Voitot:
- Nähdä yhtäläisyydet ja erot GDPR:n ja KVKK:n välillä
- Suojaus automatisoituja päätöksiä vastaan ja ihmisen väliintulooikeuden täytäntöönpano (GDPR artikla 22)
- Tietäen, että rajat ylittävä tiedonsiirto edellyttää asianmukaista varmuutta ja valintamekanismeja
Miksi turkkilaisen yrityksen on tunnettava myös Euroopan tietosuojalaki (GDPR)? Koska GDPR ei sido vain EU:ssa sijaitsevia yrityksiä, vaan kaikkia yrityksiä, jotka tarjoavat tavaroita/palveluita ihmisille EU:ssa tai valvovat heidän käyttäytymistään. Lisäksi kaksi tekoälyn käytön ytimeen kuuluvaa kysymystä – automatisoidut päätökset ja rajat ylittävä tiedonsiirto – ovat selkeästi GDPR:ssä. Tässä osiossa verrataan GDPR:ää ja KVKK:ta, opitaan mitä GDPR:n artikla 22 tarkoittaa tekoälylle sekä sääntöjä tekoälypalvelimen käyttötietojen käyttämisestä ulkomailla.
GDPR ja KVKK: sisarukset, mutta eivät sama
GDPR (General Data Protection Regulation) on EU:n tietosuoja-asetus, joka tuli voimaan vuonna 2018. KVKK on suurelta osin saanut inspiraationsa GDPR:stä; joten useimmat käsitteet ovat yleisiä. Mutta on myös eroja.
Aihe
KVKK
GDPR
lähde
Laki nro 6698 (Türkiye)
EU:n asetus
maantieteellinen kattavuus
käsittely Turkissa
Palvelu/seuranta EU:ssa
Oikeus automaattiseen päätökseen
Vastustusoikeus laissa 11
Nimenomainen suoja 22 artiklassa
Hallinnollinen sakko
Laissa määritellyt määrät
Jopa 4 % vuotuisesta maailmanlaajuisesta liikevaihdosta
Tietosuojavastaava (DPO)
rajoitettu velvoite
Pakollinen tietyissä tapauksissa
Rajat ylittävä siirto
Asianmukainen vakuutus/nimenomainen suostumus
Päätös riittävyydestä / asianmukaiset suojatoimenpiteet
Vinkki: Jos suoritat käsittelyä, joka on sekä KVKK:n että GDPR:n alainen, tiukemman säännön noudattaminen pitää sinut yleensä molempien turvassa. Sen sijaan, että hallittaisiin kahta tekstiä erikseen, "korkeimman baarin" lähestymistapa on käytännöllinen ja puolustettava.
Artikla 22: Suojaus yksinomaan koneen tekemää päätöstä vastaan
Tekoälyn kannalta kriittisin GDPR:n säännös on artikla 22. Sen ydin on tämä: henkilöllä on oikeus olla joutumatta päätökseen, joka vaikuttaa häneen laillisesti tai vastaavalla tavalla ja joka perustuu yksinomaan automatisoituun käsittelyyn (eli täysin tekoälyyn ilman ihmisen puuttumista). Esimerkkejä: algoritmi hylkää lainahakemuksen kokonaan, ehdokas eliminoituu täysin automaattisesti.
Tästä oikeudesta on poikkeuksia (tarvittaessa sopimusta, jos on nimenomainen suostumus jne.), mutta myös poikkeustapauksessa henkilölle tulee antaa vähintään seuraavat takeet:
- Oikeus pyytää ihmisen väliintuloa (inhimillinen tarkastaa päätös).
- Oikeus ilmaista mielipiteesi.
- Oikeus valittaa päätöksestä.
- Merkittävä tieto päätöksen perusteluista (avoimuus).
Käytännössä tämä tarkoittaa: tekoälyn tekemistä ainoaksi päätöksentekijäksi henkilöön merkittävästi vaikuttavissa päätöksissä; Suorita aina todellinen ihmisen hyväksyntä/tarkistusvaihe.
kolme minilaukkua
Tapaus 1 – Täysin automaattinen hylkääminen. Fintech-yritys hylkää lainahakemukset kokonaan tekoälypisteillä; ihmiset eivät koskaan katso. Hakija kysyy hylkäämisen syytä ja pyytää ihmisen tarkastusta. Pykälän 22 mukaan yrityksen on täytettävä tämä pyyntö, annettava ihmisen tarkastettavaksi päätös ja selitettävä logiikka mielekkäällä tavalla. Oikea muotoilu: AI:sta tehdään "päätössuosittelija" ja vaaditaan ihmisten hyväksyntä kielteisille päätöksille.
