Прибыль:
- Понимать основанную на рисках логику Закона ЕС об искусственном интеллекте (неприемлемый, высокий, ограниченный, минимальный) и обязательства систем высокого риска.
- Возможность выявления рисков обработки персональных данных, ограничения целей, раскрытия и международной передачи с точки зрения КВКК при использовании искусственного интеллекта.
- Возможность предварительной оценки результатов искусственного интеллекта, не рассматривая их как окончательную юридическую консультацию, и включать личные данные и юридическую поддержку в инициативы с высоким уровнем риска.
Этика описывает «то, что правильно»; Комплаенс, с другой стороны, описывает то, что «требуется по закону» и нарушение чего приводит к штрафам, судебным искам и потере репутации. Для высшего руководителя соблюдение требований является вопросом личной юридической ответственности; «Я не знал» — это не защита. В этом разделе мы обсудим два наиболее важных нормативных акта в отношении искусственного интеллекта: Закон ЕС об искусственном интеллекте (Закон ЕС об искусственном интеллекте; всеобъемлющий закон Европейского Союза, регулирующий искусственный интеллект в зависимости от его уровня риска) и KVKK (Закон о защите персональных данных; закон Турции о защите персональных данных аналогичен GDPR в Европе). Цель не в том, чтобы стать юристом; Знать, когда остановиться и получить юридическую поддержку, и избегать слепых рисков.
Обоснование Закона ЕС об искусственном интеллекте: основано на риске
Закон ЕС об искусственном интеллекте делит системы искусственного интеллекта на четыре категории в зависимости от уровня риска и налагает различные обязательства на каждую категорию. Хотя в Турции это напрямую не реализовано; Он связывает учреждения, которые продают продукты/услуги в ЕС, имеют клиентов из ЕС или обрабатывают данные пользователей из ЕС, и становится мировым стандартом.
Уровень риска
пример
ответственность
неприемлемо
Социальный скоринг, манипулятивные системы
запрещено
высокий риск
Подбор персонала, кредит, здравоохранение, критическая инфраструктура
Строгий: управление рисками, качество данных, человеческий надзор, запись, прозрачность.
ограниченный риск
Чат-бот, продуктивный контент
Прозрачность: уведомление пользователя о том, что это ИИ
минимальный риск
Спам-фильтр, игра
Бесплатная, добровольная передовая практика
Важный термин: система высокого риска — это применение искусственного интеллекта, которое может напрямую влиять на основные права, безопасность или жизненные возможности людей (работу, кредит, образование, здоровье). Закон для этих систем таков: Он требует оценки рисков, качественных и объективных данных, человеческого надзора, технической документации, ведения учета и прозрачности.
Совет: Оценивая инициативу в области ИИ, спросите себя: «Участвует ли эта система в принятии решений, которые влияют на работу, деньги, здоровье или свободу человека?» Если ответ положительный, это, скорее всего, сопряжено с высоким риском и требует особой тщательности при юридической поддержке.
Основные обязательства КВКК
КВКК регулирует обработку персональных данных (любая информация, которая делает человека конкретным или идентифицируемым: имя, TR ID, адрес электронной почты, местоположение, даже поведенческие данные). Критические моменты с точки зрения искусственного интеллекта:
- Правовое основание: для обработки персональных данных требуется веская причина (явное согласие, договор, законный интерес и т. д.).
- Ограничение цели: данные не могут использоваться для целей, отличных от цели, для которой они были собраны. Внедрение данных, собранных с определенной целью, в обучение искусственному интеллекту может потребовать дополнительной поддержки.
- Минимизация данных: обрабатывается ровно столько данных, сколько необходимо.
- Раскрытие информации: Заинтересованное лицо должно быть проинформировано о том, как обрабатываются его данные.
- Передача: Передача данных за границу (например, зарубежному поставщику искусственного интеллекта) регулируется особыми правилами.
- Автоматическое решение: Следует уважать право возражать против полностью автоматических решений, затрагивающих человека.
Вставка данных о клиентах в инструмент искусственного интеллекта часто означает «передачу данных за границу» и «непреднамеренную обработку»; Это самое распространенное и самое опасное нарушение комплаенса.
Шаг за шагом: проверка соответствия
1. Определите уровень риска. Какова система с неприемлемым/высоким/ограниченным/минимальным риском?
2. Проверьте наличие личных данных. Какие персональные данные куда передаются и на каком основании?
3. Матчевые обязательства. Перечислите юридические требования в зависимости от уровня риска и статуса данных.
4. Получите юридическую поддержку. Привлекайте закон к каждой инициативе, которая сопряжена с высоким риском или связана с персональными данными.
5. Документируйте и контролируйте. Записывайте решения о соблюдении требований, раскрытия информации и проверки.
три мини-кейса
Случай 1 — Тихий перевод за границу. Ритейлер отправил данные в зарубежный инструмент искусственного интеллекта для анализа жалоб клиентов. В тексте разъяснения этого не было, оснований для перевода не было. Произошло нарушение по условиям КВКК; В ходе проверки существовал риск административных штрафов. Учреждение перешло на решение, обрабатывающее данные внутри страны, и обновило освещение.
Случай 2 — Строгость системы высокого риска. Компания, занимающаяся кадровыми технологиями, продавала компании AB программное обеспечение для подбора персонала. В Законе ЕС об искусственном интеллекте это считается «высоким риском». Компания вышла на рынок плавно, поскольку заранее подготовила управление рисками, доказательства качества данных, человеческий надзор и документацию. Доступ неподготовленного конкурента был задержан, поскольку он не мог выполнить те же обязательства. Гармония превратилась в конкурентное преимущество.
