Табыстар:
- GDPR мен KVKK арасындағы ұқсастықтар мен айырмашылықтарды көру
- Автоматтандырылған шешімдерден қорғау және адамның араласу құқығын қамтамасыз ету (GDPR 22-бап)
- Трансшекаралық деректерді беру тиісті сенімділікті және механизмдерді таңдауды талап ететінін білу
Неліктен түрік компаниясы Еуропаның деректерді қорғау заңын (GDPR) білуі керек? Өйткені GDPR тек ЕО-да орналасқан компанияларды ғана емес, сонымен қатар ЕО-дағы адамдарға тауарлар/қызметтерді ұсынатын немесе олардың мінез-құлқын бақылайтын кез келген компанияны байланыстырады. Сонымен қатар, AI қолданудың жүрегіне жататын екі мәселе - автоматтандырылған шешімдер және трансшекаралық деректерді беру - GDPR-да анық. Бұл бөлімде біз GDPR және KVKK салыстырамыз, GDPR 22-бабының AI үшін нені білдіретінін және шетелдегі AI серверіндегі деректерді пайдалану ережелерін білеміз.
GDPR және KVKK: бауырлар, бірақ бірдей емес
GDPR (Деректерді қорғаудың жалпы ережесі) – 2018 жылы күшіне енген ЕО-ның деректерді қорғау ережесі. KVKK негізінен GDPR шабыттандырылған; сондықтан ұғымдардың көпшілігі ортақ. Бірақ айырмашылықтар да бар.
Тақырып
КВКК
GDPR
Дереккөз
№ 6698 Заң (Түркия)
ЕО ережесі
географиялық ауқымы
Түркияда өңдеу
ЕО-дағы адамдарға қызмет көрсету/қадағалау
Автоматты шешім қабылдау құқығы
11-заңдағы қарсылық құқығы
22-бапта айқын қорғау
Әкімшілік айыппұл
Заңда көрсетілген сомалар
Жылдық әлемдік тауар айналымының 4%-ға дейін
Деректерді қорғау қызметкері (DPO)
шектеулі міндеттеме
Белгілі бір жағдайларда міндетті
Трансшекаралық тасымалдау
Тиісті кепілдік/анық келісім
Сәйкестік туралы шешім/тиісті қорғау шаралары
Кеңес: KVKK және GDPR екеуіне де бағынатын өңдеуді орындасаңыз, қатаңырақ ережені сақтау сізді әдетте екеуінің де қауіпсіз жағында сақтайды. Екі мәтінді бөлек басқарудың орнына, «ең жоғары жолақ» тәсілі практикалық және қорғалады.
22-бап: тек машина қабылдаған шешімнен қорғау
AI тұрғысынан GDPR-дың ең маңызды ережесі 22-бап болып табылады. Оның мәні мынада: адам өзіне заңды түрде немесе соған ұқсас түрде елеулі әсер ететін және тек автоматтандырылған өңдеуге негізделген (яғни, адамның араласуынсыз толығымен АИ-ге) шешім қабылдамауға құқылы. Мысалдар: несиелік өтінім алгоритм арқылы толығымен қабылданбады, үміткер толығымен автоматты түрде жойылады.
Бұл құқықтан ерекшеліктер бар (келісім-шарт үшін қажет болса, нақты келісім болса және т.б.), бірақ ерекше жағдайда да адамға кем дегенде келесі кепілдіктер берілуі керек:
- Адамның араласуын сұрау құқығы (шешімді адамның қайта қарауы).
- Өз пікіріңізді білдіру құқығы.
- Шешімге шағымдану құқығы.
- Шешімнің негіздемесі туралы мағыналы ақпарат (мөлдірлік).
Іс жүзінде бұл мынаны білдіреді: AI адамға айтарлықтай әсер ететін шешімдер үшін жалғыз шешім қабылдаушыға айналдыру; Әрқашан нақты адам мақұлдау/қарау қадамын қойыңыз.
үш шағын іс
1-жағдай - Толық автоматты бас тарту. Fintech компаниясы AI ұпайымен несие өтінімдерін толығымен қабылдамайды; адамдар ешқашан қарамайды. Өтініш беруші бас тарту себебін сұрайды және адамның тексеруін сұрайды. 22-бапқа сәйкес, компания бұл талапты қанағаттандыруы, шешімді адам қарауы және логиканы мағыналы түрде түсіндіруі керек. Дұрыс дизайн: AI-ны «шешім қабылдауға кеңес беруші» ету және теріс шешімдер үшін адамның мақұлдауын талап ету.
