युनिट्स
1. Enterprise AI धोरण का? फाऊंडेशन ऑफ गव्हर्नन्स आणि शॅडो एआय 2. कॉर्पोरेट एआय वापर धोरण कसे लिहावे 3. KVKK मूलभूत तत्त्वे, सामान्य तत्त्वे आणि VERBIS 4. कायदेशीर आधार, माहिती देण्याचे बंधन आणि स्पष्ट संमती 5. EU AI कायदा आणि जोखीम वर्ग 6. GDPR, स्वयंचलित निर्णय आणि क्रॉस-बॉर्डर डेटा ट्रान्सफर 7. डेटा प्रोसेसिंग, स्टोरेज, मिनिमायझेशन आणि अनामीकरण 8. कॉपीराइट, बौद्धिक संपदा आणि AI परिणाम 9. पुरवठादार आणि साधन मूल्यांकन: मंजूर एआय टूल सूची 10. डेटा प्रोटेक्शन इम्पॅक्ट असेसमेंट (DPIA) आणि जोखीम व्यवस्थापन 11. मानवी नियंत्रण, पारदर्शकता, पूर्वाग्रह आणि नैतिकता 12. एआय गव्हर्नन्स फ्रेमवर्क: भूमिका, मान्यता, ऑडिट आणि घटना प्रतिसाद
युनिट 12 / 12

एआय गव्हर्नन्स फ्रेमवर्क: भूमिका, मान्यता, ऑडिट आणि घटना प्रतिसाद

नफा:

  • RACI मॅट्रिक्ससह शासन भूमिका परिभाषित करणे
  • संतुलित मान्यता प्रक्रिया आणि नियमित ऑडिट कार्यक्रम स्थापित करा
  • ७२ तासांच्या नियमासह AI आणि डेटा भंग घटना प्रतिसाद योजना लागू करा

पहिल्या युनिटपासून इथपर्यंत, आम्ही धोरण लिहिले, कायदे शिकलो आणि जोखमींचे मूल्यमापन केले. आता हे सर्व कार्य प्रणालीमध्ये प्लग करण्याची वेळ आली आहे. एखादे धोरण कितीही चांगले लिहिले असले तरी, त्यामागे कोणतीही भूमिका, मंजुरी प्रवाह, लेखापरीक्षण आणि घटना प्रतिसाद नसल्यास, ते कागदपत्र म्हणून शेल्फवर राहते. या क्लोजिंग युनिटमध्ये, आम्ही AI गव्हर्नन्स जिवंत ठेवणाऱ्या चार यंत्रणा एकत्र करतो—भूमिका (RACI), मंजुरी प्रक्रिया, नियमित ऑडिट आणि घटना प्रतिसाद—आणि फ्रेमवर्क पूर्ण करतो.

स्पष्टीकरण भूमिका: RACI मॅट्रिक्स

शासनाचा पहिला नियम: प्रत्येक कार्याचा मालक असणे आवश्यक आहे. हे स्पष्ट करण्यासाठी उत्कृष्ट साधन म्हणजे RACI मॅट्रिक्स. RACI चार भूमिकांच्या आद्याक्षरांमधून येते:

  • आर (जबाबदार / कर्ता): जो प्रत्यक्षात काम करतो.
  • A (जबाबदार): फक्त एकच व्यक्ती असावी जी शेवटी जबाबदार असेल.
  • सी (सल्ला): ज्याचे मत घेतले जाते.
  • मी (माहिती): माहिती.

शोध

(आर) यांनी बनवले

जबाबदार (A)

सल्लामसलत (C)

माहिती (I)

