Прибыль:
- Видим сходства и различия между GDPR и KVKK
- Защита от автоматизированных решений и обеспечение права на вмешательство человека (статья 22 GDPR)
- Зная, что трансграничная передача данных требует соответствующих гарантий и выбора механизмов
Почему турецкая компания также должна знать европейский закон о защите данных (GDPR)? Потому что GDPR связывает не только компании, расположенные в ЕС, но и любую компанию, которая предоставляет товары/услуги людям в ЕС или отслеживает их поведение. Более того, в GDPR совершенно ясны две проблемы, лежащие в основе использования ИИ — автоматизированные решения и трансграничная передача данных. В этом модуле мы сравним GDPR и KVKK, узнаем, что означает статья 22 GDPR для ИИ и правила работы с данными на сервере ИИ за рубежом.
GDPR и KVKK: братья и сестры, но не одно и то же
GDPR (Общий регламент защиты данных) — это регламент ЕС по защите данных, вступивший в силу в 2018 году. KVKK во многом основан на GDPR; так что большинство понятий общие. Но есть и различия.
Тема
КВКК
GDPR
Источник
Закон № 6698 (Турция)
Регламент ЕС
географический охват
обработка в Турции
Обслуживание/отслеживание лиц в ЕС
Право на автоматическое решение
Право на возражение в Законе 11
Явная защита в статье 22
Административный штраф
Суммы, указанные в законе
До 4% годового мирового оборота
Уполномоченный по защите данных (DPO)
ограниченное обязательство
Обязательно в определенных случаях
Трансграничный трансфер
Соответствующее заверение/явное согласие
Решение об адекватности/соответствующие гарантии
Совет: Если вы выполняете обработку, подпадающую под действие как KVKK, так и GDPR, соблюдение более строгого правила, как правило, позволит вам обезопасить себя и в том, и в другом случае. Вместо того, чтобы управлять двумя текстами по отдельности, практичным и оправданным является подход «высшей планки».
Статья 22: защита от решений, принимаемых исключительно машиной
Самым критическим положением GDPR с точки зрения ИИ является статья 22. Суть ее такова: человек имеет право не подчиняться решению, которое существенно затрагивает его или ее, юридически или аналогичным образом, и которое основано исключительно на автоматизированной обработке (т. е. полностью на ИИ, без вмешательства человека). Примеры: заявка на кредит полностью отклоняется алгоритмом, кандидат исключается полностью автоматически.
Из этого права есть исключения (если это необходимо для договора, при наличии явного согласия и т.п.), но даже в случае исключения лицу должны быть предоставлены как минимум следующие гарантии:
- Право запросить вмешательство человека (на то, чтобы человек рассмотрел решение).
- Право выражать свое мнение.
- Право обжаловать решение.
- Значимая информация об обосновании решения (прозрачность).
На практике это означает: сделать ИИ единственным лицом, принимающим решения, которые существенно влияют на человека; Всегда делайте шаг настоящего человеческого одобрения/проверки.
три мини-кейса
Случай 1 — Полностью автоматический отказ. Финтех-компания полностью отклоняет заявки на кредит с помощью ИИ; люди никогда не смотрят. Заявитель спрашивает причину отклонения и требует проверки человеком. Согласно статье 22, компания должна удовлетворить этот запрос, провести человеческую проверку решения и осмысленно объяснить логику. Правильный дизайн: сделать ИИ «рекомендателем решений» и потребовать одобрения человека для отрицательных решений.
Случай 2 — Риск перевода за границу. Компания из Стамбула обобщает запросы клиентов из ЕС на поддержку клиентов за рубежом с помощью инструмента искусственного интеллекта. Это трансграничный перевод с точки зрения GDPR и KVKK. Компания осознает, что у нее нет подходящего механизма передачи (ниже), и добавляет стандартные договорные положения в соглашение об обработке данных и обновляет информацию, раскрываемую клиентам.
Случай 3 — Соответствие сплошному стержню. Турецкая компания-разработчик программного обеспечения, обслуживающая своих клиентов в Германии, подпадает под действие KVKK и GDPR. Вместо того, чтобы управлять двумя текстами по отдельности, команда опирается на более строгие требования GDPR: проводит оценку воздействия на защиту данных, обеспечивает хорошее освещение, гарантирует человеческий контроль. Таким образом, это безопасно в обеих юрисдикциях благодаря единой системе обеспечения соответствия.
Трансграничная передача данных
Трансграничная передача — это отправка персональных данных в другую страну (например, на зарубежный сервер провайдера ИИ). Данные не могут передаваться бессистемно; Требуется подходящий механизм:
механизм
кратко
Квалификационное решение
Официальное признание того, что целевая страна обеспечивает адекватную защиту
Соответствующие гарантии
Стандартные договорные положения, обязательные корпоративные правила, письмо-обязательство
Явное согласие/исключение
Информированное явное согласие человека в определенных случаях
На практике наиболее распространенным способом использования ИИ является включение стандартных договорных положений в контракт на обработку данных, подписанный с поставщиком, и прозрачное документирование того, где данные обрабатываются.
