Nyereség:
- A GDPR és a KVKK közötti hasonlóságok és különbségek megtekintése
- Az automatizált döntésekkel szembeni védelem és az emberi beavatkozáshoz való jog érvényesítése (GDPR 22. cikk)
- Annak tudatában, hogy a határokon átnyúló adattovábbítás megfelelő biztosítékot és választási mechanizmusokat igényel
Miért kell egy török cégnek ismernie az európai adatvédelmi törvényt (GDPR) is? Mert a GDPR nemcsak az EU-ban található cégeket köti, hanem minden olyan vállalatot, amely árut/szolgáltatást nyújt az EU-ban élő embereknek, vagy figyelemmel kíséri viselkedésüket. Ezenkívül a mesterséges intelligencia használatának középpontjában álló két probléma – az automatizált döntések és a határokon átnyúló adatátvitel – kristálytiszta a GDPR-ban. Ebben az egységben összehasonlítjuk a GDPR-t és a KVKK-t, megtudjuk, mit jelent a GDPR 22. cikkelye a mesterséges intelligencia számára, valamint a külföldi mesterségesintelligencia-szerverek adatkezelésének szabályait.
GDPR és KVKK: testvérek, de nem ugyanaz
A GDPR (General Data Protection Regulation) az EU adatvédelmi rendelete, amely 2018-ban lépett hatályba. A KVKK-t nagyrészt a GDPR ihlette; így a legtöbb fogalom gyakori. De vannak különbségek is.
Tárgy
KVKK
GDPR
Forrás
6698. sz. törvény (Türkiye)
EU rendelet
földrajzi hatálya
feldolgozás Türkiye-ben
Személyek szolgáltatása/követése az EU-ban
Az automatikus döntés joga
Kifogásolási jog a 11. törvényben
Kifejezett védelem a 22. cikkben
Adminisztratív bírság
A törvényben meghatározott összegek
Az éves globális forgalom akár 4%-a
Adatvédelmi tiszt (DPO)
korlátozott kötelezettség
Bizonyos esetekben kötelező
Határon átnyúló átutalás
Megfelelő biztosíték/kifejezett hozzájárulás
Megfelelőségi határozat / megfelelő biztosítékok
Tipp: Ha olyan feldolgozást végez, amelyre mind a KVKK, mind a GDPR hatálya alá tartozik, a szigorúbb szabály betartása általában mindkettő biztonságában marad. Ahelyett, hogy a két szöveget külön kezelnénk, a „legmagasabb léc” megközelítés praktikus és védhető.
22. cikk: védelem a kizárólag a gép által hozott döntésekkel szemben
A GDPR legkritikusabb rendelkezése a mesterséges intelligencia szempontjából a 22. cikkely, amelynek lényege: az embernek joga van ahhoz, hogy ne vonatkozzon rá olyan döntés, amely őt jogilag vagy hasonló módon jelentősen érinti, és amely kizárólag automatizált feldolgozáson alapul (azaz teljes mértékben mesterséges intelligencia, emberi beavatkozás nélkül). Példák: egy hitelkérelmet az algoritmus teljesen elutasít, a jelöltet pedig teljesen automatikusan kizárják.
Ez alól a jog alól vannak kivételek (szerződéshez szükséges, kifejezett hozzájárulás esetén stb.), de kivétel esetén is legalább a következő garanciákat kell biztosítani az érintett számára:
- Emberi beavatkozás kérésének joga (a határozat emberi felülvizsgálatára).
- A véleménynyilvánítás joga.
- A határozat ellen fellebbezés joga.
- Értelmes információ a döntés indoklásáról (átláthatóság).
Ez a gyakorlatban azt jelenti, hogy a mesterséges intelligencia az egyedüli döntéshozóvá tétele a személyt jelentősen érintő döntések esetében; Mindig hajtson végre valódi emberi jóváhagyási/ellenőrzési lépést.
három mini tok
1. eset – Teljesen automatikus elutasítás. Egy fintech vállalat teljes mértékben elutasítja a hitelkérelmeket mesterséges intelligencia pontszámmal; az emberek soha nem néznek. A kérelmező megkérdezi az elutasítás okát, és emberi felülvizsgálatot kér. A 22. cikk szerint a vállalatnak eleget kell tennie ennek a kérésnek, embernek kell felülvizsgálnia a döntést, és értelmesen el kell magyaráznia a logikát. A helyes tervezés: A mesterséges intelligencia „döntésajánlóvá” tétele, és a negatív döntésekhez emberi jóváhagyás szükséges.
