एकाइहरू
1. उद्यम एआई नीति किन? शासन र छाया AI को आधार 2. कर्पोरेट एआई प्रयोग नीति कसरी लेख्ने 3. KVKK आधारभूत, सामान्य सिद्धान्तहरू र VERBIS 4. कानुनी आधार, सूचित गर्ने दायित्व र स्पष्ट सहमति 5. EU AI कानून र जोखिम वर्गहरू 6. GDPR, स्वचालित निर्णय र क्रस-बोर्डर डेटा स्थानान्तरण 7. डाटा प्रशोधन, भण्डारण, न्यूनतम र बेनामीकरण 8. प्रतिलिपि अधिकार, बौद्धिक सम्पत्ति र एआई परिणामहरू 9. आपूर्तिकर्ता र उपकरण मूल्याङ्कन: स्वीकृत एआई उपकरण सूची 10. डाटा संरक्षण प्रभाव मूल्याङ्कन (DPIA) र जोखिम व्यवस्थापन 11. मानव नियन्त्रण, पारदर्शिता, पूर्वाग्रह र नैतिकता 12. एआई गभर्नेन्स फ्रेमवर्क: भूमिका, स्वीकृति, लेखा परीक्षण र घटना प्रतिक्रिया
एकाइ 10 / 12

डाटा संरक्षण प्रभाव मूल्याङ्कन (DPIA) र जोखिम व्यवस्थापन

लाभ:

  • एआई प्रयोगलाई DPIA आवश्यक छ कि छैन भनेर मूल्याङ्कन गर्दै
  • AI परियोजनामा सात-चरण DPIA प्रक्रिया लागू गर्दै
  • सम्भाव्यता-प्रभाव म्याट्रिक्स र डिजाइन न्यूनीकरण उपायहरूको साथ जोखिमहरूलाई प्राथमिकता दिनुहोस्

AI को केहि प्रयोगहरूले व्यक्तिहरूलाई गम्भीर जोखिमहरू निम्त्याउँछ: ठूलो मात्रामा निगरानी, संवेदनशील डेटा प्रशोधन, स्वचालित निर्णयहरू। त्यस्ता परियोजनाहरूमा, दुबै KVKK/GDPR र EU AI कानूनले काम सुरु हुनु अघि एक संरचित जोखिम मूल्याङ्कनको अपेक्षा गर्दछ। यस मूल्याङ्कनको नाम डाटा संरक्षण प्रभाव मूल्याङ्कन (DPIA) हो। यस एकाइमा हामी कसरी प्रयोग गर्न DPIA आवश्यक छ भनेर बताउन, AI परियोजनामा ​​सात-चरण DPIA प्रक्रिया कसरी लागू गर्ने, र सम्भाव्यता-प्रभाव म्याट्रिक्सको साथ जोखिमहरूलाई कसरी प्राथमिकता दिने भनेर सिक्ने छौँ।

DPIA के हो र यो कहिले आवश्यक छ?

डाटा संरक्षण प्रभाव मूल्याङ्कन (DPIA) एक संरचित विश्लेषण हो जसले व्यक्तिहरूको अधिकार र स्वतन्त्रतामा प्रशोधन गतिविधिको जोखिमहरूको अग्रिम मूल्याङ्कन गर्दछ र न्यूनीकरण उपायहरू निर्धारण गर्दछ। महत्वपूर्ण बिन्दु: DPIA डिजाइन चरणमा गरिन्छ, प्रक्रिया सुरु हुनु अघि - समस्या देखा परे पछि होइन।

DPIA सामान्यतया आवश्यक हुन्छ जब:

  • नयाँ प्रविधिको प्रयोग (एआई प्रायः समावेश हुन्छ)।
  • व्यक्तिगत डाटाको ठूलो मात्रामा प्रशोधन।
  • व्यवस्थित अनुगमन वा प्रोफाइलिङ।
  • विशेष डाटा प्रोसेसिंग।
  • स्वचालित निर्णयहरू जसले मानिसहरूलाई महत्त्वपूर्ण रूपमा प्रभाव पार्छ।
सुझाव: यदि तपाइँ निश्चित हुनुहुन्न भने, "स्क्रिनिङ" गर्नुहोस्: यदि माथिका पाँच मध्ये दुई वा बढी छन् भने, DPIA गर्न पूर्वनिर्धारित। DPIA गर्ने लागत कम छ; त्यसो नगर्ने लागत एक उल्लङ्घनमा धेरै उच्च छ।

सात-चरण DPIA प्रक्रिया

तपाईंले यी सात चरणहरूमा AI परियोजनामा DPIA लागू गर्नुहुन्छ:

कदम

के गर्नुहुन्छ ?

