அலகுகள்
1. ஏன் எண்டர்பிரைஸ் AI கொள்கை? ஆளுகை மற்றும் நிழல் AI அறக்கட்டளை 2. கார்ப்பரேட் AI பயன்பாட்டுக் கொள்கையை எழுதுவது எப்படி 3. KVKK அடிப்படைகள், பொதுக் கோட்பாடுகள் மற்றும் VERBIS 4. சட்ட அடிப்படை, தெரிவிக்க வேண்டிய கடமை மற்றும் வெளிப்படையான ஒப்புதல் 5. EU AI சட்டம் மற்றும் இடர் வகுப்புகள் 6. GDPR, தானியங்கு முடிவுகள் மற்றும் எல்லை தாண்டிய தரவு பரிமாற்றம் 7. தரவு செயலாக்கம், சேமிப்பு, சிறிதாக்குதல் மற்றும் அநாமதேயமாக்கல் 8. பதிப்புரிமை, அறிவுசார் சொத்து மற்றும் AI முடிவுகள் 9. சப்ளையர் மற்றும் கருவி மதிப்பீடு: அங்கீகரிக்கப்பட்ட AI கருவிப் பட்டியல் 10. தரவு பாதுகாப்பு தாக்க மதிப்பீடு (DPIA) மற்றும் இடர் மேலாண்மை 11. மனிதக் கட்டுப்பாடு, வெளிப்படைத்தன்மை, சார்பு மற்றும் நெறிமுறைகள் 12. AI ஆளுமை கட்டமைப்பு: பாத்திரங்கள், ஒப்புதல், தணிக்கை மற்றும் நிகழ்வு பதில்
அலகு 10 / 12

தரவு பாதுகாப்பு தாக்க மதிப்பீடு (DPIA) மற்றும் இடர் மேலாண்மை

ஆதாயங்கள்:

  • AI பயன்பாட்டிற்கு DPIA தேவையா என்பதை மதிப்பீடு செய்தல்
  • AI திட்டத்திற்கு ஏழு-படி DPIA செயல்முறையைப் பயன்படுத்துதல்
  • நிகழ்தகவு-தாக்கம் மேட்ரிக்ஸ் மற்றும் வடிவமைப்பு தணிக்கும் நடவடிக்கைகளுடன் அபாயங்களுக்கு முன்னுரிமை கொடுங்கள்

AI இன் சில பயன்பாடுகள் தனிநபர்களுக்கு கடுமையான அபாயங்களை ஏற்படுத்துகின்றன: பெரிய அளவிலான கண்காணிப்பு, முக்கிய தரவு செயலாக்கம், தானியங்கு முடிவுகள். இத்தகைய திட்டங்களில், KVKK/GDPR மற்றும் EU AI சட்டம் ஆகிய இரண்டும் வேலை தொடங்கும் முன் கட்டமைக்கப்பட்ட இடர் மதிப்பீட்டை எதிர்பார்க்கின்றன. இந்த மதிப்பீட்டின் பெயர் Data Protection Impact Assessment (DPIA). இந்த யூனிட்டில், ஒரு பயன்பாட்டிற்கு DPIA தேவையா என்பதை எவ்வாறு கூறுவது, AI திட்டத்திற்கு ஏழு-படி DPIA செயல்முறையை எவ்வாறு பயன்படுத்துவது மற்றும் நிகழ்தகவு-தாக்க மேட்ரிக்ஸுடன் அபாயங்களை எவ்வாறு முதன்மைப்படுத்துவது என்பதைக் கற்றுக்கொள்வோம்.

DPIA என்றால் என்ன, அது எப்போது தேவைப்படுகிறது?

தரவு பாதுகாப்பு தாக்க மதிப்பீடு (DPIA) என்பது ஒரு கட்டமைக்கப்பட்ட பகுப்பாய்வு ஆகும், இது தனிநபர்களின் உரிமைகள் மற்றும் சுதந்திரங்கள் மீதான செயலாக்க நடவடிக்கையின் அபாயங்களை முன்கூட்டியே மதிப்பிடுகிறது மற்றும் தணிக்கும் நடவடிக்கைகளை தீர்மானிக்கிறது. முக்கியமான புள்ளி: டிபிஐஏ வடிவமைப்பு கட்டத்தில் செய்யப்படுகிறது, செயலாக்கம் தொடங்கும் முன் - சிக்கல் ஏற்பட்ட பிறகு அல்ல.

