وحدة 6 / 12

اللائحة العامة لحماية البيانات والقرارات الآلية ونقل البيانات عبر الحدود

المكاسب:

  • رؤية أوجه التشابه والاختلاف بين القانون العام لحماية البيانات (GDPR) وKVKK
  • الحماية من القرارات الآلية وإنفاذ الحق في التدخل البشري (المادة 22 من اللائحة العامة لحماية البيانات)
  • مع العلم أن نقل البيانات عبر الحدود يتطلب آليات ضمان واختيار مناسبة

لماذا يتعين على الشركة التركية أيضًا معرفة قانون حماية البيانات الأوروبي (GDPR)؟ لأن اللائحة العامة لحماية البيانات (GDPR) لا تُلزم الشركات الموجودة في الاتحاد الأوروبي فحسب، بل أي شركة توفر السلع/الخدمات للأشخاص في الاتحاد الأوروبي أو تراقب سلوكهم. علاوة على ذلك، هناك مسألتان تدخلان في قلب استخدام الذكاء الاصطناعي - القرارات الآلية ونقل البيانات عبر الحدود - واضحتان تمامًا في اللائحة العامة لحماية البيانات. في هذه الوحدة، سنقارن اللائحة العامة لحماية البيانات (GDPR) وKVKK، ونتعرف على ما تعنيه المادة 22 من اللائحة العامة لحماية البيانات (GDPR) بالنسبة للذكاء الاصطناعي وقواعد تشغيل البيانات على خادم الذكاء الاصطناعي في الخارج.

اللائحة العامة لحماية البيانات وKVKK: أشقاء ولكن ليس متماثلين

اللائحة العامة لحماية البيانات (GDPR) هي لائحة حماية البيانات الخاصة بالاتحاد الأوروبي والتي دخلت حيز التنفيذ في عام 2018. KVKK مستوحاة إلى حد كبير من اللائحة العامة لحماية البيانات (GDPR)؛ لذلك فإن معظم المفاهيم شائعة. ولكن هناك أيضا اختلافات.

الموضوع

كفكك

اللائحة العامة لحماية البيانات

المصدر

القانون رقم 6698 (تركيا)

لائحة الاتحاد الأوروبي

النطاق الجغرافي

المعالجة في تركيا

الخدمة/التتبع للأشخاص في الاتحاد الأوروبي

الحق في اتخاذ القرار التلقائي

حق الاعتراض في القانون 11

الحماية الصريحة في المادة 22

غرامة إدارية

المبالغ المحددة في القانون

ما يصل إلى 4% من حجم التداول العالمي السنوي

مسؤول حماية البيانات (DPO)

التزام محدود

إلزامية في بعض الحالات

النقل عبر الحدود

التأكيد المناسب/الموافقة الصريحة

قرار الملاءمة / الضمانات المناسبة

نصيحة: إذا كنت تقوم بإجراء معالجة تخضع لكل من KVKK وGDPR، فإن الالتزام بالقاعدة الأكثر صرامة سيبقيك في الجانب الآمن من كليهما. وبدلاً من إدارة النصين بشكل منفصل، فإن نهج "أعلى مستوى" عملي ويمكن الدفاع عنه.

المادة 22: الحماية من القرارات التي تتخذها الآلة وحدها

إن البند الأكثر أهمية في اللائحة العامة لحماية البيانات فيما يتعلق بالذكاء الاصطناعي هو المادة 22. ويتلخص جوهرها في ما يلي: يحق لأي شخص أن لا يخضع لقرار يؤثر عليه بشكل كبير، من الناحية القانونية أو على نحو مماثل، والذي يعتمد فقط على المعالجة الآلية (أي بالكامل على الذكاء الاصطناعي، دون تدخل بشري). أمثلة: يتم رفض طلب القرض بالكامل بواسطة الخوارزمية، ويتم استبعاد المرشح تلقائيًا بالكامل.

هناك استثناءات لهذا الحق (إذا كان ذلك ضروريًا للعقد، إذا كانت هناك موافقة صريحة، وما إلى ذلك)، ولكن حتى في حالة الاستثناء، ينبغي منح الشخص الضمانات التالية على الأقل:

  1. الحق في طلب التدخل البشري (مراجعة القرار من قبل الإنسان).
  2. الحق في التعبير عن رأيك.
  3. الحق في استئناف القرار.
  4. معلومات مفيدة حول مبررات القرار (الشفافية).

ومن الناحية العملية، هذا يعني: جعل الذكاء الاصطناعي هو صانع القرار الوحيد للقرارات التي تؤثر بشكل كبير على الشخص؛ ضع دائمًا خطوة موافقة/مراجعة بشرية حقيقية.

