Vahid 6 / 12

GDPR, Avtomatlaşdırılmış Qərarlar və Trans-sərhəd Məlumatların ötürülməsi

Qazanclar:

  • GDPR və KVKK arasındakı oxşarlıqları və fərqləri görmək
  • Avtomatlaşdırılmış qərarlardan qorunma və insan müdaxiləsi hüququnun həyata keçirilməsi (GDPR-nin 22-ci maddəsi)
  • Transsərhəd məlumat ötürülməsinin müvafiq təminat və mexanizmlərin seçilməsini tələb etdiyini bilmək

Nə üçün bir türk şirkəti də Avropanın məlumatların qorunması qanununu (GDPR) bilməlidir? Çünki GDPR təkcə Aİ-də yerləşən şirkətləri deyil, Aİ-dəki insanlara mal/xidmətlər təqdim edən və ya onların davranışlarına nəzarət edən hər hansı bir şirkəti bağlayır. Üstəlik, AI istifadəsinin ürəyinə gedən iki məsələ - avtomatlaşdırılmış qərarlar və transsərhəd məlumat ötürülməsi - GDPR-də aydındır. Bu bölmədə biz GDPR və KVKK-nı müqayisə edəcəyik, GDPR-nin 22-ci maddəsinin AI üçün nə demək olduğunu və xaricdə AI serverində məlumatların işləmə qaydalarını öyrənəcəyik.

GDPR və KVKK: qardaşlar, lakin eyni deyil

GDPR (General Data Protection Regulation) 2018-ci ildə qüvvəyə minmiş Aİ-nin məlumatların qorunması qaydasıdır. KVKK əsasən GDPR-dən ilhamlanır; ona görə də anlayışların əksəriyyəti ümumidir. Amma fərqlər də var.

Mövzu

KVKK

GDPR

Mənbə

6698 saylı Qanun (Türkiyə)

AB Qaydaları

coğrafi əhatə dairəsi

Türkiyədə emal olunur

AB-dəki şəxslərə xidmət/izləmə

Avtomatik qərar vermək hüququ

Qanun 11-də etiraz hüququ

22-ci maddədə açıq müdafiə

İnzibati cərimə

Qanunla müəyyən edilmiş məbləğlər

İllik qlobal dövriyyənin 4%-ə qədəri

Məlumatların Mühafizəsi Məmuru (DPO)

məhdud öhdəlik

Müəyyən hallarda məcburidir

Sərhədlərarası köçürmə

Müvafiq təminat/açıq razılıq

Adekvatlıq qərarı/müvafiq təminatlar

İpucu: Əgər həm KVKK, həm də GDPR-ə tabe olan emal həyata keçirirsinizsə, daha sərt qaydaya riayət etmək sizi hər ikisinin təhlükəsiz tərəfində saxlayacaq. İki mətni ayrı-ayrılıqda idarə etmək əvəzinə, “ən yüksək bar” yanaşması praktiki və müdafiə oluna biləndir.

Maddə 22: yalnız maşın tərəfindən qəbul edilən qərardan qorunma

GDPR-nin süni intellekt baxımından ən kritik müddəası 22-ci maddədir. Onun mahiyyəti belədir: şəxsin hüquqi və ya oxşar şəkildə ona əhəmiyyətli dərəcədə təsir edən və yalnız avtomatlaşdırılmış emala əsaslanan (yəni, insan müdaxiləsi olmadan tamamilə süni intellekt əsasında) qərara tabe olmamaq hüququ vardır. Nümunələr: kredit müraciəti alqoritm tərəfindən tamamilə rədd edilir, namizəd tamamilə avtomatik olaraq ləğv edilir.

Bu hüquqdan istisnalar var (müqavilə üçün zəruri olduqda, açıq razılıq olduqda və s.), lakin istisna halında belə şəxsə ən azı aşağıdakı təminatlar verilməlidir:

  1. İnsan müdaxiləsini tələb etmək hüququ (qərarın insan tərəfindən nəzərdən keçirilməsini tələb etmək).
  2. Fikrinizi ifadə etmək hüququ.
  3. Qərardan şikayət etmək hüququ.
  4. Qərarın əsaslandırılması haqqında mənalı məlumat (şəffaflıq).

Təcrübədə bu o deməkdir: AI-ni şəxsə əhəmiyyətli dərəcədə təsir edən qərarlar üçün yeganə qərar verən şəxs etmək; Həmişə əsl insan təsdiqi/nəzərdən keçirmə addımını qoyun.

