Добивки:
- Гледајќи ги сличностите и разликите помеѓу GDPR и KVKK
- Заштита од автоматизирани одлуки и спроведување на правото на човечка интервенција (член 22 GDPR)
- Знаејќи дека прекуграничниот пренос на податоци бара соодветно уверување и избор на механизми
Зошто турската компанија мора да го знае и европскиот закон за заштита на податоци (GDPR)? Бидејќи GDPR ги обврзува не само компаниите лоцирани во ЕУ, туку и секоја компанија која обезбедува стоки/услуги на луѓето во ЕУ или го следи нивното однесување. Покрај тоа, две прашања кои одат во срцето на употребата на вештачката интелигенција - автоматизирани одлуки и прекуграничен пренос на податоци - се кристално јасни во GDPR. Во оваа единица, ќе ги споредиме GDPR и KVKK, ќе научиме што значи член 22 на GDPR за вештачката интелигенција и правилата за работа со податоци на сервер за вештачка интелигенција во странство.
GDPR и KVKK: браќа и сестри, но не исти
GDPR (Општа регулатива за заштита на податоци) е регулатива на ЕУ за заштита на податоците што стапи на сила во 2018 година. KVKK во голема мера е инспирирана од GDPR; така што повеќето концепти се заеднички. Но, постојат и разлики.
Предмет
КВКК
GDPR
Извор
Закон бр. 6698 (Турција)
Регулатива на ЕУ
географски опфат
преработка во Турција
Услуга/следење на лица во ЕУ
Право на автоматско одлучување
Право на приговор во Закон 11
Експлицитна заштита во член 22
Административна парична казна
Износите наведени во законот
До 4% од годишниот глобален промет
Службеник за заштита на податоци (DPO)
ограничена обврска
Задолжително во одредени случаи
Прекуграничен трансфер
Соодветно уверување/експлицитна согласност
Одлука за соодветност / соодветни заштитни мерки
Совет: ако вршите обработка што подлежи на KVKK и GDPR, почитувањето на построгото правило генерално ќе ве држи на безбедна страна од двете. Наместо да се управуваат двата текста одделно, пристапот со „највисока лента“ е практичен и може да се одбрани.
Член 22: заштита од одлуки донесени исклучиво од машината
Најкритичната одредба на GDPR во однос на вештачката интелигенција е член 22. Нејзината суштина е следна: едно лице има право да не биде предмет на одлука што значително го засега него или неа, законски или слично, и која се заснова исклучиво на автоматизирана обработка (т.е. целосно на вештачка интелигенција, без човечка интервенција). Примери: барање за заем целосно отфрлено од алгоритмот, а кандидатот целосно автоматски се елиминира.
Има исклучоци од ова право (доколку е потребно за договор, ако има експлицитна согласност итн.), но дури и во случај на исклучок, на лицето треба да му се дадат најмалку следниве гаранции:
- Право да се бара човечка интервенција (да се има човечки преглед на одлуката).
- Право да го изразите вашето мислење.
- Право на жалба на одлуката.
- Значајни информации за образложението на одлуката (транспарентност).
Во пракса, тоа значи: да се направи ВИ единствениот носител на одлуки за одлуки кои значително влијаат на личноста; Секогаш ставајте вистински чекор од човечко одобрување/преглед.
три мини футроли
Случај 1 - Целосно автоматско отфрлање. Финтех компанија целосно ги одбива барањата за заем со оценка за вештачка интелигенција; луѓето никогаш не гледаат. Апликантот ја бара причината за одбивањето и бара човечки преглед. Според член 22, компанијата мора да го исполни ова барање, да има човечки преглед на одлуката и да ја објасни логиката на смислен начин. Правилен дизајн: правење на вештачката интелигенција „препорачувач на одлуки“ и барање човечко одобрување за негативни одлуки.
Случај 2 - Ризик од странски трансфери. Компанија од Истанбул ги сумира барањата за поддршка на клиенти од ЕУ со алатка за вештачка интелигенција во странство. Ова е прекуграничен трансфер и во однос на GDPR и KVKK. Компанијата сфаќа дека работи без соодветен механизам за пренос (подолу) и додава стандардни договорни клаузули во договорот за обработка на податоци и го ажурира обелоденувањето до клиентите.
Случај 3 - Усогласеност со цврста лента. Турска софтверска компанија која им служи на своите клиенти во Германија е покриена и од KVKK и од GDPR. Наместо да управува со двата текста одделно, тимот се надоврзува на построгите барања на GDPR: спроведува проценка на влијанието врз заштитата на податоците, обезбедува јасно осветлување, гарантира човечки надзор. Така, тој е безбеден во двете јурисдикции со единствена рамка за усогласеност.
Прекуграничен пренос на податоци
Прекуграничен трансфер е испраќање на лични податоци во друга земја (на пример, до серверот во странство на давателот на вештачка интелигенција). Податоците не можат да се пренесуваат случајно; Потребен е соодветен механизам:
механизам
накратко
Одлука за квалификација
Официјално признание дека целната земја обезбедува соодветна заштита
Соодветни заштитни мерки
Стандардни договорни клаузули, обврзувачки корпоративни правила, писмо за преземање
Експлицитна согласност / исклучок
Информирана експлицитна согласност на лицето во одредени случаи
Во пракса, највообичаен начин за користење на вештачката интелигенција е да се вклучат стандардни договорни клаузули во договорот за обработка на податоци потпишан со давателот и транспарентно да се документира каде се обработуваат податоците.
