Κέρδη:
- Καθορισμός ρόλων διακυβέρνησης με μήτρα RACI
- Καθιερώστε μια ισορροπημένη διαδικασία έγκρισης και πρόγραμμα τακτικού ελέγχου
- Εφαρμόστε σχέδιο αντιμετώπισης περιστατικών AI και παραβίασης δεδομένων με κανόνα 72 ωρών
Από την πρώτη ενότητα μέχρι αυτό το σημείο, γράψαμε την πολιτική, μάθαμε τη νομοθεσία και αξιολογήσαμε τους κινδύνους. Τώρα ήρθε η ώρα να συνδέσετε όλα αυτά σε ένα λειτουργικό σύστημα. Ανεξάρτητα από το πόσο καλά είναι γραμμένη μια πολιτική, εάν δεν υπάρχουν ρόλοι, ροές έγκρισης, έλεγχος και απόκριση συμβάντων πίσω από αυτήν, παραμένει στο ράφι ως έγγραφο. Σε αυτήν την ενότητα κλεισίματος, συνδυάζουμε τους τέσσερις μηχανισμούς που διατηρούν ζωντανή τη διακυβέρνηση της τεχνητής νοημοσύνης—ρόλους (RACI), διαδικασία έγκρισης, τακτικός έλεγχος και αντιμετώπιση περιστατικών—και ολοκληρώνουμε το πλαίσιο.
Διευκρινιστικοί ρόλοι: η μήτρα RACI
Ο πρώτος κανόνας διακυβέρνησης: κάθε εργασία πρέπει να έχει έναν ιδιοκτήτη. Το κλασικό εργαλείο για να διευκρινιστεί αυτό είναι ο πίνακας RACI. Το RACI προέρχεται από τα αρχικά τεσσάρων ρόλων:
- R (Υπεύθυνος / Doer): Αυτός που εκτελεί πραγματικά το έργο.
- Α (Υπόλογος): Θα πρέπει να υπάρχει μόνο ένα άτομο που είναι τελικά υπεύθυνο.
- Γ (Συμβουλεύτηκε): Αυτός του οποίου η γνώμη λαμβάνεται.
- I (Informed): Ενημερωμένος.
Αναζήτηση
Δημιουργήθηκε από (R)
Υπόλογος (Α)
Συμβουλευτείτε (C)
Ενημερωμένος (Ι)
Σύνταξη της πολιτικής
Αξιωματικός AI
διαχειριστής συμμόρφωσης
Νομικά, IT, HR
ανώτερη διοίκηση
Έγκριση νέου οχήματος
IT/ασφάλεια
διαχειριστής συμμόρφωσης
νόμος
επιχειρηματική μονάδα
Εκτέλεση DPIA
Υπεύθυνος προστασίας δεδομένων
διαχειριστής συμμόρφωσης
Σχετική ομάδα
ανώτερη διοίκηση
απάντηση παραβίασης
ομάδα ασφαλείας
ανώτερη διοίκηση
νόμος, επικοινωνία
ολόκληρο το ίδρυμα
Έλεγχος
εσωτερικός έλεγχος
διαχειριστής συμμόρφωσης
Μονάδες
ανώτερη διοίκηση
Συμβουλή: Έχετε μόνο ένα "A" (Υπόλογος) ανά γραμμή. Δύο είναι τελικά υπεύθυνοι, το μηδέν είναι υπεύθυνο. Από εδώ προέρχεται η φράση «Νόμιζα ότι κοιτούσες» σε περίοδο κρίσης. Ο καθορισμός της ευθύνης σε έναν μόνο ρόλο είναι ο εμπειρικός κανόνας της διακυβέρνησης.