DPIA பொதுவாக தேவைப்படும் போது:

  • புதிய தொழில்நுட்பத்தின் பயன்பாடு (AI பெரும்பாலும் சேர்க்கப்பட்டுள்ளது).
  • தனிப்பட்ட தரவுகளின் பெரிய அளவிலான செயலாக்கம்.
  • முறையான கண்காணிப்பு அல்லது விவரக்குறிப்பு.
  • சிறப்பு தரவு செயலாக்கம்.
  • மக்களை கணிசமாக பாதிக்கும் தானியங்கி முடிவுகள்.
உதவிக்குறிப்பு: உங்களுக்கு உறுதியாகத் தெரியாவிட்டால், "ஸ்கிரீனிங்" செய்யுங்கள்: மேலே உள்ள ஐந்தில் இரண்டு அல்லது அதற்கு மேற்பட்டவை இருந்தால், டிபிஐஏவைச் செய்வது இயல்பு. DPIA செய்வதற்கு ஆகும் செலவு குறைவு; ஒரு விதிமீறலில் அவ்வாறு செய்யாததால் ஏற்படும் செலவு மிக அதிகம்.

ஏழு-படி DPIA செயல்முறை

இந்த ஏழு படிகளில் AI திட்டத்திற்கு DPIA ஐப் பயன்படுத்துகிறீர்கள்:

படி

நீங்கள் என்ன செய்கிறீர்கள்?

1. விளக்கம்

செயலாக்கத்தை விவரிக்கவும்: என்ன தரவு, நோக்கம், நோக்கம், ஓட்டம்

2. தேவை மற்றும் விகிதாசாரம்

AI உண்மையில் அவசியமா? குறைவான ஊடுருவும் வழி இருக்கிறதா?

3. பங்குதாரர் கருத்து

சம்பந்தப்பட்ட நபர்கள்/பிரதிநிதிகளின் கருத்தைப் பெறுங்கள்

4. இடர் அடையாளம்

தனிநபர்களுக்கு ஏற்படக்கூடிய தீங்குகளை பட்டியலிடுங்கள்

5. இடர் மதிப்பீடு

நிகழ்தகவு மற்றும் தாக்கத்தின் மூலம் ஒவ்வொரு ஆபத்தையும் மதிப்பிடுங்கள்

6. தணிப்பு நடவடிக்கைகள்

ஒவ்வொரு ஆபத்துக்கும் முன்னெச்சரிக்கைகளை வடிவமைத்து, எஞ்சியிருக்கும் அபாயத்தைக் கண்டறியவும்

7. ஒப்புதல் மற்றும் மதிப்பாய்வு

முடிவை ஆவணப்படுத்தவும், ஒப்புதலுக்காகச் சமர்ப்பிக்கவும், அவ்வப்போது புதுப்பிக்கவும்

ஆபத்துக்கு முன்னுரிமை: நிகழ்தகவு-தாக்க அணி

ஒவ்வொரு ஆபத்தையும் நீங்கள் இரு பரிமாணங்களில் மதிப்பிடுகிறீர்கள்: அது நிகழும் வாய்ப்பு மற்றும் அது நடந்தால் ஏற்படும் பாதிப்பு. இரண்டின் கலவையே முன்னுரிமை அளிக்கிறது.

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>குறைந்த தாக்கம்

நடுத்தர விளைவு

உயர் தாக்கம்

உயர் நிகழ்தகவு

நடுத்தர

உயர்

முக்கியமான

நடுத்தர நிகழ்தகவு

குறைந்த

நடுத்தர

உயர்

குறைந்த நிகழ்தகவு

குறைந்த

குறைந்த

நடுத்தர

முக்கியமான மற்றும் அதிக அபாயங்கள், முன்னெச்சரிக்கைகள் எடுக்காமல் திட்டத்தைத் தொடரக்கூடாது. ஒவ்வொரு அபாயத்தையும் அகற்றுவதல்ல நோக்கம்; ஒவ்வொரு அபாயத்தையும் ஏற்றுக்கொள்ளக்கூடிய அளவிற்குக் குறைத்து, மீதமுள்ள (எஞ்சிய) அபாயத்தை உணர்வுபூர்வமாக ஏற்றுக்கொள்வது.

