ইউনিট
1. কেন এন্টারপ্রাইজ এআই নীতি? ফাউন্ডেশন অফ গভর্নেন্স এবং শ্যাডো এআই 2. একটি কর্পোরেট এআই ব্যবহারের নীতি কীভাবে লিখবেন 3. KVKK মৌলিক, সাধারণ নীতি এবং VERBIS 4. আইনি ভিত্তি, অবহিত করার বাধ্যবাধকতা এবং স্পষ্ট সম্মতি 5. EU AI আইন এবং ঝুঁকি ক্লাস 6. GDPR, স্বয়ংক্রিয় সিদ্ধান্ত এবং ক্রস-বর্ডার ডেটা স্থানান্তর 7. ডেটা প্রসেসিং, স্টোরেজ, মিনিমাইজেশন এবং বেনামীকরণ 8. কপিরাইট, বুদ্ধিবৃত্তিক সম্পত্তি এবং এআই ফলাফল 9. সরবরাহকারী এবং টুল মূল্যায়ন: অনুমোদিত এআই টুল তালিকা 10. ডেটা প্রোটেকশন ইমপ্যাক্ট অ্যাসেসমেন্ট (DPIA) এবং ঝুঁকি ব্যবস্থাপনা 11. মানব নিয়ন্ত্রণ, স্বচ্ছতা, পক্ষপাত এবং নৈতিকতা 12. এআই গভর্নেন্স ফ্রেমওয়ার্ক: ভূমিকা, অনুমোদন, অডিট এবং ঘটনা প্রতিক্রিয়া
ইউনিট 6 / 12

GDPR, স্বয়ংক্রিয় সিদ্ধান্ত এবং ক্রস-বর্ডার ডেটা স্থানান্তর

লাভ:

  • GDPR এবং KVKK-এর মধ্যে মিল এবং পার্থক্য দেখা
  • স্বয়ংক্রিয় সিদ্ধান্ত এবং মানব হস্তক্ষেপের অধিকার প্রয়োগের বিরুদ্ধে সুরক্ষা (অনুচ্ছেদ 22 জিডিপিআর)
  • জানার জন্য যে আন্তঃসীমান্ত ডেটা স্থানান্তরের জন্য উপযুক্ত নিশ্চয়তা এবং প্রক্রিয়া নির্বাচন করা প্রয়োজন

কেন একটি তুর্কি কোম্পানিকেও ইউরোপের ডেটা সুরক্ষা আইন (GDPR) জানতে হবে? কারণ GDPR শুধুমাত্র EU-তে অবস্থিত কোম্পানিকেই আবদ্ধ করে না, কিন্তু যেকোনও কোম্পানি যে EU-এর লোকেদের পণ্য/পরিষেবা প্রদান করে বা তাদের আচরণ পর্যবেক্ষণ করে। অধিকন্তু, দুটি বিষয় যা AI ব্যবহারের কেন্দ্রবিন্দুতে যায় — স্বয়ংক্রিয় সিদ্ধান্ত এবং আন্তঃসীমান্ত ডেটা স্থানান্তর — GDPR-এ স্ফটিক স্পষ্ট। এই ইউনিটে, আমরা জিডিপিআর এবং কেভিকেকে তুলনা করব, এআই-এর জন্য জিডিপিআর আর্টিকেল 22 এর অর্থ কী এবং বিদেশের একটি এআই সার্ভারে ডেটা অপারেটিং করার নিয়মগুলি শিখব।

GDPR এবং KVKK: ভাইবোন কিন্তু এক নয়

GDPR (জেনারেল ডেটা প্রোটেকশন রেগুলেশন) হল EU-এর ডেটা সুরক্ষা প্রবিধান যা 2018 সালে কার্যকর হয়েছে। KVKK মূলত GDPR দ্বারা অনুপ্রাণিত; তাই বেশিরভাগ ধারণাই সাধারণ। কিন্তু পার্থক্যও আছে।

বিষয়

কেভিকেকে

জিডিপিআর

উৎস

আইন নং 6698 (Türkiye)

ইইউ প্রবিধান

ভৌগলিক সুযোগ

Türkiye মধ্যে প্রক্রিয়াকরণ

ইইউতে থাকা ব্যক্তিদের পরিষেবা/ট্র্যাকিং

স্বয়ংক্রিয় সিদ্ধান্তের অধিকার

আইনে আপত্তির অধিকার 11

ধারা 22-এ স্পষ্ট সুরক্ষা

প্রশাসনিক জরিমানা

আইনে উল্লেখিত পরিমাণ

বার্ষিক বিশ্বব্যাপী টার্নওভারের 4% পর্যন্ত

তথ্য সুরক্ষা কর্মকর্তা (ডিপিও)

