กำไร:
- ทำความเข้าใจตรรกะตามความเสี่ยงของกฎหมาย AI ของสหภาพยุโรป (ยอมรับไม่ได้ สูง จำกัด ขั้นต่ำ) และภาระผูกพันของระบบที่มีความเสี่ยงสูง
- ความสามารถในการตรวจจับการประมวลผลข้อมูลส่วนบุคคล การจำกัดวัตถุประสงค์ การเปิดเผย และความเสี่ยงในการถ่ายโอนระหว่างประเทศในแง่ของ KVKK ในการใช้ปัญญาประดิษฐ์
- ความสามารถในการประเมินผลลัพธ์ของปัญญาประดิษฐ์ล่วงหน้าโดยไม่ต้องพิจารณาว่าเป็นคำแนะนำทางกฎหมายขั้นสุดท้าย และรวมข้อมูลส่วนบุคคลและการสนับสนุนทางกฎหมายในโครงการริเริ่มที่มีความเสี่ยงสูง
จริยธรรมอธิบายถึง "สิ่งที่ถูกต้อง"; ในทางกลับกัน การปฏิบัติตามกฎระเบียบอธิบายถึงสิ่งที่ “กฎหมายกำหนด” และการละเมิดซึ่งนำไปสู่การลงโทษ การฟ้องร้อง และการสูญเสียชื่อเสียง สำหรับผู้บริหารระดับสูง การปฏิบัติตามกฎระเบียบถือเป็นความรับผิดชอบทางกฎหมายส่วนบุคคล “ไม่รู้” ไม่ใช่การป้องกันตัว ในหน่วยนี้ เราจะหารือเกี่ยวกับกฎระเบียบที่สำคัญที่สุดสองประการสำหรับปัญญาประดิษฐ์: พระราชบัญญัติปัญญาประดิษฐ์ของสหภาพยุโรป (พระราชบัญญัติ AI ของสหภาพยุโรป; กฎหมายที่ครอบคลุมของสหภาพยุโรปที่ควบคุมปัญญาประดิษฐ์ตามระดับความเสี่ยง) และ KVKK (กฎหมายคุ้มครองข้อมูลส่วนบุคคล; กฎหมายคุ้มครองข้อมูลส่วนบุคคลของ Türkiye มีความคล้ายคลึงกับ GDPR ในยุโรป) เป้าหมายไม่ใช่การเป็นทนายความ รู้ว่าเมื่อใดควรหยุดและรับการสนับสนุนทางกฎหมาย และหลีกเลี่ยงความเสี่ยงที่มองไม่เห็น
เหตุผลของกฎหมาย AI ของสหภาพยุโรป: ตามความเสี่ยง
กฎหมาย AI ของสหภาพยุโรปแบ่งระบบปัญญาประดิษฐ์ออกเป็นสี่ประเภทตามระดับความเสี่ยงและกำหนดภาระหน้าที่ที่แตกต่างกันในแต่ละประเภท แม้ว่าจะไม่ได้นำไปใช้โดยตรงในTürkiyeก็ตาม โดยจะผูกมัดสถาบันที่ขายผลิตภัณฑ์/บริการให้กับสหภาพยุโรป มีลูกค้าในสหภาพยุโรป หรือประมวลผลข้อมูลของผู้ใช้ในสหภาพยุโรป และกำลังกลายเป็นมาตรฐานทั่วโลก
ระดับความเสี่ยง
ตัวอย่าง
ความรับผิด
ยอมรับไม่ได้
การให้คะแนนทางสังคม ระบบบิดเบือน
ต้องห้าม
มีความเสี่ยงสูง
การสรรหาบุคลากร สินเชื่อ การดูแลสุขภาพ โครงสร้างพื้นฐานที่สำคัญ
เข้มงวด: การบริหารความเสี่ยง คุณภาพข้อมูล การกำกับดูแลของมนุษย์ การบันทึก ความโปร่งใส
ความเสี่ยงที่จำกัด
Chatbot เนื้อหาที่มีประสิทธิผล
