หน่วย
1. กลยุทธ์ AI สำหรับผู้บริหาร: ทำไม บทบาท ขอบเขต และการกำกับดูแลอย่างมีความรับผิดชอบ 2. สอดคล้องกับวิสัยทัศน์และกลยุทธ์ทางธุรกิจของ AI Transformation 3. การประเมินวุฒิภาวะและแผนงานของ AI 4. การกำหนดและจัดลำดับความสำคัญพื้นที่การใช้งาน 5. ROI การวัดมูลค่าทางธุรกิจและผลประโยชน์ 6. ความเสี่ยงเฉพาะของ AI และการบริหารความเสี่ยง 7. การกำกับดูแล นโยบาย และโครงสร้างคณะกรรมการของ AI 8. AI ที่มีจริยธรรมและความรับผิดชอบ 9. การปฏิบัติตาม: กฎหมาย AI ของสหภาพยุโรปและ KVKK 10. ทีมงาน ความสามารถ และองค์กร 11. การจัดซื้อ การสร้างการจัดซื้อ และการจัดการซัพพลายเออร์ 12. การจัดการการเปลี่ยนแปลงและการยอมรับ
หน่วย 9 / 12

การปฏิบัติตาม: กฎหมาย AI ของสหภาพยุโรปและ KVKK

กำไร:

  • ทำความเข้าใจตรรกะตามความเสี่ยงของกฎหมาย AI ของสหภาพยุโรป (ยอมรับไม่ได้ สูง จำกัด ขั้นต่ำ) และภาระผูกพันของระบบที่มีความเสี่ยงสูง
  • ความสามารถในการตรวจจับการประมวลผลข้อมูลส่วนบุคคล การจำกัดวัตถุประสงค์ การเปิดเผย และความเสี่ยงในการถ่ายโอนระหว่างประเทศในแง่ของ KVKK ในการใช้ปัญญาประดิษฐ์
  • ความสามารถในการประเมินผลลัพธ์ของปัญญาประดิษฐ์ล่วงหน้าโดยไม่ต้องพิจารณาว่าเป็นคำแนะนำทางกฎหมายขั้นสุดท้าย และรวมข้อมูลส่วนบุคคลและการสนับสนุนทางกฎหมายในโครงการริเริ่มที่มีความเสี่ยงสูง

จริยธรรมอธิบายถึง "สิ่งที่ถูกต้อง"; ในทางกลับกัน การปฏิบัติตามกฎระเบียบอธิบายถึงสิ่งที่ “กฎหมายกำหนด” และการละเมิดซึ่งนำไปสู่การลงโทษ การฟ้องร้อง และการสูญเสียชื่อเสียง สำหรับผู้บริหารระดับสูง การปฏิบัติตามกฎระเบียบถือเป็นความรับผิดชอบทางกฎหมายส่วนบุคคล “ไม่รู้” ไม่ใช่การป้องกันตัว ในหน่วยนี้ เราจะหารือเกี่ยวกับกฎระเบียบที่สำคัญที่สุดสองประการสำหรับปัญญาประดิษฐ์: พระราชบัญญัติปัญญาประดิษฐ์ของสหภาพยุโรป (พระราชบัญญัติ AI ของสหภาพยุโรป; กฎหมายที่ครอบคลุมของสหภาพยุโรปที่ควบคุมปัญญาประดิษฐ์ตามระดับความเสี่ยง) และ KVKK (กฎหมายคุ้มครองข้อมูลส่วนบุคคล; กฎหมายคุ้มครองข้อมูลส่วนบุคคลของ Türkiye มีความคล้ายคลึงกับ GDPR ในยุโรป) เป้าหมายไม่ใช่การเป็นทนายความ รู้ว่าเมื่อใดควรหยุดและรับการสนับสนุนทางกฎหมาย และหลีกเลี่ยงความเสี่ยงที่มองไม่เห็น

เหตุผลของกฎหมาย AI ของสหภาพยุโรป: ตามความเสี่ยง

กฎหมาย AI ของสหภาพยุโรปแบ่งระบบปัญญาประดิษฐ์ออกเป็นสี่ประเภทตามระดับความเสี่ยงและกำหนดภาระหน้าที่ที่แตกต่างกันในแต่ละประเภท แม้ว่าจะไม่ได้นำไปใช้โดยตรงในTürkiyeก็ตาม โดยจะผูกมัดสถาบันที่ขายผลิตภัณฑ์/บริการให้กับสหภาพยุโรป มีลูกค้าในสหภาพยุโรป หรือประมวลผลข้อมูลของผู้ใช้ในสหภาพยุโรป และกำลังกลายเป็นมาตรฐานทั่วโลก

