एकाइहरू
1. उद्यम एआई नीति किन? शासन र छाया AI को आधार 2. कर्पोरेट एआई प्रयोग नीति कसरी लेख्ने 3. KVKK आधारभूत, सामान्य सिद्धान्तहरू र VERBIS 4. कानुनी आधार, सूचित गर्ने दायित्व र स्पष्ट सहमति 5. EU AI कानून र जोखिम वर्गहरू 6. GDPR, स्वचालित निर्णय र क्रस-बोर्डर डेटा स्थानान्तरण 7. डाटा प्रशोधन, भण्डारण, न्यूनतम र बेनामीकरण 8. प्रतिलिपि अधिकार, बौद्धिक सम्पत्ति र एआई परिणामहरू 9. आपूर्तिकर्ता र उपकरण मूल्याङ्कन: स्वीकृत एआई उपकरण सूची 10. डाटा संरक्षण प्रभाव मूल्याङ्कन (DPIA) र जोखिम व्यवस्थापन 11. मानव नियन्त्रण, पारदर्शिता, पूर्वाग्रह र नैतिकता 12. एआई गभर्नेन्स फ्रेमवर्क: भूमिका, स्वीकृति, लेखा परीक्षण र घटना प्रतिक्रिया
एकाइ 12 / 12

एआई गभर्नेन्स फ्रेमवर्क: भूमिका, स्वीकृति, लेखा परीक्षण र घटना प्रतिक्रिया

लाभ:

  • RACI म्याट्रिक्सको साथ शासन भूमिकाहरू परिभाषित गर्दै
  • सन्तुलित स्वीकृति प्रक्रिया र नियमित लेखापरीक्षण कार्यक्रम स्थापना गर्नुहोस्
  • ७२ घन्टा नियमको साथ एआई र डाटा उल्लंघन घटना प्रतिक्रिया योजना लागू गर्नुहोस्

पहिलो एकाइदेखि यस बिन्दुसम्म, हामीले नीति लेख्यौं, कानून सिक्यौं, र जोखिमहरूको मूल्याङ्कन गर्‍यौं। अब यो सबै काम गर्ने प्रणालीमा प्लग गर्ने समय हो। नीति जतिसुकै राम्रोसँग लेखिएको भएतापनि त्यसको पछाडि कुनै भूमिका, स्वीकृति प्रवाह, लेखा परीक्षण र घटनाको प्रतिक्रिया नभएको खण्डमा त्यो कागजपत्रको रूपमा शेल्फमा रहन्छ। यस समापन इकाईमा, हामी एआई गभर्नेन्सलाई जीवित राख्ने चार संयन्त्रहरू संयोजन गर्छौं - भूमिकाहरू (RACI), अनुमोदन प्रक्रिया, नियमित लेखा परीक्षण, र घटना प्रतिक्रिया — र फ्रेमवर्क पूरा गर्नुहोस्।

स्पष्ट भूमिकाहरू: RACI म्याट्रिक्स

शासनको पहिलो नियम: प्रत्येक कार्यको मालिक हुनुपर्छ। यो स्पष्ट गर्नको लागि क्लासिक उपकरण RACI म्याट्रिक्स हो। RACI चार भूमिकाहरूको आद्याक्षरबाट आउँछ:

  • R (उत्तरदायी / कर्ता): जसले वास्तवमा काम गर्दछ।
  • A (जवाबदेही): त्यहाँ एक व्यक्ति मात्र हुनुपर्छ जो अन्ततः जिम्मेवार हो।
  • ग (परामर्श गरिएको): जसको राय लिइन्छ।
  • म (जानकारी): सूचित।

खोज

(R) द्वारा बनाईएको

जवाफदेही (A)

परामर्श गरिएको (C)

सूचित (I)

