Jedinica 6 / 12

GDPR, automatizirane odluke i prekogranični prijenos podataka

Dobici:

  • Uvid u sličnosti i razlike između GDPR-a i KVKK-a
  • Zaštita od automatiziranih odluka i provedba prava na ljudsku intervenciju (čl. 22. GDPR-a)
  • Znajući da prekogranični prijenos podataka zahtijeva odgovarajuće mehanizme osiguranja i odabira

Zašto turska tvrtka također mora poznavati europski zakon o zaštiti podataka (GDPR)? Jer GDPR ne obvezuje samo tvrtke koje se nalaze u EU-u, već i sve tvrtke koje pružaju robu/usluge ljudima u EU-u ili nadziru njihovo ponašanje. Štoviše, dva pitanja koja idu u središte upotrebe umjetne inteligencije – automatizirane odluke i prekogranični prijenos podataka – kristalno su jasna u GDPR-u. U ovoj cjelini usporedit ćemo GDPR i KVKK, saznati što članak 22. GDPR-a znači za AI te pravila rada s podacima na AI poslužitelju u inozemstvu.

GDPR i KVKK: braća i sestre, ali nisu isto

GDPR (Opća uredba o zaštiti podataka) je uredba EU-a o zaštiti podataka koja je stupila na snagu 2018. KVKK je uvelike inspiriran GDPR-om; pa je većina pojmova uobičajena. Ali postoje i razlike.

Predmet

KVKK

GDPR

Izvor

Zakon br. 6698 (Türkiye)

Uredba EU

geografski opseg

obrada u Turskoj

Usluga/praćenje osobama u EU

Pravo na automatsku odluku

Pravo na prigovor u Zakonu 11

Izričita zaštita u čl.22

Administrativna kazna

Iznosi navedeni u zakonu

Do 4% godišnjeg globalnog prometa

Službenik za zaštitu podataka (DPO)

ograničena obveza

Obavezno u određenim slučajevima

Prekogranični prijenos

Odgovarajuće jamstvo/izričit pristanak

Odluka o primjerenosti / odgovarajuće zaštite

Savjet: Ako obavljate obradu koja podliježe i KVKK i GDPR-u, pridržavanje strožeg pravila općenito će vas zaštititi od oba. Umjesto odvojenog upravljanja dvama tekstovima, praktičan je i branjiv pristup "najviše ljestvice".

Članak 22: zaštita od odluka koje donosi isključivo stroj

Najkritičnija odredba GDPR-a u pogledu AI-ja je članak 22. Njegova je bit sljedeća: osoba ima pravo ne podlijegati odluci koja na nju značajno utječe, pravno ili slično, a koja se temelji isključivo na automatiziranoj obradi (tj. u potpunosti na AI-ju, bez ljudske intervencije). Primjeri: zahtjev za kredit koji je algoritam u potpunosti odbio, kandidat je potpuno automatski eliminiran.

Postoje iznimke od ovog prava (ako je potrebno za ugovor, ako postoji izričit pristanak i sl.), ali čak i u slučaju iznimke, osobi trebaju biti dana barem sljedeća jamstva:

  1. Pravo zahtijevati ljudsku intervenciju (ljudsku reviziju odluke).
  2. Pravo na izražavanje svog mišljenja.
  3. Pravo žalbe na odluku.
  4. Smislene informacije o obrazloženju odluke (transparentnost).

U praksi to znači: učiniti umjetnu inteligenciju jedinim donositeljem odluka za odluke koje značajno utječu na osobu; Uvijek uključite korak stvarnog ljudskog odobrenja/pregleda.

tri mini kućišta

Slučaj 1 — Potpuno automatsko odbijanje. Fintech tvrtka u potpunosti odbija zahtjeve za kredit s ocjenom AI; ljudi nikad ne gledaju. Podnositelj zahtjeva traži razlog odbijanja i zahtijeva ljudski pregled. Prema članku 22. tvrtka mora ispuniti ovaj zahtjev, imati ljudski pregled odluke i objasniti logiku na smislen način. Pravi dizajn: Umjetnu inteligenciju učiniti "preporučiteljem odluka" i zahtijevati ljudsko odobrenje za negativne odluke.

