Kasu:
- GDPR-i ja KVKK sarnasuste ja erinevuste nägemine
- Kaitse automatiseeritud otsuste eest ja inimese sekkumise õiguse jõustamine (GDPR artikkel 22)
- Teades, et piiriülene andmeedastus nõuab asjakohast kindlustunnet ja valikumehhanisme
Miks peab Türgi ettevõte teadma ka Euroopa andmekaitseseadust (GDPR)? Sest GDPR ei seo mitte ainult EL-is asuvaid ettevõtteid, vaid kõiki ettevõtteid, kes pakuvad EL-is inimestele kaupu/teenuseid või jälgivad nende käitumist. Veelgi enam, kaks tehisintellekti kasutamise keskmes olevat probleemi – automatiseeritud otsused ja piiriülene andmeedastus – on GDPR-is täiesti selged. Selles üksuses võrdleme GDPR-i ja KVKK-d, saame teada, mida tähendab GDPR-i artikkel 22 tehisintellekti jaoks ning välisriigis tehisintellekti serveri andmete käitamise reegleid.
GDPR ja KVKK: õed-vennad, kuid mitte sama
GDPR (General Data Protection Regulation) on EL-i andmekaitsemäärus, mis jõustus aastal 2018. KVKK on suuresti inspireeritud GDPR-ist; nii et enamik mõisteid on levinud. Kuid on ka erinevusi.
Teema
KVKK
GDPR
Allikas
Seadus nr 6698 (Türkiye)
EL määrus
geograafiline ulatus
töötlemine Türgis
ELis asuvate isikute teenindamine/jälgimine
Õigus automaatsele otsusele
Seaduses 11 sätestatud vastuväidete esitamise õigus
Otsene kaitse artiklis 22
Haldustrahv
Seaduses määratud summad
Kuni 4% aastasest globaalsest käibest
Andmekaitseametnik (DPO)
piiratud kohustus
Teatud juhtudel kohustuslik
Piiriülene ülekanne
Asjakohane kinnitus/selgesõnaline nõusolek
Otsus piisavuse kohta / asjakohased kaitsemeetmed
Näpunäide. Kui teostate töötlemist, mille suhtes kehtivad nii KVKK kui GDPR, hoiab rangema reegli järgimine teid üldiselt mõlema puhul turvalisena. Selle asemel, et neid kahte teksti eraldi hallata, on „kõrgeima lati” lähenemine praktiline ja kaitstav.
Artikkel 22: kaitse ainult masina tehtud otsuste eest
GDPR-i kõige kriitilisem säte tehisintellekti seisukohalt on artikkel 22. Selle olemus seisneb selles: inimesel on õigus mitte langeda tema suhtes õiguslikult või sarnaselt teda oluliselt mõjutava otsuse alla, mis põhineb üksnes automatiseeritud töötlemisel (st täielikult tehisintellektil, ilma inimese sekkumiseta). Näited: laenutaotlus lükatakse algoritmi tõttu täielikult tagasi, kandidaat kõrvaldatakse täielikult automaatselt.
Sellel õigusel on erandeid (vajadusel lepingu sõlmimiseks, selgesõnalise nõusoleku olemasolul jne), kuid ka erandi korral tuleks isikule anda vähemalt järgmised tagatised:
- Õigus taotleda inimese sekkumist (inimesel otsus läbi vaadata).
- Õigus oma arvamust avaldada.
- Õigus otsus edasi kaevata.
- Sisukas teave otsuse põhjenduse kohta (läbipaistvus).
Praktikas tähendab see: tehisintellekti muutmist ainukeseks otsustajaks otsuste puhul, mis inimest oluliselt mõjutavad; Tehke alati tõeline inimlik heakskiit/ülevaatus.
kolm minikarpi
Juhtum 1 – täiesti automaatne tagasilükkamine. Fintech-ettevõte lükkab laenutaotlused täielikult tagasi AI-skooriga; inimesed ei vaata kunagi. Taotleja küsib tagasilükkamise põhjust ja nõuab inimlikku läbivaatamist. Artikli 22 kohaselt peab ettevõte selle nõudmise täitma, laskma inimesel otsuse üle vaadata ja loogikat sisukalt selgitama. Õige disain: tehisintellekti muutmine "otsuste soovitajaks" ja negatiivsete otsuste jaoks inimese heakskiidu nõudmine.
