единица 6 / 12

GDPR, автоматизирани решения и трансграничен трансфер на данни

Печалби:

  • Вижте приликите и разликите между GDPR и KVKK
  • Защита срещу автоматизирани решения и прилагане на правото на човешка намеса (член 22 от GDPR)
  • Знаейки, че трансграничният трансфер на данни изисква подходяща гаранция и механизми за избор

Защо една турска компания трябва да познава и европейския закон за защита на данните (GDPR)? Тъй като GDPR обвързва не само компании, разположени в ЕС, но и всяка компания, която предоставя стоки/услуги на хора в ЕС или наблюдава поведението им. Освен това два въпроса, които са в основата на използването на AI – автоматизираните решения и трансграничното прехвърляне на данни – са кристално ясни в GDPR. В тази част ще сравним GDPR и KVKK, ще научим какво означава член 22 от GDPR за AI и правилата за работа с данни на AI сървър в чужбина.

GDPR и KVKK: братя и сестри, но не еднакви

GDPR (Общ регламент за защита на данните) е регламентът на ЕС за защита на данните, който влезе в сила през 2018 г. KVKK до голяма степен е вдъхновен от GDPR; така че повечето от концепциите са общи. Но има и разлики.

Предмет

KVKK

GDPR

Източник

Закон № 6698 (Türkiye)

Регламент на ЕС

географски обхват

обработка в Турция

Услуга/проследяване на лица в ЕС

Право на автоматично решение

Право на възражение в Закон 11

Изрична защита в член 22

Административна глоба

Суми, посочени в закона

До 4% от годишния световен оборот

Служител по защита на данните (DPO)

ограничено задължение

Задължително в определени случаи

Трансграничен трансфер

Подходящо уверение/изрично съгласие

Решение за адекватност / подходящи предпазни мерки

Съвет: Ако извършвате обработка, която е предмет както на KVKK, така и на GDPR, спазването на по-стриктното правило обикновено ще ви предпази и от двете. Вместо да управлявате двата текста поотделно, подходът на „най-високата летва“ е практичен и защитим.

Член 22: защита срещу решение, взето единствено от машината

Най-критичната разпоредба на GDPR по отношение на AI е член 22. Същността му е следната: дадено лице има право да не бъде обект на решение, което го засяга значително, правно или по подобен начин, и което се основава единствено на автоматизирана обработка (т.е. изцяло на AI, без човешка намеса). Примери: молба за заем е изцяло отхвърлена от алгоритъма, кандидат е елиминиран напълно автоматично.

Има изключения от това право (ако е необходимо за договор, ако има изрично съгласие и т.н.), но дори и в случай на изключение, на лицето трябва да бъдат дадени най-малко следните гаранции:

  1. Правото да поискате човешка намеса (човешки преглед на решението).
  2. Правото да изразиш мнението си.
  3. Право на обжалване на решението.
  4. Смислена информация относно обосновката на решението (прозрачност).

На практика това означава: превръщане на AI в единствения човек, който взема решения за решения, които значително засягат човека; Винаги поставяйте стъпка на истинско човешко одобрение/преглед.

три мини калъфа

Случай 1 — Напълно автоматично отхвърляне. Финтех компания отхвърля изцяло молбите за заем с резултат от AI; хората никога не гледат. Кандидатът пита за причината за отхвърлянето и иска преглед от човек. Съгласно член 22, компанията трябва да изпълни това искане, да има човешки преглед на решението и да обясни логиката по смислен начин. Правилният дизайн: превръщането на AI в „препоръчител на решения“ и изискване на човешко одобрение за отрицателни решения.

Случай 2 — Риск от чуждестранен трансфер. Истанбулска компания обобщава заявките за поддръжка на клиенти от ЕС с инструмент за изкуствен интелект в чужбина. Това е трансграничен трансфер по отношение както на GDPR, така и на KVKK. Компанията осъзнава, че работи без подходящ механизъм за прехвърляне (по-долу) и добавя стандартни договорни клаузи към споразумението за обработка на данни и актуализира оповестяването на клиентите.

Случай 3 — Съответствие с плътна лента. Турска софтуерна компания, обслужваща свои клиенти в Германия, е обхваната както от KVKK, така и от GDPR. Вместо да управлява двата текста поотделно, екипът надгражда по-строгите изисквания на GDPR: извършва оценка на въздействието върху защитата на данните, осигурява ясно осветление, гарантира човешки надзор. По този начин е безопасно и в двете юрисдикции с единна рамка за съответствие.

Трансграничен трансфер на данни

Трансграничният трансфер е изпращане на лични данни до друга държава (например до задграничния сървър на доставчика на AI). Данните не могат да се прехвърлят случайно; Необходим е подходящ механизъм:

механизъм

накратко

Решение за квалификация

Официално признание, че целевата държава предоставя адекватна защита

Подходящи предпазни мерки

Стандартни договорни клаузи, обвързващи корпоративни правила, писмо за ангажимент

Изрично съгласие/изключение

Информирано изрично съгласие на лицето в определени случаи

На практика най-често срещаният начин за използване на AI е да се включат стандартни договорни клаузи в договора за обработка на данни, подписан с доставчика, и да се документира прозрачно къде се обработват данните.