नीति लेखन

एआई अधिकारी

अनुपालन प्रबन्धक

कानूनी, आईटी, मानव संसाधन

वरिष्ठ व्यवस्थापन

नयाँ सवारी साधन अनुमोदन

आईटी/सुरक्षा

अनुपालन प्रबन्धक

कानून

व्यापार इकाई

DPIA कार्यान्वयन

डाटा सुरक्षा अधिकारी

अनुपालन प्रबन्धक

सम्बन्धित टोली

वरिष्ठ व्यवस्थापन

उल्लंघन प्रतिक्रिया

सुरक्षा टोली

वरिष्ठ व्यवस्थापन

कानून, संचार

सम्पूर्ण संस्था

लेखापरीक्षण

आन्तरिक लेखापरीक्षण

अनुपालन प्रबन्धक

एकाइहरू

वरिष्ठ व्यवस्थापन

सुझाव: प्रति रेखामा एउटा मात्र "A" (जवाबयोग्य) राख्नुहोस्। दुई अन्ततः जिम्मेवार छन्, शून्य जिम्मेवार छ; संकटको समयमा "मैले सोचेको तिमी हेर्दैछौ" भन्ने वाक्यांश यहीँबाट आएको हो। एउटै भूमिकामा उत्तरदायित्व निर्धारण गर्नु शासनको अंगूठाको नियम हो।

सन्तुलित स्वीकृति प्रक्रिया

नयाँ एआई उपकरण वा यसको प्रयोगलाई अनुमोदन प्रक्रिया चाहिन्छ। दुईवटा पासोहरू बेवास्ता गरिएको छ: धेरै ढीलो (सबै कुरा नि: शुल्क छ, छाया एआई) र धेरै कठोर (सबै कुरा महिनौंसम्म अनुमोदनको लागि पर्खिरहेको छ, कसैलाई चिन्ता छैन)। ट्रेड-अफ जोखिममा आधारित क्रमिक अनुमोदन हो:

जोखिम स्तर

उदाहरण

स्वीकृति मार्ग

कम

खुला डाटाको साथ पाठ मस्यौदा

कुनै स्वीकृति आवश्यक छैन, नीति भित्र नि: शुल्क

मध्यम

इन-हाउस डाटाको साथ विश्लेषण

एकाई प्रबन्धक + स्वीकृत वाहन आवश्यकता

उच्च

व्यक्तिगत/निजी डाटा, स्वचालित निर्णय

अनुपालन + कानूनी स्वीकृति + DPIA

कम जोखिम प्रयोगहरू जारी गर्दा टोलीहरूलाई प्रक्रियाको स्वामित्व लिन अनुमति दिन्छ; उच्च जोखिम भएकाहरूलाई कडा नियन्त्रणमा राख्दा वास्तविक जोखिम व्यवस्थापन हुन्छ। तसर्थ, प्रक्रिया छिटो र सुरक्षित छ।

नियमित निरीक्षण

शासन एक जीवन प्रणाली हो; नियमित निगरानी बिना यो मर्छ। लेखापरीक्षण जाँचहरू: के स्वीकृत सूचीमा अझै पनि प्रयोग गरिएका सवारी साधनहरू छन्, के त्यहाँ छाया AI को संकेतहरू छन्, के अवधारण अवधिहरू लागू छन्, DPIA हरू अद्यावधिक छन्, घटनाहरू रेकर्ड गरिएका छन्। अडिट फ्रिक्वेन्सी जोखिमद्वारा निर्धारण गरिन्छ (जस्तै उच्च जोखिम प्रणालीहरूको लागि त्रैमासिक, सामान्यको लागि प्रत्येक छ महिनामा)।

ध्यान दिनुहोस्: लेखा परीक्षण "कसैलाई दोष" गर्ने उपकरण होइन, तर "प्रणाली सुधार" गर्ने उपकरण हो। दण्ड-केन्द्रित लेखापरीक्षण संस्कृतिले कर्मचारीहरूलाई समस्याहरू लुकाउन र छाया AI लाई बढावा दिन्छ। लक्ष्य भनेको चाँडै समस्याहरू हेर्न र समाधान गर्नु हो।

घटना प्रतिक्रिया र 72 घण्टा नियम

जतिसुकै राम्रोसँग व्यवस्थापन गरे पनि, एक दिन एउटा घटना घट्नेछ: डाटा चुहावट, गलत एआई निर्णय, गोप्य डाटा गलत उपकरणमा प्रवेश। घटना प्रतिक्रिया योजनाले के गर्ने भनेर वर्णन गर्दछ:

  1. पत्ता लगाउने र नियन्त्रण: घटना पहिचान गर्नुहोस्, यसको फैलावट रोक्नुहोस् (जस्तै पहुँच काट्नुहोस्)।
  2. मूल्याङ्कन: कुन डाटा, कति व्यक्ति, कति प्रभावित भए?
  3. अधिसूचना: व्यक्तिगत डेटा उल्लङ्घनको अवस्थामा, आवश्यक पर्दा सम्बन्धित अधिकारी (KVKK बोर्ड) र सम्बन्धित व्यक्तिहरूलाई सूचित गर्नुहोस्। GDPR लाई उल्लङ्घन भएको थाहा पाएको ७२ घण्टाभित्र प्राधिकरणलाई सूचना दिन आवश्यक छ; KVKK ले "सकेसम्म चाँडो" सूचनाको अपेक्षा गर्दछ।
  4. सुधार र सिकाइ: मूल कारणलाई ठीक गर्नुहोस्, यस्तै घटनालाई रोक्नको लागि कारबाही गर्नुहोस्, घटनालाई दस्तावेज गर्नुहोस्।
ध्यान दिनुहोस्: 72-घण्टा सूचना अवधि तपाईंले घटनाको बारेमा जान्नुभएको क्षणबाट सुरु हुन्छ; "पहिले यसलाई आन्तरिक रूपमा समाधान गरौं, त्यसपछि हामी तपाईंलाई जानकारी गरौं" को दृष्टिकोणले समयसीमा गुमाउनेछ। एक घटना प्रतिक्रिया योजना र संचार श्रृंखला पहिले नै तयार हुँदा संकटको समयमा समय बचत हुन्छ।

तीन मिनी केसहरू

केस १ - दाबी नगरिएको कार्य। कम्पनीसँग एआई नीति छ, तर "अनुमोदित उपकरण सूची कसले अपडेट गर्छ" भन्ने स्पष्ट छैन। सूची 8 महिनाको लागि अद्यावधिक गरिएको छैन, टोलीहरूले सूचीमा नभएका उपकरणहरू प्रयोग गर्न थाल्छन्। यदि RACI म्याट्रिक्सले यो कार्यलाई भूमिकामा पिन गर्यो भने, खाली हुने छैन।

केस २ - ७२ घण्टा छुटेको छ। एक कर्मचारीले गलत उपकरणमा रहस्य पसल सूची प्रविष्ट गर्दछ। टोलीले आन्तरिक रूपमा समाधान गर्ने प्रयास गर्छ र तीन दिनपछि कानूनलाई जानकारी दिन्छ। जे होस्, सूचना अवधि बितिसकेको छ। एक तयार घटना प्रतिक्रिया योजना र स्पष्ट संचार श्रृंखलाले घटनालाई पहिलो घण्टा भित्र सही च्यानलमा सारियो।

केस 3 - छाया एआई अडिट द्वारा समातियो। एक संस्थाले नियमित अर्ध-वार्षिक लेखापरीक्षणको क्रममा नेटवर्क ट्राफिकमा तीन अनुमोदित एआई उपकरणहरू पत्ता लगाउँदछ। सजायको सट्टा, उसले टोलीहरूसँग कुरा गर्छ, उनीहरूलाई यी उपकरणहरू किन चाहिन्छ भनेर बुझ्छ, दुईको मूल्याङ्कन गर्छ र तिनीहरूलाई स्वीकृत सूचीमा थप्छ। लेखापरीक्षणले जोखिमलाई बन्द गर्छ र वास्तविक आवश्यकतालाई देखाउँछ।

प्रतिलिपि गर्न मिल्ने टेम्प्लेटहरू

टेम्प्लेट 1 — RACI म्याट्रिक्स रूपरेखा: "हाम्रो संगठनको AI शासनको लागि RACI म्याट्रिक्स ड्राफ्ट गर्नुहोस्। कार्यहरू: नीति लेखन, उपकरण अनुमोदन, DPIA, उल्लंघन प्रतिक्रिया, लेखा परीक्षण, प्रशिक्षण। भूमिकाहरू: AI नेतृत्व, अनुपालन प्रबन्धक, कानूनी, IT, HR, वरिष्ठ व्यवस्थापन। प्रत्येक भूमिकामा केवल एक 'A'।"

टेम्प्लेट २ — टायर्ड स्वीकृति प्रवाह: "जोखिम अनुसार एक टायर गरिएको AI स्वीकृति प्रक्रिया डिजाइन गर्नुहोस्: कम/मध्यम/उच्च जोखिमको लागि छुट्टै अनुमोदन मार्गहरू। प्रत्येक स्तरको लागि उदाहरण प्रयोग, अनुमोदनकर्ता भूमिका र आवश्यक कागजात (DPIA आदि) लेख्नुहोस्। प्रक्रियालाई छिटो र सुरक्षित बनाउनुहोस्।"