Juhtum 2 – välismaise ülekande risk. Istanbuli ettevõte teeb välisriigis tehisintellekti tööriistaga kokkuvõtte EL-i klienditoe taotlustest. Tegemist on piiriülese ülekandega nii GDPR-i kui ka KVKK mõttes. Ettevõte mõistab, et tegutseb ilma sobiva üleandmismehhanismita (allpool) ning lisab andmetöötluslepingusse tüüplepingu tingimusi ja ajakohastab klientidele avaldatavat.
Juhtum 3 – vastavus tugevale latile. Türgi tarkvarafirma, kes teenindab oma klienti Saksamaal, on hõlmatud nii KVKK kui ka GDPR-iga. Selle asemel, et kahte teksti eraldi hallata, lähtub meeskond GDPR-i rangematest nõuetest: viib läbi andmekaitsemõjude hindamise, annab selge valgustuse, tagab inimliku järelevalve. Seega on see ühtse vastavusraamistikuga turvaline mõlemas jurisdiktsioonis.
Piiriülene andmeedastus
Piiriülene edastamine on isikuandmete saatmine teise riiki (näiteks tehisintellekti pakkuja ülemereserverisse). Andmeid ei saa juhuslikult edastada; Vajalik on sobiv mehhanism:
mehhanism
lühidalt
Kvalifitseerimise otsus
Ametlik tunnustus, et sihtriik pakub piisavat kaitset
Asjakohased kaitsemeetmed
Lepingu tüüptingimused, siduvad ettevõttereeglid, kohustuskiri
Selgesõnaline nõusolek / erand
Teatud juhtudel isiku teadlik selgesõnaline nõusolek
Praktikas on kõige levinum viis tehisintellekti kasutamiseks lisada pakkujaga sõlmitavasse andmetöötluslepingusse lepingu tüüptingimused ja dokumenteerida läbipaistvalt, kus andmeid töödeldakse.
Tähelepanu: Öeldes "Krüpteerisin andmed, see on nüüd turvaline" ei kao edastuskohustust. Krüpteerimine on hea turvameede, kuid see pole ainus seaduslik edastamismehhanism. Üleandmiseks on vaja ka asjakohast lepingulist/õiguslikku alust.
Kopeeritavad mallid
MALL 1 – artikli 22 kontroll: "Hindage järgmist tehisintellektil põhinevat otsustusprotsessi: [kirjeldage protsessi]. Kas see otsus mõjutab inimest "oluliselt" ja see tehakse "ainult automaatselt"? Kas see kuulub GDPR-i artikli 22 reguleerimisalasse? Kui jah, siis milliseid kaitsemeetmeid (inimsekkumine, vastuväide, selgitus) peaksin lisama klauslisse, kirjutama välja."
MALL 2 – edastusmehhanismi valik: "Töötlen isikuandmeid järgmise AI-tööriista ülemereserveris: [kirjeldage tööriista ja andmeid]. Kas see on piiriülene ülekanne? Hinnake sobivaid edastusmehhanisme (piisavuse otsus, lepingu tüüpklauslid, selgesõnaline nõusolek) vastavalt minu olukorrale. Lõpliku otsuse tegemiseks vaadake seadust; lihtsalt võrrelge võimalusi."
MALL 3 – Inimese ülevaatuse etapi kujundus: "Kavandada "inimülevaatuse" samm järgmisele automatiseeritud otsustusprotsessile: [kirjeldage protsessi]. Millised otsused peaksid olema suunatud inimesele (nt negatiivsed tulemused), mida peaks inimene kontrollima, kuidas peaks vastuväide registreerima? Kirjutage voog samm-sammult."
MALL 4 — KVKK/GDPR lõhe analüüs: "Võrdlege kõrvuti KVKK ja GDPR kohustusi järgmise töötlemise jaoks: [kirjeldage töötlemist]. Näidake igal real "Mida ütleb KVKK / mida ütleb GDPR / kumb on rangem" ja lisage soovitus "mida peaksin tegema, et järgida rangeimat riba".
