Enhet 6 / 12

GDPR, automatiserade beslut och gränsöverskridande dataöverföring

Vinster:

  • Att se likheterna och skillnaderna mellan GDPR och KVKK
  • Skydd mot automatiserade beslut och verkställande av rätten till mänskligt ingripande (Artikel 22 GDPR)
  • Att veta att gränsöverskridande dataöverföring kräver lämplig säkerhet och valmekanismer

Varför måste ett turkiskt företag också känna till Europas dataskyddslagstiftning (GDPR)? Eftersom GDPR binder inte bara företag som finns i EU, utan alla företag som tillhandahåller varor/tjänster till människor i EU eller övervakar deras beteende. Dessutom är två frågor som går till hjärtat av AI-användning – automatiserade beslut och gränsöverskridande dataöverföring – kristallklara i GDPR. I den här enheten kommer vi att jämföra GDPR och KVKK, lära oss vad GDPR Artikel 22 betyder för AI och reglerna för driftdata på en AI-server utomlands.

GDPR och KVKK: syskon men inte samma sak

GDPR (General Data Protection Regulation) är EU:s dataskyddsförordning som trädde i kraft 2018. KVKK är till stor del inspirerad av GDPR; så de flesta begreppen är gemensamma. Men det finns också skillnader.

Ämne

KVKK

GDPR

Källa

lag nr 6698 (Türkiye)

EU:s förordning

geografiska omfattning

bearbetning i Turkiet

Service/spårning till personer inom EU

Rätt till automatiskt beslut

Invändningsrätt i lag 11

Uttryckligt skydd i artikel 22

Administrativ böter

Belopp som anges i lagen

Upp till 4 % av den årliga globala omsättningen

Dataskyddsombud (DPO)

begränsad skyldighet

Obligatoriskt i vissa fall

Gränsöverskridande överföring

Lämplig försäkran/uttryckligt samtycke

Lämplighetsbeslut / lämpliga skyddsåtgärder

Tips: Om du utför bearbetning som är föremål för både KVKK och GDPR, kommer att följa den striktare regeln i allmänhet hålla dig på den säkra sidan av båda. Istället för att hantera de två texterna separat, är ett tillvägagångssätt med "högsta ribban" praktiskt och försvarbart.

Artikel 22: skydd mot beslut som fattas enbart av maskinen

Den mest kritiska bestämmelsen i GDPR när det gäller AI är artikel 22. Dess kärna är detta: en person har rätt att inte bli föremål för ett beslut som väsentligt påverkar honom eller henne, juridiskt eller liknande, och som enbart baseras på automatiserad behandling (d.v.s. helt på AI, utan mänsklig inblandning). Exempel: en låneansökan avslås helt av algoritmen, en kandidat elimineras helt automatiskt.

Det finns undantag från denna rättighet (om nödvändigt för ett kontrakt, om det finns uttryckligt samtycke etc.), men även i fall av undantag bör personen ges åtminstone följande garantier:

  1. Rätten att begära mänskligt ingripande (att få en mänsklig översyn av beslutet).
  2. Rätten att uttrycka din åsikt.
  3. Rätt att överklaga beslutet.
  4. Meningsfull information om motiveringen för beslutet (transparens).

I praktiken innebär detta: att göra AI till den enda beslutsfattaren för beslut som avsevärt påverkar personen; Lägg alltid i ett verkligt mänskligt godkännande/granskningssteg.

tre minifodral

Fall 1 — Helt automatiskt avslag. Ett fintechföretag avslår låneansökningar helt och hållet med en AI-poäng; folk tittar aldrig. En sökande frågar efter skälet till avslaget och begär mänsklig granskning. Enligt artikel 22 ska företaget tillmötesgå denna begäran, få en mänsklig granskning av beslutet och förklara logiken på ett meningsfullt sätt. Rätt design: Att göra AI till en "beslutsrekommendator" och kräva mänskligt godkännande för negativa beslut.

Fall 2 – Utländsk överföringsrisk. Ett företag i Istanbul sammanfattar kundsupportförfrågningar från EU med ett AI-verktyg utomlands. Detta är en gränsöverskridande överföring vad gäller både GDPR och KVKK. Företaget inser att det fungerar utan en lämplig mekanism för överföring (nedan) och lägger till standardavtalsklausuler till databehandlingsavtalet och uppdaterar informationen till kunderna.

Fall 3 — Överensstämmelse med solid stång. Ett turkiskt mjukvaruföretag som betjänar sina kunder i Tyskland omfattas av både KVKK och GDPR. Istället för att hantera de två texterna separat, bygger teamet på de strängare kraven i GDPR: genomför dataskyddskonsekvensbedömning, ger tydlig belysning, garanterar mänsklig övervakning. Således är det säkert i båda jurisdiktionerna med ett enda ramverk för efterlevnad.

Dataöverföring över gränserna

Gränsöverskridande överföring är att skicka personuppgifter till ett annat land (till exempel till AI-leverantörens utländska server). Data kan inte överföras slumpmässigt; En lämplig mekanism krävs:

mekanism

kortfattat

Beslut om kvalifikation

Officiellt erkännande av att mållandet ger tillräckligt skydd

Lämpliga skyddsåtgärder

Standardavtalsklausuler, bindande företagsregler, åtagandebrev

Uttryckligt samtycke/undantag

Informerat uttryckligt samtycke från personen i vissa fall

I praktiken är det vanligaste sättet att använda AI att inkludera standardavtalsklausuler i det databehandlingsavtal som tecknas med leverantören och på ett transparent sätt dokumentera var data behandlas.