সীমিত বাধ্যবাধকতা

কিছু ক্ষেত্রে বাধ্যতামূলক

আন্তঃসীমান্ত স্থানান্তর

উপযুক্ত আশ্বাস/স্পষ্ট সম্মতি

পর্যাপ্ততার সিদ্ধান্ত / উপযুক্ত সুরক্ষা

টিপ: আপনি যদি KVKK এবং GDPR উভয়ের সাপেক্ষে প্রসেসিং করছেন, তাহলে কঠোর নিয়ম মেনে চলা আপনাকে সাধারণত উভয়েরই নিরাপদে রাখবে। দুটি পাঠ্য আলাদাভাবে পরিচালনা করার পরিবর্তে, একটি "সর্বোচ্চ বার" পদ্ধতি ব্যবহারিক এবং প্রতিরক্ষাযোগ্য।

অনুচ্ছেদ 22: শুধুমাত্র মেশিন দ্বারা নেওয়া সিদ্ধান্তের বিরুদ্ধে সুরক্ষা

AI-এর পরিপ্রেক্ষিতে GDPR-এর সবচেয়ে গুরুত্বপূর্ণ বিধান হল 22। এর সারমর্ম হল: একজন ব্যক্তির এমন কোনও সিদ্ধান্তের অধীন না হওয়ার অধিকার রয়েছে যা তাকে বা তাকে উল্লেখযোগ্যভাবে প্রভাবিত করে, আইনগতভাবে বা একইভাবে, এবং যা সম্পূর্ণরূপে স্বয়ংক্রিয় প্রক্রিয়াকরণের উপর ভিত্তি করে (অর্থাৎ, সম্পূর্ণরূপে AI-তে, মানুষের হস্তক্ষেপ ছাড়াই)। উদাহরণ: অ্যালগরিদম দ্বারা একটি ঋণের আবেদন সম্পূর্ণভাবে প্রত্যাখ্যান করা হচ্ছে, একজন প্রার্থীকে সম্পূর্ণরূপে স্বয়ংক্রিয়ভাবে বাদ দেওয়া হচ্ছে।

এই অধিকারের ব্যতিক্রম আছে (যদি একটি চুক্তির জন্য প্রয়োজন হয়, যদি স্পষ্ট সম্মতি থাকে, ইত্যাদি), তবে ব্যতিক্রমের ক্ষেত্রেও, ব্যক্তিকে কমপক্ষে নিম্নলিখিত গ্যারান্টি দেওয়া উচিত:

  1. মানব হস্তক্ষেপের জন্য অনুরোধ করার অধিকার (সিদ্ধান্তটি মানুষের পর্যালোচনা করার জন্য)।
  2. আপনার মতামত প্রকাশের অধিকার।
  3. সিদ্ধান্তের বিরুদ্ধে আপিল করার অধিকার।
  4. সিদ্ধান্তের যৌক্তিকতা সম্পর্কে অর্থপূর্ণ তথ্য (স্বচ্ছতা)।

অনুশীলনে, এর অর্থ হল: ব্যক্তিকে উল্লেখযোগ্যভাবে প্রভাবিত করে এমন সিদ্ধান্তের জন্য AI কে একমাত্র সিদ্ধান্ত গ্রহণকারী করা; সর্বদা একটি বাস্তব মানব অনুমোদন/পর্যালোচনা ধাপে রাখুন।

তিনটি মিনি কেস

কেস 1 - সম্পূর্ণ স্বয়ংক্রিয় প্রত্যাখ্যান। একটি ফিনটেক কোম্পানি একটি এআই স্কোর সহ সম্পূর্ণরূপে ঋণের আবেদন প্রত্যাখ্যান করে; মানুষ কখনো তাকায় না। একজন আবেদনকারী প্রত্যাখ্যানের কারণ জানতে চান এবং মানবিক পর্যালোচনার অনুরোধ করেন। অনুচ্ছেদ 22 অনুসারে, কোম্পানিকে অবশ্যই এই অনুরোধটি পূরণ করতে হবে, সিদ্ধান্তটি একটি মানবিক পর্যালোচনা করতে হবে এবং একটি অর্থপূর্ণ উপায়ে যুক্তি ব্যাখ্যা করতে হবে। সঠিক নকশা: এআইকে "সিদ্ধান্তের সুপারিশকারী" বানানো এবং নেতিবাচক সিদ্ধান্তের জন্য মানুষের অনুমোদনের প্রয়োজন।

