Unit 6 / 12

GDPR, Keputusan Automatik dan Pemindahan Data Merentas Sempadan

Keuntungan:

  • Melihat persamaan dan perbezaan antara GDPR dan KVKK
  • Perlindungan terhadap keputusan automatik dan penguatkuasaan hak untuk campur tangan manusia (Perkara 22 GDPR)
  • Mengetahui bahawa pemindahan data rentas sempadan memerlukan jaminan yang sesuai dan mekanisme pemilihan

Mengapakah syarikat Turki juga perlu mengetahui undang-undang perlindungan data (GDPR) Eropah? Kerana GDPR mengikat bukan sahaja syarikat yang terletak di EU, tetapi mana-mana syarikat yang menyediakan barangan/perkhidmatan kepada orang di EU atau memantau tingkah laku mereka. Selain itu, dua isu yang menjadi intipati penggunaan AI — keputusan automatik dan pemindahan data rentas sempadan — jelas dalam GDPR. Dalam unit ini, kami akan membandingkan GDPR dan KVKK, mempelajari maksud GDPR Perkara 22 untuk AI dan peraturan pengendalian data pada pelayan AI di luar negara.

GDPR dan KVKK: adik beradik tetapi tidak sama

GDPR (Peraturan Perlindungan Data Umum) ialah peraturan perlindungan data EU yang berkuat kuasa pada 2018. KVKK sebahagian besarnya diilhamkan oleh GDPR; jadi kebanyakan konsep adalah biasa. Tetapi terdapat juga perbezaan.

Subjek

KVKK

GDPR

Sumber

Undang-undang No. 6698 (Türkiye)

Peraturan EU

skop geografi

pemprosesan di Türkiye

Perkhidmatan/penjejakan kepada orang di EU

Hak untuk membuat keputusan automatik

Hak bantahan dalam Undang-undang 11

Perlindungan yang jelas dalam Perkara 22

Denda pentadbiran

Jumlah yang dinyatakan dalam undang-undang

Sehingga 4% daripada perolehan global tahunan

Pegawai perlindungan data (DPO)

kewajipan terhad

Wajib dalam kes tertentu

Pemindahan rentas sempadan

Jaminan yang sesuai/keizinan yang jelas

Keputusan kecukupan / perlindungan yang sesuai

Petua: Jika anda melakukan pemprosesan yang tertakluk kepada kedua-dua KVKK dan GDPR, mematuhi peraturan yang lebih ketat secara amnya akan memastikan anda berada di sisi selamat kedua-duanya. Daripada menguruskan kedua-dua teks secara berasingan, pendekatan "bar tertinggi" adalah praktikal dan boleh dipertahankan.

Perkara 22: perlindungan terhadap keputusan yang dibuat semata-mata oleh mesin

Peruntukan GDPR yang paling kritikal dari segi AI ialah Perkara 22. Intipatinya ialah ini: seseorang mempunyai hak untuk tidak tertakluk kepada keputusan yang memberi kesan ketara kepadanya, dari segi undang-undang atau serupa, dan yang berasaskan semata-mata pada pemprosesan automatik (iaitu, sepenuhnya pada AI, tanpa campur tangan manusia). Contoh: permohonan pinjaman ditolak sepenuhnya oleh algoritma, calon dihapuskan sepenuhnya secara automatik.

Terdapat pengecualian untuk hak ini (jika perlu untuk kontrak, jika terdapat persetujuan yang jelas, dll.), tetapi walaupun dalam kes pengecualian, orang itu harus diberikan sekurang-kurangnya jaminan berikut:

  1. Hak untuk meminta campur tangan manusia (untuk meminta manusia menyemak keputusan).
  2. Hak untuk menyatakan pendapat anda.
  3. Hak untuk merayu keputusan.
  4. Maklumat yang bermakna tentang rasional keputusan (ketelusan).

Dalam amalan, ini bermakna: menjadikan AI sebagai pembuat keputusan tunggal untuk keputusan yang memberi kesan ketara kepada orang itu; Sentiasa masukkan langkah kelulusan/semakan manusia sebenar.

tiga kes mini

Kes 1 — Penolakan automatik sepenuhnya. Sebuah syarikat fintech menolak permohonan pinjaman sepenuhnya dengan skor AI; orang tak pernah tengok. Seorang pemohon bertanyakan sebab penolakan dan meminta semakan manusia. Menurut Artikel 22, syarikat mesti memenuhi permintaan ini, meminta manusia menyemak keputusan dan menjelaskan logik dengan cara yang bermakna. Reka bentuk yang betul: Menjadikan AI sebagai "pengesyoran keputusan" dan memerlukan kelulusan manusia untuk keputusan negatif.