ความโปร่งใส: การแจ้งผู้ใช้ว่าเป็น AI
ความเสี่ยงน้อยที่สุด
ตัวกรองสแปมเกม
แนวปฏิบัติที่ดีโดยสมัครใจและฟรี
คำสำคัญ: ระบบที่มีความเสี่ยงสูงคือการประยุกต์ใช้ปัญญาประดิษฐ์ที่สามารถส่งผลโดยตรงต่อสิทธิขั้นพื้นฐาน ความปลอดภัย หรือโอกาสชีวิตของผู้คน (งาน สินเชื่อ การศึกษา สุขภาพ) กฎหมายสำหรับระบบเหล่านี้คือ โดยกำหนดการประเมินความเสี่ยง คุณภาพและข้อมูลที่เป็นกลาง การกำกับดูแลของมนุษย์ เอกสารทางเทคนิค การเก็บบันทึก และความโปร่งใส
เคล็ดลับ: เมื่อประเมินความคิดริเริ่มด้าน AI ให้ถามตัวเองว่า “ระบบนี้เกี่ยวข้องกับการตัดสินใจที่ส่งผลกระทบต่องาน เงิน สุขภาพ หรือเสรีภาพของบุคคลหรือไม่” หากคำตอบคือใช่ ก็มีแนวโน้มว่าจะมีความเสี่ยงสูงและต้องอาศัยความรอบคอบเป็นพิเศษพร้อมการสนับสนุนทางกฎหมาย
ภาระผูกพันพื้นฐานของ KVKK
KVKK ควบคุมการประมวลผลข้อมูลส่วนบุคคล (ข้อมูลใด ๆ ที่ทำให้บุคคลเฉพาะเจาะจงหรือสามารถระบุตัวบุคคลได้: ชื่อ, TR ID, อีเมล, ที่ตั้ง, แม้แต่ข้อมูลพฤติกรรม) จุดวิกฤติในแง่ของปัญญาประดิษฐ์:
- พื้นฐานทางกฎหมาย: จำเป็นต้องมีเหตุผลที่ถูกต้อง (ความยินยอมโดยชัดแจ้ง สัญญา ประโยชน์โดยชอบด้วยกฎหมาย ฯลฯ) ในการประมวลผลข้อมูลส่วนบุคคล
- ข้อจำกัดด้านวัตถุประสงค์: ข้อมูลไม่สามารถใช้เพื่อวัตถุประสงค์อื่นนอกเหนือจากวัตถุประสงค์ที่เก็บรวบรวมได้ การแนะนำข้อมูลที่รวบรวมเพื่อวัตถุประสงค์ในการฝึกอบรมปัญญาประดิษฐ์อาจต้องได้รับการสนับสนุนเพิ่มเติม
- การลดขนาดข้อมูล: ประมวลผลข้อมูลได้มากเท่าที่จำเป็นเท่านั้น
- การเปิดเผย: บุคคลที่เกี่ยวข้องจะต้องได้รับแจ้งเกี่ยวกับวิธีการประมวลผลข้อมูลของเขา
- การถ่ายโอน: การถ่ายโอนข้อมูลไปต่างประเทศ (เช่น ไปยังผู้ให้บริการปัญญาประดิษฐ์ในต่างประเทศ) อยู่ภายใต้กฎพิเศษ
- การตัดสินใจอัตโนมัติ: ควรเคารพสิทธิ์ในการคัดค้านการตัดสินใจอัตโนมัติโดยสมบูรณ์ที่ส่งผลกระทบต่อบุคคล
การวางข้อมูลลูกค้าลงในเครื่องมือ AI มักถือเป็น "การถ่ายโอนข้อมูลไปต่างประเทศ" และ "การประมวลผลโดยไม่ได้ตั้งใจ" นี่เป็นการละเมิดการปฏิบัติตามข้อกำหนดที่พบบ่อยที่สุดและอันตรายที่สุด
ทีละขั้นตอน: ตรวจสอบความพอดี
1. กำหนดระดับความเสี่ยง ระบบที่มีความเสี่ยงที่ไม่สามารถยอมรับได้/สูง/จำกัด/ต่ำสุดคืออะไร?
