Eenheid 10 / 12

Gegevensbeschermingseffectbeoordeling (DPIA) en risicobeheer

Winst:

  • Evalueren of een AI-gebruik DPIA vereist
  • Het zevenstappen-DPIA-proces toepassen op een AI-project
  • Prioriteer risico's met een waarschijnlijkheids-impactmatrix en ontwerp risicobeperkende maatregelen

Sommige vormen van gebruik van AI brengen ernstige risico’s voor individuen met zich mee: grootschalige monitoring, verwerking van gevoelige gegevens, geautomatiseerde beslissingen. Bij dergelijke projecten verwachten zowel de KVKK/GDPR als de EU AI-wet een gestructureerde risicobeoordeling voordat de werkzaamheden beginnen. De naam van deze beoordeling is Data Protection Impact Assessment (DPIA). In deze unit leren we hoe we kunnen bepalen of een gebruik DPIA vereist, hoe we het zevenstaps DPIA-proces op een AI-project kunnen toepassen en hoe we risico's kunnen prioriteren met een waarschijnlijkheids-impactmatrix.

Wat is DPIA en wanneer is het nodig?

Data Protection Impact Assessment (DPIA) is een gestructureerde analyse die vooraf de risico’s van een verwerkingsactiviteit voor de rechten en vrijheden van individuen evalueert en verzachtende maatregelen bepaalt. Het cruciale punt: DPIA wordt uitgevoerd in de ontwerpfase, voordat de verwerking begint – en niet nadat het probleem zich heeft voorgedaan.

DPIA is meestal vereist wanneer:

  • Gebruik van nieuwe technologie (AI is vaak inbegrepen).
  • Grootschalige verwerking van persoonsgegevens.
  • Systematische monitoring of profilering.
  • Speciale gegevensverwerking.
  • Geautomatiseerde beslissingen die een aanzienlijke impact hebben op mensen.
Tip: Als u het niet zeker weet, voer dan een "screening" uit: als twee of meer van de vijf bovenstaande aanwezig zijn, voert u standaard DPIA uit. De kosten voor het uitvoeren van DPIA zijn laag; De kosten als u dit niet doet, zijn bij één overtreding zeer hoog.

DPIA-proces in zeven stappen

In deze zeven stappen pas je DPIA toe op een AI-project:

stap

Wat doe je?

1. Beschrijving

Beschrijf de verwerking: welke gegevens, doel, omvang, stroom

2. Noodzaak en proportionaliteit

Is AI echt nodig? Is er een minder ingrijpende manier?

3. Mening van belanghebbenden

Win de mening in van relevante personen/vertegenwoordigers

4. Risico-identificatie

Maak een lijst van mogelijke schade voor individuen

5. Risicobeoordeling

Scoor elk risico op waarschijnlijkheid en impact

6. Mitigerende maatregelen

Ontwerp voor elk risico voorzorgsmaatregelen en identificeer het resterende risico

7. Goedkeuring en beoordeling

Documenteer het resultaat, dien het ter goedkeuring in en update het periodiek

Risico prioriteren: waarschijnlijkheidsimpactmatrix

U evalueert elk risico in twee dimensies: de waarschijnlijkheid dat het zich voordoet en de impact als het zich toch voordoet. De combinatie van de twee geeft prioriteit.

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>Lage impact

middelmatig effect

hoge impact

hoge waarschijnlijkheid

middelmatig

hoog

kritisch

gemiddelde waarschijnlijkheid

laag

middelmatig

hoog

lage waarschijnlijkheid

laag

laag

middelmatig

Kritische en hoge risico's zijn risico's waarvoor het project niet zonder voorzorgsmaatregelen mag worden voortgezet. Het doel is niet om elk risico uit te sluiten; is elk risico terug te brengen tot een aanvaardbaar niveau en het resterende (rest)risico bewust te aanvaarden.

drie minikoffers

Geval 1 — DPIA weggelaten. Een winkelketen implementeert een systeem dat het gedrag van klanten in de winkel volgt met AI, zonder DPIA. Maanden later blijkt uit een klacht dat het systeem specifieke conclusies heeft getrokken (gezondheid, zwangerschapsvoorspelling). Er komt geen antwoord op de vraag “waarom heb je geen DPIA gedaan” in de audit. Een DPIA vanaf het begin zou dit risico al in de ontwerpfase hebben onderkend en het project veilig hebben gemaakt.

