Enota 6 / 12

GDPR, avtomatizirane odločitve in čezmejni prenos podatkov

Dobički:

  • Ogled podobnosti in razlik med GDPR in KVKK
  • Zaščita pred avtomatiziranimi odločitvami in uveljavljanje pravice do človeškega posredovanja (22. člen GDPR)
  • Vedeti, da čezmejni prenos podatkov zahteva ustrezne mehanizme zagotavljanja in izbire

Zakaj mora turško podjetje poznati tudi evropsko zakonodajo o varstvu podatkov (GDPR)? Ker GDPR ne zavezuje le podjetij s sedežem v EU, temveč vsa podjetja, ki ljudem v EU zagotavljajo blago/storitve ali spremljajo njihovo obnašanje. Poleg tega sta dve vprašanji, ki segata v srce uporabe umetne inteligence – avtomatizirane odločitve in čezmejni prenos podatkov – v GDPR kristalno jasni. V tej enoti bomo primerjali GDPR in KVKK, izvedeli, kaj pomeni 22. člen GDPR za AI in pravila delovanja podatkov na strežniku AI v tujini.

GDPR in KVKK: bratje in sestre, vendar ne isto

GDPR (Splošna uredba o varstvu podatkov) je uredba EU o varstvu podatkov, ki je začela veljati leta 2018. KVKK se v veliki meri zgleduje po GDPR; zato je večina pojmov skupnih. So pa tudi razlike.

Predmet

KVKK

GDPR

Vir

Zakon št. 6698 (Türkiye)

Uredba EU

geografski obseg

predelava v Turčiji

Storitev/sledenje osebam v EU

Pravica do avtomatske odločitve

Pravica do ugovora v zakonu 11

Izrecna zaščita v 22. čl

Upravna kazen

Zneski, določeni v zakonu

Do 4 % letnega svetovnega prometa

Uradna oseba za varstvo podatkov (DPO)

omejena obveznost

V določenih primerih obvezno

Čezmejni prenos

Ustrezno zagotovilo/izrecno soglasje

Odločitev o ustreznosti / ustrezni zaščitni ukrepi

Namig: če izvajate obdelavo, ki je predmet tako KVKK kot GDPR, vas bo upoštevanje strožjega pravila na splošno zaščitilo pred obema. Namesto ločenega upravljanja obeh besedil je praktičen in upravičljiv pristop „najvišje ravni“.

22. člen: zaščita pred odločitvijo, ki jo sprejme samo stroj

Najbolj kritična določba GDPR z vidika umetne inteligence je 22. člen. Njegovo bistvo je naslednje: oseba ima pravico, da ni podvržena odločitvi, ki jo pravno ali podobno pomembno vpliva in temelji izključno na avtomatizirani obdelavi (tj. v celoti na umetni inteligenci, brez človeškega posredovanja). Primeri: prošnjo za posojilo je algoritem v celoti zavrnil, kandidat je popolnoma samodejno izločen.

Pri tej pravici obstajajo izjeme (če je to potrebno za pogodbo, če obstaja izrecna privolitev ipd.), a tudi v primeru izjeme je treba osebi zagotoviti vsaj naslednja jamstva:

  1. Pravica zahtevati človeško posredovanje (človeški pregled odločitve).
  2. Pravica do izražanja svojega mnenja.
  3. Pravica do pritožbe na odločitev.
  4. Pomenljive informacije o utemeljitvi odločitve (transparentnost).

V praksi to pomeni: postaviti AI za edinega odločanja za odločitve, ki pomembno vplivajo na osebo; Vedno vključite korak prave človeške odobritve/pregleda.

trije mini kovčki

Primer 1 — Popolnoma samodejna zavrnitev. Fintech podjetje v celoti zavrne vloge za posojila z oceno AI; ljudje nikoli ne pogledajo. Prijavitelj prosi za razlog za zavrnitev in zahteva človeški pregled. V skladu z 22. členom mora podjetje izpolniti to zahtevo, zagotoviti človeški pregled odločitve in smiselno razložiti logiko. Prava zasnova: AI postane "priporočevalec odločitev" in zahteva človeško odobritev za negativne odločitve.

