Fitimet:
- Duke parë ngjashmëritë dhe ndryshimet midis GDPR dhe KVKK
- Mbrojtja kundër vendimeve të automatizuara dhe zbatimi i së drejtës për ndërhyrje njerëzore (Neni 22 GDPR)
- Duke ditur se transferimi ndërkufitar i të dhënave kërkon sigurinë e duhur dhe mekanizmat e zgjedhjes
Pse një kompani turke duhet të njohë gjithashtu ligjin evropian për mbrojtjen e të dhënave (GDPR)? Sepse GDPR nuk lidh vetëm kompanitë e vendosura në BE, por çdo kompani që ofron mallra/shërbime për njerëzit në BE ose monitoron sjelljen e tyre. Për më tepër, dy çështje që shkojnë në zemër të përdorimit të AI – vendimet e automatizuara dhe transferimi ndërkufitar i të dhënave – janë të qarta në GDPR. Në këtë njësi, ne do të krahasojmë GDPR dhe KVKK, do të mësojmë se çfarë do të thotë Neni 22 i GDPR për AI dhe rregullat e funksionimit të të dhënave në një server AI jashtë vendit.
GDPR dhe KVKK: vëllezër e motra, por jo njësoj
GDPR (Rregullorja e Përgjithshme e Mbrojtjes së të Dhënave) është rregullorja e BE-së për mbrojtjen e të dhënave që hyri në fuqi në vitin 2018. KVKK është frymëzuar kryesisht nga GDPR; kështu që shumica e koncepteve janë të përbashkëta. Por ka edhe dallime.
Subjekti
KVKK
GDPR
Burimi
Ligji Nr. 6698 (Turkiye)
Rregullorja e BE-së
shtrirjes gjeografike
përpunim në Turqi
Shërbimi/gjurmimi i personave në BE
E drejta për vendim automatik
E drejta e kundërshtimit në Ligjin 11
Mbrojtja e qartë në nenin 22
Gjoba administrative
Shumat e përcaktuara në ligj
Deri në 4% të qarkullimit vjetor global
Oficeri për mbrojtjen e të dhënave (DPO)
detyrim i kufizuar
E detyrueshme në raste të caktuara
Transferimi ndërkufitar
Sigurimi i duhur/pëlqimi i qartë
Vendimi i përshtatshmërisë / masat mbrojtëse të përshtatshme
Këshillë: Nëse po kryeni përpunim që i nënshtrohet si KVKK-së ashtu edhe GDPR-së, respektimi i rregullit më të rreptë në përgjithësi do t'ju mbajë në anën e sigurt të të dyjave. Në vend që të menaxhohen të dy tekstet veç e veç, qasja "më e lartë" është praktike dhe e mbrojtur.
Neni 22: mbrojtja ndaj vendimeve të marra vetëm nga makina
Dispozita më kritike e GDPR për sa i përket UA është neni 22. Thelbi i tij është ky: një person ka të drejtë të mos i nënshtrohet një vendimi që e prek në mënyrë të konsiderueshme atë, ligjërisht ose në mënyrë të ngjashme, dhe që bazohet vetëm në përpunimin e automatizuar (d.m.th., tërësisht në IA, pa ndërhyrjen njerëzore). Shembuj: një kërkesë për kredi refuzohet tërësisht nga algoritmi, një kandidat eliminohet tërësisht automatikisht.
Ka përjashtime nga kjo e drejtë (nëse është e nevojshme për një kontratë, nëse ka pëlqim të qartë, etj.), por edhe në rast përjashtimi, personit duhet t'i jepen të paktën këto garanci:
- E drejta për të kërkuar ndërhyrje njerëzore (për të pasur një rishikim njerëzor të vendimit).
- E drejta për të shprehur mendimin tuaj.
- E drejta për të apeluar vendimin.
- Informacion kuptimplotë për arsyetimin e vendimit (transparencë).
Në praktikë, kjo do të thotë: ta bësh AI vendimmarrësin e vetëm për vendimet që ndikojnë ndjeshëm tek personi; Gjithmonë vendosni në një hap të vërtetë miratimi/rishikimi njerëzor.
tre mini kuti
Rasti 1 - Refuzim plotësisht automatik. Një kompani fintech refuzon aplikimet për kredi tërësisht me një rezultat AI; njerëzit nuk shikojnë kurrë. Një aplikant kërkon arsyen e refuzimit dhe kërkon shqyrtim njerëzor. Sipas nenit 22, shoqëria duhet të plotësojë këtë kërkesë, të ketë një shqyrtim njerëzor të vendimit dhe të shpjegojë logjikën në mënyrë kuptimplote. Dizajni i duhur: Bërja e AI një "rekomandues vendimi" dhe kërkimi i miratimit njerëzor për vendime negative.