কেস 2 - বিদেশী স্থানান্তরের ঝুঁকি। একটি ইস্তাম্বুল কোম্পানি বিদেশে একটি এআই টুলের সাহায্যে ইইউ গ্রাহক সহায়তার অনুরোধের সারসংক্ষেপ করে। এটি জিডিপিআর এবং কেভিকেকে উভয়ের পরিপ্রেক্ষিতে একটি আন্তঃসীমান্ত স্থানান্তর। কোম্পানী বুঝতে পারে যে এটি স্থানান্তরের জন্য একটি উপযুক্ত প্রক্রিয়া ছাড়াই কাজ করছে (নীচে) এবং ডেটা প্রক্রিয়াকরণ চুক্তিতে স্ট্যান্ডার্ড চুক্তিমূলক ধারা যুক্ত করছে এবং গ্রাহকদের কাছে প্রকাশ আপডেট করছে।

কেস 3 - কঠিন বারের সাথে সম্মতি। একটি তুর্কি সফ্টওয়্যার কোম্পানী যা জার্মানিতে তার গ্রাহককে সেবা দিচ্ছে KVKK এবং GDPR উভয়ের আওতায় রয়েছে। দুটি পাঠ্য আলাদাভাবে পরিচালনা করার পরিবর্তে, দলটি GDPR-এর কঠোর প্রয়োজনীয়তার উপর ভিত্তি করে তৈরি করে: ডেটা সুরক্ষা প্রভাব মূল্যায়ন পরিচালনা করে, পরিষ্কার আলো সরবরাহ করে, মানুষের তত্ত্বাবধানের নিশ্চয়তা দেয়। সুতরাং, এটি একটি একক সম্মতি কাঠামোর সাথে উভয় এখতিয়ারে নিরাপদ।

আন্তঃসীমান্ত তথ্য স্থানান্তর

ক্রস-বর্ডার ট্রান্সফার হল ব্যক্তিগত ডেটা অন্য দেশে পাঠানো (উদাহরণস্বরূপ, AI প্রদানকারীর বিদেশী সার্ভারে)। এলোমেলোভাবে ডেটা স্থানান্তর করা যাবে না; একটি উপযুক্ত প্রক্রিয়া প্রয়োজন:

প্রক্রিয়া

সংক্ষেপে

যোগ্যতার সিদ্ধান্ত

সরকারী স্বীকৃতি যে লক্ষ্য দেশ পর্যাপ্ত সুরক্ষা প্রদান করে

উপযুক্ত সুরক্ষা ব্যবস্থা

স্ট্যান্ডার্ড চুক্তির ধারা, বাধ্যতামূলক কর্পোরেট নিয়ম, আন্ডারটেকিং লেটার

স্পষ্ট সম্মতি / ব্যতিক্রম

নির্দিষ্ট কিছু ক্ষেত্রে ব্যক্তির সুস্পষ্ট সম্মতি জানানো

অনুশীলনে, AI ব্যবহার করার সবচেয়ে সাধারণ উপায় হল সরবরাহকারীর সাথে স্বাক্ষরিত ডেটা প্রসেসিং চুক্তিতে স্ট্যান্ডার্ড চুক্তিমূলক ধারাগুলি অন্তর্ভুক্ত করা এবং যেখানে ডেটা প্রক্রিয়া করা হয় সেখানে স্বচ্ছভাবে নথিভুক্ত করা।

মনোযোগ: "আমি ডেটা এনক্রিপ্ট করেছি, এটি এখন সুরক্ষিত" বলার ফলে স্থানান্তরের বাধ্যবাধকতা দূর হয় না। এনক্রিপশন একটি ভাল নিরাপত্তা ব্যবস্থা, কিন্তু এটি একমাত্র আইনি ট্রান্সমিশন মেকানিজম নয়। স্থানান্তরের জন্য উপযুক্ত চুক্তি/আইনগত ভিত্তিতেও প্রয়োজন।

অনুলিপিযোগ্য টেমপ্লেট

টেমপ্লেট 1 — অনুচ্ছেদ 22 চেক: "নিম্নলিখিত AI-চালিত সিদ্ধান্ত প্রক্রিয়ার মূল্যায়ন করুন: [প্রক্রিয়াটি বর্ণনা করুন]। এই সিদ্ধান্তটি কি 'উল্লেখযোগ্যভাবে' ব্যক্তিকে প্রভাবিত করে এবং এটি কি 'শুধুমাত্র স্বয়ংক্রিয়ভাবে' করা হয়? এটি কি ধারা 22 GDPR-এর পরিধির মধ্যে পড়ে? যদি তাই হয়, তাহলে কী সুরক্ষা (মানবীয় হস্তক্ষেপ, আপত্তি, ধারা লিখতে হবে)।

