De kunstmatige intelligentie dwingt ons om een van de traditionele pijlers van gegevensbescherming te herdefiniëren. Volgens een nieuwe voorspelling van Gartner zal tegen 2029 de meerderheid van de privacy-incidenten niet meer worden veroorzaakt door directe datalekken, maar door de conclusies die AI-systemen kunnen trekken over personen op basis van schijnbaar onschuldige gegevens. Het adviesbureau stelt dat organisaties niet alleen gegevens moeten beschermen, maar ook de inferenties die door hun AI-modellen worden gegenereerd, moeten besturen.
De kernpunten van het Gartner-rapport in 20 seconden
- Gartner voorspelt dat tegen 2029 de meeste privacy-incidenten gerelateerd zullen zijn aan inferenties door AI.
- Modellen kunnen gevoelige informatie afleiden zonder rechtstreeks toegang te hebben tot identificeerbare persoonsgegevens.
- Het adviesbureau raadt aan om AI-governance te integreren in privacystrategieën.
- Technologieën zoals synthetische gegevens en differentiële privacy zullen belangrijker worden.
- Investeringen in gegevensintegriteit zullen toenemen tot hetzelfde niveau als investeringen in gegevensbetrouwbaarheid.
Deze waarschuwing onderstreept een verandering die zowel technologische verantwoordelijken als compliance-teams begint te bezighouden. Jarenlang betekende privacybescherming het voorkomen van ongeautoriseerde toegang tot databases met namen, adressen, medische geschiedenis of financiële gegevens. Inmiddels kunnen AI-modellen echter profielen reconstrueren aan de hand van correlaties tussen meerdere bronnen, zelfs wanneer de oorspronkelijke gegevens geanonimiseerd zijn.
AI kan informatie ontdekken die nooit expliciet is opgeslagen
Een van de meest interessante aspecten van het Gartner-rapport is dat het zich richt op een ander probleem dan traditionele datalekken.
AI-modellen hoeven niet meer rechtstreeks toegang te hebben tot specifieke gegevens om gevoelige informatie af te leiden. Door patronen in gedrag, consumptie, locatie, digitale activiteiten of statistische gegevens te combineren, kunnen ze bijvoorbeeld gezondheidsproblemen, sociaaleconomische status, persoonlijke voorkeuren of gedragspatronen afleiden.
Van technisch oogpunt betekent dit een belangrijke verschuiving omdat veel van deze conclusies niet vooraf bestaan in welke databank dan ook. Ze worden gegenereerd door het model zelf tijdens het analyseproces.
Volgens Gartner maakt deze evolutie privacy veel complexer dan slechts toegang tot gegevens controleren.
Privacy is niet langer alleen een datavergelijkingsprobleem
Het adviesbureau stelt dat veel organisaties privacy nog steeds benaderen vanuit een traditionele, vertrouwelijkheidsgerichte aanpak.
Het verminderen van opgeslagen gegevens blijft een goede praktijk, maar is niet meer voldoende nu AI in staat is om gevoelige informatie af te leiden uit openbare, geanonimiseerde of geaggregeerde datasets.
Daarom stelt Gartner voor om het concept van privacy uit te breiden met wat zij bestuur van inferenties noemen: niet alleen controleren welke data een AI-systeem gebruikt, maar ook welke conclusies het kan trekken en hoe deze later worden gebruikt.
Deze aanpak krijgt meer betekenis naarmate bedrijven en overheden generatieve modellen, slimme assistenten en autonome agenten integreren in steeds kritischer wordende processen.
Investeringen verschuiven naar nieuwe prioriteiten
Het rapport voorziet ook verschuivingen in de wijze waarop organisaties hun investeringen verdelen.
Volgens Gartner zal tegen 2028 de uitgaven voor het waarborgen van de integriteit van gegevens gelijkwaardig zijn aan die voor vertrouwelijkheid.
De reden is dat de risico’s niet meer beperkt zijn tot diefstal van gegevens. Het wordt ook belangrijk om verkeerde profielen, algoritmische vooroordelen, onjuiste geautomatiseerde beslissingen of inferenties zonder toestemming te voorkomen.
In dit kader worden datakwaliteit, context en traceerbaarheid net zo belangrijk als het voorkomen van onbevoegde toegang.
Technologieën om inferentie-risico’s te beperken
Om zich voor te bereiden op dit nieuwe landschap, raadt Gartner aan om specifieke privacybeschermende tools te integreren gedurende de volledige levenscyclus van AI-systemen.
Enkele belangrijke technologieën zijn:
- Differentiële privacy, dat toegevoegde statistische ruis het identificeren van personen bemoeilijkt.
- Synthetische gegevens, gebruikt om modellen te trainen zonder echte informatie bloot te stellen.
- Privacybeschermde machine learning-modellen, ontworpen om de reconstructie van persoonsgegevens te minimaliseren.
Daarnaast adviseert het bureau principes van privacy by design te integreren bij het ontwikkelen van AI-toepassingen, regelmatig bias-analyses uit te voeren, en menselijke supervisie te behouden bij besluiten die rechten of vrijheden van personen kunnen beïnvloeden.
Een uitdaging voor bedrijven, ontwikkelaars en regelgevers
De voorspellingen van Gartner komen op een moment dat AI onderworpen raakt aan toenemende reguleringsverplichtingen, vooral in Europa met de invoering van de AI-verordening (AI Act) en de bestaande Algemene Verordening Gegevensbescherming (AVG/GDPR).
Hoewel beide regels al aspecten van transparantie en verwerking van persoonsgegevens behandelen, brengt de groei van modellen die gevoelige informatie kunnen afleiden nieuwe juridische en technische uitdagingen met zich mee.
Gartner benadrukt dat privacy niet alleen meer afhangt van de gegevens die een organisatie opslaat, maar ook van wat haar algoritmen kunnen ontdekken uit die gegevens, zelfs als deze nooit expliciet zijn verzameld.
Veelgestelde vragen
Wat zijn inferenties door AI?
Conclusies die een AI-model trekt door patronen en verbanden tussen gegevens te analyseren, zelfs wanneer die informatie niet expliciet in de databanken aanwezig is.
Waarom ziet Gartner dit als een toenemend risico?
Omdat modellen attributen over een persoon kunnen afleiden zonder direct toegang te hebben tot identificeerbare gegevens, wat het opsporen van dergelijke incidenten moeilijker maakt.
Welke technologieën adviseert Gartner?
Het gebruik van differentiële privacy, synthetische data, privacybeschermd machine learning en strengere governance over AI-systemen.
Hoe zullen privacystrategieën veranderen?
Organisaties zullen niet alleen moeten controleren welke gegevens ze verzamelen, maar ook welke inferenties hun algoritmen kunnen maken en hoe deze later worden ingezet.
Bron: Open Security
