Jednotka 10 / 12

Posúdenie vplyvu na ochranu údajov (DPIA) a riadenie rizík

zisky:

  • Hodnotenie, či použitie AI vyžaduje DPIA
  • Aplikácia sedemkrokového procesu DPIA na projekt AI
  • Stanovte priority rizík pomocou matice pravdepodobnosti a vplyvu a navrhnite opatrenia na ich zmiernenie

Niektoré použitia AI predstavujú pre jednotlivcov vážne riziká: rozsiahle monitorovanie, citlivé spracovanie údajov, automatizované rozhodnutia. V takýchto projektoch sa v KVKK/GDPR aj v zákone EÚ o umelej inteligencii očakáva štruktúrované posúdenie rizika pred začatím prác. Názov tohto hodnotenia je Data Protection Impact Assessment (DPIA). V tejto časti sa naučíme, ako zistiť, či použitie vyžaduje DPIA, ako aplikovať sedemkrokový proces DPIA na projekt AI a ako uprednostniť riziká pomocou matice vplyvu pravdepodobnosti.

Čo je to DPIA a kedy je to potrebné?

Data Protection Impact Assessment (DPIA) je štruktúrovaná analýza, ktorá vopred vyhodnocuje riziká spracovateľskej činnosti pre práva a slobody fyzických osôb a určuje zmierňujúce opatrenia. Kritický bod: DPIA sa vykonáva vo fáze návrhu, pred začatím spracovania – nie po výskyte problému.

DPIA sa zvyčajne vyžaduje, keď:

  • Použitie novej technológie (často je súčasťou AI).
  • Rozsiahle spracovanie osobných údajov.
  • Systematické monitorovanie alebo profilovanie.
  • Špeciálne spracovanie údajov.
  • Automatizované rozhodnutia, ktoré výrazne ovplyvňujú ľudí.
Tip: Ak si nie ste istí, vykonajte „skríning“: ak sú prítomné dva alebo viac z piatich vyššie uvedených, predvolene použite DPIA. Náklady na vykonanie DPIA sú nízke; Náklady, ak tak neurobíte, sú pri jednom porušení veľmi vysoké.

Sedemkrokový proces DPIA

DPIA aplikujete na projekt AI v týchto siedmich krokoch:

krok

čo robíš?

1. Popis

Popíšte spracovanie: aké údaje, účel, rozsah, tok

2. Nevyhnutnosť a primeranosť

Je AI skutočne potrebná? Existuje menej rušivý spôsob?

3. Názor zainteresovaných strán

Získajte stanovisko príslušných osôb/zástupcov

4. Identifikácia rizika

Uveďte možné poškodenia jednotlivcov

5. Hodnotenie rizika

Ohodnoťte každé riziko podľa pravdepodobnosti a dopadu

6. Zmierňujúce opatrenia

Navrhnite opatrenia pre každé riziko, identifikujte zvyškové riziko

7. Schválenie a preskúmanie

Zdokumentujte výsledok, odošlite ho na schválenie, pravidelne ho aktualizujte

Uprednostňovanie rizika: matica pravdepodobnosti a dopadu

Každé riziko hodnotíte v dvoch dimenziách: pravdepodobnosť jeho výskytu a dopad, ak k nemu dôjde. Kombinácia oboch dáva prednosť.

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>Nízky vplyv

stredný efekt

vysoký vplyv

vysoká pravdepodobnosť

stredná

vysoká

kritický

stredná pravdepodobnosť

nízka

stredná

vysoká

nízka pravdepodobnosť

nízka

nízka

stredná

Kritické a vysoké riziká sú riziká, pre ktoré by projekt nemal pokračovať bez prijatia preventívnych opatrení. Cieľom nie je eliminovať každé riziko; je znížiť každé riziko na prijateľnú úroveň a vedome prijať zostávajúce (zvyškové) riziko.

tri mini prípady

Prípad 1 – Vynechané DPIA. Maloobchodný reťazec implementuje systém, ktorý sleduje správanie zákazníkov v obchode pomocou AI bez DPIA. O mesiace neskôr sťažnosť odhalí, že systém urobil konkrétne závery (zdravie, predpoveď tehotenstva). Na otázku „prečo ste neurobili DPIA“ v audite nie je odpoveď. DPIA od začiatku by zachytilo toto riziko v štádiu návrhu a zabezpečilo by projekt.

