Единица 9 / 12

Соответствие: Закон ЕС об искусственном интеллекте и KVKK.

Прибыль:

  • Понимать основанную на рисках логику Закона ЕС об искусственном интеллекте (неприемлемый, высокий, ограниченный, минимальный) и обязательства систем высокого риска.
  • Возможность выявления рисков обработки персональных данных, ограничения целей, раскрытия и международной передачи с точки зрения КВКК при использовании искусственного интеллекта.
  • Возможность предварительной оценки результатов искусственного интеллекта, не рассматривая их как окончательную юридическую консультацию, и включать личные данные и юридическую поддержку в инициативы с высоким уровнем риска.

Этика описывает «то, что правильно»; Комплаенс, с другой стороны, описывает то, что «требуется по закону» и нарушение чего приводит к штрафам, судебным искам и потере репутации. Для высшего руководителя соблюдение требований является вопросом личной юридической ответственности; «Я не знал» — это не защита. В этом разделе мы обсудим два наиболее важных нормативных акта в отношении искусственного интеллекта: Закон ЕС об искусственном интеллекте (Закон ЕС об искусственном интеллекте; всеобъемлющий закон Европейского Союза, регулирующий искусственный интеллект в зависимости от его уровня риска) и KVKK (Закон о защите персональных данных; закон Турции о защите персональных данных аналогичен GDPR в Европе). Цель не в том, чтобы стать юристом; Знать, когда остановиться и получить юридическую поддержку, и избегать слепых рисков.

Обоснование Закона ЕС об искусственном интеллекте: основано на риске

Закон ЕС об искусственном интеллекте делит системы искусственного интеллекта на четыре категории в зависимости от уровня риска и налагает различные обязательства на каждую категорию. Хотя в Турции это напрямую не реализовано; Он связывает учреждения, которые продают продукты/услуги в ЕС, имеют клиентов из ЕС или обрабатывают данные пользователей из ЕС, и становится мировым стандартом.

Уровень риска

пример

ответственность

неприемлемо

Социальный скоринг, манипулятивные системы

запрещено

высокий риск

Подбор персонала, кредит, здравоохранение, критическая инфраструктура

Строгий: управление рисками, качество данных, человеческий надзор, запись, прозрачность.

ограниченный риск

Чат-бот, продуктивный контент

Прозрачность: уведомление пользователя о том, что это ИИ

минимальный риск

Спам-фильтр, игра

Бесплатная, добровольная передовая практика

Важный термин: система высокого риска — это применение искусственного интеллекта, которое может напрямую влиять на основные права, безопасность или жизненные возможности людей (работу, кредит, образование, здоровье). Закон для этих систем таков: Он требует оценки рисков, качественных и объективных данных, человеческого надзора, технической документации, ведения учета и прозрачности.

Совет: Оценивая инициативу в области ИИ, спросите себя: «Участвует ли эта система в принятии решений, которые влияют на работу, деньги, здоровье или свободу человека?» Если ответ положительный, это, скорее всего, сопряжено с высоким риском и требует особой тщательности при юридической поддержке.

Основные обязательства КВКК

КВКК регулирует обработку персональных данных (любая информация, которая делает человека конкретным или идентифицируемым: имя, TR ID, адрес электронной почты, местоположение, даже поведенческие данные). Критические моменты с точки зрения искусственного интеллекта:

  • Правовое основание: для обработки персональных данных требуется веская причина (явное согласие, договор, законный интерес и т. д.).
  • Ограничение цели: данные не могут использоваться для целей, отличных от цели, для которой они были собраны. Внедрение данных, собранных с определенной целью, в обучение искусственному интеллекту может потребовать дополнительной поддержки.
  • Минимизация данных: обрабатывается ровно столько данных, сколько необходимо.
  • Раскрытие информации: Заинтересованное лицо должно быть проинформировано о том, как обрабатываются его данные.
  • Передача: Передача данных за границу (например, зарубежному поставщику искусственного интеллекта) регулируется особыми правилами.
  • Автоматическое решение: Следует уважать право возражать против полностью автоматических решений, затрагивающих человека.

