Enhet 6 / 12

GDPR, automatiserte beslutninger og grenseoverskridende dataoverføring

Gevinster:

  • Å se likhetene og forskjellene mellom GDPR og KVKK
  • Beskyttelse mot automatiserte avgjørelser og håndhevelse av retten til menneskelig intervensjon (artikkel 22 GDPR)
  • Å vite at grenseoverskridende dataoverføring krever passende sikkerhet og valgmekanismer

Hvorfor må et tyrkisk selskap også kjenne til Europas databeskyttelseslov (GDPR)? Fordi GDPR binder ikke bare selskaper lokalisert i EU, men alle selskaper som leverer varer/tjenester til personer i EU eller overvåker deres oppførsel. Dessuten er to problemer som går til hjertet av AI-bruk – automatiserte beslutninger og grenseoverskridende dataoverføring – krystallklare i GDPR. I denne enheten skal vi sammenligne GDPR og KVKK, lære hva GDPR artikkel 22 betyr for AI og reglene for drift av data på en AI-server i utlandet.

GDPR og KVKK: søsken, men ikke det samme

GDPR (General Data Protection Regulation) er EUs databeskyttelsesforordning som trådte i kraft i 2018. KVKK er i stor grad inspirert av GDPR; så de fleste konseptene er felles. Men det er også forskjeller.

Emne

KVKK

GDPR

Kilde

Lov nr. 6698 (Türkiye)

EU-forordningen

geografisk omfang

behandling i Tyrkiye

Service/sporing til personer i EU

Rett til automatisk avgjørelse

Innsigelsesrett i lov 11

Eksplisitt beskyttelse i artikkel 22

Administrativ bot

Beløp spesifisert i loven

Opptil 4 % av årlig global omsetning

Databeskyttelsesansvarlig (DPO)

begrenset forpliktelse

Obligatorisk i visse tilfeller

Overføring over landegrensene

Passende forsikring/eksplisitt samtykke

Tilstrekkelighetsbeslutning / hensiktsmessige sikkerhetstiltak

Tips: Hvis du utfører behandling som er underlagt både KVKK og GDPR, vil overholdelsen av den strengere regelen generelt holde deg på den sikre siden av begge. I stedet for å administrere de to tekstene hver for seg, er en "høyeste bar"-tilnærming praktisk og forsvarlig.

Artikkel 22: beskyttelse mot avgjørelser utelukkende tatt av maskinen

Den mest kritiske bestemmelsen i GDPR når det gjelder AI er artikkel 22. Dens essens er dette: en person har rett til ikke å bli underlagt en avgjørelse som i vesentlig grad påvirker ham eller henne, juridisk eller tilsvarende, og som utelukkende er basert på automatisert behandling (dvs. helt på AI, uten menneskelig innblanding). Eksempler: en lånesøknad blir fullstendig avvist av algoritmen, en kandidat blir eliminert helt automatisk.

Det er unntak fra denne retten (hvis nødvendig for en kontrakt, hvis det er uttrykkelig samtykke, etc.), men selv i tilfelle unntak, bør personen gis minst følgende garantier:

  1. Retten til å be om menneskelig inngripen (å få en menneskelig vurdering av avgjørelsen).
  2. Retten til å si din mening.
  3. Rett til å klage på vedtaket.
  4. Meningsfull informasjon om begrunnelsen for vedtaket (transparens).

I praksis betyr dette: å gjøre AI til den eneste beslutningstakeren for beslutninger som i betydelig grad påvirker personen; Sett alltid inn et ekte menneskelig godkjennings-/vurderingstrinn.

tre minisaker

Sak 1 — Helt automatisk avvisning. Et fintech-selskap avviser lånesøknader helt med en AI-score; folk ser aldri. En søker ber om årsaken til avslaget og ber om menneskelig vurdering. I henhold til artikkel 22 skal selskapet imøtekomme denne forespørselen, få en menneskelig vurdering av beslutningen og forklare logikken på en meningsfull måte. Riktig design: Gjør AI til en "beslutningsanbefaler" og krever menneskelig godkjenning for negative beslutninger.

Sak 2 – Utenlandsk overføringsrisiko. Et Istanbul-selskap oppsummerer EU-kundestøtteforespørsler med et AI-verktøy i utlandet. Dette er en grenseoverskridende overføring både i forhold til GDPR og KVKK. Selskapet innser at det opererer uten en passende mekanisme for overføring (nedenfor) og legger til standard kontraktuelle klausuler til databehandlingsavtalen og oppdaterer informasjonen til kundene.

Tilfelle 3 — Samsvar med solid stang. Et tyrkisk programvareselskap som betjener sine kunder i Tyskland er dekket av både KVKK og GDPR. I stedet for å administrere de to tekstene hver for seg, bygger teamet på de strengere kravene i GDPR: gjennomfører konsekvensvurderinger for databeskyttelse, sørger for tydelig belysning, garanterer menneskelig tilsyn. Dermed er det trygt i begge jurisdiksjoner med ett enkelt overholdelsesrammeverk.

Dataoverføring over landegrensene

Grenseoverskridende overføring er sending av personopplysninger til et annet land (for eksempel til AI-leverandørens oversjøiske server). Data kan ikke overføres tilfeldig; En passende mekanisme er nødvendig:

mekanisme

kort

Kvalifikasjonsavgjørelse

Offisiell anerkjennelse av at mållandet gir tilstrekkelig beskyttelse

Hensiktsmessige sikkerhetstiltak

Standard kontraktsklausuler, bindende selskapsregler, tilsagn

Eksplisitt samtykke / unntak

Informert uttrykkelig samtykke fra personen i visse tilfeller

I praksis er den vanligste måten å bruke AI på å inkludere standard kontraktsklausuler i databehandlingskontrakten som er signert med leverandøren og på en transparent måte dokumentere hvor data behandles.

