zisky:
- Vidět podobnosti a rozdíly mezi GDPR a KVKK
- Ochrana před automatizovaným rozhodováním a prosazování práva na lidský zásah (článek 22 GDPR)
- Vědomí, že přeshraniční přenos dat vyžaduje náležité ujištění a výběr mechanismů
Proč musí turecká společnost znát také evropský zákon o ochraně osobních údajů (GDPR)? Protože GDPR zavazuje nejen společnosti sídlící v EU, ale jakoukoli společnost, která lidem v EU poskytuje zboží/služby nebo sleduje jejich chování. Kromě toho dva problémy, které jdou k jádru používání AI – automatizovaná rozhodnutí a přeshraniční přenos dat – jsou v GDPR zcela jasné. V tomto bloku porovnáme GDPR a KVKK, dozvíme se, co znamená článek 22 GDPR pro AI a pravidla provozu dat na serveru AI v zahraničí.
GDPR a KVKK: sourozenci, ale ne stejní
GDPR (General Data Protection Regulation) je nařízení EU o ochraně osobních údajů, které vstoupilo v platnost v roce 2018. KVKK se z velké části inspiruje GDPR; takže většina pojmů je společná. Ale jsou tu i rozdíly.
Předmět
KVKK
GDPR
Zdroj
Zákon č. 6698 (Türkiye)
Nařízení EU
geografický rozsah
zpracování v Turecku
Služba/sledování osobám v EU
Právo na automatické rozhodnutí
Právo na námitku podle zákona 11
Výslovná ochrana v článku 22
Správní pokuta
Částky uvedené v zákoně
Až 4 % ročního celosvětového obratu
Pověřenec pro ochranu osobních údajů (DPO)
omezená povinnost
V určitých případech povinné
Přeshraniční převod
Vhodné ujištění/výslovný souhlas
Rozhodnutí o přiměřenosti / vhodná ochranná opatření
Tip: Pokud provádíte zpracování, které podléhá jak KVKK, tak GDPR, dodržování přísnějšího pravidla vás obecně udrží na bezpečné straně obou. Spíše než oddělené řízení dvou textů je praktický a obhajitelný přístup „nejvyšší laťka“.
Článek 22: ochrana proti rozhodnutím učiněným výhradně strojem
Nejkritičtějším ustanovením GDPR z hlediska AI je článek 22. Jeho podstatou je toto: osoba má právo nebýt předmětem žádného rozhodnutí, které se jí právně nebo obdobně dotýká a které je založeno výhradně na automatizovaném zpracování (tj. zcela na AI, bez lidského zásahu). Příklady: žádost o úvěr je zcela zamítnuta algoritmem, kandidát je zcela automaticky vyřazen.
Z tohoto práva existují výjimky (je-li to nutné pro smlouvu, existuje-li výslovný souhlas atd.), ale i v případě výjimky by osobě měly být poskytnuty alespoň následující záruky:
- Právo požadovat lidský zásah (aby člověk přezkoumal rozhodnutí).
- Právo vyjádřit svůj názor.
- Právo na odvolání proti rozhodnutí.
- Smysluplné informace o zdůvodnění rozhodnutí (transparentnost).
V praxi to znamená: učinit z umělé inteligence jedinou osobu, která rozhoduje o rozhodnutích, která člověka významně ovlivňují; Vždy zařaďte skutečný lidský krok schválení/kontroly.
tři mini pouzdra
Případ 1 – Zcela automatické odmítnutí. Fintech společnost zcela odmítá žádosti o úvěr se skóre AI; lidé se nikdy nedívají. Žadatel se dotáže na důvod zamítnutí a požaduje kontrolu člověkem. Podle článku 22 musí společnost této žádosti vyhovět, nechat rozhodnutí přezkoumat člověkem a smysluplným způsobem vysvětlit logiku. Správný design: Udělat z umělé inteligence „doporučovatele rozhodnutí“ a vyžadovat souhlas člověka pro negativní rozhodnutí.
Případ 2 – Riziko zahraničního převodu. Istanbulská společnost shrnuje požadavky EU na zákaznickou podporu pomocí nástroje AI v zahraničí. Jedná se o přeshraniční převod z hlediska GDPR i KVKK. Společnost si uvědomuje, že funguje bez vhodného mechanismu pro přenos (níže) a doplňuje standardní smluvní doložky do smlouvy o zpracování údajů a aktualizuje informace pro zákazníky.
Případ 3 – Vyhovění pevné tyči. Turecká softwarová společnost sloužící svému zákazníkovi v Německu je kryta jak KVKK, tak GDPR. Namísto samostatné správy obou textů tým staví na přísnějších požadavcích GDPR: provádí posouzení dopadu na ochranu dat, zajišťuje jasné osvětlení, zaručuje lidský dohled. Je tedy bezpečný v obou jurisdikcích s jediným rámcem dodržování předpisů.
Přeshraniční přenos dat
Přeshraniční přenos je zaslání osobních údajů do jiné země (například na zámořský server poskytovatele AI). Data nelze přenášet náhodně; Je zapotřebí vhodný mechanismus:
mechanismus
krátce
Rozhodnutí o kvalifikaci
Oficiální uznání, že cílová země poskytuje odpovídající ochranu
Vhodné záruky
Standardní smluvní doložky, závazná podniková pravidla, příslib
Výslovný souhlas / výjimka
Informovaný výslovný souhlas osoby v určitých případech
V praxi je nejběžnějším způsobem využití AI začlenění standardních smluvních doložek do smlouvy o zpracování dat podepsané s poskytovatelem a transparentní zdokumentování, kde se údaje zpracovávají.