Primer 2 – Tveganje prenosa v tujino. Istanbulsko podjetje povzema zahteve za podporo strankam EU z orodjem AI v tujini. To je čezmejni prenos tako v smislu GDPR kot KVKK. Podjetje se zaveda, da deluje brez ustreznega mehanizma za prenos (spodaj) in dodaja standardne pogodbene klavzule v pogodbo o obdelavi podatkov in posodablja razkritje strankam.

Primer 3 – Skladnost s trdno palico. Turško programsko podjetje, ki nudi storitve svojim strankam v Nemčiji, je zajeto tako v KVKK kot v GDPR. Namesto da bi obe besedili upravljali ločeno, ekipa gradi na strožjih zahtevah GDPR: izvaja oceno učinka na varstvo podatkov, zagotavlja jasno osvetlitev, zagotavlja človeški nadzor. Tako je varen v obeh jurisdikcijah z enotnim okvirom skladnosti.

Čezmejni prenos podatkov

Čezmejni prenos je pošiljanje osebnih podatkov v drugo državo (na primer na čezmorski strežnik ponudnika AI). Podatkov ni mogoče naključno prenašati; Potreben je ustrezen mehanizem:

mehanizem

na kratko

Odločitev o kvalifikaciji

Uradno priznanje, da ciljna država zagotavlja ustrezno zaščito

Ustrezna varovala

Standardne pogodbene klavzule, zavezujoča korporativna pravila, pismo o zavezi

Izrecno soglasje/izjema

Informirana izrecna privolitev osebe v določenih primerih

V praksi je najpogostejši način uporabe AI vključitev standardnih pogodbenih klavzul v pogodbo o obdelavi podatkov, sklenjeno s ponudnikom, in pregledno dokumentiranje, kje se podatki obdelujejo.

Pozor: Če rečete "podatke sem šifriral, zdaj so varni", ne odpravite obveznosti prenosa. Šifriranje je dober varnostni ukrep, vendar ni edini zakoniti mehanizem prenosa. Prenos zahteva tudi ustrezno pogodbeno/pravno podlago.

Kopirane predloge

PREDLOGA 1 – Preverjanje člena 22: "Ocenite naslednji postopek odločanja, ki ga poganja umetna inteligenca: [opišite postopek]. Ali ta odločitev 'znatno' vpliva na osebo in je sprejeta 'le samodejno'? Ali spada v področje uporabe člena 22 GDPR? Če je tako, katere zaščitne ukrepe (človeško posredovanje, ugovor, razlaga) naj vključim, izpišite klavzulo za klavzulo."

PREDLOGA 2 — Izbira mehanizma prenosa: "Osebne podatke bom obdeloval na čezmorskem strežniku naslednjega orodja AI: [opišite orodje in podatke]. Ali gre za čezmejni prenos? Ocenite ustrezne mehanizme prenosa (odločitev o ustreznosti, standardne pogodbene klavzule, izrecno soglasje) glede na mojo situacijo. Za končno odločitev se obrnite na zakon; samo primerjajte možnosti."

PREDLOGA 3 – Zasnova koraka človeškega pregleda: "Načrtujte korak 'človeškega pregleda' za naslednji avtomatizirani postopek odločanja: [opišite postopek]. Katere odločitve je treba usmeriti k človeku (npr. negativni rezultati), kaj naj preveri človek, kako naj se zabeleži ugovor? Napišite tok korak za korakom."

PREDLOGA 4 – Analiza vrzeli KVKK/GDPR: "Vzporedno primerjajte obveznosti KVKK in GDPR za naslednjo obdelavo: [opišite obdelavo]. Pokažite 'Kaj pravi KVKK / kaj pravi GDPR / kaj je strožje' v vsaki vrstici in dodajte predlog 'kaj naj storim, da bom v skladu z najstrožjo prepovedjo'."

