Ο υπεργολάβος στην καρδιά των παραβιάσεων της ασφάλειας
Όπως αναφέραμε σε πρόσφατο άρθρο ειδήσεων, ο υπεργολάβος είναι ταυτόχρονα κεντρικός και ουσιαστικός παράγοντας για πολλούς υπεύθυνους επεξεργασίας δεδομένων, αλλά και αδύναμος κρίκος στην αλυσίδα ασφάλειας δεδομένων.
Η πρόσφατη νομολογία, καθώς και οι αποφάσεις των αρχών προστασίας δεδομένων, έχουν επιβεβαιώσει ότι ο υπεύθυνος επεξεργασίας δεδομένων παραμένει στην πρώτη γραμμή σε περίπτωση παραβίασης δεδομένων στον υπεργολάβο του.
Ωστόσο, αυτό δεν μεταβάλλει την ευθύνη του ίδιου του υπεργολάβου όταν γίνεται στόχος κυβερνοεπίθεσης. Η κρίσιμη θέση του στην καρδιά των συστημάτων δεδομένων δικαιολογεί ιδιαίτερα υψηλά πρότυπα όσον αφορά την οργάνωση και την ανταπόκριση.
Σε ένα σενάριο που δημοσιεύτηκε στα τέλη Μαΐου στον ιστότοπό της, η CNIL εμπνέεται από πραγματικά γεγονότα για να παρουσιάσει μια πρακτική περίπτωση και να σκιαγραφήσει τα διάφορα στάδια και τα μέτρα που θα πρέπει να ληφθούν από έναν υπεργολάβο που αντιμετωπίζει κυβερνοεπίθεση.
Η Επιτροπή τονίζει τον ρόλο δύο βασικών προσώπων στην εταιρεία, του Διευθυντή Ασφάλειας Πληροφοριών (CISO) και του Υπεύθυνου Προστασίας Δεδομένων (DPO), και την απαραίτητη ανταπόκρισή τους σε περίπτωση αναφορών σχετικά με ασυνήθιστη δραστηριότητα.
Επίσης, υπογραμμίζει τον ουσιαστικό ρόλο των εργαλείων παρακολούθησης στην ανίχνευση τέτοιας δραστηριότητας (αστάθεια, καθυστέρηση, απώλεια δεδομένων, σφάλματα κ.λπ.).
Η ομάδα διαχείρισης κρίσεων που συγκροτείται από τον υπεργολάβο πρέπει να καθορίσει ποιες ενέργειες θα αναληφθούν εσωτερικά και από ποιον. Πάνω απ 'όλα, πρέπει να οργανώσει μια διττή αντίδραση: τη διαχείριση της επίθεσης στα δεδομένα του ίδιου του υπεργολάβου και την ταυτόχρονη αντιμετώπιση της παραβίασης των δεδομένων των πελατών.
Ο υπεργολάβος έχει 72 ώρες για να αξιολογήσει τη σοβαρότητα της κατάστασης και τις παραβιάσεις δεδομένων και να λάβει διάφορα μέτρα:
- Να ειδοποιήσει την CNIL (Γαλλική Αρχή Προστασίας Δεδομένων) για την παραβίαση δεδομένων που αφορά τα δικά της δεδομένα και, με τη συμφωνία των πελατών της, και για την επεξεργασία που πραγματοποιείται για λογαριασμό τους. Εναλλακτικά, ο επεξεργαστής δεδομένων μπορεί επίσης να υποστηρίξει και να συμβουλεύσει τους πελάτες του σε αυτήν τη διαδικασία κοινοποίησης.
- Ενημερώστε τους πελάτες για την έκταση της παραβίασης και τις συνέπειές της το συντομότερο δυνατό και συμπληρώστε αυτές τις πληροφορίες σε πραγματικό χρόνο ανάλογα με την εξέλιξη της κατάστασης.
- Ενημερώστε τα ενδιαφερόμενα άτομα σχετικά με την παραβίαση των δεδομένων τους, ανάλογα με τους κινδύνους παραβίασης των δικαιωμάτων και των ελευθεριών τους.
Καθώς τα συστήματα υπολογιστών υπόκεινται πλέον σε πολύ συχνές επιθέσεις, η CNIL επιμένει στην ανάγκη να υπάρχει εκ των προτέρων προετοιμασία για την εμφάνιση αυτού του είδους καταστάσεων, προστατεύοντας τα δεδομένα (κρυπτογράφηση, έλεγχος ταυτότητας δύο παραγόντων κ.λπ.) και παρέχοντας μια κατάλληλη διαδικασία διαχείρισης.
