Unitate 6 / 12

GDPR, decizii automate și transfer transfrontalier de date

Câștiguri:

  • Văzând asemănările și diferențele dintre GDPR și KVKK
  • Protecția împotriva deciziilor automate și aplicarea dreptului la intervenția umană (articolul 22 GDPR)
  • Știind că transferul transfrontalier de date necesită o asigurare adecvată și alegerea unor mecanisme

De ce o companie turcă trebuie să cunoască și legea europeană privind protecția datelor (GDPR)? Pentru că GDPR leagă nu numai companiile situate în UE, ci orice companie care furnizează bunuri/servicii persoanelor din UE sau le monitorizează comportamentul. În plus, două probleme care merg în centrul utilizării AI – deciziile automate și transferul transfrontalier de date – sunt clare în GDPR. În această unitate, vom compara GDPR și KVKK, vom afla ce înseamnă articolul 22 GDPR pentru AI și regulile de operare a datelor pe un server AI din străinătate.

GDPR și KVKK: frați, dar nu la fel

GDPR (General Data Protection Regulation) este regulamentul UE privind protecția datelor care a intrat în vigoare în 2018. KVKK este în mare măsură inspirat de GDPR; deci majoritatea conceptelor sunt comune. Dar există și diferențe.

Subiect

KVKK

GDPR

Sursa

Legea nr. 6698 (Turkia)

Regulamentul UE

sfera geografică

prelucrare în Turcia

Servicii/urmărire către persoane din UE

Dreptul la o decizie automată

Dreptul la obiecție în Legea 11

Protecția explicită la articolul 22

Amenda administrativa

Sume specificate de lege

Până la 4% din cifra de afaceri globală anuală

Responsabil cu protecția datelor (DPO)

obligație limitată

Obligatoriu în anumite cazuri

Transfer transfrontalier

Asigurare adecvată/consimțământ explicit

Decizie de adecvare / garanții adecvate

Sfat: dacă efectuați o prelucrare care este supusă atât KVKK, cât și GDPR, respectarea regulii mai stricte vă va menține, în general, pe partea sigură a ambelor. În loc să gestionezi cele două texte separat, o abordare „cel mai înalt” este practică și defensabilă.

Articolul 22: protecție împotriva deciziilor luate exclusiv de mașină

Cea mai critică prevedere a GDPR în ceea ce privește IA este articolul 22. Esența sa este următoarea: o persoană are dreptul de a nu fi supusă unei decizii care o afectează în mod semnificativ, din punct de vedere juridic sau similar, și care se bazează exclusiv pe prelucrare automată (adică în întregime pe IA, fără intervenție umană). Exemple: o cerere de împrumut fiind respinsă în întregime de algoritm, un candidat fiind eliminat în întregime automat.

Există excepții de la acest drept (dacă este necesar pentru un contract, dacă există consimțământ explicit etc.), dar chiar și în caz de excepție, persoanei ar trebui să i se acorde cel puțin următoarele garanții:

  1. Dreptul de a solicita intervenția umană (de a avea un om să revizuiască decizia).
  2. Dreptul de a-ți exprima opinia.
  3. Dreptul de a contesta decizia.
  4. Informații semnificative despre motivul deciziei (transparență).

În practică, aceasta înseamnă: a face AI singurul factor de decizie pentru deciziile care afectează în mod semnificativ persoana; Întotdeauna puneți într-un pas de aprobare/revizuire umană reală.

trei mini cutii

Cazul 1 — Respingere complet automată. O companie fintech respinge în întregime cererile de împrumut cu un scor AI; oamenii nu se uită niciodată. Un solicitant solicită motivul respingerii și solicită o revizuire umană. Conform articolului 22, compania trebuie să îndeplinească această solicitare, să aibă o analiză umană a deciziei și să explice logica într-un mod semnificativ. Designul potrivit: AI este un „recomandator de decizii” și necesită aprobarea umană pentru deciziile negative.

Cazul 2 – Risc de transfer străin. O companie din Istanbul rezumă solicitările de asistență pentru clienți din UE cu un instrument AI în străinătate. Acesta este un transfer transfrontalier atât în ​​ceea ce privește GDPR, cât și KVKK. Compania realizează că funcționează fără un mecanism adecvat de transfer (mai jos) și adaugă clauze contractuale standard la acordul de prelucrare a datelor și actualizează dezvăluirea către clienți.

Cazul 3 — Conformitatea cu bara solidă. O companie turcă de software care își deservește clienții în Germania este acoperită atât de KVKK, cât și de GDPR. În loc să gestioneze cele două texte separat, echipa se bazează pe cerințele mai stricte ale GDPR: efectuează evaluarea impactului asupra protecției datelor, asigură iluminare clară, garantează supravegherea umană. Astfel, este sigur în ambele jurisdicții cu un singur cadru de conformitate.

Transfer transfrontalier de date

Transferul transfrontalier este trimiterea de date cu caracter personal într-o altă țară (de exemplu, către serverul de peste mări al furnizorului AI). Datele nu pot fi transferate la întâmplare; Este necesar un mecanism adecvat:

mecanism

pe scurt

Decizia de calificare

Recunoașterea oficială a faptului că țara țintă oferă protecție adecvată

Măsuri de protecție corespunzătoare

Clauze contractuale standard, reguli corporative obligatorii, scrisoare de angajament

Consimțământ explicit/excepție

Consimțământul explicit informat al persoanei în anumite cazuri

În practică, cel mai obișnuit mod de a utiliza AI este includerea unor clauze contractuale standard în contractul de prelucrare a datelor semnat cu furnizorul și documentarea în mod transparent unde sunt prelucrate datele.