Casus 2 — Project gered door DPIA. DPIA wordt gedaan voor wervingsondersteuning AI bij een bank. Tijdens de risico-identificatiefase blijkt het risico op gendervooroordelen als gevolg van historische gegevens “hoog”. Als oplossing verwijdert het team genderinformatie uit het model, schrijft de uitkomst toe aan regelmatige bias-tests en vereist menselijke validatie. Nu daalt het risico naar "gematigd" en wordt het project acceptabel. DPIA maakt het project veilig in plaats van het te doden.

Geval 3 — Proportionaliteitstoets. Een bedrijf wil e-mails van werknemers scannen voor ‘loyaliteitsanalyse’ met AI. In de noodzaak/proportionaliteitsstap van de DPIA wordt dit als te ingrijpend ervaren in verhouding tot het doel; Er zijn minder ingrijpende alternatieven. Het project is in zijn huidige vorm niet goedgekeurd. De evenredigheidstoets maakt onderscheid tussen ‘we kunnen’ en ‘we moeten’.

Let op: DPIA is geen formulier dat eenmalig wordt ingevuld en terzijde gelegd. Bij het verwerken van wijzigingen (nieuwe gegevens, nieuw doel, nieuw hulpmiddel) moet de DPIA worden bijgewerkt. Een dode DPIA is misleidender dan helemaal geen DPIA, omdat deze vals vertrouwen geeft.

Wie doet de DPIA en registreert risico’s relatie met DPIA

Eén persoon kan de DPIA niet achter zijn bureau invullen; Een juiste DPIA is een teamprestatie. Doorgaans voert de functionaris voor gegevensbescherming het proces uit (Doer), is de compliance manager eindverantwoordelijk (Accountable), beschrijft de betreffende bedrijfseenheid de verwerking, evalueert IT/beveiligingstechnische maatregelen en bevestigt de wettelijke basis. Het verkrijgen van de mening van relevante mensen (derde stap) mag niet worden verwaarloosd; Dit is echter de stap die in de praktijk het meest wordt overgeslagen.

De output van DPIA bevindt zich niet in een vacuüm: geïdentificeerde risico's worden vastgelegd in het risicoregister van de organisatie. Het risicoregister is een live grafiek die alle openstaande risico's, hun prioriteiten, mitigaties, boosdoeners en laatste beoordelingsdata vastlegt. Zo spreken de risico’s van een AI-project dezelfde taal als het algehele risicomanagement van de organisatie en worden ze regelmatig gemonitord.

Risicoregistratiegebied

voorbeeld

Risicodefinitie

Geslachtsvooroordelen bij rekruterings-AI

prioriteit

hoog

Mitigerende maatregel

Surrogaatvariabele-extractie + bias-testen

Verantwoordelijk

Functionaris voor gegevensbescherming

beoordeling

elke 3 maanden

Tip: Behandel DPIA met een ‘risk log and track’-mentaliteit, en niet met een ‘klaar en vergeet’-aanpak. Is er een risicobeperking geïmplementeerd, is het restrisico op een acceptabel niveau – zonder dat dit wordt bijgehouden, wordt de DPIA een vensterdocument.

Kopieerbare sjablonen

SJABLOON 1 — Pre-screening van DPIA: "Is DPIA vereist voor dit AI-gebruik? [beschrijf het gebruik]. Evalueer aan de hand van vijf triggers: nieuwe technologie, grootschalige verwerking, systematische monitoring, gevoelige gegevens, aanzienlijke geautomatiseerde besluitvorming. Hoeveel triggers zijn er, raadt u DPIA aan, met motivering."

SJABLOON 2 — Brainstormen over risico-identificatie: "Maak een lijst van de mogelijke schade voor mensen in dit AI-project [beschrijf het project]: datalekken, discriminatie, verkeerde inschatting, inbreuk op de privacy, gebrek aan transparantie, doelafwijking. Schrijf een scenario van één zin voor elke schade. Detecteer het, maar ga het niet tegen."

SJABLOON 3 — Score van waarschijnlijkheid en impact: "Scoor de volgende risico's [vermeld risico's] als waarschijnlijkheid (laag/gemiddeld/hoog) en impact (laag/gemiddeld/hoog); prioriteit (laag/gemiddeld/hoog/kritiek) verschijnt op elke rij. Geef bovenaan een lijst van kritieke en hoge risico's weer. Aanwezig in tabelvorm."

