Jedinica 6 / 12

GDPR, automatizirane odluke i prekogranični prijenos podataka

Dobici:

  • Uočavanje sličnosti i razlika između GDPR-a i KVKK-a
  • Zaštita od automatizovanih odluka i sprovođenje prava na ljudsku intervenciju (član 22 GDPR)
  • Znajući da prekogranični prijenos podataka zahtijeva odgovarajuće osiguranje i mehanizme izbora

Zašto turska kompanija mora poznavati i evropski zakon o zaštiti podataka (GDPR)? Jer GDPR ne obavezuje samo kompanije koje se nalaze u EU, već i svaku kompaniju koja pruža robu/usluge ljudima u EU ili prati njihovo ponašanje. Štaviše, dva pitanja koja idu u srž upotrebe veštačke inteligencije — automatizovane odluke i prekogranični prenos podataka — kristalno su jasna u GDPR-u. U ovoj jedinici ćemo uporediti GDPR i KVKK, saznati šta GDPR član 22 znači za AI i pravila rada podataka na AI serveru u inostranstvu.

GDPR i KVKK: braća i sestre, ali nisu isti

GDPR (Opća uredba o zaštiti podataka) je uredba EU o zaštiti podataka koja je stupila na snagu 2018. KVKK je u velikoj mjeri inspirisan GDPR; tako da je većina koncepata uobičajena. Ali postoje i razlike.

Predmet

KVKK

GDPR

Izvor

Zakon br. 6698 (Türkiye)

Uredba EU

geografski opseg

obrada u Turskoj

Usluga/praćenje do osoba u EU

Pravo na automatsku odluku

Pravo na prigovor u Zakonu 11

Eksplicitna zaštita u članu 22

Administrativna kazna

Iznosi navedeni u zakonu

Do 4% godišnjeg globalnog prometa

Službenik za zaštitu podataka (DPO)

ograničenu obavezu

Obavezno u određenim slučajevima

Prekogranični transfer

Odgovarajuće jamstvo/izričiti pristanak

Odluka o adekvatnosti / odgovarajuće zaštitne mjere

Savjet: Ako obavljate obradu koja je podložna i KVKK-u i GDPR-u, pridržavanje strožih pravila općenito će vas držati na sigurnoj strani oba. Umjesto da se odvojeno upravlja sa dva teksta, pristup „najvišoj liniji“ je praktičan i odbranjiv.

Član 22: zaštita od odluke koju donosi isključivo mašina

Najkritičnija odredba GDPR-a u smislu AI je član 22. Njena suština je sljedeća: osoba ima pravo da ne bude podvrgnuta odluci koja značajno utiče na nju, pravno ili slično, a koja se zasniva isključivo na automatiziranoj obradi (tj. u potpunosti na AI, bez ljudske intervencije). Primjeri: algoritam u potpunosti odbija zahtjev za kredit, a kandidat se potpuno automatski eliminira.

Postoje izuzeci od ovog prava (ako je potrebno za ugovor, ako postoji izričit pristanak, itd.), ali čak iu slučaju izuzetka osobi treba dati najmanje sljedeće garancije:

  1. Pravo na traženje ljudske intervencije (da čovjek preispita odluku).
  2. Pravo da izrazite svoje mišljenje.
  3. Pravo žalbe na odluku.
  4. Smislene informacije o obrazloženju odluke (transparentnost).

U praksi, to znači: učiniti AI jedinim donosiocem odluka za odluke koje značajno utiču na osobu; Uvijek unesite korak stvarnog ljudskog odobravanja/pregleda.

tri mini kofera

Slučaj 1 — Potpuno automatsko odbijanje. Fintech kompanija u potpunosti odbija zahtjeve za kredit sa AI rezultatom; ljudi nikad ne gledaju. Podnosilac zahtjeva traži razlog za odbijanje i zahtijeva ljudski pregled. Prema članu 22, kompanija mora ispuniti ovaj zahtjev, imati ljudski pregled odluke i objasniti logiku na smislen način. Pravi dizajn: učiniti AI "preporučiocem odluka" i zahtijevati ljudsko odobrenje za negativne odluke.