Ισορροπημένη διαδικασία έγκρισης
Ένα νέο εργαλείο AI ή η χρήση του απαιτεί διαδικασία έγκρισης. Αποφεύγονται δύο παγίδες: πολύ χαλαρές (όλα είναι ελεύθερα, σκιώδης τεχνητή νοημοσύνη) και πολύ άκαμπτη (όλα περιμένουν έγκριση για μήνες, κανείς δεν ενοχλεί). Ο συμβιβασμός είναι η σταδιακή έγκριση με βάση τον κίνδυνο:
Επίπεδο κινδύνου
παράδειγμα
Διαδρομή έγκρισης
χαμηλά
Προσχέδιο κειμένου με ανοιχτά δεδομένα
Δεν απαιτείται έγκριση, δωρεάν εντός πολιτικής
μεσαίο
Ανάλυση με εσωτερικά δεδομένα
Διευθυντής μονάδας + εγκεκριμένη απαίτηση οχήματος
ψηλά
Προσωπικά/ιδιωτικά δεδομένα, αυτόματη απόφαση
Συμμόρφωση + νομική έγκριση + DPIA
Η απελευθέρωση χρήσεων χαμηλού κινδύνου επιτρέπει στις ομάδες να οικειοποιηθούν τη διαδικασία. Θέτοντας τα υψηλού κινδύνου υπό αυστηρό έλεγχο διαχειρίζεται τον πραγματικό κίνδυνο. Έτσι, η διαδικασία είναι γρήγορη και ασφαλής.
Τακτικός έλεγχος
Η διακυβέρνηση είναι ένα ζωντανό σύστημα. Χωρίς τακτική επίβλεψη πεθαίνει. Οι έλεγχοι ελέγχου: τα οχήματα που χρησιμοποιούνται εξακολουθούν να βρίσκονται στον εγκεκριμένο κατάλογο, υπάρχουν ενδείξεις σκιώδους τεχνητής νοημοσύνης, εφαρμόζονται περίοδοι διατήρησης, είναι ενημερωμένα τα DPIA, έχουν καταγραφεί περιστατικά. Η συχνότητα του ελέγχου καθορίζεται με βάση τον κίνδυνο (π.χ. ανά τρίμηνο για συστήματα υψηλού κινδύνου, κάθε έξι μήνες για γενικά).
Προσοχή: Ο έλεγχος δεν είναι εργαλείο για να «κατηγορήσεις κάποιον», αλλά εργαλείο «βελτίωσης του συστήματος». Μια κουλτούρα ελέγχου εστιασμένη στην τιμωρία ωθεί τους υπαλλήλους να κρύβουν προβλήματα και ενθαρρύνει τη σκιώδη τεχνητή νοημοσύνη. Ο στόχος είναι να δούμε και να διορθώσουμε τα προβλήματα έγκαιρα.
Απόκριση περιστατικού και ο κανόνας των 72 ωρών
Ανεξάρτητα από το πόσο καλή διαχείριση είναι, μια μέρα θα συμβεί ένα περιστατικό: διαρροή δεδομένων, λάθος απόφαση τεχνητής νοημοσύνης, εμπιστευτικά δεδομένα που εισέρχονται σε λάθος εργαλείο. Ένα σχέδιο αντιμετώπισης περιστατικών ορίζει τι πρέπει να κάνετε:
- Ανίχνευση και περιορισμός: Αναγνωρίστε το περιστατικό, σταματήστε την εξάπλωσή του (π.χ. διακοπή πρόσβασης).
- Αξιολόγηση: Ποια δεδομένα, πόσα άτομα, πόσο επηρεάστηκαν;
- Ειδοποίηση: Σε περίπτωση παραβίασης προσωπικών δεδομένων, ειδοποιήστε την αρμόδια αρχή (Συμβούλιο KVKK) και τα σχετικά πρόσωπα όταν χρειάζεται. Ο GDPR απαιτεί ειδοποίηση στην αρχή εντός 72 ωρών από την ενημέρωση για την παραβίαση. Το KVKK αναμένει επίσης ειδοποίηση "το συντομότερο δυνατό".
- Διόρθωση και εκμάθηση: Διορθώστε τη βασική αιτία, λάβετε μέτρα για να αποτρέψετε ένα παρόμοιο, τεκμηριώστε το περιστατικό.
Προσοχή: Η περίοδος ειδοποίησης των 72 ωρών ξεκινά από τη στιγμή που μαθαίνετε για το περιστατικό. Η προσέγγιση «ας το λύσουμε πρώτα εσωτερικά, μετά θα σας ενημερώσουμε» θα χάσει την προθεσμία. Έχοντας ένα σχέδιο αντιμετώπισης περιστατικών και μια αλυσίδα επικοινωνίας έτοιμη εκ των προτέρων εξοικονομεί χρόνο κατά τη διάρκεια μιας κρίσης.