Внимание: Казването „Аз шифровах данните, вече са защитени“ не премахва задължението за прехвърляне. Шифроването е добра мярка за сигурност, но не е единственият законен механизъм за предаване. Прехвърлянето също така изисква подходящо договорно/правно основание.

Копируеми шаблони

ШАБЛОН 1 — Проверка по член 22: „Оценете следния процес на вземане на решения, базиран на изкуствен интелект: [опишете процеса]. Това решение засяга ли „значително“ лицето и взето ли е „само автоматично“? Попада ли в обхвата на член 22 от ОРЗД? Ако е така, какви предпазни мерки (човешка намеса, възражение, обяснение) трябва да включа, запишете клауза по клауза.“

ШАБЛОН 2 — Избор на механизъм за прехвърляне: „Ще обработвам лични данни на задграничния сървър на следния AI инструмент: [опишете инструмента и данните]. Това презграничен трансфер ли е? Оценете подходящите механизми за прехвърляне (решение за адекватност, стандартни договорни клаузи, изрично съгласие) според моята ситуация. Обърнете се към закона за окончателно решение; просто сравнете опциите.“

ШАБЛОН 3 — Проектиране на стъпка за проверка от човек: „Проектирайте стъпка за „проверка от човек“ към следния процес на автоматизирано вземане на решения: [опишете процеса]. Кои решения трябва да бъдат насочени към човека (напр. отрицателни резултати), какво трябва да провери човекът, как трябва да се запише възражението? Напишете потока стъпка по стъпка.“

ШАБЛОН 4 — Анализ на пропуските в KVKK/GDPR: „Сравнете едно до друго задълженията на KVKK и GDPR за следната обработка: [опишете обработката]. Покажете „Какво казва KVKK / какво казва GDPR / кое е по-строго“ във всеки ред и добавете предложение „какво трябва да направя, за да се съобразя с най-строгата лента“.“

Слаба подкана / Силна подкана

СЛАБ: „Законна ли е тази кредитна система за AI?“-> Моделът дава неясен, общ отговор „зависи“; Той не оценява член 22 и измеренията на трансфера. GÜÇLÜ: „За клиенти от ЕС ние създаваме система, която оценява заявленията за заем с AI резултат; данните се обработват в чужбина. (1) Какви предпазни мерки трябва да добавим по отношение на член 22 от GDPR, (2) какъв механизъм е необходим за трансграничен трансфер? Отбележете там, където не сте сигурни.“ -> Моделът адресира две критични измерения отделно, по приложим начин.

Често срещани грешки

  • Мислейки „Ние сме турска компания, GDPR не ни засяга“; като има предвид, че предоставянето на услуги на хората в ЕС е достатъчно.
  • Оставяне на решението, което значително засяга лицето, изцяло на AI и не изисква преглед от човек.
  • Заобикаляне на предпазните мерки по член 22 (човешка намеса, възражение, разкриване).
  • Изобщо не е установен механизъм за прехвърляне (договорни условия) при използване на инструмент за изкуствен интелект в чужбина.
  • Погрешно криптиране като законен механизъм за предаване.
  • Отделно управление на KVKK и GDPR и попадане в противоречие; като има предвид, че най-строгият бар подход е по-прост.
  • Неотразяване на логиката за прехвърляне и автоматично вземане на решения в поясняващия текст.

В обобщение

  • GDPR обвързва и турските компании, предоставящи услуги на хора в ЕС; До голяма степен се припокрива с KVKK, но може да е по-строг.
  • Член 22 защитава срещу решения, които значително засягат лицето и се вземат само автоматично; То носи със себе си правото на човешка намеса, възражение и обяснение.
  • Решенията с изкуствен интелект, които влияят на човек, винаги трябва да имат реална стъпка от човешки преглед.
  • Обработката на данни на задграничен AI сървър е трансграничен трансфер; Изисква подходящ механизъм (предимно стандартни договорни клаузи).
  • Ако сте обхванати както от KVKK, така и от GDPR, спазването на най-строгата лента е най-практичният и безопасен начин.

Задача за приложение

Изберете изкуствен интелект, като използвате вашата организация за достъп до данните на хората от ЕС. Първо преценете дали това използване попада в обхвата на член 22 от GDPR; Ако е така, поставете четирите уверения, които трябва да се добавят (човешка намеса, мнение, възражение, обяснение) в конкретни стъпки. След това определете дали това използване включва трансграничен трансфер и изберете подходящия механизъм за трансфер на основание. И накрая, създайте кратка таблица на разликите, която поставя задълженията на KVKK и GDPR едно до друго за една и съща употреба и запишете трите стъпки, които ще предприемете, за да „спазите най-стриктната лента“.

контролен списък

  • [ ] Установих дали употребата попада в обхвата на GDPR.
  • [ ] Извърших проверката по член 22 и проектирах необходимите предпазни мерки.
  • [ ] Добавих стъпка за преглед от човек към решения, които засягат човека.
  • [ ] Открих дали има трансграничен трансфер.
  • [ ] Избрах и документирах подходящия механизъм за прехвърляне.
  • [ ] Направих анализ на разликата KVKK/GDPR и поставих най-строгата лента.
  • [ ] Отразих автоматичното решение и прехвърляне в текста за осветяване.