واحد 6 / 12

GDPR، تصمیم گیری های خودکار و انتقال داده های فرامرزی

سود:

  • مشاهده شباهت ها و تفاوت های GDPR و KVKK
  • حفاظت در برابر تصمیمات خودکار و اجرای حق مداخله انسانی (ماده 22 GDPR)
  • دانستن این موضوع که انتقال داده های فرامرزی نیازمند اطمینان و مکانیسم های انتخاب مناسب است

چرا یک شرکت ترکیه ای باید قانون حفاظت از داده های اروپا (GDPR) را نیز بداند؟ زیرا GDPR نه تنها به شرکت‌های مستقر در اتحادیه اروپا، بلکه به هر شرکتی که کالا/خدمات را به افراد در اتحادیه اروپا ارائه می‌کند یا بر رفتار آنها نظارت می‌کند، متعهد می‌کند. علاوه بر این، دو موضوعی که در قلب استفاده از هوش مصنوعی قرار دارند - تصمیم‌گیری‌های خودکار و انتقال داده‌های فرامرزی - در GDPR کاملاً واضح هستند. در این بخش، GDPR و KVKK را با هم مقایسه می‌کنیم، یاد می‌گیریم که ماده 22 GDPR برای هوش مصنوعی چه معنایی دارد و قوانین عملکرد داده‌ها روی سرور هوش مصنوعی در خارج از کشور چیست.

GDPR و KVKK: خواهر و برادر اما نه یکسان

GDPR (مقررات عمومی حفاظت از داده ها) مقررات حفاظت از داده اتحادیه اروپا است که در سال 2018 لازم الاجرا شد. KVKK تا حد زیادی از GDPR الهام گرفته شده است. بنابراین بیشتر مفاهیم مشترک هستند. اما تفاوت هایی نیز وجود دارد.

موضوع

KVKK

GDPR

منبع

قانون شماره 6698 (ترکیه)

مقررات اتحادیه اروپا

محدوده جغرافیایی

پردازش در ترکیه

خدمات/ردیابی به افراد در اتحادیه اروپا

حق تصمیم گیری خودکار

حق اعتراض در قانون 11

حمایت صریح در ماده ۲۲

جریمه اداری

مبالغی که در قانون تعیین شده است

تا 4 درصد از گردش مالی سالانه جهانی

افسر حفاظت از داده ها (DPO)

تعهد محدود

در موارد خاص اجباری است

انتقال برون مرزی

تضمین مناسب/ رضایت صریح

تصمیم کفایت / تدابیر مناسب

نکته: اگر پردازشی را انجام می‌دهید که هم تابع KVKK و هم GDPR است، پیروی از قانون سخت‌گیرانه‌تر به طور کلی شما را در سمت امن هر دو نگه می‌دارد. به جای مدیریت جداگانه این دو متن، رویکرد "بالاترین نوار" عملی و قابل دفاع است.

ماده 22: حفاظت در برابر تصمیمی که صرفاً توسط ماشین گرفته می شود

مهم ترین ماده GDPR از نظر هوش مصنوعی، ماده 22 است. ماهیت آن این است: یک شخص حق دارد تحت تصمیمی قرار نگیرد که به طور قابل توجهی بر او تأثیر می گذارد، قانونی یا مشابه، و صرفاً مبتنی بر پردازش خودکار است (یعنی کاملاً مبتنی بر هوش مصنوعی، بدون دخالت انسان). مثال: درخواست وام به طور کامل توسط الگوریتم رد می شود، نامزد به طور کامل به طور خودکار حذف می شود.

این حق استثناهایی دارد (در صورت لزوم برای عقد، در صورت رضایت صریح و غیره)، اما حتی در صورت استثنا حداقل باید ضمانت های زیر به شخص داده شود:

  1. حق درخواست مداخله انسانی (برای بازنگری انسانی تصمیم).
  2. حق اظهار نظر
  3. حق اعتراض به تصمیم.
  4. اطلاعات معنی دار در مورد دلیل تصمیم گیری (شفافیت).

در عمل، این به این معنی است: AI را به عنوان تنها تصمیم گیرنده برای تصمیماتی که به طور قابل توجهی بر شخص تأثیر می گذارد، قرار دهید. همیشه در مرحله تایید/بررسی واقعی انسانی قرار دهید.

سه کیف کوچک

مورد 1 - رد کردن کاملاً خودکار. یک شرکت فین‌تک درخواست‌های وام را به طور کامل با امتیاز هوش مصنوعی رد می‌کند. مردم هرگز نگاه نمی کنند متقاضی دلیل رد را می پرسد و درخواست بررسی انسانی می کند. طبق ماده 22، شرکت باید این درخواست را برآورده کند، تصمیم را توسط انسان بررسی کند و منطق را به طور معنادار توضیح دهد. طراحی درست: هوش مصنوعی را به عنوان «توصیه‌کننده تصمیم» و نیاز به تأیید انسانی برای تصمیم‌گیری‌های منفی.

