zisky:
- Vidieť podobnosti a rozdiely medzi GDPR a KVKK
- Ochrana pred automatizovanými rozhodnutiami a presadzovanie práva na ľudský zásah (článok 22 GDPR)
- Vedomie, že cezhraničný prenos údajov si vyžaduje primerané zabezpečenie a výber mechanizmov
Prečo musí turecká spoločnosť poznať aj európsky zákon o ochrane údajov (GDPR)? Pretože GDPR zaväzuje nielen spoločnosti so sídlom v EÚ, ale akúkoľvek spoločnosť, ktorá poskytuje tovar/služby ľuďom v EÚ alebo monitoruje ich správanie. Okrem toho dva problémy, ktoré sú jadrom používania AI – automatizované rozhodnutia a cezhraničný prenos údajov – sú v GDPR úplne jasné. V tomto bloku porovnáme GDPR a KVKK, dozvieme sa, čo znamená článok 22 GDPR pre AI a pravidlá prevádzky dát na serveri AI v zahraničí.
GDPR a KVKK: súrodenci, ale nie rovnakí
GDPR (General Data Protection Regulation) je nariadenie EÚ o ochrane údajov, ktoré vstúpilo do platnosti v roku 2018. KVKK sa vo veľkej miere inšpiruje GDPR; takže väčšina pojmov je spoločná. Existujú však aj rozdiely.
Predmet
KVKK
GDPR
Zdroj
Zákon č. 6698 (Türkiye)
Nariadenie EÚ
geografického rozsahu
spracovanie v Türkiye
Služba/sledovanie osôb v EÚ
Právo na automatické rozhodnutie
Právo na námietku podľa zákona 11
Výslovná ochrana v článku 22
Správna pokuta
Sumy uvedené v zákone
Až 4 % ročného celosvetového obratu
Úradník pre ochranu údajov (DPO)
obmedzená povinnosť
Povinné v určitých prípadoch
Cezhraničný prevod
Vhodné uistenie/výslovný súhlas
Rozhodnutie o primeranosti / primerané záruky
Tip: Ak vykonávate spracovanie, ktoré podlieha KVKK aj GDPR, dodržiavanie prísnejšieho pravidla vás vo všeobecnosti udrží na bezpečnej strane oboch. Namiesto spravovania dvoch textov oddelene je praktický a obhájiteľný prístup „najvyššej latky“.
Článok 22: ochrana proti rozhodnutiu, ktoré urobí výlučne stroj
Najkritickejším ustanovením GDPR z hľadiska AI je článok 22. Jeho podstatou je toto: osoba má právo nepodliehať rozhodnutiu, ktoré sa jej významne dotýka, právne alebo podobne, a ktoré je založené výlučne na automatizovanom spracúvaní (t. j. výlučne na AI, bez ľudského zásahu). Príklady: žiadosť o pôžičku úplne zamietnutá algoritmom, kandidát je úplne automaticky vylúčený.
Z tohto práva existujú výnimky (ak je to potrebné pre zmluvu, ak existuje výslovný súhlas atď.), ale aj v prípade výnimky by mali byť osobe poskytnuté aspoň tieto záruky:
- Právo požadovať ľudský zásah (na preskúmanie rozhodnutia človekom).
- Právo vyjadriť svoj názor.
- Právo odvolať sa proti rozhodnutiu.
- Zmysluplné informácie o dôvodoch rozhodnutia (transparentnosť).
V praxi to znamená: urobiť z AI výhradného rozhodovateľa pri rozhodnutiach, ktoré výrazne ovplyvňujú osobu; Vždy vykonajte krok skutočného ľudského schválenia / kontroly.
tri mini prípady
Prípad 1 – Úplne automatické odmietnutie. Fintech spoločnosť úplne odmietne žiadosti o úver so skóre AI; ľudia sa nikdy nepozerajú. Žiadateľ sa pýta na dôvod zamietnutia a žiada ľudskú kontrolu. Podľa článku 22 musí spoločnosť vyhovieť tejto žiadosti, nechať rozhodnutie preskúmať človekom a zmysluplným spôsobom vysvetliť logiku. Správny dizajn: Urobiť z AI „odporúčateľa rozhodnutí“ a vyžadovať súhlas človeka pre negatívne rozhodnutia.
