Njësia 9 / 12

Pajtueshmëria: Ligji i UA i BE-së dhe KVKK

Fitimet:

  • Kuptoni logjikën e bazuar në rrezik të ligjit të BE-së për IA (i papranueshëm, i lartë, i kufizuar, minimal) dhe detyrimet e sistemeve me rrezik të lartë
  • Aftësia për të zbuluar përpunimin e të dhënave personale, kufizimin e qëllimit, zbulimin dhe rreziqet e transferimit ndërkombëtar në drejtim të KVKK në përdorimin e inteligjencës artificiale
  • Aftësia për të paravlerësuar rezultatin e inteligjencës artificiale pa e konsideruar atë si këshillë ligjore përfundimtare dhe për të përfshirë të dhënat personale dhe mbështetjen ligjore në iniciativat me rrezik të lartë.

Etika përshkruan "çfarë është e drejtë"; Pajtueshmëria, nga ana tjetër, përshkruan atë që "kërkohet nga ligji" dhe shkelja e së cilës çon në ndëshkime, padi dhe humbje të reputacionit. Për një ekzekutiv të lartë, pajtueshmëria është një çështje e përgjegjësisë ligjore personale; "Nuk e dija" nuk është një mbrojtje. Në këtë njësi, ne do të diskutojmë dy rregulloret më kritike për inteligjencën artificiale: Akti i BE-së për Inteligjencën Artificiale (Akti i AI i BE-së; ligji gjithëpërfshirës i Bashkimit Evropian që rregullon inteligjencën artificiale sipas nivelit të rrezikut) dhe KVKK (Ligji për Mbrojtjen e të Dhënave Personale; ligji i Turqisë për mbrojtjen e të dhënave personale është i ngjashëm me GDPR në Evropë). Qëllimi nuk është të bëhesh avokat; Të dish se kur të ndalosh dhe të marrësh mbështetje ligjore dhe të shmangësh rreziqet e verbëra.

Arsyetimi i ligjit të BE-së për UA: i bazuar në rrezik

Ligji i BE-së për AI i ndan sistemet e inteligjencës artificiale në katër kategori sipas nivelit të rrezikut dhe vendos detyrime të ndryshme për secilën kategori. Edhe pse nuk zbatohet drejtpërdrejt në Türkiye; Ai lidh institucionet që shesin produkte/shërbime në BE, kanë klientë të BE-së ose përpunojnë të dhënat e përdoruesve të BE-së dhe po bëhet një standard mbarëbotëror.

Niveli i rrezikut

shembull

përgjegjësi

e papranueshme

Vlerësimi social, sisteme manipuluese

e ndaluar

rrezik të lartë

Rekrutimi, kreditimi, kujdesi shëndetësor, infrastruktura kritike

I rreptë: menaxhimi i rrezikut, cilësia e të dhënave, mbikëqyrja njerëzore, regjistrimi, transparenca

rrezik i kufizuar

Chatbot, përmbajtje produktive

Transparenca: njoftimi i përdoruesit se është AI

rrezik minimal

Filtri i spamit, lojë

Praktikë e mirë falas, vullnetare

Termi i rëndësishëm: sistemi me rrezik të lartë është një aplikim i inteligjencës artificiale që mund të ndikojë drejtpërdrejt në të drejtat themelore të njerëzve, sigurinë ose mundësitë e jetës (punë, kredi, arsim, shëndet). Ligji për këto sisteme është; Ai mandaton vlerësimin e rrezikut, cilësinë dhe të dhënat e paanshme, mbikëqyrjen njerëzore, dokumentacionin teknik, mbajtjen e të dhënave dhe transparencën.

Këshillë: Kur vlerësoni një iniciativë të AI, pyesni veten: "A përfshihet ky sistem në një vendim që ndikon në punën, paratë, shëndetin ose lirinë e një personi?" Nëse përgjigja është po, ka të ngjarë të jetë me rrezik të lartë dhe kërkon kujdes të veçantë me mbështetje ligjore.

Detyrimet themelore të KVKK

KVKK rregullon përpunimin e të dhënave personale (çdo informacion që e bën një person specifik ose të identifikueshëm: emri, ID TR, e-mail, vendndodhja, madje edhe të dhëna të sjelljes). Pikat kritike për sa i përket inteligjencës artificiale:

  • Baza ligjore: Për përpunimin e të dhënave personale kërkohet një arsye e vlefshme (pëlqim i qartë, kontratë, interes legjitim, etj.).
  • Kufizimi i qëllimit: Të dhënat nuk mund të përdoren për qëllime të tjera përveç qëllimit për të cilin janë mbledhur. Futja e të dhënave të mbledhura për një qëllim në trajnimin e inteligjencës artificiale mund të kërkojë mbështetje shtesë.
  • Minimizimi i të dhënave: Përpunohen vetëm aq të dhëna sa është e nevojshme.
  • Zbulimi: Personi në fjalë duhet të informohet se si përpunohen të dhënat e tij.
  • Transferimi: Transferimi i të dhënave jashtë vendit (për shembull, te një ofrues i inteligjencës artificiale jashtë shtetit) është subjekt i rregullave të veçanta.
  • Vendimi automatik: Duhet të respektohet e drejta për të kundërshtuar vendimet plotësisht automatike që prekin personin.