टेम्प्लेट ३ — अडिट चेकलिस्ट: "छ महिनाको एआई गभर्नेन्स अडिटको लागि चेकलिस्ट तयार गर्नुहोस्: अनुमोदित उपकरण अनुपालन, छाया एआई संकेतहरू, अवधारण अवधिहरू, DPIA मुद्रा, घटना लगहरू, प्रशिक्षण पूरा हुने दर। प्रत्येक वस्तुमा 'कसरी जाँच गर्ने' विधि थप्नुहोस्।"

टेम्प्लेट 4 - घटना प्रतिक्रिया प्रवाह कार्ड: "एआई/डेटा उल्लंघनको लागि एक पृष्ठको घटना प्रतिक्रिया प्रवाह कार्ड लेख्नुहोस्: चरणबद्ध रूपमा (पत्ता लगाउने, नियन्त्रण, मूल्याङ्कन, सूचना, सुधार), जिम्मेवार भूमिका र प्रत्येक चरणमा सम्पर्क जानकारी, 72-घण्टा सूचना चेतावनी। संकटमा टेबलमा बस्न पर्याप्त सरल राख्नुहोस्। "

कमजोर प्रम्प्ट / बलियो प्रम्प्ट

कमजोर: "एआई शासनको लागि हामीले के गर्नुपर्छ?"-> मोडेलले सामान्य सूची दिन्छ; भूमिका, स्वीकृति मार्ग र घटना योजना संस्थागत र लागू हुने छैन। STRONG: "हामी 60 जना व्यक्तिहरूको संगठन हौं। AI गभर्नेन्स काम गर्न: (1) 5-टास्क RACI म्याट्रिक्स उत्पादन गर्नुहोस्, (2) कम/मध्यम/उच्च जोखिमको लागि स्तरबद्ध स्वीकृति प्रवाह, (3) 72-घण्टा नियमको साथ एक पृष्ठको घटना प्रतिक्रिया कार्ड। त्यहाँ एकल 'A' हुन दिनुहोस्, प्रत्येक कार्यमा तुरुन्तै अनुप्रयोग-प्रयोग गर्न मिल्ने सङ्गठन;--सम्पन्न उत्पादन गर्न सकिने मोडेल। शासन उपकरण।

सामान्य गल्तीहरू

  • भूमिकामा कार्यहरू फिक्स गर्दैन; "सबैको काम कसैको व्यवसाय होइन" अन्तराल सिर्जना गर्नुहोस्।
  • कार्यमा एक भन्दा बढी "A" (अन्तिम जिम्मेवार) परिभाषित गर्दै।
  • स्वीकृति प्रक्रिया या त धेरै ढिलो वा धेरै कडा बनाउने; जोखिम अनुसार स्तरीकरण छैन।
  • निरीक्षणलाई पटक्कै पूरा नगर्ने वा सजायको औजारमा परिणत गरी समस्याहरू लुकाउने।
  • घटना पछि घटना प्रतिक्रिया योजना विचार।
  • 72 घण्टा सूचना अवधि हराइरहेको छ "पहिले यसलाई आन्तरिक रूपमा ठीक गरौं"।
  • एकचोटि शासन स्थापना गर्ने, फेरि समीक्षा नगर्ने; तर, यो एक जीवन प्रणाली हो।

संक्षेपमा

  • चार संयन्त्रहरूले शासन कार्य गर्दछ: भूमिकाहरू (RACI), स्तरबद्ध स्वीकृति, नियमित लेखा परीक्षण, र घटना प्रतिक्रिया।
  • RACI म्याट्रिक्समा, प्रत्येक कार्यमा एक मात्र जिम्मेवार व्यक्ति (A) हुनुपर्छ।
  • स्वीकृति प्रक्रिया जोखिम अनुसार चरणबद्ध हुनुपर्छ; कम जोखिम मुक्त, उच्च जोखिम सख्त नियन्त्रण।
  • नियमित लेखापरीक्षणले शासनलाई जीवित राख्छ; यसलाई निको पार्ने माध्यमको रूपमा प्रयोग गरिन्छ, सजाय होइन।
  • घटना प्रतिक्रिया योजना अग्रिम तयार हुनुपर्छ; 72-घण्टा सूचना नियम व्यक्तिगत डाटा उल्लंघन को मामला मा बिर्सनु हुँदैन।