Slučaj 2 — Rizik inozemnog transfera. Istanbulska tvrtka sažima zahtjeve za korisničku podršku iz EU-a pomoću AI alata u inozemstvu. Ovo je prekogranični prijenos u smislu GDPR-a i KVKK-a. Tvrtka shvaća da radi bez prikladnog mehanizma za prijenos (ispod) te dodaje standardne ugovorne klauzule u ugovor o obradi podataka i ažurira priopćenje korisnicima.

Slučaj 3 — Usklađenost s punom šipkom. Turska softverska tvrtka koja opslužuje svoje klijente u Njemačkoj pokrivena je KVKK-om i GDPR-om. Umjesto da odvojeno upravlja dvama tekstovima, tim se oslanja na strože zahtjeve GDPR-a: provodi procjenu učinka zaštite podataka, osigurava jasno osvjetljenje, jamči ljudski nadzor. Stoga je siguran u obje jurisdikcije s jedinstvenim okvirom usklađenosti.

Prekogranični prijenos podataka

Prekogranični prijenos je slanje osobnih podataka u drugu državu (na primjer, prekomorskom poslužitelju pružatelja umjetne inteligencije). Podaci se ne mogu prenositi nasumično; Potreban je odgovarajući mehanizam:

mehanizam

ukratko

Odluka o kvalifikaciji

Službeno priznanje da ciljna država pruža odgovarajuću zaštitu

Odgovarajuće zaštitne mjere

Standardne ugovorne klauzule, obvezujuća korporativna pravila, pismo obveze

Izričit pristanak/iznimka

Informirani izričiti pristanak osobe u određenim slučajevima

U praksi je najčešći način korištenja umjetne inteligencije uključivanje standardnih ugovornih klauzula u ugovor o obradi podataka potpisan s pružateljem usluga i transparentno dokumentiranje mjesta obrade podataka.

Pažnja: Izgovor "Kriptirao sam podatke, sada su sigurni" ne eliminira obvezu prijenosa. Šifriranje je dobra sigurnosna mjera, ali nije jedini pravni mehanizam prijenosa. Prijenos također zahtijeva odgovarajuću ugovornu/pravnu osnovu.

Predlošci koji se mogu kopirati

PREDLOŽAK 1 — Provjera članka 22.: "Procijenite sljedeći postupak odlučivanja koji pokreće AI: [opišite postupak]. Utječe li ova odluka 'značajno' na osobu i donosi li se 'samo automatski'? Upada li u opseg članka 22. GDPR-a? Ako jest, koje zaštitne mjere (ljudska intervencija, prigovor, objašnjenje) trebam uključiti, napišite klauzulu po klauzulu."

PREDLOG 2 — Izbor mehanizma prijenosa: "Obradit ću osobne podatke na prekomorskom poslužitelju sljedećeg AI alata: [opišite alat i podatke]. Je li to prekogranični prijenos? Ocijenite odgovarajuće mehanizme prijenosa (odluka o primjerenosti, standardne ugovorne klauzule, izričiti pristanak) prema mojoj situaciji. Za konačnu odluku obratite se zakonu; samo usporedite opcije."

PREDLOŽAK 3 — Dizajn koraka ljudskog pregleda: "Dizajnirajte korak 'ljudskog pregleda' za sljedeći automatizirani proces odlučivanja: [opišite proces]. Koje bi odluke trebale biti usmjerene na čovjeka (npr. negativni ishodi), što bi trebao provjeriti čovjek, kako bi se prigovor trebao zabilježiti? Napišite tijek korak po korak."

PREDLOŽAK 4 — Analiza nedostataka KVKK/GDPR: "Usporedite KVKK i GDPR obveze za sljedeću obradu: [opišite obradu]. Pokažite 'Što kaže KVKK / što kaže GDPR / koji je stroži' u svakom retku i dodajte prijedlog 'što trebam učiniti da se uskladim s najstrožom zabranom'."

