Vienetas 6 / 12

BDAR, automatizuoti sprendimai ir tarpvalstybinis duomenų perdavimas

Pelnas:

  • Pamatyti GDPR ir KVKK panašumus ir skirtumus
  • Apsauga nuo automatizuotų sprendimų ir teisės į žmogaus įsikišimą įgyvendinimas (BDAR 22 straipsnis)
  • Žinant, kad tarpvalstybinis duomenų perdavimas reikalauja tinkamo užtikrinimo ir pasirinkimo mechanizmų

Kodėl Turkijos įmonė taip pat turi žinoti Europos duomenų apsaugos įstatymą (BDAR)? Nes GDPR įpareigoja ne tik ES esančias įmones, bet bet kurią bendrovę, kuri teikia prekes/paslaugas žmonėms ES arba stebi jų elgesį. Be to, BDAR aiškiai išdėstytos dvi pagrindinės AI naudojimo problemos – automatizuoti sprendimai ir tarpvalstybinis duomenų perdavimas. Šiame skyriuje palyginsime GDPR ir KVKK, sužinosime, ką DI reiškia GDPR 22 straipsnis ir AI serverio duomenų naudojimo užsienyje taisykles.

GDPR ir KVKK: broliai ir seserys, bet ne tas pats

GDPR (General Data Protection Regulation) – ES duomenų apsaugos reglamentas, įsigaliojęs 2018 m. KVKK didžiąja dalimi įkvėptas GDPR; todėl dauguma sąvokų yra bendros. Tačiau yra ir skirtumų.

Tema

KVKK

GDPR

Šaltinis

Įstatymas Nr. 6698 (Türkiye)

ES reglamentas

geografinė apimtis

perdirbimas Turkijoje

Asmenų aptarnavimas / sekimas ES

Teisė į automatinį sprendimą

Teisė prieštarauti įstatyme 11

Aiški apsauga 22 straipsnyje

Administracinė bauda

Įstatyme nurodytos sumos

Iki 4% metinės pasaulinės apyvartos

Duomenų apsaugos pareigūnas (DAP)

ribota prievolė

Tam tikrais atvejais privaloma

Tarpvalstybinis pervedimas

Tinkamas patikinimas / aiškus sutikimas

Sprendimas dėl tinkamumo / atitinkamos apsaugos priemonės

Patarimas: jei atliekate apdorojimą, kuriam taikomi ir KVKK, ir GDPR, griežtesnės taisyklės laikymasis paprastai apsaugo jus nuo abiejų. Užuot tvarkius du tekstus atskirai, „aukščiausios juostos“ metodas yra praktiškas ir pagrįstas.

22 straipsnis: apsauga nuo sprendimo, kurį priima tik mašina

Svarbiausia BDAR nuostata dirbtinio intelekto požiūriu yra 22 straipsnis. Jo esmė tokia: asmuo turi teisę, kad jam nebūtų taikomas sprendimas, kuris jį teisiškai ar panašiai paveiks ir kuris būtų pagrįstas tik automatizuotu tvarkymu (t. y. visiškai dirbtiniu intelektu, be žmogaus įsikišimo). Pavyzdžiai: paskolos paraiška visiškai atmesta pagal algoritmą, kandidatas pašalinamas visiškai automatiškai.

Šiai teisei taikomos išimtys (jei būtina sutarčiai, jei yra aiškus sutikimas ir pan.), tačiau net ir išimties atveju asmeniui turėtų būti suteiktos bent šios garantijos:

  1. Teisė reikalauti žmogaus įsikišimo (kad žmogus peržiūrėtų sprendimą).
  2. Teisė reikšti savo nuomonę.
  3. Teisė apskųsti sprendimą.
  4. Prasminga informacija apie sprendimo pagrindimą (skaidrumas).

Praktiškai tai reiškia: AI padaryti vieninteliu sprendimus priimančiu asmenį reikšmingai paveikiančius sprendimus; Visada atlikite tikrą žmogaus patvirtinimo / peržiūros veiksmą.

trys mini dėklai

1 atvejis – visiškai automatinis atmetimas. Fintech įmonė visiškai atmeta paskolos paraiškas su AI balu; žmonės niekada nežiūri. Pareiškėjas prašo atmetimo priežasties ir prašo žmogaus peržiūros. Pagal 22 straipsnį įmonė turi patenkinti šį prašymą, leisti žmogui peržiūrėti sprendimą ir prasmingai paaiškinti logiką. Tinkamas dizainas: dirbtinio intelekto pavertimas „sprendimų rekomendacija“ ir reikalaujama, kad neigiami sprendimai priimtų žmogų.