Внимание: фраза «Я зашифровал данные, теперь они в безопасности» не отменяет обязательства по передаче. Шифрование является хорошей мерой безопасности, но не единственным законным механизмом передачи. Передача также требует соответствующей договорной/правовой основы.
Копируемые шаблоны
ШАБЛОН 1 — Проверка по статье 22: «Оцените следующий процесс принятия решения с помощью искусственного интеллекта: [опишите процесс]. Влияет ли это решение «существенно» на человека и принимается ли оно «только автоматически»? Подпадает ли оно под действие статьи 22 GDPR? Если да, то какие гарантии (человеческое вмешательство, возражение, объяснение) я должен включить, запишите пункт за пунктом».
ШАБЛОН 2 — Выбор механизма передачи: «Я буду обрабатывать персональные данные на зарубежном сервере следующего инструмента искусственного интеллекта: [опишите инструмент и данные]. Является ли это трансграничной передачей? Оцените соответствующие механизмы передачи (решение об адекватности, стандартные договорные положения, явное согласие) в соответствии с моей ситуацией. Для принятия окончательного решения обратитесь к закону; просто сравните варианты».
ШАБЛОН 3. Схема этапа проверки человеком: «Разработайте этап «проверки человеком» для следующего автоматизированного процесса принятия решений: [опишите процесс]. Какие решения должны быть адресованы человеку (например, отрицательные результаты), что должен проверять человек, как следует фиксировать возражения? Напишите последовательность действий шаг за шагом».
ШАБЛОН 4. Анализ пробелов KVKK/GDPR: «Сравните обязательства KVKK и GDPR для следующей обработки: [опишите обработку]. Покажите «Что говорит KVKK / что говорит GDPR / что является более строгим» в каждой строке и добавьте предложение «что мне следует сделать, чтобы соответствовать самому строгому стандарту».
Слабая подсказка / Сильная подсказка
СЛАБЫЙ: «Законна ли эта кредитная система ИИ?» -> Модель дает расплывчатый, общий ответ «это зависит от ситуации»; Он не оценивает статью 22 и аспекты передачи. ГЮЧЛЮ: «Для клиентов из ЕС мы создаем систему, которая оценивает заявки на кредит с помощью оценки AI; данные обрабатываются за границей. (1) Какие гарантии мы должны добавить в соответствии со статьей 22 GDPR, (2) какой механизм требуется для трансграничной передачи? Отметьте, где вы не уверены». -> В модели применимым образом рассматриваются два критических аспекта отдельно.
Распространенные ошибки
- Думая: «Мы турецкая компания, GDPR нас не касается»; тогда как предоставления услуг людям в ЕС достаточно.
- Оставляя решение, которое существенно влияет на человека, полностью на усмотрение ИИ и не требующее человеческого контроля.
- Обход гарантий статьи 22 (вмешательство человека, возражение, раскрытие информации).
- Вообще не устанавливать механизм передачи (условия договора) при использовании зарубежного инструмента ИИ.
- Ошибочное принятие шифрования как законного механизма передачи.
- Управление KVKK и GDPR по отдельности и вхождение в противоречие; тогда как самый строгий подход к барам проще.
- Не отражение логики перевода и автоматического решения в тексте разъяснений.
В заключение
- GDPR также связывает турецкие компании, предоставляющие услуги людям в ЕС; Он во многом совпадает с КВКК, но может быть более строгим.
- Статья 22 защищает от решений, которые существенно затрагивают личность и принимаются исключительно автоматически; Оно приносит с собой право на человеческое вмешательство, возражения и объяснения.
- Решения ИИ, влияющие на человека, всегда должны подвергаться реальному человеческому рассмотрению.
- Обработка данных на зарубежном сервере ИИ является трансграничной передачей; Для этого необходим соответствующий механизм (в основном стандартные договорные положения).
- Если на вас распространяется и KVKK, и GDPR, соблюдение строжайшей планки — наиболее практичный и безопасный способ.
Задача приложения
Выберите, как ИИ использует вашу организацию для доступа к данным жителей ЕС. Сначала оцените, подпадает ли такое использование под действие статьи 22 GDPR; Если да, то превратите четыре гарантии, которые необходимо добавить (вмешательство человека, мнение, возражение, объяснение), в конкретные шаги. Затем определите, предполагает ли такое использование трансграничную передачу, и на основании этого выберите соответствующий механизм передачи. Наконец, создайте короткую таблицу различий, в которой обязательства KVKK и GDPR будут сопоставлены для одного и того же использования, и запишите три шага, которые вы предпримете, чтобы «соответствовать самым строгим требованиям».
контрольный список
- [ ] Я определил, подпадает ли использование под действие GDPR.
- [ ] Я провел проверку по Статье 22 и разработал необходимые меры защиты.
- [ ] Я добавил этап проверки человеком к решениям, которые влияют на человека.
- [ ] Я обнаружил, имел ли место трансграничный перевод.
- [ ] Я выбрал и задокументировал соответствующий механизм передачи.
- [ ] Я провел анализ разницы KVKK/GDPR и установил самую строгую планку.
- [ ] Автоматическое решение и перенос я отразил в тексте подсветки.