Единици
1. Зошто Enterprise AI Policy? Фондација за управување и вештачка интелигенција во сенка 2. Како да напишете политика за користење на корпоративна вештачка интелигенција 3. Основи на KVKK, општи принципи и VERBIS 4. Правна основа, обврска за информирање и експлицитна согласност 5. Закон за вештачка интелигенција на ЕУ и класи на ризик 6. GDPR, автоматизирани одлуки и прекуграничен пренос на податоци 7. Обработка на податоци, складирање, минимизирање и анонимизација 8. Резултати за авторско право, интелектуална сопственост и вештачка интелигенција 9. Проценка на добавувачи и алатки: Одобрена листа на алатки за вештачка интелигенција 10. Проценка на влијанието врз заштитата на податоците (ППИА) и управување со ризик 11. Човечка контрола, транспарентност, пристрасност и етика 12. Рамка за управување со вештачка интелигенција: улоги, одобрување, ревизија и одговор на инциденти
Единица 10 / 12

Проценка на влијанието врз заштитата на податоците (ППИА) и управување со ризик

Добивки:

  • Оценување дали употребата на вештачка интелигенција бара DPIA
  • Примена на процесот на DPIA од седум чекори на проект за вештачка интелигенција
  • Дајте приоритет на ризиците со матрица веројатност-влијание и дизајнирајте мерки за ублажување

Некои употреби на вештачката интелигенција претставуваат сериозни ризици за поединците: мониторинг од големи размери, чувствителна обработка на податоци, автоматизирани одлуки. Во вакви проекти, и KVKK/GDPR и Законот за вештачка интелигенција на ЕУ очекуваат структурирана проценка на ризикот пред да започне работата. Името на оваа проценка е Проценка на влијанието врз заштитата на податоците (ППИА). Во оваа единица ќе научиме како да кажеме дали за употреба е потребна DPIA, како да се примени процесот на DPIA од седум чекори на проект за вештачка интелигенција и како да се даде приоритет на ризиците со матрица веројатност-влијание.

Што е DPIA и кога е потребно?

Проценката на влијанието врз заштитата на податоците (ППИА) е структурирана анализа која однапред ги проценува ризиците од активноста за обработка на правата и слободите на поединците и одредува мерки за ублажување. Критична точка: DPIA се прави во фазата на дизајнирање, пред да започне обработката - не откако ќе се појави проблемот.

DPIA обично се бара кога:

  • Употреба на нова технологија (Ви често е вклучена).
  • Голема обработка на лични податоци.
  • Систематско следење или профилирање.
  • Специјална обработка на податоци.
  • Автоматизирани одлуки кои значително влијаат на луѓето.
Совет: Ако не сте сигурни, направете „скрининг“: ако се присутни две или повеќе од петте горенаведени, стандардно правете DPIA. Трошоците за правење DPIA се ниски; Цената да не се стори тоа е многу висока при едно прекршување.

Процес на DPIA во седум чекори

Применувате DPIA на проект за вештачка интелигенција во овие седум чекори:

чекор

Што правиш?

1. Опис

Опишете ја обработката: какви податоци, цел, опсег, тек

2. Неопходност и пропорционалност

Дали вештачката интелигенција навистина е неопходна? Има ли помалку наметлив начин?

3. Мислење на засегнатите страни

Добијте мислење од релевантни лица/претставници

4. Идентификација на ризик

Наведете ги можните штети за поединци

5. Проценка на ризик

Оценете го секој ризик според веројатноста и влијанието

6. Мерки за ублажување

Дизајнирајте мерки на претпазливост за секој ризик, идентификувајте го преостанатиот ризик

7. Одобрување и преглед

Документирајте го резултатот, доставете го на одобрување, ажурирајте го периодично

Приоритетизирање на ризикот: матрица веројатност-влијание

Секој ризик го оценувате во две димензии: веројатноста да се случи и влијанието доколку се случи. Комбинацијата на двете дава приоритет.

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>Ниско влијание

среден ефект

високо влијание

голема веројатност

средно

високо

критички

средна веројатност

низок

средно

високо

мала веројатност

низок

низок

средно

Критични и високи ризици се ризици за кои проектот не треба да се продолжи без да се преземат мерки на претпазливост. Целта не е да се елиминира секој ризик; е да се намали секој ризик на прифатливо ниво и свесно да се прифати преостанатиот (резидуален) ризик.