Αξίζει να υπενθυμιστεί ότι η Γαλλία είναι μια από τις χώρες στον κόσμο που πλήττονται περισσότερο από παραβιάσεις της ασφάλειας, σε σημείο που περίπου πενήντα γερουσιαστές ζήτησαν στα μέσα Μαΐου τη σύσταση κοινοβουλευτικής εξεταστικής επιτροπής για το θέμα.
Επιπλέον, ενώ η CNIL επιδείκνυε κατανόηση για ένα διάστημα, τώρα επιβάλλει αυστηρές κυρώσεις σε εταιρείες που δεν έχουν λάβει έγκαιρα μέτρα που θα τους επέτρεπαν να εμποδίσουν ή να μετριάσουν τις επιθέσεις.

Στη Γαλλία
Η CNIL δημοσίευσε την έκθεση δραστηριοτήτων της για το έτος 2025 στα μέσα Μαΐου.
Η έκθεση συνοψίζει μια χρονιά που χαρακτηρίστηκε από απότομη αύξηση των καταγγελιών και... αριθμός ρεκόρ παραβιάσεων δεδομένωντα μισά από τα οποία συνδέονται με hacking υπολογιστών.
Η αρχή διεξήγαγε 323 ελέγχους και εξέδωσε 83 κυρώσεις για ένα πρωτοφανές συνολικό ποσό σχεδόν 487 εκατομμυρίων ευρώ.
Η κυβερνοασφάλεια αποτελεί πλέον σημαντική προτεραιότητα: το 2026, οι μισοί από τους ελέγχους της CNIL θα επικεντρωθούν στην ασφάλεια των δεδομένων.
Παράλληλα, η CNIL συνεχίζει τις αποστολές της για την υποστήριξη των εταιρειών και ενισχύει επίσης τις δράσεις ευαισθητοποίησης του ευρέος κοινού, ιδίως των νέων.
Η έκθεση τονίζει επίσης την άνοδος της τεχνητής νοημοσύνης.
Η CNIL προετοιμάζεται για την εφαρμογή του ευρωπαϊκού κανονισμού για την Τεχνητή Νοημοσύνη και αναπτύσσει εργαλεία για τη ρύθμιση των χρήσεών της.
Ωστόσο, για το 2026, η αρχή δεν έχει εξασφαλίσει νέες θέσεις, παρά τις νέες της δεξιότητες σε αυτόν τον τομέα.
Στις 26 Μαΐου, η CNIL επέβαλε πρόστιμο 5 εκατομμυρίων ευρώ στην Iqvia Operations France, κυρίως για μη συμμόρφωση με τις διασφαλίσεις που αποσκοπούν στον περιορισμό των κινδύνων για τα άτομα στο πλαίσιο της διαχείρισης αποθηκών δεδομένων υγείας.
Στις 11 Μαΐου, η CNIL ξεκίνησε ένα σχέδιο δράσης σχετικά με τα συνδεδεμένα γυαλιά.
Η αρχή τονίζει ότι αυτές οι συσκευές, που συχνά συνδέονται με την Τεχνητή Νοημοσύνη, μπορούν να οδηγήσουν σε σχεδόν συνεχή επιτήρηση σε δημόσιους και ιδιωτικούς χώρους.
Μια έρευνα δείχνει ότι το 67% των Γάλλων το βλέπουν ως κίνδυνο για την ιδιωτικότητά τους.
Η CNIL (Γαλλική Αρχή Προστασίας Δεδομένων) επαναλαμβάνει ότι η χρήση τους εξακολουθεί να υπόκειται στον ΓΚΠΔ, στα δικαιώματα εικόνας και στην απαίτηση λήψης της συγκατάθεσης των ατόμων που βιντεοσκοπούνται ή καταγράφονται. Ανακοινώνει ένα ευρωπαϊκό σχέδιο δράσης και συνιστά διάφορες βέλτιστες πρακτικές για τον περιορισμό των παρεμβατικών χρήσεων.
