इकाइयाँ
1. एंटरप्राइज़ AI नीति क्यों? शासन और छाया एआई की नींव 2. कॉर्पोरेट एआई उपयोग नीति कैसे लिखें 3. केवीकेके बुनियादी सिद्धांत, सामान्य सिद्धांत और वर्बिस 4. कानूनी आधार, सूचित करने का दायित्व और स्पष्ट सहमति 5. ईयू एआई कानून और जोखिम वर्ग 6. जीडीपीआर, स्वचालित निर्णय और सीमा पार डेटा स्थानांतरण 7. डेटा प्रोसेसिंग, भंडारण, न्यूनतमकरण और गुमनामीकरण 8. कॉपीराइट, बौद्धिक संपदा और एआई परिणाम 9. आपूर्तिकर्ता और उपकरण मूल्यांकन: स्वीकृत एआई उपकरण सूची 10. डेटा सुरक्षा प्रभाव आकलन (DPIA) और जोखिम प्रबंधन 11. मानव नियंत्रण, पारदर्शिता, पूर्वाग्रह और नैतिकता 12. एआई गवर्नेंस फ्रेमवर्क: भूमिकाएं, अनुमोदन, ऑडिट और घटना प्रतिक्रिया
इकाई 6 / 12

जीडीपीआर, स्वचालित निर्णय और सीमा पार डेटा स्थानांतरण

लाभ:

  • जीडीपीआर और केवीकेके के बीच समानताएं और अंतर देखना
  • स्वचालित निर्णयों के विरुद्ध सुरक्षा और मानवीय हस्तक्षेप के अधिकार का प्रवर्तन (अनुच्छेद 22 जीडीपीआर)
  • यह जानते हुए कि सीमा पार डेटा स्थानांतरण के लिए उचित आश्वासन और चयन तंत्र की आवश्यकता होती है

एक तुर्की कंपनी को यूरोप के डेटा संरक्षण कानून (जीडीपीआर) को भी क्यों जानना होगा? क्योंकि जीडीपीआर न केवल ईयू में स्थित कंपनियों को बाध्य करता है, बल्कि कोई भी कंपनी जो ईयू में लोगों को सामान/सेवाएं प्रदान करती है या उनके व्यवहार की निगरानी करती है। इसके अलावा, दो मुद्दे जो एआई के उपयोग के मूल में जाते हैं - स्वचालित निर्णय और सीमा पार डेटा स्थानांतरण - जीडीपीआर में बिल्कुल स्पष्ट हैं। इस इकाई में, हम जीडीपीआर और केवीकेके की तुलना करेंगे, सीखेंगे कि एआई के लिए जीडीपीआर अनुच्छेद 22 का क्या मतलब है और विदेश में एआई सर्वर पर डेटा के संचालन के नियम क्या हैं।

जीडीपीआर और केवीकेके: भाई-बहन लेकिन समान नहीं

जीडीपीआर (जनरल डेटा प्रोटेक्शन रेगुलेशन) ईयू का डेटा प्रोटेक्शन रेगुलेशन है जो 2018 में लागू हुआ। केवीकेके काफी हद तक जीडीपीआर से प्रेरित है; इसलिए अधिकांश अवधारणाएँ सामान्य हैं। लेकिन मतभेद भी हैं.

विषय

केवीकेके

जीडीपीआर

स्रोत

कानून संख्या 6698 (तुर्किये)

ईयू विनियमन

भौगोलिक दायरा

तुर्किये में प्रसंस्करण

यूरोपीय संघ में व्यक्तियों को सेवा/ट्रैकिंग

स्वचालित निर्णय का अधिकार

कानून 11 में आपत्ति का अधिकार

अनुच्छेद 22 में स्पष्ट संरक्षण

प्रशासनिक जुर्माना

कानून में निर्दिष्ट राशियाँ

वार्षिक वैश्विक कारोबार का 4% तक

डेटा सुरक्षा अधिकारी (डीपीओ)

सीमित दायित्व

कुछ मामलों में अनिवार्य

सीमा पार स्थानांतरण

उचित आश्वासन/स्पष्ट सहमति

पर्याप्तता निर्णय/उचित सुरक्षा उपाय

युक्ति: यदि आप ऐसा प्रसंस्करण कर रहे हैं जो केवीकेके और जीडीपीआर दोनों के अधीन है, तो सख्त नियम का अनुपालन आम तौर पर आपको दोनों के सुरक्षित पक्ष में रखेगा। दोनों पाठों को अलग-अलग प्रबंधित करने के बजाय, "उच्चतम बार" दृष्टिकोण व्यावहारिक और रक्षात्मक है।