धोरण लिहित आहे

एआय अधिकारी

अनुपालन व्यवस्थापक

कायदेशीर, आयटी, एचआर

वरिष्ठ व्यवस्थापन

नवीन वाहन मंजुरी

आयटी/सुरक्षा

अनुपालन व्यवस्थापक

कायदा

व्यवसाय युनिट

DPIA अंमलबजावणी

डेटा संरक्षण अधिकारी

अनुपालन व्यवस्थापक

संबंधित संघ

वरिष्ठ व्यवस्थापन

उल्लंघन प्रतिसाद

सुरक्षा पथक

वरिष्ठ व्यवस्थापन

कायदा, संवाद

संपूर्ण संस्था

ऑडिट

अंतर्गत ऑडिट

अनुपालन व्यवस्थापक

युनिट्स

वरिष्ठ व्यवस्थापन

टीप: प्रति ओळ फक्त एक "A" (जबाबदार) ठेवा. दोन शेवटी जबाबदार आहेत, शून्य जबाबदार आहे; संकटाच्या वेळी "मला वाटले तू पाहत आहेस" हे वाक्य येथूनच येते. एकाच भूमिकेवर जबाबदारी निश्चित करणे हा शासनाचा नियम आहे.

संतुलित मंजुरी प्रक्रिया

नवीन एआय टूल किंवा त्याच्या वापरासाठी मंजूरी प्रक्रिया आवश्यक आहे. दोन सापळे टाळले जातात: खूप सैल (सर्व काही विनामूल्य आहे, सावली AI) आणि खूप कठोर (सर्व काही महिन्यांपासून मंजुरीची प्रतीक्षा करते, कोणालाही त्रास होत नाही). जोखमीवर आधारित ट्रेड-ऑफ हळूहळू मंजूरी आहे:

जोखीम पातळी

उदाहरण

मंजुरीचा मार्ग

कमी

खुल्या डेटासह मजकूर मसुदा

कोणत्याही मंजुरीची आवश्यकता नाही, पॉलिसीमध्ये विनामूल्य

मध्यम

इन-हाउस डेटासह विश्लेषण

युनिट व्यवस्थापक + मंजूर वाहन आवश्यकता

उच्च

वैयक्तिक/खाजगी डेटा, स्वयंचलित निर्णय

अनुपालन + कायदेशीर मान्यता + DPIA

कमी-जोखीम वापर सोडल्याने कार्यसंघांना प्रक्रियेची मालकी घेता येते; उच्च-जोखीम असलेल्यांना कडक नियंत्रणाखाली ठेवणे वास्तविक जोखीम व्यवस्थापित करते. अशा प्रकारे, प्रक्रिया जलद आणि सुरक्षित दोन्ही आहे.

नियमित तपासणी

शासन ही एक जिवंत व्यवस्था आहे; नियमित देखरेखीशिवाय ते मरते. ऑडिट तपासणे: अद्याप मंजूर यादीत वापरलेली वाहने आहेत का, सावली AI ची चिन्हे आहेत का, प्रतिधारण कालावधी लागू आहेत, DPIA अद्ययावत आहेत, घटनांची नोंद झाली आहे. ऑडिट वारंवारता जोखमीद्वारे निर्धारित केली जाते (उदा. उच्च-जोखीम प्रणालीसाठी त्रैमासिक, दर सहा महिन्यांनी सर्वसाधारण).

लक्ष द्या: ऑडिटिंग हे "एखाद्याला दोष देण्याचे" साधन नाही, परंतु "सिस्टम सुधारण्यासाठी" एक साधन आहे. शिक्षा-केंद्रित ऑडिट संस्कृती कर्मचाऱ्यांना समस्या लपविण्यास प्रवृत्त करते आणि सावली AI वाढवते. समस्या लवकर पाहणे आणि त्यांचे निराकरण करणे हे उद्दिष्ट आहे.

घटना प्रतिसाद आणि 72 तासांचा नियम

कितीही व्यवस्थित व्यवस्थापित केले तरीही, एक दिवस एक घटना घडेल: डेटा लीक, चुकीचा AI निर्णय, गोपनीय डेटा चुकीच्या टूलमध्ये येणे. घटना प्रतिसाद योजना काय करावे हे निर्धारित करते:

