Indiens integritetslag utmanas av AI: Diskussion avslöjade flaskhalsar
En diskussion bakom stängda dörrar om AI och integritet i Indien har belyst utmaningarna för landets nya dataskyddslagstiftning när det gäller AI-träning. Kärnfrågan gällde ägande och kontroll av personuppgifter.

En diskussion bakom stängda dörrar om artificiell intelligens (AI) och integritet i Indien har lyft fram grundläggande frågor kring ägande av personuppgifter och hur befintliga integritetsprinciper tillämpas vid träning av AI-modeller. Diskussionen, som hölls under Chatham House-regler, avslöjade djupa meningsskiljaktigheter om hur Indiens Digital Personal Data Protection (DPDP) Act, 2023, är tillämplig på datainsamling och användning för AI, särskilt med tanke på att lagen ännu inte är fullt verkställd.
Deltagarna noterade att behoven av AI-träning står i konflikt med traditionella integritetsprinciper utformade för webb 2.0-eran. Särskilda utmaningar uppstår vid insamling av data i stor skala, användning av flera juridiska grunder för behandling och principen om ändamålsbegränsning, som begränsar återanvändning av insamlad data. Indiens DPDP-lag erbjuder huvudsakligen två grunder för behandling av personuppgifter: samtycke och specifika "legitima användningsområden" i lagen, vilket skiljer sig från till exempel EU:s GDPR med dess sex lagliga grunder. Denna klyfta kan försvåra för AI-utvecklare.
Branschaktörer som IAMAI (Internet and Mobile Association of India) har redan begärt att regeringen ska tillåta användning av offentligt tillgängliga personuppgifter för att träna AI-modeller utan separat samtycke, med argumentet att det är opraktiskt att säkerställa datans offentlighet i AI-träningsskala. Diskussionen berörde också huruvida "ägande" ens är rätt sätt att tänka på personuppgifter. En synpunkt var att användaren inte äger sin data på samma sätt som man inte äger ett telefonnummer, utan snarare har rätt att kontrollera dess användning. Andra betonade att att ignorera ägandetanken kan underminera individens grundläggande rätt till integritet.
Vidare diskuterades möjligheter att träna AI utan direkt tillgång till rå personlig data, till exempel genom att använda pseudonymiserad eller lokalt bearbetad data. Det diskuterades också om Indiens Data Empowerment and Protection Architecture (DEPA) skulle kunna tillämpas på AI-träning som "tokeniserad" data. Även om Indiens DPDP-lag redan har antagits, är dess fulla implementering fortfarande pågående, och enligt uppskattningar förväntas samtyckeshanteringssystem inte vara operativa förrän i mitten av 2026. Denna fördröjning skapar osäkerhet och utmaningar för tillämpningen av lagstiftningen.