ระดับความเสี่ยง

ตัวอย่าง

ความรับผิด

ยอมรับไม่ได้

การให้คะแนนทางสังคม ระบบบิดเบือน

ต้องห้าม

มีความเสี่ยงสูง

การสรรหาบุคลากร สินเชื่อ การดูแลสุขภาพ โครงสร้างพื้นฐานที่สำคัญ

เข้มงวด: การบริหารความเสี่ยง คุณภาพข้อมูล การกำกับดูแลของมนุษย์ การบันทึก ความโปร่งใส

ความเสี่ยงที่จำกัด

Chatbot เนื้อหาที่มีประสิทธิผล

ความโปร่งใส: การแจ้งผู้ใช้ว่าเป็น AI

ความเสี่ยงน้อยที่สุด

ตัวกรองสแปมเกม

แนวปฏิบัติที่ดีโดยสมัครใจและฟรี

คำสำคัญ: ระบบที่มีความเสี่ยงสูงคือการประยุกต์ใช้ปัญญาประดิษฐ์ที่สามารถส่งผลโดยตรงต่อสิทธิขั้นพื้นฐาน ความปลอดภัย หรือโอกาสชีวิตของผู้คน (งาน สินเชื่อ การศึกษา สุขภาพ) กฎหมายสำหรับระบบเหล่านี้คือ โดยกำหนดการประเมินความเสี่ยง คุณภาพและข้อมูลที่เป็นกลาง การกำกับดูแลของมนุษย์ เอกสารทางเทคนิค การเก็บบันทึก และความโปร่งใส

เคล็ดลับ: เมื่อประเมินความคิดริเริ่มด้าน AI ให้ถามตัวเองว่า “ระบบนี้เกี่ยวข้องกับการตัดสินใจที่ส่งผลกระทบต่องาน เงิน สุขภาพ หรือเสรีภาพของบุคคลหรือไม่” หากคำตอบคือใช่ ก็มีแนวโน้มว่าจะมีความเสี่ยงสูงและต้องอาศัยความรอบคอบเป็นพิเศษพร้อมการสนับสนุนทางกฎหมาย

ภาระผูกพันพื้นฐานของ KVKK

KVKK ควบคุมการประมวลผลข้อมูลส่วนบุคคล (ข้อมูลใด ๆ ที่ทำให้บุคคลเฉพาะเจาะจงหรือสามารถระบุตัวบุคคลได้: ชื่อ, TR ID, อีเมล, ที่ตั้ง, แม้แต่ข้อมูลพฤติกรรม) จุดวิกฤติในแง่ของปัญญาประดิษฐ์:

  • พื้นฐานทางกฎหมาย: จำเป็นต้องมีเหตุผลที่ถูกต้อง (ความยินยอมโดยชัดแจ้ง สัญญา ประโยชน์โดยชอบด้วยกฎหมาย ฯลฯ) ในการประมวลผลข้อมูลส่วนบุคคล
  • ข้อจำกัดด้านวัตถุประสงค์: ข้อมูลไม่สามารถใช้เพื่อวัตถุประสงค์อื่นนอกเหนือจากวัตถุประสงค์ที่เก็บรวบรวมได้ การแนะนำข้อมูลที่รวบรวมเพื่อวัตถุประสงค์ในการฝึกอบรมปัญญาประดิษฐ์อาจต้องได้รับการสนับสนุนเพิ่มเติม
  • การลดขนาดข้อมูล: ประมวลผลข้อมูลได้มากเท่าที่จำเป็นเท่านั้น
  • การเปิดเผย: บุคคลที่เกี่ยวข้องจะต้องได้รับแจ้งเกี่ยวกับวิธีการประมวลผลข้อมูลของเขา
  • การถ่ายโอน: การถ่ายโอนข้อมูลไปต่างประเทศ (เช่น ไปยังผู้ให้บริการปัญญาประดิษฐ์ในต่างประเทศ) อยู่ภายใต้กฎพิเศษ
  • การตัดสินใจอัตโนมัติ: ควรเคารพสิทธิ์ในการคัดค้านการตัดสินใจอัตโนมัติโดยสมบูรณ์ที่ส่งผลกระทบต่อบุคคล