три мини футроли

Случај 1 - Испуштена DPIA. Малопродажен синџир имплементира систем што го следи однесувањето на клиентите во продавницата со вештачка интелигенција, без DPIA. Месеци подоцна, жалбата открива дека системот направил конкретни заклучоци (здравје, предвидување бременост). На прашањето „зошто не направивте ДПИА“ во ревизијата нема одговор. DPIA од самиот почеток ќе го фатеше овој ризик во фазата на дизајнирање и ќе го направи проектот безбеден.

Случај 2 - Проектот спасен од DPIA. DPIA е направено за вештачка интелигенција за поддршка при регрутирање во банка. За време на фазата на идентификација на ризикот, ризикот од родова пристрасност поради историските податоци се покажува како „висок“. Како ублажување, тимот ги отстранува родовите информации од моделот, го припишува резултатот на редовно тестирање на пристрасност и бара валидација од страна на луѓе. Сега ризикот паѓа на „умерен“ и проектот станува прифатлив. DPIA го прави проектот безбеден наместо да го убие.

Случај 3 - Тест на пропорционалност. Една компанија сака да ги скенира е-поштата на вработените за „анализа на лојалност“ со вештачка интелигенција. Во чекорот на неопходност/пропорционалност на DPIA, се покажа дека ова е премногу наметливо во однос на целта; Има помалку наметливи алтернативи. Проектот не е одобрен во сегашната форма. Тестот за пропорционалност прави разлика помеѓу „можеме“ и „мораме“.

Внимание: DPIA не е формулар што се пополнува еднаш и се става настрана. Кога се обработуваат промените (нови податоци, нова цел, нова алатка) DPIA мора да се ажурира. Мртвото DPIA е повеќе погрешно отколку воопшто нема DPIA бидејќи дава лажна доверба.

Кој го регистрира DPIA и ризикот однос со DPIA

Едно лице не може да го пополни DPIA на своето биро; Точниот DPIA е тимски напор. Вообичаено, службеникот за заштита на податоци го спроведува процесот (Doer), менаџерот за усогласеност е на крајот одговорен (Одговорен), соодветната деловна единица ја опишува обработката, ги оценува техничките мерки за ИТ/безбедност и ја потврдува правната основа. Добивањето мислења од релевантни луѓе (трет чекор) не треба да се занемари; Сепак, ова е чекорот кој најмногу се прескокнува во пракса.

Излезот од DPIA не седи во вакуум: идентификуваните ризици се евидентираат во регистарот на ризици на организацијата. Регистарот на ризици е жива табела која ги прикажува сите отворени ризици, нивните приоритети, ублажувањата, виновниците и датумите на последното разгледување. На овој начин, ризиците од проект за вештачка интелигенција го зборуваат истиот јазик како и целокупното управување со ризик на организацијата и редовно се следат.

Област на регистар на ризик

пример

Дефиниција на ризик

Родовата пристрасност при регрутирање ВИ

приоритет

високо

Мерка за ублажување

Екстракција на сурогат променлива + тестирање на пристрасност

Одговорен

Службеник за заштита на податоци

преглед

на секои 3 месеци

Совет: Однесувајте се кон DPIA со менталитет „запис за ризик и следете“, а не со пристап „готово и заборавете“. Дали е спроведено ублажување на ризикот, дали преостанатиот ризик е на прифатливо ниво - без водење евиденција за нив, DPIA станува прозорски документ.

Шаблони за копирање

шаблон 1 — Претходна проверка на DPIA: „Дали е потребна DPIA за оваа употреба на вештачка интелигенција? [опишете ја употребата]. Оценете според пет предизвикувачи: нова технологија, обработка од големи размери, систематско следење, чувствителни податоци, значајно автоматско одлучување. Колку предизвикувачи има, препорачувате ли DPIA, со оправдување“.

шаблон 2 — Идентификација на ризик: „Наведете ги можните штети за луѓето во овој проект за вештачка интелигенција [опишете го проектот]: протекување податоци, дискриминација, погрешно проценување, нарушување на приватноста, недостаток на транспарентност, префрлање на целта. Напишете сценарио од една реченица за секоја штета. Само откријте, но не реагирајте“.