Tapaus 2 – Ulkomaansiirtoriski. Istanbulin yritys tekee yhteenvedon EU:n asiakastukipyynnöistä tekoälytyökalulla ulkomailla. Tämä on rajat ylittävä siirto sekä GDPR:n että KVKK:n kannalta. Yhtiö ymmärtää toimivansa ilman sopivaa siirtomekanismia (alla) ja lisää tietojenkäsittelysopimukseen vakiosopimuslausekkeita ja päivittää luovuttamista asiakkaille.
Tapaus 3 – Yhteensopivuus kiinteän tangon kanssa. Turkkilainen ohjelmistoyritys, joka palvelee asiakastaan Saksassa, kuuluu sekä KVKK:n että GDPR:n piiriin. Sen sijaan, että hallittaisiin kahta tekstiä erikseen, tiimi rakentuu GDPR:n tiukempiin vaatimuksiin: tekee tietosuojavaikutusten arvioinnin, antaa selkeän valaistuksen, takaa ihmisen valvonnan. Näin ollen se on turvallista molemmilla lainkäyttöalueilla yhdellä vaatimustenmukaisuuskehyksellä.
Rajat ylittävä tiedonsiirto
Rajat ylittävä siirto tarkoittaa henkilötietojen lähettämistä toiseen maahan (esimerkiksi tekoälypalveluntarjoajan ulkomaiselle palvelimelle). Tietoja ei voi siirtää sattumanvaraisesti; Tarvitaan sopiva mekanismi:
mekanismi
lyhyesti
Pätevöintipäätös
Virallinen tunnustus siitä, että kohdemaa tarjoaa riittävän suojan
Asianmukaiset suojatoimenpiteet
Vakiosopimuslausekkeet, sitovat yrityssäännöt, sitoumus
Nimenomainen suostumus/poikkeus
Tietyissä tapauksissa henkilön tietoinen nimenomainen suostumus
Käytännössä yleisin tapa käyttää tekoälyä on sisällyttää vakiosopimuslausekkeet palveluntarjoajan kanssa tehtyyn tietojenkäsittelysopimukseen ja dokumentoida avoimesti, missä tietoja käsitellään.
Huomio: "Salasin tiedot, se on nyt suojattu" ei poista siirtovelvollisuutta. Salaus on hyvä turvatoimi, mutta se ei ole ainoa laillinen tiedonsiirtomekanismi. Siirto edellyttää myös asianmukaista sopimusta/oikeudellista perustaa.
Kopioitavat mallit
MALLI 1 – Artiklan 22 tarkistus: "Arvioi seuraavaa tekoälyyn perustuvaa päätöksentekoprosessia: [kuvaile prosessia]. Vaikuttaako tämä päätös "merkittävästi" henkilöön ja tehdäänkö se "vain automaattisesti"? Kuuluuko se GDPR:n artiklan 22 soveltamisalaan? Jos on, mitä suojatoimia (ihmisen väliintulo, vastalause, selitys) minun pitäisi sisällyttää lausekkeeseen, kirjoittaa pois."
MALLI 2 – Siirtomekanismin valinta: "Käsittelen henkilötietoja seuraavan tekoälytyökalun ulkomaisella palvelimella: [kuvaa työkalua ja dataa]. Onko kyseessä rajat ylittävä siirto? Arvioi tilanteeni mukaan sopivat siirtomekanismit (riittävyyspäätös, vakiosopimuslausekkeet, nimenomainen suostumus). Katso lopullinen päätös laista; vertaa vaihtoehtoja."
MALLI 3 – Ihmisen tarkasteluvaiheen suunnittelu: "Suunnittele 'ihmisen tarkastelun' vaihe seuraavalle automatisoidulle päätösprosessille: [kuvaile prosessia]. Mitkä päätökset tulisi suunnata ihmiselle (esim. negatiiviset tulokset), mitä ihmisen tulisi tarkistaa, miten vastalause tulisi kirjata? Kirjoita kulku vaihe vaiheelta."
MALLI 4 – KVKK/GDPR-vajeanalyysi: "Vertaa rinnakkain KVKK- ja GDPR-velvoitteita seuraavalle käsittelylle: [kuvaile käsittelyä]. Näytä "Mitä KVKK sanoo / mitä sanoo GDPR / mikä on tiukempi" ja lisää ehdotus "mitä minun tulee tehdä noudattaakseni tiukinta vaatimusta".