τρεις μίνι θήκες
Περίπτωση 1 — Αζήτητη εργασία. Μια εταιρεία έχει μια πολιτική τεχνητής νοημοσύνης, αλλά δεν είναι σαφές "ποιος ενημερώνει τη λίστα εγκεκριμένων εργαλείων". Η λίστα δεν ενημερώνεται για 8 μήνες, οι ομάδες αρχίζουν να χρησιμοποιούν εργαλεία που δεν περιλαμβάνονται στη λίστα. Εάν ένας πίνακας RACI καρφίτσωσε αυτήν την εργασία σε έναν ρόλο, το κενό δεν θα εμφανιζόταν.
Περίπτωση 2 — 72 ώρες χαμένες. Ένας υπάλληλος εισάγει μια μυστηριώδη λίστα αγοραστών σε λάθος εργαλείο. Η ομάδα προσπαθεί να το λύσει εσωτερικά και ενημερώνει το νόμο τρεις μέρες αργότερα. Παρεμπιπτόντως, η περίοδος ειδοποίησης έχει παρέλθει. Ένα προετοιμασμένο σχέδιο αντιμετώπισης περιστατικών και μια σαφής αλυσίδα επικοινωνίας θα είχαν μετακινήσει το περιστατικό στο σωστό κανάλι μέσα στην πρώτη ώρα.
Περίπτωση 3 — Σκιώδης τεχνητή νοημοσύνη που εντοπίστηκε από έλεγχο. Ένας οργανισμός εντοπίζει τρία μη εγκεκριμένα εργαλεία τεχνητής νοημοσύνης στην κυκλοφορία δικτύου κατά τη διάρκεια ενός τακτικού εξαμηνιαίου ελέγχου. Αντί για τιμωρία, μιλά με τις ομάδες, καταλαβαίνει γιατί χρειάζονται αυτά τα εργαλεία, αξιολογεί τα δύο και τα προσθέτει στην εγκεκριμένη λίστα. Ο έλεγχος κλείνει τον κίνδυνο και κάνει ορατή την πραγματική ανάγκη.
Αντιγράψιμα πρότυπα
ΠΡΟΤΥΠΟ 1 — Περίγραμμα πίνακα RACI: "Σχεδιάστε τη μήτρα RACI για τη διακυβέρνηση τεχνητής νοημοσύνης του οργανισμού μας. Εργασίες: σύνταξη πολιτικής, έγκριση εργαλείου, DPIA, απόκριση παραβίασης, έλεγχος, εκπαίδευση. Ρόλοι: επικεφαλής τεχνητής νοημοσύνης, υπεύθυνος συμμόρφωσης, νομικός, IT, HR, ανώτερη διοίκηση. Μόνο ένα "A" σε κάθε ρόλο."
ΠΡΟΤΥΠΟ 2 — Διαβαθμισμένη ροή έγκρισης: "Σχεδιάστε μια κλιμακωτή διαδικασία έγκρισης AI σύμφωνα με τον κίνδυνο: ξεχωριστές διαδρομές έγκρισης για χαμηλό/μεσαίο/υψηλό κίνδυνο. Γράψτε παράδειγμα χρήσης, ρόλο έγκρισης και απαιτούμενο έγγραφο (DPIA κ.λπ.) για κάθε επίπεδο. Κάντε τη διαδικασία γρήγορη και ασφαλή."
ΠΡΟΤΥΠΟ 3 — Λίστα ελέγχου ελέγχου: "Προετοιμάστε λίστα ελέγχου για εξαμηνιαίο έλεγχο διακυβέρνησης τεχνητής νοημοσύνης: εγκεκριμένη συμμόρφωση με το εργαλείο, σκιώδεις ενδείξεις τεχνητής νοημοσύνης, περίοδοι διατήρησης, νόμισμα DPIA, αρχεία καταγραφής συμβάντων, ποσοστό ολοκλήρωσης εκπαίδευσης. Προσθέστε τη μέθοδο "πώς να ελέγξετε" σε κάθε στοιχείο."
ΠΡΟΤΥΠΟ 4 — Κάρτα ροής απόκρισης περιστατικού: "Γράψτε μια κάρτα ροής απόκρισης περιστατικού μίας σελίδας για παραβίαση AI/δεδομένων: βήμα προς βήμα (ανίχνευση, περιορισμός, αξιολόγηση, ειδοποίηση, αποκατάσταση), υπεύθυνος ρόλος και στοιχεία επικοινωνίας σε κάθε βήμα, ειδοποίηση 72 ωρών. Διατηρήστε το αρκετά απλό για να καθίσετε στο τραπέζι σε περίπτωση κρίσης."
