Unidad 10 / 12

Evaluación de impacto de la protección de datos (DPIA) y gestión de riesgos

Ganancias:

  • Evaluar si el uso de IA requiere EIPD
  • Aplicar el proceso de EIPD de siete pasos a un proyecto de IA
  • Priorizar riesgos con una matriz de probabilidad-impacto y diseñar medidas mitigantes

Algunos usos de la IA plantean serios riesgos para las personas: monitoreo a gran escala, procesamiento de datos confidenciales, decisiones automatizadas. En este tipo de proyectos, tanto la KVKK/GDPR como la Ley de IA de la UE esperan una evaluación de riesgos estructurada antes de comenzar el trabajo. El nombre de esta evaluación es Evaluación de Impacto de la Protección de Datos (DPIA). En esta unidad aprenderemos cómo saber si un uso requiere EIPD, cómo aplicar el proceso de EIPD de siete pasos a un proyecto de IA y cómo priorizar riesgos con una matriz de probabilidad-impacto.

¿Qué es la EIPD y cuándo se necesita?

La Evaluación de Impacto de la Protección de Datos (DPIA) es un análisis estructurado que evalúa de antemano los riesgos de una actividad de procesamiento sobre los derechos y libertades de las personas y determina medidas mitigantes. El punto crítico: la EIPD se realiza en la etapa de diseño, antes de que comience el procesamiento, no después de que ocurra el problema.

La EIPD suele ser necesaria cuando:

  • Uso de nuevas tecnologías (a menudo se incluye IA).
  • Tratamiento a gran escala de datos personales.
  • Seguimiento o elaboración de perfiles sistemáticos.
  • Procesamiento de datos especiales.
  • Decisiones automatizadas que impactan significativamente a las personas.
Consejo: Si no está seguro, haga una "detección": si dos o más de los cinco anteriores están presentes, realice de forma predeterminada una EIPD. El costo de realizar una EIPD es bajo; El costo de no hacerlo es muy alto en una sola infracción.

Proceso de EIPD de siete pasos

La DPIA se aplica a un proyecto de IA en estos siete pasos:

paso

¿Qué haces?

1. Descripción

Describa el tratamiento: qué datos, finalidad, alcance, flujo

2. Necesidad y proporcionalidad

¿Es realmente necesaria la IA? ¿Existe una forma menos intrusiva?

3. Opinión de las partes interesadas

Obtener la opinión de personas/representantes relevantes.

4. Identificación de riesgos

Enumere los posibles daños a las personas

5. Evaluación de riesgos

Califique cada riesgo por probabilidad e impacto

6. Medidas de mitigación

Diseñar precauciones para cada riesgo, identificar el riesgo residual.

7. Aprobación y revisión

Documentar el resultado, enviarlo para aprobación, actualizarlo periódicamente

Priorizar el riesgo: matriz de probabilidad-impacto

Se evalúa cada riesgo en dos dimensiones: la probabilidad de que suceda y el impacto si sucede. La combinación de los dos da prioridad.

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>Bajo impacto

efecto medio

alto impacto

alta probabilidad

medio

alto

crítico

probabilidad media

bajo

medio

alto

baja probabilidad

bajo

bajo

medio

Los riesgos críticos y altos son riesgos por los cuales el proyecto no debe continuar sin tomar precauciones. El objetivo no es eliminar todos los riesgos; es reducir cada riesgo a un nivel aceptable y aceptar conscientemente el riesgo restante (residual).

tres mini casos

Caso 1: EIPD omitida. Una cadena minorista implementa un sistema que rastrea el comportamiento de los clientes en la tienda con IA, sin DPIA. Meses después, una denuncia revela que el sistema hacía inferencias concretas (salud, predicción de embarazo). No hay respuesta a la pregunta "¿por qué no hicieron EIPD" en la auditoría? Una EIPD desde el principio habría detectado este riesgo en la etapa de diseño y habría hecho que el proyecto fuera seguro.