Upozornění: Tvrzení „Zašifroval jsem data, nyní jsou v bezpečí“ neodstraňuje povinnost přenosu. Šifrování je dobré bezpečnostní opatření, ale není jediným legálním přenosovým mechanismem. Převod rovněž vyžaduje odpovídající smluvní/právní základ.
Kopírovatelné šablony
ŠABLONA 1 — Kontrola článku 22: "Vyhodnoťte následující rozhodovací proces založený na umělé inteligenci: [popište proces]. Ovlivňuje toto rozhodnutí 'významně' osobu a je učiněno 'pouze automaticky'? Spadá do působnosti článku 22 GDPR? Pokud ano, jaké záruky (lidský zásah, námitka, vysvětlení) bych měl do doložky zahrnout a napsat doložku."
ŠABLONA 2 — Volba mechanismu přenosu: "Osobní údaje budu zpracovávat na zámořském serveru následujícího nástroje AI: [popište nástroj a data]. Jedná se o přeshraniční převod? Vyhodnoťte vhodné mechanismy přenosu (rozhodnutí o přiměřenosti, standardní smluvní doložky, výslovný souhlas) podle mé situace. Konečné rozhodnutí naleznete v zákoně; stačí porovnat možnosti."
ŠABLONA 3 — Návrh kroku kontroly člověkem: „Navrhněte krok ‚kontroly člověkem‘ k následujícímu automatizovanému rozhodovacímu procesu: [popište proces]. Která rozhodnutí by měla být zaměřena na člověka (např. negativní výsledky), co by měl člověk zkontrolovat, jak by měla být námitka zaznamenána? Napište postup krok za krokem.“
ŠABLONA 4 — Analýza mezer KVKK/GDPR: "Porovnejte vedle sebe povinnosti KVKK a GDPR pro následující zpracování: [popište zpracování]. Ukažte na každém řádku 'Co říká KVKK / co říká GDPR / co je přísnější' a přidejte návrh 'co mám udělat, abych dodržel nejpřísnější laťku'."
Slabá výzva / Silná výzva
SLABÝ: „Je tento kreditní systém AI legální?“-> Model dává vágní, obecnou odpověď „záleží“; Nehodnotí článek 22 a převodní rozměry. GÜÇLÜ: "Pro zákazníky z EU zavádíme systém, který vyhodnocuje žádosti o půjčku pomocí AI skóre; data jsou zpracovávána v zahraničí. (1) Jaká zabezpečení bychom měli přidat ve smyslu článku 22 GDPR, (2) jaký mechanismus je vyžadován pro přeshraniční převod? Označte, kde si nejste jisti." -> Model řeší dvě kritické dimenze samostatně, použitelným způsobem.
Časté chyby
- Myšlení „Jsme turecká společnost, GDPR se nás netýká“; vzhledem k tomu, že poskytování služeb lidem v EU je dostatečné.
- Rozhodnutí, které významně ovlivňuje osobu, ponechat zcela na AI a nevyžadovat kontrolu člověkem.
- Obcházení záruk podle článku 22 (lidský zásah, námitka, zveřejnění).
- Při použití zahraničního nástroje umělé inteligence vůbec nestanovit převodní mechanismus (smluvní podmínky).
- Chybné šifrování jako legální přenosový mechanismus.
- Správa KVKK a GDPR odděleně a dostává se do rozporu; zatímco nejpřísnější barový přístup je jednodušší.
- Nereflektuje logiku přenosu a automatického rozhodování v textu objasnění.
V souhrnu
- GDPR také zavazuje turecké společnosti poskytující služby lidem v EU; Do značné míry se překrývá s KVKK, ale může být přísnější.
- Článek 22 chrání před rozhodnutími, která se osoby významně dotýkají a jsou přijímána výhradně automaticky; Přináší s sebou právo na lidský zásah, námitku a vysvětlení.
- Rozhodnutí umělé inteligence, která mají dopad na člověka, by měla vždy zahrnovat skutečný krok lidské kontroly.
- Zpracování dat na zámořském serveru AI je přeshraniční přenos; Vyžaduje to vhodný mechanismus (většinou standardní smluvní doložky).
- Pokud se na vás vztahuje KVKK i GDPR, je dodržování nejpřísnější laťky nejpraktičtější a nejbezpečnější způsob.
Aplikační úkol
Vyberte si AI, kterou vaše organizace používá, a ťuká na data lidí z EU. Nejprve vyhodnoťte, zda toto použití spadá do působnosti článku 22 GDPR; Pokud ano, uveďte čtyři ujištění, která mají být přidána (lidský zásah, názor, námitka, vysvětlení) do konkrétních kroků. Poté zjistěte, zda toto použití zahrnuje přeshraniční převod, a na základě toho vyberte vhodný převodní mechanismus. Nakonec vytvořte krátkou tabulku rozdílů, která vedle sebe postaví povinnosti KVKK a GDPR pro stejné použití a zapište si tři kroky, které uděláte, abyste „dodrželi nejpřísnější laťku“.
kontrolní seznam
- [ ] Zjistil jsem, zda použití spadá do působnosti GDPR.
- [ ] Provedl jsem kontrolu podle článku 22 a navrhl jsem nezbytná ochranná opatření.
- [ ] Přidal jsem krok lidské kontroly k rozhodnutím, která ovlivňují osobu.
- [ ] Zjistil jsem, zda došlo k přeshraničnímu převodu.
- [ ] Vybral jsem a zdokumentoval vhodný převodní mechanismus.
- [ ] Udělal jsem rozdílovou analýzu KVKK/GDPR a nastavil nejpřísnější laťku.
- [ ] Automatické rozhodnutí a přenos jsem promítl do iluminačního textu.