Przejdź do treści

Szukaj w Security Magazine

NewsletterNewsletter
CybernewsyRODO i ochrona danych osobowychSOC i detekcja zagrożeń

Dostroiłeś model na klientach? Witaj w RODO

Pierwszy sygnał, że coś jest nie tak, przyszedł nie z SOC, tylko z działu obsługi klienta.Użytkownik zgłosił, że model "dziwnie dobrze" odtwarza fragmenty jego dawnej korespondencji z firmą, łącznie z numerem telefonu. Kilka prostych zapytań, parę ekranów logów – i stało się jasne: to nie halucynacje, tylko konkretne dane konkretnej osoby wypluwane z modelu.

W tym tekście (4)

Właśnie w takich sytuacjach CNIL nie pyta, czy dane treningowe są jeszcze na dysku. Pyta, czy z modelu da się złożyć człowieka w całość – choćby częściowo. Jeśli tak, model traktowany jest jak dane osobowe, ze wszystkimi konsekwencjami finansowymi i prawnymi.

CNIL w styczniu 2026 roku wydaje dokumentację, która burzy powszechną wiarę w anonimowość modeli sztucznej inteligencji. Myśleliśmy, że wystarczy usunąć dane treningowe, a model jest czysty. Nic z tego. Model staje się danymi osobowymi, jeśli jego wewnętrzne ustawienia pozwalają rozpoznać osobę – bezpośrednio albo pośrednio. Wyobraź sobie, że parametry modelu, te miliardy liczb definiujących jego zachowanie, same w sobie niosą ślad konkretnego człowieka. Nawet po usunięciu zbiorów treningowych atakujący może je wydobyć. To zmienia reguły gry dla każdego dostawcy takich systemów w Europie.

Dogmat anonimowości pada pod ciosem testów

Branża powtarzała: "Dane treningowe skasowane, więc nie ma problemu z ochroną danych osobowych". CNIL mówi stop. Anonimowość zależy od ryzyka ponownego rozpoznania osoby, a nie od tego, czy pliki źródłowe nadal wiszą na dysku. W praktyce oznacza to testy. Nie wystarczy analiza na papierze. Trzeba symulować ataki, próbować wydobyć dane z modelu i zmierzyć, ile się uda. Widziałem zespoły, które pominęły ten krok – skończyło się wyciekiem danych klientów do sieci i stratą zaufania na lata.

Weźmy generatywne modele, te tworzące teksty, obrazy czy dźwięk. CNIL klasyfikuje je jako wysokie ryzyko z definicji. Dlaczego? Bo łatwo odtwarzają fragmenty danych treningowych – zwane regurgitacją. Albo pozwalają odtworzyć profil osoby na podstawie zapytań – atak zwany odwracaniem modelu. Lub sprawdzają, czy dana osoba była w zbiorze treningowym – atak wnioskowania przynależności. CNIL obniża próg oceny do "środków racjonalnie prawdopodobnych". To znaczy: bierzesz pod uwagę dzisiejszą wiedzę techniczną, dostępne narzędzia ataków i umiejętności zwykłego użytkownika rynku, nie tylko eksperta z laboratorium. Jeśli prosty skrypt z internetu wydobędzie dane z modelu, anonimowość odpada.

Rozważmy to na przykładzie. Firma buduje model na zbiorze maili klientów. Parametrów modelu jest dziesięć razy więcej niż rekordów danych – klasyczny objaw nadmiernego dopasowania. Atakujący wysyła tysiąc zapytań i wyciąga profile klientów. Jedna taka luka wystarczy, nawet jeśli inne ataki zawiodą. CNIL nie patrzy na średnią – wystarczy jeden skuteczny sposób. W 2025 roku widziałem podobny incydent: dostawca dostroił model na logach użytkowników, atakujący użył prostych zapytań i wyciągnął 500 rekordów osobowych z działu kadr. Dane trafiły do darknetu, reputacja firmy w gruzy.​

Dostrajanie modelu to nowy początek pod ochroną danych

Dostrojenie modelu na danych osobowych – nawet tych z zamazanymi nazwiskami – CNIL traktuje jako nowe przetwarzanie danych. Model wpada pod reguły ochrony danych osobowych, niezależnie od tego, co było wcześniej. To pułapka, w którą wpadają firmy po uszy. Myślisz, że pseudonimizacja załatwi sprawę? CNIL mówi: nie, bo model może połączyć kropki. W praktyce oznacza to osobną ocenę ryzyka dla każdej takiej operacji.

Punkt kontrariański: model może być pod ochroną danych, ale cały system wokół niego nie musi. Jeśli otoczysz model filtrami blokującymi wrażliwe dane na wyjściu, ograniczysz dostęp do jego ustawień i udokumentujesz testy – system może uniknąć reguł. Ale to osobna analiza, z testami i dokumentacją. Nie ufaj słowu "bezpieczny" – testuj. Model uznany dziś za anonimowy jutro może nim nie być. Pojawią się nowe metody ataków, wzrośnie moc komputerów, zmieni się sposób użycia. CNIL wymaga ciągłego monitoringu: audytów bezpieczeństwa, symulacji ataków i logów zmian w modelu.

Rozwińmy to na realnych krokach, które widziałem w firmach, które przetrwały audyty. Najpierw sprawdź nadmierne dopasowanie modelu – porównaj liczbę jego parametrów do ilości danych treningowych. Jeśli proporcja przekracza 5 do 1, ryzyko rośnie wykładniczo. Potem symuluj ataki wnioskowania przynależności: weź tysiąc zapytań i zobacz, ile razy model zdradza obecność konkretnej osoby w zbiorze. Dodaj testy odtwarzania danych – wysyłaj polecenia prowokujące model do powtarzania fragmentów treningowych. W jednej firmie z 2025 roku taki test ujawnił numery PESEL po 200 zapytaniach. Kara? Uniknięta dzięki szybkiej izolacji.​

Dokumentacja to nie formalność. CNIL patrzy na nią jak na dowód winy lub niewinności. Brak rzetelnego opisu analizy ryzyka równa się karze, nawet jeśli zabezpieczenia działają. Widziałem decydentów, którzy oszczędzali na papierologii – dostali mandat na 4 procent obrotu. Zapisuj wszystko: jakie testy, jakie wyniki, jakie filtry wdrożone, jakie metryki ryzyka. To twój bilet na wolność w poniedziałek rano.​

Plan działania

  1. Przeprowadź audyt modelu: sprawdź proporcję parametrów do danych treningowych, przetestuj nadmierne dopasowanie. Symuluj tysiąc zapytań wnioskujących przynależność.
  2. Testuj ponowne rozpoznanie: użyj publicznych narzędzi do odtwarzania danych i odwracania modelu. Ustal granicę sukcesu ataku na 1 procent.
  3. Izoluj system: zainstaluj filtry blokujące dane osobowe na wyjściu, ogranicz dostęp do ustawień modelu, dodaj mechanizmy znakowania generowanych treści.
  4. Udokumentuj ocenę ryzyka: zapisz metryki jak wskaźnik odtwarzania poniżej 0,1 procenta i sukces reidentyfikacji poniżej 1 procenta przy zwykłym użytkowniku.​

Bibliografia

Powiązane materiały