2 atvejis – pervedimo į užsienį rizika. Stambulo įmonė apibendrina ES klientų aptarnavimo užklausas naudodama AI įrankį užsienyje. Tai yra tarpvalstybinis pervedimas tiek GDPR, tiek KVKK požiūriu. Bendrovė supranta, kad veikia be tinkamo perdavimo mechanizmo (toliau) ir į duomenų tvarkymo sutartį įtraukia standartines sutarties sąlygas bei atnaujina atskleidimą klientams.

3 atvejis – tvirtos juostos laikymasis. Turkijos programinės įrangos įmonei, aptarnaujančiai savo klientus Vokietijoje, taikomos ir KVKK, ir GDPR. Užuot tvarkę du tekstus atskirai, komanda remiasi griežtesniais GDPR reikalavimais: atlieka poveikio duomenų apsaugai vertinimą, suteikia aiškų apšvietimą, garantuoja žmogaus priežiūrą. Taigi tai yra saugu abiejose jurisdikcijose, naudojant vieną atitikties sistemą.

Tarpvalstybinis duomenų perdavimas

Tarpvalstybinis perdavimas – tai asmens duomenų siuntimas į kitą šalį (pavyzdžiui, į AI teikėjo užsienio serverį). Duomenų negalima perkelti atsitiktinai; Reikalingas tinkamas mechanizmas:

mechanizmas

trumpai

Kvalifikacijos sprendimas

Oficialus pripažinimas, kad tikslinė šalis užtikrina tinkamą apsaugą

Atitinkamos apsaugos priemonės

Standartinės sutarties sąlygos, privalomos įmonės taisyklės, įsipareigojimo raštas

Aiškus sutikimas / išimtis

Informuotas aiškus asmens sutikimas tam tikrais atvejais

Praktikoje labiausiai paplitęs būdas naudoti AI yra įtraukti standartines sutarties sąlygas į duomenų tvarkymo sutartį, pasirašytą su teikėju, ir skaidriai dokumentuoti, kur duomenys tvarkomi.

Dėmesio: pasakymas „užšifravau duomenis, dabar jie saugūs“ nepanaikina perdavimo įsipareigojimo. Šifravimas yra gera saugumo priemonė, tačiau tai nėra vienintelis teisėtas perdavimo mechanizmas. Perdavimui taip pat reikalingas atitinkamas sutartinis/teisinis pagrindas.

Kopijuojami šablonai

1 ŠABLONAS – 22 straipsnio patikra: "Įvertinkite šį dirbtinio intelekto pagrįstą sprendimų priėmimo procesą: [apibūdinkite procesą]. Ar šis sprendimas "reikšmingai" paveikia asmenį ir yra priimamas "tik automatiškai"? Ar jis patenka į BDAR 22 straipsnio taikymo sritį? Jei taip, kokias apsaugos priemones (žmogaus įsikišimas, prieštaravimas, paaiškinimas) turėčiau įtraukti į sąlygą, parašyti."

2 ŠABLONAS. Perdavimo mechanizmo pasirinkimas: „Asmens duomenis tvarkysiu šio AI įrankio užjūrio serveryje: [aprašyti įrankį ir duomenis]. Ar tai tarptautinis perdavimas? Įvertinkite tinkamus perdavimo mechanizmus (sprendimą dėl tinkamumo, standartines sutarties sąlygas, aiškų sutikimą) atsižvelgdami į mano situaciją. Dėl galutinio sprendimo žr. įstatymą; tiesiog palyginkite galimybes.

3 ŠABLONAS – Žmogaus peržiūros žingsnio planavimas: „Sukurkite „žmogaus peržiūros“ žingsnį tokiam automatizuotam sprendimo procesui: [apibūdinkite procesą]. Kurie sprendimai turėtų būti nukreipti į žmogų (pvz., neigiami rezultatai), ką žmogus turėtų patikrinti, kaip užregistruoti prieštaravimą? Parašykite eigą žingsnis po žingsnio.

4 ŠABLONAS – KVKK / GDPR spragų analizė: „Palyginkite greta KVKK ir GDPR įsipareigojimus dėl šio apdorojimo: [apibūdinkite apdorojimą]. Kiekvienoje eilutėje parodykite „Ką sako KVKK / ką sako GDPR / kuri yra griežtesnė“ ir pridėkite pasiūlymą „ką turėčiau daryti, kad būtų laikomasi griežčiausios juostos“.

