Unit 9 / 12

Pematuhan: Undang-undang AI EU dan KVKK

Keuntungan:

  • Fahami logik berasaskan risiko Undang-undang AI EU (tidak boleh diterima, tinggi, terhad, minimum) dan kewajipan sistem berisiko tinggi
  • Keupayaan untuk mengesan pemprosesan data peribadi, had tujuan, pendedahan dan risiko pemindahan antarabangsa dari segi KVKK dalam penggunaan kecerdasan buatan
  • Keupayaan untuk menilai terlebih dahulu output kecerdasan buatan tanpa menganggapnya sebagai nasihat undang-undang yang muktamad dan memasukkan data peribadi dan sokongan undang-undang dalam inisiatif berisiko tinggi.

Etika menerangkan "apa yang betul"; Pematuhan, sebaliknya, menerangkan perkara yang "diperlukan oleh undang-undang" dan pelanggaran yang membawa kepada penalti, tindakan undang-undang dan kehilangan reputasi. Bagi seorang eksekutif kanan, pematuhan adalah soal tanggungjawab undang-undang peribadi; "Saya tidak tahu" bukan pertahanan. Dalam unit ini, kita akan membincangkan dua peraturan paling kritikal untuk kecerdasan buatan: Akta Kepintaran Buatan EU (Akta AI EU; undang-undang komprehensif Kesatuan Eropah yang mengawal selia kecerdasan buatan mengikut tahap risikonya) dan KVKK (Undang-undang Perlindungan Data Peribadi; undang-undang perlindungan data peribadi Türkiye adalah serupa dengan GDPR di Eropah). Matlamatnya bukan untuk menjadi seorang peguam; Mengetahui masa untuk berhenti dan mendapatkan sokongan undang-undang dan mengelakkan risiko buta.

Rasional Undang-undang AI EU: berasaskan risiko

Undang-undang AI EU membahagikan sistem kecerdasan buatan kepada empat kategori mengikut tahap risiko dan mengenakan kewajipan berbeza pada setiap kategori. Walaupun ia tidak dilaksanakan secara langsung di Türkiye; Ia mengikat institusi yang menjual produk/perkhidmatan kepada EU, mempunyai pelanggan EU atau memproses data pengguna EU, dan menjadi standard seluruh dunia.

Tahap risiko

contoh

liabiliti

tidak boleh diterima

Pemarkahan sosial, sistem manipulatif

dilarang

berisiko tinggi

Pengambilan, kredit, penjagaan kesihatan, infrastruktur kritikal

Ketat: pengurusan risiko, kualiti data, pengawasan manusia, rakaman, ketelusan

risiko terhad

Chatbot, kandungan yang produktif

Ketelusan: memberitahu pengguna bahawa ia adalah AI

risiko minima

Penapis spam, permainan

Amalan baik percuma dan sukarela

Istilah penting: sistem berisiko tinggi ialah aplikasi kecerdasan buatan yang boleh menjejaskan hak asasi manusia, peluang keselamatan atau kehidupan (pekerjaan, kredit, pendidikan, kesihatan). Undang-undang untuk sistem ini ialah; Ia mewajibkan penilaian risiko, data yang berkualiti dan tidak berat sebelah, pengawasan manusia, dokumentasi teknikal, penyimpanan rekod dan ketelusan.

Petua: Apabila menilai inisiatif AI, tanya diri anda: "Adakah sistem ini terlibat dalam keputusan yang mempengaruhi pekerjaan, wang, kesihatan atau kebebasan seseorang?" Jika jawapannya ya, ia berkemungkinan berisiko tinggi dan memerlukan ketekunan khas dengan sokongan undang-undang.

Kewajipan asas KVKK

KVKK mengawal selia pemprosesan data peribadi (sebarang maklumat yang menjadikan seseorang itu khusus atau boleh dikenal pasti: nama, TR ID, e-mel, lokasi, malah data tingkah laku). Perkara kritikal dari segi kecerdasan buatan:

  • Asas undang-undang: Sebab yang sah (persetujuan eksplisit, kontrak, kepentingan sah, dll.) diperlukan untuk memproses data peribadi.
  • Had tujuan: Data tidak boleh digunakan untuk tujuan selain daripada tujuan pengumpulannya. Memperkenalkan data yang dikumpul untuk tujuan ke dalam latihan kecerdasan buatan mungkin memerlukan sokongan tambahan.
  • Pengurangan data: Hanya sebanyak data yang diperlukan diproses.
  • Pendedahan: Orang yang berkenaan mesti dimaklumkan tentang cara datanya diproses.
  • Pemindahan: Pemindahan data ke luar negara (contohnya, kepada pembekal kecerdasan buatan luar negara) tertakluk kepada peraturan khas.
  • Keputusan automatik: Hak untuk membantah keputusan automatik sepenuhnya yang mempengaruhi orang itu harus dihormati.

