ユニット 6 / 12

GDPR、自動化された意思決定、国境を越えたデータ転送

利益:

  • GDPR と KVKK の類似点と相違点を確認する
  • 自動化された決定および人間の介入に対する権利の執行からの保護 (GDPR 第 22 条)
  • 国境を越えたデータ転送には適切な保証とメカニズムの選択が必要であることを理解する

トルコの企業がヨーロッパのデータ保護法 (GDPR) についても知る必要があるのはなぜですか?なぜなら、GDPRはEU内にある企業だけでなく、EU内の人々に商品やサービスを提供したり、人々の行動を監視したりするあらゆる企業を拘束するからです。さらに、AI 利用の核心となる 2 つの問題、自動化された意思決定と国境を越えたデータ転送は、GDPR において極めて明確です。この単元では、GDPR と KVKK を比較し、AI に対する GDPR 第 22 条の意味と、海外の AI サーバー上のデータの運用ルールについて学びます。

GDPR と KVKK: 兄弟ですが同じではありません

GDPR (一般データ保護規則) は、2018 年に発効した EU のデータ保護規則です。KVKK は主に GDPR からインスピレーションを受けています。したがって、ほとんどの概念は共通です。しかし、違いもあります。

件名

KVKK

GDPR

ソース

法律第 6698 号 (トゥルキエ)

EU規制

地理的範囲

トゥルキエでの処理

EU圏内の人へのサービス/追跡

自動的に決定する権利

第 11 条における異議の権利

第 22 条における明示的な保護

行政罰金

法律で定められた金額

全世界の年間売上高の最大 4%

データ保護責任者 (DPO)

限定された義務

特定の場合に必須

国境を越えた転送

適切な保証/明示的な同意

適切性の決定 / 適切な保護措置

ヒント: KVKK と GDPR の両方の対象となる処理を実行している場合、通常は、より厳格なルールに従うことで、両方の安全性を確保できます。 2 つのテキストを別々に管理するよりも、「最も高い基準」のアプローチが実用的であり、防御可能です。

第 22 条: 機械のみによる決定に対する保護

AI に関する GDPR の最も重要な規定は第 22 条です。その本質は次のとおりです。人は、法的または類似の方法で自分に重大な影響を与える決定、および自動化された処理のみに基づく (つまり、完全に AI に基づく、人間の介入なし) 決定の対象とならない権利を有するということです。例: アルゴリズムによってローン申請が完全に拒否され、候補者が完全に自動的に除外されます。

この権利には例外もありますが(契約上必要な場合、明示的な同意がある場合など)、例外の場合でも、その人には少なくとも以下の保証が与えられるべきです。

  1. 人間の介入を要求する権利 (決定を人間にレビューさせる)。
  2. 自分の意見を表明する権利。
  3. 決定に対して異議を申し立てる権利。
  4. 決定の根拠に関する重要な情報 (透明性)。

実際には、これは次のことを意味します。人に重大な影響を与える意思決定の唯一の意思決定者を AI にすること。常に実際の人間による承認/レビューのステップを入れてください。

ミニケース3個

ケース 1 — 完全に自動的に拒否されます。フィンテック企業は融資申請を AI スコアで完全に拒否します。人々は決して見ません。申請者は拒否の理由を尋ね、人間による審査を要求します。第 22 条によると、企業はこの要求に応え、人間が決定をレビューし、意味のある方法で論理を説明する必要があります。適切な設計: AI を「意思決定推奨者」にし、否定的な意思決定には人間の承認を必要とします。

ケース 2 — 海外移転リスク。イスタンブールの企業は、海外の AI ツールを使用して EU の顧客サポート リクエストを要約します。これは、GDPR と KVKK の両方の観点から言えば、国境を越えた転送です。同社は、適切な転送メカニズム (下記) なしで運営されていることを認識しており、データ処理契約に標準の契約条項を追加し、顧客への開示内容を更新しています。

ケース 3 — ソリッドバーへの準拠。ドイツの顧客にサービスを提供しているトルコのソフトウェア会社は、KVKK と GDPR の両方の対象となっています。チームは 2 つのテキストを個別に管理するのではなく、GDPR のより厳格な要件に基づいて構築しています。つまり、データ保護の影響評価を実施し、明確な照明を提供し、人間による監督を保証します。したがって、単一のコンプライアンス フレームワークにより、両方の管轄区域で安全です。

国境を越えたデータ転送

国境を越えた転送とは、個人データを別の国 (たとえば、AI プロバイダーの海外サーバー) に送信することです。データを無計画に転送することはできません。適切なメカニズムが必要です。

仕組み

簡単に

資格決定

対象国が適切な保護を提供しているという公式認識

適切な保護措置

標準契約条項、拘束力のある企業規則、誓約書

明示的な同意/例外

特定の場合における本人のインフォームド・明示的同意

実際には、AI を使用する最も一般的な方法は、プロバイダーと署名されたデータ処理契約に標準の契約条項を含め、データが処理される場所を透過的に文書化することです。

注意: 「データを暗号化したので安全になりました」と言っても、転送義務が免除されるわけではありません。暗号化は優れたセキュリティ対策ですが、これが唯一の法的な送信メカニズムではありません。譲渡には適切な契約/法的根拠も必要です。