மூன்று சிறிய வழக்குகள்

வழக்கு 1 - தவிர்க்கப்பட்ட DPIA. டிபிஐஏ இல்லாமல், AI உடன் கடையில் வாடிக்கையாளர் நடத்தையை கண்காணிக்கும் அமைப்பை சில்லறை விற்பனைச் சங்கிலி செயல்படுத்துகிறது. சில மாதங்களுக்குப் பிறகு, அந்த அமைப்பு குறிப்பிட்ட அனுமானங்களை (உடல்நலம், கர்ப்பக் கணிப்பு) செய்ததாக ஒரு புகார் வெளிப்படுத்துகிறது. தணிக்கையில் "ஏன் டிபிஐஏ செய்யவில்லை" என்ற கேள்விக்கு பதில் இல்லை. ஆரம்பத்தில் இருந்தே ஒரு DPIA இந்த ஆபத்தை வடிவமைப்பு கட்டத்தில் பிடித்து திட்டத்தை பாதுகாப்பானதாக மாற்றியிருக்கும்.

வழக்கு 2 - திட்டம் DPIA ஆல் மீட்கப்பட்டது. ஒரு வங்கியில் ஆட்சேர்ப்பு ஆதரவு AI க்காக DPIA செய்யப்படுகிறது. இடர் அடையாளம் காணும் கட்டத்தில், வரலாற்றுத் தரவுகளின் காரணமாக பாலின சார்பு ஆபத்து "அதிகமாக" மாறிவிடும். ஒரு தணிப்பாக, குழு மாதிரியிலிருந்து பாலினத் தகவலை நீக்குகிறது, வழக்கமான சார்பு சோதனைக்கு வெளியீட்டைக் காரணம் காட்டுகிறது, மேலும் மனித சரிபார்ப்பு தேவைப்படுகிறது. இப்போது ஆபத்து "மிதமானதாக" குறைகிறது மற்றும் திட்டம் ஏற்றுக்கொள்ளப்படுகிறது. DPIA திட்டத்தைக் கொல்வதற்குப் பதிலாக பாதுகாப்பானதாக்குகிறது.

வழக்கு 3 - விகிதாசார சோதனை. AI உடன் "லாயல்டி பகுப்பாய்விற்கு" பணியாளர் மின்னஞ்சல்களை ஸ்கேன் செய்ய ஒரு நிறுவனம் விரும்புகிறது. DPIA இன் அவசியம்/விகிதாச்சார படியில் இது நோக்கத்துடன் ஒப்பிடும்போது அதிகப்படியான ஊடுருவலாகக் காணப்படுகிறது; குறைவான ஊடுருவும் மாற்றுகள் உள்ளன. திட்டமானது அதன் தற்போதைய வடிவத்தில் அங்கீகரிக்கப்படவில்லை. விகிதாச்சார சோதனை "நம்மால் முடியும்" மற்றும் "நாம் வேண்டும்" என்பதை வேறுபடுத்துகிறது.

கவனம்: டிபிஐஏ ஒரு முறை நிரப்பி ஒதுக்கி வைக்கப்படும் படிவம் அல்ல. மாற்றங்களைச் செயலாக்கும்போது (புதிய தரவு, புதிய நோக்கம், புதிய கருவி) DPIA புதுப்பிக்கப்பட வேண்டும். ஒரு இறந்த DPIA DPIA இல்லாததை விட தவறாக வழிநடத்துகிறது, ஏனெனில் அது தவறான நம்பிக்கையை அளிக்கிறது.

