Faida:
- Kutathmini kama matumizi ya AI yanahitaji DPIA
- Kutumia mchakato wa DPIA wa hatua saba kwa mradi wa AI
- Tanguliza hatari kwa kutumia matriki ya athari ya uwezekano na hatua za kupunguza muundo
Baadhi ya matumizi ya AI huleta hatari kubwa kwa watu binafsi: ufuatiliaji wa kiwango kikubwa, usindikaji nyeti wa data, maamuzi ya kiotomatiki. Katika miradi kama hii, KVKK/GDPR na Sheria ya EU AI inatarajia tathmini iliyoandaliwa ya hatari kabla ya kazi kuanza. Jina la tathmini hii ni Tathmini ya Athari za Ulinzi wa Data (DPIA). Katika kitengo hiki tutajifunza jinsi ya kujua ikiwa matumizi yanahitaji DPIA, jinsi ya kutumia mchakato wa DPIA wa hatua saba kwa mradi wa AI, na jinsi ya kuweka kipaumbele kwa hatari kwa matrix ya athari ya uwezekano.
DPIA ni nini na inahitajika lini?
Tathmini ya Athari za Ulinzi wa Data (DPIA) ni uchanganuzi ulioandaliwa ambao hutathmini mapema hatari za shughuli ya kuchakata kuhusu haki na uhuru wa watu binafsi na kuamua hatua za kupunguza. Jambo muhimu: DPIA inafanywa katika hatua ya kubuni, kabla ya usindikaji kuanza - si baada ya tatizo kutokea.
DPIA kawaida inahitajika wakati:
- Matumizi ya teknolojia mpya (AI mara nyingi hujumuishwa).
- Usindikaji mkubwa wa data ya kibinafsi.
- Ufuatiliaji wa kimfumo au wasifu.
- Usindikaji maalum wa data.
- Maamuzi ya kiotomatiki ambayo huathiri watu kwa kiasi kikubwa.
Kidokezo: Ikiwa huna uhakika, fanya "uchunguzi": ikiwa mbili au zaidi kati ya tano zilizo hapo juu zipo, chaguomsingi kufanya DPIA. Gharama ya kufanya DPIA ni ndogo; Gharama ya kutofanya hivyo ni kubwa sana katika ukiukaji mmoja.
Mchakato wa DPIA wa hatua saba
Unatumia DPIA kwa mradi wa AI katika hatua hizi saba:
hatua
Unafanya nini?
1. Maelezo
Eleza usindikaji: ni data gani, madhumuni, upeo, mtiririko
2. Umuhimu na uwiano
Je, AI ni muhimu kweli? Je, kuna njia isiyoingilia kati?
3. Maoni ya mdau
Pata maoni ya watu/wawakilishi husika
4. Utambulisho wa hatari
Orodhesha madhara yanayoweza kutokea kwa watu binafsi
5. Tathmini ya hatari
Alama kila hatari kwa uwezekano na athari
6. Hatua za kupunguza
Tengeneza tahadhari kwa kila hatari, tambua hatari iliyobaki
7. Idhini na mapitio
Andika matokeo, yawasilishe ili yaidhinishwe, yasasishe mara kwa mara
Kutanguliza hatari: uwezekano-athari tumbo
Unatathmini kila hatari katika vipimo viwili: uwezekano wa kutokea na athari ikiwa itatokea. Mchanganyiko wa hizo mbili unatoa kipaumbele.
<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>Athari ndogo
athari ya kati
athari ya juu
uwezekano mkubwa
kati
juu
muhimu
uwezekano wa kati
chini
kati
juu
uwezekano mdogo
chini
chini
kati
Hatari kubwa na kubwa ni hatari ambazo mradi haupaswi kuendelezwa bila kuchukua tahadhari. Lengo si kuondoa kila hatari; ni kupunguza kila hatari kwa kiwango kinachokubalika na kukubali kwa uangalifu hatari iliyobaki (iliyobaki).
kesi tatu ndogo
Kesi ya 1 - DPIA Imeachwa. Msururu wa rejareja hutekeleza mfumo unaofuatilia tabia za wateja dukani kwa kutumia AI, bila DPIA. Miezi baadaye, malalamiko yanaonyesha kwamba mfumo ulifanya inferences maalum (afya, utabiri wa ujauzito). Hakuna jibu kwa swali "kwa nini hukufanya DPIA" katika ukaguzi. DPIA tangu mwanzo ingepata hatari hii katika hatua ya kubuni na kufanya mradi kuwa salama.