Αδύναμη προτροπή / Ισχυρή προτροπή
ΑΔΥΝΑΜΟΣ: "Τι πρέπει να κάνουμε για τη διακυβέρνηση της τεχνητής νοημοσύνης;"-> Το μοντέλο δίνει μια γενική λίστα. οι ρόλοι, οι διαδρομές έγκρισης και το σχέδιο συμβάντων δεν θα είναι ειδικά για το ίδρυμα και δεν θα ισχύουν. STRONG: "Είμαστε ένας οργανισμός 60 ατόμων. Για να λειτουργήσει η διακυβέρνηση AI: (1) Δημιουργήστε μια μήτρα RACI 5 εργασιών, (2) κλιμακωτή ροή έγκρισης για χαμηλό/μεσαίο/υψηλό κίνδυνο, (3) μια κάρτα απόκρισης περιστατικών μιας σελίδας με κανόνα 72 ωρών. Αφήστε ένα μόνο "A" σε κάθε εργασία.
Συνήθη λάθη
- Μη καθορισμός εργασιών στον ρόλο. Η δημιουργία ενός κενού «η δουλειά του καθενός δεν είναι δουλειά κανενός».
- Καθορισμός περισσότερων του ενός «Α» (τελικός υπεύθυνος) σε μια εργασία.
- Κάνοντας τη διαδικασία έγκρισης είτε πολύ χαλαρή είτε πολύ αυστηρή. μη διαστρωμάτωση ανάλογα με τον κίνδυνο.
- Να μην γίνει καθόλου η επιθεώρηση ή να μετατραπεί σε εργαλείο τιμωρίας και απόκρυψης των προβλημάτων.
- Λαμβάνοντας υπόψη το σχέδιο αντιμετώπισης περιστατικού μετά το συμβάν.
- Λείπει η περίοδος ειδοποίησης των 72 ωρών μόνο και μόνο για να "πρώτα να το φτιάξουμε εσωτερικά".
- Καθιέρωση διακυβέρνησης μία φορά και όχι επανεξέτασή της. Ωστόσο, είναι ένα ζωντανό σύστημα.
Συνοπτικά
- Τέσσερις μηχανισμοί κάνουν τη διακυβέρνηση να λειτουργεί: ρόλοι (RACI), κλιμακωτή έγκριση, τακτικός έλεγχος και αντιμετώπιση περιστατικών.
- Στον πίνακα RACI, κάθε εργασία θα πρέπει να έχει ένα μόνο τελικό υπεύθυνο άτομο (Α).
- Η διαδικασία έγκρισης θα πρέπει να σταδιοποιηθεί ανάλογα με τον κίνδυνο. χωρίς χαμηλό κίνδυνο, αυστηρός έλεγχος υψηλού κινδύνου.
- Ο τακτικός έλεγχος διατηρεί τη διακυβέρνηση ζωντανή. Χρησιμοποιείται ως μέσο θεραπείας και όχι τιμωρίας.
- Το σχέδιο αντιμετώπισης περιστατικών θα πρέπει να προετοιμαστεί εκ των προτέρων. Ο κανόνας ειδοποίησης 72 ωρών δεν πρέπει να λησμονείται σε περίπτωση παραβίασης προσωπικών δεδομένων.
Εργασία εφαρμογής
Συγκεντρώστε ένα πλήρες πλαίσιο διακυβέρνησης για τον οργανισμό σας σε ένα μόνο έγγραφο. Πρώτα δημιουργήστε έναν πίνακα RACI με τουλάχιστον πέντε εργασίες. Βεβαιωθείτε ότι υπάρχει μόνο ένα "A" σε κάθε εργασία. Στη συνέχεια, σχεδιάστε μια κλιμακωτή ροή έγκρισης για χαμηλό, μεσαίο και υψηλό κίνδυνο και προσθέστε παράδειγμα χρήσης, ρόλο έγκρισης και απαιτούμενη τεκμηρίωση σε κάθε επίπεδο. Στη συνέχεια, δημιουργήστε μια εξάμηνη λίστα ελέγχου ελέγχου. Τέλος, γράψτε μια κάρτα απόκρισης περιστατικού μιας σελίδας για παραβίαση AI/δεδομένων. Συμπεριλάβετε ειδοποίηση 72 ωρών και αλυσίδα επικοινωνίας. Αυτά τα τέσσερα κομμάτια θα είναι το έγγραφο που μετατρέπει ό,τι έχετε μάθει σε όλη την ενότητα σε ένα λειτουργικό σύστημα.
