Μονάδα 6 / 12

GDPR, Αυτοματοποιημένες Αποφάσεις και Διασυνοριακή Μεταφορά Δεδομένων

Κέρδη:

  • Βλέποντας τις ομοιότητες και τις διαφορές μεταξύ του GDPR και του KVKK
  • Προστασία από αυτοματοποιημένες αποφάσεις και επιβολή του δικαιώματος στην ανθρώπινη παρέμβαση (άρθρο 22 GDPR)
  • Η γνώση ότι η διασυνοριακή μεταφορά δεδομένων απαιτεί κατάλληλη διασφάλιση και επιλογή μηχανισμών

Γιατί μια τουρκική εταιρεία πρέπει επίσης να γνωρίζει τον ευρωπαϊκό νόμο περί προστασίας δεδομένων (GDPR); Επειδή ο GDPR δεσμεύει όχι μόνο εταιρείες που βρίσκονται στην ΕΕ, αλλά και κάθε εταιρεία που παρέχει αγαθά/υπηρεσίες σε άτομα στην ΕΕ ή παρακολουθεί τη συμπεριφορά τους. Επιπλέον, δύο ζητήματα που βρίσκονται στο επίκεντρο της χρήσης της τεχνητής νοημοσύνης - οι αυτοματοποιημένες αποφάσεις και η διασυνοριακή μεταφορά δεδομένων - είναι ξεκάθαρα στον GDPR. Σε αυτήν την ενότητα, θα συγκρίνουμε το GDPR και το KVKK, θα μάθουμε τι σημαίνει το Άρθρο 22 του GDPR για την τεχνητή νοημοσύνη και τους κανόνες λειτουργίας δεδομένων σε διακομιστή AI στο εξωτερικό.

GDPR και KVKK: αδέρφια αλλά όχι τα ίδια

Ο GDPR (Γενικός Κανονισμός Προστασίας Δεδομένων) είναι ο κανονισμός προστασίας δεδομένων της ΕΕ που τέθηκε σε ισχύ το 2018. Το KVKK εμπνέεται σε μεγάλο βαθμό από τον GDPR. έτσι οι περισσότερες έννοιες είναι κοινές. Υπάρχουν όμως και διαφορές.

Θέμα

KVKK

GDPR

Πηγή

Νόμος αριθ. 6698 (Türkiye)

Κανονισμός ΕΕ

γεωγραφική εμβέλεια

επεξεργασία στην Τουρκία

Εξυπηρέτηση/παρακολούθηση προσώπων στην ΕΕ

Δικαίωμα στην αυτόματη απόφαση

Δικαίωμα αντίρρησης στο Νόμο 11

Ρητή προστασία στο άρθρο 22

Διοικητικό πρόστιμο

Ποσά που καθορίζονται στο νόμο

Έως και 4% του ετήσιου παγκόσμιου τζίρου

Υπεύθυνος Προστασίας Δεδομένων (DPO)

περιορισμένη υποχρέωση

Υποχρεωτικό σε ορισμένες περιπτώσεις

Διασυνοριακή μεταφορά

Κατάλληλη διαβεβαίωση / ρητή συγκατάθεση

Απόφαση επάρκειας / κατάλληλες διασφαλίσεις

Συμβουλή: Εάν εκτελείτε επεξεργασία που υπόκειται τόσο στο KVKK όσο και στο GDPR, η συμμόρφωση με τον αυστηρότερο κανόνα θα σας κρατήσει γενικά στην ασφαλή πλευρά και των δύο. Αντί να διαχειρίζονται τα δύο κείμενα χωριστά, μια προσέγγιση «υψηλότερου πήχη» είναι πρακτική και υπερασπίσιμη.

Άρθρο 22: προστασία έναντι αποφάσεων που λαμβάνονται αποκλειστικά από το μηχάνημα

Η πιο κρίσιμη διάταξη του GDPR όσον αφορά την τεχνητή νοημοσύνη είναι το άρθρο 22. Η ουσία του είναι η εξής: ένα άτομο έχει το δικαίωμα να μην υπόκειται σε απόφαση που τον επηρεάζει σημαντικά, νομικά ή παρόμοια, και η οποία βασίζεται αποκλειστικά σε αυτοματοποιημένη επεξεργασία (δηλ. εξ ολοκλήρου σε τεχνητή νοημοσύνη, χωρίς ανθρώπινη παρέμβαση). Παραδείγματα: μια αίτηση δανείου απορρίπτεται εξ ολοκλήρου από τον αλγόριθμο, ενώ ένας υποψήφιος εξαλείφεται εντελώς αυτόματα.