Kes 2 — Risiko pemindahan asing. Sebuah syarikat Istanbul meringkaskan permintaan sokongan pelanggan EU dengan alat AI di luar negara. Ini ialah pemindahan rentas sempadan dari segi GDPR dan KVKK. Syarikat menyedari bahawa ia beroperasi tanpa mekanisme yang sesuai untuk pemindahan (di bawah) dan menambah klausa kontrak standard kepada perjanjian pemprosesan data dan mengemas kini pendedahan kepada pelanggan.

Kes 3 — Pematuhan dengan bar pepejal. Sebuah syarikat perisian Turki yang melayani pelanggannya di Jerman dilindungi oleh KVKK dan GDPR. Daripada mengurus kedua-dua teks secara berasingan, pasukan itu membina keperluan GDPR yang lebih ketat: menjalankan penilaian kesan perlindungan data, menyediakan pencahayaan yang jelas, menjamin pengawasan manusia. Oleh itu, ia selamat di kedua-dua bidang kuasa dengan rangka kerja pematuhan tunggal.

Pemindahan data rentas sempadan

Pemindahan rentas sempadan ialah penghantaran data peribadi ke negara lain (contohnya, ke pelayan luar negara penyedia AI). Data tidak boleh dipindahkan secara sembarangan; Mekanisme yang sesuai diperlukan:

mekanisme

secara ringkas

Keputusan kelayakan

Pengiktirafan rasmi bahawa negara sasaran menyediakan perlindungan yang mencukupi

Perlindungan yang sesuai

Klausa kontrak standard, peraturan korporat yang mengikat, surat aku janji

Keizinan / pengecualian yang jelas

Persetujuan eksplisit yang dimaklumkan daripada orang itu dalam kes tertentu

Dalam amalan, cara yang paling biasa untuk menggunakan AI adalah dengan memasukkan klausa kontrak standard dalam kontrak pemprosesan data yang ditandatangani dengan pembekal dan mendokumenkan secara telus tempat data diproses.

Perhatian: Mengatakan "Saya menyulitkan data, ia kini selamat" tidak menghapuskan kewajipan pemindahan. Penyulitan adalah langkah keselamatan yang baik, tetapi ia bukan satu-satunya mekanisme penghantaran undang-undang. Pemindahan juga memerlukan asas kontrak/perundangan yang sesuai.

Templat yang boleh disalin

TEMPLAT 1 — Perkara 22 semak: "Nilai proses keputusan berkuasa AI berikut: [huraikan proses]. Adakah keputusan ini 'ketara' memberi kesan kepada orang itu dan adakah ia dibuat 'hanya secara automatik'? Adakah ia termasuk dalam skop Perkara 22 GDPR? Jika ya, apakah perlindungan (campur tangan manusia, bantahan, penjelasan) yang harus saya sertakan, tulis klausa demi klausa."

TEMPLAT 2 — Pilihan mekanisme pemindahan: "Saya akan memproses data peribadi pada pelayan luar negara alat AI berikut: [huraikan alat dan data]. Adakah ini pemindahan rentas sempadan? Nilaikan mekanisme pemindahan yang sesuai (keputusan kecukupan, klausa kontrak standard, persetujuan nyata) mengikut situasi saya. Rujuk undang-undang untuk keputusan muktamad; hanya bandingkan pilihan."

TEMPLAT 3 — Reka bentuk langkah semakan manusia: "Reka bentuk langkah 'semakan manusia' kepada proses keputusan automatik berikut: [huraikan proses]. Keputusan yang manakah harus ditujukan kepada manusia (cth. hasil negatif), apakah yang perlu disemak oleh manusia, bagaimanakah bantahan itu perlu direkodkan? Tulis aliran langkah demi langkah."

TEMPLAT 4 — Analisis jurang KVKK/GDPR: "Bandingkan sebelah menyebelah kewajipan KVKK dan GDPR untuk pemprosesan berikut: [huraikan pemprosesan]. Tunjukkan 'Apa yang KVKK katakan / apa yang GDPR katakan / yang lebih ketat' dalam setiap baris dan tambahkan cadangan 'apa yang perlu saya lakukan untuk mematuhi bar paling ketat'."

