Dobici:
- Uvid u sličnosti i razlike između GDPR-a i KVKK-a
- Zaštita od automatiziranih odluka i provedba prava na ljudsku intervenciju (čl. 22. GDPR-a)
- Znajući da prekogranični prijenos podataka zahtijeva odgovarajuće mehanizme osiguranja i odabira
Zašto turska tvrtka također mora poznavati europski zakon o zaštiti podataka (GDPR)? Jer GDPR ne obvezuje samo tvrtke koje se nalaze u EU-u, već i sve tvrtke koje pružaju robu/usluge ljudima u EU-u ili nadziru njihovo ponašanje. Štoviše, dva pitanja koja idu u središte upotrebe umjetne inteligencije – automatizirane odluke i prekogranični prijenos podataka – kristalno su jasna u GDPR-u. U ovoj cjelini usporedit ćemo GDPR i KVKK, saznati što članak 22. GDPR-a znači za AI te pravila rada s podacima na AI poslužitelju u inozemstvu.
GDPR i KVKK: braća i sestre, ali nisu isto
GDPR (Opća uredba o zaštiti podataka) je uredba EU-a o zaštiti podataka koja je stupila na snagu 2018. KVKK je uvelike inspiriran GDPR-om; pa je većina pojmova uobičajena. Ali postoje i razlike.
Predmet
KVKK
GDPR
Izvor
Zakon br. 6698 (Türkiye)
Uredba EU
geografski opseg
obrada u Turskoj
Usluga/praćenje osobama u EU
Pravo na automatsku odluku
Pravo na prigovor u Zakonu 11
Izričita zaštita u čl.22
Administrativna kazna
Iznosi navedeni u zakonu
Do 4% godišnjeg globalnog prometa
Službenik za zaštitu podataka (DPO)
ograničena obveza
Obavezno u određenim slučajevima
Prekogranični prijenos
Odgovarajuće jamstvo/izričit pristanak
Odluka o primjerenosti / odgovarajuće zaštite
Savjet: Ako obavljate obradu koja podliježe i KVKK i GDPR-u, pridržavanje strožeg pravila općenito će vas zaštititi od oba. Umjesto odvojenog upravljanja dvama tekstovima, praktičan je i branjiv pristup "najviše ljestvice".
Članak 22: zaštita od odluka koje donosi isključivo stroj
Najkritičnija odredba GDPR-a u pogledu AI-ja je članak 22. Njegova je bit sljedeća: osoba ima pravo ne podlijegati odluci koja na nju značajno utječe, pravno ili slično, a koja se temelji isključivo na automatiziranoj obradi (tj. u potpunosti na AI-ju, bez ljudske intervencije). Primjeri: zahtjev za kredit koji je algoritam u potpunosti odbio, kandidat je potpuno automatski eliminiran.
Postoje iznimke od ovog prava (ako je potrebno za ugovor, ako postoji izričit pristanak i sl.), ali čak i u slučaju iznimke, osobi trebaju biti dana barem sljedeća jamstva:
- Pravo zahtijevati ljudsku intervenciju (ljudsku reviziju odluke).
- Pravo na izražavanje svog mišljenja.
- Pravo žalbe na odluku.
- Smislene informacije o obrazloženju odluke (transparentnost).
U praksi to znači: učiniti umjetnu inteligenciju jedinim donositeljem odluka za odluke koje značajno utječu na osobu; Uvijek uključite korak stvarnog ljudskog odobrenja/pregleda.
tri mini kućišta
Slučaj 1 — Potpuno automatsko odbijanje. Fintech tvrtka u potpunosti odbija zahtjeve za kredit s ocjenom AI; ljudi nikad ne gledaju. Podnositelj zahtjeva traži razlog odbijanja i zahtijeva ljudski pregled. Prema članku 22. tvrtka mora ispuniti ovaj zahtjev, imati ljudski pregled odluke i objasniti logiku na smislen način. Pravi dizajn: Umjetnu inteligenciju učiniti "preporučiteljem odluka" i zahtijevati ljudsko odobrenje za negativne odluke.