Observera: Att säga "Jag krypterade data, det är nu säkert" eliminerar inte överföringsskyldigheten. Kryptering är en bra säkerhetsåtgärd, men det är inte den enda lagliga överföringsmekanismen. Överlåtelsen kräver också en lämplig avtalsmässig/rättslig grund.

Kopierbara mallar

MALL 1 — Artikel 22-kontroll: "Utvärdera följande AI-drivna beslutsprocess: [beskriv processen]. Påverkar detta beslut "avsevärt" personen och görs det "bara automatiskt"? Faller det inom ramen för artikel 22 GDPR? Om så är fallet, vilka skyddsåtgärder (mänsklig intervention, invändning, invändning, förklaring) ska jag inkludera klausul för klausul."

MALL 2 — Val av överföringsmekanism: "Jag kommer att behandla personuppgifter på den utländska servern för följande AI-verktyg: [beskriv verktyg och data]. Är detta en gränsöverskridande överföring? Utvärdera lämpliga överföringsmekanismer (beslut om lämplighet, standardavtalsklausuler, uttryckligt samtycke) i enlighet med min situation. Se lag för slutligt beslut; jämför bara alternativ."

MALL 3 — Human review steg design: "Designa ett 'human review'-steg till följande automatiserade beslutsprocess: [beskriv processen]. Vilka beslut ska riktas till människan (t.ex. negativa utfall), vad ska människan kontrollera, hur ska invändningen registreras? Skriv flödet steg för steg."

MALL 4 — KVKK/GDPR-gapanalys: "Jämför KVKK- och GDPR-skyldigheterna sida vid sida för följande bearbetning: [beskriv behandlingen]. Visa 'Vad säger KVKK / vad säger GDPR/vilket är strängare' i varje rad och lägg till ett förslag 'vad ska jag göra för att följa den strängaste stapeln'."

Svag prompt / Stark prompt

SVAG: "Är detta AI-kreditsystem lagligt?"-> Modellen ger ett vagt, generiskt "det beror på" svar; Den utvärderar inte artikel 22 och överföringsdimensioner. GÜÇLÜ: "För EU-kunder etablerar vi ett system som utvärderar låneansökningar med AI-poäng; uppgifterna behandlas utomlands. (1) Vilka skyddsåtgärder ska vi lägga till i enlighet med artikel 22 GDPR, (2) vilken mekanism krävs för överföring över gränserna? Markera där du inte är säker." -> Modellen tar upp två kritiska dimensioner separat, på ett tillämpligt sätt.

Vanliga misstag

  • Tänker "Vi är ett turkiskt företag, GDPR berör oss inte"; Det är tillräckligt att tillhandahålla tjänster till människor i EU.
  • Att överlåta beslutet som väsentligt påverkar personen helt och hållet till AI och inte kräver mänsklig granskning.
  • Förbigå artikel 22 skyddsåtgärder (mänskligt ingripande, invändning, avslöjande).
  • Att inte etablera överföringsmekanismen (kontraktsvillkor) alls när man använder ett utländskt AI-verktyg.
  • Missförstå kryptering som en laglig överföringsmekanism.
  • Hantera KVKK och GDPR separat och hamnar i motsättning; medan den strängaste barmetoden är enklare.
  • Återspeglar inte logiken för överföring och automatiska beslut i förtydligandetexten.

Sammanfattningsvis

  • GDPR binder också turkiska företag som tillhandahåller tjänster till människor i EU; Den överlappar till stor del med KVKK men kan vara strängare.
  • Artikel 22 skyddar mot beslut som avsevärt påverkar personen och som fattas enbart automatiskt; Den för med sig rätten till mänskligt ingripande, invändning och förklaring.
  • AI-beslut som påverkar en person bör alltid ha ett verkligt mänskligt granskningssteg.
  • Att behandla data på en utländsk AI-server är en gränsöverskridande överföring; Det kräver en lämplig mekanism (främst standardavtalsklausuler).
  • Om du omfattas av både KVKK och GDPR är det mest praktiska och säkra sättet att följa den strängaste baren.

Applikationsuppgift

Välj en AI använd din organisation utnyttjar EU-medborgarnas data. Utvärdera först om denna användning faller inom ramen för artikel 22 GDPR; Om så är fallet, sätt in de fyra försäkringar som ska läggas till (mänskligt ingripande, åsikt, invändning, förklaring) i konkreta steg. Bestäm sedan om denna användning inbegriper gränsöverskridande överföring och välj lämplig överföringsmekanism på grund av detta. Slutligen, skapa en kort tabell över skillnader som sätter KVKK- och GDPR-förpliktelser sida vid sida för samma användning och skriv ner de tre stegen du kommer att ta för att "följa den strängaste baren".

checklista

  • [ ] Jag har fastställt om användningen faller inom ramen för GDPR.
  • [ ] Jag har utfört artikel 22-kontrollen och utformat nödvändiga skyddsåtgärder.
  • [ ] Jag lade till ett steg för mänsklig granskning i beslut som påverkar personen.
  • [ ] Jag upptäckte om det förekom gränsöverskridande överföringar.
  • [ ] Jag har valt och dokumenterat lämplig överföringsmekanism.
  • [ ] Jag gjorde skillnadsanalysen KVKK/GDPR och satte den strängaste ribban.
  • [ ] Jag reflekterade det automatiska beslutet och överföringen i belysningstexten.