इकाइयाँ
1. एंटरप्राइज़ AI नीति क्यों? शासन और छाया एआई की नींव 2. कॉर्पोरेट एआई उपयोग नीति कैसे लिखें 3. केवीकेके बुनियादी सिद्धांत, सामान्य सिद्धांत और वर्बिस 4. कानूनी आधार, सूचित करने का दायित्व और स्पष्ट सहमति 5. ईयू एआई कानून और जोखिम वर्ग 6. जीडीपीआर, स्वचालित निर्णय और सीमा पार डेटा स्थानांतरण 7. डेटा प्रोसेसिंग, भंडारण, न्यूनतमकरण और गुमनामीकरण 8. कॉपीराइट, बौद्धिक संपदा और एआई परिणाम 9. आपूर्तिकर्ता और उपकरण मूल्यांकन: स्वीकृत एआई उपकरण सूची 10. डेटा सुरक्षा प्रभाव आकलन (DPIA) और जोखिम प्रबंधन 11. मानव नियंत्रण, पारदर्शिता, पूर्वाग्रह और नैतिकता 12. एआई गवर्नेंस फ्रेमवर्क: भूमिकाएं, अनुमोदन, ऑडिट और घटना प्रतिक्रिया
इकाई 12 / 12

एआई गवर्नेंस फ्रेमवर्क: भूमिकाएं, अनुमोदन, ऑडिट और घटना प्रतिक्रिया

लाभ:

  • आरएसीआई मैट्रिक्स के साथ शासन भूमिकाओं को परिभाषित करना
  • एक संतुलित अनुमोदन प्रक्रिया और नियमित लेखापरीक्षा कार्यक्रम स्थापित करें
  • 72 घंटे के नियम के साथ एआई और डेटा उल्लंघन घटना प्रतिक्रिया योजना लागू करें

पहली इकाई से लेकर इस बिंदु तक, हमने नीति लिखी, कानून सीखा और जोखिमों का मूल्यांकन किया। अब इन सबको एक कार्य प्रणाली में प्लग करने का समय आ गया है। इससे कोई फर्क नहीं पड़ता कि कोई नीति कितनी अच्छी तरह लिखी गई है, अगर इसके पीछे कोई भूमिका, अनुमोदन प्रवाह, ऑडिटिंग और घटना प्रतिक्रिया नहीं है, तो यह एक दस्तावेज़ के रूप में शेल्फ पर बनी रहती है। इस समापन इकाई में, हम चार तंत्रों को जोड़ते हैं जो एआई शासन को जीवित रखते हैं- भूमिकाएं (आरएसीआई), अनुमोदन प्रक्रिया, नियमित ऑडिट और घटना प्रतिक्रिया- और रूपरेखा को पूरा करते हैं।

स्पष्ट भूमिकाएँ: आरएसीआई मैट्रिक्स

शासन का पहला नियम: प्रत्येक कार्य का एक स्वामी अवश्य होना चाहिए। इसे स्पष्ट करने का क्लासिक टूल RACI मैट्रिक्स है। RACI चार भूमिकाओं के आरंभिक अक्षरों से आता है:

  • आर (जिम्मेदार/कर्ता): वह जो वास्तव में कार्य को अंजाम देता है।
  • ए (जवाबदेह): केवल एक ही व्यक्ति होना चाहिए जो अंततः जिम्मेदार हो।
  • सी (परामर्श): वह जिसकी राय ली गई हो।
  • मैं (सूचित): सूचित।

खोज

(आर) द्वारा निर्मित

जवाबदेह (ए)

परामर्श (सी)

सूचित (मैं)