مورد 2 - ریسک انتقال خارجی. یک شرکت استانبولی درخواست های پشتیبانی مشتری اتحادیه اروپا را با ابزار هوش مصنوعی در خارج از کشور خلاصه می کند. این یک انتقال فرامرزی از نظر GDPR و KVKK است. این شرکت متوجه شده است که بدون مکانیزم مناسب برای انتقال (در زیر) عمل می کند و در حال اضافه کردن بندهای قراردادی استاندارد به قرارداد پردازش داده ها و به روز رسانی افشای اطلاعات به مشتریان است.

مورد 3 - مطابقت با نوار جامد. یک شرکت نرم افزاری ترکیه ای که به مشتریان خود در آلمان خدمات ارائه می دهد، هم تحت پوشش KVKK و GDPR قرار دارد. به جای مدیریت جداگانه این دو متن، این تیم بر اساس الزامات سخت‌گیرانه‌تر GDPR استوار می‌شود: ارزیابی تأثیر حفاظت از داده‌ها را انجام می‌دهد، نور روشنی ارائه می‌دهد، نظارت انسانی را تضمین می‌کند. بنابراین، در هر دو حوزه قضایی با یک چارچوب انطباق واحد امن است.

انتقال اطلاعات برون مرزی

انتقال برون مرزی ارسال داده های شخصی به کشور دیگری است (مثلاً به سرور خارج از کشور ارائه دهنده هوش مصنوعی). داده ها را نمی توان به طور تصادفی منتقل کرد. مکانیزم مناسب مورد نیاز است:

مکانیزم

به طور خلاصه

تصمیم صلاحیت

تصدیق رسمی مبنی بر اینکه کشور هدف حفاظت کافی را ارائه می کند

پادمان های مناسب

بندهای قراردادی استاندارد، قوانین الزام آور شرکت، تعهدنامه

رضایت صریح / استثنا

رضایت صریح آگاهانه شخص در موارد خاص

در عمل، رایج‌ترین راه برای استفاده از هوش مصنوعی، گنجاندن بندهای قراردادی استاندارد در قرارداد پردازش داده‌ای است که با ارائه‌دهنده امضا شده است و به طور شفاف محل پردازش داده‌ها را مستند می‌کند.

توجه: گفتن "من داده ها را رمزگذاری کردم، اکنون امن است" تعهد انتقال را از بین نمی برد. رمزگذاری یک اقدام امنیتی خوب است، اما تنها مکانیسم انتقال قانونی نیست. این انتقال همچنین مستلزم یک مبنای قراردادی/قانونی مناسب است.

قالب های قابل کپی

الگوی 1 — بررسی ماده 22: "فرآیند تصمیم گیری مبتنی بر هوش مصنوعی زیر را ارزیابی کنید: [فرآیند را شرح دهید]. آیا این تصمیم "به طور قابل توجهی" بر شخص تأثیر می گذارد و آیا "فقط به طور خودکار" گرفته می شود؟ آیا در محدوده ماده 22 GDPR قرار می گیرد؟ اگر چنین است، چه تدابیری باید شامل شود (مداخله انسانی، اعتراض با بند، توضیح).

الگوی 2 — انتخاب مکانیسم انتقال: "من داده های شخصی را در سرور خارج از کشور ابزار هوش مصنوعی زیر پردازش خواهم کرد: [ابزار و داده را توصیف کنید]. آیا این یک انتقال فرامرزی است؟ مکانیسم های انتقال مناسب (تصمیم کفایت، بندهای استاندارد قرارداد، رضایت صریح) را با توجه به وضعیت من ارزیابی کنید. برای تصمیم نهایی به قانون مراجعه کنید؛ فقط گزینه ها را مقایسه کنید."

الگوی 3 — طراحی مرحله بازبینی انسانی: "یک مرحله "بازبینی انسانی" برای فرآیند تصمیم گیری خودکار زیر طراحی کنید: [فرآیند را شرح دهید]. کدام تصمیمات باید به سمت انسان هدایت شوند (به عنوان مثال نتایج منفی)، انسان باید چه چیزی را بررسی کند، اعتراض چگونه باید ثبت شود؟ جریان را گام به گام بنویسید."

الگوی 4 — تجزیه و تحلیل شکاف KVKK/GDPR: "تعهدات KVKK و GDPR را در کنار یکدیگر برای پردازش زیر مقایسه کنید: [پردازش را توصیف کنید]. "KVKK چه می‌گوید / چه چیزی GDPR می‌گوید / چه چیزی سخت‌گیرانه‌تر است" را در هر خط نشان دهید و پیشنهادی را اضافه کنید که "چه کاری باید انجام دهم تا سخت‌ترین نوار را رعایت کنم."

