Faida:
- Kuona kufanana na tofauti kati ya GDPR na KVKK
- Ulinzi dhidi ya maamuzi ya kiotomatiki na utekelezaji wa haki ya kuingilia kati kwa binadamu (Kifungu cha 22 GDPR)
- Kujua kwamba uhamishaji wa data wa mpakani unahitaji uhakikisho unaofaa na mbinu za kuchagua
Kwa nini kampuni ya Kituruki pia inapaswa kujua sheria ya Ulaya ya ulinzi wa data (GDPR)? Kwa sababu GDPR haiwafungi makampuni yaliyo katika Umoja wa Ulaya pekee, bali kampuni yoyote ambayo hutoa bidhaa/huduma kwa watu wa EU au kufuatilia mienendo yao. Zaidi ya hayo, masuala mawili yanayohusu kitovu cha matumizi ya AI - maamuzi ya kiotomatiki na uhamishaji wa data ya mipakani - yako wazi katika GDPR. Katika kitengo hiki, tutalinganisha GDPR na KVKK, tujifunze maana ya Kifungu cha 22 cha GDPR kwa AI na sheria za uendeshaji wa data kwenye seva ya AI nje ya nchi.
GDPR na KVKK: ndugu lakini si sawa
GDPR (Udhibiti Mkuu wa Ulinzi wa Data) ni udhibiti wa ulinzi wa data wa EU ambao ulianza kutumika mwaka wa 2018. KVKK kwa kiasi kikubwa imeongozwa na GDPR; kwa hivyo dhana nyingi ni za kawaida. Lakini pia kuna tofauti.
Somo
KVKK
GDPR
Chanzo
Sheria Na. 6698 (Türkiye)
Udhibiti wa EU
upeo wa kijiografia
usindikaji katika Türkiye
Huduma/ufuatiliaji kwa watu katika Umoja wa Ulaya
Haki ya uamuzi wa moja kwa moja
Haki ya pingamizi katika Sheria ya 11
Ulinzi wa wazi katika Kifungu cha 22
Faini ya utawala
Kiasi kilichoainishwa katika sheria
Hadi 4% ya mauzo ya kila mwaka ya kimataifa
Afisa ulinzi wa data (DPO)
wajibu mdogo
Lazima katika hali fulani
Uhamisho wa mpaka
Uhakikisho ufaao/kibali cha wazi
Uamuzi wa kutosha / ulinzi unaofaa
Kidokezo: Ikiwa unafanya usindikaji unaozingatia KVKK na GDPR, kutii sheria kali zaidi kwa ujumla kutakuweka katika upande salama wa zote mbili. Badala ya kusimamia matini hizi mbili kando, mbinu ya "upau wa juu" ni wa vitendo na unaoweza kutetewa.
Kifungu cha 22: ulinzi dhidi ya uamuzi uliofanywa na mashine pekee
Utoaji muhimu zaidi wa GDPR kwa mujibu wa AI ni Kifungu cha 22. Kiini chake ni hiki: mtu ana haki ya kutokuwa chini ya uamuzi ambao unamuathiri sana, kisheria au sawa, na ambayo inategemea tu usindikaji wa kiotomatiki (yaani, kabisa kwenye AI, bila kuingilia kati kwa binadamu). Mifano: ombi la mkopo kukataliwa kabisa na kanuni, mgombea kuondolewa kiotomatiki.
Kuna isipokuwa kwa haki hii (ikiwa ni lazima kwa mkataba, ikiwa kuna idhini ya wazi, nk), lakini hata ikiwa ni ubaguzi, mtu huyo anapaswa kupewa angalau dhamana zifuatazo:
- Haki ya kuomba uingiliaji kati wa binadamu (kuwa na mapitio ya uamuzi wa kibinadamu).
- Haki ya kutoa maoni yako.
- Haki ya kukata rufaa kwa uamuzi.
- Taarifa za maana kuhusu mantiki ya uamuzi (uwazi).
Kwa vitendo, hii ina maana: kufanya AI kuwa mtoa maamuzi pekee kwa maamuzi ambayo yanaathiri mtu kwa kiasi kikubwa; Daima weka katika hatua halisi ya kibali/mahakiki ya kibinadamu.
kesi tatu ndogo
Kesi ya 1 - Kukataliwa kiotomatiki kabisa. Kampuni ya fintech inakataa maombi ya mkopo kabisa na alama ya AI; watu hawatazami kamwe. Mwombaji anauliza sababu ya kukataliwa na anaomba ukaguzi wa kibinadamu. Kulingana na Kifungu cha 22, kampuni lazima itimize ombi hili, kuwa na mapitio ya uamuzi wa kibinadamu na kueleza mantiki kwa njia ya maana. Muundo sahihi: Kufanya AI kuwa "mpendekezaji wa maamuzi" na kuhitaji idhini ya kibinadamu kwa maamuzi mabaya.