Caso 2: Proyecto rescatado por la DPIA. La DPIA se realiza para apoyar la contratación de IA en un banco. Durante la fase de identificación de riesgos, el riesgo de sesgo de género debido a datos históricos resulta ser "alto". Como mitigación, el equipo elimina la información de género del modelo, atribuye el resultado a pruebas periódicas de sesgo y requiere validación humana. Ahora el riesgo baja a "moderado" y el proyecto se vuelve aceptable. La DPIA hace que el proyecto sea seguro en lugar de matarlo.

Caso 3: Prueba de proporcionalidad. Una empresa quiere escanear los correos electrónicos de los empleados para realizar un “análisis de lealtad” con IA. En el paso de necesidad/proporcionalidad de la EIPD, se considera que esto es demasiado intrusivo en relación con el propósito; Hay alternativas menos intrusivas. El proyecto no está aprobado en su forma actual. La prueba de proporcionalidad distingue entre “podemos” y “debemos”.

Atención: DPIA no es un formulario que se completa una vez y se deja a un lado. Al procesar cambios (nuevos datos, nueva finalidad, nueva herramienta) se debe actualizar la EIPD. Una EIPD muerta es más engañosa que ninguna EIPD porque da una confianza falsa.

¿Quién realiza la EIPD y la relación de registro de riesgos con la EIPD?

Una sola persona no puede completar la EIPD en su escritorio; La EIPD correcta es un esfuerzo de equipo. Normalmente, el responsable de la protección de datos lleva a cabo el proceso (Doer), el responsable de cumplimiento es el responsable final (Accountable), la unidad de negocio correspondiente describe el procesamiento, evalúa las medidas técnicas de TI/seguridad y confirma la base legal. No se debe descuidar la obtención de opiniones de personas relevantes (tercer paso); Sin embargo, este es el paso que la mayoría se salta en la práctica.

Los resultados de la EIPD no se encuentran en el vacío: los riesgos identificados se registran en el registro de riesgos de la organización. El registro de riesgos es un gráfico en vivo que captura todos los riesgos abiertos, sus prioridades, mitigaciones, culpables y fechas de última revisión. De esta manera, los riesgos de un proyecto de IA hablan el mismo idioma que la gestión de riesgos general de la organización y se monitorean periódicamente.

Área de registro de riesgos

ejemplo

Definición de riesgo

Sesgo de género en el reclutamiento de IA

prioridad

alto

Medida de mitigación

Extracción de variables sustitutas + prueba de sesgo

Responsable

Delegado de protección de datos

revisión

cada 3 meses

Consejo: Trate la EIPD con una mentalidad de “registro y seguimiento de riesgos”, no con un enfoque de “hecho y olvidado”. ¿Se ha implementado una mitigación de riesgos? ¿El riesgo residual se encuentra en un nivel aceptable? Sin un registro que los registre, la EIPD se convierte en un documento ventana.

Plantillas copiables

PLANTILLA 1 — Preselección de DPIA: "¿Se requiere DPIA para este uso de IA? [describa el uso]. Evalúe en función de cinco factores desencadenantes: nueva tecnología, procesamiento a gran escala, monitoreo sistemático, datos confidenciales, toma de decisiones automatizada significativa. ¿Cuántos factores desencadenantes existen? ¿Recomienda DPIA, con justificación?".

PLANTILLA 2 — Lluvia de ideas sobre identificación de riesgos: "Enumere los posibles daños a las personas en este proyecto de IA [describa el proyecto]: fuga de datos, discriminación, errores de juicio, invasión de la privacidad, falta de transparencia, desviación de propósito. Escriba un escenario de una oración para cada daño. Simplemente detecte, pero no contrarreste".

PLANTILLA 3 — Puntuación de probabilidad-impacto: "Califique los siguientes riesgos [enumere los riesgos] como probabilidad (baja/media/alta) e impacto (baja/media/alta); la prioridad (baja/media/alta/crítica) aparece en cada fila. Enumere las críticas y las altas en la parte superior. Presente en formato de tabla".

