Kiedy dziecko zakłada konto w aplikacji z AI, w ciągu kilku sekund oddaje więcej informacji o sobie, niż zdążyło komukolwiek powiedzieć przez cały rok. Dane dziecka w aplikacjach AI to nie tylko imię i adres e-mail, ale przede wszystkim treść rozmów, wgrywane zdjęcia, nagrania głosu i cała masa informacji technicznych o tym, kiedy i skąd korzysta. Ta kategoria zagrożeń jest mało dramatyczna i dlatego najczęściej pomijana.
Ten tekst pokazuje, co konkretnie jest zbierane, co się z tym dzieje, jakie prawa ma dziecko i rodzic oraz które ustawienia warto zmienić w kwadrans. Należy do działu Zagrożenia AI dla dzieci i całości opisanej w głównym przewodniku AI a dziecko.
W skrócie
- Najbardziej wrażliwe nie są dane z formularza, tylko treść rozmów, zdjęcia i nagrania głosu.
- W wielu usługach da się wyłączyć wykorzystywanie rozmów do trenowania modeli. Trzeba to zrobić ręcznie.
- Konto z zawyżonym wiekiem traci ochronne ustawienia domyślne przewidziane dla nastolatków.
- RODO daje prawo dostępu do danych i ich usunięcia, także w imieniu dziecka.
- Zasada domowa w jednym zdaniu: nie wklejam tam niczego, czego nie wysłałbym obcej osobie.
Co jest naprawdę zbierane
Pierwsza warstwa to dane podane przy rejestracji: imię, wiek, adres e-mail, czasem numer telefonu. Druga, znacznie ważniejsza, to zawartość: wszystko, co dziecko napisze w rozmowie, zdjęcia wgrane do przetworzenia, nagrania głosu przy asystentach i narzędziach mówionych. Trzecia warstwa to informacje techniczne: model urządzenia, przybliżona lokalizacja, pory korzystania, długość sesji i to, w co dziecko klika.
Trzecia warstwa bywa niedoceniana, a mówi o dziecku bardzo dużo: o której chodzi spać, kiedy jest w szkole, jak długo potrafi się skupić, kiedy ma gorszy tydzień. Połączenie tych informacji z treścią rozmów daje obraz, którego nie ma nawet najbliższa rodzina. Nie znaczy to, że ktoś czyta to osobiście, ale znaczy, że taki zbiór istnieje.
| Rodzaj danych | Do czego bywa używany | Co możesz zrobić |
|---|---|---|
| Treść rozmów | Ulepszanie modeli, obsługa usługi | Wyłączyć trenowanie, kasować historię |
| Zdjęcia i pliki | Przetwarzanie, czasem przechowywanie | Nie wgrywać zdjęć twarzy i dokumentów |
| Nagrania głosu | Rozpoznawanie mowy, ulepszanie | Wyłączyć zapis nagrań w asystencie |
| Dane techniczne i lokalizacja | Bezpieczeństwo, statystyki, reklama | Ograniczyć uprawnienia aplikacji |
| Aktywność i pory korzystania | Profilowanie, rekomendacje | Ograniczyć personalizację w ustawieniach |
Co dzieje się z rozmowami
W części usług rozmowy są domyślnie wykorzystywane do dalszego uczenia modeli, a użytkownik może to wyłączyć w ustawieniach, o ile wie, gdzie szukać. W innych są przechowywane przez określony czas na potrzeby obsługi i bezpieczeństwa. Prawie zawsze da się przejrzeć historię i ją usunąć, choć nie zawsze oznacza to natychmiastowe skasowanie ze wszystkich kopii.
Dla rodzica praktyczne są dwie decyzje. Pierwsza: przejść z dzieckiem przez ustawienia prywatności każdej używanej usługi i wyłączyć wykorzystywanie rozmów do trenowania. Druga: ustawić okresowe kasowanie historii, jeśli usługa to umożliwia. To kwadrans pracy, który działa przez lata. Konkretne ścieżki opisuję w tekście Bezpieczne ustawienia krok po kroku.
Wiek konta ma znaczenie większe, niż się wydaje
Konto założone jako dorosłe traci ochronne ustawienia domyślne: filtry treści, ograniczenia kontaktu, węższą personalizację reklam i tryby przewidziane dla nastolatków. To jeden z najczęstszych, a zarazem najłatwiejszych do naprawienia problemów, bo poprawienie daty urodzenia zajmuje kilka minut i realnie zmienia zachowanie usługi.
W prawie unijnym korzystanie z usług społeczeństwa informacyjnego przez dziecko wymaga zgody opiekuna poniżej określonego progu wiekowego, a w Polsce próg ten wynosi 16 lat. W praktyce serwisy weryfikują wiek deklaracją, więc cała ochrona opiera się na tym, co wpisało dziecko. Więcej w tekstach Od ilu lat konto w AI i Weryfikacja wieku w sieci.