अनुच्छेद 22: केवल मशीन द्वारा लिए गए निर्णय के विरुद्ध सुरक्षा

एआई के संदर्भ में जीडीपीआर का सबसे महत्वपूर्ण प्रावधान अनुच्छेद 22 है। इसका सार यह है: एक व्यक्ति को ऐसे निर्णय के अधीन नहीं होने का अधिकार है जो उसे कानूनी रूप से या इसी तरह महत्वपूर्ण रूप से प्रभावित करता है, और जो पूरी तरह से स्वचालित प्रसंस्करण पर आधारित है (यानी, पूरी तरह से एआई पर, मानव हस्तक्षेप के बिना)। उदाहरण: एक ऋण आवेदन को एल्गोरिथम द्वारा पूरी तरह से खारिज कर दिया जाना, एक उम्मीदवार को पूरी तरह से स्वचालित रूप से हटा दिया जाना।

इस अधिकार के अपवाद हैं (यदि अनुबंध के लिए आवश्यक हो, यदि स्पष्ट सहमति हो, आदि), लेकिन अपवाद के मामले में भी, व्यक्ति को कम से कम निम्नलिखित गारंटी दी जानी चाहिए:

  1. मानवीय हस्तक्षेप का अनुरोध करने का अधिकार (मानव द्वारा निर्णय की समीक्षा करने का अधिकार)।
  2. अपनी राय व्यक्त करने का अधिकार.
  3. निर्णय के विरुद्ध अपील करने का अधिकार.
  4. निर्णय के औचित्य (पारदर्शिता) के बारे में सार्थक जानकारी।

व्यवहार में, इसका मतलब है: एआई को उन निर्णयों के लिए एकमात्र निर्णय-निर्माता बनाना जो व्यक्ति को महत्वपूर्ण रूप से प्रभावित करते हैं; हमेशा वास्तविक मानवीय अनुमोदन/समीक्षा कदम उठाएँ।

तीन मिनी मामले

केस 1 - पूरी तरह से स्वचालित अस्वीकृति। एक फिनटेक कंपनी एआई स्कोर के साथ ऋण आवेदनों को पूरी तरह से खारिज कर देती है; लोग कभी नहीं देखते. एक आवेदक अस्वीकृति का कारण पूछता है और मानवीय समीक्षा का अनुरोध करता है। अनुच्छेद 22 के अनुसार, कंपनी को इस अनुरोध को पूरा करना होगा, निर्णय की मानवीय समीक्षा करनी होगी और तर्क को सार्थक तरीके से समझाना होगा। सही डिज़ाइन: एआई को "निर्णय अनुशंसाकर्ता" बनाना और नकारात्मक निर्णयों के लिए मानवीय अनुमोदन की आवश्यकता है।

केस 2 - विदेशी स्थानांतरण जोखिम। इस्तांबुल की एक कंपनी विदेश में एआई टूल के साथ यूरोपीय संघ के ग्राहक सहायता अनुरोधों का सारांश प्रस्तुत करती है। यह जीडीपीआर और केवीकेके दोनों के संदर्भ में एक सीमा पार स्थानांतरण है। कंपनी को एहसास है कि वह स्थानांतरण (नीचे) के लिए एक उपयुक्त तंत्र के बिना काम कर रही है और डेटा प्रोसेसिंग समझौते में मानक संविदात्मक खंड जोड़ रही है और ग्राहकों के लिए प्रकटीकरण को अपडेट कर रही है।

केस 3 - सॉलिड बार का अनुपालन। जर्मनी में अपने ग्राहकों को सेवा प्रदान करने वाली एक तुर्की सॉफ़्टवेयर कंपनी KVKK और GDPR दोनों के अंतर्गत आती है। दो पाठों को अलग-अलग प्रबंधित करने के बजाय, टीम जीडीपीआर की सख्त आवश्यकताओं पर काम करती है: डेटा सुरक्षा प्रभाव मूल्यांकन करती है, स्पष्ट रोशनी प्रदान करती है, मानव पर्यवेक्षण की गारंटी देती है। इस प्रकार, यह एकल अनुपालन ढांचे के साथ दोनों न्यायक्षेत्रों में सुरक्षित है।

सीमा पार डेटा स्थानांतरण

सीमा पार स्थानांतरण व्यक्तिगत डेटा को दूसरे देश में भेजना है (उदाहरण के लिए, एआई प्रदाता के विदेशी सर्वर पर)। डेटा को बेतरतीब ढंग से स्थानांतरित नहीं किया जा सकता; एक उपयुक्त तंत्र की आवश्यकता है:

तंत्र

संक्षेप में

योग्यता निर्णय

आधिकारिक मान्यता है कि लक्षित देश पर्याप्त सुरक्षा प्रदान करता है

उचित सुरक्षा उपाय

मानक संविदात्मक धाराएँ, बाध्यकारी कॉर्पोरेट नियम, वचन पत्र

स्पष्ट सहमति/अपवाद

कुछ मामलों में व्यक्ति की सूचित स्पष्ट सहमति

व्यवहार में, एआई का उपयोग करने का सबसे आम तरीका प्रदाता के साथ हस्ताक्षरित डेटा प्रोसेसिंग अनुबंध में मानक संविदात्मक खंड शामिल करना है और जहां डेटा संसाधित किया जाता है उसे पारदर्शी रूप से दस्तावेज़ित करना है।

ध्यान दें: "मैंने डेटा एन्क्रिप्ट किया है, यह अब सुरक्षित है" कहने से स्थानांतरण दायित्व समाप्त नहीं होता है। एन्क्रिप्शन एक अच्छा सुरक्षा उपाय है, लेकिन यह एकमात्र कानूनी ट्रांसमिशन तंत्र नहीं है। स्थानांतरण के लिए उचित संविदात्मक/कानूनी आधार की भी आवश्यकता होती है।

कॉपी करने योग्य टेम्पलेट

टेम्प्लेट 1 - अनुच्छेद 22 जांचें: "निम्नलिखित एआई-संचालित निर्णय प्रक्रिया का मूल्यांकन करें: [प्रक्रिया का वर्णन करें]। क्या यह निर्णय 'महत्वपूर्ण' रूप से व्यक्ति को प्रभावित करता है और क्या यह 'केवल स्वचालित रूप से' किया जाता है? क्या यह अनुच्छेद 22 जीडीपीआर के दायरे में आता है? यदि हां, तो मुझे कौन से सुरक्षा उपाय (मानवीय हस्तक्षेप, आपत्ति, स्पष्टीकरण) शामिल करने चाहिए, खंड दर खंड लिखें।"

टेम्प्लेट 2 - स्थानांतरण तंत्र का विकल्प: "मैं निम्नलिखित एआई टूल के विदेशी सर्वर पर व्यक्तिगत डेटा संसाधित करूंगा: [उपकरण और डेटा का वर्णन करें]। क्या यह एक सीमा पार स्थानांतरण है? मेरी स्थिति के अनुसार उचित स्थानांतरण तंत्र (पर्याप्तता निर्णय, मानक संविदात्मक खंड, सहमति व्यक्त करें) का मूल्यांकन करें। अंतिम निर्णय के लिए कानून देखें; बस विकल्पों की तुलना करें।"

टेम्प्लेट 3 - मानव समीक्षा चरण डिज़ाइन: "निम्नलिखित स्वचालित निर्णय प्रक्रिया के लिए एक 'मानव समीक्षा' चरण डिज़ाइन करें: [प्रक्रिया का वर्णन करें]। कौन से निर्णय मानव को निर्देशित किए जाने चाहिए (जैसे नकारात्मक परिणाम), मानव को क्या जांचना चाहिए, आपत्ति कैसे दर्ज की जानी चाहिए? प्रवाह को चरण दर चरण लिखें।"

टेम्प्लेट 4 - केवीकेके/जीडीपीआर अंतर विश्लेषण: "निम्नलिखित प्रसंस्करण के लिए केवीकेके और जीडीपीआर दायित्वों की साथ-साथ तुलना करें: [प्रसंस्करण का वर्णन करें]। प्रत्येक पंक्ति में 'केवीकेके क्या कहता है / जीडीपीआर क्या कहता है / जो सख्त है' दिखाएं और एक सुझाव जोड़ें 'सबसे सख्त बार का अनुपालन करने के लिए मुझे क्या करना चाहिए'।"

कमजोर संकेत/मजबूत संकेत

कमजोर: "क्या यह एआई क्रेडिट प्रणाली कानूनी है?"-> मॉडल एक अस्पष्ट, सामान्य 'यह निर्भर करता है' उत्तर देता है; यह अनुच्छेद 22 और स्थानांतरण आयामों का मूल्यांकन नहीं करता है। गुलु: "यूरोपीय संघ के ग्राहकों के लिए, हम एक ऐसी प्रणाली स्थापित कर रहे हैं जो एआई स्कोर के साथ ऋण आवेदनों का मूल्यांकन करती है; डेटा को विदेश में संसाधित किया जाता है। (1) अनुच्छेद 22 जीडीपीआर के संदर्भ में हमें क्या सुरक्षा उपाय जोड़ने चाहिए, (2) सीमा पार हस्तांतरण के लिए किस तंत्र की आवश्यकता है? जहां आप निश्चित नहीं हैं वहां चिह्नित करें।" -> मॉडल लागू तरीके से दो महत्वपूर्ण आयामों को अलग-अलग संबोधित करता है।