आवेदन कार्य

एउटै कागजातमा तपाईंको संगठनको लागि पूर्ण शासन ढाँचा जम्मा गर्नुहोस्। पहिले कम्तिमा पाँच कार्यहरूको RACI म्याट्रिक्स स्थापना गर्नुहोस्; सुनिश्चित गर्नुहोस् कि प्रत्येक कार्यमा एउटा मात्र "A" छ। त्यसपछि कम, मध्यम र उच्च जोखिमको लागि एक स्तरित स्वीकृति प्रवाह डिजाइन गर्नुहोस्, र प्रत्येक स्तरमा उदाहरण प्रयोग, अनुमोदन भूमिका, र आवश्यक कागजातहरू थप्नुहोस्। त्यसपछि छ महिनाको अडिट चेकलिस्ट सिर्जना गर्नुहोस्। अन्तमा, एआई/डेटा उल्लंघनको लागि एक पृष्ठको घटना प्रतिक्रिया कार्ड लेख्नुहोस्; ७२-घण्टा सूचना अलर्ट र सञ्चार चेन समावेश गर्नुहोस्। यी चार टुक्राहरू कागजात हुनेछन् जसले तपाईंले मोड्युलमा सिकेका कुराहरूलाई कार्य प्रणालीमा परिणत गर्दछ।

चेकलिस्ट

  • [ ] मैले RACI म्याट्रिक्स सेटअप गरें; प्रत्येक मिसनमा एउटा मात्र "ए" हुन्छ।
  • [ ] मैले जोखिम अनुसार क्रमिक अनुमोदन प्रवाह डिजाइन गरें।
  • [ ] मैले कम जोखिमको प्रयोगलाई उचित उदारवादी छोडेको छु ।
  • मैले छ महिनाको अडिट चेकलिस्ट तयार गरें।
  • [ ] मैले लेखापरीक्षणलाई सुधारको उपकरणको रूपमा राखेको छु।
  • [ ] मैले एक पृष्ठको घटना प्रतिक्रिया कार्ड लेखें।
  • [ ] मैले ७२ घण्टाको सूचना नियम र सञ्चारको श्रृंखला समावेश गरेको छु।

मोड्युल परीक्षा

1. संस्थाहरूसँग लिखित AI नीति नभएको अवस्थामा कर्मचारीहरूद्वारा AI को अनुमोदित प्रयोगलाई जनाउने अवधारणा के हो?

  • A) Shadow AI (छाया AI) ✔
  • B) खुला वजन एआई
  • C) मल्टीमोडल एआई
  • D) पर्यवेक्षित एआई

विवरण: संस्थाको जानकारी र स्वीकृति बिना AI को प्रयोगलाई 'छाया एआई' भनिन्छ र डेटा चुहावट जस्ता गम्भीर जोखिमहरू निम्त्याउँछ।

२. राम्रो कर्पोरेट एआई नीतिको आधारभूत दृष्टिकोण के हुनुपर्छ?

  • A) AI को प्रयोगलाई सकेसम्म पूर्ण रूपमा प्रतिबन्ध लगाउने
  • B) जिम्मेवार प्रयोगलाई सक्षम पार्ने र स्पष्टता र विश्वास प्रदान गर्ने ढाँचा बन्न ✔
  • C) IT विभागलाई मात्र थाहा हुने प्राविधिक कागजात हुनु
  • घ) सकेसम्म लामो र कानूनी भाषामा मात्र लेखिएको

स्पष्टीकरण: राम्रो नीति भनेको निषेधको सूची होइन, तर जिम्मेवारीपूर्ण प्रयोगलाई सक्षम बनाउने ढाँचा हो। यसलाई पूर्ण रूपमा प्रतिबन्धले प्रयोगलाई हटाउने छैन; यसले यसलाई अदृश्य र अनियन्त्रित बनाउँछ।

3. कुन कुराले डाटा वर्गीकरण निर्धारण गर्छ, उद्यम एआई नीतिको सबैभन्दा महत्त्वपूर्ण भाग?