SJABLOON 4 — Mitigatieontwerp: "Voor het volgende risico [schrijf het risico], stel ten minste drie mitigatiemaatregelen voor (technisch, procesmatig, organisatorisch). Schat het niveau van het 'restrisico' na elke maatregel. Als het risico na de maatregel nog steeds hoog is, geef dan aan dat het project opnieuw moet worden ontworpen."

Zwakke prompt/sterke prompt

ZWAK: “Is dit AI-project riskant?” -> Het model geeft een vaag ‘misschien’ antwoord; classificeert geen risico's, geeft geen prioriteit aan risico's, stelt geen maatregelen op. STERK: "Voer een mini-DPIA uit voor het volgende AI-project: (1) beschrijf de verwerking, (2) evalueer de noodzaak voor DPIA met 5 triggers, (3) lijst6 mogelijke schade aan personen op, (4) geef elk een score op basis van waarschijnlijkheidsimpact, (5) beveel mitigatie aan voor kritische/hoge risico's. Maak definitieve juridische besluitvorming; produceer een concept dat juridisch goedgekeurd zal worden. " -> Het model levert een concept op. van een gestructureerde, uitvoerbare DPIA.

Veel voorkomende fouten

  • Het uitvoeren van de DPIA nadat de transactie is gestart (of zelfs nadat het probleem is opgetreden).
  • Het overslaan van verwerkingen met een hoog risico waarvoor DPIA nodig is, is ‘geen probleem’.
  • Geen risico's opsommen en deze prioriteren op basis van waarschijnlijkheid en impact.
  • DPIA als ‘voltooid’ beschouwen zonder voor elk risico maatregelen te treffen.
  • De stap noodzaak/proportionaliteit overslaan en zeggen: "we kunnen het, dus laten we het doen".
  • Eénmalig de DPIA invullen en niet bijwerken als het proces verandert.
  • Het project goedkeuren zonder het resterende (resterende) risico duidelijk te documenteren.

Samengevat

  • DPIA is een gestructureerde analyse die de impact van een verwerking met een hoog risico op individuen evalueert voordat deze wordt gestart.
  • DPIA is vereist als er sprake is van nieuwe technologie, grootschalige verwerking, systematische monitoring, gevoelige gegevens of significante geautomatiseerde besluitvorming.
  • Het proces bestaat uit zeven stappen: identificatie, noodzaak/proportionaliteit, mening van belanghebbenden, risico-identificatie, beoordeling, actie, goedkeuring/beoordeling.
  • Risico's worden geprioriteerd met een waarschijnlijkheids-impactmatrix; Kritieke/hoge risico’s worden niet zonder voorzorgsmaatregelen geaccepteerd.
  • DPIA doodt het project niet, het maakt het veilig; Het is een levend document dat moet worden bijgewerkt als er wijzigingen in de verwerking plaatsvinden.

Applicatie taak

Kies een gebruik van AI dat uw organisatie mogelijk gebruikt en dat een hoog risico met zich mee kan brengen (bijvoorbeeld het werven van ondersteuning, het volgen van gedrag of het scoren van kredieten). Bedenk eerst of DPIA nodig is met vijf triggers. Voer voor dit gebruik vervolgens een mini-DPIA uit: beschrijf de verwerking, noteer ten minste zes mogelijke schade aan individuen, scoor elk van deze op de waarschijnlijkheids-impactmatrix en ken prioriteit toe. Ontwerp drie mitigerende maatregelen voor twee kritische en hoge risico’s en schat het restrisiconiveau na de maatregel. Noteer ten slotte wanneer deze DPIA moet worden bijgewerkt.

controlelijst

  • [ ] Ik heb de DPIA-vereiste geëvalueerd met vijf triggers.
  • [ ] Ik heb de verwerking gedefinieerd (gegevens, doel, omvang, stroom).
  • [ ] Ik trok de noodzaak en evenredigheid in twijfel.
  • [ ] Ik heb de mogelijke schade voor individuen opgesomd.
  • [ ] Ik heb de risico's geprioriteerd in de kans-impactmatrix.
  • [ ] Ik ontwierp mitigatiemaatregelen voor kritische/hoge risico's.
  • [ ] Ik heb het risico nu gedocumenteerd en de beoordelingsvoorwaarden vastgelegd.