  1. शोध आणि नियंत्रण: घटना ओळखा, त्याचा प्रसार थांबवा (उदा. प्रवेश कट करा).
  2. मूल्यांकन: कोणता डेटा, किती लोक, किती प्रभावित झाले?
  3. अधिसूचना: वैयक्तिक डेटाच्या उल्लंघनाच्या बाबतीत, आवश्यक असेल तेव्हा संबंधित प्राधिकरण (KVKK बोर्ड) आणि संबंधित व्यक्तींना सूचित करा. जीडीपीआरला उल्लंघनाची माहिती मिळाल्यानंतर 72 तासांच्या आत प्राधिकरणाला सूचना देणे आवश्यक आहे; KVKK देखील "शक्य तितक्या लवकर" अधिसूचनेची अपेक्षा करते.
  4. सुधारणा आणि शिक्षण: मूळ कारण निश्चित करा, तत्सम घटना टाळण्यासाठी कारवाई करा, घटनेचे दस्तऐवजीकरण करा.
लक्ष द्या: 72-तासांचा नोटिस कालावधी तुम्हाला घटनेबद्दल कळल्यापासून सुरू होतो; "आधी ते अंतर्गत सोडवू, मग आम्ही तुम्हाला कळवू" या दृष्टिकोनामुळे अंतिम मुदत चुकते. घटना प्रतिसाद योजना आणि संप्रेषण साखळी आगाऊ तयार केल्याने संकटाच्या वेळी वेळेची बचत होते.

तीन लहान प्रकरणे

केस 1 - हक्क न केलेले कार्य. कंपनीकडे एआय पॉलिसी आहे, परंतु "मंजूर टूल लिस्ट कोण अपडेट करते" हे स्पष्ट नाही. सूची 8 महिन्यांसाठी अद्यतनित केलेली नाही, संघ सूचीमध्ये नसलेली साधने वापरण्यास प्रारंभ करतात. जर RACI मॅट्रिक्सने हे कार्य एखाद्या भूमिकेत पिन केले तर, अंतर उद्भवणार नाही.

केस 2 - 72 तास चुकले. एक कर्मचारी चुकीच्या साधनामध्ये गूढ खरेदीदार यादी प्रविष्ट करतो. संघ हे अंतर्गत निराकरण करण्याचा प्रयत्न करतो आणि तीन दिवसांनंतर कायद्याची माहिती देतो. तसे, अधिसूचनेचा कालावधी निघून गेला आहे. एक तयार घटना प्रतिसाद योजना आणि स्पष्ट संप्रेषण साखळी पहिल्या तासात घटना योग्य चॅनेलवर हलवली असती.

प्रकरण 3 - शॅडो एआय ऑडिटद्वारे पकडले गेले. नियमित अर्ध-वार्षिक ऑडिट दरम्यान नेटवर्क ट्रॅफिकमध्ये संस्थेला तीन अप्रमाणित AI टूल्स आढळतात. शिक्षेऐवजी, तो संघांशी बोलतो, त्यांना या साधनांची गरज का आहे हे समजून घेतो, दोघांचे मूल्यमापन करतो आणि त्यांना मान्यताप्राप्त यादीमध्ये जोडतो. ऑडिट दोन्ही जोखीम बंद करते आणि खरी गरज दृश्यमान करते.

कॉपी करण्यायोग्य टेम्पलेट्स

टेम्प्लेट 1 — RACI मॅट्रिक्स बाह्यरेखा: "आमच्या संस्थेच्या AI गव्हर्नन्ससाठी RACI मॅट्रिक्सचा मसुदा तयार करा. कार्ये: धोरण लेखन, साधन मंजुरी, DPIA, उल्लंघन प्रतिसाद, ऑडिट, प्रशिक्षण. भूमिका: AI लीड, अनुपालन व्यवस्थापक, कायदेशीर, IT, HR, वरिष्ठ व्यवस्थापन. प्रत्येक भूमिकेत फक्त एक 'A'."

टेम्प्लेट 2 — टायर्ड मंजूरी प्रवाह: "जोखमीनुसार एक टायर्ड AI मंजूरी प्रक्रिया डिझाइन करा: कमी/मध्यम/उच्च जोखमीसाठी स्वतंत्र मंजुरी पथ. प्रत्येक स्तरासाठी उदाहरण वापर, मंजूरी देणारी भूमिका आणि आवश्यक दस्तऐवज (DPIA इ.) लिहा. प्रक्रिया जलद आणि सुरक्षित दोन्ही बनवा."

