Jednotka 10 / 12

Data Protection Impact Assessment (DPIA) a Risk Management

zisky:

  • Vyhodnocení, zda použití AI vyžaduje DPIA
  • Použití sedmifázového procesu DPIA na projekt AI
  • Stanovte prioritu rizik pomocí matice pravděpodobnosti a dopadu a navrhněte opatření ke zmírnění

Některá použití AI představují pro jednotlivce vážná rizika: rozsáhlé monitorování, zpracování citlivých dat, automatizovaná rozhodnutí. U takových projektů očekávají jak KVKK/GDPR, tak zákon EU o umělé inteligenci před zahájením prací strukturované posouzení rizik. Název tohoto hodnocení je Data Protection Impact Assessment (DPIA). V této lekci se naučíme, jak zjistit, zda použití vyžaduje DPIA, jak aplikovat sedmikrokový proces DPIA na projekt AI a jak upřednostňovat rizika pomocí matice pravděpodobnosti a dopadu.

Co je DPIA a kdy je potřeba?

Data Protection Impact Assessment (DPIA) je strukturovaná analýza, která předem vyhodnocuje rizika zpracovatelské činnosti pro práva a svobody fyzických osob a stanovuje zmírňující opatření. Kritický bod: DPIA se provádí ve fázi návrhu, před zahájením zpracování – nikoli poté, co dojde k problému.

DPIA se obvykle vyžaduje, když:

  • Využití nové technologie (často je součástí AI).
  • Rozsáhlé zpracování osobních údajů.
  • Systematické sledování nebo profilování.
  • Speciální zpracování dat.
  • Automatizovaná rozhodnutí, která významně ovlivňují lidi.
Tip: Pokud si nejste jisti, proveďte „screening“: pokud jsou přítomny dva nebo více z pěti výše uvedených, výchozím nastavením je provedení DPIA. Náklady na provedení DPIA jsou nízké; Cena za to, že tak neučiníte, je při jednom porušení velmi vysoká.

Proces DPIA v sedmi krocích

DPIA použijete na projekt AI v těchto sedmi krocích:

krok

co děláš?

1. Popis

Popište zpracování: jaké údaje, účel, rozsah, tok

2. Nezbytnost a přiměřenost

Je AI opravdu nutná? Existuje méně rušivý způsob?

3. Názor zúčastněných stran

Získejte stanovisko příslušných osob/zástupců

4. Identifikace rizik

Vyjmenujte možná poškození jednotlivců

5. Hodnocení rizik

Vyhodnoťte každé riziko podle pravděpodobnosti a dopadu

6. Zmírňující opatření

Navrhněte opatření pro každé riziko, identifikujte zbytkové riziko

7. Schválení a přezkoumání

Výsledek zdokumentujte, odešlete ke schválení, pravidelně aktualizujte

Prioritizace rizika: matice pravděpodobnost-dopad

Každé riziko hodnotíte ve dvou dimenzích: pravděpodobnost, že k němu dojde, a dopad, pokud k němu dojde. Kombinace těchto dvou dává přednost.

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>Nízký dopad

střední efekt

vysoký dopad

vysoká pravděpodobnost

střední

vysoká

kritický

střední pravděpodobnost

nízká

střední

vysoká

nízká pravděpodobnost

nízká

nízká

střední

Kritická a vysoká rizika jsou rizika, u kterých by projekt neměl pokračovat bez přijetí preventivních opatření. Cílem není eliminovat každé riziko; je snížit každé riziko na přijatelnou úroveň a vědomě přijmout zbývající (zbytkové) riziko.

tři mini pouzdra

Případ 1 – Vynechání DPIA. Maloobchodní řetězec implementuje systém, který sleduje chování zákazníků v obchodě pomocí AI, bez DPIA. O měsíce později stížnost odhalí, že systém provedl konkrétní závěry (zdraví, předpověď těhotenství). Na otázku „proč jste neudělali DPIA“ v auditu není žádná odpověď. DPIA od začátku by toto riziko zachytilo ve fázi návrhu a zajistilo by bezpečnost projektu.

