Jednotka 6 / 12

GDPR, Automatizované rozhodnutia a Cezhraničný prenos údajov

zisky:

  • Vidieť podobnosti a rozdiely medzi GDPR a KVKK
  • Ochrana pred automatizovanými rozhodnutiami a presadzovanie práva na ľudský zásah (článok 22 GDPR)
  • Vedomie, že cezhraničný prenos údajov si vyžaduje primerané zabezpečenie a výber mechanizmov

Prečo musí turecká spoločnosť poznať aj európsky zákon o ochrane údajov (GDPR)? Pretože GDPR zaväzuje nielen spoločnosti so sídlom v EÚ, ale akúkoľvek spoločnosť, ktorá poskytuje tovar/služby ľuďom v EÚ alebo monitoruje ich správanie. Okrem toho dva problémy, ktoré sú jadrom používania AI – automatizované rozhodnutia a cezhraničný prenos údajov – sú v GDPR úplne jasné. V tomto bloku porovnáme GDPR a KVKK, dozvieme sa, čo znamená článok 22 GDPR pre AI a pravidlá prevádzky dát na serveri AI v zahraničí.

GDPR a KVKK: súrodenci, ale nie rovnakí

GDPR (General Data Protection Regulation) je nariadenie EÚ o ochrane údajov, ktoré vstúpilo do platnosti v roku 2018. KVKK sa vo veľkej miere inšpiruje GDPR; takže väčšina pojmov je spoločná. Existujú však aj rozdiely.

Predmet

KVKK

GDPR

Zdroj

Zákon č. 6698 (Türkiye)

Nariadenie EÚ

geografického rozsahu

spracovanie v Türkiye

Služba/sledovanie osôb v EÚ

Právo na automatické rozhodnutie

Právo na námietku podľa zákona 11

Výslovná ochrana v článku 22

Správna pokuta

Sumy uvedené v zákone

Až 4 % ročného celosvetového obratu

Úradník pre ochranu údajov (DPO)

obmedzená povinnosť

Povinné v určitých prípadoch

Cezhraničný prevod

Vhodné uistenie/výslovný súhlas

Rozhodnutie o primeranosti / primerané záruky

Tip: Ak vykonávate spracovanie, ktoré podlieha KVKK aj GDPR, dodržiavanie prísnejšieho pravidla vás vo všeobecnosti udrží na bezpečnej strane oboch. Namiesto spravovania dvoch textov oddelene je praktický a obhájiteľný prístup „najvyššej latky“.

Článok 22: ochrana proti rozhodnutiu, ktoré urobí výlučne stroj

Najkritickejším ustanovením GDPR z hľadiska AI je článok 22. Jeho podstatou je toto: osoba má právo nepodliehať rozhodnutiu, ktoré sa jej významne dotýka, právne alebo podobne, a ktoré je založené výlučne na automatizovanom spracúvaní (t. j. výlučne na AI, bez ľudského zásahu). Príklady: žiadosť o pôžičku úplne zamietnutá algoritmom, kandidát je úplne automaticky vylúčený.

Z tohto práva existujú výnimky (ak je to potrebné pre zmluvu, ak existuje výslovný súhlas atď.), ale aj v prípade výnimky by mali byť osobe poskytnuté aspoň tieto záruky:

  1. Právo požadovať ľudský zásah (na preskúmanie rozhodnutia človekom).
  2. Právo vyjadriť svoj názor.
  3. Právo odvolať sa proti rozhodnutiu.
  4. Zmysluplné informácie o dôvodoch rozhodnutia (transparentnosť).

V praxi to znamená: urobiť z AI výhradného rozhodovateľa pri rozhodnutiach, ktoré výrazne ovplyvňujú osobu; Vždy vykonajte krok skutočného ľudského schválenia / kontroly.

tri mini prípady

Prípad 1 – Úplne automatické odmietnutie. Fintech spoločnosť úplne odmietne žiadosti o úver so skóre AI; ľudia sa nikdy nepozerajú. Žiadateľ sa pýta na dôvod zamietnutia a žiada ľudskú kontrolu. Podľa článku 22 musí spoločnosť vyhovieť tejto žiadosti, nechať rozhodnutie preskúmať človekom a zmysluplným spôsobom vysvetliť logiku. Správny dizajn: Urobiť z AI „odporúčateľa rozhodnutí“ a vyžadovať súhlas človeka pre negatívne rozhodnutia.

