యూనిట్లు
1. ఎంటర్‌ప్రైజ్ AI పాలసీ ఎందుకు? ఫౌండేషన్ ఆఫ్ గవర్నెన్స్ అండ్ షాడో AI 2. కార్పొరేట్ AI వినియోగ విధానాన్ని ఎలా వ్రాయాలి 3. KVKK ఫండమెంటల్స్, జనరల్ ప్రిన్సిపల్స్ మరియు VERBIS 4. చట్టపరమైన ఆధారం, తెలియజేసే బాధ్యత మరియు స్పష్టమైన సమ్మతి 5. EU AI చట్టం మరియు ప్రమాద తరగతులు 6. GDPR, ఆటోమేటెడ్ డెసిషన్స్ మరియు క్రాస్-బోర్డర్ డేటా ట్రాన్స్ఫర్ 7. డేటా ప్రాసెసింగ్, నిల్వ, కనిష్టీకరణ మరియు అనామకీకరణ 8. కాపీరైట్, మేధో సంపత్తి మరియు AI ఫలితాలు 9. సరఫరాదారు మరియు సాధనాల అంచనా: ఆమోదించబడిన AI సాధనాల జాబితా 10. డేటా ప్రొటెక్షన్ ఇంపాక్ట్ అసెస్‌మెంట్ (DPIA) మరియు రిస్క్ మేనేజ్‌మెంట్ 11. మానవ నియంత్రణ, పారదర్శకత, పక్షపాతం మరియు నీతి 12. AI గవర్నెన్స్ ఫ్రేమ్‌వర్క్: పాత్రలు, ఆమోదం, ఆడిట్ మరియు సంఘటన ప్రతిస్పందన
యూనిట్ 6 / 12

GDPR, ఆటోమేటెడ్ డెసిషన్స్ మరియు క్రాస్-బోర్డర్ డేటా ట్రాన్స్ఫర్

లాభాలు:

  • GDPR మరియు KVKK మధ్య సారూప్యతలు మరియు వ్యత్యాసాలను చూడటం
  • స్వయంచాలక నిర్ణయాలకు వ్యతిరేకంగా రక్షణ మరియు మానవ జోక్య హక్కు అమలు (ఆర్టికల్ 22 GDPR)
  • సరిహద్దు డేటా బదిలీకి తగిన హామీ మరియు యంత్రాంగాలను ఎంచుకోవడం అవసరం అని తెలుసుకోవడం

ఒక టర్కిష్ కంపెనీ కూడా ఐరోపా డేటా రక్షణ చట్టం (GDPR) గురించి ఎందుకు తెలుసుకోవాలి? ఎందుకంటే GDPR EUలో ఉన్న కంపెనీలను మాత్రమే కాకుండా, EUలోని వ్యక్తులకు వస్తువులు/సేవలను అందించే లేదా వారి ప్రవర్తనను పర్యవేక్షించే ఏదైనా కంపెనీని బంధిస్తుంది. అంతేకాకుండా, AI వినియోగం యొక్క గుండెకు దారితీసే రెండు సమస్యలు - ఆటోమేటెడ్ నిర్ణయాలు మరియు సరిహద్దు డేటా బదిలీ - GDPRలో స్పష్టంగా ఉన్నాయి. ఈ యూనిట్‌లో, మేము GDPR మరియు KVKKని పోల్చి చూస్తాము, AI కోసం GDPR ఆర్టికల్ 22 అంటే ఏమిటి మరియు విదేశాలలో AI సర్వర్‌లో డేటా ఆపరేటింగ్ నియమాల గురించి తెలుసుకుందాం.

GDPR మరియు KVKK: తోబుట్టువులు కానీ ఒకేలా ఉండరు

GDPR (జనరల్ డేటా ప్రొటెక్షన్ రెగ్యులేషన్) అనేది 2018లో అమల్లోకి వచ్చిన EU యొక్క డేటా ప్రొటెక్షన్ రెగ్యులేషన్. KVKK ఎక్కువగా GDPR నుండి ప్రేరణ పొందింది; కాబట్టి చాలా భావనలు సాధారణమైనవి. కానీ తేడాలు కూడా ఉన్నాయి.