Silpnas raginimas / Stiprus raginimas

SILPNAS: „Ar ši AI kreditų sistema legali?“-> Modelyje pateikiamas neaiškus, bendras atsakymas „tai priklauso“; Jame nevertinamas 22 straipsnis ir perdavimo matmenys. GÜÇLÜ: "ES klientams kuriame sistemą, kuri vertina paskolų paraiškas su AI balu; duomenys tvarkomi užsienyje. (1) Kokias apsaugos priemones turėtume pridėti pagal BDAR 22 straipsnį, (2) koks mechanizmas reikalingas pervedimui į kitą šalį? Pažymėkite, kur nesate tikri." -> Modelis pritaikytu būdu sprendžia du svarbius aspektus atskirai.

Dažnos klaidos

  • Mąstymas „Esame Turkijos įmonė, GDPR mums nerūpi“; kadangi teikti paslaugas žmonėms ES pakanka.
  • Sprendimą, kuris labai paveikia asmenį, palikite visiškai dirbtiniam intelektui ir nereikalaukite žmogaus peržiūros.
  • Apeinant 22 straipsnio apsaugos priemones (žmogaus įsikišimas, prieštaravimas, atskleidimas).
  • Visiškai nenustatyti perdavimo mechanizmo (sutarties sąlygų), kai naudojamas užsienio AI įrankis.
  • Klaidingas šifravimas kaip teisėtas perdavimo mechanizmas.
  • Atskirai valdyti KVKK ir GDPR ir patekti į prieštaravimus; tuo tarpu griežčiausias baro metodas yra paprastesnis.
  • Neatspindi perkėlimo ir automatinio sprendimo logikos paaiškinimo tekste.

Apibendrinant

  • GDPR taip pat įpareigoja Turkijos įmones, teikiančias paslaugas žmonėms ES; Jis iš esmės sutampa su KVKK, bet gali būti griežtesnis.
  • 22 straipsnis apsaugo nuo sprendimų, kurie turi didelę įtaką asmeniui ir yra priimami tik automatiškai; Tai suteikia teisę į žmogaus įsikišimą, prieštaravimą ir paaiškinimą.
  • DI sprendimai, turintys įtakos asmeniui, visada turėtų būti iš tikrųjų žmogaus peržiūrimi.
  • Duomenų apdorojimas užjūrio AI serveryje yra tarptautinis perdavimas; Tam reikalingas tinkamas mechanizmas (dažniausiai standartinės sutarties sąlygos).
  • Jei jums taikomi ir KVKK, ir GDPR, laikytis griežčiausios juostos yra praktiškiausias ir saugiausias būdas.

Taikymo užduotis

Pasirinkite dirbtinį intelektą, naudojamą jūsų organizacijai naudoja ES žmonių duomenis. Pirmiausia įvertinkite, ar šis naudojimas patenka į BDAR 22 straipsnio taikymo sritį; Jei taip, keturis patikinimus (žmogaus įsikišimas, nuomonė, prieštaravimas, paaiškinimas) sudėkite į konkrečius veiksmus. Tada nustatykite, ar šis naudojimas yra susijęs su tarptautiniu pervedimu, ir pasirinkite tinkamą perdavimo mechanizmą. Galiausiai, sukurkite trumpą skirtumų lentelę, kurioje greta pateikiami KVKK ir GDPR įsipareigojimai tam pačiam naudojimui, ir užsirašykite tris veiksmus, kurių imsitės, kad „laikytumėte griežčiausią juostą“.

kontrolinis sąrašas

  • [ ] Nusprendžiau, ar naudojimas patenka į BDAR taikymo sritį.
  • [ ] Atlikau 22 straipsnio patikrinimą ir sukūriau reikiamas apsaugos priemones.
  • [ ] Prie sprendimų, kurie turi įtakos asmeniui, pridėjau žmogaus peržiūros veiksmą.
  • [ ] Nustačiau, ar buvo tarptautinis pervedimas.
  • [ ] Aš pasirinkau ir dokumentais patvirtinau tinkamą perdavimo mechanizmą.
  • [ ] Atlikau KVKK/GDPR skirtumo analizę ir nustatiau griežčiausią juostą.
  • [ ] Automatinį sprendimą ir perkėlimą atspindėjau apšvietimo tekste.