Единицы
1. Почему корпоративная политика в области ИИ? Фонд управления и теневого искусственного интеллекта 2. Как написать корпоративную политику использования ИИ 3. Основы KVKK, общие принципы и VERBIS 4. Правовая основа, обязательство информировать и явное согласие 5. Законодательство ЕС об искусственном интеллекте и классы риска 6. GDPR, автоматизированные решения и трансграничная передача данных 7. Обработка, хранение, минимизация и анонимизация данных 8. Авторское право, интеллектуальная собственность и результаты искусственного интеллекта 9. Оценка поставщиков и инструментов: утвержденный список инструментов ИИ 10. Оценка воздействия на защиту данных (DPIA) и управление рисками 11. Человеческий контроль, прозрачность, предвзятость и этика 12. Структура управления ИИ: роли, утверждение, аудит и реагирование на инциденты
Единица 6 / 12

GDPR, автоматизированные решения и трансграничная передача данных

Прибыль:

  • Видим сходства и различия между GDPR и KVKK
  • Защита от автоматизированных решений и обеспечение права на вмешательство человека (статья 22 GDPR)
  • Зная, что трансграничная передача данных требует соответствующих гарантий и выбора механизмов

Почему турецкая компания также должна знать европейский закон о защите данных (GDPR)? Потому что GDPR связывает не только компании, расположенные в ЕС, но и любую компанию, которая предоставляет товары/услуги людям в ЕС или отслеживает их поведение. Более того, в GDPR совершенно ясны две проблемы, лежащие в основе использования ИИ — автоматизированные решения и трансграничная передача данных. В этом модуле мы сравним GDPR и KVKK, узнаем, что означает статья 22 GDPR для ИИ и правила работы с данными на сервере ИИ за рубежом.

GDPR и KVKK: братья и сестры, но не одно и то же

GDPR (Общий регламент защиты данных) — это регламент ЕС по защите данных, вступивший в силу в 2018 году. KVKK во многом основан на GDPR; так что большинство понятий общие. Но есть и различия.

Тема

КВКК

GDPR

Источник

Закон № 6698 (Турция)

Регламент ЕС

географический охват

обработка в Турции

Обслуживание/отслеживание лиц в ЕС

Право на автоматическое решение

Право на возражение в Законе 11

Явная защита в статье 22

Административный штраф

Суммы, указанные в законе

До 4% годового мирового оборота

Уполномоченный по защите данных (DPO)

ограниченное обязательство

Обязательно в определенных случаях

Трансграничный трансфер

Соответствующее заверение/явное согласие

Решение об адекватности/соответствующие гарантии

Совет: Если вы выполняете обработку, подпадающую под действие как KVKK, так и GDPR, соблюдение более строгого правила, как правило, позволит вам обезопасить себя и в том, и в другом случае. Вместо того, чтобы управлять двумя текстами по отдельности, практичным и оправданным является подход «высшей планки».

Статья 22: защита от решений, принимаемых исключительно машиной

Самым критическим положением GDPR с точки зрения ИИ является статья 22. Суть ее такова: человек имеет право не подчиняться решению, которое существенно затрагивает его или ее, юридически или аналогичным образом, и которое основано исключительно на автоматизированной обработке (т. е. полностью на ИИ, без вмешательства человека). Примеры: заявка на кредит полностью отклоняется алгоритмом, кандидат исключается полностью автоматически.

Из этого права есть исключения (если это необходимо для договора, при наличии явного согласия и т.п.), но даже в случае исключения лицу должны быть предоставлены как минимум следующие гарантии:

  1. Право запросить вмешательство человека (на то, чтобы человек рассмотрел решение).
  2. Право выражать свое мнение.
  3. Право обжаловать решение.
  4. Значимая информация об обосновании решения (прозрачность).

На практике это означает: сделать ИИ единственным лицом, принимающим решения, которые существенно влияют на человека; Всегда делайте шаг настоящего человеческого одобрения/проверки.

три мини-кейса

Случай 1 — Полностью автоматический отказ. Финтех-компания полностью отклоняет заявки на кредит с помощью ИИ; люди никогда не смотрят. Заявитель спрашивает причину отклонения и требует проверки человеком. Согласно статье 22, компания должна удовлетворить этот запрос, провести человеческую проверку решения и осмысленно объяснить логику. Правильный дизайн: сделать ИИ «рекомендателем решений» и потребовать одобрения человека для отрицательных решений.

Случай 2 — Риск перевода за границу. Компания из Стамбула обобщает запросы клиентов из ЕС на поддержку клиентов за рубежом с помощью инструмента искусственного интеллекта. Это трансграничный перевод с точки зрения GDPR и KVKK. Компания осознает, что у нее нет подходящего механизма передачи (ниже), и добавляет стандартные договорные положения в соглашение об обработке данных и обновляет информацию, раскрываемую клиентам.

Случай 3 — Соответствие сплошному стержню. Турецкая компания-разработчик программного обеспечения, обслуживающая своих клиентов в Германии, подпадает под действие KVKK и GDPR. Вместо того, чтобы управлять двумя текстами по отдельности, команда опирается на более строгие требования GDPR: проводит оценку воздействия на защиту данных, обеспечивает хорошее освещение, гарантирует человеческий контроль. Таким образом, это безопасно в обеих юрисдикциях благодаря единой системе обеспечения соответствия.