DPIA உடன் DPIA மற்றும் இடர் பதிவு உறவை யார் செய்கிறார்கள்

ஒரு தனி நபர் தங்கள் மேசையில் DPIA ஐ நிரப்ப முடியாது; சரியான DPIA என்பது ஒரு குழு முயற்சி. பொதுவாக, தரவு பாதுகாப்பு அதிகாரி செயல்முறையை மேற்கொள்கிறார் (செய்பவர்), இணக்க மேலாளர் இறுதியில் பொறுப்பு (கணக்கிற்குரியவர்), தொடர்புடைய வணிக பிரிவு செயலாக்கத்தை விவரிக்கிறது, IT/பாதுகாப்பு தொழில்நுட்ப நடவடிக்கைகளை மதிப்பிடுகிறது மற்றும் சட்ட அடிப்படையை உறுதிப்படுத்துகிறது. தொடர்புடைய நபர்களின் கருத்துக்களைப் பெறுவது (மூன்றாவது படி) புறக்கணிக்கப்படக்கூடாது; இருப்பினும், இது நடைமுறையில் மிகவும் தவிர்க்கப்பட்ட படியாகும்.

DPIA இன் வெளியீடு வெற்றிடத்தில் இருக்கவில்லை: அடையாளம் காணப்பட்ட அபாயங்கள் நிறுவனத்தின் இடர் பதிவேட்டில் பதிவு செய்யப்பட்டுள்ளன. ரிஸ்க் ரிஜிஸ்டர் என்பது அனைத்து திறந்த அபாயங்கள், அவற்றின் முன்னுரிமைகள், தணிப்புகள், குற்றவாளிகள் மற்றும் கடைசி மதிப்பாய்வு தேதிகள் ஆகியவற்றைப் படம்பிடிக்கும் நேரடி விளக்கப்படமாகும். இந்த வழியில், AI திட்டத்தின் அபாயங்கள் நிறுவனத்தின் ஒட்டுமொத்த இடர் மேலாண்மை மற்றும் தொடர்ந்து கண்காணிக்கப்படும் அதே மொழியைப் பேசுகின்றன.

இடர் பதிவு பகுதி

உதாரணம்

ஆபத்து வரையறை

ஆட்சேர்ப்பு AI இல் பாலின சார்பு

முன்னுரிமை

உயர்

தணிப்பு நடவடிக்கை

மாற்று மாறி பிரித்தெடுத்தல் + சார்பு சோதனை

பொறுப்பு

தரவு பாதுகாப்பு அதிகாரி

மதிப்பாய்வு

ஒவ்வொரு 3 மாதங்களுக்கும்

உதவிக்குறிப்பு: டிபிஐஏவை "ரிஸ்க் லாக் அண்ட் டிராக்" மனப்பான்மையுடன் நடத்துங்கள், "செய்து மறந்துவிட்டேன்" அணுகுமுறை அல்ல. இடர் குறைப்பு செயல்படுத்தப்பட்டதா, ஏற்றுக்கொள்ளக்கூடிய அளவில் எஞ்சியிருக்கும் ஆபத்து - இவற்றைப் பதிவு செய்யாமல், DPIA ஒரு சாளர ஆவணமாக மாறும்.

நகலெடுக்கக்கூடிய வார்ப்புருக்கள்

டெம்ப்ளேட் 1 — DPIA முன் திரையிடல்: "இந்த AI பயன்பாட்டிற்கு DPIA தேவையா? [பயன்பாட்டை விவரிக்கவும்]. ஐந்து தூண்டுதல்களுக்கு எதிராக மதிப்பீடு செய்யவும்: புதிய தொழில்நுட்பம், பெரிய அளவிலான செயலாக்கம், முறையான கண்காணிப்பு, முக்கியத் தரவு, குறிப்பிடத்தக்க தானியங்கு முடிவெடுத்தல். எத்தனை தூண்டுதல்கள் உள்ளன, DPIA ஐப் பரிந்துரைக்கிறீர்களா?"

டெம்ப்ளேட் 2 — இடர் அடையாள மூளைச்சலவை: "இந்த AI திட்டத்தில் உள்ளவர்களுக்கு ஏற்படக்கூடிய தீங்குகளை பட்டியலிடுங்கள் [திட்டத்தை விவரிக்கவும்]: தரவு கசிவு, பாகுபாடு, தவறான தீர்ப்பு, தனியுரிமையின் மீதான படையெடுப்பு, வெளிப்படைத்தன்மை இல்லாமை, நோக்கச் சறுக்கல். ஒவ்வொரு தீங்குக்கும் ஒரு வாக்கியத்தை எழுதுங்கள். கண்டறியவும், ஆனால் எதிர்க்க வேண்டாம்."