ثلاث حالات صغيرة

الحالة 1 - الرفض التلقائي بالكامل. ترفض شركة التكنولوجيا المالية طلبات القروض بالكامل بناءً على درجة الذكاء الاصطناعي؛ الناس لا ينظرون أبدا. يسأل مقدم الطلب عن سبب الرفض ويطلب المراجعة البشرية. وفقًا للمادة 22، يجب على الشركة تلبية هذا الطلب، وإجراء مراجعة بشرية للقرار وشرح المنطق بطريقة مفيدة. التصميم الصحيح: جعل الذكاء الاصطناعي "موصيًا بالقرار" ويتطلب موافقة الإنسان على القرارات السلبية.

الحالة 2 - مخاطر التحويلات الأجنبية. تقوم إحدى الشركات في إسطنبول بتلخيص طلبات دعم العملاء في الاتحاد الأوروبي باستخدام أداة الذكاء الاصطناعي في الخارج. يعد هذا نقلًا عبر الحدود من حيث اللائحة العامة لحماية البيانات (GDPR) وKVKK. تدرك الشركة أنها تعمل بدون آلية مناسبة للنقل (أدناه) وتقوم بإضافة بنود تعاقدية قياسية إلى اتفاقية معالجة البيانات وتحديث الإفصاح للعملاء.

الحالة 3 - الامتثال للشريط الصلب. شركة برمجيات تركية تخدم عملائها في ألمانيا مشمولة بقانون KVKK واللائحة العامة لحماية البيانات. بدلاً من إدارة النصين بشكل منفصل، يعتمد الفريق على المتطلبات الأكثر صرامة للقانون العام لحماية البيانات: إجراء تقييم تأثير حماية البيانات، وتوفير إضاءة واضحة، وضمان الإشراف البشري. وبالتالي، فهو آمن في كلا السلطتين القضائيتين مع إطار امتثال واحد.

نقل البيانات عبر الحدود

النقل عبر الحدود هو إرسال البيانات الشخصية إلى بلد آخر (على سبيل المثال، إلى الخادم الخارجي لموفر الذكاء الاصطناعي). لا يمكن نقل البيانات بشكل عشوائي؛ مطلوب آلية مناسبة:

آلية

لفترة وجيزة

قرار التأهيل

الاعتراف الرسمي بأن الدولة المستهدفة توفر الحماية الكافية

الضمانات المناسبة

الشروط التعاقدية القياسية، قواعد الشركة الملزمة، خطاب التعهد

موافقة/استثناء صريح

الموافقة الصريحة المستنيرة من الشخص في بعض الحالات

من الناحية العملية، الطريقة الأكثر شيوعًا لاستخدام الذكاء الاصطناعي هي تضمين بنود تعاقدية قياسية في عقد معالجة البيانات الموقع مع المزود وتوثيق مكان معالجة البيانات بشفافية.

انتبه: إن قول "لقد قمت بتشفير البيانات، وهي الآن آمنة" لا يلغي التزام النقل. يعد التشفير إجراءً أمنيًا جيدًا، ولكنه ليس آلية النقل القانونية الوحيدة. ويتطلب النقل أيضًا أساسًا تعاقديًا/قانونيًا مناسبًا.

قوالب قابلة للنسخ

النموذج 1 - فحص المادة 22: "تقييم عملية اتخاذ القرار التالية المدعومة بالذكاء الاصطناعي: [وصف العملية]. هل يؤثر هذا القرار "بشكل كبير" على الشخص وهل يتم اتخاذه "تلقائيًا فقط"؟ هل يقع ضمن نطاق المادة 22 من اللائحة العامة لحماية البيانات؟ إذا كان الأمر كذلك، ما هي الضمانات (التدخل البشري، الاعتراض، التفسير) التي يجب أن أدرجها، اكتب فقرة تلو الأخرى."

النموذج 2 - اختيار آلية النقل: "سأقوم بمعالجة البيانات الشخصية على الخادم الخارجي لأداة الذكاء الاصطناعي التالية: [وصف الأداة والبيانات]. هل هذا نقل عبر الحدود؟ تقييم آليات النقل المناسبة (قرار الملاءمة، الشروط التعاقدية القياسية، الموافقة الصريحة) وفقًا لوضعي. ارجع إلى القانون لاتخاذ القرار النهائي؛ ما عليك سوى مقارنة الخيارات."

النموذج 3 - تصميم خطوة المراجعة البشرية: "صمم خطوة "المراجعة البشرية" لعملية اتخاذ القرار الآلية التالية: [وصف العملية]. ما هي القرارات التي يجب توجيهها إلى الإنسان (مثل النتائج السلبية)، وما الذي يجب على الإنسان التحقق منه، وكيف يجب تسجيل الاعتراض؟ اكتب التدفق خطوة بخطوة."

النموذج 4 - تحليل فجوة KVKK/GDPR: "قارن جنبًا إلى جنب التزامات KVKK وGDPR للمعالجة التالية: [وصف المعالجة]. اعرض "ماذا يقول KVKK / ماذا يقول القانون العام لحماية البيانات / ما هو الأكثر صرامة" في كل سطر وأضف اقتراحًا "ماذا يجب أن أفعل للامتثال للشرط الأكثر صرامة"."

