Vienība 6 / 12

GDPR, automatizēti lēmumi un pārrobežu datu pārsūtīšana

Ieguvumi:

  • Redzot līdzības un atšķirības starp GDPR un KVKK
  • Aizsardzība pret automatizētiem lēmumiem un cilvēka iejaukšanās tiesību īstenošana (VDAR 22. pants)
  • Zinot, ka pārrobežu datu pārsūtīšanai ir nepieciešama atbilstoša garantija un izvēles mehānismi

Kāpēc Turcijas uzņēmumam ir jāzina arī Eiropas datu aizsardzības likums (VDAR)? Jo GDPR saista ne tikai uzņēmumus, kas atrodas ES, bet jebkuru uzņēmumu, kas nodrošina preces/pakalpojumus cilvēkiem ES vai uzrauga viņu uzvedību. Turklāt GDPR ir skaidri redzami divi jautājumi, kas ir AI izmantošanas pamatā — automatizēti lēmumi un pārrobežu datu pārsūtīšana. Šajā nodaļā mēs salīdzināsim GDPR un KVKK, uzzināsim, ko GDPR 22. pants nozīmē mākslīgajam intelektam un noteikumus par datu ekspluatāciju AI serverī ārvalstīs.

GDPR un KVKK: brāļi un māsas, bet ne viens un tas pats

GDPR (Vispārīgā datu aizsardzības regula) ir ES datu aizsardzības regula, kas stājās spēkā 2018. gadā. KVKK pamatā ir GDPR; tāpēc lielākā daļa jēdzienu ir izplatīti. Taču ir arī atšķirības.

Priekšmets

KVKK

GDPR

Avots

Likums Nr. 6698 (Türkiye)

ES regula

ģeogrāfisko apmēru

apstrāde Turcijā

Apkalpošana/izsekošana personām ES

Tiesības uz automātisku lēmumu

Iebilduma tiesības 11. likumā

Skaidra aizsardzība 22. pantā

Administratīvais sods

Likumā noteiktās summas

Līdz 4% no gada globālā apgrozījuma

Datu aizsardzības speciālists (DPO)

ierobežots pienākums

Atsevišķos gadījumos obligāti

Pārrobežu pārskaitījums

Atbilstoša garantija/skaidra piekrišana

Lēmums par atbilstību / atbilstošie drošības pasākumi

Padoms. Ja veicat apstrādi, uz kuru attiecas gan KVKK, gan GDPR, stingrāka noteikuma ievērošana parasti nodrošinās jums drošību. Tā vietā, lai pārvaldītu abus tekstus atsevišķi, “augstākā latiņa” pieeja ir praktiska un attaisnojama.

22. pants: aizsardzība pret lēmumu, ko pieņem tikai mašīna

Viskritiskākais GDPR noteikums mākslīgā intelekta ziņā ir 22. pants. Tā būtība ir šāda: personai ir tiesības netikt pakļautam lēmumam, kas viņu būtiski ietekmē juridiski vai līdzīgi un kas ir balstīts tikai uz automatizētu apstrādi (t.i., pilnībā uz AI, bez cilvēka iejaukšanās). Piemēri: aizdevuma pieteikums tiek pilnībā noraidīts algoritma dēļ, kandidāts tiek izslēgts pilnībā automātiski.

Šīm tiesībām ir izņēmumi (ja nepieciešams līgumam, ja ir nepārprotama piekrišana utt.), taču arī izņēmuma gadījumā personai jāsniedz vismaz šādas garantijas:

  1. Tiesības pieprasīt cilvēka iejaukšanos (lai cilvēks pārskatītu lēmumu).
  2. Tiesības paust savu viedokli.
  3. Tiesības pārsūdzēt lēmumu.
  4. Nozīmīga informācija par lēmuma pamatojumu (caurspīdīgums).

Praksē tas nozīmē: padarīt AI par vienīgo lēmumu pieņēmēju tādu lēmumu pieņemšanai, kas būtiski ietekmē personu; Vienmēr veiciet reālu cilvēka apstiprinājuma/pārskatīšanas soli.

trīs mini futrāļi

1. gadījums — pilnīgi automātiska noraidīšana. Fintech uzņēmums pilnībā noraida aizdevuma pieteikumus ar AI rezultātu; cilvēki nekad neskatās. Pieteikuma iesniedzējs jautā noraidījuma iemeslu un pieprasa cilvēka pārskatīšanu. Saskaņā ar 22. pantu uzņēmumam ir jāizpilda šis pieprasījums, cilvēkam ir jāpārskata lēmums un jēgpilni jāpaskaidro loģika. Pareizs dizains: AI padarīšana par "lēmumu ieteicēju" un negatīvu lēmumu pieprasīšana cilvēka apstiprinājumam.