Υπάρχουν εξαιρέσεις σε αυτό το δικαίωμα (εάν είναι απαραίτητο για σύμβαση, εάν υπάρχει ρητή συναίνεση κ.λπ.), αλλά ακόμη και σε περίπτωση εξαίρεσης, θα πρέπει να παρέχονται στο άτομο τουλάχιστον οι ακόλουθες εγγυήσεις:

  1. Δικαίωμα αίτησης ανθρώπινης παρέμβασης (να αναθεωρηθεί από τον άνθρωπο η απόφαση).
  2. Το δικαίωμα να εκφράσεις τη γνώμη σου.
  3. Δικαίωμα προσφυγής κατά της απόφασης.
  4. Σημαντική ενημέρωση για το σκεπτικό της απόφασης (διαφάνεια).

Στην πράξη, αυτό σημαίνει: να γίνει η τεχνητή νοημοσύνη ο μοναδικός υπεύθυνος λήψης αποφάσεων για αποφάσεις που επηρεάζουν σημαντικά το άτομο. Βάζετε πάντα ένα πραγματικό βήμα ανθρώπινης έγκρισης/αναθεώρησης.

τρεις μίνι θήκες

Περίπτωση 1 — Εντελώς αυτόματη απόρριψη. Μια εταιρεία fintech απορρίπτει αιτήσεις δανείου εξ ολοκλήρου με βαθμολογία AI. οι άνθρωποι δεν κοιτάνε ποτέ. Ένας αιτών ζητά τον λόγο της απόρριψης και ζητά ανθρώπινη επανεξέταση. Σύμφωνα με το άρθρο 22, η εταιρεία πρέπει να ανταποκριθεί σε αυτό το αίτημα, να επανεξετάσει την απόφαση και να εξηγήσει τη λογική με ουσιαστικό τρόπο. Ο σωστός σχεδιασμός: Να γίνει η τεχνητή νοημοσύνη ως «σύσταση αποφάσεων» και να απαιτείται ανθρώπινη έγκριση για αρνητικές αποφάσεις.

Περίπτωση 2 — Κίνδυνος μεταφοράς εξωτερικού. Μια εταιρεία της Κωνσταντινούπολης συνοψίζει τα αιτήματα υποστήριξης πελατών της ΕΕ με ένα εργαλείο τεχνητής νοημοσύνης στο εξωτερικό. Πρόκειται για μια διασυνοριακή μεταφορά τόσο από άποψη GDPR όσο και KVKK. Η εταιρεία συνειδητοποιεί ότι λειτουργεί χωρίς κατάλληλο μηχανισμό μεταφοράς (παρακάτω) και προσθέτει τυπικές συμβατικές ρήτρες στη συμφωνία επεξεργασίας δεδομένων και ενημερώνει τη γνωστοποίηση στους πελάτες.

Περίπτωση 3 — Συμμόρφωση με συμπαγή ράβδο. Μια τουρκική εταιρεία λογισμικού που εξυπηρετεί τον πελάτη της στη Γερμανία καλύπτεται τόσο από την KVKK όσο και από το GDPR. Αντί να διαχειρίζεται χωριστά τα δύο κείμενα, η ομάδα βασίζεται στις αυστηρότερες απαιτήσεις του GDPR: διενεργεί εκτίμηση επιπτώσεων στην προστασία δεδομένων, παρέχει σαφή φωτισμό, εγγυάται την ανθρώπινη επίβλεψη. Έτσι, είναι ασφαλές και στις δύο δικαιοδοσίες με ένα ενιαίο πλαίσιο συμμόρφωσης.

Διασυνοριακή μεταφορά δεδομένων

Η διασυνοριακή μεταφορά είναι η αποστολή προσωπικών δεδομένων σε άλλη χώρα (για παράδειγμα, στον υπερπόντιο διακομιστή του παρόχου τεχνητής νοημοσύνης). Τα δεδομένα δεν μπορούν να μεταφερθούν τυχαία. Απαιτείται κατάλληλος μηχανισμός:

μηχανισμός

εν συντομία

Απόφαση πρόκρισης

Επίσημη αναγνώριση ότι η χώρα στόχος παρέχει επαρκή προστασία

Κατάλληλες διασφαλίσεις

Τυπικές συμβατικές ρήτρες, δεσμευτικοί εταιρικοί κανόνες, δεσμευτική επιστολή

Ρητή συγκατάθεση / εξαίρεση

Ενημερωμένη ρητή συγκατάθεση του ατόμου σε ορισμένες περιπτώσεις

Στην πράξη, ο πιο συνηθισμένος τρόπος χρήσης της τεχνητής νοημοσύνης είναι η συμπερίληψη τυπικών συμβατικών ρητρών στη σύμβαση επεξεργασίας δεδομένων που έχει υπογραφεί με τον πάροχο και η τεκμηρίωση με διαφάνεια όπου γίνεται η επεξεργασία των δεδομένων.