Ngjitja e të dhënave të klientit në një mjet AI shpesh përbën "transferim të të dhënave jashtë vendit" dhe "përpunim të paqëllimshëm"; Kjo është shkelja më e zakonshme dhe më e rrezikshme e pajtueshmërisë.

Hap pas hapi: kontrolli i përshtatshmërisë

1. Përcaktoni nivelin e rrezikut. Cili është sistemi me rrezik të papranueshëm/të lartë/të kufizuar/minimal?

2. Kontrolloni nëse ka të dhëna personale. Cilat të dhëna personale shkojnë ku, mbi çfarë baze?

3. Detyrimet e ndeshjes. Listoni kërkesat ligjore bazuar në nivelin e rrezikut dhe statusin e të dhënave.

4. Merrni mbështetje ligjore. Përfshini ligjin në çdo iniciativë që është me rrezik të lartë ose përfshin të dhëna personale.

5. Dokumentoni dhe monitoroni. Regjistroni vendimet e pajtueshmërisë, zbulimet dhe inspektimet.

tre mini kuti

Rasti 1 — Transferim i heshtur jashtë vendit. Një shitës me pakicë dërgoi të dhëna në një mjet AI me bazë jashtë shtetit për të analizuar ankesat e klientëve. Teksti i sqarimit nuk e mbulonte këtë, nuk kishte asnjë bazë për transferim. Një shkelje ka ndodhur për sa i përket KVKK-së; Gjatë auditimit ekzistonte rreziku i gjobave administrative. Institucioni kaloi në një zgjidhje që përpunon të dhënat brenda vendit dhe përditësoi ndriçimin.

Rasti 2 — Rigoroziteti i sistemit me rrezik të lartë. Një kompani e teknologjisë së burimeve njerëzore po i shiste AB-së softuer rekrutues. Kjo u konsiderua si "rrezik i lartë" në Ligjin e BE-së për AI. Kompania hyri pa probleme në treg sepse përgatiti paraprakisht menaxhimin e rrezikut, dëshmitë e cilësisë së të dhënave, mbikëqyrjen njerëzore dhe dokumentacionin. Hyrja e një konkurrenti të papërgatitur u vonua për shkak se ai nuk mund të përmbushte të njëjtat detyrime. Harmonia u kthye në një avantazh konkurrues.

Rasti 3 - Fuqia e ndriçimit. Një kompani sigurimesh i ndriçoi qartë klientët kur vendosnin çmime me inteligjencën artificiale dhe hapi rrugën për kundërshtime ndaj vendimeve plotësisht të automatizuara. Një klient kundërshtoi, u rishikua nga njeriu dhe një gabim i të dhënave u korrigjua. Transparenca dhe apelimi jo vetëm që plotësuan kërkesat ligjore, por gjithashtu zbuluan një gabim të vërtetë.

Katër shabllone të kopjueshëm

1) Kontrolli paraprak i klasifikimit të rrezikut:

Roli juaj: Këshilltar i pajtueshmërisë me AI (vlerësim paraprak, jo këshilla ligjore). Klasifikoni sistemin e mëposhtëm sipas niveleve të rrezikut të Aktit të UA të BE-së: i papranueshëm, i lartë, i kufizuar, minimal. Shkruani arsyetimin tuaj dhe cilat detyrime kryesore do të lindin; Tregoni se kërkohet mbështetje ligjore për një vendim përfundimtar. Sistemi: [tekst]

2) Harta e rrjedhës së të dhënave personale:

Në këtë përdorim të inteligjencës artificiale, hartoni cilat të dhëna personale përpunohen, për çfarë qëllimi mblidhen dhe ku transferohen (sidomos jashtë vendit). Shënoni pikat e rrezikshme për sa i përket KVKK-së dhe tregoni se cilat çështje kërkojnë mbështetje ligjore. Përdorimi: [tekst]

3) Kontrolli i ndriçimit dhe kundërshtimit:

Kontrolloni kërkesat e sqarimit të KVKK-së dhe kundërshtimit automatik të vendimit për inteligjencën artificiale të klientit: për çfarë duhet të informohet përdoruesi, si duhet të përpunohet kundërshtimi? Rendisni mangësitë. Përdorimi: [tekst]

4) Lista kontrolluese e gatishmërisë për pajtueshmërinë:

Krijoni një listë kontrolli të gatishmërisë për pajtueshmërinë me Aktin e AI të BE-së për iniciativën e mëposhtme të UA me rrezik të lartë: menaxhimi i rrezikut, cilësia e të dhënave, mbikëqyrja njerëzore, dokumentacioni, regjistrimi, transparenca. Shkruaj një pyetje për çdo artikull që mund ta vlerësoj si "gati/paplotë". Iniciativa: [tekst]

