Jednotka 6 / 12

GDPR, automatizovaná rozhodnutí a přeshraniční přenos dat

zisky:

  • Vidět podobnosti a rozdíly mezi GDPR a KVKK
  • Ochrana před automatizovaným rozhodováním a prosazování práva na lidský zásah (článek 22 GDPR)
  • Vědomí, že přeshraniční přenos dat vyžaduje náležité ujištění a výběr mechanismů

Proč musí turecká společnost znát také evropský zákon o ochraně osobních údajů (GDPR)? Protože GDPR zavazuje nejen společnosti sídlící v EU, ale jakoukoli společnost, která lidem v EU poskytuje zboží/služby nebo sleduje jejich chování. Kromě toho dva problémy, které jdou k jádru používání AI – automatizovaná rozhodnutí a přeshraniční přenos dat – jsou v GDPR zcela jasné. V tomto bloku porovnáme GDPR a KVKK, dozvíme se, co znamená článek 22 GDPR pro AI a pravidla provozu dat na serveru AI v zahraničí.

GDPR a KVKK: sourozenci, ale ne stejní

GDPR (General Data Protection Regulation) je nařízení EU o ochraně osobních údajů, které vstoupilo v platnost v roce 2018. KVKK se z velké části inspiruje GDPR; takže většina pojmů je společná. Ale jsou tu i rozdíly.

Předmět

KVKK

GDPR

Zdroj

Zákon č. 6698 (Türkiye)

Nařízení EU

geografický rozsah

zpracování v Turecku

Služba/sledování osobám v EU

Právo na automatické rozhodnutí

Právo na námitku podle zákona 11

Výslovná ochrana v článku 22

Správní pokuta

Částky uvedené v zákoně

Až 4 % ročního celosvětového obratu

Pověřenec pro ochranu osobních údajů (DPO)

omezená povinnost

V určitých případech povinné

Přeshraniční převod

Vhodné ujištění/výslovný souhlas

Rozhodnutí o přiměřenosti / vhodná ochranná opatření

Tip: Pokud provádíte zpracování, které podléhá jak KVKK, tak GDPR, dodržování přísnějšího pravidla vás obecně udrží na bezpečné straně obou. Spíše než oddělené řízení dvou textů je praktický a obhajitelný přístup „nejvyšší laťka“.

Článek 22: ochrana proti rozhodnutím učiněným výhradně strojem

Nejkritičtějším ustanovením GDPR z hlediska AI je článek 22. Jeho podstatou je toto: osoba má právo nebýt předmětem žádného rozhodnutí, které se jí právně nebo obdobně dotýká a které je založeno výhradně na automatizovaném zpracování (tj. zcela na AI, bez lidského zásahu). Příklady: žádost o úvěr je zcela zamítnuta algoritmem, kandidát je zcela automaticky vyřazen.

Z tohoto práva existují výjimky (je-li to nutné pro smlouvu, existuje-li výslovný souhlas atd.), ale i v případě výjimky by osobě měly být poskytnuty alespoň následující záruky:

  1. Právo požadovat lidský zásah (aby člověk přezkoumal rozhodnutí).
  2. Právo vyjádřit svůj názor.
  3. Právo na odvolání proti rozhodnutí.
  4. Smysluplné informace o zdůvodnění rozhodnutí (transparentnost).

V praxi to znamená: učinit z umělé inteligence jedinou osobu, která rozhoduje o rozhodnutích, která člověka významně ovlivňují; Vždy zařaďte skutečný lidský krok schválení/kontroly.

tři mini pouzdra

Případ 1 – Zcela automatické odmítnutí. Fintech společnost zcela odmítá žádosti o úvěr se skóre AI; lidé se nikdy nedívají. Žadatel se dotáže na důvod zamítnutí a požaduje kontrolu člověkem. Podle článku 22 musí společnost této žádosti vyhovět, nechat rozhodnutí přezkoumat člověkem a smysluplným způsobem vysvětlit logiku. Správný design: Udělat z umělé inteligence „doporučovatele rozhodnutí“ a vyžadovat souhlas člověka pro negativní rozhodnutí.

Případ 2 – Riziko zahraničního převodu. Istanbulská společnost shrnuje požadavky EU na zákaznickou podporu pomocí nástroje AI v zahraničí. Jedná se o přeshraniční převod z hlediska GDPR i KVKK. Společnost si uvědomuje, že funguje bez vhodného mechanismu pro přenos (níže) a doplňuje standardní smluvní doložky do smlouvy o zpracování údajů a aktualizuje informace pro zákazníky.

Případ 3 – Vyhovění pevné tyči. Turecká softwarová společnost sloužící svému zákazníkovi v Německu je kryta jak KVKK, tak GDPR. Namísto samostatné správy obou textů tým staví na přísnějších požadavcích GDPR: provádí posouzení dopadu na ochranu dat, zajišťuje jasné osvětlení, zaručuje lidský dohled. Je tedy bezpečný v obou jurisdikcích s jediným rámcem dodržování předpisů.

Přeshraniční přenos dat

Přeshraniční přenos je zaslání osobních údajů do jiné země (například na zámořský server poskytovatele AI). Data nelze přenášet náhodně; Je zapotřebí vhodný mechanismus:

mechanismus

krátce

Rozhodnutí o kvalifikaci

Oficiální uznání, že cílová země poskytuje odpovídající ochranu

Vhodné záruky

Standardní smluvní doložky, závazná podniková pravidla, příslib

Výslovný souhlas / výjimka

Informovaný výslovný souhlas osoby v určitých případech

V praxi je nejběžnějším způsobem využití AI začlenění standardních smluvních doložek do smlouvy o zpracování dat podepsané s poskytovatelem a transparentní zdokumentování, kde se údaje zpracovávají.