Slučaj 2 — Rizik inozemnog transfera. Istanbulska tvrtka sažima zahtjeve za korisničku podršku iz EU-a pomoću AI alata u inozemstvu. Ovo je prekogranični prijenos u smislu GDPR-a i KVKK-a. Tvrtka shvaća da radi bez prikladnog mehanizma za prijenos (ispod) te dodaje standardne ugovorne klauzule u ugovor o obradi podataka i ažurira priopćenje korisnicima.
Slučaj 3 — Usklađenost s punom šipkom. Turska softverska tvrtka koja opslužuje svoje klijente u Njemačkoj pokrivena je KVKK-om i GDPR-om. Umjesto da odvojeno upravlja dvama tekstovima, tim se oslanja na strože zahtjeve GDPR-a: provodi procjenu učinka zaštite podataka, osigurava jasno osvjetljenje, jamči ljudski nadzor. Stoga je siguran u obje jurisdikcije s jedinstvenim okvirom usklađenosti.
Prekogranični prijenos podataka
Prekogranični prijenos je slanje osobnih podataka u drugu državu (na primjer, prekomorskom poslužitelju pružatelja umjetne inteligencije). Podaci se ne mogu prenositi nasumično; Potreban je odgovarajući mehanizam:
mehanizam
ukratko
Odluka o kvalifikaciji
Službeno priznanje da ciljna država pruža odgovarajuću zaštitu
Odgovarajuće zaštitne mjere
Standardne ugovorne klauzule, obvezujuća korporativna pravila, pismo obveze
Izričit pristanak/iznimka
Informirani izričiti pristanak osobe u određenim slučajevima
U praksi je najčešći način korištenja umjetne inteligencije uključivanje standardnih ugovornih klauzula u ugovor o obradi podataka potpisan s pružateljem usluga i transparentno dokumentiranje mjesta obrade podataka.
Pažnja: Izgovor "Kriptirao sam podatke, sada su sigurni" ne eliminira obvezu prijenosa. Šifriranje je dobra sigurnosna mjera, ali nije jedini pravni mehanizam prijenosa. Prijenos također zahtijeva odgovarajuću ugovornu/pravnu osnovu.
Predlošci koji se mogu kopirati
PREDLOŽAK 1 — Provjera članka 22.: "Procijenite sljedeći postupak odlučivanja koji pokreće AI: [opišite postupak]. Utječe li ova odluka 'značajno' na osobu i donosi li se 'samo automatski'? Upada li u opseg članka 22. GDPR-a? Ako jest, koje zaštitne mjere (ljudska intervencija, prigovor, objašnjenje) trebam uključiti, napišite klauzulu po klauzulu."
PREDLOG 2 — Izbor mehanizma prijenosa: "Obradit ću osobne podatke na prekomorskom poslužitelju sljedećeg AI alata: [opišite alat i podatke]. Je li to prekogranični prijenos? Ocijenite odgovarajuće mehanizme prijenosa (odluka o primjerenosti, standardne ugovorne klauzule, izričiti pristanak) prema mojoj situaciji. Za konačnu odluku obratite se zakonu; samo usporedite opcije."
PREDLOŽAK 3 — Dizajn koraka ljudskog pregleda: "Dizajnirajte korak 'ljudskog pregleda' za sljedeći automatizirani proces odlučivanja: [opišite proces]. Koje bi odluke trebale biti usmjerene na čovjeka (npr. negativni ishodi), što bi trebao provjeriti čovjek, kako bi se prigovor trebao zabilježiti? Napišite tijek korak po korak."
PREDLOŽAK 4 — Analiza nedostataka KVKK/GDPR: "Usporedite KVKK i GDPR obveze za sljedeću obradu: [opišite obradu]. Pokažite 'Što kaže KVKK / što kaže GDPR / koji je stroži' u svakom retku i dodajte prijedlog 'što trebam učiniti da se uskladim s najstrožom zabranom'."