üç mini qutu

1-ci hal - Tamamilə avtomatik imtina. Fintech şirkəti AI balı ilə kredit müraciətlərini tamamilə rədd edir; insanlar heç vaxt baxmırlar. Ərizəçi imtinanın səbəbini soruşur və insan baxışını tələb edir. 22-ci maddəyə görə, şirkət bu tələbi yerinə yetirməli, qərara insan baxmalı və məntiqi mənalı şəkildə izah etməlidir. Düzgün dizayn: AI-ni "qərar tövsiyə edən" etmək və mənfi qərarlar üçün insanların təsdiqini tələb etmək.

2-ci hal – Xarici transfer riski. İstanbul şirkəti xaricdə süni intellekt aləti ilə AB müştəri dəstəyi sorğularını ümumiləşdirir. Bu həm GDPR, həm də KVKK baxımından sərhədlərarası köçürmədir. Şirkət (aşağıda) ötürmə üçün uyğun mexanizm olmadan işlədiyini başa düşür və məlumatların işlənməsi müqaviləsinə standart müqavilə bəndləri əlavə edir və müştərilərə açıqlamanı yeniləyir.

3-cü vəziyyət - Möhkəm çubuqla uyğunluq. Almaniyada müştərisinə xidmət göstərən türk proqram şirkəti həm KVKK, həm də GDPR ilə əhatə olunur. İki mətni ayrıca idarə etmək əvəzinə, komanda GDPR-nin daha sərt tələblərinə əsaslanır: məlumatların qorunmasına təsirin qiymətləndirilməsini aparır, aydın işıqlandırma təmin edir, insan nəzarətinə zəmanət verir. Beləliklə, tək uyğunluq çərçivəsi ilə hər iki yurisdiksiyada təhlükəsizdir.

Transsərhəd məlumat ötürülməsi

Transsərhəd ötürülməsi şəxsi məlumatların başqa ölkəyə (məsələn, AI provayderinin xaricdəki serverinə) göndərilməsidir. Məlumat təsadüfən ötürülə bilməz; Uyğun mexanizm tələb olunur:

mexanizmi

qısaca

Kvalifikasiya qərarı

Hədəf ölkənin adekvat müdafiəni təmin etməsinin rəsmi tanınması

Müvafiq mühafizə tədbirləri

Standart müqavilə müddəaları, məcburi korporativ qaydalar, öhdəlik məktubu

Açıq razılıq/istisna

Müəyyən hallarda şəxsin məlumatlandırılmış açıq razılığı

Təcrübədə süni intellektdən istifadə etməyin ən ümumi yolu provayderlə imzalanmış məlumatların emalı müqaviləsinə standart müqavilə bəndlərinin daxil edilməsi və məlumatların işləndiyi yerdə şəffaf şəkildə sənədləşdirilməsidir.

Diqqət: "Məlumatları şifrələdim, indi təhlükəsizdir" demək transfer öhdəliyini aradan qaldırmır. Şifrələmə yaxşı təhlükəsizlik tədbiridir, lakin bu, yeganə qanuni ötürmə mexanizmi deyil. Köçürmə həmçinin müvafiq müqavilə/hüquqi əsas tələb edir.

Kopyalana bilən şablonlar

ŞABLON 1 — Maddə 22 yoxlayın: "Aşağıdakı süni intellektə əsaslanan qərar prosesini qiymətləndirin: [prosesi təsvir edin]. Bu qərar şəxsə "əhəmiyyətli dərəcədə" təsir edirmi və "yalnız avtomatik" qəbul edilirmi? O, GDPR 22-ci Maddəsinin əhatə dairəsinə düşürmü? Əgər belədirsə, hansı təminatları (insan müdaxiləsi, etiraz, bənd) daxil etməliyəm."

ŞABLON 2 — Ötürmə mexanizminin seçimi: "Mən aşağıdakı AI alətinin xaricdəki serverində şəxsi məlumatları emal edəcəyəm: [alət və məlumatları təsvir edin]. Bu transsərhəd ötürmədir? Vəziyyətimə uyğun olaraq müvafiq ötürmə mexanizmlərini (adekvatlıq qərarı, standart müqavilə müddəaları, açıq razılıq) qiymətləndirin. Yekun qərar üçün qanuna istinad edin; sadəcə variantları müqayisə edin."

ŞABLON 3 — İnsan baxışı addımının dizaynı: "Aşağıdakı avtomatlaşdırılmış qərar prosesinə "insan baxışı" addımını hazırlayın: [prosesi təsvir edin]. Hansı qərarlar insana yönəldilməlidir (məsələn, mənfi nəticələr), insan nəyi yoxlamalı, etiraz necə qeyd edilməlidir? Axışı addım-addım yazın."

ŞABLON 4 — KVKK/GDPR boşluqlarının təhlili: "Aşağıdakı emal üçün KVKK və GDPR öhdəliklərini yan-yana müqayisə edin: [emal prosesini təsvir edin]. Hər sətirdə "KVKK nə deyir / GDPR nə deyir / daha sərtdir" yazısını göstərin və "Şanqara uyğun gəlmək üçün nə etməliyəm" təklifini əlavə edin."