டெம்ப்ளேட் 3 — நிகழ்தகவு-தாக்க மதிப்பெண்: "நிகழ்தகவு (குறைந்த/நடுத்தர/உயர்ந்த) மற்றும் தாக்கம் (குறைந்த/நடுத்தர/உயர்ந்த)

டெம்ப்ளேட் 4 — தணிப்பு வடிவமைப்பு: "பின்வரும் அபாயத்திற்கு [ஆபத்தை எழுதுங்கள்], குறைந்தபட்சம் 3 தணிப்பு நடவடிக்கைகளை (தொழில்நுட்பம், செயல்முறை, நிறுவன) முன்மொழியவும். ஒவ்வொரு அளவீட்டிற்குப் பிறகும் 'எஞ்சிய ஆபத்து' அளவை மதிப்பிடவும். அளவீட்டிற்குப் பிறகும் ஆபத்து அதிகமாக இருந்தால், திட்டத்தை மறுவடிவமைப்பு செய்ய வேண்டும் என்பதைக் குறிப்பிடவும்."

பலவீனமான வரியில் / வலுவான வரியில்

பலவீனம்: "இந்த AI திட்டம் ஆபத்தானதா?"-> மாதிரி ஒரு தெளிவற்ற 'ஒருவேளை' பதில் அளிக்கிறது; அபாயங்களை வகைப்படுத்தாது, அபாயங்களுக்கு முன்னுரிமை அளிக்காது, நடவடிக்கைகளை உருவாக்காது.STRONG: "பின்வரும் AI திட்டத்திற்கு ஒரு மினி DPIA ஐ நடத்தவும்: (1) செயலாக்கத்தை விவரிக்கவும், (2) DPIA இன் அவசியத்தை 5 தூண்டுதல்களுடன் மதிப்பிடவும், (3) நபர்களுக்கு 6 சாத்தியமான தீங்குகளை பட்டியலிடவும், (4) நிகழ்தகவு-பாதிப்புக்கான பரிந்துரையின்படி ஒவ்வொரு மதிப்பெண்ணையும் மதிப்பீடு செய்யவும். சட்ட முடிவெடுத்தல்; சட்டப்பூர்வ ஒப்புதலுக்கு செல்லும் ஒரு வரைவை உருவாக்கவும்."-> மாதிரியானது கட்டமைக்கப்பட்ட, செயல்படக்கூடிய DPIA யின் வரைவை உருவாக்குகிறது.

பொதுவான தவறுகள்

  • பரிவர்த்தனை தொடங்கிய பிறகு (அல்லது சிக்கல் ஏற்பட்ட பிறகும்) DPIA செய்வது.
  • DPIA தேவைப்படும் அதிக ஆபத்துள்ள செயலாக்கத்தைத் தவிர்ப்பது "பெரிய விஷயமில்லை."
  • அபாயங்களை பட்டியலிடாமல், நிகழ்தகவு மற்றும் தாக்கத்தின் அடிப்படையில் அவற்றை முதன்மைப்படுத்துதல்.
  • ஒவ்வொரு ஆபத்துக்கும் நடவடிக்கைகளை உருவாக்காமல் DPIA "முழுமையானது" என்று கருதுகிறது.
  • தேவை/விகிதாச்சார படியைத் தவிர்த்துவிட்டு, "நம்மால் முடியும், அதைச் செய்வோம்" என்று கூறுவது.
  • டிபிஐஏவை ஒருமுறை நிரப்புதல் மற்றும் செயல்முறை மாறும்போது அதைப் புதுப்பிக்காது.
  • எஞ்சிய (மீதமுள்ள) ஆபத்தை தெளிவாக ஆவணப்படுத்தாமல் திட்டத்திற்கு ஒப்புதல் அளித்தல்.

