Jedinica 9 / 12

Sukladnost: EU AI Zakon i KVKK

Dobici:

  • Razumjeti logiku zakona EU-a o umjetnoj inteligenciji koja se temelji na riziku (neprihvatljivo, visoko, ograničeno, minimalno) i obveze sustava visokog rizika
  • Sposobnost detekcije rizika obrade osobnih podataka, ograničenja svrhe, otkrivanja i međunarodnog prijenosa u smislu KVKK u korištenju umjetne inteligencije
  • Sposobnost prethodne procjene rezultata umjetne inteligencije bez razmatranja kao konačnog pravnog savjeta i uključivanja osobnih podataka i pravne podrške u visokorizične inicijative.

Etika opisuje "ono što je ispravno"; Usklađenost, s druge strane, opisuje ono što je "zahtijevano zakonom", a čije kršenje dovodi do kazni, tužbi i gubitka ugleda. Za višeg rukovoditelja, usklađenost je stvar osobne pravne odgovornosti; "Nisam znao" nije obrana. U ovoj jedinici raspravljat ćemo o dva najkritičnija propisa za umjetnu inteligenciju: Zakon o umjetnoj inteligenciji EU-a (EU AI Act; sveobuhvatni zakon Europske unije koji regulira umjetnu inteligenciju prema razini rizika) i KVKK (Zakon o zaštiti osobnih podataka; Turski zakon o zaštiti osobnih podataka sličan je GDPR-u u Europi). Cilj nije postati odvjetnik; Znati kada prestati i dobiti pravnu podršku i izbjegavati rizike na slijepo.

Obrazloženje zakona EU-a o umjetnoj inteligenciji: temeljeno na riziku

Zakon o umjetnoj inteligenciji EU-a dijeli sustave umjetne inteligencije u četiri kategorije prema razini rizika i nameće različite obveze svakoj kategoriji. Iako nije izravno implementiran u Turskoj; Obvezuje institucije koje prodaju proizvode/usluge u EU, imaju kupce iz EU ili obrađuju podatke korisnika iz EU i postaje svjetski standard.

Razina rizika

primjer

odgovornost

neprihvatljivo

Društveno bodovanje, manipulativni sustavi

zabranjeno

visok rizik

Zapošljavanje, krediti, zdravstvena skrb, kritična infrastruktura

Strogo: upravljanje rizikom, kvaliteta podataka, ljudski nadzor, snimanje, transparentnost

ograničen rizik

Chatbot, produktivan sadržaj

Transparentnost: obavještavanje korisnika da je AI

minimalan rizik

Spam filter, igra

Besplatna, dobrovoljna dobra praksa

Važan pojam: visokorizični sustav je primjena umjetne inteligencije koja može izravno utjecati na ljudska temeljna prava, sigurnost ili životne prilike (posao, kredit, obrazovanje, zdravlje). Zakon za ove sustave je; Nalaže procjenu rizika, kvalitetne i nepristrane podatke, ljudski nadzor, tehničku dokumentaciju, vođenje evidencije i transparentnost.

Savjet: kada procjenjujete inicijativu umjetne inteligencije, zapitajte se: "Je li ovaj sustav uključen u odluku koja utječe na posao, novac, zdravlje ili slobodu osobe?" Ako je odgovor potvrdan, vjerojatno je visok rizik i zahtijeva posebnu pažnju uz pravnu podršku.

Osnovne obveze KVKK

KVKK regulira obradu osobnih podataka (bilo koji podatak koji osobu čini specifičnom ili prepoznatljivom: ime, TR ID, e-mail, lokacija, čak i podaci o ponašanju). Kritične točke u smislu umjetne inteligencije:

  • Pravna osnova: Za obradu osobnih podataka potreban je valjan razlog (izričit pristanak, ugovor, legitimni interes itd.).
  • Ograničenje svrhe: Podaci se ne mogu koristiti u druge svrhe osim svrhe za koju su prikupljeni. Uvođenje podataka prikupljenih u svrhu obuke za umjetnu inteligenciju može zahtijevati dodatnu podršku.
  • Minimizacija podataka: Obrađuje se samo onoliko podataka koliko je potrebno.
  • Otkrivanje: Dotična osoba mora biti obaviještena o tome kako se obrađuju njezini podaci.
  • Prijenos: Prijenos podataka u inozemstvo (na primjer, inozemnom pružatelju umjetne inteligencije) podliježe posebnim pravilima.
  • Automatska odluka: Treba poštivati ​​pravo na prigovor protiv potpuno automatskih odluka koje utječu na osobu.