λίστα ελέγχου
- [ ] Ρύθμισα τον πίνακα RACI. Υπάρχει μόνο ένα «Α» σε κάθε αποστολή.
- [ ] Σχεδίασα μια σταδιακή ροή έγκρισης ανάλογα με τον κίνδυνο.
- [ ] Έχω αφήσει εύλογα φιλελεύθερες χρήσεις χαμηλού κινδύνου.
- [ ] Ετοίμασα μια εξάμηνη λίστα ελέγχου ελέγχου.
- [ ] Τοποθέτησα τον έλεγχο ως εργαλείο βελτίωσης.
- [ ] Έγραψα μια κάρτα απάντησης περιστατικού μιας σελίδας.
- [ ] Έχω συμπεριλάβει τον κανόνα ειδοποίησης 72 ωρών και την αλυσίδα επικοινωνίας.
Εξέταση Ενοτήτων
1. Ποια είναι η έννοια που αναφέρεται στη μη εγκεκριμένη χρήση της τεχνητής νοημοσύνης από υπαλλήλους που συμβαίνει όταν οι οργανισμοί δεν έχουν γραπτή πολιτική τεχνητής νοημοσύνης;
- Α) Shadow AI (shadow AI) ✔
- Β) Ανοιχτό βάρος ΑΙ
- Γ) Πολυτροπική ΑΙ
- Δ) Εποπτευόμενη ΑΙ
Περιγραφή: Η χρήση τεχνητής νοημοσύνης χωρίς τη γνώση και την έγκριση του ιδρύματος ονομάζεται «σκιώδης τεχνητή νοημοσύνη» και εγκυμονεί σοβαρούς κινδύνους, όπως διαρροή δεδομένων.
2. Ποια πρέπει να είναι η βασική προσέγγιση μιας καλής εταιρικής πολιτικής τεχνητής νοημοσύνης;
- Α) Απαγόρευση της χρήσης της τεχνητής νοημοσύνης όσο το δυνατόν πληρέστερα
- Β) Να είναι ένα πλαίσιο που επιτρέπει την υπεύθυνη χρήση και παρέχει σαφήνεια και εμπιστοσύνη ✔
- Γ) Να είναι τεχνικό έγγραφο γνωστό μόνο στο τμήμα Πληροφορικής
- Δ) Να είναι όσο το δυνατόν περισσότερο και γραμμένο μόνο στη νομική γλώσσα
Εξήγηση: Μια καλή πολιτική δεν είναι ένας κατάλογος απαγορεύσεων, αλλά ένα πλαίσιο που επιτρέπει την υπεύθυνη χρήση. Η πλήρης απαγόρευσή του δεν θα εξαλείψει τη χρήση. Απλώς το κάνει αόρατο και ανεξέλεγκτο.
3. Τι καθορίζει την ταξινόμηση δεδομένων, το πιο κρίσιμο μέρος μιας εταιρικής πολιτικής τεχνητής νοημοσύνης;
- Α) Η συμβολική τιμή του μοντέλου AI
- Β) Ο ετήσιος προϋπολογισμός AI της εταιρείας
- Γ) Ποιος τύπος δεδομένων μπορεί να εισαχθεί σε ποιο εργαλείο AI ✔
- Δ) Ποιος υπάλληλος θα πάρει ποιον μισθό;
Περιγραφή: Ταξινόμηση δεδομένων. Ορίζει σαφείς κανόνες σχετικά με το ποιοι τύποι ανοιχτών, εσωτερικών, εμπιστευτικών και ιδιόκτητων δεδομένων μπορούν και δεν μπορούν να εισαχθούν σε ποιο εργαλείο τεχνητής νοημοσύνης.
