Eenheid 6 / 12

AVG, geautomatiseerde beslissingen en grensoverschrijdende gegevensoverdracht

Winst:

  • Het zien van de overeenkomsten en verschillen tussen GDPR en KVKK
  • Bescherming tegen geautomatiseerde beslissingen en handhaving van het recht op menselijke tussenkomst (artikel 22 AVG)
  • Wetende dat grensoverschrijdende gegevensoverdracht passende zekerheids- en keuzemechanismen vereist

Waarom moet een Turks bedrijf ook de Europese wetgeving inzake gegevensbescherming (AVG) kennen? Omdat GDPR niet alleen bedrijven in de EU bindt, maar elk bedrijf dat goederen/diensten levert aan mensen in de EU of hun gedrag controleert. Bovendien zijn twee kwesties die de kern van AI-gebruik raken – geautomatiseerde beslissingen en grensoverschrijdende gegevensoverdracht – glashelder in de AVG. In deze unit vergelijken we GDPR en KVKK, leren we wat GDPR-artikel 22 betekent voor AI en de regels voor het gebruik van gegevens op een AI-server in het buitenland.

GDPR en KVKK: broers en zussen maar niet hetzelfde

GDPR (General Data Protection Regulation) is de gegevensbeschermingsverordening van de EU die in 2018 van kracht is geworden. KVKK is grotendeels geïnspireerd door de GDPR; dus de meeste concepten zijn gebruikelijk. Maar er zijn ook verschillen.

Onderwerp

KVKK

AVG

Bron

Wet nr. 6698 (Turkije)

EU-regelgeving

geografische reikwijdte

verwerking in Turkiye

Service/tracking naar personen in de EU

Recht op automatische beslissing

Recht van bezwaar in Wet 11

Expliciete bescherming in artikel 22

Administratieve boete

In de wet gespecificeerde bedragen

Tot 4% van de jaarlijkse wereldwijde omzet

Functionaris voor gegevensbescherming (DPO)

beperkte verplichting

Verplicht in bepaalde gevallen

Grensoverschrijdende overdracht

Passende zekerheid/uitdrukkelijke toestemming

Adequaatheidsbesluit / passende waarborgen

Tip: Als u verwerkingen uitvoert die zowel onder de KVKK als de AVG vallen, bent u door het naleven van de strengere regel over het algemeen aan de veilige kant van beide. In plaats van de twee teksten afzonderlijk te behandelen, is een “hoogste lat”-benadering praktisch en verdedigbaar.

Artikel 22: bescherming tegen beslissingen die uitsluitend door de machine worden genomen

De meest kritische bepaling van de AVG op het gebied van AI is artikel 22. De essentie ervan is deze: een persoon heeft het recht om niet te worden onderworpen aan een besluit dat hem of haar aanzienlijk raakt, juridisch of soortgelijk, en dat uitsluitend gebaseerd is op geautomatiseerde verwerking (dat wil zeggen volledig op AI, zonder menselijke tussenkomst). Voorbeelden: een leningaanvraag wordt geheel afgewezen door het algoritme, een kandidaat wordt geheel automatisch geëlimineerd.

Er zijn uitzonderingen op dit recht (indien nodig voor een contract, als er uitdrukkelijke toestemming is, enz.), maar zelfs in geval van uitzondering moet de persoon op zijn minst de volgende garanties krijgen:

  1. Het recht om menselijke tussenkomst te vragen (om de beslissing door een mens te laten herzien).
  2. Het recht om uw mening te uiten.
  3. Het recht om in beroep te gaan tegen de beslissing.
  4. Betekenisvolle informatie over de motivering van het besluit (transparantie).

In de praktijk betekent dit: AI de enige beslisser maken voor beslissingen die de persoon aanzienlijk beïnvloeden; Voer altijd een echte menselijke goedkeurings-/beoordelingsstap in.

drie minikoffers

Geval 1 — Volledig automatische afwijzing. Een fintech-bedrijf wijst leningaanvragen volledig af met een AI-score; mensen kijken nooit. Een sollicitant vraagt ​​naar de reden van afwijzing en verzoekt om menselijke toetsing. Volgens artikel 22 moet het bedrijf aan dit verzoek voldoen, een mens de beslissing laten beoordelen en de logica op een zinvolle manier uitleggen. Het juiste ontwerp: van AI een ‘beslissingsaanbeveler’ maken en menselijke goedkeuring vereisen voor negatieve beslissingen.