Atenție: rostirea „Am criptat datele, acum sunt securizate” nu elimină obligația de transfer. Criptarea este o măsură bună de securitate, dar nu este singurul mecanism legal de transmitere. Transferul necesită, de asemenea, o bază contractuală/legală adecvată.

Șabloane copiabile

MODEL 1 — Verificarea articolului 22: „Evaluați următorul proces de decizie bazat pe inteligență artificială: [descrieți procesul]. Această decizie afectează „semnificativ” persoana și este luată „numai automat”? Intră în domeniul de aplicare al articolului 22 GDPR? Dacă da, ce garanții (intervenție umană, obiecție, explicație) ar trebui să includ, scrieți clauza cu clauză.”

Șablonul 2 — Alegerea mecanismului de transfer: „Voi prelucra datele personale pe serverul de peste mări al următorului instrument AI: [descrieți instrumentul și datele]. Este acesta un transfer transfrontalier? Evaluați mecanismele de transfer adecvate (decizie de adecvare, clauze contractuale standard, consimțământ expres) în funcție de situația mea. Consultați legea pentru decizia finală; doar comparați opțiunile."

ȘABLAN 3 — Proiectarea etapei de revizuire umană: „Proiectați un pas de „evaluare umană” pentru următorul proces de decizie automatizat: [descrieți procesul]. Ce decizii ar trebui direcționate către om (de exemplu, rezultate negative), ce ar trebui să verifice uman, cum ar trebui să fie înregistrată obiecția? Scrieți fluxul pas cu pas.”

Șablonul 4 — Analiza decalajului KVKK/GDPR: „Comparați unul lângă altul obligațiile KVKK și GDPR pentru următoarea prelucrare: [descrieți procesarea]. Afișați „Ce spune KVKK / ce spune GDPR / care este mai strict” în fiecare rând și adăugați o sugestie „ce ar trebui să fac pentru a respecta cea mai strictă bară””.

Prompt slab / Prompt puternic

SLAB: „Este legal acest sistem de credit AI?”-> Modelul oferă un răspuns vag, generic „depinde”; Nu evaluează articolul 22 și dimensiunile de transfer. GÜÇLÜ: „Pentru clienții din UE, stabilim un sistem care evaluează cererile de împrumut cu un scor AI; datele sunt prelucrate în străinătate. (1) Ce măsuri de protecție ar trebui să adăugăm în ceea ce privește articolul 22 GDPR, (2) ce mecanism este necesar pentru transferul transfrontalier? Marcați unde nu sunteți sigur.” -> Modelul abordează două dimensiuni critice separat, într-un mod aplicabil.

Greșeli comune

  • Gândindu-ne „Suntem o companie turcească, GDPR nu ne privește”; întrucât furnizarea de servicii persoanelor din UE este suficientă.
  • Lăsând decizia care afectează în mod semnificativ persoana în totalitate la IA și nu necesită revizuire umană.
  • Ocolirea garanțiilor articolului 22 (intervenție umană, obiecție, dezvăluire).
  • Nu se stabilește deloc mecanismul de transfer (condiții contractuale) atunci când se folosește un instrument AI de peste mări.
  • Criptarea greșită ca mecanism de transmisie legal.
  • Gestionarea KVKK și GDPR separat și intră în contradicție; în timp ce cea mai strictă abordare a barului este mai simplă.
  • Nereflectarea transferului și logica deciziei automate în textul de clarificare.

Pe scurt

  • GDPR leagă și companiile turcești care furnizează servicii persoanelor din UE; Se suprapune în mare măsură cu KVKK, dar poate fi mai strict.
  • Articolul 22 protejează împotriva deciziilor care afectează în mod semnificativ persoana și sunt luate exclusiv automat; Aduce cu sine dreptul la intervenție umană, obiecție și explicație.
  • Deciziile AI care influențează o persoană ar trebui să aibă întotdeauna un pas real de revizuire umană.
  • Prelucrarea datelor pe un server AI de peste mări este un transfer transfrontalier; Necesită un mecanism adecvat (în mare parte clauze contractuale standard).
  • Dacă sunteți acoperit atât de KVKK, cât și de GDPR, respectarea celei mai stricte bariere este cea mai practică și sigură modalitate.

Sarcina de aplicare

Alegeți o utilizare a inteligenței artificiale, organizația dvs. accesează datele oamenilor din UE. Mai întâi evaluați dacă această utilizare intră în domeniul de aplicare al articolului 22 GDPR; Dacă da, puneți cele patru asigurări care trebuie adăugate (intervenție umană, opinie, obiecție, explicație) în pași concreti. Apoi determinați dacă această utilizare implică transfer transfrontalier și selectați mecanismul de transfer adecvat pe baza motivelor. În cele din urmă, creați un scurt tabel de diferențe care să pună una lângă alta obligațiile KVKK și GDPR pentru aceeași utilizare și notați cei trei pași pe care îi veți face pentru a „respecta cea mai strictă bară”.

lista de verificare

  • [ ] Am stabilit dacă utilizarea se încadrează în domeniul de aplicare al GDPR.
  • [ ] Am efectuat verificarea conform articolului 22 și am conceput garanțiile necesare.
  • [ ] Am adăugat un pas de revizuire umană la deciziile care afectează persoana respectivă.
  • [ ] Am detectat dacă a existat transfer transfrontalier.
  • [ ] Am selectat și documentat mecanismul de transfer corespunzător.
  • [ ] Am făcut analiza diferențelor KVKK/GDPR și am stabilit cea mai strictă bară.
  • [ ] Am reflectat decizia și transferul automat în textul iluminat.