Případ 2 – Projekt zachráněný DPIA. DPIA se provádí pro podporu náboru AI v bance. Během fáze identifikace rizik se riziko genderové předpojatosti v důsledku historických dat ukazuje jako „vysoké“. Jako zmírnění, tým odstraní informace o pohlaví z modelu, přiřadí výstup pravidelnému testování zkreslení a vyžaduje ověření člověkem. Nyní riziko klesá na „střední“ a projekt se stává přijatelným. DPIA dělá projekt bezpečným, místo aby jej zabil.

Případ 3 – Test proporcionality. Společnost chce skenovat e-maily zaměstnanců pro „analýzu loajality“ pomocí AI. V kroku nezbytnosti/proporcionality v DPIA je to shledáno jako příliš rušivé vzhledem k účelu; Existují méně rušivé alternativy. Projekt není v současné podobě schválen. Test proporcionality rozlišuje mezi „můžeme“ a „musíme“.

Pozor: DPIA není formulář, který se jednou vyplní a odloží. Při zpracování změn (nové údaje, nový účel, nový nástroj) je nutné DPIA aktualizovat. Mrtvý DPIA je více zavádějící než žádný DPIA, protože poskytuje falešnou důvěru.

Kdo provádí DPIA a registr rizik vztah s DPIA

Jedna osoba nemůže vyplnit DPIA u svého stolu; Správné DPIA je týmová práce. Proces obvykle provádí pověřenec pro ochranu údajů (Doer), konečnou odpovědnost nese compliance manager (Accountable), příslušná obchodní jednotka popisuje zpracování, vyhodnocuje IT/bezpečnostní technická opatření a potvrzuje právní základ. Nemělo by se opomíjet získávání názorů relevantních osob (třetí krok); Tento krok je však v praxi nejvíce přeskakovaný.

Výstup DPIA nesedí ve vzduchoprázdnu: identifikovaná rizika jsou zaznamenána v registru rizik organizace. Registr rizik je živý graf, který zachycuje všechna otevřená rizika, jejich priority, zmírnění, viníky a data poslední kontroly. Rizika projektu AI tak mluví stejným jazykem jako celkové řízení rizik organizace a jsou pravidelně sledována.

Oblast registru rizik

příklad

Definice rizika

Genderová zaujatost při náboru AI

prioritou

vysoká

Zmírňující opatření

Extrakce náhradní proměnné + testování zkreslení

Zodpovědný

Pověřenec pro ochranu osobních údajů

recenze

každé 3 měsíce

Tip: Zacházejte s DPIA s mentalitou „zaznamenejte riziko a sledujte“, nikoli přístupem „udělejte a zapomeňte“. Bylo implementováno zmírnění rizik, je zbytkové riziko na přijatelné úrovni – bez záznamů o jejich sledování se DPIA stává dokumentem okna.

Kopírovatelné šablony

ŠABLONA 1 — Předběžný screening DPIA: "Je pro toto použití AI vyžadována DPIA? [popište použití]. Vyhodnoťte podle pěti spouštěčů: nová technologie, rozsáhlé zpracování, systematické monitorování, citlivá data, významné automatizované rozhodování. Kolik spouštěčů existuje, doporučujete DPIA s odůvodněním."

ŠABLONA 2 — Brainstorming identifikace rizik: „Vyjmenujte možná poškození lidí v tomto projektu umělé inteligence [popište projekt]: únik dat, diskriminace, nesprávný úsudek, narušení soukromí, nedostatek transparentnosti, posun účelu. Napište scénář s jednou větou pro každou újmu. Stačí detekovat, ale nekonkurovat.“

ŠABLONA 3 — Hodnocení dopadu pravděpodobnosti: "Obodujte následující rizika [uveďte rizika] jako pravděpodobnost (nízká/střední/vysoká) a dopad (nízká/střední/vysoká); priorita (nízká/střední/vysoká/kritická) se zobrazí na každém řádku. Nahoře uveďte kritická a vysoká. Prezentováno ve formátu tabulky.“

ŠABLONA 4 — Návrh zmírnění: "Pro následující riziko [napište riziko] navrhněte alespoň 3 opatření ke zmírnění (technická, procesní, organizační). Po každém opatření odhadněte úroveň 'zbytkového rizika'. Pokud je riziko po opatření stále vysoké, uveďte, že by měl být projekt přepracován."

