Zyski:
- Wyróżnienie sześciu podstaw prawnych przetwarzania danych za pomocą AI i wybór właściwej
- Ocena warunków wyraźnej zgody i wad polegania na zgodzie
- Opracowanie białej księgi dotyczącej wykorzystania sztucznej inteligencji
W poprzedniej części powiedzieliśmy: „Wprowadzanie danych do AI jest przetwarzaniem i wymaga ważnej podstawy prawnej”. Jaka zatem jest ta podstawa prawna i jak jest wybierana? Najczęstszym błędem popełnianym przez inspektorów ds. zgodności jest próba rozwiązania wszystkiego za „wyraźną zgodą”. Jednakże zgoda jest często najsłabszą i najbardziej kruchą podstawą. W tej jednostce poznamy podstawę prawną oferowaną przez KVKK, wybierając spośród nich tę właściwą, obowiązek informowania oraz realne miejsce wyraźnej zgody w kontekście wykorzystania AI.
Jaka jest podstawa prawna?
Podstawa prawna (warunek przetwarzania) to uzasadnienie, które sprawia, że przetwarzanie danych osobowych jest zgodne z prawem. Według KVKK dane osobowe są co do zasady przetwarzane za wyraźną zgodą; Ustawa wymienia jednak sześć wyjątków, w przypadku których wyraźna zgoda nie jest wymagana. Transakcja musi opierać się na co najmniej jednej z tych podstaw. Przetwarzanie bez uzasadnienia jest niezgodne z prawem.
Podstawa prawna
krótko
Przykład użycia AI
Nie jest to jasno określone w prawie
Jeżeli wymagają tego przepisy prawa
Rejestr, którego przechowywanie jest prawnie wymagane
Wykonanie umowy
Jeżeli jest to obowiązkowe dla umowy
Przygotowanie podsumowania zamówienia dla klienta za pomocą AI
obowiązek prawny
Ze względu na obowiązek prawny instytucji
Tworzenie dokumentacji podatkowej/audytu
publikacja
Jeżeli osoba sama upubliczniła dane
Analiza pism publicznych
uzasadniony interes
Bez szkody dla zainteresowanej osoby
Analiza tematyczna tekstów reklamacyjnych za pomocą AI
Ustanowienie/ochrona prawa
Do pozwu/prawej obrony
Podsumowanie pliku sporu z AI
Wyraźna zgoda
Bezpłatna, świadoma zgoda danej osoby
Jeśli żadne z powyższych nie ma zastosowania
Uwaga: Wyraźna zgoda znajduje się na końcu listy, ponieważ jest to najbardziej delikatna podstawa: osoba może ją wycofać w dowolnym momencie, a po jej wycofaniu przetwarzanie musi zostać wstrzymane. Jeśli to możliwe, w pierwszej kolejności oceniana jest jedna z pozostałych podstaw (w szczególności wykonanie umowy lub prawnie uzasadniony interes).
Równowaga uzasadnionych interesów
Uzasadniony interes to elastyczna podstawa, z której można skorzystać, jeżeli instytucja ma uzasadniony interes i interes ten nie szkodzi prawom i wolnościom zainteresowanej osoby. Wymaga to jednak testu równowagi: czy przeważa interes instytucji, czy prawo jednostki? W przypadku korzystania ze sztucznej inteligencji testowanie odbywa się w następujący sposób:
- Czy zainteresowanie jest rzeczywiste i uzasadnione? (Np. szybkie rozwiązywanie skarg.)
- Czy do osiągnięcia tej korzyści konieczne jest wykorzystanie sztucznej inteligencji? Czy istnieje mniej inwazyjny sposób?
- Czy prawa danej osoby są naruszane? W przypadku danych wrażliwych, profilowania lub nieoczekiwanego wykorzystania, szala przesuwa się na korzyść danej osoby.
Nie można powoływać się na uzasadniony interes, jeśli bilans przemawia na korzyść jednostki; wymagana jest inna podstawa (zwykle wyraźna zgoda) lub rezygnacja z przetwarzania.
trzy mini etui
Przypadek 1 – Pułapka zgody. Zespół HR zbiera „wyraźną zgodę” od pracowników w celu analizy ocen wydajności pracowników za pomocą sztucznej inteligencji. Istnieje jednak brak równowagi sił pomiędzy pracownikiem a pracodawcą; Wynik powiedzenia „nie” jest niepewny, dlatego zgoda nie może być uważana za dobrowolną. Właściwy sposób: oprzeć to przetwarzanie nie na zgodzie, ale na uzasadnionych interesach wynikających ze relacji biznesowej lub umowy i udokumentować test równowagi.
