Vienetas 9 / 12

Atitiktis: ES AI įstatymas ir KVKK

Pelnas:

  • Suprasti rizika pagrįstą ES AI įstatymo logiką (nepriimtina, didelė, ribota, minimali) ir didelės rizikos sistemų įsipareigojimus
  • Galimybė aptikti asmens duomenų tvarkymo, tikslo apribojimo, atskleidimo ir tarptautinio perdavimo rizikas, susijusias su KVKK naudojant dirbtinį intelektą
  • Galimybė iš anksto įvertinti dirbtinio intelekto produkciją, nelaikant jos galutiniu teisiniu patarimu, ir įtraukti asmens duomenis bei teisinę pagalbą į didelės rizikos iniciatyvas.

Etika apibūdina „kas yra teisinga“; Kita vertus, reikalavimų laikymasis apibūdina tai, kas „reikalaujama pagal įstatymą“, o už tai, kad pažeidimas užtraukia baudas, ieškinius ir reputacijos praradimą. Aukštesnio rango vadovui reikalavimų laikymasis yra asmeninės teisinės atsakomybės dalykas; „Aš nežinojau“ nėra gynyba. Šiame skyriuje aptarsime du svarbiausius dirbtinio intelekto reglamentus: ES Dirbtinio intelekto įstatymą (ES AI aktas; visapusiškas Europos Sąjungos įstatymas, reglamentuojantis dirbtinį intelektą pagal jo rizikos lygį) ir KVKK (asmens duomenų apsaugos įstatymas; Türkiye asmens duomenų apsaugos įstatymas yra panašus į BDAR Europoje). Tikslas nėra tapti teisininku; Žinojimas, kada sustoti ir gauti teisinę pagalbą, ir vengti aklos rizikos.

ES AI įstatymo pagrindimas: pagrįsta rizika

ES AI įstatyme dirbtinio intelekto sistemos skirstomos į keturias kategorijas pagal rizikos lygį ir kiekvienai kategorijai nustatomi skirtingi įpareigojimai. Nors jis nėra tiesiogiai įgyvendinamas Turkijoje; Ji įpareigoja institucijas, parduodančias produktus/paslaugas į ES, turinčias ES klientų arba apdorojančias ES vartotojų duomenis, ir tampa pasauliniu standartu.

Rizikos lygis

pavyzdys

atsakomybė

nepriimtina

Socialinis balas, manipuliacinės sistemos

draudžiama

didelė rizika

Įdarbinimas, kreditai, sveikatos priežiūra, kritinė infrastruktūra

Griežtas: rizikos valdymas, duomenų kokybė, žmogaus priežiūra, registravimas, skaidrumas

ribota rizika

Chatbot, produktyvus turinys

Skaidrumas: pranešama vartotojui, kad tai AI

minimali rizika

Spam filtras, žaidimas

Nemokama, savanoriška geroji praktika

Svarbus terminas: didelės rizikos sistema – tai dirbtinio intelekto taikymas, galintis tiesiogiai paveikti pagrindines žmonių teises, saugumą ar gyvenimo galimybes (darbas, kreditas, išsilavinimas, sveikata). Šių sistemų įstatymas yra toks; Ji įpareigoja rizikos vertinimą, kokybę ir nešališkus duomenis, žmogiškąją priežiūrą, techninę dokumentaciją, įrašų saugojimą ir skaidrumą.

Patarimas: vertindami AI iniciatyvą, paklauskite savęs: „Ar ši sistema yra susijusi su sprendimu, kuris turi įtakos žmogaus darbui, pinigams, sveikatai ar laisvei? Jei atsakymas yra teigiamas, tai greičiausiai yra didelė rizika ir reikalauja ypatingo kruopštumo su teisine pagalba.

Pagrindiniai KVKK įsipareigojimai

KVKK reglamentuoja asmens duomenų tvarkymą (bet kokia informacija, dėl kurios asmuo yra konkretus ar atpažįstamas: vardas, pavardė, TR ID, el. paštas, vieta, net elgesio duomenys). Svarbiausi dalykai kalbant apie dirbtinį intelektą:

  • Teisinis pagrindas: norint tvarkyti asmens duomenis, būtina pagrįsta priežastis (aiškus sutikimas, sutartis, teisėtas interesas ir kt.).
  • Tikslo apribojimas: duomenys negali būti naudojami kitais tikslais, nei jie buvo surinkti. Norint įtraukti tam tikru tikslu surinktus duomenis į dirbtinio intelekto mokymą, gali prireikti papildomos paramos.
  • Duomenų sumažinimas: apdorojama tik tiek duomenų, kiek reikia.
  • Atskleidimas: Suinteresuotas asmuo turi būti informuotas apie tai, kaip tvarkomi jo duomenys.
  • Perdavimas: duomenų perdavimui į užsienį (pavyzdžiui, dirbtinio intelekto teikėjui užsienyje) taikomos specialios taisyklės.
  • Automatinis sprendimas: turėtų būti gerbiama teisė prieštarauti visiškai automatiniams sprendimams, turintiems įtakos asmeniui.