Slučaj 2 — Rizik stranog transfera. Jedna kompanija iz Istanbula sažima zahtjeve za korisničku podršku u EU pomoću AI alata u inostranstvu. Ovo je prekogranični prijenos u smislu GDPR-a i KVKK-a. Kompanija shvaća da radi bez odgovarajućeg mehanizma za prijenos (ispod) i dodaje standardne ugovorne klauzule u ugovor o obradi podataka i ažurira otkrivanje podataka klijentima.

Slučaj 3 — Usklađenost sa čvrstom šipkom. Turska softverska kompanija koja opslužuje svoje kupce u Njemačkoj pokrivena je i KVKK-om i GDPR-om. Umjesto da odvojeno upravlja ova dva teksta, tim se oslanja na strože zahtjeve GDPR-a: vrši procjenu uticaja na zaštitu podataka, obezbjeđuje jasno osvjetljenje, garantuje ljudski nadzor. Stoga je siguran u obje jurisdikcije sa jedinstvenim okvirom usklađenosti.

Prekogranični prijenos podataka

Prekogranični prijenos je slanje ličnih podataka u drugu zemlju (na primjer, na server AI provajdera u inostranstvu). Podaci se ne mogu nasumično prenositi; Potreban je odgovarajući mehanizam:

mehanizam

ukratko

Odluka o kvalifikaciji

Zvanično priznanje da ciljna zemlja pruža adekvatnu zaštitu

Odgovarajuće zaštite

Standardne ugovorne klauzule, obavezujuća korporativna pravila, pismo o preuzimanju obaveza

Eksplicitna saglasnost/izuzetak

Informirani izričiti pristanak osobe u određenim slučajevima

U praksi, najčešći način korištenja AI je uključivanje standardnih ugovornih klauzula u ugovor o obradi podataka koji je potpisan s provajderom i transparentno dokumentiranje gdje se podaci obrađuju.

Pažnja: Rekavši "Šifrirao sam podatke, sada su sigurni" ne eliminiše obavezu prijenosa. Šifriranje je dobra mjera sigurnosti, ali nije jedini legalni mehanizam prijenosa. Transfer takođe zahteva odgovarajuću ugovornu/pravnu osnovu.

Predlošci koji se mogu kopirati

PREDLOŽAK 1 — Provjera člana 22: "Ocijenite sljedeći proces odlučivanja koji pokreće umjetna inteligencija: [opišite proces]. Da li ova odluka 'značajno' utječe na osobu i da li je donesena 'samo automatski'? Da li spada u djelokrug člana 22 GDPR-a? Ako jeste, koje zaštitne mjere (ljudska intervencija, prigovor) treba da napišem, da uključim klauzulu.

PREDLOG 2 — Izbor mehanizma prenosa: "Obradiću lične podatke na serveru u inostranstvu sledećeg AI alata: [opišite alat i podatke]. Je li ovo prekogranični transfer? Procijenite odgovarajuće mehanizme prijenosa (odluka o adekvatnosti, standardne ugovorne klauzule, izričiti pristanak) u skladu sa mojom situacijom. Za konačnu odluku pogledajte zakon; samo uporedite opcije."

PREDLOŽAK 3 — Dizajn koraka za ljudski pregled: "Dizajnirajte korak 'ljudskog pregleda' do sljedećeg automatiziranog procesa odlučivanja: [opišite proces]. Koje odluke treba usmjeriti na čovjeka (npr. negativni ishodi), šta ljudska provjera, kako treba zabilježiti prigovor? Napišite tok korak po korak."

PREDLOŽAK 4 — Analiza nedostataka KVKK/GDPR: "Uporedite jednu pored druge obaveze KVKK-a i GDPR-a za sljedeću obradu: [opišite obradu]. Pokažite 'Šta KVKK kaže / šta GDPR kaže / što je stroži' u svakom redu i dodajte prijedlog 'šta trebam učiniti da se pridržavam najstrože trake'."