नीति लिखना

एआई अधिकारी

अनुपालन प्रबंधक

कानूनी, आईटी, मानव संसाधन

वरिष्ठ प्रबंधन

नए वाहन की मंजूरी

आईटी/सुरक्षा

अनुपालन प्रबंधक

कानून

व्यवसाय इकाई

डीपीआईए निष्पादन

डेटा सुरक्षा अधिकारी

अनुपालन प्रबंधक

संबंधित टीम

वरिष्ठ प्रबंधन

उल्लंघन प्रतिक्रिया

सुरक्षा दल

वरिष्ठ प्रबंधन

कानून, संचार

संपूर्ण संस्था

लेखापरीक्षा

आंतरिक लेखापरीक्षा

अनुपालन प्रबंधक

इकाइयाँ

वरिष्ठ प्रबंधन

युक्ति: प्रति पंक्ति केवल एक "ए" (जवाबदेह) रखें। दो अंततः जिम्मेवार हैं, शून्य जिम्मेवार है; संकट के समय में वाक्यांश "मुझे लगा कि आप देख रहे थे" यहीं से आता है। किसी एक भूमिका पर जिम्मेदारी तय करना शासन का सामान्य नियम है।

संतुलित अनुमोदन प्रक्रिया

किसी नए AI टूल या उसके उपयोग के लिए अनुमोदन प्रक्रिया की आवश्यकता होती है। दो जालों से बचा जाता है: बहुत ढीला (सबकुछ मुफ़्त है, छाया एआई) और बहुत कठोर (हर चीज़ महीनों तक अनुमोदन की प्रतीक्षा करती है, कोई परेशान नहीं करता)। व्यापार-बंद जोखिम के आधार पर क्रमिक अनुमोदन है:

जोखिम स्तर

उदाहरण

अनुमोदन पथ

कम

खुले डेटा के साथ टेक्स्ट ड्राफ्ट

किसी अनुमोदन की आवश्यकता नहीं, पॉलिसी के अंतर्गत निःशुल्क

मध्यम

इन-हाउस डेटा के साथ विश्लेषण

यूनिट प्रबंधक + अनुमोदित वाहन आवश्यकता

उच्च

व्यक्तिगत/निजी डेटा, स्वचालित निर्णय

अनुपालन + कानूनी अनुमोदन + डीपीआईए

कम जोखिम वाले उपयोग जारी करने से टीमों को प्रक्रिया का स्वामित्व लेने की अनुमति मिलती है; उच्च जोखिम वाले लोगों को कड़े नियंत्रण में रखने से वास्तविक जोखिम का प्रबंधन होता है। इस प्रकार, प्रक्रिया तेज़ और सुरक्षित दोनों है।

नियमित निरीक्षण

शासन एक जीवित व्यवस्था है; नियमित देखरेख के बिना यह मर जाता है। ऑडिट जांच: क्या उपयोग किए गए वाहन अभी भी अनुमोदित सूची में हैं, क्या छाया एआई के संकेत हैं, क्या अवधारण अवधि लागू है, क्या डीपीआईए अद्यतित हैं, क्या घटनाएं दर्ज की गई हैं। ऑडिट आवृत्ति जोखिम द्वारा निर्धारित की जाती है (उदाहरण के लिए उच्च जोखिम वाली प्रणालियों के लिए त्रैमासिक, सामान्य के लिए हर छह महीने)।

ध्यान दें: ऑडिटिंग "किसी को दोष देने" का उपकरण नहीं है, बल्कि "सिस्टम को बेहतर बनाने" का उपकरण है। सज़ा-केंद्रित ऑडिट संस्कृति कर्मचारियों को समस्याओं को छिपाने के लिए प्रेरित करती है और छाया एआई को बढ़ावा देती है। लक्ष्य समस्याओं को शीघ्र देखना और ठीक करना है।

घटना प्रतिक्रिया और 72 घंटे का नियम

कोई फर्क नहीं पड़ता कि कितनी अच्छी तरह से प्रबंधित किया गया है, एक दिन एक घटना घटेगी: डेटा लीक, गलत एआई निर्णय, गोपनीय डेटा का गलत टूल में जाना। एक घटना प्रतिक्रिया योजना बताती है कि क्या करना है:

  1. पता लगाना और रोकथाम: घटना को पहचानें, इसके प्रसार को रोकें (उदाहरण के लिए पहुंच बंद कर दें)।
  2. मूल्यांकन: कौन सा डेटा, कितने लोग, कितना प्रभावित?
  3. अधिसूचना: व्यक्तिगत डेटा उल्लंघन के मामले में, आवश्यक होने पर संबंधित प्राधिकारी (केवीकेके बोर्ड) और संबंधित व्यक्तियों को सूचित करें। जीडीपीआर को उल्लंघन की जानकारी मिलने के 72 घंटों के भीतर प्राधिकरण को सूचित करने की आवश्यकता होती है; केवीकेके भी "जितनी जल्दी हो सके" अधिसूचना की अपेक्षा करता है।
  4. सुधार और सीख: मूल कारण को ठीक करें, ऐसी ही किसी घटना को रोकने के लिए कार्रवाई करें, घटना का दस्तावेजीकरण करें।
ध्यान दें: 72 घंटे की नोटिस अवधि उस क्षण से शुरू होती है जब आपको घटना के बारे में पता चलता है; "आइए पहले इसे आंतरिक रूप से हल करें, फिर हम आपको बताएंगे" का दृष्टिकोण समय सीमा से चूक जाएगा। घटना प्रतिक्रिया योजना और संचार श्रृंखला पहले से तैयार रखने से संकट के दौरान समय की बचत होती है।

तीन मिनी मामले

केस 1 - लावारिस कार्य। एक कंपनी की AI नीति होती है, लेकिन यह स्पष्ट नहीं है कि "अनुमोदित टूल सूची को कौन अपडेट करता है"। सूची 8 महीनों तक अपडेट नहीं की जाती है, टीमें उन टूल का उपयोग करना शुरू कर देती हैं जो सूची में नहीं हैं। यदि आरएसीआई मैट्रिक्स ने इस कार्य को किसी भूमिका पर पिन कर दिया है, तो अंतर नहीं होगा।

केस 2 - 72 घंटे चूक गए। एक कर्मचारी एक रहस्यमय खरीदार सूची को गलत टूल में दर्ज करता है। टीम इसे आंतरिक रूप से हल करने का प्रयास करती है और तीन दिन बाद कानून को सूचित करती है। वैसे अधिसूचना की अवधि बीत चुकी है. एक तैयार घटना प्रतिक्रिया योजना और एक स्पष्ट संचार श्रृंखला ने घटना को पहले घंटे के भीतर सही चैनल पर ले जाया होगा।

केस 3 - शैडो एआई ऑडिट द्वारा पकड़ा गया। एक संगठन नियमित अर्ध-वार्षिक ऑडिट के दौरान नेटवर्क ट्रैफ़िक में तीन अस्वीकृत AI टूल का पता लगाता है। सज़ा देने के बजाय, वह टीमों से बात करता है, समझता है कि उन्हें इन उपकरणों की आवश्यकता क्यों है, दोनों का मूल्यांकन करता है और उन्हें अनुमोदित सूची में जोड़ता है। ऑडिट जोखिम को समाप्त करता है और वास्तविक आवश्यकता को दृश्यमान बनाता है।

कॉपी करने योग्य टेम्पलेट

टेम्प्लेट 1 - आरएसीआई मैट्रिक्स रूपरेखा: "हमारे संगठन के एआई प्रशासन के लिए आरएसीआई मैट्रिक्स का मसौदा तैयार करें। कार्य: नीति लेखन, उपकरण अनुमोदन, डीपीआईए, उल्लंघन प्रतिक्रिया, ऑडिट, प्रशिक्षण। भूमिकाएं: एआई लीड, अनुपालन प्रबंधक, कानूनी, आईटी, एचआर, वरिष्ठ प्रबंधन। प्रत्येक भूमिका में केवल एक 'ए'।"

टेम्प्लेट 2 - स्तरीय अनुमोदन प्रवाह: "जोखिम के अनुसार एक स्तरीय एआई अनुमोदन प्रक्रिया डिज़ाइन करें: निम्न/मध्यम/उच्च जोखिम के लिए अलग अनुमोदन पथ। प्रत्येक स्तर के लिए उदाहरण उपयोग, अनुमोदनकर्ता भूमिका और आवश्यक दस्तावेज़ (डीपीआईए आदि) लिखें। प्रक्रिया को तेज़ और सुरक्षित दोनों बनाएं।"