Αυτή η επικοινωνία έρχεται καθώς η Meta αναπτύσσει μια λειτουργία αναγνώρισης προσώπου για τα έξυπνα γυαλιά της και καθώς η Samsung και η Google παρουσίασαν στις 19 Μαΐου τα πρώτα τους γυαλιά με Android XR, συνδεδεμένα με το smartphone και ενσωματωμένα με το Gemini, τα οποία επιτρέπουν φωνητικές αλληλεπιδράσεις και μόνιμη καταγραφή συμφραζομένων.
Τέλος, στα τέλη Μαΐου, η CNIL δημοσίευσε μια κατευθυντήρια γραμμή για να βοηθήσει τους φορείς cloud να προσδιορίσουν τις ευθύνες τους με συγκεκριμένα παραδείγματα.
Η ΜΚΟ Τετραγωνισμός του Δικτύου δημοσίευσε στις 21 Μαΐου μια εις βάθος ανάλυση του προτεινόμενου νόμου για την απαγόρευση της πρόσβασης στα κοινωνικά δίκτυα σε ανηλίκους κάτω των 15 ετών, η ψηφοφορία του οποίου στο Κοινοβούλιο επίκειται.
Η ένωση επισημαίνει ότι, με το πρόσχημα της προστασίας των ανηλίκων, το κείμενο θα επέβαλε την επαλήθευση ταυτότητας σε όλους τους χρήστες, γενικεύοντας έτσι ένα σύστημα που προηγουμένως περιοριζόταν σε ιστότοπους ενηλίκων.
Αυτή η υποχρέωση θα ερχόταν σε αντίθεση με την αρχή της ελαχιστοποίησης των δεδομένων του ΓΚΠΔ και με το δικαίωμα ανώνυμης περιήγησης που αναγνωρίζεται από το Δικαστήριο της Ευρωπαϊκής Ένωσης (ΔΕΕ).
Στις 27 Μαΐου, κατά την παρουσίαση του νομοσχεδίου για την προστασία των παιδιών, ο Υπουργός Εθνικής Παιδείας, Édouard Geffray, υπέδειξε ότι τα μέλη του προσωπικού που είχαν συμπεριφερθεί ανάρμοστα με ανηλίκους στο σχολείο θα τοποθετούνταν πλέον σε «μαύρη λίστα», ακόμη και ελλείψει ποινικής καταδίκης.
Το ζήτημα των διαδικαστικών εγγυήσεων και της προστασίας των δεδομένων των ενδιαφερομένων παραμένει ανοιχτό.
Ο τρίτος πάροχος πληρωμών Το Άλμερις αντιμετωπίζει για άλλη μια φορά μια παραβίαση ασφαλείας.
Στις 24 Μαΐου, η ασφαλιστική εταιρεία υγείας Alan ειδοποίησε τα μέλη της για την παραβίαση δεδομένων που σημειώθηκε στον υπεργολάβο της.
Τα δεδομένα που ενδεχομένως εκτίθενται περιλαμβάνουν την οικογενειακή κατάσταση, τον αριθμό κοινωνικής ασφάλισης, τον αριθμό συμβολαίου και τις ημερομηνίες κάλυψης. Πιστεύεται ότι επηρεάζονται αρκετές εκατοντάδες ασφαλιστικές εταιρείες υγείας και εκατομμύρια αριθμοί κοινωνικής ασφάλισης.
Το περιστατικό χρησιμεύει ως υπενθύμιση ότι, ακόμη και σε περίπτωση υπεργολαβίας, ο υπεύθυνος επεξεργασίας δεδομένων διατηρεί τις υποχρεώσεις του βάσει του ΓΚΠΔ όσον αφορά την ασφάλεια και την κοινοποίηση.
Σε άρθρο που δημοσιεύτηκε στις 24 Μαΐου, το 01net αποκαλύπτει τα αποτελέσματα μιας έρευνας σχετικά με το λογισμικό παρακολούθησης χώρου εργασίας.
Οι ερευνητές υπέκλεψαν την κίνηση δικτύου από εννέα πλατφόρμες παρακολούθησης, οι οποίες μεταδίδουν προσωπικά δεδομένα εργαζομένων σε τρίτους.
Τα δεδομένα που διαβιβάζονται περιλαμβάνουν ονόματα εργαζομένων, διευθύνσεις ηλεκτρονικού ταχυδρομείου και δεδομένα δραστηριότητας.