টেমপ্লেট 2 — স্থানান্তর পদ্ধতির পছন্দ: "আমি নিম্নলিখিত AI টুলের বিদেশী সার্ভারে ব্যক্তিগত ডেটা প্রক্রিয়া করব: [টুল এবং ডেটা বর্ণনা করুন]। এটি কি ক্রস-বর্ডার ট্রান্সফার? আমার পরিস্থিতি অনুযায়ী উপযুক্ত স্থানান্তর প্রক্রিয়া (পর্যাপ্ততা সিদ্ধান্ত, মান চুক্তিবদ্ধ ধারা, সম্মতি প্রকাশ) মূল্যায়ন করুন। চূড়ান্ত সিদ্ধান্তের জন্য আইন পড়ুন; শুধু বিকল্পগুলির তুলনা করুন।"

টেমপ্লেট 3 — মানব পর্যালোচনা ধাপের নকশা: "নিম্নলিখিত স্বয়ংক্রিয় সিদ্ধান্ত প্রক্রিয়ার জন্য একটি 'মানব পর্যালোচনা' ধাপ ডিজাইন করুন: [প্রক্রিয়া বর্ণনা করুন]। কোন সিদ্ধান্তগুলি মানুষকে নির্দেশিত করা উচিত (যেমন নেতিবাচক ফলাফল), মানুষের কী পরীক্ষা করা উচিত, কীভাবে আপত্তি রেকর্ড করা উচিত? ধাপে ধাপে প্রবাহ লিখুন।"

টেমপ্লেট 4 — KVKK/GDPR ব্যবধান বিশ্লেষণ: "নিম্নলিখিত প্রক্রিয়াকরণের জন্য KVKK এবং GDPR বাধ্যবাধকতার পাশাপাশি তুলনা করুন: [প্রক্রিয়াকরণের বর্ণনা করুন]। প্রতিটি লাইনে 'KVKK কী বলে / GDPR কী বলে / যা কঠোর' দেখান এবং একটি পরামর্শ যোগ করুন 'আমাকে সবচেয়ে কঠোরভাবে কী করতে হবে'।

দুর্বল প্রম্পট / শক্তিশালী প্রম্পট

দুর্বল: "এই AI ক্রেডিট সিস্টেমটি কি বৈধ?"-> মডেলটি একটি অস্পষ্ট, জেনেরিক 'এটা নির্ভর করে' উত্তর দেয়; এটি ধারা 22 এবং স্থানান্তর মাত্রা মূল্যায়ন করে না। GÜÇLÜ: "ইউরোপীয় ইউনিয়নের গ্রাহকদের জন্য, আমরা একটি সিস্টেম প্রতিষ্ঠা করছি যা একটি AI স্কোর দিয়ে ঋণের আবেদনের মূল্যায়ন করে; ডেটা বিদেশে প্রসেস করা হয়। (1) আর্টিকেল 22 GDPR-এর পরিপ্রেক্ষিতে আমাদের কী সুরক্ষা যোগ করা উচিত, (2) ক্রস-বর্ডার ট্রান্সফারের জন্য কী ব্যবস্থা প্রয়োজন? যেখানে আপনি নিশ্চিত নন সেখানে চিহ্নিত করুন৷" -> মডেলটি একটি প্রযোজ্য উপায়ে পৃথকভাবে দুটি সমালোচনামূলক মাত্রা সম্বোধন করে।

সাধারণ ভুল

  • "আমরা একটি তুর্কি কোম্পানি, জিডিপিআর আমাদের চিন্তা করে না"; যেখানে ইইউতে লোকেদের সেবা প্রদান যথেষ্ট।
  • যে সিদ্ধান্তটি উল্লেখযোগ্যভাবে ব্যক্তিকে সম্পূর্ণরূপে AI-তে প্রভাবিত করে তা ছেড়ে দেওয়া এবং মানুষের পর্যালোচনার প্রয়োজন নেই।
  • ধারা 22 রক্ষাকবচ বাইপাস করা (মানব হস্তক্ষেপ, আপত্তি, প্রকাশ)।
  • বিদেশী AI টুল ব্যবহার করার সময় ট্রান্সফার মেকানিজম (চুক্তিগত শর্তাদি) স্থাপন না করা।
  • এনক্রিপশনকে আইনি ট্রান্সমিশন মেকানিজম হিসেবে ভুল করা।
  • কেভিকেকে এবং জিডিপিআর আলাদাভাবে পরিচালনা করা এবং দ্বন্দ্বের মধ্যে পড়ে যাওয়া; যেখানে কঠোরতম বার পদ্ধতিটি সহজ।
  • স্পষ্টীকরণ পাঠে স্থানান্তর এবং স্বয়ংক্রিয় সিদ্ধান্তের যুক্তি প্রতিফলিত হচ্ছে না।