Przypadek 2 – Właściwa podstawa, zbędna zgoda. Firma e-commerce generuje zestawienia faktur za pomocą AI podczas przygotowywania zamówienia. Przetwarzanie to mieści się bezpośrednio w zakresie realizacji umowy; Nie ma konieczności uzyskiwania dodatkowej zgody. Zespół dodaje niepotrzebne pole zgody, klient rezygnuje z transakcji. Wybór odpowiedniej podstawy poprawia zarówno prawo, jak i doświadczenie klienta.
Przypadek 3 — Test równowagi jest na korzyść osoby. Firma chce „analizować osobowość” i oceniać profile kandydatów w mediach społecznościowych za pomocą sztucznej inteligencji. Jest to zabieg, którego kandydat się nie spodziewa i który głęboko narusza jego prywatność; Test równowagi wyraźnie kończy się na korzyść. Nie można skorzystać z uzasadnionego interesu; Firma odchodzi od tej praktyki.
Cztery warunki ważnej wyraźnej zgody
Jeżeli wyraźna zgoda jest naprawdę konieczna, aby była ważna, musi spełniać wszystkie cztery warunki; W przypadku jego braku zgoda jest prawnie nieważna:
- Dotyczące konkretnego tematu: Ogólna zgoda typu „Wyrażam zgodę na przetwarzanie” jest nieważna; Zgoda musi być specyficzna dla indywidualnych celów.
- Oparte na informacjach: Osoba musi wyraźnie wiedzieć, na co się zgadza (na jakie dane, w jakim celu, jaka sztuczna inteligencja, transfer za granicę).
- Wyjaśnione przez wolną wolę: Zgoda nie jest uważana za dobrowolną, jeśli istnieje nacisk, narzucenie lub warunek „brak usługi, jeśli nie wyrazisz zgody”.
- Odwołalna: Osoba musi mieć możliwość wycofania swojej zgody w dowolnym momencie, a przetwarzanie musi zostać zakończone w momencie jej wycofania.
W kontekście sztucznej inteligencji najczęściej łamanym warunkiem jest ten drugi: dana osoba nie jest informowana, że jej dane zostaną wprowadzone do sztucznej inteligencji i ewentualnie przetworzone za granicą. To pominięcie może unieważnić nawet zgodę, która z technicznego punktu widzenia wydaje się, że została uzyskana.
Uwaga: uznanie zgody za warunek wstępny świadczenia usługi („zaakceptuj lub nie możesz kontynuować”) w większości przypadków unieważnia zgodę. Zgoda powinna być wyborem, w przypadku którego dana osoba może faktycznie powiedzieć „nie”; W przeciwnym razie należy szukać innej podstawy prawnej.
Obowiązek informowania
Niezależnie od podstawy prawnej KVKK nakłada obowiązek informowania: osobie, której dane dotyczą, należy jasno wyjaśnić, kim jesteś, w jakim celu i na jakiej podstawie przetwarzasz dane, komu je przekazujesz oraz jakie przysługują jej prawa. Gdy w grę wchodzi sztuczna inteligencja, należy również zaktualizować treść ujawnianych informacji – w szczególności należy dodać wyrażenia „Twoje dane mogą być analizowane przez zautomatyzowane systemy/sztuczną inteligencję” oraz „mogą być przesyłane na serwery zagraniczne”.
Wskazówka: „Czy jedna osoba może przeczytać tekst wyjaśniający w 2 minuty i zrozumieć, o co chodzi?” zdać test. Stwierdzenie zastosowania sztucznej inteligencji w prostym zdaniu, zamiast je ukrywać, jest zarówno obowiązkiem prawnym, jak i budowaniem zaufania.
Szablony do kopiowania
WZÓR 1 – Wybór podstawy prawnej: „Będę przetwarzał następujące dane: [opisz przetwarzanie]. Wymień, które z 6 podstaw prawnych KVKK mogą być ODPOWIEDNIE, a które NIE, wraz z uzasadnieniem. Wyraźną zgodę rozważ tylko w ostateczności. Ostateczne podjęcie decyzji prawnej; wymień opcje, które należy przedłożyć do zatwierdzenia prawnego.”
WZÓR 2 – Test równoważenia uzasadnionych interesów: „Opracuj test równoważenia uzasadnionych interesów dla następującego zastosowania sztucznej inteligencji: [opisz zastosowanie]. Trzy nagłówki: (1) czy interes organizacji jest autentyczny, (2) czy istnieją mniej inwazyjne alternatywy, (3) czy prawa jednostki zostały naruszone? Pod każdym nagłówkiem napisz osobne argumenty za i przeciw.”
