单位 4 / 12

法律依据、告知义务和明确同意

收益:

  • 区分人工智能数据处理的六种法律依据并选择正确的依据
  • 评估明确同意的条件以及依赖同意的缺点
  • 起草一份涵盖人工智能使用的白皮书

在上一个单元中,我们说过,“将数据输入人工智能是一种处理,需要有效的法律依据。”那么这个法律依据是什么以及如何选择呢?合规官员最常犯的错误是试图在“明确同意”的情况下解决所有问题。然而,同意往往是最薄弱、最脆弱的基础。在本单元中,我们将学习 KVKK 提供的法律依据、从中选择正确的法律依据、告知义务以及在人工智能使用的背景下明确同意的真实位置。

法律依据是什么?

法律依据(处理条件)是使处理个人数据合法的理由。根据 KVKK 的规定,个人数据通常在明确同意的情况下进行处理;然而,法律列举了六种不需要明确同意的例外情况。一笔交易必须至少建立在其中一个基础之上。没有正当理由的处理是非法的。

法律依据

简要地

人工智能使用示例

法律没有明确规定

如果法律有要求

法律要求保留的记录

合同履行情况

如果合同中有强制规定

使用 AI 为客户准备订单摘要

法律义务

对于机构的法律义务

生成税务/审计记录

宣传

如果该人自己公开了数据

分析一个人的公开写作

合法权益

在不伤害当事人的情况下

AI投诉文本主题分析

权利的确立/保护

诉讼/维权

用AI总结争议档案

明确同意

个人自由、知情的同意

如果以上都不适用

注意:明确同意位于列表的末尾,因为它是最脆弱的基础:一个人可以随时撤回,一旦撤回,处理必须停止。如果可能,首先评估其他基础之一(特别是合同的履行或合法利益)。

合法利益的平衡

合法利益是一个灵活的基础,如果机构具有合理利益并且该利益不损害有关人员的权利和自由,则可以使用合法利益。但这需要一个平衡检验:是机构利益优先还是个人权利优先?在使用AI时,这个测试是这样完成的:

  1. 利息是否真实合法? (例如快速解决投诉。)
  2. 为了实现这一好处是否需要使用人工智能?有没有一种侵入性较小的方式?
  3. 人的权利是否受到侵犯?如果存在敏感数据、分析或意外使用,天平就会向有利于个人的方向转变。

如果天平对个人有利,则不能依赖合法利益;需要另一个依据(通常是明确同意)或选择退出处理。

三个迷你箱子

案例 1——同意陷阱。人力资源团队收集员工的“明确同意”,以利用人工智能分析员工绩效评级。然而,雇员与雇主之间存在权力不平衡;说“不”的结果是不确定的,因此同意可能不会被视为免费。正确的方法:这种处理不是基于同意,而是基于业务关系或合同产生的合法利益,并记录平衡测试。

案例2——正确的依据,不必要的同意。一家电子商务公司在准备订单时使用人工智能生成发票报表。该处理直接属于合同履行范围;无需获得额外同意。团队添加了不必要的同意框,客户放弃交易。选择正确的依据可以改善法律和客户体验。

案例 3 — 平衡测试有利于此人。一家公司希望利用人工智能对候选人的社交媒体资料进行“性格分析”和评分。这是候选人没有预料到的程序,并且深深触及他的隐私;平衡测试显然对一方有利。不能使用合法权益;该公司放弃了这种做法。

有效明确同意的四个条件

如果确实需要明确同意,则必须满足所有四个条件才有效;如果缺少一项,同意在法律上无效:

  1. 关于特定主题:“我同意任何处理”等一般同意无效;同意必须针对个人目的。
  2. 信息化:当事人必须清楚地知道自己同意什么(哪些数据、哪些目的、哪些人工智能、海外传输)。
  3. 通过自由意志解释:如果存在压力、强加或“如果您不同意,则不提供服务”的条件,则不认为同意是自由的。
  4. 可撤销:该人必须能够随时撤回他/她的同意,并且当他/她撤回同意时,处理必须停止。