コピー可能なテンプレート

テンプレート 1 — 第 22 条チェック: 「次の AI を活用した意思決定プロセスを評価します: [プロセスを説明します]。この決定は個人に「重大な」影響を及ぼしますか、またそれは「自動的にのみ」行われますか? それは GDPR 第 22 条の範囲内にありますか? そうである場合、どのような保護策 (人間の介入、異議、説明) を含めるべきか、条項ごとに書き出します。」

テンプレート 2 — 転送メカニズムの選択: 「次の AI ツールの海外サーバーで個人データを処理します: [ツールとデータについて説明]。これは国境を越えた転送ですか? 私の状況に応じて、適切な転送メカニズム (適切性の決定、標準契約条項、明示的な同意) を評価します。最終的な決定については法律を参照し、オプションを比較するだけです。」

テンプレート 3 — 人間によるレビューのステップ設計: 「次の自動決定プロセスに対する『人間によるレビュー』ステップを設計します。[プロセスを説明]。どの決定を人間に指示する必要があるか (ネガティブな結果など)、人間は何をチェックする必要があり、異議はどのように記録されるべきですか? フローをステップごとに記述します。」

テンプレート 4 — KVKK/GDPR ギャップ分析: 「次の処理について、KVKK と GDPR の義務を並べて比較します。[処理について説明]。各行に「KVKK の意見 / GDPR の意見 / どちらがより厳しいか」を示し、「最も厳しい基準に準拠するには何をすべきか」という提案を追加します。

弱いプロンプト / 強いプロンプト

弱み: 「この AI 信用システムは合法ですか?」-> このモデルでは、曖昧で一般的な「状況による」という答えしか得られません。第 22 条および転送次元を評価するものではありません。 GÜÇLÜ: 「EU の顧客向けに、AI スコアを使用して融資申請を評価するシステムを確立しています。データは海外で処理されます。(1) GDPR 第 22 条に関してどのような保護措置を追加する必要がありますか、(2) 国境を越えた送金にはどのようなメカニズムが必要ですか? 不明な点にマークを付けてください。」 -> モデルは、適切な方法で 2 つの重要な次元に個別に対処します。

よくある間違い

  • 「私たちはトルコの会社なので、GDPR は私たちには関係ない」と考えている。一方、EU 内の人々にサービスを提供するだけで十分です。
  • 人に重大な影響を与える意思決定をAIに全面的に任せ、人間によるレビューを必要としない。
  • 第 22 条のセーフガード (人間の介入、異議申し立て、開示) の回避。
  • 海外のAIツールを利用する際の譲渡の仕組み(契約条件)が全く定められていない。
  • 暗号化を合法的な送信メカニズムと誤解する。
  • KVKKとGDPRを別々に管理し矛盾に陥る。一方、最も厳密なバーのアプローチはより単純です。
  • 転送および自動決定ロジックが説明文に反映されていません。

要約すると

  • GDPR は、EU 内の人々にサービスを提供するトルコ企業も拘束します。これは主に KVKK と重複しますが、より厳格になる可能性があります。
  • 第 22 条は、個人に重大な影響を及ぼし、単に自動的に行われる決定から保護します。それは人間の介入、異議、説明に対する権利をもたらします。
  • 人間に影響を与える AI の決定には、常に人間による実際のレビュー手順が必要です。
  • 海外のAIサーバーでのデータ処理は国境を越えた転送となります。それには、適切なメカニズム (主に標準の契約条項) が必要です。
  • KVKK と GDPR の両方の対象となっている場合は、最も厳しい基準に従うことが最も現実的で安全な方法です。

アプリケーションタスク

組織が EU 国民のデータを利用する AI を選択してください。まず、この使用が GDPR 第 22 条の範囲内に該当するかどうかを評価します。その場合、追加する4つの保証(人間の介入、意見、異議、説明)を具体的なステップに落とし込んでください。次に、この使用に国境を越えた転送が含まれるかどうかを判断し、その根拠に応じて適切な転送メカニズムを選択します。最後に、同じ用途について KVKK と GDPR の義務を並べて相違点をまとめた短い表を作成し、「最も厳しい基準に準拠する」ために必要な 3 つの手順を書き留めます。

チェックリスト

  • [ ] 使用が GDPR の範囲内であるかどうかを判断しました。
  • [ ] 私は第 22 条のチェックを実施し、必要な保護措置を設計しました。
  • [ ] 個人に影響を与える決定に対して人間によるレビューのステップを追加しました。
  • [ ] 国境を越えた転送があったかどうかを検出しました。
  • [ ] 適切な転送メカニズムを選択して文書化しました。
  • [ ] KVKK と GDPR の差異分析を行い、最も厳しい基準を設定しました。
  • [ ]自動決定と転送をイルミネーションテキストに反映させました。