Προσοχή: Το να λέμε «κρυπτογραφούσα τα δεδομένα, είναι πλέον ασφαλή» δεν καταργείται η υποχρέωση μεταφοράς. Η κρυπτογράφηση είναι ένα καλό μέτρο ασφαλείας, αλλά δεν είναι ο μοναδικός νόμιμος μηχανισμός μετάδοσης. Η μεταβίβαση απαιτεί επίσης κατάλληλη συμβατική/νομική βάση.

Αντιγράψιμα πρότυπα

ΠΡΟΤΥΠΟ 1 — Έλεγχος άρθρου 22: "Αξιολογήστε την ακόλουθη διαδικασία απόφασης που βασίζεται σε AI: [περιγράψτε τη διαδικασία]. Επηρεάζει αυτή η απόφαση "σημαντικά" το άτομο και λαμβάνεται "μόνο αυτόματα"; Εμπίπτει στο πεδίο εφαρμογής του άρθρου 22 του ΓΚΠΔ; Εάν ναι, ποιες διασφαλίσεις (ανθρώπινη παρέμβαση, ένσταση με ρήτρα, εξήγηση) πρέπει να περιλάβω."

ΠΡΟΤΥΠΟ 2 — Επιλογή μηχανισμού μεταφοράς: "Θα επεξεργαστώ προσωπικά δεδομένα στον υπερπόντιο διακομιστή του ακόλουθου εργαλείου AI: [περιγράψτε το εργαλείο και τα δεδομένα]. Πρόκειται για διασυνοριακή μεταφορά; Αξιολογήστε τους κατάλληλους μηχανισμούς μεταφοράς (απόφαση επάρκειας, τυπικές συμβατικές ρήτρες, ρητή συναίνεση) σύμφωνα με την κατάστασή μου. Ανατρέξτε στη νομοθεσία για τελική απόφαση. Απλώς συγκρίνετε τις επιλογές."

ΠΡΟΤΥΠΟ 3 — Σχεδιασμός βημάτων ανθρώπινης αναθεώρησης: "Σχεδιάστε ένα βήμα "ανθρώπινη αναθεώρηση" για την ακόλουθη αυτοματοποιημένη διαδικασία απόφασης: [περιγράψτε τη διαδικασία]. Ποιες αποφάσεις πρέπει να απευθύνονται στον άνθρωπο (π.χ. αρνητικά αποτελέσματα), τι πρέπει να ελέγξει ο άνθρωπος, πώς πρέπει να καταγραφεί η ένσταση; Γράψτε τη ροή βήμα προς βήμα."

ΠΡΟΤΥΠΟ 4 — Ανάλυση κενού KVKK/GDPR: "Συγκρίνετε παράλληλα τις υποχρεώσεις KVKK και GDPR για την ακόλουθη επεξεργασία: [περιγράψτε την επεξεργασία]. Εμφανίστε "Τι λέει το KVKK / τι λέει ο GDPR / ποιο είναι πιο αυστηρό" σε κάθε γραμμή και προσθέστε μια πρόταση "τι πρέπει να κάνω για να συμμορφωθώ με την πιο αυστηρή γραμμή".

Αδύναμη προτροπή / Ισχυρή προτροπή

ΑΔΥΝΑΜΟΣ: «Είναι νόμιμο αυτό το πιστωτικό σύστημα AI;» -> Το μοντέλο δίνει μια ασαφή, γενική απάντηση «εξαρτάται». Δεν αξιολογεί το άρθρο 22 και τις διαστάσεις μεταφοράς. GÜÇLÜ: "Για τους πελάτες της ΕΕ, καθιερώνουμε ένα σύστημα που αξιολογεί τις αιτήσεις δανείου με βαθμολογία τεχνητής νοημοσύνης. Τα δεδομένα υποβάλλονται σε επεξεργασία στο εξωτερικό. (1) Ποιες διασφαλίσεις πρέπει να προσθέσουμε όσον αφορά το άρθρο 22 GDPR, (2) ποιος μηχανισμός απαιτείται για τη διασυνοριακή μεταφορά; Σημειώστε όπου δεν είστε σίγουροι." -> Το μοντέλο απευθύνεται σε δύο κρίσιμες διαστάσεις χωριστά, με έναν εφαρμόσιμο τρόπο.