Kesi ya 2 - Mradi uliokolewa na DPIA. DPIA inafanywa kwa usaidizi wa kuajiri AI katika benki. Wakati wa awamu ya kutambua hatari, hatari ya upendeleo wa kijinsia kutokana na data ya kihistoria inageuka kuwa "juu". Kama upunguzaji, timu huondoa maelezo ya kijinsia kutoka kwa modeli, inahusisha matokeo na majaribio ya mara kwa mara ya upendeleo, na inahitaji uthibitisho wa kibinadamu. Sasa hatari inashuka hadi "wastani" na mradi unakubalika. DPIA inafanya mradi kuwa salama badala ya kuua.
Kesi ya 3 - Mtihani wa uwiano. Kampuni inataka kuchanganua barua pepe za wafanyikazi kwa "uchambuzi wa uaminifu" na AI. Katika hatua ya ulazima/uwiano wa DPIA hii inabainika kuwa inaingilia kupita kiasi kuhusiana na madhumuni; Kuna njia mbadala zisizoingilia kati. Mradi haujaidhinishwa katika hali yake ya sasa. Jaribio la uwiano linatofautisha kati ya "tunaweza" na "lazima."
Tahadhari: DPIA si fomu inayojazwa mara moja na kuwekwa kando. Wakati wa kuchakata mabadiliko (data mpya, madhumuni mapya, zana mpya) DPIA lazima isasishwe. DPIA iliyokufa inapotosha zaidi kuliko kutokuwa na DPIA hata kidogo kwa sababu inatoa imani ya uwongo.
Nani ana DPIA na uhusiano wa rejista ya hatari na DPIA
Mtu mmoja hawezi kujaza DPIA kwenye dawati lake; DPIA sahihi ni juhudi za timu. Kwa kawaida, afisa wa ulinzi wa data hutekeleza mchakato (Mtendaji), meneja wa utiifu ndiye anayewajibika (Anawajibika), kitengo cha biashara husika kinaelezea uchakataji, kutathmini hatua za kiufundi za IT/usalama na kuthibitisha msingi wa kisheria. Kupata maoni ya watu husika (hatua ya tatu) haipaswi kupuuzwa; Walakini, hii ndiyo hatua iliyorukwa zaidi katika mazoezi.
Matokeo ya DPIA hayakai katika ombwe: hatari zilizotambuliwa hunakiliwa katika rejista ya hatari ya shirika. Rejesta ya hatari ni chati ya moja kwa moja inayonasa hatari zote zilizo wazi, vipaumbele vyao, upunguzaji, wahalifu na tarehe za ukaguzi wa mwisho. Kwa njia hii, hatari za mradi wa AI huzungumza lugha sawa na usimamizi wa hatari wa jumla wa shirika na hufuatiliwa mara kwa mara.
Eneo la rejista ya hatari
mfano
Ufafanuzi wa hatari
Upendeleo wa kijinsia katika kuajiri AI
kipaumbele
juu
Kipimo cha kupunguza
Uchimbaji wa kutofautisha mbadala + upimaji wa upendeleo
Kuwajibika
Afisa ulinzi wa data
hakiki
kila baada ya miezi 3
Kidokezo: Tibu DPIA kwa mtazamo wa "rekodi ya hatari na ufuatiliaji", sio mbinu ya "kufanya na kusahau". Je, upunguzaji wa hatari umetekelezwa, ni hatari iliyobaki katika kiwango kinachokubalika - bila kuweka kumbukumbu za haya, DPIA inakuwa hati ya dirisha.
Violezo vinavyoweza kunakiliwa
TEMPLATE 1 — Uchunguzi wa awali wa DPIA: "Je, DPIA inahitajika kwa matumizi haya ya AI? [eleza matumizi]. Tathmini dhidi ya vichochezi vitano: teknolojia mpya, usindikaji wa kiwango kikubwa, ufuatiliaji wa utaratibu, data nyeti, maamuzi muhimu ya kiotomatiki. Je, kuna vichochezi vingapi, unapendekeza DPIA, kwa uhalali."
KIOESHO CHA 2 — Kujadiliana kwa mawazo ya utambuzi wa hatari: "Orodhesha madhara yanayoweza kutokea kwa watu katika mradi huu wa AI [eleza mradi]: uvujaji wa data, ubaguzi, uamuzi usiofaa, uvamizi wa faragha, ukosefu wa uwazi, mwelekeo wa kusudi. Andika hali ya sentensi moja kwa kila madhara. Gundua tu, lakini usipingane."