टेम्प्लेट 3 — ऑडिट चेकलिस्ट: "सहा महिन्यांच्या AI गव्हर्नन्स ऑडिटसाठी चेकलिस्ट तयार करा: मंजूर साधन अनुपालन, सावली AI संकेत, धारणा कालावधी, DPIAcurrency, इव्हेंट लॉग, प्रशिक्षण पूर्ण करण्याचा दर. प्रत्येक आयटममध्ये 'कसे तपासायचे' पद्धत जोडा."

टेम्प्लेट 4 — घटना प्रतिसाद प्रवाह कार्ड: "एआय/डेटा उल्लंघनासाठी एक पृष्ठ घटना प्रतिसाद प्रवाह कार्ड लिहा: चरण-दर-चरण (शोध, नियंत्रण, मूल्यांकन, सूचना, उपाय), जबाबदार भूमिका आणि प्रत्येक चरणावर संपर्क माहिती, 72-तास सूचना सूचना. संकटात टेबलवर बसणे पुरेसे सोपे ठेवा."

कमकुवत प्रॉम्प्ट / मजबूत प्रॉम्प्ट

कमजोर: “एआय गव्हर्नन्ससाठी आपण काय करावे?”-> मॉडेल एक सामान्य यादी देते; भूमिका, मंजुरीचे मार्ग आणि घटना योजना संस्था-विशिष्ट आणि लागू नसतील. स्ट्राँग: "आम्ही 60 लोकांची एक संस्था आहोत. AI गव्हर्नन्स कार्य करण्यासाठी: (1) 5-टास्क RACI मॅट्रिक्स तयार करा, (2) कमी/मध्यम/उच्च जोखमीसाठी स्तरित मंजूरी प्रवाह, (3) 72-तासांच्या नियमासह एक पृष्ठ घटना प्रतिसाद कार्ड. प्रत्येक कार्यामध्ये एकच 'A' असू द्या, सोप्या संस्था आणि ऍप तयार करण्यायोग्य संस्था;--- साधे-सापेक्ष कार्य संस्था. शासन साधने.

सामान्य चुका

  • भूमिकेसाठी कार्ये निश्चित न करणे; "प्रत्येकाची नोकरी हा कोणाचाही व्यवसाय नाही" असे अंतर निर्माण करणे.
  • एखाद्या कार्यावर एकापेक्षा जास्त "A" (अंतिम जबाबदार) परिभाषित करणे.
  • मान्यता प्रक्रिया एकतर खूप शिथिल किंवा खूप कठोर बनवणे; जोखमीनुसार स्तरीकरण नाही.
  • तपासणी अजिबात न करणे किंवा शिक्षेचे साधन बनवणे आणि समस्या लपवणे.
  • घटना घडल्यानंतर घटना प्रतिसाद योजना लक्षात घेऊन.
  • 72 तासांचा नोटिस कालावधी गहाळ आहे फक्त "चला आधी आंतरिकरित्या निराकरण करूया".
  • एकदा राज्यकारभार प्रस्थापित करणे आणि त्याची पुन्हा समीक्षा न करणे; तथापि, ही एक जिवंत व्यवस्था आहे.

सारांशात

  • चार यंत्रणा प्रशासनाचे कार्य करतात: भूमिका (RACI), स्तरित मान्यता, नियमित लेखापरीक्षण आणि घटना प्रतिसाद.
  • RACI मॅट्रिक्समध्ये, प्रत्येक कार्यासाठी एकच अंतिम जबाबदार व्यक्ती (A) असावी.
  • मंजुरीची प्रक्रिया जोखमीनुसार झाली पाहिजे; कमी जोखीम मुक्त, उच्च जोखीम कठोर नियंत्रण.
  • नियमित लेखापरीक्षणामुळे प्रशासन जिवंत राहते; हे उपचार म्हणून वापरले जाते, शिक्षा नाही.
  • घटना प्रतिसाद योजना आगाऊ तयार करावी; वैयक्तिक डेटाचे उल्लंघन झाल्यास 72-तास सूचना नियम विसरला जाऊ नये.