విషయం

KVKK

GDPR

మూలం

చట్టం నం. 6698 (టర్కియే)

EU నియంత్రణ

భౌగోళిక పరిధి

Türkiye లో ప్రాసెసింగ్

EUలోని వ్యక్తులకు సేవ/ట్రాకింగ్

స్వయంచాలకంగా నిర్ణయం తీసుకునే హక్కు

చట్టం 11లో అభ్యంతర హక్కు

ఆర్టికల్ 22లో స్పష్టమైన రక్షణ

అడ్మినిస్ట్రేటివ్ జరిమానా

చట్టంలో పేర్కొన్న మొత్తాలు

వార్షిక ప్రపంచ టర్నోవర్‌లో 4% వరకు

డేటా ప్రొటెక్షన్ ఆఫీసర్ (DPO)

పరిమిత బాధ్యత

కొన్ని సందర్భాల్లో తప్పనిసరి

సరిహద్దు బదిలీ

తగిన హామీ/స్పష్టమైన సమ్మతి

తగిన నిర్ణయం / తగిన రక్షణలు

చిట్కా: మీరు KVKK మరియు GDPR రెండింటికి లోబడి ప్రాసెసింగ్‌ను నిర్వహిస్తుంటే, కఠినమైన నియమాన్ని పాటించడం సాధారణంగా మిమ్మల్ని రెండింటిలోనూ సురక్షితంగా ఉంచుతుంది. రెండు పాఠాలను విడివిడిగా నిర్వహించే బదులు, "అత్యున్నత బార్" విధానం ఆచరణాత్మకమైనది మరియు రక్షించదగినది.

ఆర్టికల్ 22: యంత్రం ద్వారా మాత్రమే తీసుకున్న నిర్ణయానికి వ్యతిరేకంగా రక్షణ

AI పరంగా GDPR యొక్క అత్యంత కీలకమైన నిబంధన ఆర్టికల్ 22. దీని సారాంశం ఇది: ఒక వ్యక్తి తనను లేదా ఆమెను చట్టపరంగా లేదా అదే విధంగా గణనీయంగా ప్రభావితం చేసే నిర్ణయానికి లోబడి ఉండకూడదనే హక్కును కలిగి ఉంటాడు మరియు ఇది పూర్తిగా ఆటోమేటెడ్ ప్రాసెసింగ్‌పై ఆధారపడి ఉంటుంది (అంటే పూర్తిగా AIపై, మానవ ప్రమేయం లేకుండా). ఉదాహరణలు: అల్గారిథమ్ ద్వారా రుణ దరఖాస్తు పూర్తిగా తిరస్కరించబడుతుంది, అభ్యర్థి పూర్తిగా స్వయంచాలకంగా తొలగించబడతారు.

ఈ హక్కుకు మినహాయింపులు ఉన్నాయి (ఒప్పందం కోసం అవసరమైతే, స్పష్టమైన సమ్మతి ఉంటే మొదలైనవి), కానీ మినహాయింపు విషయంలో కూడా, వ్యక్తికి కనీసం కింది హామీలు ఇవ్వాలి:

  1. మానవ జోక్యాన్ని అభ్యర్థించే హక్కు (నిర్ణయాన్ని మానవులు సమీక్షించుకోవాలి).
  2. మీ అభిప్రాయాన్ని వ్యక్తం చేసే హక్కు.
  3. నిర్ణయంపై అప్పీల్ చేసే హక్కు.
  4. నిర్ణయం (పారదర్శకత) యొక్క హేతువు గురించి అర్థవంతమైన సమాచారం.

ఆచరణలో, దీని అర్థం: వ్యక్తిని గణనీయంగా ప్రభావితం చేసే నిర్ణయాల కోసం AIని ఏకైక నిర్ణయాధికారంగా మార్చడం; ఎల్లప్పుడూ నిజమైన మానవ ఆమోదం/సమీక్ష దశలో ఉంచండి.

మూడు చిన్న కేసులు

కేసు 1 - పూర్తిగా స్వయంచాలక తిరస్కరణ. ఫిన్‌టెక్ కంపెనీ రుణ దరఖాస్తులను పూర్తిగా AI స్కోర్‌తో తిరస్కరిస్తుంది; ప్రజలు ఎప్పుడూ చూడరు. ఒక దరఖాస్తుదారు తిరస్కరణకు కారణాన్ని అడుగుతాడు మరియు మానవ సమీక్షను అభ్యర్థించాడు. ఆర్టికల్ 22 ప్రకారం, కంపెనీ తప్పనిసరిగా ఈ అభ్యర్థనను నెరవేర్చాలి, నిర్ణయాన్ని సమీక్షించి, తర్కాన్ని అర్థవంతమైన రీతిలో వివరించాలి. సరైన డిజైన్: AIని "నిర్ణయ సిఫార్సుదారు"గా మార్చడం మరియు ప్రతికూల నిర్ణయాలకు మానవ ఆమోదం అవసరం.