Slab upit / Jak upit

SLABO: “Je li ovaj kreditni sustav umjetne inteligencije legalan?”-> Model daje nejasan, generički odgovor 'ovisi'; Ne ocjenjuje članak 22. i dimenzije prijenosa. GÜÇLÜ: "Za klijente iz EU-a uspostavljamo sustav koji procjenjuje zahtjeve za kredit s AI rezultatom; podaci se obrađuju u inozemstvu. (1) Koje zaštitne mjere trebamo dodati u smislu članka 22. GDPR-a, (2) koji je mehanizam potreban za prekogranični prijenos? Označite tamo gdje niste sigurni." -> Model se bavi dvjema kritičnim dimenzijama odvojeno, na primjenjiv način.

Uobičajene greške

  • Razmišljajući "Mi smo turska tvrtka, GDPR nas se ne tiče"; dok je pružanje usluga ljudima u EU dovoljno.
  • Prepuštanje odluke koja značajno utječe na osobu u potpunosti AI-ju i ne zahtijeva ljudski pregled.
  • Zaobilaženje zaštitnih mjera iz članka 22. (ljudska intervencija, prigovor, otkrivanje).
  • Uopće nije uspostavljen mehanizam prijenosa (ugovorni uvjeti) kada se koristi inozemni AI alat.
  • Zabuna šifriranja kao legalnog mehanizma prijenosa.
  • Odvojeno upravljanje KVKK i GDPR i zapadanje u kontradikciju; dok je najstroži barski pristup jednostavniji.
  • Ne odražava logiku prijenosa i automatske odluke u tekstu pojašnjenja.

Ukratko

  • GDPR također obvezuje turske tvrtke koje pružaju usluge ljudima u EU; Uvelike se preklapa s KVKK, ali može biti stroži.
  • Članak 22. štiti od odluka koje značajno utječu na osobu i donose se isključivo automatski; Sa sobom nosi pravo na ljudsku intervenciju, prigovor i objašnjenje.
  • Odluke umjetne inteligencije koje utječu na osobu uvijek bi trebale imati pravi ljudski pregled.
  • Obrada podataka na inozemnom AI poslužitelju je prekogranični prijenos; Za to je potreban odgovarajući mehanizam (uglavnom standardne ugovorne klauzule).
  • Ako ste obuhvaćeni i KVKK-om i GDPR-om, pridržavanje najstrože trake najpraktičniji je i najsigurniji način.

Zadatak aplikacije

Odaberite AI koristeći svoju organizaciju pristup podacima ljudi iz EU-a. Prvo procijenite spada li ova uporaba u opseg članka 22. GDPR-a; Ako je tako, stavite četiri jamstva koja treba dodati (ljudska intervencija, mišljenje, prigovor, objašnjenje) u konkretne korake. Zatim odredite uključuje li ovo korištenje prekogranični prijenos i odaberite odgovarajući mehanizam prijenosa na temelju toga. Na kraju, izradite kratku tablicu razlika koja stavlja KVKK i GDPR obveze jedna pored druge za istu upotrebu i zapišite tri koraka koja ćete poduzeti kako biste "ispoštovali najstrožu traku".

popis za provjeru

  • [ ] Utvrdio sam spada li upotreba u opseg GDPR-a.
  • [ ] Proveo sam provjeru prema članku 22. i dizajnirao potrebne zaštitne mjere.
  • [ ] Dodao sam korak ljudskog pregleda odlukama koje utječu na osobu.
  • [ ] Otkrio sam postoji li prekogranični prijenos.
  • [ ] Odabrao sam i dokumentirao odgovarajući mehanizam prijenosa.
  • [ ] Napravio sam analizu razlike KVKK/GDPR i postavio najstrožu granicu.
  • [ ] Odrazio sam automatsku odluku i prijenos u tekstu iluminacije.