Kliento duomenų įklijavimas į dirbtinio intelekto įrankį dažnai prilygsta „duomenų perkėlimui į užsienį“ ir „netyčia apdoroti“; Tai yra labiausiai paplitęs ir pavojingiausias atitikties pažeidimas.

Žingsnis po žingsnio: patikrinkite tinkamumą

1. Nustatykite rizikos lygį. Kokia sistema yra nepriimtina/didelė/ribota/minimali rizika?

2. Patikrinkite, ar yra asmens duomenų. Kokie asmens duomenys kur keliauja, kokiu pagrindu?

3. Suderinti įsipareigojimus. Išvardykite teisinius reikalavimus pagal rizikos lygį ir duomenų būseną.

4. Gaukite teisinę pagalbą. Įtraukite įstatymus į kiekvieną iniciatyvą, kuri kelia didelę riziką arba susijusi su asmens duomenimis.

5. Dokumentuoti ir stebėti. Įrašykite atitikties sprendimus, atskleidimus ir patikrinimus.

trys mini dėklai

1 atvejis – tylus perkėlimas į užsienį. Mažmenininkas išsiuntė duomenis į užsienyje veikiančią AI įrankį, kad galėtų analizuoti klientų skundus. Paaiškinimo tekstas to neapėmė, nebuvo pagrindo perkelti. Įvyko pažeidimas dėl KVKK; Atliekant auditą grėsė administracinės baudos. Įstaiga perėjo prie sprendimo, kuris duomenis apdoroja šalies viduje, ir atnaujino apšvietimą.

2 atvejis – didelės rizikos sistemos griežtumas. Žmogiškųjų išteklių technologijų įmonė AB pardavinėjo personalo atrankos programinę įrangą. ES AI įstatyme tai buvo laikoma „didelės rizikos“. Bendrovė į rinką įžengė sklandžiai, nes iš anksto parengė rizikos valdymą, duomenų kokybės įrodymus, žmogiškąją priežiūrą ir dokumentaciją. Neparuošto konkurento prieiga buvo atidėta, nes jis negalėjo įvykdyti tų pačių įsipareigojimų. Harmonija virto konkurenciniu pranašumu.

3 atvejis – apšvietimo galia. Draudimo bendrovė aiškiai apšvietė klientus nustatant kainas naudojant dirbtinį intelektą ir atvėrė kelią prieštaravimams dėl visiškai automatizuotų sprendimų. Klientas prieštaravo, žmogus peržiūrėjo ir duomenų klaida buvo ištaisyta. Skaidrumas ir apeliacinis skundas ne tik atitiko teisinius reikalavimus, bet ir padarė tikrą klaidą.

Keturi kopijuojami šablonai

1) Rizikos klasifikavimo preliminari kontrolė:

Jūsų vaidmuo: AI atitikties patarėjas (preliminarus vertinimas, o ne teisinė konsultacija).Klasifikuokite šią sistemą pagal ES AI įstatymo rizikos lygius: nepriimtina, aukšta, ribota, minimali. Parašykite savo pagrindimą ir kokie pagrindiniai įsipareigojimai atsiras; Nurodykite, kad galutiniam sprendimui priimti reikalinga teisinė pagalba. Sistema: [tekstas]

2) Asmens duomenų srauto žemėlapis:

Naudojant šį dirbtinį intelektą, žemėlapis, kokie asmens duomenys yra tvarkomi, kokiu tikslu jie renkami ir kur perduodami (ypač į užsienį). Pažymėkite rizikingus taškus pagal KVKK ir nurodykite, kuriems klausimams reikalinga teisinė pagalba. Naudojimas: [tekstas]

3) Apšvietimas ir prieštaravimų valdymas:

Patikrinkite KVKK išaiškinimo ir automatinio sprendimo prieštaravimų reikalavimus, taikomus klientui skirtam dirbtiniam intelektui: apie ką vartotojas turi būti informuotas, kaip tvarkyti prieštaravimą? Išvardykite trūkumus. Naudojimas: [tekstas]

4) Atitikties parengties kontrolinis sąrašas:

Sukurkite ES AI įstatymo atitikties parengties kontrolinį sąrašą, skirtą šiai didelės rizikos AI iniciatyvai: rizikos valdymas, duomenų kokybė, žmogaus priežiūra, dokumentacija, registracija, skaidrumas. Prie kiekvienos prekės parašykite klausimą, kurį galėčiau įvertinti kaip „paruošta/neužbaigta“. Iniciatyva: [tekstas]