Συνολικά, περισσότερα από 145 domains τρίτων μερών λαμβάνουν αυτές τις πληροφορίες, συμπεριλαμβανομένων των Google, Meta, Microsoft, LinkedIn, Yandex και AppLovin.
Το ένα τρίτο των εργαλείων που δοκιμάστηκαν μεταδίδουν επίσης την ακριβή γεωγραφική θέση του εργαζομένου.

Στην Ευρώπη
Ευρωπαϊκά θεσμικά όργανα και οργανισμοί
Η Ευρωπαϊκή Επιτροπή δημοσίευσε ένα προσχέδιο κατευθυντήριων γραμμών που διευκρινίζει τα εξής: ταξινόμηση συστημάτων τεχνητής νοημοσύνης υψηλού κινδύνου, καθώς και μια λίστα με συγκεκριμένα παραδείγματα, που αποσκοπούν στο να βοηθήσουν τους προμηθευτές και τους φορείς εκμετάλλευσης να προσδιορίσουν εάν το σύστημα τεχνητής νοημοσύνης τους παρουσιάζει υψηλό κίνδυνο.
Κάθε ενδιαφερόμενο άτομο ή οργανισμός, συμπεριλαμβανομένων προμηθευτών και κατασκευαστών, επιχειρήσεων και δημόσιων αρχών, καθώς και ακαδημαϊκών ιδρυμάτων, ερευνητικών ιδρυμάτων και πολιτών, καλείται να υποβάλει τα σχόλιά του πριν από τις 23 Ιουνίου 2026.
Στις αρχές Μαΐου, η Google έλαβε παράταση από την Ευρωπαϊκή Επιτροπή για την αντιμετώπιση ζητημάτων που σχετίζονται με τη συμμόρφωσή της με τον Κανονισμό για τις Ψηφιακές Αγορές (DMA).
Σε δήλωσή της προς τις ευρωπαϊκές αρχές, η εταιρεία υποστήριξε ότι η πρόταση της Επιτροπής να την υποχρεώσει, ως «φύλακα», να κοινοποιεί ορισμένα δεδομένα αναζήτησης σε ανταγωνιστές όπως η OpenAI ή εναλλακτικές μηχανές αναζήτησης, παρουσιάζει σημαντικό κίνδυνο επαναταυτοποίησης των χρηστών.
Αυτή η θέση μπορεί να θεωρείται ασυνήθιστη από την Google, αλλά αποτελεί αντικείμενο έντονης συζήτησης αυτές τις μέρες.
Μια μελέτη που δημοσιεύτηκε στις 29 Απριλίου στο Media Laws συνδέει αυτό το ζήτημα του Άρθρου 6(11) του DMA σχετικά με την κοινοποίηση δεδομένων και τις συζητήσεις για το Digital Omnibus σχετικά με το πεδίο εφαρμογής του ορισμού των προσωπικών δεδομένων: «Δεδομένα αναζήτησης, ιδιωτικότητα και τα όρια των ευρετικών μεθόδων: Μια κριτική ανάγνωση των προκαταρκτικών ευρημάτων της Επιτροπής κατά του Alphabet».
Ενώ η προτεινόμενη ρύθμιση σχετικά με το ψηφιακό ευρώ Καθώς το Ευρωπαϊκό Κοινοβούλιο ψηφίζει επί του παρόντος για το ευρώ και το Ευρωσύστημα προετοιμάζεται για την έκδοσή του έως το 2029, η CNIL και η Γερμανική Ομοσπονδιακή Αρχή Προστασίας Δεδομένων δημοσίευσαν κοινή έκθεση στις 13 Μαΐου σχετικά με τις προκλήσεις προστασίας δεδομένων του μελλοντικού ψηφιακού ευρώ.
Οι δύο αρχές υπενθυμίζουν το κοινό τους έργο: την ανάγκη για υψηλό βαθμό εμπιστευτικότητας για πληρωμές χαμηλής αξίας, λειτουργία «εκτός σύνδεσης» χωρίς παρακολούθηση από την ΕΚΤ και τους παρόχους υπηρεσιών πληρωμών και αυστηρό έλεγχο των εξουσιοδοτημένων σκοπών (καταπολέμηση της νομιμοποίησης εσόδων από παράνομες δραστηριότητες, πρόληψη της απάτης).