Prompt i dobët / Prompt i fortë

E dobët: "A është e ligjshme kjo AI?"
Rezultati: Një përgjigje sipërfaqësore, jo e besueshme; UA nuk mund dhe nuk duhet të japë këshilla ligjore përfundimtare.
Güçlü: "Po vlerësoj një mjet paraprak të rekrutimit të shitur klientëve në BE. Para-klasifikojeni atë sipas niveleve të rrezikut të Ligjit për UA të BE-së dhe listoni se cilat detyrime (menaxhimi i rrezikut, cilësia e të dhënave, mbikëqyrja njerëzore, dokumentacioni) do të lindin nëse konsiderohet e mundshme me rrezik të lartë. Gjithashtu, për sa i përket KVKK-së, bëj pyetjet e këtij procesi të shtetit dhe si duhet të lindë ky proces. vlerësimi paraprak, kërkohet ligji për një vendim përfundimtar”.
Rezultati: Një vlerësim i strukturuar paraprak dhe përgatitje për mbështetje ligjore; jo një klauzolë e verbër "ligjore/jo".

Gabimet e zakonshme

  • Presim këshilla ligjore përfundimtare nga AI. Inteligjenca artificiale bën një vlerësim paraprak; Vendimi ligjor i formës së prerë i takon avokatit.
  • Injorimi i transferimit të të dhënave jashtë vendit. Futja e të dhënave të klientit në një mjet të jashtëm të AI është shpesh një shkelje e pajtueshmërisë.
  • Nënvlerësimi i sistemit me rrezik të lartë. Sistemet e përfshira në vendimet e biznesit, kredisë dhe shëndetit kërkojnë kujdes të veçantë.
  • Anashkalimi i të drejtës për informim dhe kundërshtim. Transparenca dhe apelimi janë kërkesa ligjore për vendimet e automatizuara që prekin individët.
  • Të mendosh se harmonia është një gjë e njëhershme. Ndryshimi i legjislacionit dhe i sistemeve; Pajtueshmëria duhet të monitorohet vazhdimisht.
Kujdes: Informacioni në këtë njësi është për ndërgjegjësim të përgjithshëm dhe nuk është këshillë ligjore. Prodhimi i inteligjencës artificiale gjithashtu nuk është këshillë ligjore. Në çdo iniciativë që përpunon të dhëna personale ose është me rrezik të lartë, është e detyrueshme të konsultoheni me një ekspert ligjor të kualifikuar përpara se të merrni një vendim. Kostoja e shkeljeve të pajtueshmërisë rritet në mënyrë eksponenciale në formën e gjobave, padive dhe humbjes së reputacionit.

Në përmbledhje

Pajtueshmëria është minimumi i kërkuar nga ligji, dhe shkelja e tij imponon përgjegjësi ligjore mbi menaxherin. Ligji i BE-së për UA rregullon UA ​​sipas nivelit të rrezikut (i papranueshëm, i lartë, i kufizuar, minimal); Menaxhimi i rrezikut, cilësia e të dhënave, mbikëqyrja njerëzore dhe transparenca janë thelbësore për sistemet me rrezik të lartë. KVKK, nga ana tjetër, kërkon që të dhënat personale të jenë në përputhje me bazën ligjore, kufirin e qëllimit, minimizimin, zbulimin dhe rregullat ndërkombëtare të transferimit; Futja e të dhënave të klientit në një mjet të jashtëm të AI është shkelja më e zakonshme. UA mund të bëjë vetëm vlerësime paraprake; Për një vendim përfundimtar ligjor duhet marrë mbështetje nga eksperti. Në njësinë vijuese, do të diskutojmë strukturën e ekipit dhe kompetencës që do të zbatojë të gjithë këtë strategji.

Detyra e aplikimit

Zgjidhni një rast përdorimi të AI. 1. Para-klasifikoni nivelin e rrezikut të Ligjit për UA të BE-së me shabllon. 2. Hartoni rrjedhën e të dhënave personale me shabllonin dhe përcaktoni nëse ka një transferim ndërkombëtar. Shkruani dy pyetjet më kritike të pajtueshmërisë që lindin dhe vini re se cilit burim/ekspert ligjor do t'i drejtonit. Mos merrni vendime ligjore përfundimtare; thjesht sqaroni pyetjet.

listë kontrolli

  • [ ] Unë kam para-klasifikuar nivelin e rrezikut të sistemit të Ligjit për UA të BE-së.
  • [ ] Nëse është me rrezik të lartë, unë kam listuar detyrimet përkatëse.
  • [ ] Kam hartuar të dhënat personale të përpunuara dhe bazën e tyre.
  • [ ] Kontrollova nëse ka transferim të të dhënave jashtë vendit.
  • [ ] Kam shqyrtuar kërkesën për informacion dhe të drejtën e kundërshtimit.
  • [ ] Kam përgatitur pyetje kritike të pajtueshmërisë për mbështetje ligjore.
  • [ ] Unë nuk e konsiderova rezultatin e AI si këshillë ligjore përfundimtare.