шаблон 3 — Оценување на веројатноста за влијание: "Оценете ги следните ризици [листа на ризици] како веројатност (ниско/средно/високо) и влијание (ниско/средно/високо); приоритетот (низок/среден/висок/критичен) се појавува на секој ред. Листата критична и висока на врвот. Присутна во формат на табела."

шаблон 4 — Дизајн за ублажување: „За следниот ризик [напишете го ризикот], предложете најмалку 3 мерки за ублажување (технички, процесни, организациски). Проценете го нивото на „преостанат ризик“ по секоја мерка. Ако ризикот е сè уште висок по мерката, наведете дека проектот треба да се редизајнира“.

Слаб промпт / Силен промпт

СЛАБ: „Дали овој проект за вештачка интелигенција е ризичен?“-> Моделот дава нејасен одговор „можеби“; не ги класифицира ризиците, не дава приоритет на ризиците, не произведува мерки. СИЛНО: „Спроведете мини DPIA за следниот проект за вештачка интелигенција: (1) опишете ја обработката, (2) проценете ја потребата за DPIA со 5 предизвикувачи, (3) наведете6 можни штети за лица, (4) оценувајте ја секоја по веројатност-влијание, направете дефинитивен ризик/препорака за правна заштита. донесување одлуки изготви нацрт кој ќе оди на законско одобрување.

Вообичаени грешки

  • Вршење на DPIA откако ќе започне трансакцијата (или дури и откако ќе се појави проблемот).
  • Прескокнување на високоризичната обработка која бара DPIA како „не е голема работа“.
  • Не набројување на ризиците и нивно приоритизирање според веројатноста и влијанието.
  • Сметајќи дека DPIA е „комплетна“ без да се продуцираат мерки за секој ризик.
  • Прескокнување на чекорот на неопходност/пропорционалност и велејќи „можеме да го направиме тоа, па ајде да го направиме“.
  • Пополнување на DPIA еднаш и не ажурирање кога процесот се менува.
  • Одобрување на проектот без јасно документирање на преостанатиот (преостанат) ризик.

Сумирано

  • DPIA е структурирана анализа која го проценува влијанието на високоризичната обработка врз поединци пред да биде иницирана.
  • DPIA е потребен доколку има нова технологија, обработка од големи размери, систематско следење, чувствителни податоци или значително автоматизирано одлучување.
  • Процесот се состои од седум чекори: идентификација, неопходност/пропорционалност, мислење на засегнатите страни, идентификација на ризик, проценка, акција, одобрување/преглед.
  • Ризиците се приоритетни со матрица веројатност-влијание; Критичните/високите ризици не се прифаќаат без мерки на претпазливост.
  • DPIA не го убива проектот, го прави безбеден; Тоа е жив документ кој мора да се ажурира додека се менуваат процесите.

Задача за апликација

Изберете употреба на вештачка интелигенција што може да ја користи вашата организација, која може да биде висок ризик (на пример, поддршка за регрутирање, следење на однесувањето или кредитно бодување). Прво размислете дали DPIA е неопходна со пет предизвикувачи. Потоа спроведете мини DPIA за оваа употреба: опишете ја обработката, наведете најмалку шест можни штети за поединци, оценете ја секоја од матрицата веројатност-влијание и доделете приоритет. Дизајнирајте три мерки за ублажување за два критични и високи ризици и проценете го нивото на преостанат ризик по мерката. Конечно, забележете кога оваа DPIA ќе треба да се ажурира.

листа за проверка

  • [ ] Го оценив барањето за DPIA со пет предизвикувачи.
  • [ ] Ја дефинирав обработката (податоци, цел, опсег, тек).
  • [ ] Се сомневав во неопходноста и пропорционалноста.
  • [ ] Ги наведов можните штети за поединци.
  • [ ] Јас им дадов приоритет на ризиците во матрицата веројатност-влијание.
  • [ ] Дизајнирав мерки за ублажување за критични/високи ризици.
  • [ ] Сега го документирав ризикот и ги поставив условите за преглед.