Στις 21 Μαΐου 2026, η BEUC, η Ευρωπαϊκή Οργάνωση Καταναλωτών, μαζί με 29 μέλη της από 27 χώρες, υπέβαλαν καταγγελίες στην Ευρωπαϊκή Επιτροπή και στις αρμόδιες εθνικές αρχές κατά των Meta, TikTok και Google, ισχυριζόμενες ότι οι εν λόγω εταιρείες δεν είχαν λάβει τα απαραίτητα μέτρα για την καταπολέμηση της... πολλαπλασιασμός των δόλιων διαφημίσεων στον χρηματοπιστωτικό τομέα στις πλατφόρμες τους, όπως απαιτείται από τον Ευρωπαϊκό Κανονισμό Ψηφιακών Υπηρεσιών (DSA).
Η έρευνα του BEUC καταγράφει την μαζική επιμονή δόλιων διαφημίσεων (γρήγορα δάνεια, ψεύτικες επενδύσεις, εγγυημένες αποδόσεις), εκ των οποίων 53,1 αναφορές TP4T φέρονται να αγνοήθηκαν ή να απορρίφθηκαν από τις πλατφόρμες.
Νέα από τις χώρες μέλη της Ευρωπαϊκής Ένωσης.
Η έκθεση του 2026 από το «GDPR Enforcement Tracker» της συμβουλευτικής εταιρείας CMS δείχνει ότι η εφαρμογή του GDPR έχει εισέλθει σε φάση ωριμότητας στην Ευρώπη, με περισσότερους από 3.000 κυρώσεις έχουν καταγραφεί από το 2018 και το συνολικό ποσό υπερβαίνει τα 6 δισεκατομμύρια ευρώ.
Οι εθνικές αρχές στοχεύουν πλέον όχι μόνο σε ψηφιακούς γίγαντες, αλλά και σε καθημερινά λειτουργικά ζητήματα: διαφάνεια, κυβερνοασφάλεια, cookies, παρακολούθηση εργαζομένων και διαχείριση υπεργολάβων.
Οι πιο συχνές παραβιάσεις παραμένουν η έλλειψη σαφούς νομικής βάσης, η μη συμμόρφωση με τις γενικές αρχές του ΓΚΠΔ και οι παραβιάσεις ασφαλείας.
Οι τομείς των ψηφιακών πλατφορμών, της διαδικτυακής διαφήμισης και των υπηρεσιών που υποστηρίζονται από την τεχνητή νοημοσύνη βρίσκονται υπό ιδιαίτερο έλεγχο.
Η έκθεση επισημαίνει επίσης ότι τα παράπονα των χρηστών και οι παραβιάσεις δεδομένων έχουν γίνει σημαντικά αίτια για έρευνες.
Τέλος, παρά τον αυξανόμενο ευρωπαϊκό συντονισμό, οι πρακτικές επιβολής κυρώσεων εξακολουθούν να διαφέρουν σημαντικά μεταξύ των χωρών.
Η Βελγική Αρχή Προστασίας Δεδομένων (APD) επέβαλε πρόστιμο συνολικού ύψους 176.946,61 ευρώ σε μια εταιρεία τεχνολογίας για παράνομη διατήρηση ενεργού του λογαριασμού email ενός παρόχου υπηρεσιών μετά την αποχώρησή του από την εταιρεία και για παραβίαση των υποχρεώσεων διαφάνειας.
Η αρχή διέταξε επίσης την εταιρεία να συμμορφωθεί με το αίτημα του παρόχου υπηρεσιών για πρόσβαση, να παράσχει αρχεία καταγραφής πρόσβασης, στη συνέχεια να διαγράψει τα προσωπικά δεδομένα και να λάβει μέτρα για να διασφαλίσει τη συμμόρφωση με τους κανονισμούς στο μέλλον.
Η APD ανακοίνωσε επίσης στις 16 Μαΐου στην ημερήσια εφημερίδα Le Soir ότι θα λάβει πλέον νομικά μέτρα σε ορισμένες συγκεκριμένες περιπτώσεις σοβαρών παραβιάσεων του ΓΚΠΔ.
Η αρχή έλαβε 1.394 καταγγελίες το 2025, σημειώνοντας αύξηση 67 καταγγελιών σε σύγκριση με το 2024.