Prípad 2 – Projekt zachránil DPIA. DPIA sa vykonáva na podporu náboru AI v banke. Počas fázy identifikácie rizika sa riziko rodovej zaujatosti v dôsledku historických údajov ukazuje ako „vysoké“. Ako zmiernenie toho tím odstráni rodové informácie z modelu, priradí výstup pravidelnému testovaniu skreslenia a vyžaduje overenie človekom. Teraz riziko klesá na „mierne“ a projekt sa stáva prijateľným. DPIA robí projekt bezpečným namiesto toho, aby ho zabil.

Prípad 3 – Test proporcionality. Spoločnosť chce skenovať e-maily zamestnancov pre „analýzu lojality“ pomocou AI. Zistilo sa, že v kroku nevyhnutnosti/proporcionality v DPIA je to príliš rušivé vzhľadom na účel; Existujú menej rušivé alternatívy. Projekt nie je schválený v súčasnej podobe. Test proporcionality rozlišuje medzi „môžeme“ a „musíme“.

Pozor: DPIA nie je formulár, ktorý sa raz vyplní a odloží. Pri spracovaní zmien (nové údaje, nový účel, nový nástroj) je potrebné aktualizovať DPIA. Mŕtvy DPIA je viac zavádzajúci ako žiadny DPIA, pretože poskytuje falošnú dôveru.

Kto robí vzťah DPIA a registra rizík s DPIA

Jedna osoba nemôže vyplniť DPIA pri svojom stole; Správna DPIA je tímová práca. Proces zvyčajne vykonáva úradník pre ochranu údajov (Doer), v konečnom dôsledku je zodpovedný manažér súladu (Accountable), príslušná obchodná jednotka opíše spracovanie, vyhodnotí IT/bezpečnostné technické opatrenia a potvrdí právny základ. Nemalo by sa zanedbávať získavanie názorov relevantných ľudí (tretí krok); Toto je však krok, ktorý sa v praxi najviac vynecháva.

Výstup DPIA nie je vo vákuu: identifikované riziká sa zaznamenávajú do registra rizík organizácie. Register rizík je živá tabuľka, ktorá zachytáva všetky otvorené riziká, ich priority, zmiernenia, vinníkov a dátumy poslednej kontroly. Riziká projektu AI tak hovoria rovnakým jazykom ako celkový manažment rizík organizácie a sú pravidelne monitorované.

Oblasť registra rizík

príklad

Definícia rizika

Rodová zaujatosť pri nábore AI

prioritou

vysoká

Zmierňujúce opatrenie

Extrakcia náhradnej premennej + testovanie skreslenia

Zodpovedný

Úradník pre ochranu údajov

recenzia

každé 3 mesiace

Tip: Zaobchádzajte s DPIA s mentalitou „zaznamenať riziko a sledovať“, nie prístupom „urobte a zabudnite“. Ak bolo zavedené zmiernenie rizika, je zvyškové riziko na prijateľnej úrovni – bez evidencie týchto záznamov sa DPIA stáva dokumentom okna.

Kopírovateľné šablóny

ŠABLONA 1 — Predbežný skríning DPIA: "Je DPIA potrebný na toto použitie AI? [opíšte použitie]. Vyhodnoťte na základe piatich spúšťačov: nová technológia, rozsiahle spracovanie, systematické monitorovanie, citlivé údaje, významné automatizované rozhodovanie. Koľko spúšťačov existuje, odporúčate DPIA s odôvodnením."

ŠABLÓNA 2 — Brainstorming s identifikáciou rizika: „Vymenujte možné poškodenia ľudí v tomto projekte AI [opíšte projekt]: únik údajov, diskriminácia, nesprávny úsudok, narušenie súkromia, nedostatok transparentnosti, posun účelu. Napíšte scenár s jednou vetou pre každú ujmu. Len zistite, no nekonajte proti.“

ŠABLÓNA 3 — Hodnotenie vplyvu pravdepodobnosti: "Obodujte nasledujúce riziká [uveďte riziká] ako pravdepodobnosť (nízka/stredná/vysoká) a vplyv (nízka/stredná/vysoká); priorita (nízka/stredná/vysoká/kritická) sa zobrazí v každom riadku. Kritické a vysoké uveďte v hornej časti. Prezentované vo formáte tabuľky.“

ŠABLÓNA 4 — Návrh zmiernenia: "Pre nasledujúce riziko [napíšte riziko] navrhnite aspoň 3 opatrenia na zmiernenie (technické, procesné, organizačné). Po každom opatrení odhadnite úroveň 'zvyškového rizika'. Ak je riziko aj po opatrení stále vysoké, uveďte, že projekt by sa mal prepracovať."