  • A) AI मोडेलको टोकन मूल्य
  • ख) कम्पनीको वार्षिक एआई बजेट
  • C) कुन प्रकारको डाटा कुन AI उपकरणमा प्रविष्ट गर्न सकिन्छ ✔
  • घ) कुन कर्मचारीले कुन तलब पाउनेछन् ?

विवरण: डाटा वर्गीकरण; यसले कुन प्रकारको खुला, आन्तरिक, गोप्य र स्वामित्व डेटा कुन AI उपकरणमा प्रविष्ट गर्न सकिन्छ र गर्न सकिँदैन भन्ने बारे स्पष्ट नियमहरू तोक्दछ।

4. AI को प्रयोगमा KVKK को "डेटा न्यूनीकरण" (प्रासंगिकता, सीमित र समानुपातिक) सिद्धान्तले के बुझाउँछ?

  • A) AI मा आवश्यक डाटा मात्र प्रविष्टि गर्दै र अधिक छैन ✔
  • B) AI मा सकेसम्म धेरै डेटा इनपुट गरेर राम्रो परिणाम प्राप्त गर्नुहोस्
  • C) डाटा अनिश्चित कालको लागि भण्डारण गर्दै
  • D) सबै डाटा विदेशमा स्थानान्तरण गर्न निश्चित गर्नुहोस्

स्पष्टीकरण: डाटा न्यूनीकरण भनेको उद्देश्यका लागि आवश्यक डाटा मात्र AI मा प्रविष्ट गर्नु हो र थप होइन। यदि सम्भव छ भने, डाटा गुमनाम वा मास्क गरिएको छ।

5. प्रदायकको सर्भरमा डाटा प्रशोधन गर्ने AI उपकरणमा व्यक्तिगत डाटा समावेश भएको पाठ प्रविष्ट गर्दा KVKK को सन्दर्भमा के मानिन्छ?

  • A) कुनै कानुनी परिणाम बिना सामान्य लेनदेन
  • ख) सबै परिस्थितिहरूमा कडा रूपमा निषेध गरिएको कार्य
  • C) डाटा खुला भएमा मात्र महत्त्वपूर्ण हुने अपरेशन
  • D) एक लेनदेन र अक्सर एक स्थानान्तरण; कानुनी आधार र आश्वासन चाहिन्छ ✔

स्पष्टीकरण: यो एक 'प्रशोधन' हो र प्राय: 'स्थानान्तरण' हो किनभने डाटा प्रदायकको सर्भरमा प्रशोधन गरिन्छ (प्रायः विदेशमा); यसलाई वैध कानूनी आधार र उपयुक्त सम्झौता/ग्यारेन्टी चाहिन्छ।

6. EU AI ऐनको आधारभूत दृष्टिकोण के हो?

  • A) सबै AI प्रणालीहरूलाई एउटै कडा नियमहरूको अधीनमा राख्दै
  • B) AI प्रणालीहरूलाई तिनीहरूको सम्भावित जोखिम अनुसार वर्गीकरण गर्नुहोस् र तदनुसार नियमहरू लागू गर्नुहोस् ✔
  • C) EU मा AI को प्रयोगमा पूर्ण प्रतिबन्ध लगाउने
  • घ) मोडेलको टोकन मूल्य मात्र नियन्त्रण गर्ने

स्पष्टीकरण: EU AI कानूनले सबै AI लाई एकै ठाउँमा जोड्दैन; यसले प्रणालीहरूलाई तिनीहरूको सम्भावित हानि अनुसार चार जोखिम वर्गहरू (निषिद्ध, उच्च, सीमित, न्यूनतम) मा विभाजन गर्दछ र जोखिम बढ्दै जाँदा नियमहरूलाई कडा बनाउँछ।

7. EU AI कानून अनुसार, भर्ती गर्ने निर्णयहरूमा उम्मेदवारहरूलाई स्क्रिन गर्ने AI प्रणालीले कुन जोखिम वर्गमा पर्न सक्छ?

  • क) उच्च जोखिम ✔
  • ख) न्यूनतम जोखिम
  • ग) सीमित जोखिम
  • घ) जोखिम मुक्त

विवरण: भर्ती, क्रेडिट र स्वास्थ्य सेवा जस्ता मानिसहरूको जीवनलाई गम्भीर रूपमा असर गर्ने क्षेत्रहरू सामान्यतया 'उच्च जोखिम' श्रेणीमा पर्छन् र कडा दायित्वहरू (रेकर्डिङ, मानव अनुगमन, डेटा गुणस्तर) को अधीनमा हुन्छन्।

8. EU AI कानून अन्तर्गत, कुन वर्गमा राज्य-प्रायोजित "सामाजिक स्कोरिङ" प्रणालीहरू छन्, जसले मानिसहरूलाई उनीहरूको व्यवहार वा विशेषताहरूको आधारमा स्कोर गर्छ र उनीहरूलाई सामाजिक रूपमा बेफाइदामा पार्छ?