Nõrk viip / Tugev viip
NÕRK: "Kas see tehisintellekti ainepunktide süsteem on seaduslik?" -> Mudel annab ebamäärase, üldise vastuse "see sõltub"; Selles ei hinnata artiklit 22 ega üleandmise mõõtmeid. GÜÇLÜ: "EL-i klientide jaoks oleme loomas süsteemi, mis hindab laenutaotlusi tehisintellekti skooriga; andmeid töödeldakse välismaal. (1) Milliseid kaitsemeetmeid peaksime GDPR artikli 22 tähenduses lisama, (2) millist mehhanismi on vaja piiriüleseks ülekandmiseks? Märkige koht, kus te pole kindel." -> Mudel käsitleb kahte kriitilist dimensiooni kohaldataval viisil eraldi.
Levinud vead
- Mõeldes "Oleme Türgi ettevõte, GDPR meid ei puuduta"; arvestades, et teenuste osutamine inimestele ELis on piisav.
- Inimest oluliselt mõjutava otsuse jätmine täielikult tehisintellekti hooleks ega nõua inimese ülevaatamist.
- Artikli 22 kaitsemeetmetest möödahiilimine (inimsekkumine, vastuväide, avalikustamine).
- Ülemere AI-tööriista kasutamisel ei kehtestata ülekandemehhanismi (lepingutingimusi) üldse.
- Eksitakse krüptimist seadusliku edastusmehhanismina.
- KVKK ja GDPR eraldi haldamine ja vastuoludesse sattumine; samas kui rangeim baari lähenemisviis on lihtsam.
- Ei kajasta ülekandmist ja automaatset otsustusloogikat selgitustekstis.
Kokkuvõttes
- GDPR seob ka Türgi ettevõtteid, kes pakuvad teenuseid ELis inimestele; See kattub suures osas KVKK-ga, kuid võib olla rangem.
- Artikkel 22 kaitseb otsuste eest, mis mõjutavad isikut oluliselt ja tehakse üksnes automaatselt; See toob endaga kaasa õiguse inimese sekkumisele, vastuväidetele ja selgitustele.
- Inimest mõjutavate tehisintellekti otsuste puhul peaks alati olema tõeline inimlik ülevaatus.
- Andmete töötlemine ülemere AI-serveris on piiriülene edastamine; Selleks on vaja asjakohast mehhanismi (enamasti tüüplepingu sätteid).
- Kui olete hõlmatud nii KVKK kui ka GDPR-iga, on kõige rangema riba järgimine kõige praktilisem ja ohutum viis.
Rakenduse ülesanne
Valige tehisintellekt, mille abil teie organisatsioon kasutab ELi inimeste andmeid. Esmalt hinnake, kas see kasutamine kuulub GDPR-i artikli 22 reguleerimisalasse; Kui jah, siis viige neli lisatavat kinnitust (inimsekkumine, arvamus, vastuväide, selgitus) konkreetseteks sammudeks. Seejärel tehke kindlaks, kas see kasutamine hõlmab piiriülest ülekannet, ja valige selle alusel sobiv ülekandemehhanism. Lõpuks koostage lühike erinevuste tabel, mis asetab KVKK ja GDPR-i kohustused kõrvuti sama kasutuse jaoks ning kirjutage üles kolm sammu, mida peate tegema, et "kõige rangema lati järgida".
kontrollnimekiri
- [ ] Olen kindlaks teinud, kas kasutamine kuulub GDPR-i reguleerimisalasse.
- [ ] Olen läbi viinud artikli 22 kohase kontrolli ja kavandanud vajalikud kaitsemeetmed.
- [ ] Lisasin inimest mõjutavatele otsustele inimese läbivaatamise etapi.
- [ ] Tuvastasin, kas toimus piiriülene ülekanne.
- [ ] Olen valinud ja dokumenteerinud sobiva ülekandemehhanismi.
- [ ] Tegin KVKK/GDPR erinevuste analüüsi ja seadsin kõige rangema lati.
- [ ] Automaatse otsuse ja ülekande kajastasin valgustustekstis.