Jüngste Maßnahmen und Richtlinien der FTC haben erhebliche Auswirkungen für Unternehmen.
•
•
3 Minuten Lesezeit
Die Regulierung von KI in den USA gleicht einem Flickenteppich. Zunächst einmal gelten bestehende Gesetze auf allen Ebenen auch für KI-Systeme. Was allgemeine Regeln für KI betrifft, so ist das maßgebliche AI Risk Management Framework des NIST freiwillig, die Trustworthy AI Executive Order der Biden-Administration und die darauf folgende OMB-Richtlinie gelten nur für die Bundesregierung, und Colorado ist derzeit der einzige Bundesstaat, der KI-Systeme umfassend reguliert. Andere Jurisdiktionen – wie New York City und Illinois – haben spezifische KI-Anwendungsfälle wie die automatisierte Personalbeschaffung reguliert.
Derzeit bieten die Richtlinien und Maßnahmen der U.S. Federal Trade Commission („FTC“) das klarste Bild davon, wie die Bundesregierung den Einsatz von KI-Systemen durch Unternehmen erwartet. Jüngste FTC-Richtlinien haben versucht, aktuelle Ereignisse schnell aufzugreifen. Im Februar verabschiedete die FTC eine Regel, die den Einsatz von KI-Deepfakes zur Imitation von Organisationen oder Regierungsbehörden verbietet. Im selben Monat warnte sie KI-Unternehmen davor, ihre Nutzungsbedingungen heimlich mit rückwirkender Kraft zu ändern. Diese Aktivitäten ergänzen die kartellrechtliche Prüfung von Investitionen und Übernahmen durch große Technologieunternehmen. Im Mai verfasste die FTC-Vorsitzende Lina Khan einen Gastbeitrag in der New York Times, in dem sie ihren vorgeschlagenen Ansatz zur KI-Regulierung beschrieb.
Warum war der Fall Rite Aid im Dezember so wichtig?
Im Dezember 2023 gab die FTC einen Vergleich mit der Apothekenkette Rite Aid bekannt. Rite Aid hatte laut einer FTC-Beschwerde „Infrarot-Gesichtserkennungstechnologie in Hunderten seiner Apothekenfilialen eingesetzt, um Kunden zu identifizieren, bei denen das Unternehmen zuvor ein erhöhtes Risiko für Ladendiebstahl oder anderes kriminelles Verhalten angenommen hatte“. Im Rahmen des Vergleichs stimmte Rite Aid zu, den Einsatz von Gesichtserkennungssystemen in seinen Filialen und online für fünf Jahre einzustellen und Fotos sowie Videos von Kunden zu löschen, die unzulässigerweise in Gesichtserkennungssystemen verwendet wurden, einschließlich der aus dieser Nutzung abgeleiteten „Daten, Modelle und Algorithmen“.

Welche Auswirkungen hat dies für Unternehmen, die KI nutzen?
Der Vergleich der FTC mit Rite Aid war aus zwei Gründen bemerkenswert. Erstens demonstrierte er die Interpretation der FTC bezüglich KI-Diskriminierung. Zweitens markierte er die fortgesetzte Anwendung von Model Disgorgement (der erzwungenen Löschung von Modellen) als Abhilfemaßnahme.
KI-Diskriminierung
In Bezug auf KI-Diskriminierung stellte die FTC fest, dass der Einsatz von Gesichtserkennungssystemen durch Rite Aid die hohen Fehlalarmraten (False-Positive-Rates) über verschiedene demografische Gruppen hinweg nicht berücksichtigte. Sie wies auch darauf hin, dass die Auswahl der Filialen für den Einsatz der Gesichtserkennung eine unverhältnismäßig diskriminierende Wirkung auf Minderheiten gehabt haben könnte.
Model Disgorgement
Die FTC forderte zudem ein „Model Disgorgement“, eine relativ neue Abhilfemaßnahme, die sie 2019 erstmals anwandte und die eine Organisation dazu verpflichtet, Daten, Modelle und Algorithmen zu löschen, die aus unzulässig genutzten KI-Systemen stammen. Seit 2019 hat die FTC ein solches Vorgehen bereits in zahlreichen Fällen verlangt, darunter im Zusammenhang mit Cambridge Analytica, Everalbum, WW (ehemals Weight Watchers) und Ring. Es ist davon auszugehen, dass die FTC auch bei künftigen KI-Durchsetzungsmaßnahmen die Löschung von Modellen fordern wird.
Lehren
Einige Lehren, die Organisationen aus dem Fall Rite Aid ziehen sollten, sind:
· Führen Sie KI-Risikoanalysen durch
· Etablieren Sie umfassende Schulungsprogramme für Mitarbeiter, die hochriskante KI-Systeme beaufsichtigen
· Berücksichtigen Sie den Kontext des KI-Einsatzes, einschließlich potenzieller diskriminierender Auswirkungen
· Prüfen Sie Datensätze auf Genauigkeit, Voreingenommenheit (Bias) und Eignung für den jeweiligen Zweck
· Sorgen Sie für Transparenz gegenüber Personen darüber, wie ihre Daten verwendet werden
· Gehen Sie bedacht vor, wenn und in welchem Umfang Sie KI-Systeme gegenüber der Öffentlichkeit und Regulierungsbehörden beschreiben
· Evaluieren Sie die Datenschutz- und verantwortungsvollen KI-Praktiken von Drittanbietern
Enzai steht Ihnen zur Seite
Das Produkt von Enzai kann Ihr Unternehmen dabei unterstützen, KI in Übereinstimmung mit Best Practices sowie neuen Vorschriften, Standards und Frameworks wie dem EU AI Act, dem Colorado AI Act, dem NIST AI RMF und ISO/IEC 42001 einzusetzen. Um mehr zu erfahren, setzen Sie sich hier mit uns in Verbindung.
Enzai ist die führende Plattform für Enterprise AI Governance, die speziell dafür entwickelt wurde, Unternehmen beim Übergang von abstrakten Richtlinien zur operativen Aufsicht zu unterstützen. Unsere KI-Risikomanagement-Plattform bietet die spezialisierte Infrastruktur, die erforderlich ist, um Agentic AI Governance zu steuern, ein umfassendes KI-Inventar zu führen und die Einhaltung des EU AI Acts zu gewährleisten. Durch die Automatisierung komplexer Workflows ermöglicht Enzai es Unternehmen, die Einführung von KI vertrauensvoll zu skalieren und gleichzeitig die Ausrichtung an globalen Standards wie ISO 42001 und NIST sicherzustellen.
Ermöglichen Sie Ihrer Organisation die Einführung, Steuerung und Überwachung von KI mit unternehmensgerechtem Vertrauen. Entwickelt für regulierte Organisationen, die im großen Maßstab operieren.