కేసు 2 - విదేశీ బదిలీ ప్రమాదం. ఇస్తాంబుల్ కంపెనీ విదేశాలలో AI సాధనంతో EU కస్టమర్ మద్దతు అభ్యర్థనలను సంగ్రహిస్తుంది. GDPR మరియు KVKK రెండింటి పరంగా ఇది సరిహద్దు బదిలీ. బదిలీకి తగిన మెకానిజం లేకుండా (క్రింద) పనిచేస్తున్నట్లు కంపెనీ గ్రహించింది మరియు డేటా ప్రాసెసింగ్ ఒప్పందానికి ప్రామాణిక ఒప్పంద నిబంధనలను జోడిస్తోంది మరియు వినియోగదారులకు బహిర్గతం చేయడాన్ని నవీకరిస్తోంది.

కేస్ 3 - ఘన పట్టీతో వర్తింపు. జర్మనీలో తన కస్టమర్‌కు సేవలందిస్తున్న టర్కిష్ సాఫ్ట్‌వేర్ కంపెనీ KVKK మరియు GDPR రెండింటి ద్వారా కవర్ చేయబడింది. రెండు టెక్స్ట్‌లను విడివిడిగా నిర్వహించే బదులు, బృందం GDPR యొక్క కఠినమైన అవసరాలపై ఆధారపడి ఉంటుంది: డేటా రక్షణ ప్రభావ అంచనాను నిర్వహిస్తుంది, స్పష్టమైన లైటింగ్‌ను అందిస్తుంది, మానవ పర్యవేక్షణకు హామీ ఇస్తుంది. అందువల్ల, ఇది ఒకే సమ్మతి ఫ్రేమ్‌వర్క్‌తో రెండు అధికార పరిధిలో సురక్షితంగా ఉంటుంది.

సరిహద్దు డేటా బదిలీ

సరిహద్దు బదిలీ అనేది మరొక దేశానికి వ్యక్తిగత డేటాను పంపడం (ఉదాహరణకు, AI ప్రొవైడర్ యొక్క ఓవర్సీస్ సర్వర్‌కు). డేటాను అస్థిరంగా బదిలీ చేయడం సాధ్యం కాదు; తగిన యంత్రాంగం అవసరం:

యంత్రాంగం

క్లుప్తంగా

అర్హత నిర్ణయం

లక్ష్యం దేశం తగిన రక్షణ కల్పిస్తుందని అధికారిక గుర్తింపు

తగిన రక్షణలు

ప్రామాణిక ఒప్పంద నిబంధనలు, బైండింగ్ కార్పొరేట్ నియమాలు, బాధ్యత లేఖ

స్పష్టమైన సమ్మతి / మినహాయింపు

నిర్దిష్ట సందర్భాలలో వ్యక్తి యొక్క స్పష్టమైన సమ్మతిని తెలియజేయడం

ఆచరణలో, ప్రొవైడర్‌తో సంతకం చేసిన డేటా ప్రాసెసింగ్ ఒప్పందంలో ప్రామాణిక ఒప్పంద నిబంధనలను చేర్చడం మరియు డేటా ప్రాసెస్ చేయబడే చోట పారదర్శకంగా డాక్యుమెంట్ చేయడం AIని ఉపయోగించడానికి అత్యంత సాధారణ మార్గం.

శ్రద్ధ: "నేను డేటాను గుప్తీకరించాను, అది ఇప్పుడు సురక్షితంగా ఉంది" అని చెప్పడం బదిలీ బాధ్యతను తొలగించదు. ఎన్క్రిప్షన్ అనేది మంచి భద్రతా ప్రమాణం, కానీ ఇది ఏకైక చట్టపరమైన ప్రసార విధానం కాదు. బదిలీకి తగిన ఒప్పంద/చట్టపరమైన ఆధారం కూడా అవసరం.