Случай 3 — Мощность освещения. Страховая компания четко просветила клиентов при ценообразовании с помощью искусственного интеллекта и открыла путь для возражений против полностью автоматизированных решений. Клиент возразил, человек проверил, и ошибка в данных была исправлена. Прозрачность и привлекательность не только соответствовали требованиям закона, но и выявили настоящую ошибку.
Четыре копируемых шаблона
1) Предварительный контроль классификации рисков:
Ваша роль: консультант по соблюдению требований ИИ (предварительная оценка, а не юридическая консультация). Классифицируйте следующую систему в соответствии с уровнями риска Закона ЕС об ИИ: неприемлемый, высокий, ограниченный, минимальный. Напишите свое обоснование и какие основные обязательства возникнут; Укажите, что для принятия окончательного решения необходима юридическая поддержка. Система: [текст]
2) Карта потока персональных данных:
При таком использовании искусственного интеллекта определите, какие персональные данные обрабатываются, с какой целью они собираются и куда передаются (особенно за границу). Отметьте рискованные моменты с точки зрения КВКК и укажите, какие вопросы требуют юридического сопровождения. Использование: [текст]
3) Освещение и контроль возражений:
Ознакомьтесь с требованиями к разъяснению КВКК и возражениям при автоматическом принятии решений для искусственного интеллекта, работающего с клиентом: о чем следует информировать пользователя, как следует обрабатывать возражение? Перечислите недостатки. Использование: [текст]
4) Контрольный список готовности к соблюдению требований:
Составьте контрольный список готовности к соблюдению Закона ЕС об искусственном интеллекте для следующей инициативы в области искусственного интеллекта с высоким уровнем риска: управление рисками, качество данных, человеческий надзор, документация, регистрация, прозрачность. Напишите вопрос по каждому пункту, который я могу оценить как «готов/незавершен». Инициатива: [текст]
Слабая подсказка / Сильная подсказка
Слабый: «Этот ИИ законен?»
Результат: поверхностный, ненадежный ответ; ИИ не может и не должен предоставлять исчерпывающую юридическую консультацию.
Гючлю: «Я оцениваю инструмент предварительного отбора персонала, продаваемый клиентам в ЕС. Предварительно классифицируйте его в соответствии с уровнями риска Закона ЕС об искусственном интеллекте и перечислите, какие обязательства (управление рисками, качество данных, человеческий надзор, документация) возникнут, если он будет сочтен вероятным высоким риском. Кроме того, с точки зрения KVKK, поднимите вопросы, которые мне нужно задать, какие данные кандидатов обрабатываются и как. Заявите, что это предварительная оценка, закон необходим для окончательного решения».
Результат: Структурированная предварительная оценка и подготовка к юридическому сопровождению; это не слепая оговорка «законно/незаконно».
Распространенные ошибки
- Ожидаем исчерпывающей юридической консультации от AI. Искусственный интеллект делает предварительную оценку; Окончательное юридическое решение принадлежит адвокату.
- Игнорирование передачи данных за границу. Ввод данных о клиентах во внешний инструмент искусственного интеллекта часто является нарушением нормативных требований.
- Недооценка системы высокого риска. Системы, участвующие в принятии решений в сфере бизнеса, кредитования и здравоохранения, требуют особого внимания.
- Обход права на информацию и возражение. Прозрачность и привлекательность — это юридические требования к автоматизированным решениям, затрагивающим отдельных лиц.
- Думая, что гармония – это одноразовая вещь. Законодательство и системы меняются; Соблюдение требований должно постоянно контролироваться.
Внимание: информация в этом разделе предназначена для общего ознакомления и не является юридической консультацией. Результаты искусственного интеллекта также не являются юридической консультацией. В любой инициативе, которая обрабатывает персональные данные или представляет собой высокий риск, перед принятием решения обязательна консультация квалифицированного юриста. Цена нарушений комплаенса растет в геометрической прогрессии в виде штрафов, судебных исков и потери репутации.
В итоге
Соблюдение требований является минимумом, требуемым законом, и его нарушение влечет за собой юридическую ответственность руководителя. Закон ЕС об ИИ регулирует ИИ в зависимости от уровня риска (неприемлемый, высокий, ограниченный, минимальный); Управление рисками, качество данных, человеческий надзор и прозрачность имеют важное значение для систем высокого риска. КВКК, с другой стороны, требует, чтобы персональные данные соответствовали правовым основам, правилам ограничения целей, минимизации, раскрытия и международной передачи; Ввод данных о клиентах во внешний инструмент искусственного интеллекта является наиболее распространенным нарушением. ИИ может делать только предварительные оценки; Для принятия окончательного юридического решения необходимо получить экспертную поддержку. В следующем разделе мы обсудим команду и структуру компетенций, которые будут реализовывать всю эту стратегию.
Задача приложения
Выберите вариант использования ИИ. 1. Предварительно классифицируйте уровень риска согласно Закону ЕС об искусственном интеллекте с помощью шаблона. 2. Сопоставьте поток персональных данных с помощью шаблона и определите, осуществляется ли международная передача. Запишите два наиболее важных вопроса о соблюдении требований, которые возникают, и отметьте, к какому юридическому источнику/эксперту вы бы их направили. Не принимайте окончательных юридических решений; просто уточните вопросы.
контрольный список
- [ ] Я предварительно классифицировал уровень риска системы в соответствии с Законом ЕС об искусственном интеллекте.
- [ ] Если это высокий риск, я перечислил соответствующие обязательства.
- [ ] Я сопоставил обрабатываемые персональные данные и их основу.
- [ ] Я проверил, есть ли передача данных за границу.
- [ ] Я рассмотрел требование о предоставлении информации и право на возражение.
- [ ] Я подготовил важные вопросы о соблюдении требований для юридической поддержки.
- [ ] Я не считал выводы ИИ окончательной юридической консультацией.