टेम्प्लेट 3 - ऑडिट चेकलिस्ट: "छह महीने के एआई गवर्नेंस ऑडिट के लिए चेकलिस्ट तैयार करें: अनुमोदित टूल अनुपालन, छाया एआई संकेत, अवधारण अवधि, डीपीआईएमुद्रा, इवेंट लॉग, प्रशिक्षण पूर्णता दर। प्रत्येक आइटम में 'कैसे जांचें' विधि जोड़ें।"

टेम्प्लेट 4 - घटना प्रतिक्रिया प्रवाह कार्ड: "एआई/डेटा उल्लंघन के लिए एक पेज का घटना प्रतिक्रिया प्रवाह कार्ड लिखें: चरण दर चरण (पहचान, रोकथाम, मूल्यांकन, अधिसूचना, निवारण), प्रत्येक चरण पर जिम्मेदार भूमिका और संपर्क जानकारी, 72 घंटे की अधिसूचना चेतावनी। इसे इतना सरल रखें कि किसी संकट में मेज पर बैठ सकें।"

कमजोर संकेत/मजबूत संकेत

कमजोर: "एआई गवर्नेंस के लिए हमें क्या करना चाहिए?"-> मॉडल एक सामान्य सूची देता है; भूमिकाएँ, अनुमोदन पथ और घटना योजना संस्थान-विशिष्ट और लागू नहीं होंगी। मजबूत: "हम 60 लोगों का एक संगठन हैं। एआई शासन को कार्यान्वित करने के लिए: (1) 5-कार्य आरएसीआई मैट्रिक्स तैयार करें, (2) निम्न/मध्यम/उच्च जोखिम के लिए स्तरीय अनुमोदन प्रवाह, (3) 72 घंटे के नियम के साथ एक पृष्ठ घटना प्रतिक्रिया कार्ड। प्रत्येक कार्य में एक 'ए' होने दें; सरल और लागू।"-> मॉडल संगठन-विशिष्ट, तुरंत उपयोग करने योग्य शासन उपकरण तैयार करता है।

सामान्य गलतियाँ

  • कार्यों को भूमिका के अनुरूप तय न करना; "हर किसी का काम किसी का व्यवसाय नहीं है" का अंतर पैदा करना।
  • किसी कार्य पर एक से अधिक "ए" (अंतिम जिम्मेदार) को परिभाषित करना।
  • अनुमोदन प्रक्रिया को या तो बहुत ढीला या बहुत सख्त बनाना; जोखिम के अनुसार स्तरीकरण नहीं करना।
  • निरीक्षण बिल्कुल न करना या इसे सज़ा देने और समस्याओं को छिपाने का साधन बना देना।
  • घटना घटित होने के बाद घटना प्रतिक्रिया योजना पर विचार करना।
  • 72 घंटे की नोटिस अवधि को केवल "आइए पहले इसे आंतरिक रूप से ठीक करें" के लिए खो दिया।
  • एक बार शासन स्थापित करना और उसकी दोबारा समीक्षा नहीं करना; हालाँकि, यह एक जीवित प्रणाली है।

सारांश

  • चार तंत्र शासन को कार्यान्वित करते हैं: भूमिकाएँ (आरएसीआई), स्तरीय अनुमोदन, नियमित ऑडिटिंग और घटना प्रतिक्रिया।
  • आरएसीआई मैट्रिक्स में, प्रत्येक कार्य में एक अंतिम जिम्मेदार व्यक्ति (ए) होना चाहिए।
  • जोखिम के अनुसार अनुमोदन प्रक्रिया का चरणबद्ध होना चाहिए; कम जोखिम मुक्त, उच्च जोखिम सख्त नियंत्रण।
  • नियमित ऑडिटिंग शासन को जीवित रखती है; इसका उपयोग उपचार के साधन के रूप में किया जाता है, सजा के रूप में नहीं।
  • घटना प्रतिक्रिया योजना पहले से तैयार की जानी चाहिए; व्यक्तिगत डेटा उल्लंघन के मामले में 72 घंटे के अधिसूचना नियम को नहीं भूलना चाहिए।