சுருக்கமாக

  • DPIA என்பது ஒரு கட்டமைக்கப்பட்ட பகுப்பாய்வாகும், இது தொடங்கப்படுவதற்கு முன்பு தனிநபர்கள் மீது அதிக ஆபத்துள்ள செயலாக்கத்தின் தாக்கத்தை மதிப்பிடுகிறது.
  • புதிய தொழில்நுட்பம், பெரிய அளவிலான செயலாக்கம், முறையான கண்காணிப்பு, உணர்திறன் தரவு அல்லது குறிப்பிடத்தக்க தானியங்கு முடிவெடுத்தல் இருந்தால் DPIA தேவைப்படுகிறது.
  • செயல்முறை ஏழு படிகளைக் கொண்டுள்ளது: அடையாளம், தேவை/விகிதாசாரம், பங்குதாரர் கருத்து, இடர் அடையாளம், மதிப்பீடு, நடவடிக்கை, ஒப்புதல்/மதிப்பாய்வு.
  • நிகழ்தகவு-தாக்கம் மேட்ரிக்ஸ் மூலம் இடர்களுக்கு முன்னுரிமை அளிக்கப்படுகிறது; முன்னெச்சரிக்கைகள் இல்லாமல் முக்கியமான/அதிக அபாயங்கள் ஏற்றுக்கொள்ளப்படாது.
  • DPIA திட்டத்தை அழிக்காது, அது பாதுகாப்பானதாக்குகிறது; இது ஒரு உயிருள்ள ஆவணமாகும், இது செயலாக்க மாற்றங்களின்படி புதுப்பிக்கப்பட வேண்டும்.

விண்ணப்ப பணி

உங்கள் நிறுவனம் அதிக ஆபத்தில் இருக்கும் AI இன் பயன்பாட்டைத் தேர்வுசெய்யவும் (உதாரணமாக, ஆட்சேர்ப்பு ஆதரவு, நடத்தை கண்காணிப்பு அல்லது கிரெடிட் ஸ்கோரிங்). ஐந்து தூண்டுதல்களுடன் DPIA அவசியமா என்பதை முதலில் கவனியுங்கள். இந்த பயன்பாட்டிற்காக ஒரு மினி டிபிஐஏவை நடத்தவும்: செயலாக்கத்தை விவரிக்கவும், தனிநபர்களுக்கு குறைந்தபட்சம் ஆறு சாத்தியமான தீங்குகளை பட்டியலிடவும், ஒவ்வொன்றையும் நிகழ்தகவு-தாக்க மேட்ரிக்ஸில் மதிப்பெண் செய்யவும் மற்றும் முன்னுரிமையை ஒதுக்கவும். இரண்டு முக்கியமான மற்றும் உயர் அபாயங்களுக்கு மூன்று தணிப்பு நடவடிக்கைகளை வடிவமைத்து, அளவீட்டிற்குப் பிறகு எஞ்சிய இடர் அளவை மதிப்பிடவும். இறுதியாக, இந்த DPIA எப்போது புதுப்பிக்கப்பட வேண்டும் என்பதைக் கவனியுங்கள்.

சரிபார்ப்பு பட்டியல்

  • [ ] நான் ஐந்து தூண்டுதல்களுடன் DPIA தேவையை மதிப்பீடு செய்தேன்.
  • [ ] நான் செயலாக்கத்தை வரையறுத்தேன் (தரவு, நோக்கம், நோக்கம், ஓட்டம்).
  • [ ] நான் தேவை மற்றும் விகிதாசாரத்தை கேள்வி எழுப்பினேன்.
  • [ ] தனிநபர்களுக்கு ஏற்படக்கூடிய தீங்குகளை நான் பட்டியலிட்டுள்ளேன்.
  • நிகழ்தகவு-தாக்கம் மேட்ரிக்ஸில் உள்ள அபாயங்களுக்கு நான் முன்னுரிமை அளித்தேன்.
  • [ ] முக்கியமான/அதிக அபாயங்களுக்கான தணிப்பு நடவடிக்கைகளை நான் வடிவமைத்தேன்.
  • [ ] நான் இப்போது ஆபத்தை ஆவணப்படுத்தி மறுஆய்வு நிபந்தனைகளை அமைத்துள்ளேன்.