Prípad 2 – Riziko zahraničného prevodu. Istá istanbulská spoločnosť sumarizuje žiadosti o zákaznícku podporu EÚ pomocou nástroja AI v zahraničí. Ide o cezhraničný prevod v zmysle GDPR aj KVKK. Spoločnosť si uvedomuje, že funguje bez vhodného mechanizmu na prenos (nižšie) a do zmluvy o spracovaní údajov pridáva štandardné zmluvné doložky a aktualizuje informácie pre zákazníkov.

Prípad 3 – Súlad s pevnou tyčou. Na tureckú softvérovú spoločnosť, ktorá slúži svojim zákazníkom v Nemecku, sa vzťahuje KVKK aj GDPR. Namiesto samostatného spravovania dvoch textov tím stavia na prísnejších požiadavkách GDPR: vykonáva hodnotenie vplyvu na ochranu údajov, poskytuje jasné osvetlenie, zaručuje ľudský dohľad. Preto je bezpečný v oboch jurisdikciách s jediným rámcom dodržiavania predpisov.

Cezhraničný prenos dát

Cezhraničný prenos je odoslanie osobných údajov do inej krajiny (napríklad na zámorský server poskytovateľa AI). Údaje nemožno prenášať náhodne; Vyžaduje sa vhodný mechanizmus:

mechanizmus

krátko

Rozhodnutie o kvalifikácii

Oficiálne uznanie, že cieľová krajina poskytuje primeranú ochranu

Vhodné záruky

Štandardné zmluvné klauzuly, záväzné firemné pravidlá, záväzok

Výslovný súhlas / výnimka

Informovaný výslovný súhlas osoby v určitých prípadoch

V praxi je najbežnejším spôsobom využitia AI začlenenie štandardných zmluvných doložiek do zmluvy o spracovaní údajov podpísanej s poskytovateľom a transparentné zdokumentovanie, kde sa údaje spracúvajú.

Upozornenie: Vyjadrenie „údaje som zašifroval, teraz sú bezpečné“ neodstraňuje povinnosť prenosu. Šifrovanie je dobrým bezpečnostným opatrením, ale nie je jediným legálnym prenosovým mechanizmom. Prevod si tiež vyžaduje vhodný zmluvný/právny základ.

Kopírovateľné šablóny

VZOR 1 — Kontrola článku 22: „Vyhodnoťte nasledujúci rozhodovací proces založený na AI: [opíšte proces]. Ovplyvňuje toto rozhodnutie ‚významne‘ osobu a robí sa ‚iba automaticky‘? Spadá do rozsahu pôsobnosti článku 22 GDPR? Ak áno, aké záruky (ľudský zásah, námietka, vysvetlenie) by som mal zahrnúť do doložky, vypísať doložku.“

ŠABLONA 2 – Výber mechanizmu prenosu: „Osobné údaje budem spracovávať na zámorskom serveri nasledujúceho nástroja AI: [opíšte nástroj a údaje]. Ide o cezhraničný prenos? Vyhodnoťte vhodné mechanizmy prenosu (rozhodnutie o primeranosti, štandardné zmluvné doložky, výslovný súhlas) podľa mojej situácie. Konečné rozhodnutie nájdete v právnych predpisoch; stačí si porovnať možnosti.“

ŠABLÓNA 3 — Návrh kroku kontroly človekom: „Navrhnite krok „ľudskej kontroly“ do nasledujúceho automatizovaného rozhodovacieho procesu: [popíšte proces]. Ktoré rozhodnutia by mali smerovať na človeka (napr. negatívne výsledky), čo by mal človek skontrolovať, ako by sa mala námietka zaznamenať? Napíšte postup krok za krokom.“

ŠABLONA 4 — Analýza nedostatkov KVKK/GDPR: "Porovnajte vedľa seba povinnosti KVKK a GDPR pre nasledujúce spracovanie: [opíšte spracovanie]. V každom riadku uveďte 'Čo hovorí KVKK / čo hovorí GDPR / čo je prísnejšie' a pridajte návrh 'čo mám urobiť, aby som dodržal najprísnejšiu latku'."

