Enhed 10 / 12

Data Protection Impact Assessment (DPIA) og risikostyring

Gevinster:

  • Evaluering af, om en AI-brug kræver DPIA
  • Anvendelse af syv-trins DPIA-processen på et AI-projekt
  • Prioriter risici med en sandsynlighedspåvirkningsmatrix og design afbødende foranstaltninger

Nogle anvendelser af kunstig intelligens udgør alvorlige risici for enkeltpersoner: storstilet overvågning, følsom databehandling, automatiserede beslutninger. I sådanne projekter forventer både KVKK/GDPR og EU AI-loven en struktureret risikovurdering, før arbejdet påbegyndes. Navnet på denne vurdering er Data Protection Impact Assessment (DPIA). I denne enhed lærer vi, hvordan man fortæller, om en brug kræver DPIA, hvordan man anvender syv-trins DPIA-processen til et AI-projekt, og hvordan man prioriterer risici med en sandsynligheds-påvirkningsmatrix.

Hvad er DPIA, og hvornår er det nødvendigt?

Data Protection Impact Assessment (DPIA) er en struktureret analyse, der på forhånd vurderer risiciene ved en behandlingsaktivitet på enkeltpersoners rettigheder og friheder og fastlægger afbødende foranstaltninger. Det kritiske punkt: DPIA udføres på designstadiet, før behandlingen begynder - ikke efter problemet opstår.

DPIA er normalt påkrævet, når:

  • Brug af ny teknologi (AI er ofte inkluderet).
  • Storskala behandling af personoplysninger.
  • Systematisk overvågning eller profilering.
  • Særlig databehandling.
  • Automatiserede beslutninger, der påvirker mennesker markant.
Tip: Hvis du ikke er sikker, så lav en "screening": hvis to eller flere af de fem ovenstående er til stede, skal du som standard udføre DPIA. Omkostningerne ved at lave DPIA er lave; Omkostningerne ved ikke at gøre det er meget høje i én overtrædelse.

Syv-trins DPIA-proces

Du anvender DPIA til et AI-projekt i disse syv trin:

trin

Hvad laver du?

1. Beskrivelse

Beskriv behandlingen: hvilke data, formål, omfang, flow

2. Nødvendighed og proportionalitet

Er AI virkelig nødvendigt? Er der en mindre påtrængende måde?

3. Interessenternes mening

Indhent udtalelse fra relevante personer/repræsentanter

4. Risikoidentifikation

Angiv mulige skader på enkeltpersoner

5. Risikovurdering

Score hver risiko efter sandsynlighed og effekt

6. Afværgeforanstaltninger

Design forholdsregler for hver risiko, identificer resterende risiko

7. Godkendelse og gennemgang

Dokumenter resultatet, send det til godkendelse, opdater det med jævne mellemrum

Prioritering af risiko: sandsynlighed-påvirkning matrix

Du vurderer hver risiko i to dimensioner: sandsynligheden for, at det sker, og virkningen, hvis det sker. Kombinationen af ​​de to giver prioritet.

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>Lav effekt

medium effekt

høj effekt

høj sandsynlighed

medium

høj

kritisk

middel sandsynlighed

lav

medium

høj

lav sandsynlighed

lav

lav

medium

Kritiske og høje risici er risici, for hvilke projektet ikke bør fortsættes uden at tage forholdsregler. Målet er ikke at eliminere enhver risiko; er at reducere hver risiko til et acceptabelt niveau og bevidst acceptere den resterende (rest)risiko.

tre minisager

Sag 1 — Udeladt DPIA. En detailkæde implementerer et system, der sporer kundeadfærd i butikken med AI, uden DPIA. Måneder senere afslører en klage, at systemet lavede specifikke konklusioner (sundhed, graviditetsforudsigelse). Der er intet svar på spørgsmålet "hvorfor lavede du ikke DPIA" i revisionen. En DPIA fra begyndelsen ville have fanget denne risiko på designstadiet og gjort projektet sikkert.