आवेदन कार्य

एक ही दस्तावेज़ में अपने संगठन के लिए संपूर्ण शासन ढांचा इकट्ठा करें। पहले कम से कम पांच कार्यों का आरएसीआई मैट्रिक्स स्थापित करें; सुनिश्चित करें कि प्रत्येक कार्य में केवल एक "ए" है। फिर निम्न, मध्यम और उच्च जोखिम के लिए एक स्तरीय अनुमोदन प्रवाह डिज़ाइन करें, और प्रत्येक स्तर पर उदाहरण उपयोग, अनुमोदन भूमिका और आवश्यक दस्तावेज़ जोड़ें। फिर छह महीने की ऑडिट चेकलिस्ट बनाएं। अंत में, एआई/डेटा उल्लंघन के लिए एक पृष्ठ का घटना प्रतिक्रिया कार्ड लिखें; 72 घंटे की अधिसूचना चेतावनी और संचार श्रृंखला शामिल करें। ये चार टुकड़े वह दस्तावेज़ होंगे जो पूरे मॉड्यूल में आपने जो सीखा है उसे एक कार्य प्रणाली में बदल देंगे।

जांच सूची

  • [ ] मैंने आरएसीआई मैट्रिक्स स्थापित किया है; प्रत्येक मिशन में केवल एक "ए" है।
  • [ ] मैंने जोखिम के अनुसार क्रमिक अनुमोदन प्रवाह डिज़ाइन किया है।
  • [ ] मैंने कम जोखिम वाले उपयोग को यथोचित उदार छोड़ दिया है।
  • [ ] मैंने छह महीने की ऑडिट चेकलिस्ट तैयार की।
  • [ ] मैंने ऑडिटिंग को सुधार के एक उपकरण के रूप में स्थापित किया है।
  • [ ] मैंने एक पेज का घटना प्रतिक्रिया कार्ड लिखा।
  • [ ] मैंने 72 घंटे का नोटिस नियम और संचार की श्रृंखला शामिल की है।

मॉड्यूल परीक्षा

1. वह अवधारणा क्या है जो कर्मचारियों द्वारा एआई के अस्वीकृत उपयोग को संदर्भित करती है जो तब होता है जब संगठनों के पास लिखित एआई नीति नहीं होती है?

  • ए) छाया एआई (छाया एआई) ✔
  • बी) ओपन वेट एआई
  • सी) मल्टीमॉडल एआई
  • डी) पर्यवेक्षित एआई

विवरण: संस्थान की जानकारी और अनुमोदन के बिना एआई का उपयोग 'शैडो एआई' कहा जाता है और इससे डेटा लीक जैसे गंभीर जोखिम पैदा होते हैं।

2. एक अच्छी कॉर्पोरेट एआई नीति का मूल दृष्टिकोण क्या होना चाहिए?

  • ए) एआई के उपयोग पर यथासंभव पूर्ण प्रतिबंध लगाना
  • बी) एक ऐसा ढांचा बनना जो जिम्मेदार उपयोग को सक्षम बनाता है और स्पष्टता और विश्वास प्रदान करता है ✔
  • सी) एक तकनीकी दस्तावेज होना जो केवल आईटी विभाग को ज्ञात है
  • डी) यथासंभव लंबे समय तक रहना और केवल कानूनी भाषा में लिखा जाना

स्पष्टीकरण: एक अच्छी नीति निषेधों की सूची नहीं है, बल्कि एक रूपरेखा है जो जिम्मेदार उपयोग को सक्षम बनाती है। इस पर पूरी तरह से प्रतिबंध लगाने से इसका उपयोग ख़त्म नहीं होगा; यह इसे अदृश्य और अनियंत्रित बना देता है।

3. एंटरप्राइज़ एआई नीति का सबसे महत्वपूर्ण हिस्सा, डेटा वर्गीकरण क्या निर्धारित करता है?