4. Τι σημαίνει η αρχή της «ελαχιστοποίησης δεδομένων» (συνάφεια, περιορισμένη και αναλογική) του KVKK στη χρήση της τεχνητής νοημοσύνης;
- Α) Εισαγωγή μόνο των απαραίτητων δεδομένων στο AI και όχι περισσότερο ✔
- Β) Λάβετε καλύτερα αποτελέσματα εισάγοντας όσο το δυνατόν περισσότερα δεδομένα στο AI
- Γ) Αποθήκευση δεδομένων επ' αόριστον
- Δ) Φροντίστε να μεταφέρετε όλα τα δεδομένα στο εξωτερικό
Εξήγηση: Η ελαχιστοποίηση δεδομένων αναφέρεται στην εισαγωγή στο AI μόνο των δεδομένων που είναι απαραίτητα για το σκοπό και όχι περισσότερο. Εάν είναι δυνατόν, τα δεδομένα εισάγονται ανώνυμα ή καλυμμένα.
5. Τι λαμβάνεται υπόψη από την άποψη του KVKK όταν εισάγετε ένα κείμενο που περιέχει προσωπικά δεδομένα σε ένα εργαλείο τεχνητής νοημοσύνης που επεξεργάζεται τα δεδομένα στον διακομιστή του παρόχου;
- Α) Συνήθης συναλλαγή χωρίς έννομες συνέπειες
- Β) Ενέργεια που απαγορεύεται αυστηρά σε κάθε περίπτωση
- Γ) Μια λειτουργία που είναι σημαντική μόνο εάν τα δεδομένα είναι ανοιχτά
- Δ) Μια συναλλαγή και συχνά μια μεταβίβαση. Απαιτεί νομική βάση και διασφάλιση ✔
Επεξήγηση: Πρόκειται για «επεξεργασία» και συχνά «μεταφορά», καθώς τα δεδομένα υποβάλλονται σε επεξεργασία στον διακομιστή του παρόχου (συχνά στο εξωτερικό). Απαιτεί έγκυρη νομική βάση και κατάλληλη σύμβαση/εγγύηση.
6. Ποια είναι η βασική προσέγγιση του νόμου της ΕΕ για την τεχνητή νοημοσύνη;
- Α) Υποβολή όλων των συστημάτων τεχνητής νοημοσύνης στους ίδιους αυστηρούς κανόνες
- Β) Ταξινομήστε τα συστήματα τεχνητής νοημοσύνης σύμφωνα με τον πιθανό κίνδυνο και εφαρμόστε τους κανόνες ανάλογα ✔
- Γ) Να απαγορεύσει πλήρως τη χρήση τεχνητής νοημοσύνης σε ολόκληρη την ΕΕ
- Δ) Έλεγχος μόνο της συμβολικής τιμής του μοντέλου
Εξήγηση: Ο νόμος της ΕΕ για την τεχνητή νοημοσύνη δεν συγκεντρώνει όλες τις τεχνητές νοημοσύνη μαζί. Χωρίζει τα συστήματα σε τέσσερις κατηγορίες κινδύνου (απαγορευμένο, υψηλό, περιορισμένο, ελάχιστο) ανάλογα με την πιθανή βλάβη τους και αυστηροποιεί τους κανόνες καθώς αυξάνεται ο κίνδυνος.
7. Σύμφωνα με τη νομοθεσία της ΕΕ για την τεχνητή νοημοσύνη, σε ποια κατηγορία κινδύνου θα εμπίπτει πιθανότατα ένα σύστημα τεχνητής νοημοσύνης που ελέγχει τους υποψηφίους στις αποφάσεις πρόσληψης;
- Α) Υψηλού κινδύνου ✔
- Β) Ελάχιστος κίνδυνος
- Γ) Περιορισμένος κίνδυνος
- Δ) Χωρίς κινδύνους
Περιγραφή: Τομείς που επηρεάζουν σοβαρά τη ζωή των ανθρώπων, όπως η πρόσληψη, η πίστωση και η υγειονομική περίθαλψη, εμπίπτουν γενικά στην κατηγορία «υψηλού κινδύνου» και υπόκεινται σε αυστηρές υποχρεώσεις (καταγραφή, ανθρώπινη παρακολούθηση, ποιότητα δεδομένων).