2. eset – Külföldi átutalási kockázat. Egy isztambuli cég egy külföldi mesterségesintelligencia-eszközzel összegzi az uniós ügyfélszolgálati kéréseket. Ez a GDPR és a KVKK szempontjából is határokon átnyúló átutalás. A társaság tudomásul veszi, hogy megfelelő átviteli mechanizmus nélkül működik (lásd alább), és általános szerződési kikötésekkel egészíti ki az adatkezelési megállapodást, és frissíti az ügyfelek felé történő tájékoztatást.
3. eset – Megfelelőség a tömör rúdnak. Egy török szoftvercég, amely ügyfeleit Németországban szolgálja ki, mind a KVKK, mind a GDPR hatálya alá tartozik. A csapat a két szöveg külön kezelése helyett a GDPR szigorúbb követelményeire épít: adatvédelmi hatásvizsgálatot végez, tiszta megvilágítást biztosít, emberi felügyeletet garantál. Így mindkét jogrendszerben biztonságos egyetlen megfelelőségi kerettel.
Határokon átnyúló adatátvitel
A határokon átnyúló továbbítás személyes adatok elküldése egy másik országba (például az AI-szolgáltató tengerentúli szerverére). Az adatok véletlenszerűen nem továbbíthatók; Megfelelő mechanizmusra van szükség:
mechanizmus
röviden
Minősítő határozat
Hivatalos elismerés, hogy a célország megfelelő védelmet nyújt
Megfelelő biztosítékok
Általános szerződési feltételek, kötelező érvényű társasági szabályok, kötelezettségvállalási nyilatkozat
Kifejezett hozzájárulás / kivétel
Bizonyos esetekben az érintett kifejezett, tájékozott hozzájárulása
A gyakorlatban a mesterséges intelligencia használatának legáltalánosabb módja az, hogy a szolgáltatóval kötött adatfeldolgozási szerződésbe szabványos szerződési kikötéseket foglalnak bele, és átláthatóan dokumentálják az adatok feldolgozásának helyét.
Figyelem: Ha azt mondja, hogy "titkosítottam az adatokat, most már biztonságos" nem szűnik meg az átviteli kötelezettség. A titkosítás jó biztonsági intézkedés, de nem az egyetlen legális átviteli mechanizmus. Az átruházás megfelelő szerződéses/jogi alapot is igényel.
Másolható sablonok
1. SABLON – 22. cikk ellenőrzése: "Értékelje ki a következő mesterséges intelligencia által vezérelt döntési folyamatot: [a folyamat leírása]. Ez a döntés "jelentősen" érinti-e a személyt, és "csak automatikusan" születik? A GDPR 22. cikkének hatálya alá tartozik? Ha igen, milyen biztosítékokat (emberi beavatkozás, kifogás, magyarázat) kell a záradékba beletennem."
2. SABLON – Az átviteli mechanizmus megválasztása: "Személyes adatokat a következő mesterségesintelligencia-eszköz tengerentúli szerverén fogok feldolgozni: [az eszköz és az adatok leírása]. Ez határokon átnyúló továbbítás? Értékelje a helyzetemnek megfelelő átviteli mechanizmusokat (megfelelőségi határozat, általános szerződési feltételek, kifejezett hozzájárulás). A végső döntéshez lásd a törvényt; csak hasonlítsa össze a lehetőségeket."
3. SABLON – Emberi felülvizsgálati lépések tervezése: "Tervezzen meg egy 'humán felülvizsgálati' lépést a következő automatizált döntési folyamathoz: [a folyamat leírása]. Mely döntéseket kell az emberhez irányítani (pl. negatív eredmények), mit kell ellenőriznie az embernek, hogyan kell rögzíteni a kifogást? Írja le a folyamatot lépésről lépésre."
4. SABLON – KVKK/GDPR hiányelemzés: "Hasonlítsa össze egymás mellett a KVKK és a GDPR kötelezettségeit a következő feldolgozáshoz: [a feldolgozás leírása]. Mutassa meg a "Mit mond a KVKK / mit mond a GDPR / melyik a szigorúbb" minden sorban, és adjon hozzá egy javaslatot, "mit tegyek, hogy megfeleljek a legszigorúbb korlátnak".