Prípad 2 – Riziko zahraničného prevodu. Istá istanbulská spoločnosť sumarizuje žiadosti o zákaznícku podporu EÚ pomocou nástroja AI v zahraničí. Ide o cezhraničný prevod v zmysle GDPR aj KVKK. Spoločnosť si uvedomuje, že funguje bez vhodného mechanizmu na prenos (nižšie) a do zmluvy o spracovaní údajov pridáva štandardné zmluvné doložky a aktualizuje informácie pre zákazníkov.
Prípad 3 – Súlad s pevnou tyčou. Na tureckú softvérovú spoločnosť, ktorá slúži svojim zákazníkom v Nemecku, sa vzťahuje KVKK aj GDPR. Namiesto samostatného spravovania dvoch textov tím stavia na prísnejších požiadavkách GDPR: vykonáva hodnotenie vplyvu na ochranu údajov, poskytuje jasné osvetlenie, zaručuje ľudský dohľad. Preto je bezpečný v oboch jurisdikciách s jediným rámcom dodržiavania predpisov.
Cezhraničný prenos dát
Cezhraničný prenos je odoslanie osobných údajov do inej krajiny (napríklad na zámorský server poskytovateľa AI). Údaje nemožno prenášať náhodne; Vyžaduje sa vhodný mechanizmus:
mechanizmus
krátko
Rozhodnutie o kvalifikácii
Oficiálne uznanie, že cieľová krajina poskytuje primeranú ochranu
Vhodné záruky
Štandardné zmluvné klauzuly, záväzné firemné pravidlá, záväzok
Výslovný súhlas / výnimka
Informovaný výslovný súhlas osoby v určitých prípadoch
V praxi je najbežnejším spôsobom využitia AI začlenenie štandardných zmluvných doložiek do zmluvy o spracovaní údajov podpísanej s poskytovateľom a transparentné zdokumentovanie, kde sa údaje spracúvajú.
Upozornenie: Vyjadrenie „údaje som zašifroval, teraz sú bezpečné“ neodstraňuje povinnosť prenosu. Šifrovanie je dobrým bezpečnostným opatrením, ale nie je jediným legálnym prenosovým mechanizmom. Prevod si tiež vyžaduje vhodný zmluvný/právny základ.
Kopírovateľné šablóny
VZOR 1 — Kontrola článku 22: „Vyhodnoťte nasledujúci rozhodovací proces založený na AI: [opíšte proces]. Ovplyvňuje toto rozhodnutie ‚významne‘ osobu a robí sa ‚iba automaticky‘? Spadá do rozsahu pôsobnosti článku 22 GDPR? Ak áno, aké záruky (ľudský zásah, námietka, vysvetlenie) by som mal zahrnúť do doložky, vypísať doložku.“
ŠABLONA 2 – Výber mechanizmu prenosu: „Osobné údaje budem spracovávať na zámorskom serveri nasledujúceho nástroja AI: [opíšte nástroj a údaje]. Ide o cezhraničný prenos? Vyhodnoťte vhodné mechanizmy prenosu (rozhodnutie o primeranosti, štandardné zmluvné doložky, výslovný súhlas) podľa mojej situácie. Konečné rozhodnutie nájdete v právnych predpisoch; stačí si porovnať možnosti.“
ŠABLÓNA 3 — Návrh kroku kontroly človekom: „Navrhnite krok „ľudskej kontroly“ do nasledujúceho automatizovaného rozhodovacieho procesu: [popíšte proces]. Ktoré rozhodnutia by mali smerovať na človeka (napr. negatívne výsledky), čo by mal človek skontrolovať, ako by sa mala námietka zaznamenať? Napíšte postup krok za krokom.“
ŠABLONA 4 — Analýza nedostatkov KVKK/GDPR: "Porovnajte vedľa seba povinnosti KVKK a GDPR pre nasledujúce spracovanie: [opíšte spracovanie]. V každom riadku uveďte 'Čo hovorí KVKK / čo hovorí GDPR / čo je prísnejšie' a pridajte návrh 'čo mám urobiť, aby som dodržal najprísnejšiu latku'."