Upozornění: Tvrzení „Zašifroval jsem data, nyní jsou v bezpečí“ neodstraňuje povinnost přenosu. Šifrování je dobré bezpečnostní opatření, ale není jediným legálním přenosovým mechanismem. Převod rovněž vyžaduje odpovídající smluvní/právní základ.

Kopírovatelné šablony

ŠABLONA 1 — Kontrola článku 22: "Vyhodnoťte následující rozhodovací proces založený na umělé inteligenci: [popište proces]. Ovlivňuje toto rozhodnutí 'významně' osobu a je učiněno 'pouze automaticky'? Spadá do působnosti článku 22 GDPR? Pokud ano, jaké záruky (lidský zásah, námitka, vysvětlení) bych měl do doložky zahrnout a napsat doložku."

ŠABLONA 2 — Volba mechanismu přenosu: "Osobní údaje budu zpracovávat na zámořském serveru následujícího nástroje AI: [popište nástroj a data]. Jedná se o přeshraniční převod? Vyhodnoťte vhodné mechanismy přenosu (rozhodnutí o přiměřenosti, standardní smluvní doložky, výslovný souhlas) podle mé situace. Konečné rozhodnutí naleznete v zákoně; stačí porovnat možnosti."

ŠABLONA 3 — Návrh kroku kontroly člověkem: „Navrhněte krok ‚kontroly člověkem‘ k následujícímu automatizovanému rozhodovacímu procesu: [popište proces]. Která rozhodnutí by měla být zaměřena na člověka (např. negativní výsledky), co by měl člověk zkontrolovat, jak by měla být námitka zaznamenána? Napište postup krok za krokem.“

ŠABLONA 4 — Analýza mezer KVKK/GDPR: "Porovnejte vedle sebe povinnosti KVKK a GDPR pro následující zpracování: [popište zpracování]. Ukažte na každém řádku 'Co říká KVKK / co říká GDPR / co je přísnější' a přidejte návrh 'co mám udělat, abych dodržel nejpřísnější laťku'."

Slabá výzva / Silná výzva

SLABÝ: „Je tento kreditní systém AI legální?“-> Model dává vágní, obecnou odpověď „záleží“; Nehodnotí článek 22 a převodní rozměry. GÜÇLÜ: "Pro zákazníky z EU zavádíme systém, který vyhodnocuje žádosti o půjčku pomocí AI skóre; data jsou zpracovávána v zahraničí. (1) Jaká zabezpečení bychom měli přidat ve smyslu článku 22 GDPR, (2) jaký mechanismus je vyžadován pro přeshraniční převod? Označte, kde si nejste jisti." -> Model řeší dvě kritické dimenze samostatně, použitelným způsobem.

Časté chyby

  • Myšlení „Jsme turecká společnost, GDPR se nás netýká“; vzhledem k tomu, že poskytování služeb lidem v EU je dostatečné.
  • Rozhodnutí, které významně ovlivňuje osobu, ponechat zcela na AI a nevyžadovat kontrolu člověkem.
  • Obcházení záruk podle článku 22 (lidský zásah, námitka, zveřejnění).
  • Při použití zahraničního nástroje umělé inteligence vůbec nestanovit převodní mechanismus (smluvní podmínky).
  • Chybné šifrování jako legální přenosový mechanismus.
  • Správa KVKK a GDPR odděleně a dostává se do rozporu; zatímco nejpřísnější barový přístup je jednodušší.
  • Nereflektuje logiku přenosu a automatického rozhodování v textu objasnění.

V souhrnu

  • GDPR také zavazuje turecké společnosti poskytující služby lidem v EU; Do značné míry se překrývá s KVKK, ale může být přísnější.
  • Článek 22 chrání před rozhodnutími, která se osoby významně dotýkají a jsou přijímána výhradně automaticky; Přináší s sebou právo na lidský zásah, námitku a vysvětlení.
  • Rozhodnutí umělé inteligence, která mají dopad na člověka, by měla vždy zahrnovat skutečný krok lidské kontroly.
  • Zpracování dat na zámořském serveru AI je přeshraniční přenos; Vyžaduje to vhodný mechanismus (většinou standardní smluvní doložky).
  • Pokud se na vás vztahuje KVKK i GDPR, je dodržování nejpřísnější laťky nejpraktičtější a nejbezpečnější způsob.

Aplikační úkol

Vyberte si AI, kterou vaše organizace používá, a ťuká na data lidí z EU. Nejprve vyhodnoťte, zda toto použití spadá do působnosti článku 22 GDPR; Pokud ano, uveďte čtyři ujištění, která mají být přidána (lidský zásah, názor, námitka, vysvětlení) do konkrétních kroků. Poté zjistěte, zda toto použití zahrnuje přeshraniční převod, a na základě toho vyberte vhodný převodní mechanismus. Nakonec vytvořte krátkou tabulku rozdílů, která vedle sebe postaví povinnosti KVKK a GDPR pro stejné použití a zapište si tři kroky, které uděláte, abyste „dodrželi nejpřísnější laťku“.

kontrolní seznam

  • [ ] Zjistil jsem, zda použití spadá do působnosti GDPR.
  • [ ] Provedl jsem kontrolu podle článku 22 a navrhl jsem nezbytná ochranná opatření.
  • [ ] Přidal jsem krok lidské kontroly k rozhodnutím, která ovlivňují osobu.
  • [ ] Zjistil jsem, zda došlo k přeshraničnímu převodu.
  • [ ] Vybral jsem a zdokumentoval vhodný převodní mechanismus.
  • [ ] Udělal jsem rozdílovou analýzu KVKK/GDPR a nastavil nejpřísnější laťku.
  • [ ] Automatické rozhodnutí a přenos jsem promítl do iluminačního textu.