Slabá výzva / Silná výzva

SLABÝ: „Je tento kreditný systém AI legálny?“-> Model dáva vágnu, všeobecnú odpoveď „záleží“; Nehodnotí článok 22 a rozmery prevodu. GÜÇLÜ: "Pre zákazníkov z EÚ zavádzame systém, ktorý vyhodnocuje žiadosti o úver pomocou AI skóre; údaje sa spracúvajú v zahraničí. (1) Aké záruky by sme mali pridať v zmysle článku 22 GDPR, (2) aký mechanizmus je potrebný na cezhraničný prevod? Označte, kde si nie ste istí." -> Model rieši dve kritické dimenzie oddelene, použiteľným spôsobom.

Časté chyby

  • Myslenie „Sme turecká spoločnosť, GDPR sa nás netýka“; keďže poskytovanie služieb ľuďom v EÚ je dostatočné.
  • Rozhodnutie, ktoré výrazne ovplyvňuje osobu, ponecháva úplne na AI a nevyžaduje kontrolu človekom.
  • Obchádzanie záruk podľa článku 22 (ľudský zásah, námietka, zverejnenie).
  • Pri použití zámorského nástroja AI sa vôbec nestanovuje mechanizmus prevodu (zmluvné podmienky).
  • Chybné šifrovanie ako legálny prenosový mechanizmus.
  • Správa KVKK a GDPR oddelene a v rozpore; zatiaľ čo najprísnejší barový prístup je jednoduchší.
  • V texte objasnenia sa nezohľadňuje logika prevodu a automatického rozhodovania.

V súhrne

  • GDPR zaväzuje aj turecké spoločnosti poskytujúce služby ľuďom v EÚ; Do veľkej miery sa prekrýva s KVKK, ale môže byť prísnejší.
  • Článok 22 chráni pred rozhodnutiami, ktoré sa výrazne dotýkajú osoby a ktoré sa prijímajú výlučne automaticky; Prináša so sebou právo na ľudský zásah, námietku a vysvetlenie.
  • Rozhodnutia AI, ktoré majú vplyv na osobu, by mali mať vždy skutočný krok ľudskej kontroly.
  • Spracovanie údajov na zámorskom serveri AI je cezhraničný prenos; Vyžaduje si to vhodný mechanizmus (väčšinou štandardné zmluvné doložky).
  • Ak sa na vás vzťahuje KVKK aj GDPR, dodržiavanie najprísnejšej lišty je najpraktickejší a najbezpečnejší spôsob.

Aplikačná úloha

Vyberte si umelú inteligenciu, ktorú vaša organizácia používa, a dotkne sa údajov ľudí z EÚ. Najprv zhodnoťte, či toto použitie patrí do rozsahu pôsobnosti článku 22 GDPR; Ak áno, uveďte štyri uistenia, ktoré sa majú pridať (ľudský zásah, názor, námietka, vysvetlenie) do konkrétnych krokov. Potom zistite, či toto použitie zahŕňa cezhraničný prevod, a na základe toho vyberte vhodný mechanizmus prevodu. Nakoniec vytvorte krátku tabuľku rozdielov, ktorá postaví povinnosti KVKK a GDPR vedľa seba pre rovnaké použitie a zapíšte si tri kroky, ktoré urobíte, aby ste „dodržali najprísnejšiu hranicu“.

kontrolný zoznam

  • [ ] Zistil som, či použitie spadá do rozsahu pôsobnosti GDPR.
  • [ ] Vykonal som kontrolu podľa článku 22 a navrhol som potrebné záruky.
  • [ ] K rozhodnutiam, ktoré ovplyvňujú danú osobu, som pridal krok ľudskej kontroly.
  • [ ] Zistil som, či došlo k cezhraničnému prevodu.
  • [ ] Vybral som a zdokumentoval som vhodný mechanizmus prevodu.
  • [ ] Urobil som rozdielovú analýzu KVKK/GDPR a nastavil som najprísnejšiu latku.
  • [ ] Automatické rozhodnutie a prenos som premietol do iluminačného textu.