8. Σύμφωνα με τον νόμο της ΕΕ για την τεχνητή νοημοσύνη, σε ποια κατηγορία εμπίπτουν τα συστήματα «κοινωνικής βαθμολόγησης» που χρηματοδοτούνται από το κράτος, τα οποία βαθμολογούν άτομα με βάση τη συμπεριφορά ή τα χαρακτηριστικά τους και τα μειονεκτούν κοινωνικά;
- Α) Περιορισμένος κίνδυνος
- Β) Υψηλού κινδύνου
- Γ) Απαγορευμένη (απαράδεκτος κίνδυνος) πρακτική ✔
- Δ) Ελάχιστος κίνδυνος
Περιγραφή: Η κοινωνική βαθμολογία, η υποσυνείδητη χειραγώγηση και ορισμένες πρακτικές βιομετρικής επιτήρησης είναι μεταξύ των «απαγορευμένων πρακτικών». Αυτά δεν μπορούν να απελευθερωθούν ακόμη και αν μειωθεί ο κίνδυνος, απαγορεύονται εντελώς.
9. Από τι προστατεύει τα άτομα το άρθρο 22 GDPR;
- Α) Ενάντια στις υψηλές τιμές των εργαλείων AI
- Β) Μόνο έναντι διαφημιστικών email
- Γ) Ενάντια στη χρήση ελλειμματικών σταθμισμένων μοντέλων
- Δ) Ενάντια σε αποφάσεις που επηρεάζουν σημαντικά το άτομο και λαμβάνονται μόνο αυτόματα ✔
Εξήγηση: Το άρθρο 22 του GDPR προστατεύει το άτομο από αποφάσεις που επηρεάζουν το άτομο σε νομικό ή παρόμοιο σημαντικό βαθμό και βασίζονται αποκλειστικά σε αυτοματοποιημένη επεξεργασία (συμπεριλαμβανομένης της τεχνητής νοημοσύνης). Παρέχει το δικαίωμα αίτησης ανθρώπινης παρέμβασης και αντιρρήσεων.
10. Τι απαιτείται από την άποψη του KVKK/GDPR όταν θέλετε να επεξεργαστείτε προσωπικά δεδομένα στον διακομιστή ενός παρόχου τεχνητής νοημοσύνης στο εξωτερικό;
- Α) Χωρίς πρόσθετους όρους. τα δεδομένα μπορούν να μεταφερθούν ελεύθερα
- Β) Κατάλληλη διασφάλιση (επιστολή ανάληψης υποχρέωσης/τυποποιημένες ρήτρες συμβολαίου) ή μηχανισμός όπως ρητή συγκατάθεση ✔
- Γ) Αρκεί μόνο η κρυπτογράφηση των δεδομένων
- Δ) Αρκεί μόνο η προφορική έγκριση από τον εργαζόμενο
Εξήγηση: Οι διασυνοριακές μεταφορές, κατά κανόνα, απαιτούν μηχανισμούς που περιλαμβάνουν ρητή συναίνεση ή επαρκή δέσμευση για προστασία (κατάλληλες διασφαλίσεις, όπως επιστολή ανάληψης υποχρέωσης, τυπικές συμβατικές ρήτρες). τα δεδομένα δεν μπορούν να μεταφερθούν τυχαία.
11. Τι καθορίζει εάν ένα προϊόν που δημιουργείται από τεχνητή νοημοσύνη υπόκειται σε πνευματικά δικαιώματα στα περισσότερα νομικά συστήματα;
- Α) Επίπεδο ανθρώπινης δημιουργικότητας και συνεισφοράς στο περιεχόμενο ✔
- Β) Συμβολική τιμή του μοντέλου που χρησιμοποιείται
- Γ) Μόνο το μήκος της εξόδου
- Δ) Χώρα προέλευσης του εργαλείου AI
Περιγραφή: Σε πολλά νομικά συστήματα, η προστασία των πνευματικών δικαιωμάτων απαιτεί ανθρώπινη δημιουργικότητα. Όσο μεγαλύτερη είναι η ανθρώπινη κατεύθυνση, η επιλογή, η ρύθμιση και η μοναδική συνεισφορά, τόσο μεγαλύτερη είναι η πιθανότητα διατήρησης της παραγωγής.