Kesi ya 2 - Hatari ya uhamisho wa kigeni. Kampuni ya Istanbul inatoa muhtasari wa maombi ya usaidizi wa wateja wa Umoja wa Ulaya kwa kutumia zana ya AI nje ya nchi. Huu ni uhamishaji wa kuvuka mpaka kulingana na GDPR na KVKK. Kampuni inatambua kuwa inafanya kazi bila utaratibu unaofaa wa kuhamisha (hapa chini) na inaongeza vifungu vya kawaida vya mkataba kwenye makubaliano ya usindikaji wa data na kusasisha ufumbuzi kwa wateja.
Kesi ya 3 - Kuzingatia upau thabiti. Kampuni ya programu ya Kituruki inayohudumia wateja wake nchini Ujerumani inahudumiwa na KVKK na GDPR. Badala ya kusimamia maandishi hayo mawili kando, timu inajenga mahitaji madhubuti ya GDPR: hufanya tathmini ya athari za ulinzi wa data, hutoa mwangaza wazi, huhakikisha usimamizi wa mwanadamu. Kwa hivyo, ni salama katika mamlaka zote mbili na mfumo mmoja wa kufuata.
Uhamisho wa data wa mpaka
Uhamisho wa mpaka ni kutuma data ya kibinafsi kwa nchi nyingine (kwa mfano, kwa seva ya ng'ambo ya mtoa huduma wa AI). Data haiwezi kuhamishwa bila mpangilio; Utaratibu unaofaa unahitajika:
utaratibu
kwa ufupi
Uamuzi wa sifa
Utambuzi rasmi kwamba nchi inayolengwa inatoa ulinzi wa kutosha
Kinga zinazofaa
Vifungu vya kawaida vya mkataba, sheria za ushirika zinazofunga, barua ya ahadi
Idhini / ubaguzi wa wazi
Idhini ya wazi ya mtu katika hali fulani
Kiutendaji, njia ya kawaida ya kutumia AI ni kujumuisha vifungu vya kawaida vya mkataba katika mkataba wa usindikaji wa data uliotiwa saini na mtoa huduma na kuweka hati kwa uwazi ambapo data inachakatwa.
Angalizo: Kusema "Nilisimba data, sasa ni salama" hakuondoi wajibu wa kuhamisha. Usimbaji fiche ni kipimo kizuri cha usalama, lakini sio njia pekee ya uwasilishaji wa kisheria. Uhamisho pia unahitaji msingi mwafaka wa kimkataba/kisheria.
Violezo vinavyoweza kunakiliwa
KIOESHO CHA 1 — Kifungu cha 22 angalia: "Tathmini mchakato ufuatao wa uamuzi unaoendeshwa na AI: [eleza mchakato huo]. Je, uamuzi huu 'kwa kiasi kikubwa' unaathiri mtu na unafanywa 'otomatiki tu'? Je, unaangukia ndani ya upeo wa Kifungu cha 22 GDPR? Ikiwa ni hivyo, ni ulinzi gani (uingiliaji kati wa binadamu, pingamizi, maelezo, ni pamoja na kuandika kifungu).
KIOESHO CHA 2 — Chaguo la utaratibu wa uhamishaji: "Nitachakata data ya kibinafsi kwenye seva ya ng'ambo ya zana ifuatayo ya AI: [eleza zana na data]. Je, hii ni uhamisho wa kuvuka mpaka? Tathmini taratibu zinazofaa za uhamisho (uamuzi wa kutosha, vifungu vya kawaida vya mkataba, idhini ya wazi) kulingana na hali yangu. Rejelea sheria kwa uamuzi wa mwisho; linganisha tu chaguo."
KIOLEZO CHA 3 — Muundo wa hatua ya mapitio ya mwanadamu: "Tengeneza hatua ya 'mapitio ya kibinadamu' kwa mchakato wa uamuzi wa kiotomatiki ufuatao: [eleza mchakato]. Ni maamuzi gani yanapaswa kuelekezwa kwa mwanadamu (k.m. matokeo mabaya), mwanadamu anapaswa kuangalia nini, pingamizi linapaswa kurekodiwa vipi? Andika mtiririko hatua kwa hatua."
TEMPLATE 4 — Uchambuzi wa pengo la KVKK/GDPR: "Linganisha bega kwa bega majukumu ya KVKK na GDPR kwa uchakataji ufuatao: [eleza uchakataji]. Onyesha 'KVKK inasema nini / GDPR inasema nini / ambayo ni kali zaidi' katika kila mstari na uongeze pendekezo 'nifanye nini ili kuzingatia upau mkali zaidi'."