OBS: Å si "Jeg krypterte dataene, det er nå sikkert" eliminerer ikke overføringsplikten. Kryptering er et godt sikkerhetstiltak, men det er ikke den eneste lovlige overføringsmekanismen. Overføringen krever også et hensiktsmessig kontraktsmessig/rettslig grunnlag.

Kopierbare maler

MAL 1 — Artikkel 22-sjekk: "Vurder følgende AI-drevne beslutningsprosess: [beskriv prosessen]. Påvirker denne avgjørelsen "betydelig" personen og blir den tatt "bare automatisk"? Faller den innenfor rammen av Artikkel 22 GDPR? Hvis ja, hvilke sikkerhetstiltak (menneskelig intervensjon, innvending, innsigelse, forklaring) bør jeg inkludere klausul for klausul."

MAL 2 — Valg av overføringsmekanisme: "Jeg vil behandle personopplysninger på den utenlandske serveren til følgende AI-verktøy: [beskriv verktøy og data]. Er dette en grenseoverskridende overføring? Vurder passende overføringsmekanismer (adekvitetsbeslutning, standard kontraktsbestemmelser, uttrykkelig samtykke) i henhold til min situasjon. Se loven for endelig avgjørelse; bare sammenlign alternativer."

MAL 3 — Human review step design: "Design et 'human review' step to the following automated decision process: [beskriv prosessen]. Hvilke beslutninger bør rettes mot mennesket (f.eks. negative utfall), hva skal mennesket sjekke, hvordan skal innvendingen registreres? Skriv flyten trinn for trinn."

MAL 4 — KVKK/GDPR gapanalyse: "Sammenlign side ved side KVKK- og GDPR-forpliktelsene for følgende behandling: [beskriv behandlingen]. Vis 'Hva sier KVKK / hva sier GDPR / som er strengere' i hver linje og legg til et forslag 'hva bør jeg gjøre for å overholde den strengeste linjen'."

Svak forespørsel / Sterk forespørsel

SVAK: "Er dette AI-kredittsystemet lovlig?"-> Modellen gir et vagt, generisk "det avhenger"-svar; Den evaluerer ikke artikkel 22 og overføringsdimensjoner. GÜÇLÜ: "For EU-kunder etablerer vi et system som evaluerer lånesøknader med AI-score; dataene behandles i utlandet. (1) Hvilke sikkerhetstiltak bør vi legge til i henhold til artikkel 22 GDPR, (2) hvilken mekanisme som kreves for grenseoverskridende overføring? Merk der du ikke er sikker." -> Modellen tar for seg to kritiske dimensjoner hver for seg, på en anvendelig måte.

Vanlige feil

  • Tenker "Vi er et tyrkisk selskap, GDPR angår oss ikke"; mens det er tilstrekkelig å tilby tjenester til folk i EU.
  • Overlater beslutningen som i betydelig grad påvirker personen til AI og krever ikke menneskelig vurdering.
  • Omgå artikkel 22 sikkerhetstiltak (menneskelig inngripen, innvendinger, avsløring).
  • Ikke etablere overføringsmekanismen (kontraktsvilkår) i det hele tatt når du bruker et utenlandsk AI-verktøy.
  • Misforstå kryptering som en lovlig overføringsmekanisme.
  • Administrere KVKK og GDPR separat og falle i motsetning; mens den strengeste bartilnærmingen er enklere.
  • Gjenspeiler ikke overførings- og automatisk beslutningslogikk i presiseringsteksten.

Oppsummert

  • GDPR binder også tyrkiske selskaper som leverer tjenester til folk i EU; Den overlapper i stor grad med KVKK, men kan være strengere.
  • Artikkel 22 beskytter mot avgjørelser som i vesentlig grad påvirker personen og som utelukkende tas automatisk; Det fører med seg retten til menneskelig inngripen, innsigelse og forklaring.
  • AI-beslutninger som påvirker en person, bør alltid ha et ekte menneskelig vurderingstrinn.
  • Behandling av data på en utenlandsk AI-server er en grenseoverskridende overføring; Det krever en passende mekanisme (for det meste standard kontraktuelle klausuler).
  • Hvis du er omfattet av både KVKK og GDPR, er det å overholde den strengeste linjen den mest praktiske og sikre måten.

Søknadsoppgave

Velg en kunstig intelligens. Bruk organisasjonen din til å benytte EU-folks data. Vurder først om denne bruken faller innenfor rammen av artikkel 22 GDPR; Hvis ja, sett de fire forsikringene som skal legges til (menneskelig inngripen, mening, innvending, forklaring) i konkrete trinn. Bestem deretter om denne bruken involverer grenseoverskridende overføring og velg passende overføringsmekanisme på grunnlag av dette. Til slutt, lag en kort tabell over forskjeller som setter KVKK- og GDPR-forpliktelser side om side for samme bruk og skriv ned de tre trinnene du vil ta for å "overholde den strengeste linjen".

sjekkliste

  • [ ] Jeg har avgjort om bruken faller innenfor GDPRs virkeområde.
  • [ ] Jeg har utført Artikkel 22-kontrollen og utformet nødvendige sikkerhetstiltak.
  • [ ] Jeg la til et menneskelig vurderingstrinn til beslutninger som påvirker personen.
  • [ ] Jeg oppdaget om det var grenseoverskridende overføring.
  • [ ] Jeg har valgt og dokumentert riktig overføringsmekanisme.
  • [ ] Jeg gjorde KVKK/GDPR-forskjellsanalysen og satte den strengeste linjen.
  • [ ] Jeg reflekterte den automatiske avgjørelsen og overføringen i belysningsteksten.