  • ए) एआई मॉडल का टोकन मूल्य
  • बी) कंपनी का वार्षिक एआई बजट
  • C) किस AI टूल में किस प्रकार का डेटा डाला जा सकता है ✔
  • D) किस कर्मचारी को कौन सी सैलरी मिलेगी?

विवरण: डेटा वर्गीकरण; यह स्पष्ट नियम निर्धारित करता है कि किस प्रकार के खुले, आंतरिक, गोपनीय और मालिकाना डेटा को किस एआई टूल में दर्ज किया जा सकता है और नहीं।

4. एआई के उपयोग में केवीकेके के "डेटा न्यूनतमकरण" (प्रासंगिकता, सीमित और आनुपातिक) सिद्धांत का क्या अर्थ है?

  • ए) एआई में केवल आवश्यक डेटा दर्ज करना और अधिक नहीं ✔
  • बी) एआई में जितना संभव हो उतना डेटा इनपुट करके बेहतर परिणाम प्राप्त करें
  • सी) डेटा को अनिश्चित काल तक संग्रहीत करना
  • डी) सभी डेटा को विदेश में स्थानांतरित करना सुनिश्चित करें

स्पष्टीकरण: डेटा न्यूनतमकरण का तात्पर्य एआई में केवल उस उद्देश्य के लिए आवश्यक डेटा दर्ज करना है, इससे अधिक नहीं। यदि संभव हो, तो डेटा अज्ञात रूप से या छिपाकर दर्ज किया जाता है।

5. प्रदाता के सर्वर पर डेटा को संसाधित करने वाले एआई टूल में व्यक्तिगत डेटा वाले टेक्स्ट को दर्ज करते समय केवीकेके के संदर्भ में क्या माना जाता है?

  • ए) बिना किसी कानूनी परिणाम वाला एक सामान्य लेनदेन
  • बी) एक ऐसी कार्रवाई जो सभी परिस्थितियों में सख्त वर्जित है
  • सी) एक ऑपरेशन जो केवल तभी महत्वपूर्ण है जब डेटा खुला हो
  • डी) एक लेनदेन और अक्सर एक स्थानांतरण; कानूनी आधार और आश्वासन की आवश्यकता है ✔

स्पष्टीकरण: यह एक 'प्रसंस्करण' है और अक्सर 'स्थानांतरण' होता है क्योंकि डेटा प्रदाता के सर्वर (अक्सर विदेश में) पर संसाधित होता है; इसके लिए वैध कानूनी आधार और उचित अनुबंध/गारंटी की आवश्यकता होती है।

6. ईयू एआई अधिनियम का मूल दृष्टिकोण क्या है?

  • ए) सभी एआई प्रणालियों को समान सख्त नियमों के अधीन करना
  • बी) एआई सिस्टम को उनके संभावित जोखिम के अनुसार वर्गीकृत करें और तदनुसार नियम लागू करें ✔
  • सी) पूरे यूरोपीय संघ में एआई के उपयोग पर पूर्ण प्रतिबंध
  • डी) मॉडल के केवल टोकन मूल्य को नियंत्रित करना

स्पष्टीकरण: ईयू एआई कानून सभी एआई को एक साथ नहीं जोड़ता है; यह सिस्टम को उनके संभावित नुकसान के अनुसार चार जोखिम वर्गों (निषिद्ध, उच्च, सीमित, न्यूनतम) में विभाजित करता है और जोखिम बढ़ने पर नियमों को सख्त करता है।

7. ईयू एआई कानून के अनुसार, भर्ती संबंधी निर्णयों में उम्मीदवारों की स्क्रीनिंग करने वाली एआई प्रणाली किस जोखिम वर्ग में आएगी?

  • ए) उच्च जोखिम ✔
  • बी) न्यूनतम जोखिम
  • सी) सीमित जोखिम
  • डी) जोखिम मुक्त

विवरण: ऐसे क्षेत्र जो लोगों के जीवन को गंभीर रूप से प्रभावित करते हैं, जैसे भर्ती, ऋण और स्वास्थ्य देखभाल, आम तौर पर 'उच्च जोखिम' श्रेणी में आते हैं और सख्त दायित्वों (रिकॉर्डिंग, मानव निगरानी, ​​डेटा गुणवत्ता) के अधीन होते हैं।

8. ईयू एआई कानून के तहत, राज्य-प्रायोजित "सामाजिक स्कोरिंग" सिस्टम किस श्रेणी में आते हैं, जो लोगों को उनके व्यवहार या विशेषताओं के आधार पर स्कोर करते हैं और उन्हें सामाजिक रूप से नुकसान पहुंचाते हैं?