अर्ज कार्य

एका दस्तऐवजात तुमच्या संस्थेसाठी संपूर्ण प्रशासन फ्रेमवर्क गोळा करा. प्रथम किमान पाच कार्यांचे RACI मॅट्रिक्स स्थापित करा; प्रत्येक कार्यात एकच "अ" असल्याची खात्री करा. नंतर कमी, मध्यम आणि उच्च जोखमीसाठी एक स्तरित मंजुरी प्रवाह डिझाइन करा आणि प्रत्येक स्तरावर उदाहरण वापर, मंजूरी देणारी भूमिका आणि आवश्यक कागदपत्रे जोडा. त्यानंतर सहा महिन्यांची ऑडिट चेकलिस्ट तयार करा. शेवटी, एआय/डेटा भंगासाठी एक पृष्ठ घटना प्रतिसाद कार्ड लिहा; 72-तास सूचना सूचना आणि संप्रेषण साखळी समाविष्ट करा. हे चार तुकडे एक दस्तऐवज असतील जे तुम्ही संपूर्ण मॉड्यूलमध्ये जे शिकलात ते कार्यरत प्रणालीमध्ये बदलेल.

चेकलिस्ट

  • [ ] मी RACI मॅट्रिक्स सेट केले; प्रत्येक मिशनमध्ये एकच ‘अ’ असतो.
  • [ ] मी जोखमीनुसार हळूहळू मंजुरीचा प्रवाह तयार केला आहे.
  • [ ] मी कमी जोखमीचे वापर वाजवी उदारमतवादी सोडले आहेत.
  • मी सहा महिन्यांची ऑडिट चेकलिस्ट तयार केली.
  • मी ऑडिटिंगला सुधारणेचे साधन म्हणून स्थान दिले आहे.
  • [ ] मी एक पृष्ठ घटना प्रतिसाद कार्ड लिहिले.
  • [ ] मी 72 तासांच्या सूचना नियम आणि संप्रेषणाची साखळी समाविष्ट केली आहे.

मॉड्यूल परीक्षा

1. संस्थांकडे लिखित AI धोरण नसताना उद्भवणाऱ्या कर्मचाऱ्यांकडून AI च्या अप्रमाणित वापराचा संदर्भ देणारी संकल्पना कोणती आहे?

  • अ) छाया AI (छाया AI) ✔
  • ब) ओपन वेट AI
  • क) मल्टीमोडल एआय
  • ड) पर्यवेक्षित AI

वर्णन: संस्थेच्या माहितीशिवाय आणि मान्यतेशिवाय AI च्या वापरास 'शॅडो एआय' म्हणतात आणि डेटा लीक सारखे गंभीर धोके निर्माण करतात.

2. चांगल्या कॉर्पोरेट AI धोरणाचा मूलभूत दृष्टिकोन काय असावा?

  • अ) AI च्या वापरावर शक्य तितक्या पूर्णपणे बंदी घालणे
  • ब) एक फ्रेमवर्क बनणे जे जबाबदार वापर सक्षम करते आणि स्पष्टता आणि विश्वास प्रदान करते ✔
  • क) तांत्रिक दस्तऐवज केवळ आयटी विभागाला ज्ञात आहे
  • ड) शक्य तितक्या लांब असणे आणि केवळ कायदेशीर भाषेत लिहिलेले असणे

स्पष्टीकरण: चांगले धोरण म्हणजे प्रतिबंधांची यादी नसून जबाबदारीने वापर करण्यास सक्षम करणारी चौकट असते. त्यावर पूर्णपणे बंदी घातल्याने वापर नाहीसा होणार नाही; ते फक्त अदृश्य आणि अनियंत्रित करते.

3. एंटरप्राइझ AI धोरणाचा सर्वात महत्त्वाचा भाग असलेल्या डेटाचे वर्गीकरण काय ठरवते?

  • अ) AI मॉडेलची टोकन किंमत
  • ब) कंपनीचे वार्षिक AI बजेट
  • क) कोणत्या प्रकारचा डेटा कोणत्या एआय टूलमध्ये प्रविष्ट केला जाऊ शकतो ✔
  • ड) कोणत्या कर्मचाऱ्याला कोणता पगार मिळेल?