2-жағдай – Шетелдік аударым тәуекелі. Ыстамбұл компаниясы шетелде AI құралы арқылы ЕО тұтынушыларға қолдау көрсету сұрауларын қорытындылайды. Бұл GDPR және KVKK тұрғысынан трансшекаралық трансфер. Компания берудің қолайлы механизмінсіз жұмыс істейтінін түсінеді (төменде) және деректерді өңдеу келісіміне стандартты шарттық тармақтарды қосып, тұтынушыларға ақпаратты ашуды жаңартып отыр.
3-жағдай — Тұтас жолақпен сәйкестік. Германияда өз тұтынушысына қызмет көрсететін түрік бағдарламалық жасақтама компаниясы KVKK және GDPR екеуі де қамтылған. Екі мәтінді бөлек басқарудың орнына, команда GDPR қатаң талаптарын негізге алады: деректерді қорғау әсерін бағалауды жүргізеді, анық жарықтандыруды қамтамасыз етеді, адамның қадағалауына кепілдік береді. Осылайша, ол бір сәйкестік шеңберімен екі юрисдикцияда да қауіпсіз.
Трансшекаралық деректерді тасымалдау
Трансшекаралық тасымалдау – бұл жеке деректерді басқа елге жіберу (мысалы, AI провайдерінің шетелдегі серверіне). Деректерді кездейсоқ тасымалдау мүмкін емес; Тиісті механизм қажет:
механизм
қысқаша
Біліктілік туралы шешім
Мақсатты елдің тиісті қорғанысты қамтамасыз ететінін ресми мойындау
Тиісті қауіпсіздік шаралары
Стандартты шарттық баптар, міндетті корпоративтік ережелер, міндеттеме хат
Айқын келісім/ерекшелік
Белгілі бір жағдайларда адамның хабардар етілген анық келісімі
Тәжірибеде AI пайдаланудың ең кең тараған тәсілі провайдермен қол қойылған деректерді өңдеу келісім-шартына стандартты шарттық тармақтарды қосу және деректер өңделетін жерде мөлдір құжаттау болып табылады.
Назар аударыңыз: «Мен деректерді шифрладым, ол енді қауіпсіз» деп айту тасымалдау міндеттемесін жоймайды. Шифрлау – жақсы қауіпсіздік шарасы, бірақ ол жалғыз заңды тасымалдау механизмі емес. Аудару сонымен қатар тиісті шарттық/құқықтық негізді талап етеді.
Көшіретін үлгілер
1-ҮЛГІ — 22-бапты тексеру: "Келесі AI-ге негізделген шешім қабылдау процесін бағалаңыз: [процесті сипаттаңыз]. Бұл шешім адамға "айтарлықтай" әсер ете ме және ол "тек автоматты түрде" қабылданады ма? Ол GDPR 22-бабының аясына жата ма? Егер солай болса, қандай қауіпсіздік шаралары (адамның араласуы, қарсылық, тармақты қолдану) қамтуы керек."
2-ҮЛГІ — Тасымалдау механизмін таңдау: "Мен жеке деректерді келесі AI құралының шетелдегі серверінде өңдеймін: [құрал мен деректерді сипаттаңыз]. Бұл трансшекаралық тасымалдау ма? Менің жағдайыма сәйкес тиісті тасымалдау механизмдерін (жетімділік туралы шешім, стандартты келісім-шарттық тармақтар, экспресс келісім) бағалаңыз. Соңғы шешім үшін заңға жүгініңіз; жай ғана нұсқаларды салыстырыңыз."
3-ҮЛГІ — Адамның шолу қадамының дизайны: "Келесі автоматтандырылған шешім қабылдау процесіне "адамдық шолу" қадамын жобалаңыз: [процесті сипаттаңыз]. Қандай шешімдер адамға бағытталуы керек (мысалы, теріс нәтижелер), адам нені тексеруі керек, қарсылықты қалай жазу керек? Ағынды кезең-кезеңмен жазыңыз."
4-ҮЛГІ — KVKK/GDPR алшақтықты талдауы: "Келесі өңдеу үшін KVKK және GDPR міндеттемелерін қатар салыстырыңыз: [өңдеуді сипаттаңыз]. Әр жолда "КВКК не айтады / GDPR не дейді / қайсы қатаңырақ" дегенді көрсетіңіз және "жолақтарды орындау үшін не істеуім керек" деген ұсынысты қосыңыз."