Case 2 — Projekt reddet af DPIA. DPIA udføres for rekrutteringsstøtte AI i en bank. I risikoidentifikationsfasen viser sig risikoen for kønsbias på grund af historiske data at være "høj". Som en afbødning fjerner holdet kønsoplysninger fra modellen, tilskriver outputtet til regelmæssige bias-tests og kræver menneskelig validering. Nu falder risikoen til "moderat", og projektet bliver acceptabelt. DPIA gør projektet sikkert i stedet for at dræbe det.

Tilfælde 3 — Proportionalitetstest. En virksomhed ønsker at scanne medarbejders e-mails for "loyalitetsanalyse" med AI. I nødvendigheds-/proportionalitetstrinnet i DPIA er dette fundet at være alt for påtrængende i forhold til formålet; Der er mindre påtrængende alternativer. Projektet er ikke godkendt i sin nuværende form. Proportionalitetstesten skelner mellem "vi kan" og "vi skal."

Bemærk: DPIA er ikke en formular, der udfyldes én gang og lægges til side. Ved behandling af ændringer (nye data, nyt formål, nyt værktøj) skal DPIA opdateres. En død DPIA er mere vildledende end ingen DPIA overhovedet, fordi den giver falsk tillid.

Hvem laver DPIA og risikoregistrerer forholdet til DPIA

En enkelt person kan ikke udfylde DPIA ved deres skrivebord; Korrekt DPIA er en teamindsats. Typisk udfører den databeskyttelsesansvarlige processen (Doer), compliance manageren er den ultimative ansvarlige (Accountable), den relevante forretningsenhed beskriver behandlingen, vurderer IT/sikkerhedstekniske tiltag og bekræfter det juridiske grundlag. Indhentning af meninger fra relevante personer (tredje trin) bør ikke forsømmes; Dette er dog det trin, der springes mest over i praksis.

Outputtet fra DPIA sidder ikke i et vakuum: identificerede risici registreres i organisationens risikoregister. Risikoregisteret er et live-diagram, der fanger alle åbne risici, deres prioriteter, begrænsninger, syndere og sidste gennemgang. På denne måde taler risiciene ved et AI-projekt samme sprog som organisationens overordnede risikostyring og overvåges regelmæssigt.

Risikoregisterområde

eksempel

Risikodefinition

Kønsbias i rekrutterings-AI

prioritet

høj

Afbødende foranstaltning

Surrogat variabel ekstraktion + bias test

Ansvarlig

Databeskyttelsesansvarlig

anmeldelse

hver 3. måned

Tip: Behandl DPIA med en "risk log and track"-mentalitet, ikke en "done and forget"-tilgang. Er en risikoreduktion blevet implementeret, er den resterende risiko på et acceptabelt niveau - uden en registrering af disse, bliver DPIA et vinduesdokument.

Kopierbare skabeloner

SKABELON 1 — DPIA præ-screening: "Er DPIA påkrævet til denne AI-brug? [beskriv brugen]. Evaluer ud fra fem udløsere: ny teknologi, storskalabehandling, systematisk overvågning, følsomme data, betydelig automatiseret beslutningstagning. Hvor mange triggere er der, anbefaler du DPIA, med begrundelse."

SKABELON 2 — Brainstorming til risikoidentifikation: "List de mulige skader på mennesker i dette AI-projekt [beskriv projektet]: datalæk, diskrimination, fejlvurdering, krænkelse af privatlivets fred, mangel på gennemsigtighed, formålsdrift. Skriv et scenarie med én sætning for hver skade. Du skal bare opdage, men ikke modvirke."

SKABELON 3 — Sandsynlighedspåvirkningsscoring: "Score følgende risici [liste risici] som sandsynlighed (lav/middel/høj) og effekt (lav/middel/høj); prioritet (lav/middel/høj/kritisk) vises på hver række. Liste kritiske og høje øverst. Til stede i tabelformat."