Gesaan lemah / Gesaan kuat

LEMAH: “Adakah sistem kredit AI ini sah?”-> Model memberikan jawapan generik 'bergantung' yang samar-samar; Ia tidak menilai Perkara 22 dan dimensi pemindahan. GÜÇLÜ: "Untuk pelanggan EU, kami sedang mewujudkan sistem yang menilai permohonan pinjaman dengan skor AI; data diproses di luar negara. (1) Apakah perlindungan yang perlu kami tambah dari segi Perkara 22 GDPR, (2) apakah mekanisme yang diperlukan untuk pemindahan rentas sempadan? Tandakan di tempat yang anda tidak pasti." -> Model menangani dua dimensi kritikal secara berasingan, dengan cara yang berkenaan.

Kesilapan biasa

  • Berfikir "Kami adalah syarikat Turki, GDPR tidak membimbangkan kami"; sedangkan menyediakan perkhidmatan kepada orang di EU adalah mencukupi.
  • Serahkan keputusan yang memberi kesan ketara kepada orang itu sepenuhnya kepada AI dan tidak memerlukan semakan manusia.
  • Melangkau Perkara 22 perlindungan (campur tangan manusia, bantahan, pendedahan).
  • Tidak mewujudkan mekanisme pemindahan (syarat kontrak) sama sekali apabila menggunakan alat AI luar negara.
  • Menganggap penyulitan sebagai mekanisme penghantaran undang-undang.
  • Mengurus KVKK dan GDPR secara berasingan dan jatuh ke dalam percanggahan; sedangkan pendekatan bar yang paling ketat adalah lebih mudah.
  • Tidak mencerminkan pemindahan dan logik keputusan automatik dalam teks penjelasan.

Secara ringkasnya

  • GDPR juga mengikat syarikat Turki yang menyediakan perkhidmatan kepada orang di EU; Ia sebahagian besarnya bertindih dengan KVKK tetapi mungkin lebih ketat.
  • Perkara 22 melindungi daripada keputusan yang memberi kesan ketara kepada orang itu dan dibuat secara automatik semata-mata; Ia membawa bersamanya hak untuk campur tangan, bantahan dan penjelasan manusia.
  • Keputusan AI yang memberi kesan kepada seseorang harus sentiasa mempunyai langkah semakan manusia yang sebenar.
  • Memproses data pada pelayan AI luar negara ialah pemindahan rentas sempadan; Ia memerlukan mekanisme yang sesuai (kebanyakannya klausa kontrak standard).
  • Jika anda dilindungi oleh KVKK dan GDPR, mematuhi bar yang paling ketat adalah cara yang paling praktikal dan selamat.

Tugasan permohonan

Pilih AI menggunakan organisasi anda menggunakan data orang EU. Mula-mula menilai sama ada penggunaan ini termasuk dalam skop Perkara 22 GDPR; Jika ya, letakkan empat jaminan yang akan ditambah (campur tangan manusia, pendapat, bantahan, penjelasan) ke dalam langkah konkrit. Kemudian tentukan sama ada penggunaan ini melibatkan pemindahan rentas sempadan dan pilih mekanisme pemindahan yang sesuai atas alasan. Akhir sekali, buat jadual pendek perbezaan yang meletakkan kewajipan KVKK dan GDPR bersebelahan untuk kegunaan yang sama dan tulis tiga langkah yang akan anda ambil untuk "mematuhi bar yang paling ketat".

senarai semak

  • [ ] Saya telah menentukan sama ada penggunaan termasuk dalam skop GDPR.
  • [ ] Saya telah menjalankan pemeriksaan Artikel 22 dan mereka bentuk perlindungan yang diperlukan.
  • [ ] Saya menambahkan langkah semakan manusia kepada keputusan yang mempengaruhi orang itu.
  • [ ] Saya mengesan sama ada terdapat pemindahan rentas sempadan.
  • [ ] Saya telah memilih dan mendokumentasikan mekanisme pemindahan yang sesuai.
  • [ ] Saya membuat analisis perbezaan KVKK/GDPR dan menetapkan bar yang paling ketat.
  • [ ] Saya mencerminkan keputusan automatik dan pemindahan dalam teks pencahayaan.