Slaba prompt / Jaka prompt

SLABO: “Da li je ovaj kreditni sistem AI legalan?”-> Model daje nejasan, generički odgovor 'zavisi'; Ne vrednuje član 22 i dimenzije prenosa. GÜÇLÜ: "Za klijente iz EU uspostavljamo sistem koji procjenjuje zahtjeve za kredit sa AI rezultatom; podaci se obrađuju u inostranstvu. (1) Koje zaštitne mjere treba dodati u smislu člana 22 GDPR-a, (2) koji mehanizam je potreban za prekogranični prijenos? Označite gdje niste sigurni." -> Model adresira dvije kritične dimenzije odvojeno, na primjenjiv način.

Uobičajene greške

  • Razmišljajući "Mi smo turska kompanija, GDPR nas se ne tiče"; budući da je pružanje usluga ljudima u EU dovoljno.
  • Prepustiti odluku koja značajno utiče na osobu u potpunosti AI i ne zahtijevati ljudski pregled.
  • Zaobilazeći zaštitne mjere iz člana 22 (ljudska intervencija, prigovor, otkrivanje).
  • Uopšte se ne uspostavlja mehanizam transfera (ugovorni uslovi) kada se koristi prekomorski AI alat.
  • Pogreška šifriranje kao legalni mehanizam prijenosa.
  • Upravljanje KVKK-om i GDPR-om odvojeno i upadanje u kontradikciju; dok je najstroži barski pristup jednostavniji.
  • Ne odražava logiku transfera i automatske odluke u tekstu pojašnjenja.

Ukratko

  • GDPR također obavezuje turske kompanije koje pružaju usluge ljudima u EU; U velikoj mjeri se preklapa sa KVKK, ali može biti stroži.
  • Član 22 štiti od odluka koje značajno utiču na osobu i koje se donose isključivo automatski; Sa sobom nosi pravo na ljudsku intervenciju, prigovor i objašnjenje.
  • Odluke umjetne inteligencije koje utiču na osobu uvijek bi trebale imati korak stvarnog ljudskog pregleda.
  • Obrada podataka na inozemnom AI serveru je prekogranični prijenos; Zahtijeva odgovarajući mehanizam (uglavnom standardne ugovorne klauzule).
  • Ako ste obuhvaćeni i KVKK-om i GDPR-om, pridržavanje najstrožeg standarda je najpraktičniji i najsigurniji način.

Zadatak aplikacije

Odaberite AI pomoću koje vaša organizacija koristi podatke o ljudima iz EU. Prvo procijenite da li ova upotreba spada u djelokrug člana 22 GDPR-a; Ako je tako, stavite četiri uvjeravanja koja treba dodati (ljudska intervencija, mišljenje, prigovor, objašnjenje) u konkretne korake. Zatim utvrdite da li ova upotreba uključuje prekogranični prijenos i odaberite odgovarajući mehanizam prijenosa na osnovu toga. Konačno, napravite kratku tabelu razlika koja stavlja obaveze KVKK-a i GDPR-a rame uz rame za istu upotrebu i zapišite tri koraka koje ćete poduzeti da biste "poštivali najstrožije standarde".

kontrolna lista

  • [ ] Odredio sam da li upotreba spada u opseg GDPR-a.
  • [ ] Izvršio sam provjeru po članu 22 i osmislio potrebne mjere zaštite.
  • [ ] Dodao sam korak ljudske revizije odlukama koje utiču na osobu.
  • [ ] Otkrio sam da li je bilo prekograničnog transfera.
  • [ ] Odabrao sam i dokumentirao odgovarajući mehanizam prijenosa.
  • [ ] Napravio sam KVKK/GDPR analizu razlike i postavio najstrožu granicu.
  • [ ] Odrazio sam automatsku odluku i prijenos u tekstu osvjetljenja.