Zəif məlumat / Güclü göstəriş

ZƏFS: “Bu AI kredit sistemi qanunidirmi?”-> Model qeyri-müəyyən, ümumi “bu asılıdır” cavabını verir; O, 22-ci maddəni və köçürmə ölçülərini qiymətləndirmir. GÜÇLÜ: "AB müştəriləri üçün kredit müraciətlərini AI hesabı ilə qiymətləndirən bir sistem qururuq; məlumatlar xaricdə işlənir. (1) GDPR-nin 22-ci maddəsi baxımından hansı təminatları əlavə etməliyik, (2) sərhədlərarası köçürmə üçün hansı mexanizm tələb olunur? Əmin olmadığınız yeri işarələyin." -> Model iki kritik ölçüyə ayrı-ayrılıqda müraciət edir.

Ümumi səhvlər

  • “Biz türk firmasıyıq, GDPR bizi maraqlandırmır” düşüncəsi; halbuki AB-də insanlara xidmət göstərmək kifayətdir.
  • İnsana əhəmiyyətli dərəcədə təsir edən qərarı tamamilə AI-yə buraxmaq və insanın nəzərdən keçirilməsini tələb etməmək.
  • 22-ci maddənin təminatlarından yan keçməklə (insan müdaxiləsi, etiraz, açıqlama).
  • Xarici süni intellekt alətindən istifadə edərkən ötürmə mexanizmini (müqavilə şərtlərini) ümumiyyətlə qurmamaq.
  • Şifrələməni qanuni ötürmə mexanizmi kimi səhv salmaq.
  • KVKK və GDPR-nin ayrı-ayrılıqda idarə edilməsi və ziddiyyətə düşməsi; halbuki ən sərt bar yanaşması daha sadədir.
  • Aydınlaşdırma mətnində köçürmə və avtomatik qərar məntiqini əks etdirməməsi.

Xülasə

  • GDPR həmçinin Aİ-də insanlara xidmət göstərən türk şirkətlərini bağlayır; O, əsasən KVKK ilə üst-üstə düşür, lakin daha sərt ola bilər.
  • 22-ci maddə şəxsə əhəmiyyətli dərəcədə təsir edən və yalnız avtomatik qəbul edilən qərarlardan qoruyur; Bu, insan müdaxiləsi, etiraz və izahat hüququnu özü ilə gətirir.
  • Bir insana təsir edən süni intellekt qərarları həmişə real insan baxışına malik olmalıdır.
  • Xarici süni intellekt serverində məlumatların emalı transsərhəd ötürmədir; Bunun üçün müvafiq mexanizm (əsasən standart müqavilə bəndləri) tələb olunur.
  • Əgər siz həm KVKK, həm də GDPR ilə əhatə olunursunuzsa, ən sərt zolağa riayət etmək ən praktik və təhlükəsiz yoldur.

Tətbiq tapşırığı

Təşkilatınızın Aİ insanlarının məlumatlarına daxil olan AI istifadəsini seçin. Əvvəlcə bu istifadənin GDPR 22-ci maddəsinin əhatə dairəsinə daxil olub-olmadığını qiymətləndirin; Əgər belədirsə, əlavə ediləcək dörd təminatı (insan müdaxiləsi, rəy, etiraz, izahat) konkret addımlara qoyun. Sonra bu istifadənin transsərhəd köçürməni əhatə edib-etmədiyini müəyyənləşdirin və əsaslar üzrə müvafiq köçürmə mexanizmini seçin. Nəhayət, eyni istifadə üçün KVKK və GDPR öhdəliklərini yan-yana qoyan qısa fərqlər cədvəli yaradın və "ən sərt çubuğa əməl etmək" üçün atacağınız üç addımı yazın.

yoxlama siyahısı

  • [ ] Mən istifadənin GDPR əhatəsinə daxil olub-olmadığını müəyyən etdim.
  • [ ] Mən 22-ci maddənin yoxlanışını həyata keçirdim və lazımi təminatları hazırladım.
  • [ ] Mən şəxsə təsir edən qərarlara insan baxışı addımı əlavə etdim.
  • [ ] Transsərhəd köçürmənin olub-olmadığını aşkarladım.
  • [ ] Mən müvafiq köçürmə mexanizmini seçmişəm və sənədləşdirmişəm.
  • [ ] Mən KVKK/GDPR fərq analizini etdim və ən sərt zolağı təyin etdim.
  • [ ] Mən işıqlandırma mətnində avtomatik qərar və köçürməni əks etdirdim.