2. gadījums — ārvalstu pārskaitījumu risks. Stambulas uzņēmums apkopo ES klientu atbalsta pieprasījumus, izmantojot AI rīku ārvalstīs. Šis ir pārrobežu pārskaitījums gan GDPR, gan KVKK ziņā. Uzņēmums apzinās, ka darbojas bez piemērota pārsūtīšanas mehānisma (zemāk), un pievieno datu apstrādes līgumu standarta līguma klauzulas un aktualizē izpaušanu klientiem.

3. gadījums — atbilstība cietajam stienim. Uz Turcijas programmatūras uzņēmumu, kas apkalpo savus klientus Vācijā, attiecas gan KVKK, gan GDPR. Tā vietā, lai abus tekstus pārvaldītu atsevišķi, komanda balstās uz stingrākajām GDPR prasībām: veic datu aizsardzības ietekmes novērtējumu, nodrošina skaidru apgaismojumu, garantē cilvēku uzraudzību. Tādējādi tas ir droši abās jurisdikcijās ar vienotu atbilstības sistēmu.

Pārrobežu datu pārsūtīšana

Pārrobežu pārsūtīšana ir personas datu nosūtīšana uz citu valsti (piemēram, AI nodrošinātāja ārzemju serveri). Datus nevar pārsūtīt nejauši; Nepieciešams piemērots mehānisms:

mehānisms

īsi

Kvalifikācijas lēmums

Oficiāla atzīšana, ka mērķa valsts nodrošina atbilstošu aizsardzību

Atbilstoši aizsargpasākumi

Līguma tipveida klauzulas, saistoši korporatīvie noteikumi, saistību vēstule

Skaidra piekrišana/izņēmums

Atsevišķos gadījumos informēta personas piekrišana

Praksē visizplatītākais AI izmantošanas veids ir standarta līguma klauzulas iekļaut datu apstrādes līgumā, kas parakstīts ar pakalpojumu sniedzēju, un pārredzami dokumentēt, kur dati tiek apstrādāti.

Uzmanību! Sakot: “Es šifrēju datus, tagad tie ir droši” nenovērš pārsūtīšanas pienākumu. Šifrēšana ir labs drošības līdzeklis, taču tas nav vienīgais likumīgais pārsūtīšanas mehānisms. Pārsūtīšanai nepieciešams arī atbilstošs līgumiskais/juridiskais pamats.

Kopējamas veidnes

1. VEINNE — 22. panta pārbaude: "Novērtējiet šādu ar mākslīgo intelektu balstītu lēmumu pieņemšanas procesu: [aprakstiet procesu]. Vai šis lēmums "būtiski" ietekmē personu un tas tiek pieņemts "tikai automātiski"? Vai tas ietilpst VDAR 22. panta darbības jomā? Ja jā, kādi aizsardzības pasākumi (cilvēka iejaukšanās, iebildumi, paskaidrojumi) man jāiekļauj klauzulā, ierakstiet.

2. VEINE — pārsūtīšanas mehānisma izvēle: "Es apstrādāšu personas datus šāda AI rīka aizjūras serverī: [aprakstiet rīku un datus]. Vai tā ir pārrobežu pārsūtīšana? Novērtējiet atbilstošus pārsūtīšanas mehānismus (lēmums par atbilstību, standarta līguma klauzulas, skaidra piekrišana) atbilstoši manai situācijai. Galīgo lēmumu skatiet tiesību aktos; vienkārši salīdziniet iespējas."

3. VEINNE — Cilvēka pārskatīšanas posma noformējums: “Izstrādājiet “cilvēka pārskatīšanas” soli šādam automatizētam lēmumu pieņemšanas procesam: [aprakstiet procesu]. Kuriem lēmumiem jābūt vērstiem uz cilvēku (piemēram, negatīvi rezultāti), kas cilvēkam jāpārbauda, ​​kā jāreģistrē iebildums? Soli pa solim uzrakstiet plūsmu.

4. VEINNE — KVKK/VDAR atšķirības analīze: "Salīdziniet līdzās KVKK un GDPR saistības šādai apstrādei: [aprakstiet apstrādi]. Parādiet, ko saka KVKK / ko saka GDPR / kura ir stingrāka" un pievienojiet ieteikumu "kas man jādara, lai ievērotu stingrākās prasības".