1. वर्णन

प्रशोधन वर्णन गर्नुहोस्: कुन डाटा, उद्देश्य, दायरा, प्रवाह

2. आवश्यकता र समानुपातिकता

के एआई साँच्चै आवश्यक छ? त्यहाँ कम हस्तक्षेप गर्ने तरिका छ?

3. सरोकारवालाको राय

सम्बन्धित व्यक्ति/प्रतिनिधिको राय लिने

4. जोखिम पहिचान

व्यक्तिहरूलाई सम्भावित हानिहरू सूचीबद्ध गर्नुहोस्

5. जोखिम मूल्याङ्कन

सम्भाव्यता र प्रभाव द्वारा प्रत्येक जोखिम स्कोर गर्नुहोस्

6. न्यूनीकरण उपायहरू

प्रत्येक जोखिमको लागि सावधानीहरू डिजाइन गर्नुहोस्, अवशिष्ट जोखिम पहिचान गर्नुहोस्

7. अनुमोदन र समीक्षा

नतिजा कागजात गर्नुहोस्, यसलाई अनुमोदनको लागि पेश गर्नुहोस्, यसलाई आवधिक रूपमा अद्यावधिक गर्नुहोस्

प्राथमिकता जोखिम: सम्भाव्यता-प्रभाव म्याट्रिक्स

तपाइँ प्रत्येक जोखिमलाई दुई आयामहरूमा मूल्याङ्कन गर्नुहुन्छ: यो हुने सम्भावना र यदि यो हुन्छ भने प्रभाव। दुईको संयोजनले प्राथमिकता दिन्छ।

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>कम प्रभाव

मध्यम प्रभाव

उच्च प्रभाव

उच्च सम्भावना

मध्यम

उच्च

आलोचनात्मक

मध्यम सम्भावना

कम

मध्यम

उच्च

कम सम्भावना

कम

कम

मध्यम

गम्भीर र उच्च जोखिमहरू जोखिमहरू हुन् जसका लागि सावधानी अपनाउँदै परियोजना जारी राख्नु हुँदैन। उद्देश्य सबै जोखिम हटाउनु होइन; प्रत्येक जोखिमलाई स्वीकार्य स्तरमा घटाउनु र बाँकी (अवशिष्ट) जोखिमलाई सचेत रूपमा स्वीकार गर्नु हो।

तीन मिनी केसहरू

केस १ - DPIA हटाइयो। रिटेल चेनले DPIA बिना, AI सँग स्टोरमा ग्राहकको व्यवहार ट्र्याक गर्ने प्रणाली लागू गर्दछ। महिना पछि, एउटा उजुरीले बताउँछ कि प्रणालीले विशिष्ट निष्कर्षहरू (स्वास्थ्य, गर्भावस्था भविष्यवाणी) बनाएको छ। लेखापरीक्षणमा "तपाईले किन DPIA गर्नुभएन" भन्ने प्रश्नको जवाफ छैन। सुरुदेखि नै DPIA ले यो जोखिमलाई डिजाइनको चरणमा समातेर परियोजनालाई सुरक्षित बनाएको थियो।

केस २ - DPIA द्वारा उद्धार गरिएको परियोजना। DPIA बैंकमा भर्ती समर्थन AI को लागी गरिन्छ। जोखिम पहिचान चरणको दौडान, ऐतिहासिक तथ्याङ्कका कारण लिङ्ग पूर्वाग्रहको जोखिम "उच्च" हुन जान्छ। न्यूनीकरणको रूपमा, टोलीले मोडेलबाट लिङ्ग जानकारी हटाउँछ, आउटपुटलाई नियमित पूर्वाग्रह परीक्षणमा श्रेय दिन्छ, र मानव प्रमाणीकरण चाहिन्छ। अब जोखिम "मध्यम" मा खस्छ र परियोजना स्वीकार्य हुन्छ। DPIA ले परियोजनालाई मार्नुको सट्टा सुरक्षित बनाउँछ।