Slabá výzva / Silná výzva
SLABÝ: „Je tento kreditný systém AI legálny?“-> Model dáva vágnu, všeobecnú odpoveď „záleží“; Nehodnotí článok 22 a rozmery prevodu. GÜÇLÜ: "Pre zákazníkov z EÚ zavádzame systém, ktorý vyhodnocuje žiadosti o úver pomocou AI skóre; údaje sa spracúvajú v zahraničí. (1) Aké záruky by sme mali pridať v zmysle článku 22 GDPR, (2) aký mechanizmus je potrebný na cezhraničný prevod? Označte, kde si nie ste istí." -> Model rieši dve kritické dimenzie oddelene, použiteľným spôsobom.
Časté chyby
- Myslenie „Sme turecká spoločnosť, GDPR sa nás netýka“; keďže poskytovanie služieb ľuďom v EÚ je dostatočné.
- Rozhodnutie, ktoré výrazne ovplyvňuje osobu, ponecháva úplne na AI a nevyžaduje kontrolu človekom.
- Obchádzanie záruk podľa článku 22 (ľudský zásah, námietka, zverejnenie).
- Pri použití zámorského nástroja AI sa vôbec nestanovuje mechanizmus prevodu (zmluvné podmienky).
- Chybné šifrovanie ako legálny prenosový mechanizmus.
- Správa KVKK a GDPR oddelene a v rozpore; zatiaľ čo najprísnejší barový prístup je jednoduchší.
- V texte objasnenia sa nezohľadňuje logika prevodu a automatického rozhodovania.
V súhrne
- GDPR zaväzuje aj turecké spoločnosti poskytujúce služby ľuďom v EÚ; Do veľkej miery sa prekrýva s KVKK, ale môže byť prísnejší.
- Článok 22 chráni pred rozhodnutiami, ktoré sa výrazne dotýkajú osoby a ktoré sa prijímajú výlučne automaticky; Prináša so sebou právo na ľudský zásah, námietku a vysvetlenie.
- Rozhodnutia AI, ktoré majú vplyv na osobu, by mali mať vždy skutočný krok ľudskej kontroly.
- Spracovanie údajov na zámorskom serveri AI je cezhraničný prenos; Vyžaduje si to vhodný mechanizmus (väčšinou štandardné zmluvné doložky).
- Ak sa na vás vzťahuje KVKK aj GDPR, dodržiavanie najprísnejšej lišty je najpraktickejší a najbezpečnejší spôsob.
Aplikačná úloha
Vyberte si umelú inteligenciu, ktorú vaša organizácia používa, a dotkne sa údajov ľudí z EÚ. Najprv zhodnoťte, či toto použitie patrí do rozsahu pôsobnosti článku 22 GDPR; Ak áno, uveďte štyri uistenia, ktoré sa majú pridať (ľudský zásah, názor, námietka, vysvetlenie) do konkrétnych krokov. Potom zistite, či toto použitie zahŕňa cezhraničný prevod, a na základe toho vyberte vhodný mechanizmus prevodu. Nakoniec vytvorte krátku tabuľku rozdielov, ktorá postaví povinnosti KVKK a GDPR vedľa seba pre rovnaké použitie a zapíšte si tri kroky, ktoré urobíte, aby ste „dodržali najprísnejšiu hranicu“.
kontrolný zoznam
- [ ] Zistil som, či použitie spadá do rozsahu pôsobnosti GDPR.
- [ ] Vykonal som kontrolu podľa článku 22 a navrhol som potrebné záruky.
- [ ] K rozhodnutiam, ktoré ovplyvňujú danú osobu, som pridal krok ľudskej kontroly.
- [ ] Zistil som, či došlo k cezhraničnému prevodu.
- [ ] Vybral som a zdokumentoval som vhodný mechanizmus prevodu.
- [ ] Urobil som rozdielovú analýzu KVKK/GDPR a nastavil som najprísnejšiu latku.
- [ ] Automatické rozhodnutie a prenos som premietol do iluminačného textu.