Menampal data pelanggan ke dalam alat AI selalunya sama dengan "pemindahan data ke luar negara" dan "pemprosesan yang tidak diingini"; Ini adalah pelanggaran pematuhan yang paling biasa dan paling berbahaya.

Langkah demi langkah: semak kesesuaian

1. Tentukan tahap risiko. Apakah sistem yang berisiko tidak boleh diterima/tinggi/terhad/minimum?

2. Semak sama ada terdapat data peribadi. Data peribadi manakah pergi ke mana, atas dasar apa?

3. Kewajipan perlawanan. Senaraikan keperluan undang-undang berdasarkan tahap risiko dan status data.

4. Dapatkan sokongan undang-undang. Libatkan undang-undang dalam setiap inisiatif yang berisiko tinggi atau melibatkan data peribadi.

5. Dokumen dan pantau. Merekod keputusan pematuhan, pendedahan dan pemeriksaan.

tiga kes mini

Kes 1 — Pemindahan senyap ke luar negara. Seorang peruncit menghantar data ke alat AI berasaskan luar negara untuk menganalisis aduan pelanggan. Teks penjelasan tidak meliputi perkara ini, tiada asas untuk pemindahan. Pelanggaran telah berlaku dari segi KVKK; Terdapat risiko denda pentadbiran semasa audit. Institusi itu beralih kepada penyelesaian yang memproses data secara domestik dan mengemas kini pencahayaan.

Kes 2 — Kekakuan sistem berisiko tinggi. Sebuah syarikat teknologi sumber manusia telah menjual perisian merekrut kepada AB. Ini dianggap "berisiko tinggi" dalam Undang-undang AI EU. Syarikat itu memasuki pasaran dengan lancar kerana ia menyediakan pengurusan risiko, bukti kualiti data, pengawasan manusia dan dokumentasi terlebih dahulu. Akses pesaing yang tidak bersedia telah ditangguhkan kerana dia tidak dapat memenuhi kewajipan yang sama. Harmoni bertukar menjadi kelebihan daya saing.

Kes 3 — Kuasa pencahayaan. Sebuah syarikat insurans jelas menyedarkan pelanggan apabila menetapkan harga dengan kecerdasan buatan dan membuka jalan untuk bantahan terhadap keputusan automatik sepenuhnya. Seorang pelanggan membantah, manusia disemak dan ralat data telah diperbetulkan. Ketelusan dan rayuan bukan sahaja memenuhi keperluan undang-undang tetapi juga mendapat kesilapan yang tulen.

Empat templat yang boleh disalin

1) Kawalan awal klasifikasi risiko:

Peranan anda: Penasihat pematuhan AI (penilaian awal, bukan nasihat undang-undang). Klasifikasikan sistem berikut mengikut tahap risiko EU AI Act: tidak boleh diterima, tinggi, terhad, minimum. Tulis rasional anda dan apakah kewajipan utama yang akan timbul; Nyatakan bahawa sokongan undang-undang diperlukan untuk keputusan muktamad. Sistem: [teks]

2) Peta aliran data peribadi:

Dalam penggunaan kecerdasan buatan ini, petakan data peribadi mana yang diproses, untuk tujuan apa ia dikumpul, dan ke mana ia dipindahkan (terutamanya di luar negara). Tandakan mata berisiko dari segi KVKK dan nyatakan isu yang memerlukan sokongan undang-undang. Penggunaan: [teks]

3) Kawalan pencahayaan dan bantahan:

Semak penjelasan KVKK dan keperluan bantahan keputusan automatik untuk kecerdasan buatan yang dihadapi pelanggan: apakah yang perlu dimaklumkan kepada pengguna, bagaimanakah bantahan itu harus diproses? Senaraikan kekurangan. Penggunaan: [teks]

4) Senarai semak kesediaan pematuhan:

Hasilkan senarai semak kesediaan pematuhan Akta AI EU untuk inisiatif AI berisiko tinggi berikut: pengurusan risiko, kualiti data, pengawasan manusia, dokumentasi, pendaftaran, ketelusan. Tulis soalan untuk setiap item yang saya boleh nilaikan sebagai "sedia/tidak lengkap". Inisiatif: [teks]