वर्णन: डेटा वर्गीकरण; कोणत्या प्रकारचा खुला, अंतर्गत, गोपनीय आणि मालकीचा डेटा कोणत्या एआय टूलमध्ये प्रविष्ट केला जाऊ शकतो आणि करू शकत नाही याबद्दल हे स्पष्ट नियम निर्धारित करते.

4. AI च्या वापरामध्ये KVKK च्या "डेटा मिनिमायझेशन" (प्रासंगिकता, मर्यादित आणि प्रमाणात) तत्त्वाचा अर्थ काय आहे?

  • अ) AI मध्ये फक्त आवश्यक डेटा प्रविष्ट करणे आणि अधिक नाही ✔
  • ब) AI मध्ये शक्य तितका डेटा इनपुट करून चांगले परिणाम मिळवा
  • क) डेटा अनिश्चित काळासाठी साठवणे
  • ड) सर्व डेटा परदेशात हस्तांतरित केल्याची खात्री करा

स्पष्टीकरण: डेटा मिनिमायझेशन म्हणजे एआयमध्ये केवळ हेतूसाठी आवश्यक असलेला डेटा प्रविष्ट करणे आणि अधिक नाही. शक्य असल्यास, डेटा अनामित किंवा मुखवटा घातला जातो.

5. प्रदात्याच्या सर्व्हरवरील डेटावर प्रक्रिया करणाऱ्या एआय टूलमध्ये वैयक्तिक डेटा असलेला मजकूर टाकताना KVKK च्या दृष्टीने काय विचारात घेतले जाते?

  • अ) कोणताही कायदेशीर परिणाम नसलेला सामान्य व्यवहार
  • ब) अशी कृती जी सर्व परिस्थितीत कठोरपणे प्रतिबंधित आहे
  • क) एक ऑपरेशन जे डेटा उघडल्यासच महत्त्वपूर्ण आहे
  • ड) एक व्यवहार आणि अनेकदा हस्तांतरण; कायदेशीर आधार आणि आश्वासन आवश्यक आहे ✔

स्पष्टीकरण: हे एक 'प्रोसेसिंग' आहे आणि बऱ्याचदा 'हस्तांतरण' आहे कारण डेटा प्रदात्याच्या सर्व्हरवर प्रक्रिया केली जाते (बहुतेकदा परदेशात); त्यासाठी वैध कायदेशीर आधार आणि योग्य करार/ हमी आवश्यक आहे.

6. EU AI कायद्याचा मूलभूत दृष्टिकोन काय आहे?

  • अ) सर्व AI प्रणालींना समान कठोर नियमांच्या अधीन करणे
  • ब) AI प्रणालींचे त्यांच्या संभाव्य जोखमीनुसार वर्गीकरण करा आणि त्यानुसार नियम लागू करा ✔
  • क) संपूर्ण EU मध्ये AI च्या वापरावर पूर्णपणे बंदी घाला
  • ड) मॉडेलची केवळ टोकन किंमत नियंत्रित करणे

स्पष्टीकरण: EU AI कायदा सर्व AI एकत्र करत नाही; हे प्रणालींना त्यांच्या संभाव्य हानीनुसार चार जोखीम वर्गांमध्ये (निषिद्ध, उच्च, मर्यादित, किमान) विभाजित करते आणि जोखीम वाढते म्हणून नियम कडक करते.

7. EU AI कायद्यानुसार, AI सिस्टीम ज्या जोखीम वर्गात उमेदवारांना नियुक्त करण्याच्या निर्णयांमध्ये पडू शकते?

  • अ) उच्च धोका ✔
  • ब) किमान धोका
  • क) मर्यादित धोका
  • ड) जोखीम मुक्त

वर्णन: लोकांच्या जीवनावर गंभीरपणे परिणाम करणारी क्षेत्रे, जसे की भरती, क्रेडिट आणि आरोग्यसेवा, सामान्यत: 'उच्च जोखीम' श्रेणीमध्ये येतात आणि कठोर दायित्वांच्या अधीन असतात (रेकॉर्डिंग, मानवी देखरेख, डेटा गुणवत्ता).