  • क) सीमित जोखिम
  • ख) उच्च जोखिम
  • C) निषेधित (अस्वीकार्य जोखिम) अभ्यास ✔
  • घ) न्यूनतम जोखिम

विवरण: सामाजिक स्कोरिङ, अचेतन हेरफेर र निश्चित बायोमेट्रिक निगरानी अभ्यासहरू 'निषिद्ध अभ्यासहरू' मध्ये छन्; जोखिम कम भए पनि यी जारी गर्न सकिँदैन, तिनीहरू पूर्ण रूपमा निषेधित छन्।

9. धारा 22 GDPR ले व्यक्तिहरूलाई के विरुद्ध सुरक्षा गर्छ?

  • A) AI उपकरणहरूको उच्च मूल्यहरू विरुद्ध
  • B) केवल विज्ञापन इमेलहरू विरुद्ध
  • ग) घाटा-भारित मोडेलहरूको प्रयोगको विरुद्धमा
  • D) व्यक्तिलाई महत्त्वपूर्ण रूपमा प्रभाव पार्ने निर्णयहरू विरुद्ध र स्वचालित रूपमा मात्र बनाइन्छ ✔

स्पष्टीकरण: GDPR को धारा 22 ले व्यक्तिलाई कानुनी वा समान रूपमा महत्त्वपूर्ण हदसम्म प्रभाव पार्ने निर्णयहरू विरुद्ध व्यक्तिलाई सुरक्षित गर्दछ र पूर्ण रूपमा स्वचालित प्रशोधन (AI सहित) मा आधारित हुन्छ; यसले मानव हस्तक्षेप र वस्तुको अनुरोध गर्ने अधिकार प्रदान गर्दछ।

10. KVKK/GDPR को सर्तमा के आवश्यक छ जब तपाईं विदेशमा एआई प्रदायकको सर्भरमा व्यक्तिगत डेटा प्रशोधन गर्न चाहनुहुन्छ?

  • क) कुनै अतिरिक्त सर्तहरू छैनन्; डाटा स्वतन्त्र रूपमा स्थानान्तरण गर्न सकिन्छ
  • ख) उपयुक्त आश्वासन (पत्र/मानक अनुबंध खण्डहरू) वा संयन्त्र जस्तै व्यक्त सहमति ✔
  • C) डाटाको इन्क्रिप्शन मात्र पर्याप्त छ
  • घ) कर्मचारीबाट मौखिक स्वीकृति मात्र पर्याप्त छ

स्पष्टीकरण: सीमापार स्थानान्तरणहरू, नियमको रूपमा, संयन्त्रहरू आवश्यक पर्दछ जसमा स्पष्ट सहमति वा सुरक्षाको लागि पर्याप्त प्रतिबद्धता समावेश हुन्छ (उपयुक्त सुरक्षाहरू जस्तै कि प्रतिबद्धता पत्र, मानक अनुबंध खण्डहरू); डाटा अनियमित रूपमा स्थानान्तरण गर्न सकिँदैन।

11. अधिकांश कानुनी प्रणालीहरूमा AI-उत्पन्न आउटपुट प्रतिलिपि अधिकार योग्य छ कि छैन भनेर कुन कुराले निर्धारण गर्छ?

  • A) सामग्रीमा मानव रचनात्मकता र योगदानको स्तर ✔
  • ख) प्रयोग गरिएको मोडेलको टोकन मूल्य
  • C) आउटपुटको लम्बाइ मात्र
  • D) AI उपकरणको उत्पत्तिको देश

विवरण: धेरै कानुनी प्रणालीहरूमा, प्रतिलिपि अधिकार संरक्षणलाई मानव रचनात्मकता चाहिन्छ। जति ठूलो मानवीय निर्देशन, छनोट, नियमन र अद्वितीय योगदान, उत्पादनको संरक्षण गर्ने सम्भावना त्यति नै बढी हुन्छ।

12. एआई गभर्नेन्स फ्रेमवर्कको सबैभन्दा महत्वपूर्ण सिद्धान्त "मानव नियन्त्रण" ले केलाई जनाउँछ?