Prawa, o których warto wiedzieć
RODO daje prawo dostępu do danych, ich sprostowania i usunięcia, a w przypadku dziecka prawa te wykonuje opiekun. Można więc napisać do dostawcy usługi z żądaniem wglądu w dane i ich skasowania, korzystając z formularza albo adresu podanego w polityce prywatności. W razie braku reakcji przysługuje skarga do Prezesa Urzędu Ochrony Danych Osobowych.
Osobne prawa dotyczą szkoły, która przetwarza dane ucznia we wdrożonych narzędziach cyfrowych. Rodzic ma prawo wiedzieć, jakie to systemy i jakie dane trafiają do dostawców. To pytanie warto zadać wprost na zebraniu, bo bywa, że nikt go wcześniej nie zadał. Rozwijam ten wątek w tekście RODO w szkole a AI.
Czego dziecko nie powinno wklejać
Lista jest krótka i warto ją powiesić nad biurkiem. Zdjęcia twarzy, zwłaszcza cudzych. Dokumenty i legitymacje. Adres, numer telefonu, dane rodziców. Wiadomości od innych osób, bo to nie są dane dziecka, tylko cudze. Prace i materiały objęte zobowiązaniami, jeśli nastolatek pracuje albo jest na praktykach.
Najprostsza zasada, którą da się zapamiętać, brzmi tak: nie wklejam tam niczego, czego nie wysłałbym obcej osobie. Ta jedna reguła zastępuje długą listę wyjątków i działa też wtedy, gdy pojawi się nowa aplikacja, o której nikt jeszcze nie słyszał. Podobne granice przy zabawkach i asystentach opisuję w tekście Zabawki z AI i asystenci głosowi.
Wycieki i co wtedy zrobić
Wycieki danych zdarzają się także dużym dostawcom i zwykle dowiadujemy się o nich po fakcie. Jeśli usługa poinformuje o incydencie, warto natychmiast zmienić hasło, włączyć logowanie dwuskładnikowe i sprawdzić, czy to samo hasło nie było używane gdzie indziej, bo to najczęstszy sposób przejmowania kolejnych kont.
Dobrą praktyką jest prewencyjne ustawienie osobnych haseł dla kont dziecka i menedżera haseł zamiast jednego hasła do wszystkiego. To nudne i nie budzi entuzjazmu, ale ratuje w sytuacji, która prędzej czy później nastąpi. Przegląd całego domowego zaplecza opisuję w tekście Audyt cyfrowy domu.
Co zrobić dziś
- Przejdźcie razem przez ustawienia prywatności każdej używanej aplikacji z AI i wyłączcie trenowanie na rozmowach.
- Sprawdźcie i popraw datę urodzenia na kontach dziecka.
- Ustawcie okresowe kasowanie historii rozmów, jeśli usługa to umożliwia.
- Powieście nad biurkiem zasadę: nie wklejam tam niczego, czego nie wysłałbym obcej osobie.
- Sprawdźcie, czy dziecko nie używa tego samego hasła w kilku miejscach.
Czego nie robić
- Nie zakładaj, że skoro usługa jest znana, to ustawienia domyślne są bezpieczne. Zwykle nie są.
- Nie pozwalaj wgrywać zdjęć twarzy innych osób, w tym kolegów z klasy.
- Nie klikaj zgód za dziecko bez sprawdzenia, co obejmują. To ten sam odruch, który dziecko potem powtórzy.
- Nie ignoruj informacji o wycieku. Zmiana hasła zajmuje minutę, a bez niej problem rośnie.
Najczęstsze pytania
Jakie dane zbierają aplikacje z AI o dziecku?
Dane z rejestracji, całą treść rozmów, wgrywane zdjęcia i nagrania głosu oraz informacje techniczne: urządzenie, przybliżoną lokalizację, pory i długość korzystania. Najbardziej wrażliwa jest warstwa druga i trzecia, a nie formularz.
Czy rozmowy dziecka są używane do trenowania modeli?
W części usług tak, domyślnie, ale zwykle da się to wyłączyć w ustawieniach prywatności. Warto przejść przez te ustawienia razem z dzieckiem i przy okazji włączyć okresowe kasowanie historii.
Czy mogę zażądać usunięcia danych mojego dziecka?
Tak. RODO daje prawo dostępu do danych i ich usunięcia, a w przypadku dziecka prawa te wykonuje opiekun. Żądanie kieruje się do dostawcy usługi, a przy braku reakcji przysługuje skarga do Prezesa UODO.
Od ilu lat dziecko może samo zgodzić się na przetwarzanie danych?
W Polsce próg dla usług społeczeństwa informacyjnego wynosi 16 lat, poniżej wymagana jest zgoda opiekuna. W praktyce serwisy weryfikują wiek samą deklaracją, więc ochrona zależy od tego, co wpisało dziecko.
Czego dziecko nie powinno wklejać do narzędzi AI?
Zdjęć twarzy, zwłaszcza cudzych, dokumentów, adresu i numerów telefonu, wiadomości od innych osób oraz materiałów z pracy czy praktyk. Najprostsza zasada: nie wklejam tam niczego, czego nie wysłałbym obcej osobie.