Συνήθη λάθη

  • Σκεπτόμενος "Είμαστε μια τουρκική εταιρεία, το GDPR δεν μας αφορά"? λαμβάνοντας υπόψη ότι η παροχή υπηρεσιών σε άτομα στην ΕΕ είναι επαρκής.
  • Αφήνοντας την απόφαση που επηρεάζει σημαντικά το άτομο εξ ολοκλήρου στην τεχνητή νοημοσύνη και δεν απαιτείται ανθρώπινος έλεγχος.
  • Παράκαμψη των διασφαλίσεων του άρθρου 22 (ανθρώπινη παρέμβαση, αντίρρηση, αποκάλυψη).
  • Δεν καθιερώνεται καθόλου ο μηχανισμός μεταφοράς (συμβατικοί όροι) όταν χρησιμοποιείτε ένα εργαλείο τεχνητής νοημοσύνης στο εξωτερικό.
  • Λανθασμένη κρυπτογράφηση ως νόμιμος μηχανισμός μετάδοσης.
  • Διαχειρίζεται το KVKK και το GDPR χωριστά και έρχεται σε αντίφαση. ενώ η πιο αυστηρή προσέγγιση ράβδων είναι απλούστερη.
  • Δεν αντικατοπτρίζει τη λογική μεταφοράς και αυτόματης απόφασης στο κείμενο διευκρίνισης.

Συνοπτικά

  • Ο GDPR δεσμεύει επίσης τουρκικές εταιρείες που παρέχουν υπηρεσίες σε άτομα στην ΕΕ. Επικαλύπτεται σε μεγάλο βαθμό με το KVKK, αλλά μπορεί να είναι πιο αυστηρό.
  • Το άρθρο 22 προστατεύει από αποφάσεις που επηρεάζουν σημαντικά το άτομο και λαμβάνονται αποκλειστικά αυτόματα. Φέρνει μαζί του το δικαίωμα στην ανθρώπινη παρέμβαση, αντίρρηση και εξήγηση.
  • Οι αποφάσεις τεχνητής νοημοσύνης που επηρεάζουν ένα άτομο θα πρέπει πάντα να έχουν ένα πραγματικό βήμα ανθρώπινης αναθεώρησης.
  • Η επεξεργασία δεδομένων σε διακομιστή τεχνητής νοημοσύνης στο εξωτερικό είναι μια διασυνοριακή μεταφορά. Απαιτεί κατάλληλο μηχανισμό (κυρίως τυπικές συμβατικές ρήτρες).
  • Εάν καλύπτεστε τόσο από το KVKK όσο και από το GDPR, η συμμόρφωση με την πιο αυστηρή γραμμή είναι ο πιο πρακτικός και ασφαλής τρόπος.

Εργασία εφαρμογής

Επιλέξτε μια τεχνητή νοημοσύνη που χρησιμοποιεί ο οργανισμός σας, χρησιμοποιώντας τα δεδομένα των ανθρώπων της ΕΕ. Αρχικά αξιολογήστε εάν αυτή η χρήση εμπίπτει στο πεδίο εφαρμογής του άρθρου 22 του ΓΚΠΔ. Εάν ναι, βάλτε τις τέσσερις διαβεβαιώσεις που θα προστεθούν (ανθρώπινη παρέμβαση, γνώμη, αντίρρηση, εξήγηση) σε συγκεκριμένα βήματα. Στη συνέχεια, καθορίστε εάν αυτή η χρήση περιλαμβάνει διασυνοριακή μεταφορά και επιλέξτε τον κατάλληλο μηχανισμό μεταφοράς για τους λόγους. Τέλος, δημιουργήστε έναν σύντομο πίνακα διαφορών που βάζει τις υποχρεώσεις KVKK και GDPR δίπλα-δίπλα για την ίδια χρήση και σημειώστε τα τρία βήματα που θα ακολουθήσετε για να «συμμορφωθείτε με την πιο αυστηρή γραμμή».

λίστα ελέγχου

  • [ ] Έχω καθορίσει εάν η χρήση εμπίπτει στο πεδίο εφαρμογής του GDPR.
  • [ ] Πραγματοποίησα τον έλεγχο του άρθρου 22 και σχεδίασα τις απαραίτητες διασφαλίσεις.
  • [ ] Πρόσθεσα ένα βήμα ανθρώπινης αναθεώρησης σε αποφάσεις που επηρεάζουν το άτομο.
  • [ ] Εντόπισα εάν υπήρξε διασυνοριακή μεταφορά.
  • [ ] Έχω επιλέξει και τεκμηριώσει τον κατάλληλο μηχανισμό μεταφοράς.
  • [ ] Έκανα την ανάλυση διαφορών KVKK/GDPR και έθεσα τον πιο αυστηρό πήχη.
  • [ ] Αντικατοπτρίζω την αυτόματη απόφαση και μεταφορά στο κείμενο φωτισμού.