SKABELON 4 — Afhjælpningsdesign: "For følgende risiko [skriv risikoen], foreslå mindst 3 afværgeforanstaltninger (tekniske, procesmæssige, organisatoriske). Estimer 'restrisiko'-niveauet efter hver foranstaltning. Hvis risikoen stadig er høj efter foranstaltningen, skal du angive, at projektet skal redesignes."

Svag prompt / Stærk prompt

SVAG: “Er dette AI-projekt risikabelt?”-> Modellen giver et vagt ’måske’ svar; klassificerer ikke risici, prioriterer ikke risici, producerer ikke foranstaltninger.STÆRK: "Udfør en mini DPIA for følgende AI-projekt: (1) beskriv behandlingen,(2) evaluer behovet for DPIA med 5 triggere, (3) list6 mulige skader på personer, (4) scorer hver ved sandsynlighed-indvirkninghigh risiko,-(5) laver en endegyldig juridisk risiko; udkast, der vil gå til juridisk godkendelse."-> Modellen producerer et udkast til en struktureret, handlingsvenlig DPIA.

Almindelige fejl

  • Udførelse af DPIA efter transaktionen er startet (eller endda efter at problemet er opstået).
  • Spring over højrisikobehandling, der kræver DPIA som "ingen big deal."
  • Ikke at opliste risici og prioritere dem efter sandsynlighed og effekt.
  • Betragtning af DPIA som "komplet" uden at producere foranstaltninger for enhver risiko.
  • Springer nødvendigheds-/proportionalitetstrinnet over og siger "vi kan gøre det, så lad os gøre det".
  • Udfylder DPIA én gang og ikke opdaterer den, når processen ændres.
  • Godkendelse af projektet uden tydeligt at dokumentere den resterende (resterende) risiko.

Sammenfattende

  • DPIA er en struktureret analyse, der evaluerer virkningen af en højrisikobehandling på enkeltpersoner, før den igangsættes.
  • DPIA er påkrævet, hvis der er ny teknologi, storskalabehandling, systematisk overvågning, følsomme data eller væsentlig automatiseret beslutningstagning.
  • Processen består af syv trin: identifikation, nødvendighed/proportionalitet, interessenters mening, risikoidentifikation, vurdering, handling, godkendelse/gennemgang.
  • Risici er prioriteret med en sandsynlighed-påvirkning matrix; Kritiske/høje risici accepteres ikke uden forholdsregler.
  • DPIA dræber ikke projektet, det gør det sikkert; Det er et levende dokument, der skal opdateres i takt med at der behandles ændringer.

Ansøgningsopgave

Vælg en brug af kunstig intelligens, som din organisation kan bruge, som kan være højrisiko (f.eks. rekrutteringssupport, adfærdssporing eller kreditvurdering). Overvej først, om DPIA er nødvendig med fem triggere. Udfør derefter en mini-DPIA til denne brug: beskriv behandlingen, angiv mindst seks mulige skader på individer, score hver på sandsynligheds-effekt-matricen, og tildel prioritet. Design tre afværgeforanstaltninger for to kritiske og høje risici og estimer det resterende risikoniveau efter foranstaltningen. Bemærk endelig, hvornår denne DPIA skal opdateres.

tjekliste

  • [ ] Jeg evaluerede DPIA-kravet med fem udløsere.
  • [ ] Jeg definerede behandlingen (data, formål, omfang, flow).
  • [ ] Jeg satte spørgsmålstegn ved nødvendighed og proportionalitet.
  • [ ] Jeg har listet de mulige skader på enkeltpersoner.
  • [ ] Jeg prioriterede risiciene i sandsynlighed-påvirkning-matricen.
  • [ ] Jeg designede afværgeforanstaltninger for kritiske/høje risici.
  • [ ] Jeg har nu dokumenteret risikoen og fastsat gennemgangsbetingelserne.