  • A) AI ले सबै निर्णय एक्लै र स्वचालित रूपमा गर्छ
  • B) मानिसहरूले AI प्रयोग गर्न छाड्छन्
  • सी) एआई एक उपकरण हो; महत्त्वपूर्ण निर्णयहरूमा अन्तिम भनाइ र जिम्मेवारी सधैं व्यक्तिको हो ✔
  • D) सबैभन्दा महँगो मोडेल मात्र प्रयोग गर्नुहोस्

विवरण: मानव नियन्त्रणको सिद्धान्तले एआई एक उपकरण हो र त्यो जिम्मेवारी सधैं मानवसँग रहन्छ भन्ने कुरामा जोड दिन्छ। एक अधिकृत व्यक्तिको महत्त्वपूर्ण निर्णयहरूमा अन्तिम कुरा हुन्छ; 'एआईले त्यसो भन्यो' बहाना होइन।

13. डाटा प्रोटेक्शन इम्प्याक्ट एसेसमेन्ट (DPIA) सामान्यतया कहिले गरिनुपर्छ?

  • क) डाटा चोरी भएपछि
  • ख) डिजाइन चरणमा, उच्च जोखिम प्रशोधन सुरु गर्नु अघि ✔
  • ग) लेखापरीक्षकले अनुरोध गरेमा मात्र
  • D) नियमित रूपमा, परियोजना पछि वर्षौं

विवरण: नयाँ प्रविधि प्रयोग गर्ने, ठूलो मात्रामा वा व्यवस्थित अनुगमन समावेश गर्ने, वा व्यक्तिहरूलाई उच्च जोखिममा पार्ने एआई प्रशोधन गतिविधि सुरु गर्नु अघि DPIA डिजाइन चरणमा प्रदर्शन गर्नुपर्छ।

14. KVKK को "उद्देश्य सीमितता" र अवधारण सिद्धान्तहरू अनुसार, AI उपकरणको च्याट इतिहासमा व्यक्तिगत डेटाको लागि के गर्नुपर्छ?

  • क) यसलाई सधैंभरि राख्नु पर्छ
  • ख) कुनै नियम आवश्यक छैन, यो प्रदायकको समस्या हो
  • ग) यो वार्षिक रूपमा व्यवस्थापकको अनुरोधमा मात्र समीक्षा गरिन्छ।
  • D) यो भण्डारण र विनाश नीतिसँग जोडिएको हुनुपर्छ, र उद्देश्य पूरा भएपछि मेटाउन वा बेनामी हुनुपर्छ ✔

स्पष्टीकरण: व्यक्तिगत डाटा जुन उद्देश्यका लागि प्रशोधन गरिएको छ त्यसको लागि आवश्यक भन्दा लामो समयसम्म राख्न सकिँदैन। एआई च्याट इतिहासहरू पनि एक अवधारण र विनाश नीतिसँग जोडिएको हुनुपर्छ; जब उद्देश्य अब त्यहाँ छैन, यसलाई मेटाउन वा बेनामी हुनुपर्छ।

15. डेटा नियन्त्रकहरूका लागि कुन रजिस्ट्री आवश्यक छ जसले निश्चित थ्रेसहोल्डहरू नाघेका आफ्नो व्यक्तिगत डेटा प्रशोधन गतिविधिहरू Türkiye मा दर्ता गर्न आवश्यक छ?

  • क) VERBIS (डेटा कन्ट्रोलर रजिस्ट्री सूचना प्रणाली) ✔
  • B) MERSIS ट्रेड रजिस्ट्री
  • C) EU AI कानून डाटाबेस
  • घ) करदाता दर्ता

विवरण: VERBIS (डेटा कन्ट्रोलर रजिस्ट्री सूचना प्रणाली) आधिकारिक रजिस्ट्री हो जहाँ डेटा नियन्त्रकहरूले तिनीहरूको प्रशोधन सूचीहरू दर्ता गर्छन्; नयाँ AI-आधारित प्रशोधन गतिविधि सूचीमा प्रतिबिम्बित हुनुपर्छ र आवश्यक भएमा, VERBIS रेकर्डमा।