केस 3 - समानुपातिकता परीक्षण। एउटा कम्पनीले एआईसँग "वफादारी विश्लेषण" को लागि कर्मचारी इमेलहरू स्क्यान गर्न चाहन्छ। DPIA को आवश्यकता/आनुपातिकता चरणमा यो उद्देश्यको सापेक्ष अत्यधिक हस्तक्षेपकारी भएको पाइन्छ; त्यहाँ कम हस्तक्षेप विकल्पहरू छन्। परियोजना हालको रूप मा स्वीकृत छैन। समानुपातिकता परीक्षणले "हामी गर्न सक्छौं" र "हामीले गर्नै पर्छ" बीचको भिन्नता देखाउँछ।

ध्यान दिनुहोस्: DPIA कुनै फारम होइन जुन एक पटक भरेर अलग राखिन्छ। परिवर्तनहरू प्रशोधन गर्दा (नयाँ डाटा, नयाँ उद्देश्य, नयाँ उपकरण) DPIA अद्यावधिक हुनुपर्छ। एक मृत DPIA कुनै DPIA भन्दा धेरै भ्रामक छ किनभने यसले गलत विश्वास दिन्छ।

DPIA र DPIA सँग जोखिम दर्ता सम्बन्ध कसले गर्छ

एकल व्यक्तिले आफ्नो डेस्कमा DPIA भर्न सक्दैन; सही DPIA एक टोली प्रयास हो। सामान्यतया, डाटा सुरक्षा अधिकारीले प्रक्रिया (Doer) पूरा गर्दछ, अनुपालन प्रबन्धक अन्ततः जिम्मेवार (जवाबदायी) हुन्छ, सम्बन्धित व्यवसाय इकाईले प्रक्रियाको वर्णन गर्दछ, IT/सुरक्षा प्राविधिक उपायहरूको मूल्याङ्कन गर्दछ र कानूनी आधार पुष्टि गर्दछ। सम्बन्धित व्यक्तिहरूको राय (तेस्रो चरण) प्राप्त गर्नलाई बेवास्ता गर्नु हुँदैन; यद्यपि, यो अभ्यासमा सबैभन्दा छाडिएको चरण हो।

DPIA को आउटपुट शून्यमा बस्दैन: पहिचान गरिएका जोखिमहरूलाई संगठनको जोखिम दर्तामा रेकर्ड गरिन्छ। जोखिम दर्ता एक प्रत्यक्ष चार्ट हो जसले सबै खुला जोखिमहरू, तिनीहरूको प्राथमिकताहरू, न्यूनीकरणहरू, अपराधीहरू र अन्तिम समीक्षा मितिहरू समावेश गर्दछ। यस तरिकाले, एआई परियोजनाका जोखिमहरू संगठनको समग्र जोखिम व्यवस्थापनको भाषामा बोल्छन् र नियमित रूपमा निगरानी गरिन्छ।

जोखिम दर्ता क्षेत्र

उदाहरण

जोखिम परिभाषा

भर्ती AI मा लैङ्गिक पूर्वाग्रह

प्राथमिकता

उच्च

न्यूनीकरण उपाय

सरोगेट चर निकासी + पूर्वाग्रह परीक्षण

जिम्मेवार

डाटा सुरक्षा अधिकारी

समीक्षा

प्रत्येक 3 महिना

सुझाव: DPIA लाई "जोखिम लग र ट्र्याक" मानसिकताको साथ व्यवहार गर्नुहोस्, "गरियो र बिर्सनुहोस्" दृष्टिकोण होइन। के जोखिम न्यूनीकरण लागू गरिएको छ, स्वीकार्य स्तरमा अवशिष्ट जोखिम हो — यीको रेकर्ड राख्ने बिना, DPIA एउटा सञ्झ्याल कागजात बन्छ।