  • ए) सीमित जोखिम
  • बी) उच्च जोखिम
  • सी) निषिद्ध (अस्वीकार्य जोखिम) अभ्यास ✔
  • डी) न्यूनतम जोखिम

विवरण: सामाजिक स्कोरिंग, अचेतन हेरफेर और कुछ बायोमेट्रिक निगरानी प्रथाएं 'निषिद्ध प्रथाओं' में से हैं; खतरा कम होने पर भी इन्हें छोड़ा नहीं जा सकता, ये पूरी तरह से प्रतिबंधित हैं।

9. अनुच्छेद 22 जीडीपीआर व्यक्तियों को किससे बचाता है?

  • ए) एआई टूल्स की ऊंची कीमतों के खिलाफ
  • बी) केवल विज्ञापन ईमेल के विरुद्ध
  • सी) घाटे-भारित मॉडल के उपयोग के खिलाफ
  • डी) उन निर्णयों के विरुद्ध जो व्यक्ति को महत्वपूर्ण रूप से प्रभावित करते हैं और केवल स्वचालित रूप से किए जाते हैं ✔

स्पष्टीकरण: जीडीपीआर का अनुच्छेद 22 व्यक्ति को उन निर्णयों से बचाता है जो व्यक्ति को कानूनी या समान रूप से महत्वपूर्ण सीमा तक प्रभावित करते हैं और पूरी तरह से स्वचालित प्रसंस्करण (एआई सहित) पर आधारित होते हैं; यह मानवीय हस्तक्षेप और आपत्ति का अनुरोध करने का अधिकार प्रदान करता है।

10. जब आप विदेश में किसी एआई प्रदाता के सर्वर पर व्यक्तिगत डेटा संसाधित करना चाहते हैं तो केवीकेके/जीडीपीआर के संदर्भ में क्या आवश्यक है?

  • ए) कोई अतिरिक्त शर्तें नहीं; डेटा को स्वतंत्र रूप से स्थानांतरित किया जा सकता है
  • बी) उचित आश्वासन (उपक्रम पत्र/मानक अनुबंध खंड) या एक तंत्र जैसे व्यक्त सहमति ✔
  • C) केवल डेटा का एन्क्रिप्शन ही पर्याप्त है
  • डी) कर्मचारी से केवल मौखिक अनुमोदन ही पर्याप्त है

स्पष्टीकरण: एक नियम के रूप में, सीमा पार स्थानांतरण के लिए ऐसे तंत्र की आवश्यकता होती है जिसमें स्पष्ट सहमति या सुरक्षा के लिए पर्याप्त प्रतिबद्धता शामिल हो (उपयुक्त सुरक्षा उपाय जैसे कि वचन पत्र, मानक संविदात्मक खंड); डेटा को यादृच्छिक रूप से स्थानांतरित नहीं किया जा सकता.

11. यह क्या निर्धारित करता है कि एआई-जनरेटेड आउटपुट अधिकांश कानूनी प्रणालियों में कॉपीराइट योग्य है या नहीं?

  • ए) मानव रचनात्मकता का स्तर और सामग्री में योगदान ✔
  • बी) प्रयुक्त मॉडल का सांकेतिक मूल्य
  • सी) केवल आउटपुट की लंबाई
  • डी) एआई टूल की उत्पत्ति का देश

विवरण: कई कानूनी प्रणालियों में, कॉपीराइट संरक्षण के लिए मानवीय रचनात्मकता की आवश्यकता होती है। मानवीय दिशा, चयन, विनियमन और अद्वितीय योगदान जितना अधिक होगा, आउटपुट को संरक्षित करने की संभावना उतनी ही अधिक होगी।

12. एआई शासन ढांचे का सबसे महत्वपूर्ण सिद्धांत "मानव नियंत्रण" किससे संबंधित है?