Трансграничная передача данных

Трансграничная передача — это отправка персональных данных в другую страну (например, на зарубежный сервер провайдера ИИ). Данные не могут передаваться бессистемно; Требуется подходящий механизм:

механизм

кратко

Квалификационное решение

Официальное признание того, что целевая страна обеспечивает адекватную защиту

Соответствующие гарантии

Стандартные договорные положения, обязательные корпоративные правила, письмо-обязательство

Явное согласие/исключение

Информированное явное согласие человека в определенных случаях

На практике наиболее распространенным способом использования ИИ является включение стандартных договорных положений в контракт на обработку данных, подписанный с поставщиком, и прозрачное документирование того, где данные обрабатываются.

Внимание: фраза «Я зашифровал данные, теперь они в безопасности» не отменяет обязательства по передаче. Шифрование является хорошей мерой безопасности, но не единственным законным механизмом передачи. Передача также требует соответствующей договорной/правовой основы.

Копируемые шаблоны

ШАБЛОН 1 — Проверка по статье 22: «Оцените следующий процесс принятия решения с помощью искусственного интеллекта: [опишите процесс]. Влияет ли это решение «существенно» на человека и принимается ли оно «только автоматически»? Подпадает ли оно под действие статьи 22 GDPR? Если да, то какие гарантии (человеческое вмешательство, возражение, объяснение) я должен включить, запишите пункт за пунктом».

ШАБЛОН 2 — Выбор механизма передачи: «Я буду обрабатывать персональные данные на зарубежном сервере следующего инструмента искусственного интеллекта: [опишите инструмент и данные]. Является ли это трансграничной передачей? Оцените соответствующие механизмы передачи (решение об адекватности, стандартные договорные положения, явное согласие) в соответствии с моей ситуацией. Для принятия окончательного решения обратитесь к закону; просто сравните варианты».

ШАБЛОН 3. Схема этапа проверки человеком: «Разработайте этап «проверки человеком» для следующего автоматизированного процесса принятия решений: [опишите процесс]. Какие решения должны быть адресованы человеку (например, отрицательные результаты), что должен проверять человек, как следует фиксировать возражения? Напишите последовательность действий шаг за шагом».

ШАБЛОН 4. Анализ пробелов KVKK/GDPR: «Сравните обязательства KVKK и GDPR для следующей обработки: [опишите обработку]. Покажите «Что говорит KVKK / что говорит GDPR / что является более строгим» в каждой строке и добавьте предложение «что мне следует сделать, чтобы соответствовать самому строгому стандарту».

Слабая подсказка / Сильная подсказка

СЛАБЫЙ: «Законна ли эта кредитная система ИИ?» -> Модель дает расплывчатый, общий ответ «это зависит от ситуации»; Он не оценивает статью 22 и аспекты передачи. ГЮЧЛЮ: «Для клиентов из ЕС мы создаем систему, которая оценивает заявки на кредит с помощью оценки AI; данные обрабатываются за границей. (1) Какие гарантии мы должны добавить в соответствии со статьей 22 GDPR, (2) какой механизм требуется для трансграничной передачи? Отметьте, где вы не уверены». -> В модели применимым образом рассматриваются два критических аспекта отдельно.

Распространенные ошибки

  • Думая: «Мы турецкая компания, GDPR нас не касается»; тогда как предоставления услуг людям в ЕС достаточно.
  • Оставляя решение, которое существенно влияет на человека, полностью на усмотрение ИИ и не требующее человеческого контроля.
  • Обход гарантий статьи 22 (вмешательство человека, возражение, раскрытие информации).
  • Вообще не устанавливать механизм передачи (условия договора) при использовании зарубежного инструмента ИИ.
  • Ошибочное принятие шифрования как законного механизма передачи.
  • Управление KVKK и GDPR по отдельности и вхождение в противоречие; тогда как самый строгий подход к барам проще.
  • Не отражение логики перевода и автоматического решения в тексте разъяснений.

В заключение

  • GDPR также связывает турецкие компании, предоставляющие услуги людям в ЕС; Он во многом совпадает с КВКК, но может быть более строгим.
  • Статья 22 защищает от решений, которые существенно затрагивают личность и принимаются исключительно автоматически; Оно приносит с собой право на человеческое вмешательство, возражения и объяснения.
  • Решения ИИ, влияющие на человека, всегда должны подвергаться реальному человеческому рассмотрению.
  • Обработка данных на зарубежном сервере ИИ является трансграничной передачей; Для этого необходим соответствующий механизм (в основном стандартные договорные положения).
  • Если на вас распространяется и KVKK, и GDPR, соблюдение строжайшей планки — наиболее практичный и безопасный способ.

Задача приложения

Выберите, как ИИ использует вашу организацию для доступа к данным жителей ЕС. Сначала оцените, подпадает ли такое использование под действие статьи 22 GDPR; Если да, то превратите четыре гарантии, которые необходимо добавить (вмешательство человека, мнение, возражение, объяснение), в конкретные шаги. Затем определите, предполагает ли такое использование трансграничную передачу, и на основании этого выберите соответствующий механизм передачи. Наконец, создайте короткую таблицу различий, в которой обязательства KVKK и GDPR будут сопоставлены для одного и того же использования, и запишите три шага, которые вы предпримете, чтобы «соответствовать самым строгим требованиям».

контрольный список

  • [ ] Я определил, подпадает ли использование под действие GDPR.
  • [ ] Я провел проверку по Статье 22 и разработал необходимые меры защиты.
  • [ ] Я добавил этап проверки человеком к решениям, которые влияют на человека.
  • [ ] Я обнаружил, имел ли место трансграничный перевод.
  • [ ] Я выбрал и задокументировал соответствующий механизм передачи.
  • [ ] Я провел анализ разницы KVKK/GDPR и установил самую строгую планку.
  • [ ] Автоматическое решение и перенос я отразил в тексте подсветки.