Yksikkö 6 / 12

GDPR, automaattiset päätökset ja rajat ylittävä tiedonsiirto

Voitot:

  • Nähdä yhtäläisyydet ja erot GDPR:n ja KVKK:n välillä
  • Suojaus automatisoituja päätöksiä vastaan ja ihmisen väliintulooikeuden täytäntöönpano (GDPR artikla 22)
  • Tietäen, että rajat ylittävä tiedonsiirto edellyttää asianmukaista varmuutta ja valintamekanismeja

Miksi turkkilaisen yrityksen on tunnettava myös Euroopan tietosuojalaki (GDPR)? Koska GDPR ei sido vain EU:ssa sijaitsevia yrityksiä, vaan kaikkia yrityksiä, jotka tarjoavat tavaroita/palveluita ihmisille EU:ssa tai valvovat heidän käyttäytymistään. Lisäksi kaksi tekoälyn käytön ytimeen kuuluvaa kysymystä – automatisoidut päätökset ja rajat ylittävä tiedonsiirto – ovat selkeästi GDPR:ssä. Tässä osiossa verrataan GDPR:ää ja KVKK:ta, opitaan mitä GDPR:n artikla 22 tarkoittaa tekoälylle sekä sääntöjä tekoälypalvelimen käyttötietojen käyttämisestä ulkomailla.

GDPR ja KVKK: sisarukset, mutta eivät sama

GDPR (General Data Protection Regulation) on EU:n tietosuoja-asetus, joka tuli voimaan vuonna 2018. KVKK on suurelta osin saanut inspiraationsa GDPR:stä; joten useimmat käsitteet ovat yleisiä. Mutta on myös eroja.

Aihe

KVKK

GDPR

lähde

Laki nro 6698 (Türkiye)

EU:n asetus

maantieteellinen kattavuus

käsittely Turkissa

Palvelu/seuranta EU:ssa

Oikeus automaattiseen päätökseen

Vastustusoikeus laissa 11

Nimenomainen suoja 22 artiklassa

Hallinnollinen sakko

Laissa määritellyt määrät

Jopa 4 % vuotuisesta maailmanlaajuisesta liikevaihdosta

Tietosuojavastaava (DPO)

rajoitettu velvoite

Pakollinen tietyissä tapauksissa

Rajat ylittävä siirto

Asianmukainen vakuutus/nimenomainen suostumus

Päätös riittävyydestä / asianmukaiset suojatoimenpiteet

Vinkki: Jos suoritat käsittelyä, joka on sekä KVKK:n että GDPR:n alainen, tiukemman säännön noudattaminen pitää sinut yleensä molempien turvassa. Sen sijaan, että hallittaisiin kahta tekstiä erikseen, "korkeimman baarin" lähestymistapa on käytännöllinen ja puolustettava.

Artikla 22: Suojaus yksinomaan koneen tekemää päätöstä vastaan

Tekoälyn kannalta kriittisin GDPR:n säännös on artikla 22. Sen ydin on tämä: henkilöllä on oikeus olla joutumatta päätökseen, joka vaikuttaa häneen laillisesti tai vastaavalla tavalla ja joka perustuu yksinomaan automatisoituun käsittelyyn (eli täysin tekoälyyn ilman ihmisen puuttumista). Esimerkkejä: algoritmi hylkää lainahakemuksen kokonaan, ehdokas eliminoituu täysin automaattisesti.

Tästä oikeudesta on poikkeuksia (tarvittaessa sopimusta, jos on nimenomainen suostumus jne.), mutta myös poikkeustapauksessa henkilölle tulee antaa vähintään seuraavat takeet:

  1. Oikeus pyytää ihmisen väliintuloa (inhimillinen tarkastaa päätös).
  2. Oikeus ilmaista mielipiteesi.
  3. Oikeus valittaa päätöksestä.
  4. Merkittävä tieto päätöksen perusteluista (avoimuus).

Käytännössä tämä tarkoittaa: tekoälyn tekemistä ainoaksi päätöksentekijäksi henkilöön merkittävästi vaikuttavissa päätöksissä; Suorita aina todellinen ihmisen hyväksyntä/tarkistusvaihe.

kolme minilaukkua

Tapaus 1 – Täysin automaattinen hylkääminen. Fintech-yritys hylkää lainahakemukset kokonaan tekoälypisteillä; ihmiset eivät koskaan katso. Hakija kysyy hylkäämisen syytä ja pyytää ihmisen tarkastusta. Pykälän 22 mukaan yrityksen on täytettävä tämä pyyntö, annettava ihmisen tarkastettavaksi päätös ja selitettävä logiikka mielekkäällä tavalla. Oikea muotoilu: AI:sta tehdään "päätössuosittelija" ja vaaditaan ihmisten hyväksyntä kielteisille päätöksille.