కాపీ చేయగల టెంప్లేట్లు

టెంప్లేట్ 1 — ఆర్టికల్ 22 చెక్: "క్రింది AI-ఆధారిత నిర్ణయ ప్రక్రియను మూల్యాంకనం చేయండి: [ప్రాసెస్‌ను వివరించండి]. ఈ నిర్ణయం వ్యక్తిని 'గణనీయంగా' ప్రభావితం చేస్తుందా మరియు అది 'స్వయంచాలకంగా మాత్రమే' తీసుకోబడుతుందా? ఇది ఆర్టికల్ 22 GDPR పరిధిలోకి వస్తుందా? అలా అయితే, నేను ఏ రక్షణలను ఉపయోగించాలి (మానవ జోక్యం, క్లారిటీతో కూడిన వివరణ)

టెంప్లేట్ 2 — బదిలీ మెకానిజం ఎంపిక: "నేను క్రింది AI సాధనం యొక్క విదేశీ సర్వర్‌లో వ్యక్తిగత డేటాను ప్రాసెస్ చేస్తాను: [టూల్ మరియు డేటాను వివరించండి]. ఇది సరిహద్దు బదిలీ కాదా? నా పరిస్థితికి అనుగుణంగా తగిన బదిలీ మెకానిజమ్‌లను (తగినంత నిర్ణయం, ప్రామాణిక ఒప్పంద నిబంధనలు, ఎక్స్‌ప్రెస్ సమ్మతి) అంచనా వేయండి. తుది నిర్ణయం కోసం చట్టాన్ని చూడండి; ఎంపికలను సరిపోల్చండి."

టెంప్లేట్ 3 — హ్యూమన్ రివ్యూ స్టెప్ డిజైన్: "క్రింది స్వయంచాలక నిర్ణయ ప్రక్రియకు 'మానవ సమీక్ష' దశను రూపొందించండి: [ప్రక్రియను వివరించండి]. ఏ నిర్ణయాలను మానవునికి సూచించాలి (ఉదా. ప్రతికూల ఫలితాలు), మానవుడు ఏమి తనిఖీ చేయాలి, అభ్యంతరం ఎలా నమోదు చేయాలి? దశలవారీగా ప్రవాహాన్ని వ్రాయండి."

టెంప్లేట్ 4 — KVKK/GDPR గ్యాప్ విశ్లేషణ: "క్రింది ప్రాసెసింగ్ కోసం KVKK మరియు GDPR బాధ్యతలను పక్కపక్కనే సరిపోల్చండి: [ప్రాసెసింగ్‌ను వివరించండి]. ప్రతి లైన్‌లో 'KVKK ఏమి చెబుతుంది / GDPR ఏమి చెబుతుంది / ఏది కఠినంగా ఉంటుంది' అని చూపించి, 'నేను ఖచ్చితంగా ఏమి చేయాలి' అనే సూచనను జోడించండి."

బలహీనమైన ప్రాంప్ట్ / బలమైన ప్రాంప్ట్

బలహీనం: “ఈ AI క్రెడిట్ సిస్టమ్ చట్టబద్ధమైనదేనా?”-> మోడల్ అస్పష్టమైన, సాధారణ 'ఇది ఆధారపడి ఉంటుంది' సమాధానాన్ని ఇస్తుంది; ఇది ఆర్టికల్ 22 మరియు బదిలీ కొలతలను అంచనా వేయదు. GÜÇLÜ: "EU కస్టమర్‌ల కోసం, మేము AI స్కోర్‌తో లోన్ అప్లికేషన్‌లను మూల్యాంకనం చేసే వ్యవస్థను ఏర్పాటు చేస్తున్నాము; డేటా విదేశాల్లో ప్రాసెస్ చేయబడుతుంది. (1) ఆర్టికల్ 22 GDPR పరంగా మనం ఏ రక్షణలను జోడించాలి, (2) సరిహద్దు బదిలీకి ఏ మెకానిజం అవసరం? మీకు ఖచ్చితంగా తెలియని చోట గుర్తించండి." -> మోడల్ రెండు క్లిష్టమైన పరిమాణాలను విడిగా, వర్తించే విధంగా పరిష్కరిస్తుంది.

సాధారణ తప్పులు

  • "మేము ఒక టర్కిష్ కంపెనీ, GDPR మాకు సంబంధించినది కాదు" అని ఆలోచిస్తూ; అయితే EUలోని ప్రజలకు సేవలు అందించడం సరిపోతుంది.
  • వ్యక్తిని గణనీయంగా ప్రభావితం చేసే నిర్ణయాన్ని పూర్తిగా AIకి వదిలివేయడం మరియు మానవ సమీక్ష అవసరం లేదు.
  • ఆర్టికల్ 22 భద్రతలను దాటవేయడం (మానవ జోక్యం, అభ్యంతరం, బహిర్గతం).
  • విదేశీ AI సాధనాన్ని ఉపయోగిస్తున్నప్పుడు బదిలీ మెకానిజం (కాంట్రాక్ట్ నిబంధనలు) ఏర్పాటు చేయడం లేదు.
  • ఎన్‌క్రిప్షన్‌ను లీగల్ ట్రాన్స్‌మిషన్ మెకానిజమ్‌గా తప్పుబడుతోంది.
  • KVKK మరియు GDPRలను విడిగా నిర్వహించడం మరియు వైరుధ్యంలో పడటం; అయితే కఠినమైన బార్ విధానం సరళమైనది.
  • స్పష్టీకరణ వచనంలో బదిలీ మరియు స్వయంచాలక నిర్ణయ తర్కాన్ని ప్రతిబింబించడం లేదు.