Vāja uzvedne / spēcīga uzvedne

VĀJS: “Vai šī AI kredītpunktu sistēma ir likumīga?”-> Modelis sniedz neskaidru, vispārīgu atbildi “tas ir atkarīgs”; Tas nevērtē 22. pantu un nodošanas dimensijas. GÜÇLÜ: "ES klientiem mēs izveidojam sistēmu, kas izvērtē aizdevumu pieteikumus ar AI vērtējumu; dati tiek apstrādāti ārvalstīs. (1) Kādi drošības pasākumi mums būtu jāpievieno GDPR 22. panta kontekstā, (2) kāds mehānisms ir nepieciešams pārrobežu pārskaitīšanai? Atzīmējiet vietu, kur neesat pārliecināts." -> Modelis pievēršas divām kritiskajām dimensijām atsevišķi, piemērojamā veidā.

Biežas kļūdas

  • Domājot "Mēs esam Turcijas uzņēmums, GDPR mūs neskar"; tā kā pakalpojumu sniegšana cilvēkiem ES ir pietiekama.
  • Lēmuma pieņemšana, kas būtiski ietekmē personu, tiek pilnībā atstāta mākslīgā intelekta ziņā un nav nepieciešama cilvēka pārskatīšana.
  • 22. panta drošības pasākumu apiešana (cilvēka iejaukšanās, iebildumi, izpaušana).
  • Pārsūtīšanas mehānisma (līguma nosacījumu) nenodibināšana vispār, ja tiek izmantots aizjūras AI rīks.
  • Kļūdaini šifrēšana kā likumīgs pārraides mehānisms.
  • KVKK un GDPR pārvaldība atsevišķi un nonākšana pretrunā; tā kā stingrākā bāra pieeja ir vienkāršāka.
  • Skaidrojuma tekstā nav atspoguļota pārsūtīšanas un automātiskā lēmuma loģika.

Rezumējot

  • GDPR nosaka arī saistības Turcijas uzņēmumiem, kas sniedz pakalpojumus cilvēkiem ES; Tas lielā mērā pārklājas ar KVKK, bet var būt stingrāks.
  • 22. pants aizsargā pret lēmumiem, kas būtiski ietekmē personu un tiek pieņemti tikai un vienīgi automātiski; Tas nes sev līdzi tiesības uz cilvēka iejaukšanos, iebildumiem un paskaidrojumiem.
  • AI lēmumiem, kas ietekmē personu, vienmēr ir jābūt reālam cilvēka pārskatīšanas solim.
  • Datu apstrāde aizjūras AI serverī ir pārrobežu pārsūtīšana; Tam nepieciešams atbilstošs mehānisms (galvenokārt līguma standarta klauzulas).
  • Ja uz jums attiecas gan KVKK, gan GDPR, vispraktiskākais un drošākais veids ir ievērot stingrākās prasības.

Lietojumprogrammas uzdevums

Izvēlieties AI, lai jūsu organizācija pieskaras ES cilvēku datiem. Vispirms novērtējiet, vai uz šo lietojumu attiecas VDAR 22. panta darbības joma; Ja tā, tad ievietojiet četras pievienojamās garantijas (cilvēka iejaukšanās, viedoklis, iebildums, skaidrojums) konkrētos soļos. Pēc tam nosakiet, vai šī izmantošana ir saistīta ar pārrobežu pārsūtīšanu, un atlasiet atbilstošo pārsūtīšanas mehānismu, pamatojoties uz to. Visbeidzot, izveidojiet īsu atšķirību tabulu, kurā atrodas KVKK un GDPR saistības līdzās vienam un tam pašam lietojumam, un pierakstiet trīs darbības, ko veiksit, lai “ievērotu visstingrākās prasības”.

kontrolsaraksts

  • [ ] Esmu noteicis, vai izmantošana ietilpst VDAR darbības jomā.
  • [ ] Esmu veicis 22. panta pārbaudi un izstrādājis nepieciešamos drošības pasākumus.
  • [ ] Lēmumiem, kas ietekmē personu, pievienoju cilvēka pārskatīšanas soli.
  • [ ] Es atklāju, vai ir bijis pārrobežu pārskaitījums.
  • [ ] Esmu izvēlējies un dokumentējis atbilstošo pārsūtīšanas mehānismu.
  • [ ] Es veicu KVKK/GDPR atšķirību analīzi un uzstādīju visstingrāko joslu.
  • [ ] Es atspoguļoju automātisko lēmumu un pārnesi apgaismojuma tekstā.