Agizo dhaifu / Ukumbusho thabiti
DHAIFU: “Je, mfumo huu wa mikopo wa AI ni halali?”-> Muundo unatoa jibu lisiloeleweka, la jumla 'inategemea'; Haitathmini Kifungu cha 22 na vipimo vya uhamishaji. GÜÇLÜ: "Kwa wateja wa Umoja wa Ulaya, tunaanzisha mfumo unaotathmini maombi ya mkopo kwa alama ya AI; data huchakatwa nje ya nchi. (1) Je, ni ulinzi gani tunapaswa kuongeza kulingana na Kifungu cha 22 GDPR, (2) ni utaratibu gani unaohitajika kwa uhamisho wa kuvuka mpaka? Weka alama mahali ambapo huna uhakika." -> Mfano unashughulikia vipimo viwili muhimu tofauti, kwa njia inayotumika.
Makosa ya kawaida
- Kufikiri "Sisi ni kampuni ya Kituruki, GDPR haituhusu"; ambapo kutoa huduma kwa watu katika EU kunatosha.
- Kuacha uamuzi ambao unaathiri sana mtu kwa AI na hauhitaji ukaguzi wa kibinadamu.
- Kupuuza ulinzi wa Kifungu cha 22 (uingiliaji kati wa binadamu, pingamizi, ufichuzi).
- Kutoanzisha utaratibu wa uhamishaji (masharti ya kimkataba) wakati wa kutumia zana ya AI ya ng'ambo.
- Kukosea kwa usimbaji fiche kama njia ya kisheria ya uwasilishaji.
- Kusimamia KVKK na GDPR tofauti na kuanguka katika utata; ilhali mbinu madhubuti ya upau ni rahisi zaidi.
- Haiakisi uhamishaji na mantiki ya uamuzi otomatiki katika maandishi ya ufafanuzi.
Kwa muhtasari
- GDPR pia inafunga kampuni za Kituruki zinazotoa huduma kwa watu katika EU; Inaingiliana kwa kiasi kikubwa na KVKK lakini inaweza kuwa kali zaidi.
- Kifungu cha 22 kinalinda dhidi ya maamuzi ambayo yanaathiri sana mtu na hufanywa moja kwa moja; Inaleta pamoja na haki ya kuingilia kati kwa binadamu, pingamizi na maelezo.
- Maamuzi ya AI ambayo huathiri mtu yanapaswa kuwa na hatua halisi ya ukaguzi wa kibinadamu kila wakati.
- Kuchakata data kwenye seva ya AI ya ng'ambo ni uhamishaji wa mpaka; Inahitaji utaratibu unaofaa (hasa vifungu vya kawaida vya mkataba).
- Ikiwa unashughulikiwa na KVKK na GDPR, kufuata upau mkali zaidi ndiyo njia ya vitendo na salama.
Jukumu la maombi
Chagua AI utumie shirika lako kugonga data ya watu wa EU. Kwanza tathmini kama matumizi haya yamo ndani ya mawanda ya Kifungu cha 22 GDPR; Ikiwa ndivyo, weka hakikisho nne za kuongezwa (uingiliaji kati wa binadamu, maoni, pingamizi, maelezo) katika hatua madhubuti. Kisha amua ikiwa matumizi haya yanahusisha uhamisho wa kuvuka mpaka na uchague utaratibu unaofaa wa uhamisho kwa misingi. Hatimaye, tengeneza jedwali fupi la tofauti zinazoweka majukumu ya KVKK na GDPR kando kwa matumizi sawa na uandike hatua tatu utakazochukua ili "kuzingatia upau mkali zaidi".
orodha ya ukaguzi
- [ ] Nimeamua ikiwa matumizi yataangukia ndani ya mawanda ya GDPR.
- [ ] Nimetekeleza ukaguzi wa Kifungu cha 22 na kuunda ulinzi unaohitajika.
- [ ] Niliongeza hatua ya ukaguzi wa kibinadamu kwa maamuzi ambayo yanaathiri mtu.
- [ ] Niligundua kama kulikuwa na uhamisho wa kuvuka mpaka.
- [ ] Nimechagua na kuweka kumbukumbu utaratibu ufaao wa uhamishaji.
- [ ] Nilifanya uchanganuzi wa tofauti za KVKK/GDPR na kuweka upau mkali zaidi.
- [ ] Niliakisi uamuzi otomatiki na uhamisho katika maandishi ya mwangaza.