
Η FRIA προβλέπεται στο άρθρο 27 του AI Act για συγκεκριμένες κατηγορίες φορέων εφαρμογής και συστημάτων υψηλού κινδύνου, σύμφωνα με το αντίστοιχο χρονοδιάγραμμα εφαρμογής. Δεν απαιτείται αυτομάτως για κάθε χρήση chatbot και δεν ταυτίζεται με την εκτίμηση επιπτώσεων προστασίας προσωπικών δεδομένων, τη γνωστή DPIA. Η διερεύνηση του αν απαιτείται αποτελεί μέρος της προετοιμασίας του οργανισμού.
Εξίσου ουσιαστικό είναι, κατά τον ίδιο, το περιεχόμενο της ανθρώπινης εποπτείας: «Ο άνθρωπος που ελέγχει το αποτέλεσμα πρέπει να διαθέτει χρόνο, γνώση και πραγματική δυνατότητα να το απορρίψει. Αν βλέπει έναν βαθμό στην οθόνη και απλώς πατά “έγκριση”, πρέπει να εξετάσουμε πόσο ουσιαστικός είναι ο έλεγχός του».
«Η διοίκηση χρειάζεται να μπορεί να εξηγήσει τι χρησιμοποιεί, γιατί το χρησιμοποιεί και πώς ελέγχει τις συνέπειες», τονίζει ο Θανάσης Δαβαλάς. «Αυτό απαιτεί καταγραφή, σχέδιο συμμόρφωσης, εκπαίδευση και, όπου προβλέπεται, FRIA. Είναι δουλειά που πρέπει να έχει ξεκινήσει πριν φτάσει το αίτημα ενός ελέγχου».
Για τον σκοπό αυτό πάντως έχουν αναπτυχθεί και κάποια εξειδικευμένα συνδρομητικά εργαλεία που με την χρήση τεχνητής νοημοσύνης μπορούν να συνδράμουν στην υποβοήθηση ενός ai act officer και στην διαδικασία συμμόρφωσης με τον EU AI Act όπως η εφαρμογή Compliant.
Η προσπάθεια, πάντως, περνά και από τη συνεργασία με το προσωπικό. «Ο εργαζόμενος πρέπει να μπορεί να πει “χρησιμοποιώ αυτό το εργαλείο για αυτή τη δουλειά” και να λάβει μια χρήσιμη απάντηση. Αν φοβάται να το αναφέρει, η διοίκηση χάνει την εικόνα της πραγματικής χρήσης. Η προετοιμασία αρχίζει με αυτή τη συζήτηση», καταλήγει.