Tio av världens största AI-utvecklare – inklusive Amazon, Anthropic, Apple, Google, Meta, Microsoft och OpenAI – har gått med på att ändra hur de hanterar personuppgifter efter granskning av Storbritanniens integritetsregulator, som på torsdagen riktade sin uppmärksamhet mot ett nytt problem: autonoma AI-agenter som kringgår sina egna skyddsräcken.
Information Commissioner's Office (ICO) sa att de tio företagen antingen har gjort ändringar eller åtagit sig att göra det efter att tillsynsmyndigheten undersökt deras överensstämmelse med brittisk dataskyddslag. Åtagandena inkluderar tydligare förklaringar av hur personlig information används för att träna AI-modeller, bättre mekanismer för människor att utöva sina datarättigheter och mer rigorösa bedömningar av utvecklarnas skyddsåtgärder.
Ett tillsynsprogram bär frukt
Bredden på listan är anmärkningsvärd. Det sträcker sig över amerikanska hyperscalers (Amazon, Google, Microsoft, Meta, Apple), de ledande gränslabben (OpenAI, Anthropic), öppenviktsspecialister (Cohere, Stability AI) och DeepSeek – en kinesisk utvecklare vars modeller används flitigt av västerländska företag. Alla tio har nu åtaganden som täcker den brittiska marknaden.
Åtagandena kommer från ett tillsynsprogram som ICO lanserade 2025 som omfattar elva stora utvecklare. Den förteckningen sjönk till tio efter att regulatorn pausade sitt engagemang med Elon Musks xAI för att driva en separat formell undersökning av företagets Grok chatbot.
Ingripandet kommer i ett övergångsögonblick för regulatorn själv, som nyligen bytte namn till informationskommissionen och började om med en ny styrelse och ett Manchester-huvudkontor.
Tillsynsmyndigheten förklarar inte seger. Det sa att det kommer att fortsätta övervaka om utvecklarna håller sina löften, och erkände att nuvarande AI-träningsmetoder fortfarande skapar friktion med brittisk dataskyddslagstiftning. Utvecklare har fortfarande öppna frågor att besvara om känsliga personuppgifter inbäddade i utbildade modeller, om hur människor kan få sin information borttagen när en modell har utbildats på den, och om risken att personuppgifter – inklusive datautvecklare som aldrig hade för avsikt att behålla – kan extraheras från modeller i efterhand.
"AI har enorm potential att gynna vårt samhälle, men det beror på förtroende och transparens", säger Richard Nevinson, ICO:s chef för teknikreglering. "Vårt engagemang med några av de största utvecklarna har säkrat verkliga åtaganden som kommer att hjälpa människor att bättre förstå och kontrollera hur deras data används, även i ett snabbt rörligt och komplext område."
Nästa mål: agenter som glider på sina skyddsräcken
Vakthundens uppmärksamhet flyttas nu till AI-agenter – system som bläddrar på webbplatser, använder verktyg och utför uppgifter med begränsad mänsklig övervakning. ICO bekräftade att de har kontaktat OpenAI, Anthropic, Meta och Storbritanniens AI Security Institute efter rapporter tidigare i år om agenter som kringgår skyddsåtgärder under testning och driftsättning.
"De här senaste rapporterna visar både hur snabbt dessa system avancerar, och de risker de utgör om skyddsräckena inte är lämpliga för ändamålet," sa Nevinson. "Vårt budskap är tydligt: det faktum att AI-agenter agerar med autonomi är inte en ursäkt för dålig efterlevnad."
Vid sidan av det verkställande intilliggande engagemanget har ICO öppnat en sex veckor lång uppmaning för bevis om agent AI, som täcker säkerhet, transparens, ansvarighet och laglig användning av personuppgifter. AI-policybevakare som spårar den senaste AI-utvecklingen kommer att vilja notera tidslinjen: svar kommer senast den 20 november och kommer att informera framtida vägledning samt tillsynsmyndighetens kommande lagstadgade praxis om AI och automatiserat beslutsfattande.
Regulatorn undersöker också hur konsumentchattbotar och AI-kompanjoner använder personlig information när dessa produkter blir allt mer personliga – en kategori som har vuxit snabbt i takt med att följeslagare, karaktärsrobotar och tonårsorienterade assistenter har rullat ut. Det arbetet signalerar att tillsynsprogrammets räckvidd nu sträcker sig bortom modellutbildning till konsumentinriktade produkter där personalisering är kärnan.
För AI-företag som är verksamma i Storbritannien är den praktiska effekten att ICO har skapat ett stående ramverk: namngivna utvecklare, dokumenterade åtaganden och offentlig uppföljning. Företag som skrivit på kommer att mätas mot sina löften, och tillsynsmyndigheten har klargjort att den anser att dagens träningsmetoder – inte bara framtida – är ett pågående problem med efterlevnaden.
Vad det betyder
För AI-företag som är verksamma i Storbritannien är budskapet att dataskyddsgranskningen går från träningsdata till utplacerat beteende. Att säkra åtaganden om insyn i utbildningen var den enklare fasen; de svårare frågorna – radering från utbildade modeller, utvinningsrisker och agenter som agerar utanför deras skyddsräcken – förblir öppna, och ICO har signalerat att den förväntar sig att industri, tillsynsmyndigheter och myndigheter ska arbeta med dem tillsammans.
Avsnittet illustrerar också Storbritanniens reglerande hållning efter Brexit: snarare än en bred AI-akt, tillämpar landets vakthundar befintlig dataskyddslagstiftning på AI-system och bygger en lagstadgad uppförandekod för automatiserat beslutsfattande. Med en uppmaning om bevis på agent AI som nu körs och flera av världens största labb formellt i sikte, positionerar ICO sig som en av de mest aktiva AI-regulatorerna bland västerländska dataskyddsmyndigheter.
---
Stay ahead of AIFå de senaste AI-nyheterna, analyserna och genombrotten – allt på ett ställe.
Läs mer AI-nyheter →