Rasti 2 — Rreziku i transfertave të huaja. Një kompani e Stambollit përmbledh kërkesat e BE-së për mbështetjen e klientëve me një mjet AI jashtë vendit. Ky është një transferim ndërkufitar për sa i përket GDPR dhe KVKK. Kompania e kupton se është duke operuar pa një mekanizëm të përshtatshëm për transferim (më poshtë) dhe po shton klauzola standarde kontraktuale në marrëveshjen e përpunimit të të dhënave dhe po përditëson zbulimin për klientët.
Rasti 3 - Pajtueshmëria me shiritin e ngurtë. Një kompani turke softuerësh që i shërben klientit të saj në Gjermani mbulohet nga KVKK dhe GDPR. Në vend që të menaxhojë dy tekstet veç e veç, ekipi bazohet në kërkesat më strikte të GDPR: kryen vlerësimin e ndikimit në mbrojtjen e të dhënave, siguron ndriçim të qartë, garanton mbikëqyrjen njerëzore. Kështu, është i sigurt në të dy juridiksionet me një kuadër të vetëm pajtueshmërie.
Transferimi ndërkufitar i të dhënave
Transferimi ndërkufitar është dërgimi i të dhënave personale në një vend tjetër (për shembull, në serverin jashtë shtetit të ofruesit të AI). Të dhënat nuk mund të transferohen rastësisht; Kërkohet një mekanizëm i përshtatshëm:
mekanizmi
shkurtimisht
Vendimi i kualifikimit
Njohja zyrtare se vendi i synuar ofron mbrojtjen e duhur
Masat mbrojtëse të përshtatshme
Klauzola standarde kontraktuale, rregulla detyruese të korporatës, letra e sipërmarrjes
Pëlqimi / përjashtim i qartë
Pëlqimi i qartë i informuar i personit në raste të caktuara
Në praktikë, mënyra më e zakonshme për të përdorur AI është përfshirja e klauzolave standarde kontraktuale në kontratën e përpunimit të të dhënave të nënshkruar me ofruesin dhe dokumentimi transparent ku përpunohen të dhënat.
Kujdes: Të thuash "i kam koduar të dhënat, tani janë të sigurta" nuk e eliminon detyrimin e transferimit. Kriptimi është një masë e mirë sigurie, por nuk është i vetmi mekanizëm ligjor i transmetimit. Transferimi kërkon gjithashtu një bazë të përshtatshme kontraktuale/ligjore.
Modele të kopjueshme
TABLE 1 — Kontrolloni nenin 22: "Vlerësoni procesin e mëposhtëm të vendimit të mbështetur nga AI: [përshkruani procesin]. A ndikon ky vendim 'në mënyrë domethënëse' te personi dhe a është marrë 'vetëm automatikisht'? A bie në objektin e nenit 22 GDPR? Nëse po, cilat masa mbrojtëse (ndërhyrja njerëzore, kundërshtimi, shkruajtja e klauzolës) duhet të përfshijnë."
TABLE 2 — Zgjedhja e mekanizmit të transferimit: "Unë do të përpunoj të dhënat personale në serverin jashtë shtetit të mjetit të mëposhtëm të AI: [përshkruaj mjetin dhe të dhënat]. A është ky një transferim ndërkufitar? Vlerësoni mekanizmat e duhur të transferimit (vendimi i përshtatshmërisë, klauzola standarde kontraktuale, pëlqimi i shprehur) sipas situatës sime. Referojuni ligjit për vendimin përfundimtar; thjesht krahasoni opsionet."
TABLE 3 — Dizajni i hapit të rishikimit njerëzor: "Dizajnoni një hap "rishikimi njerëzor" për procesin e mëposhtëm të automatizuar të vendimit: [përshkruani procesin]. Cilat vendime duhet t'i drejtohen njeriut (p.sh. rezultate negative), çfarë duhet të kontrollojë njeriu, si duhet të regjistrohet kundërshtimi? Shkruani rrjedhën hap pas hapi."
TABLE 4 — Analiza e boshllëqeve KVKK/GDPR: "Krahaso krah për krah detyrimet e KVKK dhe GDPR për përpunimin e mëposhtëm: [përshkruani përpunimin]. Trego "Çfarë thotë KVKK / çfarë thotë GDPR / cila është më e rreptë" në çdo rresht dhe shtoni një sugjerim "çfarë duhet të bëj për të respektuar shiritin më të rreptë".