Šibek poziv/močan poziv

ŠIBKO: »Ali je ta kreditni sistem AI zakonit?«-> Model daje nejasen, splošen odgovor 'odvisno'; Ne ocenjuje člena 22 in razsežnosti prenosa. GÜÇLÜ: "Za stranke iz EU vzpostavljamo sistem, ki ocenjuje vloge za posojila z oceno AI; podatki se obdelujejo v tujini. (1) Katere zaščitne ukrepe bi morali dodati v smislu 22. člena GDPR, (2) kateri mehanizem je potreben za čezmejni prenos? Označite, kjer niste prepričani." -> Model obravnava dve kritični dimenziji ločeno na primeren način.

Pogoste napake

  • Razmišljanje "Smo turško podjetje, GDPR nas ne zadeva"; ker zagotavljanje storitev ljudem v EU zadostuje.
  • Odločitev, ki pomembno vpliva na osebo, je v celoti prepuščena umetni inteligenci in ne zahteva človeškega pregleda.
  • Obhod zaščitnih ukrepov iz člena 22 (človeško posredovanje, ugovor, razkritje).
  • Sploh ni vzpostavljen mehanizem prenosa (pogodbeni pogoji) pri uporabi čezmorskega orodja AI.
  • Zamenjajte šifriranje kot zakonit mehanizem prenosa.
  • Upravljanje KVKK in GDPR ločeno in zapadanje v protislovje; medtem ko je najstrožji barski pristop preprostejši.
  • Ne odraža logike prenosa in samodejnega odločanja v besedilu pojasnila.

Če povzamem

  • GDPR zavezuje tudi turška podjetja, ki zagotavljajo storitve ljudem v EU; V veliki meri se prekriva s KVKK, vendar je lahko strožji.
  • 22. člen ščiti pred odločitvami, ki pomembno vplivajo na osebo in so sprejete izključno samodejno; S seboj prinaša pravico do človekovega posega, ugovora in razlage.
  • Odločitve umetne inteligence, ki vplivajo na osebo, bi morale vedno imeti resničen korak človeškega pregleda.
  • Obdelava podatkov na čezmorskem strežniku AI je čezmejni prenos; Potreben je ustrezen mehanizem (večinoma standardne pogodbene klavzule).
  • Če ste zajeti tako v KVKK kot v GDPR, je upoštevanje najstrožje prepovedi najbolj praktičen in varen način.

Aplikacijska naloga

Izberite umetno inteligenco, uporabite svojo organizacijo za dostop do podatkov ljudi iz EU. Najprej ocenite, ali ta uporaba spada v področje uporabe člena 22 GDPR; Če je tako, štiri zagotovila, ki jih je treba dodati (človeško posredovanje, mnenje, ugovor, razlaga), pretvorite v konkretne korake. Nato ugotovite, ali ta uporaba vključuje čezmejni prenos, in glede na razlog izberite ustrezen mehanizem prenosa. Nazadnje ustvarite kratko tabelo razlik, ki postavlja obveznosti KVKK in GDPR ob bok za isto uporabo, in zapišite tri korake, ki jih boste naredili za "skladnost z najstrožjo vrstico".

kontrolni seznam

  • [ ] Ugotovil sem, ali uporaba spada na področje uporabe GDPR.
  • [ ] Izvedel sem pregled v skladu s členom 22 in oblikoval potrebne zaščitne ukrepe.
  • [ ] Odločitvam, ki vplivajo na osebo, sem dodal korak človeškega pregleda.
  • [ ] Zaznal sem, ali je prišlo do čezmejnega prenosa.
  • [ ] Izbral in dokumentiral sem ustrezen mehanizem prenosa.
  • [ ] Naredil sem analizo razlike KVKK/GDPR in postavil najstrožjo mejo.
  • [ ] Samodejno odločitev in prenos sem odražal v besedilu osvetlitve.