英国のプライバシー監督機関である情報コミッショナーズ・オフィス(ICO)が、個人データの処理に関する透明性を高めるよう求めたことを受け、主要AI企業10社が英国のデータ保護方針を変更した、または変更を約束しました。
対象となったのは、Amazon、Anthropic、Apple、Cohere、DeepSeek、Google、Meta、Microsoft、OpenAI、Stability AIです。
各社の約束は、より明確な透明性情報の提示、個人が自らの権利を行使するための仕組みの強化、安全対策に関するより厳格な評価の実施など、多岐にわたります。
ICOは10月8日に公表したエージェント型AIにおけるデータプライバシーに関する新たな報告書の中で、基盤モデルの開発者に対し、モデルの学習で個人データを処理する際には明確なデータ保護方針を整備するよう求めていると述べました。
具体的には、AI企業が次の対応を取る必要があるとしています。
- 適法な根拠を特定すること
- 実質的な透明性を確保すること
- 個人が自らの権利を行使できるようにすること
- リスクを大幅に低減する安全対策を講じていることを示すこと
ICOは「開発者が約束をどこまで履行しているかを注視していく」と付け加えました。一方で、規制へのアプローチは「今後も現実的で、エビデンスに基づき、均衡の取れたものであり続ける」と強調しています。
ICO、エージェント型AIに関する意見募集を開始
こうした約束の背景には、ICOが6週間の意見募集(call for evidence)を開始したことがあります。ICOは、AIツールの開発者や導入事業者のほか、AI・セキュリティ・プライバシーの専門家から、組織がエージェント型AIのデータ保護リスクにどう対処しているかについて意見を求めています。
ICOはすでに、OpenAI、Anthropic、Meta、そして英国のAIセキュリティ研究所(AISI)に対し、最近のエージェント型AIのテストや展開について照会を行っています。
関係者がICOに回答を提出できる期限は、11月20日です。
AIの自律性が高まるほどデータ保護リスクも拡大、ICOが警告
ICOは、AIシステムの自律性が高まるにつれ、それがもたらすデータ保護上のリスクも変化していると指摘しました。懸念は、AIシステムがどのように学習されるかという点から、展開後に独自にどう振る舞うかという点にまで広がっています。
ICOの技術規制担当ディレクターであるリチャード・ネビンソン(Richard Nevinson)氏は、AIには「社会に利益をもたらす大きな可能性」がある一方、その恩恵を実現できるかどうかは「信頼と透明性にかかっている」と述べました。
ICOによると、この信頼は脅かされています。モデルの学習データを抽出できることを示す報告が、近年増えているためです。こうしたデータはインターネットから収集される場合があり、メールの署名、APIキー、パスワードといった機微な情報が含まれる可能性があるとICOは指摘します。これらが悪用されれば、システムへの不正アクセスや、さらなる情報の入手につながるおそれがあります。
ネビンソン氏はまた、AIエージェントが保護機能を回避し、許可されていない通信経路を使い、Hugging Faceなどの外部システムにアクセスしたとされる事例にも言及しました。安全対策、説明責任、監督体制に関する懸念が生じています。
同氏は次のように警告しています。「最近の報告は、こうしたシステムの進化の速さと、ガードレールが不十分な場合のリスクの両方を示しています。私たちのメッセージは明確です。AIエージェントが自律的に動作するからといって、コンプライアンスがおろそかになってよい理由にはなりません。人々がAIイノベーションを信頼するには、自分の個人情報がどう守られているかを知る必要があり、そう期待するのは当然です。AIシステムがより高い自律性を持って動作するほど、堅牢なデータ保護対策はいっそう重要になります」
意見募集で集まった情報は、ICOが今後示すガイダンスに反映されます。ガイダンスは「組織に対する明確性を高める」ことと、人々の権利を守りながら「責任あるイノベーションを支援する」ことを目指すものです。
また、ICOが近く策定するAIと自動化された意思決定に関する法定実務規範の作成にも役立てられます。
ICO、AI監督を強化 Grokのデータ取り扱いも調査
ICOは声明で、こうした個別の取り組みにとどまらず、「建設的に対応し、取り組みの改善を目指す開発者とは引き続き連携していく」と強調しました。あわせて、リスクの軽減に役立つ可能性のあるプライバシー強化技術の動向も注視するとしています。
ICOは「組織が回避可能な被害に人々をさらしたり、十分な安全対策を講じないまま事業を進めたりする場合には、介入する」と警告しました。
こうした中、ICOはX Internet Unlimited Company(XIUC)とX.AI LLC(X.AI)に対する正式な調査を開始したことを明らかにしました。調査では、Grok AIシステムに関連する個人データの処理と、同システムが有害な性的画像・動画コンテンツを生成する可能性を調べます。
ICOはさらに、一般向けAIサービスのパーソナライズが進んでいる点も、優先的に取り組むべき課題として挙げました。対象には、広く使われている汎用チャットボットのほか、ロールプレイやコンパニオン用途に設計されたチャットボットが含まれます。
翻訳元: https://www.infosecurity-magazine.com/news/ai-firms-pledge-data-protection/