  • ए) एआई सभी निर्णय अकेले और स्वचालित रूप से लेता है
  • बी) लोग एआई का उपयोग पूरी तरह से बंद कर दें
  • सी) एआई एक उपकरण है; महत्वपूर्ण निर्णयों में अंतिम निर्णय और जिम्मेदारी हमेशा व्यक्ति की होती है ✔
  • डी) केवल सबसे महंगे मॉडल का उपयोग करें

विवरण: मानव नियंत्रण का सिद्धांत इस बात पर जोर देता है कि एआई एक उपकरण है और जिम्मेदारी हमेशा मानव की रहती है। महत्वपूर्ण निर्णयों में एक अधिकृत व्यक्ति का अंतिम अधिकार होता है; 'एआई ने ऐसा कहा' कोई बहाना नहीं है।

13. डेटा सुरक्षा प्रभाव आकलन (DPIA) आमतौर पर कब किया जाना चाहिए?

  • ए) डेटा उल्लंघन होने के बाद
  • बी) डिजाइन चरण में, उच्च जोखिम प्रसंस्करण शुरू करने से पहले ✔
  • सी) केवल तभी जब ऑडिटर इसका अनुरोध करता है
  • डी) नियमित रूप से, परियोजना के वर्षों बाद

विवरण: एआई प्रसंस्करण गतिविधि शुरू करने से पहले डीपीआईए को डिजाइन चरण में निष्पादित किया जाना चाहिए जो नई तकनीक का उपयोग करता है, जिसमें बड़े पैमाने पर या व्यवस्थित निगरानी शामिल होती है, या व्यक्तियों के लिए उच्च जोखिम होता है।

14. KVKK के "उद्देश्य सीमा" और अवधारण सिद्धांतों के अनुसार, AI टूल के चैट इतिहास में व्यक्तिगत डेटा के लिए क्या किया जाना चाहिए?

  • ए) इसे हमेशा के लिए रखा जाना चाहिए
  • बी) किसी नियम की आवश्यकता नहीं है, यह प्रदाता की समस्या है
  • सी) प्रबंधक के अनुरोध पर ही इसकी वार्षिक समीक्षा की जाती है।
  • डी) इसे भंडारण और विनाश नीति से जोड़ा जाना चाहिए, और उद्देश्य पूरा होने पर हटा दिया जाना चाहिए या अज्ञात किया जाना चाहिए ✔

स्पष्टीकरण: व्यक्तिगत डेटा को उस उद्देश्य के लिए आवश्यकता से अधिक समय तक नहीं रखा जा सकता जिसके लिए इसे संसाधित किया गया है। एआई चैट इतिहास को भी अवधारण और विनाश नीति से जोड़ा जाना चाहिए; जब उद्देश्य न रह जाए तो उसे हटा देना चाहिए या अज्ञात कर देना चाहिए।

15. तुर्किये में अपनी व्यक्तिगत डेटा प्रोसेसिंग गतिविधियों को पंजीकृत करने के लिए निश्चित सीमा से अधिक डेटा नियंत्रकों के लिए कौन सी रजिस्ट्री आवश्यक है?

  • ए) वर्बिस (डेटा नियंत्रक रजिस्ट्री सूचना प्रणाली) ✔
  • बी) मेर्सिस व्यापार रजिस्ट्री
  • सी) ईयू एआई कानून डेटाबेस
  • डी) करदाता रजिस्टर

विवरण: वर्बिस (डेटा नियंत्रक रजिस्ट्री सूचना प्रणाली) आधिकारिक रजिस्ट्री है जहां डेटा नियंत्रक अपनी प्रसंस्करण सूची पंजीकृत करते हैं; एक नई एआई-आधारित प्रसंस्करण गतिविधि को इन्वेंट्री में और, यदि आवश्यक हो, वर्बिस रिकॉर्ड में प्रतिबिंबित किया जाना चाहिए।