प्रतिलिपि गर्न मिल्ने टेम्प्लेटहरू

टेम्प्लेट 1 — DPIA पूर्व-स्क्रिनिङ: "के यो AI प्रयोगको लागि DPIA आवश्यक छ? [प्रयोगको वर्णन गर्नुहोस्]। पाँच ट्रिगरहरू विरुद्ध मूल्याङ्कन गर्नुहोस्: नयाँ प्रविधि, ठूलो मात्रामा प्रशोधन, व्यवस्थित अनुगमन, संवेदनशील डाटा, महत्त्वपूर्ण स्वचालित निर्णय लिने। त्यहाँ कतिवटा ट्रिगरहरू छन्, तपाईं DPIA सिफारिस गर्नुहुन्छ, औचित्य सहित।"

टेम्प्लेट २ — जोखिम पहिचान ब्रेनस्टर्मिङ: "यस AI परियोजनामा ​​मानिसहरूलाई हुने सम्भावित हानिहरूको सूची बनाउनुहोस् [परियोजनाको वर्णन गर्नुहोस्]: डाटा चुहावट, भेदभाव, गलत निर्णय, गोपनीयतामा आक्रमण, पारदर्शिताको कमी, उद्देश्य बहाव। प्रत्येक हानिको लागि एक वाक्यको परिदृश्य लेख्नुहोस्। मात्र पत्ता लगाउनुहोस्, तर प्रतिक्रिया नगर्नुहोस्।"

टेम्प्लेट ३ — सम्भावना-प्रभाव स्कोरिङ: "निम्न जोखिमहरू [सूची जोखिमहरू] सम्भाव्यता (कम/मध्यम/उच्च) र प्रभाव (कम/मध्यम/उच्च) को रूपमा स्कोर गर्नुहोस्; प्राथमिकता (कम/मध्यम/उच्च/आलोचनात्मक) प्रत्येक पङ्क्तिमा देखा पर्दछ। शीर्षमा महत्वपूर्ण र उच्च सूची। तालिकामा प्रस्तुत गर्नुहोस्।

टेम्प्लेट ४ — न्यूनीकरण डिजाइन: "निम्न जोखिमका लागि [जोखिम लेख्नुहोस्], कम्तीमा ३ न्यूनीकरण उपायहरू प्रस्ताव गर्नुहोस् (प्राविधिक, प्रक्रिया, संगठनात्मक)। प्रत्येक मापन पछि 'अवशिष्ट जोखिम' स्तर अनुमान गर्नुहोस्। यदि मापन पछि पनि जोखिम उच्च छ भने, परियोजनालाई पुन: डिजाइन गर्नुपर्छ भनेर संकेत गर्नुहोस्।"

कमजोर प्रम्प्ट / बलियो प्रम्प्ट

कमजोर: "के यो AI परियोजना जोखिमपूर्ण छ?" -> मोडेलले अस्पष्ट 'हुनसक्छ' जवाफ दिन्छ; जोखिम वर्गीकरण गर्दैन, जोखिमलाई प्राथमिकता दिँदैन, उपायहरू उत्पादन गर्दैन।STRONG: "निम्न AI परियोजनाको लागि एक मिनी DPIA सञ्चालन गर्नुहोस्: (1) प्रशोधन वर्णन गर्नुहोस्, (2) 5 ट्रिगरहरू सहित DPIA को आवश्यकताको मूल्याङ्कन गर्नुहोस्, (3) व्यक्तिहरूलाई हुने सम्भावित हानिहरूको सूची गर्नुहोस्, (4) प्रत्येकलाई सम्भाव्यता-प्रभावका लागि सिफारिस गर्नुहोस्, (5) उच्च जोखिमको आधारमा स्कोर गर्नुहोस्। निश्चित कानूनी निर्णय लिने एक मस्यौदा उत्पादन गर्दछ जुन कानुनी स्वीकृतिमा जान्छ।"-> मोडेलले संरचित, कार्ययोग्य DPIA को मस्यौदा उत्पादन गर्दछ।