Lijepljenje podataka o klijentima u AI alat često se svodi na "prijenos podataka u inozemstvo" i "nenamjernu obradu"; Ovo je najčešće i najopasnije kršenje usklađenosti.

Korak po korak: provjera prikladnosti

1. Odredite razinu rizika. Koji je sustav s neprihvatljivim/visokim/ograničenim/minimalnim rizikom?

2. Provjerite ima li osobnih podataka. Koji osobni podaci idu kamo, na temelju čega?

3. Obveze utakmica. Navedite pravne zahtjeve na temelju razine rizika i statusa podataka.

4. Dobijte pravnu podršku. Uključiti zakon u svaku inicijativu koja je visokorizična ili uključuje osobne podatke.

5. Dokumentirajte i pratite. Zabilježite odluke o usklađenosti, objave i inspekcije.

tri mini kućišta

Slučaj 1 — Tihi transfer u inozemstvo. Trgovac je poslao podatke inozemnom AI alatu za analizu pritužbi kupaca. Tekst pojašnjenja to nije pokrivao, nije bilo osnove za prijenos. Došlo je do prekršaja u smislu KVKK; Tijekom revizije postojao je rizik od administrativnih kazni. Ustanova je prešla na rješenje koje obrađuje podatke doma i ažurirala je rasvjetu.

Slučaj 2 — Strogost sustava visokog rizika. Tehnološka tvrtka za ljudske resurse prodavala je softver za zapošljavanje tvrtki AB. To se smatralo "visokim rizikom" u EU zakonu o umjetnoj inteligenciji. Tvrtka je glatko ušla na tržište jer je unaprijed pripremila upravljanje rizicima, dokaze o kvaliteti podataka, ljudski nadzor i dokumentaciju. Nespremnom natjecatelju pristup je odgođen jer nije mogao ispuniti iste obveze. Harmonija se pretvorila u konkurentsku prednost.

Slučaj 3 — Snaga rasvjete. Jedno osiguravajuće društvo jasno je prosvijetlilo kupce pri određivanju cijena s umjetnom inteligencijom i otvorilo put prigovorima potpuno automatiziranim odlukama. Kupac se usprotivio, ljudi su ga pregledali i pogreška u podacima je ispravljena. Transparentnost i žalba ne samo da su zadovoljili zakonske zahtjeve, već su također otkrili istinsku pogrešku.

Četiri predloška za kopiranje

1) Preliminarna kontrola klasifikacije rizika:

Vaša uloga: savjetnik za usklađenost s umjetnom inteligencijom (preliminarna procjena, ne pravni savjet). Klasificirajte sljedeći sustav prema razinama rizika Zakona o umjetnoj inteligenciji: neprihvatljivo, visoko, ograničeno, minimalno. Napišite svoje obrazloženje i koje će glavne obveze nastati; Navedite da je za konačnu odluku potrebna pravna podrška. Sustav: [tekst]

2) Karta toka osobnih podataka:

U ovom korištenju umjetne inteligencije mapirajte koji se osobni podaci obrađuju, u koju svrhu se prikupljaju i gdje se prenose (osobito u inozemstvo). Označite rizične točke u smislu KVKK i naznačite koja pitanja zahtijevaju pravnu podršku. Upotreba: [tekst]

3) Kontrola rasvjete i prigovora:

Provjerite KVKK pojašnjenje i zahtjeve za prigovor na automatsku odluku za umjetnu inteligenciju okrenutu kupcu: o čemu korisnik treba biti obaviješten, kako treba obraditi prigovor? Navedite nedostatke. Upotreba: [tekst]

4) Kontrolni popis spremnosti za usklađenost:

Izradite kontrolni popis spremnosti za usklađenost sa Zakonom o umjetnoj inteligenciji za sljedeću visokorizičnu inicijativu umjetne inteligencije: upravljanje rizikom, kvaliteta podataka, ljudski nadzor, dokumentacija, registracija, transparentnost. Napišite pitanje za svaku stavku koju mogu ocijeniti kao "spremno/nedovršeno". Inicijativa: [tekst]