2. ตรวจสอบว่ามีข้อมูลส่วนบุคคลหรือไม่ ข้อมูลส่วนบุคคลใดบ้างที่จะไปที่ไหน บนพื้นฐานใด
3. ภาระผูกพันในการจับคู่ แสดงรายการข้อกำหนดทางกฎหมายตามระดับความเสี่ยงและสถานะข้อมูล
4. รับการสนับสนุนทางกฎหมาย เกี่ยวข้องกับกฎหมายในทุกโครงการที่มีความเสี่ยงสูงหรือเกี่ยวข้องกับข้อมูลส่วนบุคคล
5. เอกสารและการตรวจสอบ บันทึกการตัดสินใจ การเปิดเผย และการตรวจสอบการปฏิบัติตามข้อกำหนด
มินิเคสสามอัน
กรณีที่ 1 — การโอนเงินไปต่างประเทศอย่างเงียบๆ ผู้ค้าปลีกส่งข้อมูลไปยังเครื่องมือ AI ในต่างประเทศเพื่อวิเคราะห์ข้อร้องเรียนของลูกค้า ข้อความชี้แจงไม่ได้ครอบคลุมถึงเรื่องนี้ ไม่มีพื้นฐานในการโอน มีการละเมิดเกิดขึ้นในแง่ของ KVKK มีความเสี่ยงที่จะถูกปรับการบริหารระหว่างการตรวจสอบ สถาบันได้เปลี่ยนไปใช้โซลูชันที่ประมวลผลข้อมูลภายในประเทศและปรับปรุงระบบแสงสว่าง
กรณีที่ 2 — ความเข้มงวดของระบบที่มีความเสี่ยงสูง บริษัทเทคโนโลยีทรัพยากรบุคคลแห่งหนึ่งขายซอฟต์แวร์การสรรหาให้กับ AB สิ่งนี้ถือว่า "มีความเสี่ยงสูง" ในกฎหมาย AI ของสหภาพยุโรป บริษัทเข้าสู่ตลาดได้อย่างราบรื่นเพราะได้เตรียมการบริหารความเสี่ยง หลักฐานคุณภาพข้อมูล การควบคุมดูแลบุคคล และเอกสารล่วงหน้า การเข้าถึงของคู่แข่งที่ไม่ได้เตรียมตัวไว้เกิดความล่าช้าเนื่องจากไม่สามารถปฏิบัติตามภาระหน้าที่เดียวกันได้ ความสามัคคีกลายเป็นข้อได้เปรียบทางการแข่งขัน
กรณีที่ 3 — พลังแห่งแสงสว่าง บริษัทประกันภัยแห่งหนึ่งให้ความกระจ่างแก่ลูกค้าอย่างชัดเจนในการกำหนดราคาด้วยปัญญาประดิษฐ์ และเปิดทางให้มีการคัดค้านการตัดสินใจแบบอัตโนมัติโดยสมบูรณ์ ลูกค้าคัดค้าน ได้รับการตรวจสอบโดยเจ้าหน้าที่ และข้อผิดพลาดของข้อมูลได้รับการแก้ไขแล้ว ความโปร่งใสและการอุทธรณ์ไม่เพียงแต่เป็นไปตามข้อกำหนดทางกฎหมายเท่านั้น แต่ยังพบข้อผิดพลาดที่แท้จริงอีกด้วย
เทมเพลตที่สามารถคัดลอกได้สี่แบบ
1) การจำแนกความเสี่ยงการควบคุมเบื้องต้น:
บทบาทของคุณ: ที่ปรึกษาด้านการปฏิบัติตามกฎระเบียบ AI (การประเมินเบื้องต้น ไม่ใช่คำแนะนำทางกฎหมาย) จำแนกระบบต่อไปนี้ตามระดับความเสี่ยงของ EU AI Act: ยอมรับไม่ได้ สูง จำกัด น้อยที่สุด เขียนเหตุผลของคุณและภาระผูกพันหลักที่จะเกิดขึ้น ระบุว่าจำเป็นต้องมีการสนับสนุนทางกฎหมายเพื่อการตัดสินใจขั้นสุดท้าย ระบบ: [ข้อความ]
2) แผนที่การไหลของข้อมูลส่วนบุคคล:
ในการใช้ปัญญาประดิษฐ์นี้ จัดทำแผนผังที่ข้อมูลส่วนบุคคลได้รับการประมวลผล เพื่อวัตถุประสงค์ใดที่เก็บรวบรวม และสถานที่ที่ถ่ายโอน (โดยเฉพาะในต่างประเทศ) ทำเครื่องหมายจุดเสี่ยงในแง่ของ KVKK และระบุปัญหาที่ต้องการการสนับสนุนทางกฎหมาย การใช้งาน: [ข้อความ]
3) การควบคุมแสงสว่างและการคัดค้าน:
ตรวจสอบคำชี้แจงของ KVKK และข้อกำหนดการคัดค้านการตัดสินใจอัตโนมัติสำหรับปัญญาประดิษฐ์ที่ต้องพบปะกับลูกค้า: ผู้ใช้ควรได้รับแจ้งเกี่ยวกับอะไรบ้าง ข้อโต้แย้งควรได้รับการประมวลผลอย่างไร แสดงรายการข้อบกพร่อง การใช้งาน: [ข้อความ]
4) รายการตรวจสอบความพร้อมในการปฏิบัติตามข้อกำหนด:
จัดทำรายการตรวจสอบความพร้อมในการปฏิบัติตามกฎหมาย EU AI Act สำหรับโครงการริเริ่ม AI ที่มีความเสี่ยงสูงต่อไปนี้: การจัดการความเสี่ยง คุณภาพข้อมูล การกำกับดูแลของมนุษย์ เอกสาร การลงทะเบียน ความโปร่งใส เขียนคำถามสำหรับแต่ละรายการที่ฉันประเมินได้ว่า "พร้อม/ไม่สมบูรณ์" ความคิดริเริ่ม: [ข้อความ]
พรอมต์อ่อน / พรอมต์แรง
อ่อนแอ: “AI นี้ถูกกฎหมายหรือเปล่า?”
ผลลัพธ์: การตอบสนองแบบผิวเผินและไม่น่าเชื่อถือ AI ไม่สามารถและไม่ควรให้คำแนะนำทางกฎหมายที่ชัดเจน
Güçlü: "ฉันกำลังประเมินเครื่องมือคัดกรองล่วงหน้าในการสรรหาบุคลากรที่ขายให้กับลูกค้าในสหภาพยุโรป จัดประเภทล่วงหน้าตามระดับความเสี่ยงของกฎหมาย AI ของสหภาพยุโรป และแสดงรายการภาระผูกพัน (การจัดการความเสี่ยง คุณภาพข้อมูล การกำกับดูแลของมนุษย์ เอกสาร) ที่จะเกิดขึ้นหากถือว่ามีความเสี่ยงสูง นอกจากนี้ ในแง่ของ KVKK ให้ตั้งคำถามที่ฉันต้องถามว่าข้อมูลใดของผู้สมัครที่ได้รับการประมวลผลและวิธีการ ระบุว่านี่คือการประเมินเบื้องต้น กฎหมายเป็นสิ่งจำเป็นสำหรับขั้นสุดท้าย การตัดสินใจ”
ผลลัพธ์: การประเมินเบื้องต้นที่มีโครงสร้างและการเตรียมการสำหรับการสนับสนุนทางกฎหมาย ไม่ใช่ประโยค "ถูก/ไม่" ที่ไม่เปิดเผย
ข้อผิดพลาดทั่วไป
- คาดหวังคำแนะนำทางกฎหมายขั้นสุดท้ายจาก AI ปัญญาประดิษฐ์ทำการประเมินเบื้องต้น คำตัดสินทางกฎหมายขั้นสุดท้ายเป็นของทนายความ
- ละเว้นการถ่ายโอนข้อมูลไปต่างประเทศ การป้อนข้อมูลลูกค้าลงในเครื่องมือ AI ภายนอกมักถือเป็นการละเมิดการปฏิบัติตามข้อกำหนด
- ประเมินระบบที่มีความเสี่ยงสูงต่ำเกินไป ระบบที่เกี่ยวข้องกับการตัดสินใจทางธุรกิจ สินเชื่อ และสุขภาพจำเป็นต้องได้รับการดูแลเป็นพิเศษ
- ข้ามสิทธิในข้อมูลและการคัดค้าน ความโปร่งใสและการอุทธรณ์เป็นข้อกำหนดทางกฎหมายสำหรับการตัดสินใจอัตโนมัติที่ส่งผลกระทบต่อแต่ละบุคคล