KIOESHO CHA 3 — Alama ya uwezekano wa athari: "Orodhesha hatari zifuatazo [orodha ya hatari] kama uwezekano (chini/kati/juu) na athari (chini/kati/juu); kipaumbele (chini/kati/juu/muhimu) huonekana kwenye kila safu. Orodhesha muhimu na ya juu juu. Wasilisha katika umbizo la jedwali."
KIOESHO CHA 4 — Muundo wa kupunguza: "Kwa hatari ifuatayo [andika hatari], pendekeza angalau hatua 3 za kupunguza (kiufundi, mchakato, shirika). Kadiria kiwango cha 'hatari iliyobaki' baada ya kila kipimo. Ikiwa hatari bado ni kubwa baada ya kipimo, onyesha kwamba mradi unapaswa kuundwa upya."
Agizo dhaifu / Ukumbusho thabiti
DHAIFU: “Je, mradi huu wa AI ni hatari?”-> Mfano unatoa jibu lisilo wazi ‘labda’; haiainishi hatari, haipei hatari kipaumbele, haitoi hatua.STRONG: "Fanya DPIA ndogo kwa mradi ufuatao wa AI: (1) eleza uchakataji, (2) kutathmini hitaji la DPIA kwa vichochezi 5, (3) kuorodhesha 6 madhara yanayoweza kutokea kwa watu, (4) weka alama kila moja kwa uwezekano-athari, (5) inapendekeza upunguzaji wa hatari ya juu wa kisheria. itaenda kwa kibali cha kisheria."-> Muundo huu hutoa rasimu ya DPIA iliyoundwa na inayoweza kutekelezeka.
Makosa ya kawaida
- Kufanya DPIA baada ya shughuli kuanza (au hata baada ya tatizo kutokea).
- Kuruka usindikaji hatari sana unaohitaji DPIA kama "hakuna jambo kubwa."
- Kutoorodhesha hatari na kuzipa kipaumbele kwa uwezekano na athari.
- Kuzingatia DPIA "kamili" bila kutoa hatua kwa kila hatari.
- Kuruka hatua ya umuhimu/uwiano na kusema "tunaweza kuifanya, kwa hivyo tuifanye".
- Kujaza DPIA mara moja na kutoisasisha mchakato unapobadilika.
- Kuidhinisha mradi bila kuweka kumbukumbu kwa uwazi hatari iliyobaki (iliyobaki).
Kwa muhtasari
- DPIA ni uchanganuzi uliopangwa ambao hutathmini athari za uchakataji wa hatari kubwa kwa watu binafsi kabla haujaanzishwa.
- DPIA inahitajika ikiwa kuna teknolojia mpya, uchakataji wa kiwango kikubwa, ufuatiliaji wa kimfumo, data nyeti au maamuzi muhimu ya kiotomatiki.
- Mchakato unajumuisha hatua saba: utambulisho, umuhimu/usawa, maoni ya washikadau, utambuzi wa hatari, tathmini, hatua, idhini/mapitio.
- Hatari hupewa kipaumbele na matrix ya athari ya uwezekano; Hatari muhimu/kubwa hazikubaliki bila tahadhari.
- DPIA haiui mradi, inafanya kuwa salama; Ni hati hai ambayo lazima isasishwe kadri uchakataji unavyobadilika.
Jukumu la maombi
Chagua matumizi ya AI ambayo shirika lako linaweza kutumia ambayo inaweza kuwa hatari sana (kwa mfano, usaidizi wa kuajiri, ufuatiliaji wa tabia, au alama za mkopo). Kwanza zingatia kama DPIA ni muhimu kwa vichochezi vitano. Kisha fanya DPIA ndogo kwa matumizi haya: eleza uchakataji, orodhesha angalau madhara sita yanayoweza kutokea kwa watu binafsi, alama kila moja kwenye matrix ya uwezekano-athari, na toa kipaumbele. Tengeneza hatua tatu za kupunguza hatari mbili muhimu na za juu na ukadiria kiwango cha hatari iliyobaki baada ya kipimo. Hatimaye, kumbuka wakati DPIA hii itahitaji kusasishwa.
orodha ya ukaguzi
- [ ] Nilitathmini mahitaji ya DPIA kwa vichochezi vitano.
- [ ] Nilifafanua uchakataji (data, madhumuni, upeo, mtiririko).
- [ ] Nilitilia shaka ulazima na uwiano.
- [ ] Nimeorodhesha madhara yanayoweza kutokea kwa watu binafsi.
- [ ] Nilitanguliza hatari katika matriki ya athari ya uwezekano.
- [ ] Nilibuni hatua za kupunguza hatari kubwa/hatari kubwa.
- [ ] Sasa nimeandika hatari na kuweka masharti ya ukaguzi.