8. EU AI कायद्यांतर्गत, राज्य-प्रायोजित “सोशल स्कोअरिंग” सिस्टीम कोणत्या श्रेणीमध्ये येतात, ज्या लोकांना त्यांच्या वर्तनावर किंवा वैशिष्ट्यांवर आधारित गुण मिळवून देतात आणि त्यांचे सामाजिक नुकसान करतात?

  • अ) मर्यादित धोका
  • ब) उच्च धोका
  • क) प्रतिबंधित (अस्वीकार्य जोखीम) सराव ✔
  • ड) किमान धोका

वर्णन: सामाजिक स्कोअरिंग, अचेतन हाताळणी आणि काही बायोमेट्रिक पाळत ठेवण्याच्या पद्धती या 'निषिद्ध पद्धतीं'पैकी आहेत; जोखीम कमी केली तरीही ते सोडले जाऊ शकत नाहीत, ते पूर्णपणे प्रतिबंधित आहेत.

9. कलम 22 GDPR व्यक्तींना कशापासून संरक्षण देते?

  • अ) AI साधनांच्या उच्च किमतींच्या विरोधात
  • ब) फक्त जाहिरात ईमेल्सच्या विरोधात
  • क) तूट-भारित मॉडेल्सच्या वापराविरुद्ध
  • ड) व्यक्तीवर लक्षणीय परिणाम करणारे आणि आपोआपच घेतलेल्या निर्णयांच्या विरोधात ✔

स्पष्टीकरण: GDPR चे कलम 22 व्यक्तीला कायदेशीर किंवा तत्सम महत्त्वाच्या मर्यादेपर्यंत प्रभावित करणाऱ्या आणि पूर्णपणे स्वयंचलित प्रक्रियेवर (AI सह) आधारित असलेल्या निर्णयांपासून संरक्षण करते; हे मानवी हस्तक्षेप आणि ऑब्जेक्टची विनंती करण्याचा अधिकार प्रदान करते.

10. तुम्हाला परदेशात AI प्रदात्याच्या सर्व्हरवर वैयक्तिक डेटावर प्रक्रिया करायची असेल तेव्हा KVKK/GDPR च्या दृष्टीने काय आवश्यक आहे?

  • अ) अतिरिक्त अटी नाहीत; डेटा मुक्तपणे हस्तांतरित केला जाऊ शकतो
  • ब) योग्य आश्वासन (पत्र/मानक करारातील कलमे) किंवा व्यक्त संमती सारखी यंत्रणा ✔
  • क) केवळ डेटाचे एनक्रिप्शन पुरेसे आहे
  • ड) कर्मचाऱ्याकडून केवळ तोंडी मंजुरी पुरेशी आहे

स्पष्टीकरण: सीमापार हस्तांतरण, नियमानुसार, स्पष्ट संमती किंवा संरक्षणासाठी पुरेशी वचनबद्धता समाविष्ट असलेल्या यंत्रणेची आवश्यकता असते (उपयुक्त सुरक्षा उपाय जसे की हमीपत्र, मानक कराराची कलमे); डेटा यादृच्छिकपणे हस्तांतरित केला जाऊ शकत नाही.

11. एआय-व्युत्पन्न आउटपुट बहुतेक कायदेशीर प्रणालींमध्ये कॉपीराइट करण्यायोग्य आहे की नाही हे काय ठरवते?

  • अ) मानवी सर्जनशीलतेची पातळी आणि सामग्रीमधील योगदान ✔
  • ब) वापरलेल्या मॉडेलची टोकन किंमत
  • क) फक्त आउटपुटची लांबी
  • ड) AI टूलचा मूळ देश

वर्णन: अनेक कायदेशीर प्रणालींमध्ये, कॉपीराइट संरक्षणासाठी मानवी सर्जनशीलता आवश्यक आहे. मानवी दिशा, निवड, नियमन आणि अद्वितीय योगदान जितके जास्त असेल तितके आउटपुट टिकवून ठेवण्याची शक्यता जास्त असते.

12. एआय गव्हर्नन्स फ्रेमवर्कचे सर्वात गंभीर तत्त्व, "मानवी नियंत्रण" कशाचा संदर्भ देते?