Tapaus 2 – Ulkomaansiirtoriski. Istanbulin yritys tekee yhteenvedon EU:n asiakastukipyynnöistä tekoälytyökalulla ulkomailla. Tämä on rajat ylittävä siirto sekä GDPR:n että KVKK:n kannalta. Yhtiö ymmärtää toimivansa ilman sopivaa siirtomekanismia (alla) ja lisää tietojenkäsittelysopimukseen vakiosopimuslausekkeita ja päivittää luovuttamista asiakkaille.

Tapaus 3 – Yhteensopivuus kiinteän tangon kanssa. Turkkilainen ohjelmistoyritys, joka palvelee asiakastaan ​​Saksassa, kuuluu sekä KVKK:n että GDPR:n piiriin. Sen sijaan, että hallittaisiin kahta tekstiä erikseen, tiimi rakentuu GDPR:n tiukempiin vaatimuksiin: tekee tietosuojavaikutusten arvioinnin, antaa selkeän valaistuksen, takaa ihmisen valvonnan. Näin ollen se on turvallista molemmilla lainkäyttöalueilla yhdellä vaatimustenmukaisuuskehyksellä.

Rajat ylittävä tiedonsiirto

Rajat ylittävä siirto tarkoittaa henkilötietojen lähettämistä toiseen maahan (esimerkiksi tekoälypalveluntarjoajan ulkomaiselle palvelimelle). Tietoja ei voi siirtää sattumanvaraisesti; Tarvitaan sopiva mekanismi:

mekanismi

lyhyesti

Pätevöintipäätös

Virallinen tunnustus siitä, että kohdemaa tarjoaa riittävän suojan

Asianmukaiset suojatoimenpiteet

Vakiosopimuslausekkeet, sitovat yrityssäännöt, sitoumus

Nimenomainen suostumus/poikkeus

Tietyissä tapauksissa henkilön tietoinen nimenomainen suostumus

Käytännössä yleisin tapa käyttää tekoälyä on sisällyttää vakiosopimuslausekkeet palveluntarjoajan kanssa tehtyyn tietojenkäsittelysopimukseen ja dokumentoida avoimesti, missä tietoja käsitellään.

Huomio: "Salasin tiedot, se on nyt suojattu" ei poista siirtovelvollisuutta. Salaus on hyvä turvatoimi, mutta se ei ole ainoa laillinen tiedonsiirtomekanismi. Siirto edellyttää myös asianmukaista sopimusta/oikeudellista perustaa.

Kopioitavat mallit

MALLI 1 – Artiklan 22 tarkistus: "Arvioi seuraavaa tekoälyyn perustuvaa päätöksentekoprosessia: [kuvaile prosessia]. Vaikuttaako tämä päätös "merkittävästi" henkilöön ja tehdäänkö se "vain automaattisesti"? Kuuluuko se GDPR:n artiklan 22 soveltamisalaan? Jos on, mitä suojatoimia (ihmisen väliintulo, vastalause, selitys) minun pitäisi sisällyttää lausekkeeseen, kirjoittaa pois."

MALLI 2 – Siirtomekanismin valinta: "Käsittelen henkilötietoja seuraavan tekoälytyökalun ulkomaisella palvelimella: [kuvaa työkalua ja dataa]. Onko kyseessä rajat ylittävä siirto? Arvioi tilanteeni mukaan sopivat siirtomekanismit (riittävyyspäätös, vakiosopimuslausekkeet, nimenomainen suostumus). Katso lopullinen päätös laista; vertaa vaihtoehtoja."

MALLI 3 – Ihmisen tarkasteluvaiheen suunnittelu: "Suunnittele 'ihmisen tarkastelun' vaihe seuraavalle automatisoidulle päätösprosessille: [kuvaile prosessia]. Mitkä päätökset tulisi suunnata ihmiselle (esim. negatiiviset tulokset), mitä ihmisen tulisi tarkistaa, miten vastalause tulisi kirjata? Kirjoita kulku vaihe vaiheelta."

MALLI 4 – KVKK/GDPR-vajeanalyysi: "Vertaa rinnakkain KVKK- ja GDPR-velvoitteita seuraavalle käsittelylle: [kuvaile käsittelyä]. Näytä "Mitä KVKK sanoo / mitä sanoo GDPR / mikä on tiukempi" ja lisää ehdotus "mitä minun tulee tehdä noudattaakseni tiukinta vaatimusta".