Slab upit / Jak upit
SLABO: “Je li ovaj kreditni sustav umjetne inteligencije legalan?”-> Model daje nejasan, generički odgovor 'ovisi'; Ne ocjenjuje članak 22. i dimenzije prijenosa. GÜÇLÜ: "Za klijente iz EU-a uspostavljamo sustav koji procjenjuje zahtjeve za kredit s AI rezultatom; podaci se obrađuju u inozemstvu. (1) Koje zaštitne mjere trebamo dodati u smislu članka 22. GDPR-a, (2) koji je mehanizam potreban za prekogranični prijenos? Označite tamo gdje niste sigurni." -> Model se bavi dvjema kritičnim dimenzijama odvojeno, na primjenjiv način.
Uobičajene greške
- Razmišljajući "Mi smo turska tvrtka, GDPR nas se ne tiče"; dok je pružanje usluga ljudima u EU dovoljno.
- Prepuštanje odluke koja značajno utječe na osobu u potpunosti AI-ju i ne zahtijeva ljudski pregled.
- Zaobilaženje zaštitnih mjera iz članka 22. (ljudska intervencija, prigovor, otkrivanje).
- Uopće nije uspostavljen mehanizam prijenosa (ugovorni uvjeti) kada se koristi inozemni AI alat.
- Zabuna šifriranja kao legalnog mehanizma prijenosa.
- Odvojeno upravljanje KVKK i GDPR i zapadanje u kontradikciju; dok je najstroži barski pristup jednostavniji.
- Ne odražava logiku prijenosa i automatske odluke u tekstu pojašnjenja.
Ukratko
- GDPR također obvezuje turske tvrtke koje pružaju usluge ljudima u EU; Uvelike se preklapa s KVKK, ali može biti stroži.
- Članak 22. štiti od odluka koje značajno utječu na osobu i donose se isključivo automatski; Sa sobom nosi pravo na ljudsku intervenciju, prigovor i objašnjenje.
- Odluke umjetne inteligencije koje utječu na osobu uvijek bi trebale imati pravi ljudski pregled.
- Obrada podataka na inozemnom AI poslužitelju je prekogranični prijenos; Za to je potreban odgovarajući mehanizam (uglavnom standardne ugovorne klauzule).
- Ako ste obuhvaćeni i KVKK-om i GDPR-om, pridržavanje najstrože trake najpraktičniji je i najsigurniji način.
Zadatak aplikacije
Odaberite AI koristeći svoju organizaciju pristup podacima ljudi iz EU-a. Prvo procijenite spada li ova uporaba u opseg članka 22. GDPR-a; Ako je tako, stavite četiri jamstva koja treba dodati (ljudska intervencija, mišljenje, prigovor, objašnjenje) u konkretne korake. Zatim odredite uključuje li ovo korištenje prekogranični prijenos i odaberite odgovarajući mehanizam prijenosa na temelju toga. Na kraju, izradite kratku tablicu razlika koja stavlja KVKK i GDPR obveze jedna pored druge za istu upotrebu i zapišite tri koraka koja ćete poduzeti kako biste "ispoštovali najstrožu traku".
popis za provjeru
- [ ] Utvrdio sam spada li upotreba u opseg GDPR-a.
- [ ] Proveo sam provjeru prema članku 22. i dizajnirao potrebne zaštitne mjere.
- [ ] Dodao sam korak ljudskog pregleda odlukama koje utječu na osobu.
- [ ] Otkrio sam postoji li prekogranični prijenos.
- [ ] Odabrao sam i dokumentirao odgovarajući mehanizam prijenosa.
- [ ] Napravio sam analizu razlike KVKK/GDPR i postavio najstrožu granicu.
- [ ] Odrazio sam automatsku odluku i prijenos u tekstu iluminacije.