  • अ) AI सर्व निर्णय एकट्याने आणि आपोआप घेते
  • ब) लोक एआय वापरणे पूर्णपणे बंद करतात
  • क) एआय हे एक साधन आहे; महत्त्वाच्या निर्णयांमध्ये अंतिम म्हणणे आणि जबाबदारी नेहमीच व्यक्तीची असते ✔
  • ड) फक्त सर्वात महाग मॉडेल वापरा

वर्णन: मानवी नियंत्रणाचे तत्त्व यावर जोर देते की एआय हे एक साधन आहे आणि ती जबाबदारी नेहमी माणसावरच राहते. महत्त्वाच्या निर्णयांमध्ये अधिकृत व्यक्तीचे अंतिम म्हणणे असते; 'एआय म्हणाले तसे' हे निमित्त नाही.

13. डेटा प्रोटेक्शन इम्पॅक्ट असेसमेंट (DPIA) सहसा कधी केले जावे?

  • अ) डेटा भंग झाल्यानंतर
  • ब) डिझाइन स्टेजवर, उच्च-जोखीम प्रक्रिया सुरू करण्यापूर्वी ✔
  • क) ऑडिटरने विनंती केली तरच
  • ड) नियमितपणे, प्रकल्पानंतर अनेक वर्षे

वर्णन: नवीन तंत्रज्ञानाचा वापर करणाऱ्या, मोठ्या प्रमाणात किंवा पद्धतशीर निरीक्षणाचा समावेश असलेल्या, किंवा व्यक्तींना उच्च धोका निर्माण करणाऱ्या एआय प्रक्रिया क्रियाकलाप सुरू करण्यापूर्वी डिझाईन टप्प्यावर डीपीआयए केले जावे.

14. KVKK च्या "उद्देश मर्यादा" आणि धारणा तत्त्वांनुसार, एआय टूलच्या चॅट इतिहासातील वैयक्तिक डेटासाठी काय केले पाहिजे?

  • अ) ते कायमचे ठेवले पाहिजे
  • ब) कोणतेही नियम आवश्यक नाहीत, ही प्रदात्याची समस्या आहे
  • क) केवळ व्यवस्थापकाच्या विनंतीनुसार त्याचे वार्षिक पुनरावलोकन केले जाते.
  • ड) ते स्टोरेज आणि डिस्ट्रक्शन पॉलिसीशी जोडलेले असले पाहिजे आणि उद्देश पूर्ण झाल्यावर ते हटवले किंवा अनामित केले जावे ✔

स्पष्टीकरण: वैयक्तिक डेटा आवश्यकतेपेक्षा जास्त काळ ठेवला जाऊ शकत नाही ज्या उद्देशासाठी त्यावर प्रक्रिया केली जाते. एआय चॅट इतिहास देखील धारणा आणि विनाश धोरणाशी जोडले जावे; जेव्हा हेतू यापुढे नसतो, तेव्हा तो हटविला पाहिजे किंवा अनामित केला पाहिजे.

15. टर्कीयेमध्ये वैयक्तिक डेटा प्रोसेसिंग क्रियाकलापांची नोंदणी करण्यासाठी डेटा कंट्रोलरसाठी कोणती रेजिस्ट्री आवश्यक आहे?

  • अ) VERBIS (डेटा कंट्रोलर्स नोंदणी माहिती प्रणाली) ✔
  • ब) MERSIS ट्रेड रजिस्ट्री
  • C) EU AI कायदा डेटाबेस
  • ड) करदाता नोंदणी

वर्णन: VERBIS (डेटा कंट्रोलर्स रेजिस्ट्री इन्फॉर्मेशन सिस्टम) ही अधिकृत नोंदणी आहे जिथे डेटा कंट्रोलर त्यांच्या प्रोसेसिंग इन्व्हेंटरीजची नोंदणी करतात; नवीन AI-आधारित प्रक्रिया क्रियाकलाप इन्व्हेंटरीमध्ये आणि आवश्यक असल्यास, VERBIS रेकॉर्डमध्ये प्रतिबिंबित करणे आवश्यक आहे.