সংক্ষেপে

  • GDPR এছাড়াও তুর্কি কোম্পানিগুলিকে আবদ্ধ করে যারা ইইউ-এর লোকেদের পরিষেবা প্রদান করে; এটি মূলত KVKK এর সাথে ওভারল্যাপ করে তবে আরও কঠোর হতে পারে।
  • ধারা 22 এমন সিদ্ধান্তের বিরুদ্ধে সুরক্ষা দেয় যা ব্যক্তিকে উল্লেখযোগ্যভাবে প্রভাবিত করে এবং শুধুমাত্র স্বয়ংক্রিয়ভাবে করা হয়; এটি মানুষের হস্তক্ষেপ, আপত্তি এবং ব্যাখ্যার অধিকার নিয়ে আসে।
  • AI সিদ্ধান্তগুলি যেগুলি একজন ব্যক্তির উপর প্রভাব ফেলে তা সর্বদা একটি বাস্তব মানব পর্যালোচনা পদক্ষেপ থাকা উচিত।
  • একটি বিদেশী AI সার্ভারে ডেটা প্রক্রিয়াকরণ একটি আন্তঃসীমান্ত স্থানান্তর; এটির জন্য একটি উপযুক্ত প্রক্রিয়া প্রয়োজন (বেশিরভাগ প্রমিত চুক্তিমূলক ধারা)।
  • আপনি যদি KVKK এবং GDPR উভয়ের আওতায় থাকেন, তাহলে কঠোরতম দণ্ড মেনে চলা হল সবচেয়ে ব্যবহারিক এবং নিরাপদ উপায়।

আবেদন টাস্ক

একটি AI চয়ন করুন যা আপনার সংস্থার EU-এর লোকদের ডেটাতে ট্যাপ করে। প্রথমে মূল্যায়ন করুন যে এই ব্যবহারটি অনুচ্ছেদ 22 জিডিপিআরের সুযোগের মধ্যে পড়ে কিনা; যদি তাই হয়, চারটি আশ্বাস (মানব হস্তক্ষেপ, মতামত, আপত্তি, ব্যাখ্যা) যোগ করার জন্য কংক্রিট পদক্ষেপে রাখুন। তারপরে এই ব্যবহারে আন্তঃসীমান্ত স্থানান্তর জড়িত কিনা তা নির্ধারণ করুন এবং ভিত্তিতে উপযুক্ত স্থানান্তর প্রক্রিয়া নির্বাচন করুন। অবশেষে, পার্থক্যের একটি ছোট সারণী তৈরি করুন যা একই ব্যবহারের জন্য KVKK এবং GDPR বাধ্যবাধকতাগুলিকে পাশাপাশি রাখে এবং "কঠোরতম বার মেনে চলার" জন্য আপনি যে তিনটি পদক্ষেপ নেবেন তা লিখুন।

চেকলিস্ট

  • [ ] আমি নির্ধারণ করেছি যে ব্যবহারটি GDPR এর সুযোগের মধ্যে পড়ে কিনা৷
  • [ ] আমি ধারা 22 চেক করেছি এবং প্রয়োজনীয় সুরক্ষা ব্যবস্থা ডিজাইন করেছি।
  • [ ] ব্যক্তিকে প্রভাবিত করে এমন সিদ্ধান্তগুলির জন্য আমি একটি মানবিক পর্যালোচনা পদক্ষেপ যুক্ত করেছি৷
  • আন্তঃসীমান্ত স্থানান্তর হয়েছে কিনা তা আমি সনাক্ত করেছি।
  • [ ] আমি উপযুক্ত স্থানান্তর প্রক্রিয়া নির্বাচন করেছি এবং নথিভুক্ত করেছি৷
  • [ ] আমি KVKK/GDPR পার্থক্য বিশ্লেষণ করেছি এবং কঠোরতম বার সেট করেছি।
  • [ ] আমি আলোকসজ্জা পাঠ্যে স্বয়ংক্রিয় সিদ্ধান্ত এবং স্থানান্তর প্রতিফলিত করেছি।