Slabá výzva / Silná výzva

SLABÝ: „Je tento projekt AI riskantní?“-> Model dává vágní odpověď ‚možná‘; neklasifikuje rizika, neupřednostňuje rizika, nevytváří opatření.STRONG: "Proveďte mini DPIA pro následující projekt umělé inteligence: (1) popište zpracování, (2) vyhodnoťte potřebu DPIA pomocí 5 spouštěčů, (3) vyjmenujte 6 možných škod pro osoby, (4) ohodnoťte každou podle pravděpodobnosti a dopadu, (5) doporučte zmírnění pro kritické/vysoké právní schvalování." vytvoří návrh strukturovaného a použitelného DPIA.

Časté chyby

  • Provádění DPIA po zahájení transakce (nebo dokonce poté, co nastal problém).
  • Vynechání vysoce rizikového zpracování vyžadujícího DPIA jako „žádný velký problém“.
  • Neuvádění rizik a jejich upřednostňování podle pravděpodobnosti a dopadu.
  • Považovat DPIA za „kompletní“ bez vytvoření opatření pro každé riziko.
  • Přeskakování kroku nutnosti/proporcionality a říkat „my to dokážeme, tak to udělejme“.
  • Vyplňte DPIA jednou a neaktualizujte jej, když se proces změní.
  • Schválení projektu bez jasného doložení zbytkového (zbývajícího) rizika.

V souhrnu

  • DPIA je strukturovaná analýza, která hodnotí dopad vysoce rizikového zpracování na jednotlivce před jeho zahájením.
  • DPIA je vyžadována, pokud existuje nová technologie, rozsáhlé zpracování, systematické monitorování, citlivá data nebo významné automatizované rozhodování.
  • Proces se skládá ze sedmi kroků: identifikace, nezbytnost/proporcionalita, názor zúčastněných stran, identifikace rizik, posouzení, akce, schválení/přezkoumání.
  • Rizika jsou upřednostňována pomocí matice pravděpodobnosti a dopadu; Kritická/vysoká rizika nejsou akceptována bez preventivních opatření.
  • DPIA projekt nezabije, ale zajistí jej; Je to živý dokument, který se musí aktualizovat při změnách zpracování.

Aplikační úkol

Vyberte použití AI, které může vaše organizace používat a které může být vysoce rizikové (například podpora náboru, sledování chování nebo hodnocení kreditů). Nejprve zvažte, zda je nutné DPIA s pěti spouštěči. Poté pro toto použití proveďte mini DPIA: popište zpracování, vyjmenujte alespoň šest možných poškození jednotlivců, každé ohodnoťte v matici pravděpodobnosti a dopadu a přiřaďte prioritu. Navrhněte tři zmírňující opatření pro dvě kritická a vysoká rizika a odhadněte úroveň zbytkového rizika po opatření. Nakonec si všimněte, kdy bude nutné tento DPIA aktualizovat.

kontrolní seznam

  • [ ] Požadavek DPIA jsem vyhodnotil pěti spouštěči.
  • [ ] Definoval jsem zpracování (údaje, účel, rozsah, tok).
  • [ ] Zpochybnil jsem nezbytnost a přiměřenost.
  • [ ] Uvedl jsem seznam možných škod jednotlivcům.
  • [ ] Rizika jsem upřednostnil v matici pravděpodobnost-dopad.
  • [ ] Navrhl jsem opatření ke zmírnění kritických/vysokých rizik.
  • [ ] Nyní jsem zdokumentoval riziko a stanovil podmínky kontroly.