12. Σε τι αναφέρεται ο «ανθρώπινος έλεγχος», η πιο κρίσιμη αρχή του πλαισίου διακυβέρνησης της τεχνητής νοημοσύνης;
- Α) Το AI λαμβάνει όλες τις αποφάσεις μόνος και αυτόματα
- Β) Οι άνθρωποι σταματούν τελείως να χρησιμοποιούν AI
- Γ) Το AI είναι ένα εργαλείο. Ο τελευταίος λόγος και η ευθύνη σε σημαντικές αποφάσεις ανήκει πάντα στον άνθρωπο ✔
- Δ) Χρησιμοποιήστε μόνο το πιο ακριβό μοντέλο
Περιγραφή: Η αρχή του ανθρώπινου ελέγχου τονίζει ότι η τεχνητή νοημοσύνη είναι ένα εργαλείο και ότι η ευθύνη παραμένει πάντα στον άνθρωπο. Ένα εξουσιοδοτημένο άτομο έχει τον τελευταίο λόγο σε σημαντικές αποφάσεις. «Το είπε ο AI» δεν αποτελεί δικαιολογία.
13. Πότε πρέπει συνήθως να διενεργείται μια Αξιολόγηση Επιπτώσεων Προστασίας Δεδομένων (DPIA);
- Α) Μετά από παραβίαση δεδομένων
- Β) Στο στάδιο του σχεδιασμού, πριν από την έναρξη της επεξεργασίας υψηλού κινδύνου ✔
- Γ) Μόνο εάν το ζητήσει ο ελεγκτής
- Δ) Τακτικά, χρόνια μετά το έργο
Περιγραφή: Η DPIA θα πρέπει να εκτελείται στο στάδιο του σχεδιασμού ΠΡΙΝ ξεκινήσετε μια δραστηριότητα επεξεργασίας τεχνητής νοημοσύνης που χρησιμοποιεί νέα τεχνολογία, περιλαμβάνει μεγάλης κλίμακας ή συστηματική παρακολούθηση ή ενέχει υψηλό κίνδυνο για τα άτομα.
14. Σύμφωνα με τις αρχές "περιορισμού σκοπού" και διατήρησης του KVKK, τι πρέπει να γίνει για τα προσωπικά δεδομένα στο ιστορικό συνομιλιών ενός εργαλείου AI;
- Α) Θα πρέπει να διατηρηθεί για πάντα
- Β) Δεν απαιτούνται κανόνες, είναι πρόβλημα του παρόχου
- Γ) Αναθεωρείται ετησίως μόνο κατόπιν αιτήματος του διαχειριστή.
- Δ) Θα πρέπει να συνδέεται με μια πολιτική αποθήκευσης και καταστροφής και θα πρέπει να διαγραφεί ή να ανωνυμοποιηθεί όταν ολοκληρωθεί ο σκοπός ✔
Επεξήγηση: Τα προσωπικά δεδομένα δεν μπορούν να διατηρηθούν περισσότερο από όσο χρειάζεται για τον σκοπό για τον οποίο υποβάλλονται σε επεξεργασία. Τα ιστορικά συνομιλιών AI θα πρέπει επίσης να συνδέονται με μια πολιτική διατήρησης και καταστροφής. Όταν ο σκοπός δεν υπάρχει πλέον, θα πρέπει να διαγραφεί ή να ανωνυμοποιηθεί.
15. Ποιο μητρώο απαιτείται για τους υπευθύνους επεξεργασίας δεδομένων που υπερβαίνουν ορισμένα όρια για την εγγραφή των δραστηριοτήτων επεξεργασίας προσωπικών τους δεδομένων στην Τουρκία;
- Α) VERBIS (Πληροφοριακό Σύστημα Μητρώου Ελεγκτών Δεδομένων) ✔
- Β) Εμπορικό μητρώο ΜΕΡΣΗΣ
- Γ) Βάση δεδομένων του EU AI Law
- Δ) ΜΗΤΡΩΟ ΦΟΡΟΛΟΓΟΥΜΕΝΩΝ
Περιγραφή: Το VERBIS (Data Controllers Registry Information System) είναι το επίσημο μητρώο όπου οι υπεύθυνοι επεξεργασίας δεδομένων καταχωρούν τα αποθέματά τους επεξεργασίας. Μια νέα δραστηριότητα επεξεργασίας που βασίζεται σε τεχνητή νοημοσύνη πρέπει να αντικατοπτρίζεται στο απόθεμα και, εάν είναι απαραίτητο, στο αρχείο VERBIS.