Вставка данных о клиентах в инструмент искусственного интеллекта часто означает «передачу данных за границу» и «непреднамеренную обработку»; Это самое распространенное и самое опасное нарушение комплаенса.

Шаг за шагом: проверка соответствия

1. Определите уровень риска. Какова система с неприемлемым/высоким/ограниченным/минимальным риском?

2. Проверьте наличие личных данных. Какие персональные данные куда передаются и на каком основании?

3. Матчевые обязательства. Перечислите юридические требования в зависимости от уровня риска и статуса данных.

4. Получите юридическую поддержку. Привлекайте закон к каждой инициативе, которая сопряжена с высоким риском или связана с персональными данными.

5. Документируйте и контролируйте. Записывайте решения о соблюдении требований, раскрытия информации и проверки.

три мини-кейса

Случай 1 — Тихий перевод за границу. Ритейлер отправил данные в зарубежный инструмент искусственного интеллекта для анализа жалоб клиентов. В тексте разъяснения этого не было, оснований для перевода не было. Произошло нарушение по условиям КВКК; В ходе проверки существовал риск административных штрафов. Учреждение перешло на решение, обрабатывающее данные внутри страны, и обновило освещение.

Случай 2 — Строгость системы высокого риска. Компания, занимающаяся кадровыми технологиями, продавала компании AB программное обеспечение для подбора персонала. В Законе ЕС об искусственном интеллекте это считается «высоким риском». Компания вышла на рынок плавно, поскольку заранее подготовила управление рисками, доказательства качества данных, человеческий надзор и документацию. Доступ неподготовленного конкурента был задержан, поскольку он не мог выполнить те же обязательства. Гармония превратилась в конкурентное преимущество.

Случай 3 — Мощность освещения. Страховая компания четко просветила клиентов при ценообразовании с помощью искусственного интеллекта и открыла путь для возражений против полностью автоматизированных решений. Клиент возразил, человек проверил, и ошибка в данных была исправлена. Прозрачность и привлекательность не только соответствовали требованиям закона, но и выявили настоящую ошибку.

Четыре копируемых шаблона

1) Предварительный контроль классификации рисков:

Ваша роль: консультант по соблюдению требований ИИ (предварительная оценка, а не юридическая консультация). Классифицируйте следующую систему в соответствии с уровнями риска Закона ЕС об ИИ: неприемлемый, высокий, ограниченный, минимальный. Напишите свое обоснование и какие основные обязательства возникнут; Укажите, что для принятия окончательного решения необходима юридическая поддержка. Система: [текст]

2) Карта потока персональных данных:

При таком использовании искусственного интеллекта определите, какие персональные данные обрабатываются, с какой целью они собираются и куда передаются (особенно за границу). Отметьте рискованные моменты с точки зрения КВКК и укажите, какие вопросы требуют юридического сопровождения. Использование: [текст]

3) Освещение и контроль возражений:

Ознакомьтесь с требованиями к разъяснению КВКК и возражениям при автоматическом принятии решений для искусственного интеллекта, работающего с клиентом: о чем следует информировать пользователя, как следует обрабатывать возражение? Перечислите недостатки. Использование: [текст]

4) Контрольный список готовности к соблюдению требований:

Составьте контрольный список готовности к соблюдению Закона ЕС об искусственном интеллекте для следующей инициативы в области искусственного интеллекта с высоким уровнем риска: управление рисками, качество данных, человеческий надзор, документация, регистрация, прозрачность. Напишите вопрос по каждому пункту, который я могу оценить как «готов/незавершен». Инициатива: [текст]