Silpnas raginimas / Stiprus raginimas

Silpnas: „Ar tai AI legalus?
Rezultatas: paviršutiniškas, nepatikimas atsakymas; AI negali ir neturėtų teikti galutinių teisinių patarimų.
Güçlü: "Vertinu įdarbinimo išankstinės patikros įrankį, parduodamą klientams ES. Iš anksto suskirstykite ją pagal ES AI įstatymo rizikos lygius ir nurodykite, kokie įsipareigojimai (rizikos valdymas, duomenų kokybė, žmogaus priežiūra, dokumentacija) iškils, jei tai bus tikėtina, kaip didelė rizika. Taip pat, kalbant apie K, iškelkite klausimus, kaip turiu užduoti šiuos išankstinio vertinimo duomenis, kokius kandidato duomenis apdoroja kandidatai. galutiniam sprendimui priimti reikalingas įstatymas“.
Rezultatas: Susistemintas preliminarus įvertinimas ir pasirengimas teisinei pagalbai gauti; ne akla „legal/ne“ sąlyga.

Dažnos klaidos

  • Tikimasi galutinės teisinės konsultacijos iš AI. Dirbtinis intelektas atlieka preliminarų vertinimą; Galutinis teisinis sprendimas priklauso advokatui.
  • Duomenų perdavimo į užsienį nepaisymas. Kliento duomenų įvedimas į išorinį AI įrankį dažnai yra atitikties pažeidimas.
  • Nepakankamai įvertinama didelės rizikos sistema. Sistemoms, susijusioms su verslo, kredito ir sveikatos sprendimais, reikia ypatingos priežiūros.
  • Teisės į informaciją ir prieštaravimo apėjimas. Skaidrumas ir apskundimas yra teisiniai reikalavimai automatiniams sprendimams, turintiems įtakos asmenims.
  • Galvoti, kad harmonija yra vienkartinis dalykas. Keičiasi teisės aktai ir sistemos; Atitiktis turi būti nuolat stebima.
Įspėjimas: šiame skyriuje pateikta informacija yra skirta bendram supratimui ir nėra teisinė konsultacija. Dirbtinio intelekto produkcija taip pat nėra teisinė konsultacija. Bet kokioje iniciatyvoje, kurios metu tvarkomi asmens duomenys arba kuri yra didelė rizika, prieš priimant sprendimą privaloma pasitarti su kvalifikuotu teisės ekspertu. Atitikties pažeidimų kaina eksponentiškai auga dėl baudų, ieškinių ir reputacijos praradimo.

Apibendrinant

Atitiktis yra minimumas, kurio reikalauja įstatymas, o už jo pažeidimą vadovui užtraukiama teisinė atsakomybė. ES AI įstatymas reglamentuoja AI pagal rizikos lygį (nepriimtinas, didelis, ribotas, minimalus); Rizikos valdymas, duomenų kokybė, žmonių priežiūra ir skaidrumas yra labai svarbūs didelės rizikos sistemoms. Kita vertus, KVKK reikalauja, kad asmens duomenys atitiktų teisinį pagrindą, paskirties ribą, sumažinimo, atskleidimo ir tarptautinio perdavimo taisykles; Kliento duomenų įvedimas į išorinį AI įrankį yra dažniausiai pasitaikantis pažeidimas. AI gali atlikti tik išankstinius vertinimus; Norint priimti galutinį teisinį sprendimą, būtina gauti ekspertų pagalbą. Kitame skyriuje aptarsime komandą ir kompetencijų struktūrą, kuri įgyvendins visą šią strategiją.

Taikymo užduotis

Pasirinkite AI naudojimo atvejį. 1. Iš anksto klasifikuokite ES AI įstatymo rizikos lygį naudodami šabloną. 2. Su šablonu susirašykite asmens duomenų srautą ir nustatykite, ar yra tarptautinis perdavimas. Užsirašykite du svarbiausius iškylančius atitikties klausimus ir pažymėkite, į kurį teisinį šaltinį / ekspertą juos nukreiptumėte. Nepriimti galutinių teisinių sprendimų; tiesiog patikslinkite klausimus.

kontrolinis sąrašas

  • [ ] Iš anksto klasifikavau ES AI įstatymo sistemos rizikos lygį.
  • [ ] Jei tai didelė rizika, išvardijau atitinkamus įsipareigojimus.
  • [ ] Žemėlapyje aprašiau tvarkomus asmens duomenis ir jų pagrindą.
  • [ ] Patikrinau, ar yra duomenų perdavimas į užsienį.
  • [ ] Peržiūrėjau informacijos reikalavimą ir teisę prieštarauti.
  • [ ] Teisinei pagalbai parengiau svarbius atitikties klausimus.
  • [ ] Nelaikiau AI išvados galutine teisine konsultacija.