Gesaan lemah / Gesaan kuat

Lemah: "Adakah AI ini sah?"
Keputusan: Sambutan yang cetek dan tidak boleh dipercayai; AI tidak boleh dan tidak sepatutnya memberikan nasihat undang-undang yang muktamad.
Güçlü: "Saya sedang menilai alat pra-pemeriksaan pengambilan yang dijual kepada pelanggan di EU. Praklasifikasikannya mengikut tahap risiko Undang-undang AI EU dan senaraikan kewajipan (pengurusan risiko, kualiti data, pengawasan manusia, dokumentasi) yang akan timbul jika ia dianggap berkemungkinan berisiko tinggi. Juga, dari segi KVKK, bangkitkan soalan yang perlu saya tanyakan. Nyatakan proses yang mana ini adalah data dan soalan yang perlu saya tanyakan kepada calon. penilaian, undang-undang diperlukan untuk keputusan muktamad."
Keputusan: Penilaian awal berstruktur dan persediaan untuk sokongan undang-undang; bukan klausa "undang-undang / tidak" buta.

Kesilapan biasa

  • Mengharapkan nasihat undang-undang yang muktamad daripada AI. Kecerdasan buatan membuat penilaian awal; Keputusan undang-undang muktamad adalah milik peguam.
  • Mengabaikan pemindahan data ke luar negara. Memasukkan data pelanggan ke dalam alat AI luaran selalunya merupakan pelanggaran pematuhan.
  • Memandang rendah sistem berisiko tinggi. Sistem yang terlibat dalam perniagaan, kredit dan keputusan kesihatan memerlukan penjagaan khas.
  • Melangkaui hak untuk mendapatkan maklumat dan bantahan. Ketelusan dan rayuan adalah keperluan undang-undang untuk keputusan automatik yang mempengaruhi individu.
  • Berfikir bahawa keharmonian adalah perkara yang sekali sahaja. Perundangan dan perubahan sistem; Pematuhan mesti sentiasa dipantau.
Awas: Maklumat dalam unit ini adalah untuk kesedaran umum dan bukan nasihat undang-undang. Output kecerdasan buatan juga bukan nasihat undang-undang. Dalam sebarang inisiatif yang memproses data peribadi atau berisiko tinggi, adalah wajib untuk berunding dengan pakar undang-undang yang berkelayakan sebelum membuat keputusan. Kos pelanggaran pematuhan meningkat dengan pesat dalam bentuk denda, tindakan undang-undang dan kehilangan reputasi.

Secara ringkasnya

Pematuhan adalah minimum yang diperlukan oleh undang-undang, dan pelanggarannya mengenakan liabiliti undang-undang kepada pengurus. Undang-undang AI EU mengawal AI mengikut tahap risiko (tidak boleh diterima, tinggi, terhad, minimum); Pengurusan risiko, kualiti data, pengawasan manusia dan ketelusan adalah penting untuk sistem berisiko tinggi. KVKK, sebaliknya, memerlukan data peribadi untuk mematuhi asas undang-undang, had tujuan, pengurangan, pendedahan dan peraturan pemindahan antarabangsa; Memasukkan data pelanggan ke dalam alat AI luaran ialah pelanggaran yang paling biasa. AI hanya boleh membuat penilaian awal; Sokongan pakar mesti diperolehi untuk keputusan undang-undang yang muktamad. Dalam unit seterusnya, kita akan membincangkan pasukan dan struktur kecekapan yang akan melaksanakan keseluruhan strategi ini.

Tugasan permohonan

Pilih kes penggunaan AI. 1. Praklasifikasikan tahap risiko EU AI Act dengan templat. 2. Petakan aliran data peribadi dengan templat dan tentukan sama ada terdapat pemindahan antarabangsa. Tulis dua soalan pematuhan paling kritikal yang timbul dan perhatikan sumber undang-undang/pakar yang akan anda arahkan kepada mereka. Tidak membuat keputusan undang-undang yang muktamad; hanya menjelaskan soalan.

senarai semak

  • [ ] Saya telah mengklasifikasikan tahap risiko EU AI Act bagi sistem tersebut.
  • [ ] Jika ia berisiko tinggi, saya telah menyenaraikan liabiliti yang berkaitan.
  • [ ] Saya memetakan data peribadi yang diproses dan asasnya.
  • [ ] Saya menyemak sama ada terdapat pemindahan data ke luar negara.
  • [ ] Saya telah menyemak keperluan untuk maklumat dan hak untuk membantah.
  • [ ] Saya menyediakan soalan pematuhan kritikal untuk sokongan undang-undang.
  • [ ] Saya tidak menganggap keluaran AI sebagai nasihat undang-undang yang muktamad.