Geval 2 — Risico van buitenlandse overdrachten. Een bedrijf uit Istanboel vat EU-klantenondersteuningsverzoeken samen met een AI-tool in het buitenland. Dit is een grensoverschrijdende overdracht in termen van zowel AVG als KVKK. Het bedrijf realiseert zich dat het werkt zonder een geschikt mechanisme voor overdracht (hieronder) en voegt standaardcontractbepalingen toe aan de gegevensverwerkingsovereenkomst en werkt de openbaarmaking aan klanten bij.

Geval 3 — Naleving van de massieve balk. Een Turks softwarebedrijf dat zijn klanten in Duitsland bedient, valt onder zowel de KVKK als de AVG. In plaats van de twee teksten afzonderlijk te beheren, bouwt het team voort op de strengere eisen van de AVG: voert gegevensbeschermingseffectbeoordelingen uit, zorgt voor heldere verlichting, garandeert menselijk toezicht. Het is dus veilig in beide rechtsgebieden met één enkel nalevingskader.

Grensoverschrijdende gegevensoverdracht

Grensoverschrijdende overdracht is het verzenden van persoonlijke gegevens naar een ander land (bijvoorbeeld naar de overzeese server van de AI-aanbieder). Gegevens kunnen niet lukraak worden overgedragen; Er is een geschikt mechanisme vereist:

mechanisme

kort

Kwalificatie beslissing

Officiële erkenning dat het doelland adequate bescherming biedt

Passende waarborgen

Standaardcontractbepalingen, bindende bedrijfsregels, verbintenisverklaring

Expliciete toestemming/uitzondering

Geïnformeerde uitdrukkelijke toestemming van de persoon in bepaalde gevallen

In de praktijk is de meest gebruikelijke manier om AI te gebruiken het opnemen van standaardcontractbepalingen in het gegevensverwerkingscontract dat met de aanbieder is ondertekend en het transparant documenteren waar gegevens worden verwerkt.

Let op: Door te zeggen "Ik heb de gegevens versleuteld, ze zijn nu veilig" wordt de overdrachtsplicht niet opgeheven. Encryptie is een goede beveiligingsmaatregel, maar is niet het enige wettelijke transmissiemechanisme. Voor de overdracht is ook een passende contractuele/juridische basis vereist.

Kopieerbare sjablonen

SJABLOON 1 — Artikel 22-controle: "Evalueer het volgende door AI aangedreven besluitvormingsproces: [beschrijf het proces]. Heeft deze beslissing 'significante' gevolgen voor de persoon en wordt deze 'slechts automatisch' genomen? Valt deze binnen de reikwijdte van artikel 22 AVG? Zo ja, welke waarborgen (menselijke tussenkomst, bezwaar, uitleg) moet ik opnemen, en schrijf ze clausule voor clausule uit."

SJABLOON 2 — Keuze van overdrachtsmechanisme: "Ik zal persoonlijke gegevens verwerken op de overzeese server van de volgende AI-tool: [beschrijf tool en gegevens]. Is dit een grensoverschrijdende overdracht? Evalueer passende overdrachtsmechanismen (adequaatheidsbesluit, standaardcontractbepalingen, uitdrukkelijke toestemming) op basis van mijn situatie. Raadpleeg de wet voor een definitieve beslissing; vergelijk gewoon de opties."

SJABLOON 3 — Stappenontwerp van menselijke beoordeling: "Ontwerp een stap 'menselijke beoordeling' voor het volgende geautomatiseerde besluitvormingsproces: [beschrijf het proces]. Welke beslissingen moeten op de mens worden gericht (bijvoorbeeld negatieve uitkomsten), wat moet de mens controleren, hoe moet het bezwaar worden vastgelegd? Schrijf de stroom stap voor stap."

TEMPLATE 4 — KVKK/GDPR gap-analyse: "Vergelijk naast elkaar de KVKK- en GDPR-verplichtingen voor de volgende verwerking: [beschrijf de verwerking]. Toon 'Wat zegt KVKK / wat zegt GDPR / wat is strenger' in elke regel en voeg een suggestie toe 'wat moet ik doen om aan de strengste balk te voldoen'."