సారాంశంలో

  • GDPR EUలోని ప్రజలకు సేవలను అందించే టర్కిష్ కంపెనీలను కూడా బంధిస్తుంది; ఇది ఎక్కువగా KVKKతో అతివ్యాప్తి చెందుతుంది కానీ కఠినంగా ఉండవచ్చు.
  • ఆర్టికల్ 22 వ్యక్తిని గణనీయంగా ప్రభావితం చేసే మరియు పూర్తిగా స్వయంచాలకంగా తీసుకునే నిర్ణయాలకు వ్యతిరేకంగా రక్షిస్తుంది; ఇది మానవ జోక్యం, అభ్యంతరం మరియు వివరణకు హక్కును తెస్తుంది.
  • ఒక వ్యక్తిని ప్రభావితం చేసే AI నిర్ణయాలు ఎల్లప్పుడూ నిజమైన మానవ సమీక్ష దశను కలిగి ఉండాలి.
  • విదేశీ AI సర్వర్‌లో డేటాను ప్రాసెస్ చేయడం అనేది సరిహద్దు బదిలీ; దీనికి తగిన యంత్రాంగం అవసరం (ఎక్కువగా ప్రామాణిక ఒప్పంద నిబంధనలు).
  • మీరు KVKK మరియు GDPR రెండింటి ద్వారా కవర్ చేయబడితే, కఠినమైన బార్‌ను పాటించడం అత్యంత ఆచరణాత్మకమైన మరియు సురక్షితమైన మార్గం.

అప్లికేషన్ టాస్క్

AIని ఎంచుకోండి మీ సంస్థ EU వ్యక్తుల డేటాను ట్యాప్ చేయండి. ఈ ఉపయోగం ఆర్టికల్ 22 GDPR పరిధిలోకి వస్తుందో లేదో ముందుగా అంచనా వేయండి; అలా అయితే, జోడించాల్సిన నాలుగు హామీలను (మానవ జోక్యం, అభిప్రాయం, అభ్యంతరం, వివరణ) నిర్దిష్ట దశల్లో ఉంచండి. అప్పుడు ఈ ఉపయోగం సరిహద్దు బదిలీని కలిగి ఉందో లేదో నిర్ణయించండి మరియు మైదానంలో తగిన బదిలీ విధానాన్ని ఎంచుకోండి. చివరగా, ఒకే ఉపయోగం కోసం KVKK మరియు GDPR బాధ్యతలను పక్కపక్కనే ఉంచే తేడాల యొక్క చిన్న పట్టికను సృష్టించండి మరియు "కఠినమైన బార్‌కి అనుగుణంగా" మీరు తీసుకునే మూడు దశలను వ్రాయండి.

చెక్లిస్ట్

  • [ ] ఉపయోగం GDPR పరిధిలోకి వస్తుందో లేదో నేను నిర్ధారించాను.
  • [ ] నేను ఆర్టికల్ 22 తనిఖీని నిర్వహించాను మరియు అవసరమైన రక్షణలను రూపొందించాను.
  • [ ] నేను వ్యక్తిని ప్రభావితం చేసే నిర్ణయాలకు మానవ సమీక్ష దశను జోడించాను.
  • [ ] సరిహద్దు బదిలీ జరిగిందో లేదో నేను గుర్తించాను.
  • [ ] నేను తగిన బదిలీ యంత్రాంగాన్ని ఎంచుకుని, డాక్యుమెంట్ చేసాను.
  • [ ] నేను KVKK/GDPR వ్యత్యాస విశ్లేషణ చేసాను మరియు కఠినమైన బార్‌ను సెట్ చేసాను.
  • [ ] నేను ప్రకాశం టెక్స్ట్‌లో ఆటోమేటిక్ నిర్ణయం మరియు బదిలీని ప్రతిబింబించాను.