在人工智能的背景下,最常被破坏的情况是后者:人们没有被告知他们的数据将被输入人工智能并可能在国外进行处理。这种遗漏甚至可能使技术上看似已获得的同意无效。

注意:在大多数情况下,将同意作为服务的先决条件(“接受,否则无法继续”)会使同意无效。同意应该是一个人实际上可以说“不”的选择;否则,就需要寻求其他法律依据。

告知义务

无论法律依据如何,KVKK 都有义务告知:数据主体必须清楚地解释您是谁、您处理数据的目的和依据、您将数据传输给谁以及他们的权利是什么。当人工智能发挥作用时,披露文本也应该更新——特别是添加“您的数据可能会被自动化系统/人工智能分析”和“可能会转移到海外服务器”等短语。

提示:“一个人能在 2 分钟内读完澄清文本并理解它是什么吗?”通过测试。用简单的句子说明人工智能的使用,而不是隐藏它,既是一项法律义务,也是建立信任的一种方式。

可复制模板

模板 1 - 选择法律依据:“我将执行以下处理:[描述处理过程]。列出 KVKK 的 6 个法律依据中哪些可能是适当的,哪些是不适当的,并有理由。仅将明确同意视为最后手段。最终的法律决策;列出要提交法律批准的选项。”

模板 2 — 合法利益平衡测试:“为人工智能的以下使用起草合法利益平衡测试:[描述用途]。三个标题:(1) 组织的利益是否真实,(2) 是否有侵入性较小的替代方案,(3) 个人的权利是否受到损害?在每个标题下写下单独的赞成/反对论点。”

模板 3 — 澄清文本中的人工智能补充:“建议一段反映人工智能在我们当前澄清文本中的使用情况。用简单的语言说明:数据可以通过自动/人工智能系统进行分析、数据传输到国外的可能性、保留人类控制以及数据主体的反对权。最多 120 个字。”

模板 4 — 同意要求检查:“逐一评估这 5 个流程,并为每个流程说明是否‘需要明确同意’或‘其他基础就足够了’:[列出 5 个流程]。提醒每一行收集不必要的同意的缺点。”

弱提示/强提示

弱:“为此数据处理写一份同意文本。”-> 可能会使机构陷入不必要或无效的同意,而不质疑同意是否是正确的基础。强:“首先评估哪种法律依据适合此处理;同意真的有必要吗?如果有必要,请起草一份自由、知情且可撤销的同意书;如果没有必要,请建议依据什么基础以及在信息文本中添加哪些内容。”-> 模型首先质疑正确的基础,然后生成适当的文本。

常见错误

  • 尝试在“明确同意”的情况下自动解决每个处理。
  • 在权力不平衡的关系中,例如雇员与雇主之间,将同意视为“自由”。
  • 在有正确依据(合同、合法利益)的情况下收集不必要的同意。
  • 依赖合法利益时未能测试或记录余额。
  • 根本没有体现AI在灯光文本中的使用。
  • 隐藏照明中的国际转移。
  • 未建立撤销同意时停止处理的机制。

综上所述

  • 每个基于人工智能的处理都必须至少基于 KVKK 的六个法律依据之一。
  • 明确同意是最脆弱的基础;如果权力不平衡,可以撤销并作废。
  • 合法利益是灵活的,但需要平衡测试;如果该人的权利超过了它,则不能使用它。
  • 无论法律依据如何,都有义务启发; AI和海外转移在文本中都有体现。
  • 选择正确的依据可以改善法律和客户/员工的体验。

应用任务

确定将在组织中使用 AI 完成的三种不同处理场景(例如:客户投诉分析、候选人评估支持、发票摘要)。对于每种情况,选择最合适的法律依据和理由,并解释为什么不需要(或为什么需要)明确同意。为至少一种基于合法利益的场景编写三步平衡测试。最后,起草一个段落,将其包含在涵盖这些场景的披露文本中,并包含有关人工智能自动化处理和海外传输的信息。

清单

  • [ ] 我为每次处理选择了正确的法律依据。
  • [ ] 我仅在确实必要时才使用明确同意。
  • [ ] 我已经在合法利益场景中进行了平衡测试并记录下来。
  • [ ] 我质疑权力不平衡关系中同意的有效性。
  • [ ] 我在灯光文本中添加了人工智能和自动处理信息。
  • [ ] 我已经明确说明了转出国外的情况。
  • [ ] 我规划了同意撤销机制。