Внимание: велејќи: „Ги шифрирав податоците, сега се безбедни“ не ја елиминира обврската за пренос. Шифрирањето е добра безбедносна мерка, но не е единствениот правен механизам за пренос. За преносот е потребна и соодветна договорна/правна основа.
Шаблони за копирање
шаблон 1 — Проверете во член 22: „Оценете го следниов процес на одлучување со вештачка интелигенција: [опишете го процесот]. Дали оваа одлука „значително“ влијае на личноста и дали е донесена „само автоматски“? Дали спаѓа во опсегот на член 22 GDPR? Ако е така, кои заштитни мерки (човечка интервенција, приговор со клаузула, образложение) треба да ги опфатам."
шаблон 2 — Избор на механизам за пренос: „Ќе обработувам лични податоци на серверот во странство на следната алатка за вештачка интелигенција: [опишете ја алатката и податоците]. Дали е ова прекуграничен пренос? Оценете ги соодветните механизми за пренос (одлука за соодветност, стандардни договорни клаузули, изразена согласност) според мојата ситуација. За конечна одлука повикајте се на законот; само споредете ги опциите.
шаблон 3 — Дизајн на чекори за човечко прегледување: „Дизајнирајте чекор „човечки преглед“ до следниот автоматизиран процес на одлучување: [опишете го процесот]. Кои одлуки треба да бидат насочени кон човекот (на пр. негативни исходи), што треба да провери човекот, како треба да се евидентира приговорот? Напишете го текот чекор по чекор“.
шаблон 4 — Анализа на јазот KVKK/GDPR: „Споредете ги рамо до рамо обврските на KVKK и GDPR за следната обработка: [опишете ја обработката]. Прикажете „Што вели KVKK / што вели GDPR / што е построго“ во секоја линија и додајте предлог „што треба да направам за да се усогласам со најстрогата лента“.
Слаб промпт / Силен промпт
СЛАБ: „Дали овој кредитен систем за вештачка интелигенција е легален?“-> Моделот дава нејасен, генерички одговор „зависи“; Не го оценува членот 22 и димензиите на преносот. ГУЧЛУ: „За клиентите на ЕУ, воспоставуваме систем што ги оценува барањата за заем со оценка за вештачка интелигенција; податоците се обработуваат во странство. (1) Какви заштитни мерки треба да додадеме во однос на член 22 GDPR, (2) каков механизам е потребен за прекуграничен трансфер? Означете каде не сте сигурни“. -> Моделот се однесува на две критични димензии одделно, на применлив начин.
Вообичаени грешки
- Размислувајќи „Ние сме турска компанија, GDPR не нè засега“; додека обезбедувањето услуги на луѓето во ЕУ е доволно.
- Препуштање на одлуката која значително влијае на личноста целосно на вештачката интелигенција и не бара човечка проверка.
- Заобиколувајќи ги заштитните мерки од член 22 (човечка интервенција, приговор, обелоденување).
- Воопшто не се воспоставува механизам за пренос (договорни услови) при користење на алатка за вештачка интелигенција во странство.
- Грешка шифрирањето како правен механизам за пренос.
- Управување со KVKK и GDPR одделно и паѓање во контрадикција; додека најстрогиот бар пристап е поедноставен.
- Не ја одразува логиката за пренос и автоматска одлука во текстот за појаснување.
Сумирано
- GDPR, исто така, ги обврзува турските компании кои обезбедуваат услуги за луѓето во ЕУ; Во голема мера се преклопува со KVKK, но може да биде построг.
- Членот 22 штити од одлуки кои значително го засегаат лицето и се донесуваат исклучиво автоматски; Тоа со себе носи право на човечка интервенција, приговор и објаснување.
- Одлуките за вештачка интелигенција кои влијаат на една личност секогаш треба да имаат вистински чекор за преглед на човекот.
- Обработката на податоци на сервер за вештачка интелигенција во странство е прекуграничен трансфер; Потребен е соодветен механизам (најчесто стандардни договорни клаузули).
- Ако сте покриени и со KVKK и со GDPR, почитувањето на најстрогата лента е најпрактичен и најбезбеден начин.
Задача за апликација
Изберете вештачка интелигенција што ќе ја користи вашата организација до податоците на луѓето од ЕУ. Прво проценете дали оваа употреба спаѓа во опсегот на член 22 GDPR; Ако е така, ставете ги четирите гаранции што треба да се додадат (човечка интервенција, мислење, приговор, објаснување) во конкретни чекори. Потоа утврдете дали оваа употреба вклучува прекуграничен трансфер и изберете го соодветниот механизам за пренос на основа. Конечно, креирајте кратка табела на разлики што ги става обврските на KVKK и GDPR една до друга за иста употреба и запишете ги трите чекори што ќе ги преземете за „да се усогласите со најстрогата лента“.
листа за проверка
- [ ] Утврдив дали употребата спаѓа во опсегот на GDPR.
- [ ] Ја извршив проверката на член 22 и ги дизајнирав потребните заштитни мерки.
- [ ] Додадов чекор за човечки преглед на одлуките што влијаат на личноста.
- [ ] Открив дали има прекуграничен трансфер.
- [ ] Го избрав и документирав соодветниот механизам за пренос.
- [ ] Ја направив анализата на разликата KVKK/GDPR и ја поставив најстрогата лента.
- [ ] Ја рефлектирав автоматската одлука и пренос во текстот за осветлување.