Печалби:
- Вижте приликите и разликите между GDPR и KVKK
- Защита срещу автоматизирани решения и прилагане на правото на човешка намеса (член 22 от GDPR)
- Знаейки, че трансграничният трансфер на данни изисква подходяща гаранция и механизми за избор
Защо една турска компания трябва да познава и европейския закон за защита на данните (GDPR)? Тъй като GDPR обвързва не само компании, разположени в ЕС, но и всяка компания, която предоставя стоки/услуги на хора в ЕС или наблюдава поведението им. Освен това два въпроса, които са в основата на използването на AI – автоматизираните решения и трансграничното прехвърляне на данни – са кристално ясни в GDPR. В тази част ще сравним GDPR и KVKK, ще научим какво означава член 22 от GDPR за AI и правилата за работа с данни на AI сървър в чужбина.
GDPR и KVKK: братя и сестри, но не еднакви
GDPR (Общ регламент за защита на данните) е регламентът на ЕС за защита на данните, който влезе в сила през 2018 г. KVKK до голяма степен е вдъхновен от GDPR; така че повечето от концепциите са общи. Но има и разлики.
Предмет
KVKK
GDPR
Източник
Закон № 6698 (Türkiye)
Регламент на ЕС
географски обхват
обработка в Турция
Услуга/проследяване на лица в ЕС
Право на автоматично решение
Право на възражение в Закон 11
Изрична защита в член 22
Административна глоба
Суми, посочени в закона
До 4% от годишния световен оборот
Служител по защита на данните (DPO)
ограничено задължение
Задължително в определени случаи
Трансграничен трансфер
Подходящо уверение/изрично съгласие
Решение за адекватност / подходящи предпазни мерки
Съвет: Ако извършвате обработка, която е предмет както на KVKK, така и на GDPR, спазването на по-стриктното правило обикновено ще ви предпази и от двете. Вместо да управлявате двата текста поотделно, подходът на „най-високата летва“ е практичен и защитим.
Член 22: защита срещу решение, взето единствено от машината
Най-критичната разпоредба на GDPR по отношение на AI е член 22. Същността му е следната: дадено лице има право да не бъде обект на решение, което го засяга значително, правно или по подобен начин, и което се основава единствено на автоматизирана обработка (т.е. изцяло на AI, без човешка намеса). Примери: молба за заем е изцяло отхвърлена от алгоритъма, кандидат е елиминиран напълно автоматично.
Има изключения от това право (ако е необходимо за договор, ако има изрично съгласие и т.н.), но дори и в случай на изключение, на лицето трябва да бъдат дадени най-малко следните гаранции:
- Правото да поискате човешка намеса (човешки преглед на решението).
- Правото да изразиш мнението си.
- Право на обжалване на решението.
- Смислена информация относно обосновката на решението (прозрачност).
На практика това означава: превръщане на AI в единствения човек, който взема решения за решения, които значително засягат човека; Винаги поставяйте стъпка на истинско човешко одобрение/преглед.
три мини калъфа
Случай 1 — Напълно автоматично отхвърляне. Финтех компания отхвърля изцяло молбите за заем с резултат от AI; хората никога не гледат. Кандидатът пита за причината за отхвърлянето и иска преглед от човек. Съгласно член 22, компанията трябва да изпълни това искане, да има човешки преглед на решението и да обясни логиката по смислен начин. Правилният дизайн: превръщането на AI в „препоръчител на решения“ и изискване на човешко одобрение за отрицателни решения.
Случай 2 — Риск от чуждестранен трансфер. Истанбулска компания обобщава заявките за поддръжка на клиенти от ЕС с инструмент за изкуствен интелект в чужбина. Това е трансграничен трансфер по отношение както на GDPR, така и на KVKK. Компанията осъзнава, че работи без подходящ механизъм за прехвърляне (по-долу) и добавя стандартни договорни клаузи към споразумението за обработка на данни и актуализира оповестяването на клиентите.
Случай 3 — Съответствие с плътна лента. Турска софтуерна компания, обслужваща свои клиенти в Германия, е обхваната както от KVKK, така и от GDPR. Вместо да управлява двата текста поотделно, екипът надгражда по-строгите изисквания на GDPR: извършва оценка на въздействието върху защитата на данните, осигурява ясно осветление, гарантира човешки надзор. По този начин е безопасно и в двете юрисдикции с единна рамка за съответствие.
Трансграничен трансфер на данни
Трансграничният трансфер е изпращане на лични данни до друга държава (например до задграничния сървър на доставчика на AI). Данните не могат да се прехвърлят случайно; Необходим е подходящ механизъм:
механизъм
накратко
Решение за квалификация
Официално признание, че целевата държава предоставя адекватна защита
Подходящи предпазни мерки
Стандартни договорни клаузи, обвързващи корпоративни правила, писмо за ангажимент
Изрично съгласие/изключение
Информирано изрично съгласие на лицето в определени случаи
На практика най-често срещаният начин за използване на AI е да се включат стандартни договорни клаузи в договора за обработка на данни, подписан с доставчика, и да се документира прозрачно къде се обработват данните.