موجه ضعيف / موجه قوي

ضعيف: "هل نظام ائتمان الذكاء الاصطناعي هذا قانوني؟" -> يقدم النموذج إجابة غامضة وعامة "يعتمد الأمر على ذلك"؛ ولا يقيم المادة 22 وأبعاد النقل. جوتشال: "بالنسبة لعملاء الاتحاد الأوروبي، نقوم بإنشاء نظام يقيم طلبات القروض باستخدام درجة الذكاء الاصطناعي؛ وتتم معالجة البيانات في الخارج. (1) ما هي الضمانات التي يجب أن نضيفها فيما يتعلق بالمادة 22 من القانون العام لحماية البيانات، (2) ما هي الآلية المطلوبة للتحويل عبر الحدود؟ حدد المكان الذي لست متأكدًا منه." -> يتناول النموذج بعدين حاسمين بشكل منفصل، بطريقة قابلة للتطبيق.

الأخطاء الشائعة

  • التفكير "نحن شركة تركية، واللائحة العامة لحماية البيانات لا تعنينا"؛ في حين أن تقديم الخدمات للناس في الاتحاد الأوروبي يكفي.
  • ترك القرار الذي يؤثر بشكل كبير على الشخص بالكامل للذكاء الاصطناعي وعدم الحاجة إلى مراجعة بشرية.
  • تجاوز ضمانات المادة 22 (التدخل البشري، الاعتراض، الإفصاح).
  • عدم إنشاء آلية النقل (الشروط التعاقدية) على الإطلاق عند استخدام أداة الذكاء الاصطناعي الخارجية.
  • الخلط بين التشفير وآلية نقل قانونية.
  • إدارة KVKK واللائحة العامة لحماية البيانات بشكل منفصل والوقوع في التناقض؛ في حين أن نهج الشريط الأكثر صرامة هو أبسط.
  • عدم عكس منطق النقل والقرار التلقائي في نص التوضيح.

باختصار

  • يُلزم القانون العام لحماية البيانات أيضًا الشركات التركية التي تقدم الخدمات للأشخاص في الاتحاد الأوروبي؛ إنه يتداخل إلى حد كبير مع KVKK ولكنه قد يكون أكثر صرامة.
  • تحمي المادة 22 من القرارات التي تؤثر بشكل كبير على الشخص والتي يتم اتخاذها بشكل تلقائي فقط؛ ويجلب معه حق التدخل البشري والاعتراض والتفسير.
  • يجب أن تكون قرارات الذكاء الاصطناعي التي تؤثر على الشخص دائمًا خطوة مراجعة بشرية حقيقية.
  • تعتبر معالجة البيانات على خادم يعمل بالذكاء الاصطناعي في الخارج بمثابة نقل عبر الحدود؛ فهو يتطلب آلية مناسبة (معظمها بنود تعاقدية قياسية).
  • إذا كنت مشمولًا بكل من KVKK وGDPR، فإن الالتزام بالشريط الأكثر صرامة هو الطريقة الأكثر عملية وأمانًا.

مهمة التطبيق

اختر الذكاء الاصطناعي واستخدم مؤسستك للوصول إلى بيانات الأشخاص في الاتحاد الأوروبي. قم أولاً بتقييم ما إذا كان هذا الاستخدام يقع ضمن نطاق المادة 22 من اللائحة العامة لحماية البيانات؛ إذا كان الأمر كذلك، ضع الضمانات الأربعة التي يجب إضافتها (التدخل البشري، الرأي، الاعتراض، التفسير) في خطوات ملموسة. ثم حدد ما إذا كان هذا الاستخدام يتضمن النقل عبر الحدود وحدد آلية النقل المناسبة على هذا الأساس. أخيرًا، قم بإنشاء جدول قصير للاختلافات الذي يضع التزامات KVKK واللائحة العامة لحماية البيانات جنبًا إلى جنب لنفس الاستخدام، وقم بتدوين الخطوات الثلاث التي ستتخذها "للامتثال للشرط الأكثر صرامة".

قائمة مرجعية

  • [ ] لقد حددت ما إذا كان الاستخدام يقع ضمن نطاق اللائحة العامة لحماية البيانات.
  • [ ] لقد قمت بإجراء فحص المادة 22 وقمت بتصميم الضمانات اللازمة.
  • [ ] أضفت خطوة المراجعة البشرية للقرارات التي تؤثر على الشخص.
  • [ ] لقد اكتشفت ما إذا كان هناك نقل عبر الحدود.
  • [ ] لقد قمت باختيار وتوثيق آلية النقل المناسبة.
  • [ ] لقد قمت بإجراء تحليل الفرق KVKK/GDPR ووضعت الحد الأكثر صرامة.
  • [ ] عكست القرار التلقائي والنقل في نص الإضاءة.