Heikko kehote / Vahva kehote

HEIKKO: "Onko tämä tekoälyn luottojärjestelmä laillinen?"-> Malli antaa epämääräisen, yleisen "se riippuu" vastauksen; Siinä ei arvioida 22 artiklaa eikä siirtoja. GÜÇLÜ: "Olemme perustamassa EU-asiakkaille järjestelmän, joka arvioi lainahakemukset tekoälypisteillä; tiedot käsitellään ulkomailla. (1) Mitä takeita meidän tulisi lisätä GDPR:n artiklan 22 mukaisesti, (2) mitä mekanismia tarvitaan rajat ylittävään siirtoon? Merkitse kohta, jossa et ole varma." -> Malli käsittelee kahta kriittistä ulottuvuutta erikseen, soveltuvalla tavalla.

Yleisiä virheitä

  • Ajattelemme "Olemme turkkilainen yritys, GDPR ei koske meitä"; katsoo, että palvelujen tarjoaminen ihmisille EU:ssa riittää.
  • Henkilöön merkittävästi vaikuttavan päätöksen tekeminen jätetään kokonaan tekoälyn tehtäväksi ilman ihmisen tarkastelua.
  • 22 artiklan suojatoimien ohittaminen (ihmisen väliintulo, vastustus, paljastaminen).
  • Siirtomekanismia (sopimusehtoja) ei luoda lainkaan, kun käytetään ulkomaista tekoälytyökalua.
  • Virheellinen salaus laillisena siirtomekanismina.
  • KVKK:n ja GDPR:n hallinta erikseen ja ristiriidassa; kun taas tiukin baari lähestymistapa on yksinkertaisempi.
  • Ei heijasta selvennystekstin siirtoa ja automaattista päätöslogiikkaa.

Yhteenvetona

  • GDPR sitoo myös turkkilaisia yrityksiä, jotka tarjoavat palveluja ihmisille EU:ssa; Se on suurelta osin päällekkäinen KVKK:n kanssa, mutta voi olla tiukempi.
  • 22 artikla suojaa henkilöön merkittävästi vaikuttavilta päätöksiltä, ​​jotka tehdään yksinomaan automaattisesti; Se tuo mukanaan oikeuden ihmisten puuttumiseen, vastustukseen ja selityksiin.
  • Ihmiseen vaikuttaviin tekoälypäätöksiin tulee aina sisältyä todellinen ihmisen tarkasteluvaihe.
  • Tietojen käsittely ulkomaisella tekoälypalvelimella on rajat ylittävää siirtoa; Se edellyttää asianmukaista mekanismia (useimmiten vakiosopimuslausekkeita).
  • Jos kuulut sekä KVKK:n että GDPR:n piiriin, tiukimman pykälän noudattaminen on käytännöllisin ja turvallisin tapa.

Sovellustehtävä

Valitse tekoäly, jolla organisaatiosi hyödyntää EU:n ihmisten tietoja. Arvioi ensin, kuuluuko tämä käyttö GDPR:n artiklan 22 soveltamisalaan. Jos näin on, laita neljä lisättävää varmuutta (ihmisen väliintulo, mielipide, vastalause, selitys) konkreettisiksi vaiheiksi. Määritä sitten, liittyykö tähän käyttöön rajat ylittävä siirto, ja valitse asianmukainen siirtomekanismi sen perusteella. Luo lopuksi lyhyt taulukko eroista, joka asettaa KVKK- ja GDPR-velvoitteet vierekkäin samaa käyttöä varten, ja kirjoita ylös kolme vaihetta, jotka sinun on suoritettava noudattaaksesi "tiukinta vaatimusta".

tarkistuslista

  • [ ] Olen määrittänyt, kuuluuko käyttö GDPR:n soveltamisalaan.
  • [ ] Olen suorittanut 22 artiklan mukaisen tarkastuksen ja suunnitellut tarvittavat suojatoimenpiteet.
  • [ ] Lisäsin ihmisen arviointivaiheen päätöksiin, jotka vaikuttavat henkilöön.
  • [ ] Havaitsin, tapahtuiko rajat ylittävää siirtoa.
  • [ ] Olen valinnut ja dokumentoinut sopivan siirtomekanismin.
  • [ ] Tein KVKK/GDPR-eroanalyysin ja asetin tiukimman riman.
  • [ ] Heijastin automaattisen päätöksen ja siirron valaistustekstissä.