Gyenge felszólítás / Erős felszólítás
GYENGE: „Ez az AI kreditrendszer legális?”-> A modell homályos, általános „attól függ” választ ad; Nem értékeli a 22. cikket és az átviteli dimenziókat. GÜÇLÜ: "Az EU-s ügyfelek számára egy olyan rendszert hozunk létre, amely AI-pontszámmal értékeli a hitelkérelmeket; az adatok feldolgozása külföldön történik. (1) Milyen biztosítékokat kell kiegészítenünk a GDPR 22. cikkével, (2) milyen mechanizmus szükséges a határokon átnyúló átutaláshoz? Jelölje meg, ahol nem biztos." -> A modell két kritikus dimenziót külön kezel, alkalmazható módon.
Gyakori hibák
- „Mi egy török cég vagyunk, a GDPR nem érint minket” gondolkodás; mivel elegendő szolgáltatásokat nyújtani az EU-ban élőknek.
- Az embert jelentősen érintő döntést teljes mértékben az AI-ra hagyjuk, és nem igényel emberi felülvizsgálatot.
- A 22. cikk biztosítékainak megkerülése (emberi beavatkozás, kifogás, nyilvánosságra hozatal).
- Az átviteli mechanizmus (szerződéses feltételek) egyáltalán nem létrehozása tengerentúli mesterségesintelligencia-eszköz használata esetén.
- A titkosítás tévedése legális átviteli mechanizmusként.
- A KVKK és a GDPR külön kezelése és ellentmondásba kerülése; míg a legszigorúbb bár megközelítés egyszerűbb.
- Nem tükrözi a pontosító szövegben szereplő átviteli és automatikus döntési logikát.
Összefoglalva
- A GDPR az EU-ban élőknek szolgáltatásokat nyújtó török vállalatokat is köti; Nagyrészt átfedésben van a KVKK-val, de lehet, hogy szigorúbb is.
- A 22. cikk védelmet nyújt az érintett személyt jelentősen érintő és kizárólag automatikusan meghozott döntésekkel szemben; Magával hozza az emberi beavatkozáshoz, kifogáshoz és magyarázathoz való jogot.
- Az embert érintő mesterséges intelligencia-döntéseknek mindig valódi emberi felülvizsgálati lépésekkel kell rendelkezniük.
- Az adatok feldolgozása egy tengerentúli mesterségesintelligencia-szerveren határokon átnyúló adattovábbítás; Ehhez megfelelő mechanizmusra van szükség (többnyire szabványos szerződési kikötések).
- Ha Önre a KVKK és a GDPR egyaránt vonatkozik, a legszigorúbb korlát betartása a legpraktikusabb és legbiztonságosabb módja.
Pályázati feladat
Válasszon egy mesterséges intelligenciát, amelyet a szervezete az EU-beli emberek adataihoz gyűjt. Először értékelje, hogy ez a felhasználás a GDPR 22. cikkének hatálya alá tartozik-e; Ha igen, akkor a négy hozzáadandó biztosítékot (emberi beavatkozás, vélemény, kifogás, magyarázat) tedd konkrét lépésekké. Ezután határozza meg, hogy ez a felhasználás határokon átnyúló átutalással jár-e, és ennek alapján válassza ki a megfelelő átutalási mechanizmust. Végül készítsen egy rövid táblázatot a különbségekről, amely egymás mellé helyezi a KVKK és a GDPR kötelezettségeit ugyanarra a felhasználásra, és írja le a három lépést, amelyet meg kell tennie a „legszigorúbb korlát betartása érdekében”.
ellenőrző lista
- [ ] Megállapítottam, hogy a felhasználás a GDPR hatálya alá tartozik-e.
- [ ] Elvégeztem a 22. cikk szerinti ellenőrzést, és megterveztem a szükséges biztosítékokat.
- [ ] A személyt érintő döntésekhez emberi felülvizsgálati lépést adtam.
- [ ] Azt észleltem, hogy volt-e határon átnyúló átutalás.
- [ ] Kiválasztottam és dokumentáltam a megfelelő átviteli mechanizmust.
- [ ] Elkészítettem a KVKK/GDPR különbségelemzést és felállítottam a legszigorúbb mércét.
- [ ] Az automatikus döntést és átvitelt tükröztem a megvilágítási szövegben.