Zwakke prompt/sterke prompt

ZWAK: “Is dit AI-kredietsysteem legaal?” -> Het model geeft een vaag, algemeen ‘het hangt ervan af’ antwoord; Het evalueert artikel 22 en de overdrachtsdimensies niet. GÜÇLÜ: "Voor klanten uit de EU zetten we een systeem op dat leningaanvragen met een AI-score evalueert; de gegevens worden in het buitenland verwerkt. (1) Welke waarborgen moeten we toevoegen in termen van artikel 22 AVG, (2) welk mechanisme is vereist voor grensoverschrijdende overdracht? Markeer waar u het niet zeker weet." -> Het model behandelt twee kritische dimensies afzonderlijk, op een toepasbare manier.

Veel voorkomende fouten

  • Denkend "Wij zijn een Turks bedrijf, de AVG gaat ons niet aan"; overwegende dat het verlenen van diensten aan mensen in de EU voldoende is.
  • De beslissing die de persoon aanzienlijk beïnvloedt, wordt volledig aan AI overgelaten en vereist geen menselijke beoordeling.
  • Het omzeilen van de waarborgen van artikel 22 (menselijke tussenkomst, bezwaar, openbaarmaking).
  • Het overdrachtsmechanisme (contractuele voorwaarden) helemaal niet instellen bij gebruik van een overzeese AI-tool.
  • Verwarring van encryptie als een legaal overdrachtsmechanisme.
  • KVKK en GDPR afzonderlijk beheren en in tegenspraak raken; terwijl de strengste barbenadering eenvoudiger is.
  • Dit weerspiegelt niet de overdrachts- en automatische beslissingslogica in de verduidelijkingstekst.

Samengevat

  • De AVG is ook bindend voor Turkse bedrijven die diensten verlenen aan mensen in de EU; Het overlapt grotendeels met KVKK, maar kan strenger zijn.
  • Artikel 22 beschermt tegen beslissingen die de persoon aanzienlijk beïnvloeden en uitsluitend automatisch worden genomen; Het brengt het recht op menselijk ingrijpen, bezwaar en uitleg met zich mee.
  • AI-beslissingen die van invloed zijn op een persoon moeten altijd een echte menselijke beoordelingsstap hebben.
  • Het verwerken van gegevens op een buitenlandse AI-server is een grensoverschrijdende overdracht; Er is een passend mechanisme voor nodig (meestal standaardcontractbepalingen).
  • Als u onder zowel de KVKK als de AVG valt, is het voldoen aan de strengste balk de meest praktische en veilige manier.

Applicatie taak

Kies een AI-gebruik waarmee uw organisatie gebruikmaakt van de gegevens van EU-burgers. Beoordeel eerst of dit gebruik binnen de reikwijdte van artikel 22 AVG valt; Zo ja, zet dan de vier toe te voegen zekerheden (menselijke tussenkomst, mening, bezwaar, uitleg) om in concrete stappen. Bepaal vervolgens of dit gebruik een grensoverschrijdende overdracht inhoudt en selecteer op basis daarvan het juiste overdrachtsmechanisme. Maak ten slotte een korte tabel met verschillen waarin de KVKK- en AVG-verplichtingen voor hetzelfde gebruik naast elkaar worden gezet en noteer de drie stappen die u zult nemen om "te voldoen aan de strengste lat".

controlelijst

  • [ ] Ik heb vastgesteld of het gebruik binnen de reikwijdte van de AVG valt.
  • [ ] Ik heb de artikel 22-controle uitgevoerd en de nodige waarborgen ontworpen.
  • [ ] Ik heb een menselijke beoordelingsstap toegevoegd aan beslissingen die van invloed zijn op de persoon.
  • [ ] Ik heb vastgesteld of er sprake was van een grensoverschrijdende overdracht.
  • [ ] Ik heb het juiste overdrachtsmechanisme geselecteerd en gedocumenteerd.
  • [ ] Ik heb de KVKK/GDPR verschilanalyse gemaakt en de strengste lat gelegd.
  • [ ] De automatische beslissing en overdracht heb ik weerspiegeld in de verluchtingstekst.