Heikko kehote / Vahva kehote
HEIKKO: "Onko tämä tekoälyn luottojärjestelmä laillinen?"-> Malli antaa epämääräisen, yleisen "se riippuu" vastauksen; Siinä ei arvioida 22 artiklaa eikä siirtoja. GÜÇLÜ: "Olemme perustamassa EU-asiakkaille järjestelmän, joka arvioi lainahakemukset tekoälypisteillä; tiedot käsitellään ulkomailla. (1) Mitä takeita meidän tulisi lisätä GDPR:n artiklan 22 mukaisesti, (2) mitä mekanismia tarvitaan rajat ylittävään siirtoon? Merkitse kohta, jossa et ole varma." -> Malli käsittelee kahta kriittistä ulottuvuutta erikseen, soveltuvalla tavalla.
Yleisiä virheitä
- Ajattelemme "Olemme turkkilainen yritys, GDPR ei koske meitä"; katsoo, että palvelujen tarjoaminen ihmisille EU:ssa riittää.
- Henkilöön merkittävästi vaikuttavan päätöksen tekeminen jätetään kokonaan tekoälyn tehtäväksi ilman ihmisen tarkastelua.
- 22 artiklan suojatoimien ohittaminen (ihmisen väliintulo, vastustus, paljastaminen).
- Siirtomekanismia (sopimusehtoja) ei luoda lainkaan, kun käytetään ulkomaista tekoälytyökalua.
- Virheellinen salaus laillisena siirtomekanismina.
- KVKK:n ja GDPR:n hallinta erikseen ja ristiriidassa; kun taas tiukin baari lähestymistapa on yksinkertaisempi.
- Ei heijasta selvennystekstin siirtoa ja automaattista päätöslogiikkaa.
Yhteenvetona
- GDPR sitoo myös turkkilaisia yrityksiä, jotka tarjoavat palveluja ihmisille EU:ssa; Se on suurelta osin päällekkäinen KVKK:n kanssa, mutta voi olla tiukempi.
- 22 artikla suojaa henkilöön merkittävästi vaikuttavilta päätöksiltä, jotka tehdään yksinomaan automaattisesti; Se tuo mukanaan oikeuden ihmisten puuttumiseen, vastustukseen ja selityksiin.
- Ihmiseen vaikuttaviin tekoälypäätöksiin tulee aina sisältyä todellinen ihmisen tarkasteluvaihe.
- Tietojen käsittely ulkomaisella tekoälypalvelimella on rajat ylittävää siirtoa; Se edellyttää asianmukaista mekanismia (useimmiten vakiosopimuslausekkeita).
- Jos kuulut sekä KVKK:n että GDPR:n piiriin, tiukimman pykälän noudattaminen on käytännöllisin ja turvallisin tapa.
Sovellustehtävä
Valitse tekoäly, jolla organisaatiosi hyödyntää EU:n ihmisten tietoja. Arvioi ensin, kuuluuko tämä käyttö GDPR:n artiklan 22 soveltamisalaan. Jos näin on, laita neljä lisättävää varmuutta (ihmisen väliintulo, mielipide, vastalause, selitys) konkreettisiksi vaiheiksi. Määritä sitten, liittyykö tähän käyttöön rajat ylittävä siirto, ja valitse asianmukainen siirtomekanismi sen perusteella. Luo lopuksi lyhyt taulukko eroista, joka asettaa KVKK- ja GDPR-velvoitteet vierekkäin samaa käyttöä varten, ja kirjoita ylös kolme vaihetta, jotka sinun on suoritettava noudattaaksesi "tiukinta vaatimusta".
tarkistuslista
- [ ] Olen määrittänyt, kuuluuko käyttö GDPR:n soveltamisalaan.
- [ ] Olen suorittanut 22 artiklan mukaisen tarkastuksen ja suunnitellut tarvittavat suojatoimenpiteet.
- [ ] Lisäsin ihmisen arviointivaiheen päätöksiin, jotka vaikuttavat henkilöön.
- [ ] Havaitsin, tapahtuiko rajat ylittävää siirtoa.
- [ ] Olen valinnut ja dokumentoinut sopivan siirtomekanismin.
- [ ] Tein KVKK/GDPR-eroanalyysin ja asetin tiukimman riman.
- [ ] Heijastin automaattisen päätöksen ja siirron valaistustekstissä.