सामान्य गलतियाँ

  • यह सोचकर कि "हम एक तुर्की कंपनी हैं, जीडीपीआर का हमसे कोई लेना-देना नहीं है"; जबकि यूरोपीय संघ में लोगों को सेवाएँ प्रदान करना पर्याप्त है।
  • व्यक्ति को महत्वपूर्ण रूप से प्रभावित करने वाले निर्णय को पूरी तरह से एआई पर छोड़ देना और मानवीय समीक्षा की आवश्यकता नहीं है।
  • अनुच्छेद 22 सुरक्षा उपायों (मानवीय हस्तक्षेप, आपत्ति, प्रकटीकरण) को दरकिनार करना।
  • विदेशी एआई उपकरण का उपयोग करते समय स्थानांतरण तंत्र (संविदात्मक शर्तें) बिल्कुल भी स्थापित नहीं करना।
  • एन्क्रिप्शन को कानूनी ट्रांसमिशन तंत्र के रूप में समझना।
  • केवीकेके और जीडीपीआर को अलग-अलग प्रबंधित करना और विरोधाभास में पड़ना; जबकि सख्ततम बार दृष्टिकोण सरल है।
  • स्पष्टीकरण पाठ में स्थानांतरण और स्वचालित निर्णय तर्क को प्रतिबिंबित नहीं करना।

संक्षेप में

  • जीडीपीआर यूरोपीय संघ में लोगों को सेवाएं प्रदान करने वाली तुर्की कंपनियों को भी बाध्य करता है; यह काफी हद तक केवीकेके के साथ ओवरलैप होता है लेकिन अधिक सख्त हो सकता है।
  • अनुच्छेद 22 उन निर्णयों से बचाता है जो व्यक्ति को महत्वपूर्ण रूप से प्रभावित करते हैं और पूरी तरह से स्वचालित रूप से किए जाते हैं; यह अपने साथ मानवीय हस्तक्षेप, आपत्ति और स्पष्टीकरण का अधिकार लाता है।
  • किसी व्यक्ति को प्रभावित करने वाले एआई निर्णयों में हमेशा वास्तविक मानवीय समीक्षा कदम होना चाहिए।
  • विदेशी एआई सर्वर पर डेटा संसाधित करना एक सीमा-पार स्थानांतरण है; इसके लिए एक उपयुक्त तंत्र (अधिकतर मानक संविदात्मक खंड) की आवश्यकता होती है।
  • यदि आप केवीकेके और जीडीपीआर दोनों के अंतर्गत आते हैं, तो सख्त बार का अनुपालन करना सबसे व्यावहारिक और सुरक्षित तरीका है।

आवेदन कार्य

ऐसा AI चुनें जिसका उपयोग करके आपका संगठन EU के लोगों के डेटा का उपयोग कर सके। पहले मूल्यांकन करें कि क्या यह उपयोग अनुच्छेद 22 जीडीपीआर के दायरे में आता है; यदि ऐसा है, तो जोड़े जाने वाले चार आश्वासनों (मानवीय हस्तक्षेप, राय, आपत्ति, स्पष्टीकरण) को ठोस कदमों में डालें। फिर निर्धारित करें कि क्या इस उपयोग में सीमा पार स्थानांतरण शामिल है और आधार पर उपयुक्त स्थानांतरण तंत्र का चयन करें। अंत में, मतभेदों की एक छोटी तालिका बनाएं जो समान उपयोग के लिए केवीकेके और जीडीपीआर दायित्वों को एक साथ रखती है और उन तीन चरणों को लिखें जिन्हें आप "सख्ततम बार का अनुपालन" करने के लिए उठाएंगे।

चेकलिस्ट

  • [ ] मैंने यह निर्धारित कर लिया है कि उपयोग जीडीपीआर के दायरे में आता है या नहीं।
  • [ ] मैंने अनुच्छेद 22 की जांच की है और आवश्यक सुरक्षा उपाय तैयार किए हैं।
  • [ ] मैंने व्यक्ति को प्रभावित करने वाले निर्णयों में एक मानवीय समीक्षा कदम जोड़ा है।
  • [ ] मैंने पता लगाया कि क्या सीमा पार स्थानांतरण हुआ था।
  • [ ] मैंने उपयुक्त स्थानांतरण तंत्र का चयन और दस्तावेजीकरण कर लिया है।
  • [ ] मैंने केवीकेके/जीडीपीआर अंतर विश्लेषण किया और सबसे सख्त बार निर्धारित किया।
  • [ ] मैंने रोशनी पाठ में स्वचालित निर्णय और स्थानांतरण को प्रतिबिंबित किया।