PLANTILLA 4 — Diseño de mitigación: "Para el siguiente riesgo [escriba el riesgo], proponga al menos 3 medidas de mitigación (técnica, de proceso, organizacional). Estime el nivel de 'riesgo residual' después de cada medida. Si el riesgo sigue siendo alto después de la medida, indique que el proyecto debe rediseñarse".

Aviso débil / Aviso fuerte

DÉBIL: “¿Es arriesgado este proyecto de IA?”-> El modelo da una respuesta vaga de “tal vez”; no clasifica riesgos, no prioriza riesgos, no produce medidas. FUERTE: "Realice una mini EIPD para el siguiente proyecto de IA: (1) describa el procesamiento, (2) evalúe la necesidad de EIPD con 5 factores desencadenantes, (3) enumere 6 posibles daños a las personas, (4) califique cada uno según probabilidad-impacto, (5) recomiende mitigación para riesgos críticos/altos. Tome decisiones legales definitivas; produzca un borrador que pasará a aprobación legal".-> El modelo produce un borrador de un EIPD estructurada y viable.

Errores comunes

  • Hacer la EIPD después de que la transacción haya comenzado (o incluso después de que haya ocurrido el problema).
  • Saltarse el procesamiento de alto riesgo que requiere EIPD no es “gran cosa”.
  • No enumerar los riesgos y priorizarlos por probabilidad e impacto.
  • Considerar la EIPD "completa" sin elaborar medidas para cada riesgo.
  • Saltarse el paso de necesidad/proporcionalidad y decir "podemos hacerlo, así que hagámoslo".
  • Llenar la EIPD una vez y no actualizarla cuando cambie el proceso.
  • Aprobar el proyecto sin documentar claramente el riesgo residual (restante).

En resumen

  • DPIA es un análisis estructurado que evalúa el impacto de un procesamiento de alto riesgo en las personas antes de que se inicie.
  • Se requiere una EIPD si hay nueva tecnología, procesamiento a gran escala, monitoreo sistemático, datos confidenciales o toma de decisiones automatizada importante.
  • El proceso consta de siete pasos: identificación, necesidad/proporcionalidad, opinión de las partes interesadas, identificación de riesgos, evaluación, acción, aprobación/revisión.
  • Los riesgos se priorizan con una matriz de probabilidad-impacto; No se aceptan riesgos críticos/altos sin precauciones.
  • La EIPD no acaba con el proyecto, lo hace seguro; Es un documento vivo que debe actualizarse a medida que cambia el procesamiento.

Tarea de aplicación

Elija un uso de la IA que su organización pueda utilizar y que pueda ser de alto riesgo (por ejemplo, apoyo a la contratación, seguimiento del comportamiento o calificación crediticia). Primero consideremos si es necesaria una EIPD con cinco factores desencadenantes. Luego realice una mini EIPD para este uso: describa el procesamiento, enumere al menos seis posibles daños a las personas, califique cada uno en la matriz de probabilidad-impacto y asigne prioridad. Diseñar tres medidas de mitigación para dos riesgos críticos y altos y estimar el nivel de riesgo residual después de la medida. Por último, tenga en cuenta cuándo será necesario actualizar esta EIPD.

lista de verificación

  • [ ] Evalué el requisito de EIPD con cinco factores desencadenantes.
  • [ ] Definí el tratamiento (datos, finalidad, alcance, flujo).
  • [ ] Cuestioné la necesidad y la proporcionalidad.
  • [ ] He enumerado los posibles daños a las personas.
  • [ ] Prioricé los riesgos en la matriz de probabilidad-impacto.
  • [ ] Diseñé medidas de mitigación de riesgos críticos/altos.
  • [] Ahora he documentado el riesgo y establecido las condiciones de revisión.