Η ποινική οδός βασίζεται σε εθνικές διατάξεις που θεσπίζονται σύμφωνα με το άρθρο 84 του ΓΚΠΔ, το οποίο εξουσιοδοτεί τα κράτη μέλη να προβλέπουν κυρώσεις, συμπεριλαμβανομένων ποινικών κυρώσεων, για παραβάσεις που δεν καλύπτονται από τα διοικητικά πρόστιμα του άρθρου 83.
Ο ρητός στόχος είναι να παρακαμφθούν οι χρονοβόρες προσφυγές στο Δικαστήριο της Αγοράς, το οποίο «μερικές φορές μειώνει τα αυστηρά πρόστιμα στο 1 ευρώ» και στο Δικαστήριο της ΕΕ, τα οποία χρησιμοποιούνται από μεγάλες ψηφιακές πλατφόρμες.
Η ολλανδική Αρχή Προστασίας Δεδομένων (DPA) επέβαλε Πρόστιμο 100 εκατομμυρίων ευρώ στην MLU BV για μεταφορά προσωπικών δεδομένων στη Ρωσία.
Η MLU είναι μια εταιρεία με έδρα την Ολλανδία που βρίσκεται πίσω από την ευρωπαϊκή έκδοση της εφαρμογής ταξί Yango.
Στη Νορβηγία και τη Φινλανδία, οι χρήστες χρησιμοποιούν το Yango για να κάνουν κράτηση για διαδρομές ταξί με συνεργαζόμενους οδηγούς. Στη συνέχεια, το Yango μεταφέρει τα προσωπικά δεδομένα των οδηγών και των πελατών σε εταιρείες που βρίσκονται στη Ρωσία χωρίς να εγγυάται επαρκή προστασία αυτών των δεδομένων.
Σύμφωνα με πληροφορίες, η Microsoft παρείχε στη Βουλή των Αντιπροσώπων των ΗΠΑ τα ονόματα Ολλανδών αξιωματούχων που εργάζονται για την Ολλανδική Αρχή Καταναλωτών και Αγορών και την Ολλανδική Αρχή Προστασίας Δεδομένων.Αυτοί οι πράκτορες θα συμμετείχαν στην εφαρμογή του DSA.
Σύμφωνα με πληροφορίες που δημοσίευσαν οι NL Times, η Microsoft φέρεται να κοινοποίησε ηλεκτρονικά μηνύματα, αναφορές και προσκλήσεις χωρίς να ανωνυμοποιήσει τα ονόματα των εμπλεκομένων αξιωματούχων, όπως απαιτείται από τον νόμο περί cloud των ΗΠΑ.
Ο Ολλανδός Υφυπουργός Εσωτερικών δήλωσε ότι ανησυχεί για την κατάσταση, ενώ παράλληλα υπέδειξε ότι θέλει να διευκρινίσει τις ακριβείς συνθήκες της μετάδοσης.
Η Ισπανική Υπηρεσία Προστασίας Δεδομένων (APD) έκρινε ότι η παροχή εκπαιδευτικών υπηρεσιών μέσω cloud από το Υπουργείο Παιδείας και Αθλητισμού σε δημόσια σχολεία, χρησιμοποιώντας τη Microsoft ως υπεργολάβο, συνιστούσε παραβίαση των διατάξεων του ΓΚΠΔ.

Διεθνώς
Στο Ηνωμένο Βασίλειο, οι βουλευτές ανησυχούν για την απόφαση του Εθνικού Συστήματος Υγείας (NHS) να χορηγήσει στην Palantir πρόσβαση σε αναγνωρίσιμα δεδομένα ασθενών. στο πλαίσιο του έργου του να χρησιμοποιήσει την τεχνητή νοημοσύνη «για τη βελτίωση του συστήματος υγείας».
Η εταιρεία θα αποκτούσε πρόσβαση στα δεδομένα των ασθενών πριν ψευδωνυμοποιηθεί, παρά τις ανησυχίες για «τον κίνδυνο απώλειας της εμπιστοσύνης του κοινού».
Μια κοινοβουλευτική επιτροπή ζήτησε από την κυβέρνηση στις αρχές Ιουνίου να τερματίσει τη σύμβαση με την εταιρεία.
Αυτές οι ανησυχίες επαναλαμβάνονται από την κοινωνία των πολιτών καθώς και από αναλυτές του NHS, οι οποίοι δημοσίευσαν μια ανοιχτή επιστολή στην οποία επισημαίνονται οι κίνδυνοι του έργου.