Prompt i dobët / Prompt i fortë
I DOBËT: “A është i ligjshëm ky sistem krediti i AI?”-> Modeli jep një përgjigje të paqartë, gjenerike 'varet'; Ai nuk vlerëson nenin 22 dhe dimensionet e transferimit. GÜÇLÜ: "Për klientët e BE-së, ne po krijojmë një sistem që vlerëson aplikimet për kredi me një rezultat AI; të dhënat përpunohen jashtë vendit. (1) Çfarë masash mbrojtëse duhet të shtojmë në kuptim të nenit 22 të GDPR, (2) çfarë mekanizmi kërkohet për transferimin ndërkufitar? Shënoni ku nuk jeni i sigurt." -> Modeli trajton dy dimensione kritike veçmas, në një mënyrë të zbatueshme.
Gabimet e zakonshme
- Duke menduar "Ne jemi një kompani turke, GDPR nuk na shqetëson"; ndërsa ofrimi i shërbimeve për njerëzit në BE është i mjaftueshëm.
- Lënia e vendimit që prek ndjeshëm personin tërësisht në AI dhe nuk kërkon rishikim njerëzor.
- Duke anashkaluar masat mbrojtëse të nenit 22 (ndërhyrja njerëzore, kundërshtimi, zbulimi).
- Mos vendosja fare e mekanizmit të transferimit (kushtet kontraktuale) kur përdorni një mjet AI jashtë shtetit.
- Gabimi i kriptimit si një mekanizëm ligjor transmetimi.
- Menaxhimi i KVKK-së dhe GDPR-së veç e veç dhe rënia në kontradiktë; kurse qasja më strikte e barit është më e thjeshtë.
- Mos pasqyrimi i logjikës së transferimit dhe vendimmarrjes automatike në tekstin sqarues.
Në përmbledhje
- GDPR detyron gjithashtu kompanitë turke që ofrojnë shërbime për njerëzit në BE; Ai kryesisht përputhet me KVKK-në, por mund të jetë më i rreptë.
- Neni 22 mbron nga vendimet që prekin ndjeshëm personin dhe që merren vetëm automatikisht; Ajo sjell me vete të drejtën e ndërhyrjes njerëzore, kundërshtimit dhe shpjegimit.
- Vendimet e AI që ndikojnë tek një person duhet të kenë gjithmonë një hap të vërtetë rishikimi njerëzor.
- Përpunimi i të dhënave në një server AI jashtë shtetit është një transferim ndërkufitar; Ai kërkon një mekanizëm të përshtatshëm (kryesisht klauzola standarde kontraktuale).
- Nëse mbuloheni nga KVKK dhe GDPR, respektimi i shiritit më të rreptë është mënyra më praktike dhe më e sigurt.
Detyra e aplikimit
Zgjidhni një inteligjencë artificiale për të cilën organizata juaj prek të dhënat e njerëzve të BE-së. Së pari vlerësoni nëse ky përdorim bie në objektin e nenit 22 të GDPR; Nëse po, vendosni katër garancitë që do të shtohen (ndërhyrja njerëzore, opinioni, kundërshtimi, shpjegimi) në hapa konkretë. Më pas përcaktoni nëse ky përdorim përfshin transferimin ndërkufitar dhe zgjidhni mekanizmin e duhur të transferimit mbi bazën. Së fundi, krijoni një tabelë të shkurtër dallimesh që vendos detyrimet KVKK dhe GDPR krah për krah për të njëjtin përdorim dhe shkruani tre hapat që do të ndërmerrni për të "përputhur me shiritin më të rreptë".
listë kontrolli
- [ ] Unë kam përcaktuar nëse përdorimi bie brenda objektit të GDPR.
- [ ] Unë kam kryer kontrollin e nenit 22 dhe kam hartuar masat e nevojshme mbrojtëse.
- [ ] Unë shtova një hap të rishikimit njerëzor në vendimet që prekin personin.
- [ ] Zbulova nëse kishte transferim ndërkufitar.
- [ ] Unë kam zgjedhur dhe dokumentuar mekanizmin e duhur të transferimit.
- [ ] Unë bëra analizën e diferencës KVKK/GDPR dhe vendosa shiritin më të rreptë.
- [ ] Kam pasqyruar vendimin dhe transferimin automatik në tekstin ndriçues.