Слабая подсказка / Сильная подсказка

Слабый: «Этот ИИ законен?»
Результат: поверхностный, ненадежный ответ; ИИ не может и не должен предоставлять исчерпывающую юридическую консультацию.
Гючлю: «Я оцениваю инструмент предварительного отбора персонала, продаваемый клиентам в ЕС. Предварительно классифицируйте его в соответствии с уровнями риска Закона ЕС об искусственном интеллекте и перечислите, какие обязательства (управление рисками, качество данных, человеческий надзор, документация) возникнут, если он будет сочтен вероятным высоким риском. Кроме того, с точки зрения KVKK, поднимите вопросы, которые мне нужно задать, какие данные кандидатов обрабатываются и как. Заявите, что это предварительная оценка, закон необходим для окончательного решения».
Результат: Структурированная предварительная оценка и подготовка к юридическому сопровождению; это не слепая оговорка «законно/незаконно».

Распространенные ошибки

  • Ожидаем исчерпывающей юридической консультации от AI. Искусственный интеллект делает предварительную оценку; Окончательное юридическое решение принадлежит адвокату.
  • Игнорирование передачи данных за границу. Ввод данных о клиентах во внешний инструмент искусственного интеллекта часто является нарушением нормативных требований.
  • Недооценка системы высокого риска. Системы, участвующие в принятии решений в сфере бизнеса, кредитования и здравоохранения, требуют особого внимания.
  • Обход права на информацию и возражение. Прозрачность и привлекательность — это юридические требования к автоматизированным решениям, затрагивающим отдельных лиц.
  • Думая, что гармония – это одноразовая вещь. Законодательство и системы меняются; Соблюдение требований должно постоянно контролироваться.
Внимание: информация в этом разделе предназначена для общего ознакомления и не является юридической консультацией. Результаты искусственного интеллекта также не являются юридической консультацией. В любой инициативе, которая обрабатывает персональные данные или представляет собой высокий риск, перед принятием решения обязательна консультация квалифицированного юриста. Цена нарушений комплаенса растет в геометрической прогрессии в виде штрафов, судебных исков и потери репутации.

В итоге

Соблюдение требований является минимумом, требуемым законом, и его нарушение влечет за собой юридическую ответственность руководителя. Закон ЕС об ИИ регулирует ИИ в зависимости от уровня риска (неприемлемый, высокий, ограниченный, минимальный); Управление рисками, качество данных, человеческий надзор и прозрачность имеют важное значение для систем высокого риска. КВКК, с другой стороны, требует, чтобы персональные данные соответствовали правовым основам, правилам ограничения целей, минимизации, раскрытия и международной передачи; Ввод данных о клиентах во внешний инструмент искусственного интеллекта является наиболее распространенным нарушением. ИИ может делать только предварительные оценки; Для принятия окончательного юридического решения необходимо получить экспертную поддержку. В следующем разделе мы обсудим команду и структуру компетенций, которые будут реализовывать всю эту стратегию.

Задача приложения

Выберите вариант использования ИИ. 1. Предварительно классифицируйте уровень риска согласно Закону ЕС об искусственном интеллекте с помощью шаблона. 2. Сопоставьте поток персональных данных с помощью шаблона и определите, осуществляется ли международная передача. Запишите два наиболее важных вопроса о соблюдении требований, которые возникают, и отметьте, к какому юридическому источнику/эксперту вы бы их направили. Не принимайте окончательных юридических решений; просто уточните вопросы.

контрольный список

  • [ ] Я предварительно классифицировал уровень риска системы в соответствии с Законом ЕС об искусственном интеллекте.
  • [ ] Если это высокий риск, я перечислил соответствующие обязательства.
  • [ ] Я сопоставил обрабатываемые персональные данные и их основу.
  • [ ] Я проверил, есть ли передача данных за границу.
  • [ ] Я рассмотрел требование о предоставлении информации и право на возражение.
  • [ ] Я подготовил важные вопросы о соблюдении требований для юридической поддержки.
  • [ ] Я не считал выводы ИИ окончательной юридической консультацией.