Εκτός από τα ζητήματα προστασίας δεδομένων, το σύστημα τεχνητής νοημοσύνης της Palantir κατηγορείται ότι είναι δέκα φορές πιο αργό από το υπάρχον σύστημα.
Στον Καναδά, το Γραφείο του Επιτρόπου Πληροφοριών και Απορρήτου του Οντάριο δημοσιεύει Νέες οδηγίες για τους βοηθούς μεταγραφής που βασίζονται στην τεχνητή νοημοσύνη για την προστασία του απορρήτου των ασθενών.
«Οι νέες κατευθυντήριες γραμμές του CPI ευθυγραμμίζονται με τις Αρχές για την Υπεύθυνη Χρήση της Τεχνητής Νοημοσύνης, οι οποίες δημοσιεύθηκαν πρόσφατα και αναπτύχθηκαν από κοινού από τον Επίτροπο Πληροφόρησης και Απορρήτου του Οντάριο και την Επιτροπή Ανθρωπίνων Δικαιωμάτων του Οντάριο.»
Αυτές οι αρχές τονίζουν ότι τα συστήματα Τεχνητής Νοημοσύνης, όπως οι γραφείς Τεχνητής Νοημοσύνης, πρέπει να είναι έγκυρα και αξιόπιστα, ασφαλή, να σέβονται την ιδιωτικότητα, να συμμορφώνονται με τα ανθρώπινα δικαιώματα, να είναι διαφανή και να λογοδοτούν.
Ρεπουμπλικάνοι βουλευτές της Βουλής των Αντιπροσώπων των Ηνωμένων Πολιτειών κατέθεσαν τα νομοσχέδια «SECURE Data Act» και «GUARD Financial Data Act». με στόχο τη δημιουργία ενός ομοσπονδιακού πλαισίου προστασίας δεδομένων.
Αυτά τα νομοσχέδια στοχεύουν στην εναρμόνιση των ισχυόντων κανόνων αντικαθιστώντας ορισμένους κρατικούς νόμους, στον περιορισμό της συλλογής δεδομένων και στην ενίσχυση των δικαιωμάτων πρόσβασης των καταναλωτών.
Στις 8 Μαΐου 2026, ο Γενικός Εισαγγελέας της Καλιφόρνια ανακοίνωσε έναν ρεκόρ διακανονισμού ύψους 12,75 εκατομμυρίων δολαρίων με την General Motors (GM) για να τερματίσει τους ισχυρισμούς ότι η GM πούλησε παράνομα δεδομένα τοποθεσίας και οδηγικής συμπεριφοράς πολιτών της Καλιφόρνια χωρίς την κατάλληλη ειδοποίηση ή συγκατάθεση, παραβιάζοντας, μεταξύ άλλων, τις αρχές ελαχιστοποίησης δεδομένων και περιορισμού του σκοπού του Νόμου περί Προστασίας των Καταναλωτών της Καλιφόρνια (CCPA).
Η Anthropic ανακοίνωσε στις 22 Μαΐου το έργο Glasswing, δηλώνοντας ότι το μοντέλο τεχνητής νοημοσύνης Mythos, που ειδικεύεται στην κυβερνοασφάλεια, έχει εντοπίσει περισσότερα από 10.000 τρωτά σημεία σε ευρέως χρησιμοποιούμενο λογισμικό και έργα ανοιχτού κώδικα.
Σύμφωνα με την εταιρεία, η Τεχνητή Νοημοσύνη βελτιώνει σημαντικά την ταχύτητα και την αποτελεσματικότητα της έρευνας για τρωτά σημεία, με το ποσοστό ανίχνευσης να θεωρείται υψηλό.
Ωστόσο, αυτή η δυνατότητα δημιουργεί μια νέα πρόκληση για το οικοσύστημα λογισμικού: οι συντηρητές και οι ομάδες ασφαλείας πρέπει να αντιμετωπίζουν έναν αυξανόμενο όγκο αναφορών και να διορθώνουν ταχύτερα τα τρωτά σημεία.
Πέρα από το τεχνικό επίτευγμα, το θέμα υπογραμμίζει την εξέλιξη της κυβερνοασφάλειας προς την αυξημένη αυτοματοποίηση της ανίχνευσης τρωτών σημείων, με την ταχεία διόρθωσή τους να παραμένει ο κύριος παράγοντας μείωσης του κινδύνου.