SZABLON 3 – Dodatek dotyczący sztucznej inteligencji do tekstu wyjaśnienia: „Zaproponuj akapit odzwierciedlający wykorzystanie sztucznej inteligencji w naszym obecnym tekście wyjaśnień. Napisz prostym językiem: że dane mogą być analizowane za pomocą systemów automatycznych/AI, możliwości przekazywania za granicę, zachowana jest kontrola ludzka i prawo osoby, której dane dotyczą, do sprzeciwu. Maksymalnie 120 słów.”
WZÓR 4 – Sprawdzenie wymogu zgody: „Oceń kolejno te 5 procesów i dla każdego z nich określ, czy WYMAGANA jest wyraźna zgoda, czy też wystarczająca jest „inna podstawa”: [Wymień 5 procesów]. Przypomnij każdemu wierszowi o wadach związanych z niepotrzebnym gromadzeniem zgód.
Słaba zachęta/silna zachęta
SŁABY: „Napisz tekst zgody na przetwarzanie danych.”-> Być może zamyka instytucję w niepotrzebnej lub nieważnej zgodzie, bez kwestionowania, czy zgoda jest właściwą podstawą. STRONG: „Najpierw oceń, która podstawa prawna jest odpowiednia dla tego przetwarzania; czy zgoda jest naprawdę konieczna? W razie potrzeby przygotuj bezpłatną, świadomą i odwołalną zgodę; jeśli nie jest to konieczne, zasugeruj, na jakiej podstawie się oprzeć i co dodać do tekstu informacyjnego.”-> Modelka najpierw kwestionuje prawidłową podstawę, a następnie tworzy odpowiedni tekst.
Typowe błędy
- Próba automatycznego rozwiązania każdego przetwarzania za „wyraźną zgodą”.
- Uznawanie zgody za „bezpłatną” w relacjach, w których występuje brak równowagi sił, np. pracownik-pracodawca.
- Gromadzenie niepotrzebnej zgody, gdy istnieje właściwa podstawa (umowa, prawnie uzasadniony interes).
- Brak sprawdzenia lub udokumentowania salda w oparciu o uzasadniony interes.
- W ogóle nie odzwierciedla użycia sztucznej inteligencji w tekście oświetlenia.
- Ukrywanie międzynarodowego transferu w oświetleniu.
- Brak ustanowienia mechanizmu zaprzestania przetwarzania w przypadku wycofania zgody.
Podsumowując
- Każde przetwarzanie oparte na sztucznej inteligencji musi opierać się na co najmniej jednej z sześciu podstaw prawnych KVKK.
- Wyraźna zgoda jest najbardziej kruchą podstawą; może zostać wycofane i unieważnione w przypadku braku równowagi sił.
- Uzasadniony interes jest elastyczny, ale wymaga testu równowagi; Nie można z niego skorzystać, jeżeli przeważają nad nim prawa danej osoby.
- Niezależnie od podstawy prawnej istnieje obowiązek oświecenia; Sztuczna inteligencja i transfer za granicę znajdują odzwierciedlenie w tekście.
- Wybór właściwej podstawy poprawia zarówno prawo, jak i doświadczenie klienta/pracownika.
Zadanie aplikacji
Zidentyfikuj trzy różne scenariusze przetwarzania, które będą realizowane za pomocą sztucznej inteligencji w Twojej organizacji (na przykład: analiza skarg klientów, wsparcie w ocenie kandydatów, podsumowanie faktury). Dla każdego scenariusza wybierz najwłaściwszą podstawę prawną wraz z uzasadnieniem i wyjaśnij, dlaczego wyraźna zgoda nie jest wymagana (lub dlaczego jest). Napisz trzyetapowy test równowagi dla co najmniej jednego scenariusza, w którym opierasz się na uzasadnionym interesie. Na koniec przygotuj akapit, który należy uwzględnić w tekście ujawnienia obejmującym te scenariusze i uwzględnić informacje na temat automatycznego przetwarzania sztucznej inteligencji i transferu za granicę.
lista kontrolna
- [ ] Wybrałem właściwą podstawę prawną dla każdego przetwarzania.
- [ ] Z wyraźnej zgody skorzystałem tylko wtedy, gdy było to naprawdę konieczne.
- [ ] Przeprowadziłem i udokumentowałem test równowagi w scenariuszu uzasadnionego interesu.
- [ ] Kwestionowałem ważność zgody w związkach, w których występuje brak równowagi sił.
- [ ] Dodałem informacje o sztucznej inteligencji i automatycznym przetwarzaniu do tekstu oświetlenia.
- [ ] Wyraźnie zaznaczyłem transfer za granicę.
- [ ] Zaplanowałem mechanizm wycofania zgody.