اعلان ضعیف / اعلان قوی

ضعیف: "آیا این سیستم اعتباری هوش مصنوعی قانونی است؟" -> این مدل پاسخی مبهم و عمومی "بستگی دارد" می دهد. ماده 22 و ابعاد انتقال را ارزیابی نمی کند. GÜÇLÜ: "برای مشتریان اتحادیه اروپا، ما در حال ایجاد سیستمی هستیم که درخواست‌های وام را با امتیاز هوش مصنوعی ارزیابی می‌کند؛ داده‌ها در خارج از کشور پردازش می‌شوند. (1) چه تدابیری را باید از نظر ماده 22 GDPR اضافه کنیم، (2) چه مکانیزمی برای انتقال بین‌مرزی لازم است؟ جایی را که مطمئن نیستید علامت بزنید." -> مدل به دو بعد بحرانی به طور جداگانه و به روشی کاربردی می پردازد.

اشتباهات رایج

  • فکر کردن "ما یک شرکت ترکیه ای هستیم، GDPR به ما مربوط نمی شود"؛ در حالی که ارائه خدمات به مردم در اتحادیه اروپا کافی است.
  • واگذاری تصمیمی که به طور قابل توجهی بر فرد تأثیر می گذارد به طور کامل به هوش مصنوعی و عدم نیاز به بررسی انسانی.
  • دور زدن پادمان های ماده 22 (مداخله انسانی، اعتراض، افشاء).
  • عدم ایجاد مکانیسم انتقال (شرایط قراردادی) هنگام استفاده از ابزار هوش مصنوعی در خارج از کشور.
  • رمزگذاری اشتباه به عنوان یک مکانیسم انتقال قانونی
  • مدیریت KVKK و GDPR به طور جداگانه و در تناقض قرار گرفتن. در حالی که سخت ترین رویکرد نوار ساده تر است.
  • عدم انعکاس منطق انتقال و تصمیم گیری خودکار در متن شفاف سازی.

به طور خلاصه

  • GDPR همچنین شرکت های ترک ارائه دهنده خدمات به مردم در اتحادیه اروپا را متعهد می کند. تا حد زیادی با KVKK همپوشانی دارد اما ممکن است سختگیرانه تر باشد.
  • ماده 22 از تصمیماتی حمایت می کند که به طور قابل توجهی بر شخص تأثیر می گذارد و صرفاً به طور خودکار اتخاذ می شود. حق دخالت، اعتراض و توضیح انسان را به همراه دارد.
  • تصمیمات هوش مصنوعی که بر شخص تأثیر می گذارد، باید همیشه یک مرحله بازبینی واقعی انسانی داشته باشد.
  • پردازش داده ها در سرور هوش مصنوعی خارج از کشور یک انتقال فرامرزی است. این به یک مکانیسم مناسب (عمدتاً بندهای قراردادی استاندارد) نیاز دارد.
  • اگر تحت پوشش KVKK و GDPR هستید، پیروی از سخت ترین نوار، عملی ترین و ایمن ترین راه است.

وظیفه کاربردی

هوش مصنوعی را انتخاب کنید که سازمان شما به داده های افراد اتحادیه اروپا ضربه می زند. ابتدا ارزیابی کنید که آیا این استفاده در محدوده ماده 22 GDPR قرار می گیرد یا خیر. اگر چنین است، چهار تضمینی که باید اضافه شوند (مداخله انسانی، نظر، اعتراض، توضیح) را در مراحل مشخص قرار دهید. سپس تعیین کنید که آیا این استفاده شامل انتقال برون مرزی است یا خیر و مکانیسم انتقال مناسب را بر اساس آن انتخاب کنید. در نهایت، یک جدول کوتاه از تفاوت‌ها ایجاد کنید که تعهدات KVKK و GDPR را برای استفاده یکسان در کنار هم قرار دهد و سه مرحله‌ای را که برای «تطابق با سخت‌ترین نوار» انجام خواهید داد، یادداشت کنید.

چک لیست

  • [ ] من تعیین کرده ام که آیا استفاده در محدوده GDPR قرار می گیرد یا خیر.
  • [ ] من بررسی ماده 22 را انجام داده و تدابیر لازم را طراحی کرده ام.
  • [ ] من یک مرحله بازبینی انسانی را به تصمیماتی که بر شخص تأثیر می گذارد اضافه کردم.
  • [ ] من تشخیص دادم که آیا انتقال برون مرزی وجود دارد یا خیر.
  • [ ] من مکانیسم انتقال مناسب را انتخاب و مستند کرده ام.
  • [ ] من تجزیه و تحلیل تفاوت KVKK/GDPR را انجام دادم و سخت ترین نوار را تنظیم کردم.
  • [ ] من تصمیم و انتقال خودکار را در متن روشنایی منعکس کردم.