Slabá výzva / Silná výzva

SLABÝ: „Je tento projekt AI riskantný?“-> Model dáva nejasnú odpoveď „možno“; neklasifikuje riziká, neuprednostňuje riziká, nevytvára opatrenia.STRONG: "Uskutočnite mini DPIA pre nasledujúci projekt AI: (1) opíšte spracovanie, (2) vyhodnoťte potrebu DPIA pomocou 5 spúšťacích mechanizmov, (3) uveďte 6 možných poškodení osôb, (4) ohodnoťte každú podľa pravdepodobnosti a dopadu, (5) odporučte zmiernenie pre kritické/vysoké právne rozhodnutia." vypracuje návrh štruktúrovaného, žalovateľného DPIA.

Časté chyby

  • Vykonávanie DPIA po začatí transakcie (alebo dokonca po výskyte problému).
  • Preskočenie vysoko rizikového spracovania vyžadujúceho DPIA ako „žiadny problém“.
  • Neuvádzanie rizík a ich uprednostňovanie podľa pravdepodobnosti a dopadu.
  • Považovať DPIA za „úplné“ bez vypracovania opatrení pre každé riziko.
  • Preskočiť krok nevyhnutnosti/proporcionality a povedať „my to dokážeme, tak poďme na to“.
  • Vyplňte DPIA raz a neaktualizujte ho, keď sa proces zmení.
  • Schválenie projektu bez jasnej dokumentácie zvyškového (zvyšného) rizika.

V súhrne

  • DPIA je štruktúrovaná analýza, ktorá hodnotí vplyv vysokorizikového spracovania na jednotlivcov pred jeho začatím.
  • DPIA sa vyžaduje, ak existuje nová technológia, rozsiahle spracovanie, systematické monitorovanie, citlivé údaje alebo významné automatizované rozhodovanie.
  • Proces pozostáva zo siedmich krokov: identifikácia, nevyhnutnosť/proporcionalita, názor zainteresovaných strán, identifikácia rizika, posúdenie, akcia, schválenie/preskúmanie.
  • Riziká sú uprednostňované pomocou matice pravdepodobnosti a dopadu; Kritické/vysoké riziká nie sú akceptované bez preventívnych opatrení.
  • DPIA nezabíja projekt, robí ho bezpečným; Je to živý dokument, ktorý sa musí aktualizovať pri zmenách spracovania.

Aplikačná úloha

Vyberte si použitie AI, ktoré môže vaša organizácia používať a ktoré môže byť vysoko rizikové (napríklad podpora náboru, sledovanie správania alebo hodnotenie kreditu). Najprv zvážte, či je potrebné DPIA s piatimi spúšťačmi. Potom vykonajte mini DPIA na toto použitie: opíšte spracovanie, uveďte aspoň šesť možných poškodení jednotlivcov, ohodnoťte každé na matici pravdepodobnosti a vplyvu a priraďte prioritu. Navrhnite tri opatrenia na zmiernenie dvoch kritických a vysokých rizík a odhadnite úroveň zvyškového rizika po opatrení. Nakoniec si všimnite, kedy bude potrebné aktualizovať tento DPIA.

kontrolný zoznam

  • [ ] Požiadavku DPIA som vyhodnotil s piatimi spúšťačmi.
  • [ ] Definoval som spracovanie (údaje, účel, rozsah, tok).
  • [ ] Spochybnil som nevyhnutnosť a primeranosť.
  • [ ] Uviedol som zoznam možných poškodení jednotlivcov.
  • [ ] Riziká som uprednostnil v matici pravdepodobnosti a dopadu.
  • [ ] Navrhol som opatrenia na zmiernenie kritických/vysokých rizík.
  • [ ] Teraz som zdokumentoval riziko a stanovil podmienky kontroly.