सामान्य गल्तीहरू

  • लेनदेन सुरु भएपछि (वा समस्या आए पछि पनि) DPIA गर्ने।
  • DPIA लाई "कुनै ठूलो कुरा" को रूपमा आवश्यक पर्ने उच्च जोखिम प्रशोधन छोड्नु।
  • जोखिमहरू सूचीबद्ध नगर्नुहोस् र तिनीहरूलाई सम्भावना र प्रभावद्वारा प्राथमिकता दिनुहोस्।
  • प्रत्येक जोखिमको लागि उपायहरू उत्पादन नगरी DPIA "पूर्ण" लाई विचार गर्दै।
  • आवश्यकता / समानुपातिकता चरण छोड्दै र "हामी यो गर्न सक्छौं, त्यसैले गरौं" भन।
  • DPIA एक पटक भर्ने र प्रक्रिया परिवर्तन हुँदा यसलाई अद्यावधिक नगर्ने।
  • अवशिष्ट (बाँकी) जोखिम स्पष्ट रूपमा कागजात नगरी परियोजना स्वीकृत गर्दै।

संक्षेपमा

  • DPIA एक संरचित विश्लेषण हो जसले व्यक्तिहरूमा उच्च जोखिम प्रशोधन सुरु गर्नु अघि यसको प्रभावको मूल्याङ्कन गर्दछ।
  • यदि नयाँ प्रविधि, ठूलो मात्रामा प्रशोधन, व्यवस्थित अनुगमन, संवेदनशील डाटा वा महत्त्वपूर्ण स्वचालित निर्णय प्रक्रिया छ भने DPIA आवश्यक हुन्छ।
  • प्रक्रियामा सात चरणहरू हुन्छन्: पहिचान, आवश्यकता/समानता, सरोकारवालाको राय, जोखिम पहिचान, मूल्याङ्कन, कारबाही, स्वीकृति/समीक्षा।
  • सम्भाव्यता-प्रभाव म्याट्रिक्सको साथ जोखिमहरूलाई प्राथमिकता दिइन्छ; गम्भीर/उच्च जोखिमहरू सावधानी बिना स्वीकार गरिदैन।
  • DPIA ले परियोजनालाई मार्दैन, यसले यसलाई सुरक्षित बनाउँछ; यो एक जीवित कागजात हो जुन प्रक्रिया परिवर्तनको रूपमा अद्यावधिक हुनुपर्छ।

आवेदन कार्य

तपाईंको संगठनले प्रयोग गर्न सक्ने AI को प्रयोग छनौट गर्नुहोस् जुन उच्च जोखिम हुन सक्छ (उदाहरणका लागि, भर्ती समर्थन, व्यवहार ट्र्याकिङ, वा क्रेडिट स्कोरिङ)। पहिले विचार गर्नुहोस् कि DPIA पाँच ट्रिगरहरूसँग आवश्यक छ। त्यसपछि यो प्रयोगको लागि एउटा सानो DPIA सञ्चालन गर्नुहोस्: प्रशोधनको वर्णन गर्नुहोस्, व्यक्तिहरूलाई कम्तीमा छवटा सम्भावित हानिहरूको सूची बनाउनुहोस्, प्रत्येक सम्भावना-प्रभाव म्याट्रिक्समा स्कोर गर्नुहोस्, र प्राथमिकता तोक्नुहोस्। दुई महत्वपूर्ण र उच्च जोखिमहरूको लागि तीन न्यूनीकरण उपायहरू डिजाइन गर्नुहोस् र उपाय पछि अवशिष्ट जोखिम स्तर अनुमान गर्नुहोस्। अन्तमा, यो DPIA कहिले अद्यावधिक गर्न आवश्यक छ भनेर ध्यान दिनुहोस्।

चेकलिस्ट

  • [ ] मैले DPIA आवश्यकतालाई पाँच ट्रिगरहरूसँग मूल्याङ्कन गरें।
  • [] मैले प्रशोधन (डेटा, उद्देश्य, दायरा, प्रवाह) परिभाषित गरें।
  • [ ] मैले आवश्यकता र समानुपातिकतामाथि प्रश्न उठाएँ ।
  • [ ] मैले व्यक्तिहरूलाई सम्भावित हानिहरू सूचीबद्ध गरेको छु।
  • [] मैले सम्भाव्यता-प्रभाव म्याट्रिक्समा जोखिमहरूलाई प्राथमिकता दिएँ।
  • [ ] मैले महत्वपूर्ण/उच्च जोखिमहरूको लागि न्यूनीकरण उपायहरू डिजाइन गरें।
  • [ ] मैले अब जोखिमको दस्तावेजीकरण गरेको छु र समीक्षा सर्तहरू सेट गरेको छु।