- การคิดว่าความสามัคคีนั้นเกิดขึ้นเพียงครั้งเดียว การเปลี่ยนแปลงกฎหมายและระบบ การปฏิบัติตามข้อกำหนดจะต้องได้รับการตรวจสอบอย่างต่อเนื่อง
ข้อควรระวัง: ข้อมูลในหน่วยนี้มีไว้เพื่อให้ทราบโดยทั่วไปและไม่ใช่คำแนะนำทางกฎหมาย ผลลัพธ์ของปัญญาประดิษฐ์ก็ไม่ใช่คำแนะนำทางกฎหมายเช่นกัน ในโครงการริเริ่มใดๆ ที่ประมวลผลข้อมูลส่วนบุคคลหรือมีความเสี่ยงสูง จำเป็นต้องปรึกษาผู้เชี่ยวชาญด้านกฎหมายที่มีคุณสมบัติก่อนตัดสินใจ ค่าใช้จ่ายของการละเมิดการปฏิบัติตามกฎระเบียบเพิ่มขึ้นอย่างมากในรูปแบบของค่าปรับ การฟ้องร้อง และการสูญเสียชื่อเสียง
โดยสรุป
การปฏิบัติตามข้อกำหนดเป็นขั้นต่ำที่กฎหมายกำหนด และการละเมิดจะทำให้ผู้จัดการต้องรับผิดทางกฎหมาย กฎหมาย AI ของสหภาพยุโรปควบคุม AI ตามระดับความเสี่ยง (ยอมรับไม่ได้ สูง จำกัด น้อยที่สุด) การจัดการความเสี่ยง คุณภาพข้อมูล การกำกับดูแลของมนุษย์ และความโปร่งใส เป็นสิ่งจำเป็นสำหรับระบบที่มีความเสี่ยงสูง ในทางกลับกัน KVKK กำหนดให้ข้อมูลส่วนบุคคลต้องปฏิบัติตามพื้นฐานทางกฎหมาย ขีดจำกัดวัตถุประสงค์ การย่อให้เล็กสุด การเปิดเผย และกฎการถ่ายโอนระหว่างประเทศ การป้อนข้อมูลลูกค้าลงในเครื่องมือ AI ภายนอกถือเป็นการละเมิดที่พบบ่อยที่สุด AI สามารถทำการประเมินเบื้องต้นได้เท่านั้น ต้องได้รับการสนับสนุนจากผู้เชี่ยวชาญเพื่อการตัดสินใจทางกฎหมายขั้นสุดท้าย ในหน่วยถัดไป เราจะหารือเกี่ยวกับทีมและโครงสร้างความสามารถที่จะใช้กลยุทธ์ทั้งหมดนี้
งานสมัคร
เลือกกรณีการใช้งาน AI 1. จำแนกระดับความเสี่ยงของ EU AI Act ล่วงหน้าด้วยเทมเพลต 2. จัดทำแผนผังการไหลของข้อมูลส่วนบุคคลด้วยเทมเพลตและพิจารณาว่ามีการถ่ายโอนระหว่างประเทศหรือไม่ จดคำถามสองข้อที่สำคัญที่สุดในการปฏิบัติตามข้อกำหนดที่เกิดขึ้น และจดบันทึกแหล่งที่มาทางกฎหมาย/ผู้เชี่ยวชาญที่คุณจะแนะนำให้พวกเขาไป ไม่มีการตัดสินทางกฎหมายที่แน่ชัด เพียงแค่ชี้แจงคำถาม
รายการตรวจสอบ
- [ ] ฉันได้จัดระดับความเสี่ยงของระบบตามพระราชบัญญัติ AI ของสหภาพยุโรปไว้ล่วงหน้าแล้ว
- [ ] หากมีความเสี่ยงสูง ฉันได้ระบุหนี้สินที่เกี่ยวข้องแล้ว
- [ ] ฉันแมปข้อมูลส่วนบุคคลที่ประมวลผลและพื้นฐานของข้อมูล
- [ ] ฉันตรวจสอบว่ามีการถ่ายโอนข้อมูลไปต่างประเทศหรือไม่
- [ ] ฉันได้ตรวจสอบข้อกำหนดสำหรับข้อมูลและสิทธิ์ในการคัดค้านแล้ว
- [ ] ฉันเตรียมคำถามสำคัญเกี่ยวกับการปฏิบัติตามข้อกำหนดเพื่อรับการสนับสนุนทางกฎหมาย
- [ ] ฉันไม่ได้ถือว่าผลลัพธ์ของ AI เป็นคำแนะนำทางกฎหมายขั้นสุดท้าย