Әлсіз шақыру / Күшті шақыру
ƏЛСІЗ: «Бұл AI несиелік жүйесі заңды ма?»-> Модель анық емес, жалпы «бұл байланысты» деген жауап береді; Ол 22-бапты және тасымалдау өлшемдерін бағаламайды. GÜÇLÜ: "ЕО клиенттері үшін біз AI баллымен несие өтінімдерін бағалайтын жүйені құрып жатырмыз; деректер шетелде өңделеді. (1) GDPR 22-бабына сәйкес қандай қауіпсіздік шараларын қосуымыз керек, (2) трансшекаралық тасымалдау үшін қандай механизм қажет? Сенбейтін жеріңізді белгілеңіз." -> Модель екі маңызды өлшемді тиісті түрде бөлек қарастырады.
Жалпы қателер
- «Біз түрік компаниясымыз, GDPR бізге қатысы жоқ» деп ойлау; ал ЕО-дағы адамдарға қызмет көрсету жеткілікті.
- Адамға айтарлықтай әсер ететін шешімді толығымен AI-ға қалдыру және адамның тексеруін қажет етпеу.
- 22-баптың кепілдіктерін айналып өту (адамның араласуы, қарсылық білдіруі, жария ету).
- Шетелдік AI құралын пайдалану кезінде тасымалдау механизмін (келісімшарттық шарттар) мүлде орнатпау.
- Заңды тасымалдау механизмі ретінде шифрлауды қателесу.
- KVKK және GDPR бөлек басқару және қайшылыққа түсу; ал ең қатаң жолақ тәсілі қарапайым.
- Түсіндіру мәтінінде тасымалдау және автоматты шешім логикасын көрсетпейді.
Қысқаша айтқанда
- GDPR сонымен қатар ЕО-дағы адамдарға қызмет көрсететін түрік компанияларын байланыстырады; Ол негізінен KVKK-мен сәйкес келеді, бірақ қатаңырақ болуы мүмкін.
- 22-бап адамға елеулі әсер ететін және тек автоматты түрде қабылданатын шешімдерден қорғайды; Ол өзімен бірге адамның араласу, қарсылық білдіру және түсіндіру құқығын әкеледі.
- Адамға әсер ететін AI шешімдері әрқашан адамның нақты қадамы болуы керек.
- Шетелдік AI серверінде деректерді өңдеу трансшекаралық тасымалдау болып табылады; Ол сәйкес механизмді қажет етеді (негізінен стандартты шарттық баптар).
- Егер сіз KVKK және GDPR екеуін де қамтысаңыз, қатаң жолақты сақтау - ең практикалық және қауіпсіз әдіс.
Қолданбалы тапсырма
Ұйымыңыз ЕО адамдарының деректерін пайдаланатын AI таңдаңыз. Алдымен бұл пайдаланудың GDPR 22-бабының аясына жататынын бағалаңыз; Олай болса, қосылатын төрт кепілдікті (адамның араласуы, пікірі, қарсылығы, түсіндіру) нақты қадамдарға қойыңыз. Содан кейін бұл пайдалану трансшекаралық тасымалдауды қамтитынын анықтаңыз және негіздер бойынша сәйкес тасымалдау механизмін таңдаңыз. Соңында, бірдей пайдалану үшін KVKK және GDPR міндеттемелерін қатар қоятын айырмашылықтардың қысқа кестесін жасаңыз және «ең қатаң жолақты сақтау» үшін жасайтын үш қадамды жазыңыз.
бақылау парағы
- [ ] Мен пайдалану GDPR аясына жататынын анықтадым.
- [ ] Мен 22-бапты тексердім және қажетті қауіпсіздік шараларын әзірледім.
- [ ] Мен адамға әсер ететін шешімдерге адам шолу қадамын қостым.
- [ ] Мен трансшекаралық тасымалдаудың бар-жоғын анықтадым.
- [ ] Мен сәйкес тасымалдау механизмін таңдадым және құжаттадым.
- [ ] Мен KVKK/GDPR айырмашылығын талдау жасадым және ең қатаң жолақты қойдым.
- [ ] Мен жарықтандыру мәтінінде автоматты шешім мен тасымалдауды көрсеттім.