Внимание: Казването „Аз шифровах данните, вече са защитени“ не премахва задължението за прехвърляне. Шифроването е добра мярка за сигурност, но не е единственият законен механизъм за предаване. Прехвърлянето също така изисква подходящо договорно/правно основание.
Копируеми шаблони
ШАБЛОН 1 — Проверка по член 22: „Оценете следния процес на вземане на решения, базиран на изкуствен интелект: [опишете процеса]. Това решение засяга ли „значително“ лицето и взето ли е „само автоматично“? Попада ли в обхвата на член 22 от ОРЗД? Ако е така, какви предпазни мерки (човешка намеса, възражение, обяснение) трябва да включа, запишете клауза по клауза.“
ШАБЛОН 2 — Избор на механизъм за прехвърляне: „Ще обработвам лични данни на задграничния сървър на следния AI инструмент: [опишете инструмента и данните]. Това презграничен трансфер ли е? Оценете подходящите механизми за прехвърляне (решение за адекватност, стандартни договорни клаузи, изрично съгласие) според моята ситуация. Обърнете се към закона за окончателно решение; просто сравнете опциите.“
ШАБЛОН 3 — Проектиране на стъпка за проверка от човек: „Проектирайте стъпка за „проверка от човек“ към следния процес на автоматизирано вземане на решения: [опишете процеса]. Кои решения трябва да бъдат насочени към човека (напр. отрицателни резултати), какво трябва да провери човекът, как трябва да се запише възражението? Напишете потока стъпка по стъпка.“
ШАБЛОН 4 — Анализ на пропуските в KVKK/GDPR: „Сравнете едно до друго задълженията на KVKK и GDPR за следната обработка: [опишете обработката]. Покажете „Какво казва KVKK / какво казва GDPR / кое е по-строго“ във всеки ред и добавете предложение „какво трябва да направя, за да се съобразя с най-строгата лента“.“
Слаба подкана / Силна подкана
СЛАБ: „Законна ли е тази кредитна система за AI?“-> Моделът дава неясен, общ отговор „зависи“; Той не оценява член 22 и измеренията на трансфера. GÜÇLÜ: „За клиенти от ЕС ние създаваме система, която оценява заявленията за заем с AI резултат; данните се обработват в чужбина. (1) Какви предпазни мерки трябва да добавим по отношение на член 22 от GDPR, (2) какъв механизъм е необходим за трансграничен трансфер? Отбележете там, където не сте сигурни.“ -> Моделът адресира две критични измерения отделно, по приложим начин.
Често срещани грешки
- Мислейки „Ние сме турска компания, GDPR не ни засяга“; като има предвид, че предоставянето на услуги на хората в ЕС е достатъчно.
- Оставяне на решението, което значително засяга лицето, изцяло на AI и не изисква преглед от човек.
- Заобикаляне на предпазните мерки по член 22 (човешка намеса, възражение, разкриване).
- Изобщо не е установен механизъм за прехвърляне (договорни условия) при използване на инструмент за изкуствен интелект в чужбина.
- Погрешно криптиране като законен механизъм за предаване.
- Отделно управление на KVKK и GDPR и попадане в противоречие; като има предвид, че най-строгият бар подход е по-прост.
- Неотразяване на логиката за прехвърляне и автоматично вземане на решения в поясняващия текст.
В обобщение
- GDPR обвързва и турските компании, предоставящи услуги на хора в ЕС; До голяма степен се припокрива с KVKK, но може да е по-строг.
- Член 22 защитава срещу решения, които значително засягат лицето и се вземат само автоматично; То носи със себе си правото на човешка намеса, възражение и обяснение.
- Решенията с изкуствен интелект, които влияят на човек, винаги трябва да имат реална стъпка от човешки преглед.
- Обработката на данни на задграничен AI сървър е трансграничен трансфер; Изисква подходящ механизъм (предимно стандартни договорни клаузи).
- Ако сте обхванати както от KVKK, така и от GDPR, спазването на най-строгата лента е най-практичният и безопасен начин.
Задача за приложение
Изберете изкуствен интелект, като използвате вашата организация за достъп до данните на хората от ЕС. Първо преценете дали това използване попада в обхвата на член 22 от GDPR; Ако е така, поставете четирите уверения, които трябва да се добавят (човешка намеса, мнение, възражение, обяснение) в конкретни стъпки. След това определете дали това използване включва трансграничен трансфер и изберете подходящия механизъм за трансфер на основание. И накрая, създайте кратка таблица на разликите, която поставя задълженията на KVKK и GDPR едно до друго за една и съща употреба и запишете трите стъпки, които ще предприемете, за да „спазите най-стриктната лента“.
контролен списък
- [ ] Установих дали употребата попада в обхвата на GDPR.
- [ ] Извърших проверката по член 22 и проектирах необходимите предпазни мерки.
- [ ] Добавих стъпка за преглед от човек към решения, които засягат човека.
- [ ] Открих дали има трансграничен трансфер.
- [ ] Избрах и документирах подходящия механизъм за прехвърляне.
- [ ] Направих анализ на разликата KVKK/GDPR и поставих най-строгата лента.
- [ ] Отразих автоматичното решение и прехвърляне в текста за осветяване.