Slab upit / Jak upit

Slab: "Je li ovaj AI legalan?"
Rezultat: Površan, nepouzdan odgovor; AI ne može i ne treba dati konačan pravni savjet.
Güçlü: "Procjenjujem alat za prethodnu provjeru pri zapošljavanju koji se prodaje kupcima u EU-u. Klasifikirajte ga unaprijed prema razinama rizika Zakona o umjetnoj inteligenciji EU-a i navedite koje će obveze (upravljanje rizikom, kvaliteta podataka, ljudski nadzor, dokumentacija) nastati ako se smatra da je vjerojatno visokorizičan. Također, u smislu KVKK-a, postavite pitanja koja moram postaviti koji se podaci kandidata obrađuju i kako. Navedite da je ovo preliminarne ocjene, zakon je potreban za konačnu odluku."
Rezultat: Strukturirana preliminarna procjena i priprema za pravnu podršku; nije slijepa klauzula "legal/not".

Uobičajene greške

  • Očekujem konačan pravni savjet od AI-ja. Umjetna inteligencija daje preliminarnu procjenu; Konačna pravna odluka pripada odvjetniku.
  • Ignoriranje prijenosa podataka u inozemstvo. Unos podataka o klijentima u vanjski AI alat često je kršenje usklađenosti.
  • Podcjenjivanje visokorizičnog sustava. Sustavi uključeni u poslovne, kreditne i zdravstvene odluke zahtijevaju posebnu brigu.
  • Zaobilaženje prava na informaciju i prigovor. Transparentnost i žalba pravni su uvjeti za automatizirane odluke koje utječu na pojedince.
  • Misleći da je harmonija jednokratna stvar. Promjena zakonodavstva i sustava; Sukladnost se mora stalno nadzirati.
Oprez: Informacije u ovoj jedinici služe za opću svijest i nisu pravni savjeti. Izlaz umjetne inteligencije također nije pravni savjet. U svakoj inicijativi koja obrađuje osobne podatke ili je visokorizična, prije donošenja odluke obvezno je konzultirati se s kvalificiranim pravnim stručnjakom. Trošak kršenja usklađenosti eksponencijalno raste u obliku kazni, tužbi i gubitka ugleda.

Ukratko

Usklađenost je zakonski minimum, a njezino kršenje nameće zakonsku odgovornost upravitelju. Zakon EU o AI regulira AI prema razini rizika (neprihvatljiv, visok, ograničen, minimalan); Upravljanje rizikom, kvaliteta podataka, ljudski nadzor i transparentnost ključni su za visokorizične sustave. KVKK, s druge strane, zahtijeva da osobni podaci budu u skladu s pravnim temeljem, ograničenjem svrhe, minimiziranjem, otkrivanjem i međunarodnim pravilima prijenosa; Unošenje podataka o klijentima u vanjski AI alat najčešći je prekršaj. AI može napraviti samo preliminarne procjene; Za konačnu pravnu odluku potrebno je pribaviti stručnu podršku. U sljedećoj cjelini raspravljat ćemo o timu i strukturi kompetencija koji će implementirati cijelu ovu strategiju.

Zadatak aplikacije

Odaberite slučaj upotrebe umjetne inteligencije. 1. Unaprijed klasificirajte razinu rizika prema EU Zakonu o AI s predloškom. 2. Mapirajte tijek osobnih podataka s predloškom i utvrdite postoji li međunarodni prijenos. Zapišite dva najkritičnija pitanja u vezi s usklađenošću koja se pojavljuju i zabilježite na koji pravni izvor/stručnjaka biste ih uputili. Ne donosite konačne pravne odluke; samo razjasni pitanja.

popis za provjeru

  • [ ] Unaprijed sam klasificirao razinu rizika sustava prema EU Zakonu o AI.
  • [ ] Ako se radi o visokom riziku, naveo sam relevantne obveze.
  • [ ] Mapirao sam obrađene osobne podatke i njihove temelje.
  • [ ] Provjerio sam postoji li prijenos podataka u inozemstvo.
  • [ ] Pregledao sam zahtjev za informacijama i pravo na prigovor.
  • [ ] Pripremio sam kritična pitanja o usklađenosti za pravnu podršku.
  • [ ] Rezultat umjetne inteligencije nisam smatrao konačnim pravnim savjetom.