การวางข้อมูลลูกค้าลงในเครื่องมือ AI มักถือเป็น "การถ่ายโอนข้อมูลไปต่างประเทศ" และ "การประมวลผลโดยไม่ได้ตั้งใจ" นี่เป็นการละเมิดการปฏิบัติตามข้อกำหนดที่พบบ่อยที่สุดและอันตรายที่สุด

ทีละขั้นตอน: ตรวจสอบความพอดี

1. กำหนดระดับความเสี่ยง ระบบที่มีความเสี่ยงที่ไม่สามารถยอมรับได้/สูง/จำกัด/ต่ำสุดคืออะไร?

2. ตรวจสอบว่ามีข้อมูลส่วนบุคคลหรือไม่ ข้อมูลส่วนบุคคลใดบ้างที่จะไปที่ไหน บนพื้นฐานใด

3. ภาระผูกพันในการจับคู่ แสดงรายการข้อกำหนดทางกฎหมายตามระดับความเสี่ยงและสถานะข้อมูล

4. รับการสนับสนุนทางกฎหมาย เกี่ยวข้องกับกฎหมายในทุกโครงการที่มีความเสี่ยงสูงหรือเกี่ยวข้องกับข้อมูลส่วนบุคคล

5. เอกสารและการตรวจสอบ บันทึกการตัดสินใจ การเปิดเผย และการตรวจสอบการปฏิบัติตามข้อกำหนด

มินิเคสสามอัน

กรณีที่ 1 — การโอนเงินไปต่างประเทศอย่างเงียบๆ ผู้ค้าปลีกส่งข้อมูลไปยังเครื่องมือ AI ในต่างประเทศเพื่อวิเคราะห์ข้อร้องเรียนของลูกค้า ข้อความชี้แจงไม่ได้ครอบคลุมถึงเรื่องนี้ ไม่มีพื้นฐานในการโอน มีการละเมิดเกิดขึ้นในแง่ของ KVKK มีความเสี่ยงที่จะถูกปรับการบริหารระหว่างการตรวจสอบ สถาบันได้เปลี่ยนไปใช้โซลูชันที่ประมวลผลข้อมูลภายในประเทศและปรับปรุงระบบแสงสว่าง

กรณีที่ 2 — ความเข้มงวดของระบบที่มีความเสี่ยงสูง บริษัทเทคโนโลยีทรัพยากรบุคคลแห่งหนึ่งขายซอฟต์แวร์การสรรหาให้กับ AB สิ่งนี้ถือว่า "มีความเสี่ยงสูง" ในกฎหมาย AI ของสหภาพยุโรป บริษัทเข้าสู่ตลาดได้อย่างราบรื่นเพราะได้เตรียมการบริหารความเสี่ยง หลักฐานคุณภาพข้อมูล การควบคุมดูแลบุคคล และเอกสารล่วงหน้า การเข้าถึงของคู่แข่งที่ไม่ได้เตรียมตัวไว้เกิดความล่าช้าเนื่องจากไม่สามารถปฏิบัติตามภาระหน้าที่เดียวกันได้ ความสามัคคีกลายเป็นข้อได้เปรียบทางการแข่งขัน

กรณีที่ 3 — พลังแห่งแสงสว่าง บริษัทประกันภัยแห่งหนึ่งให้ความกระจ่างแก่ลูกค้าอย่างชัดเจนในการกำหนดราคาด้วยปัญญาประดิษฐ์ และเปิดทางให้มีการคัดค้านการตัดสินใจแบบอัตโนมัติโดยสมบูรณ์ ลูกค้าคัดค้าน ได้รับการตรวจสอบโดยเจ้าหน้าที่ และข้อผิดพลาดของข้อมูลได้รับการแก้ไขแล้ว ความโปร่งใสและการอุทธรณ์ไม่เพียงแต่เป็นไปตามข้อกำหนดทางกฎหมายเท่านั้น แต่ยังพบข้อผิดพลาดที่แท้จริงอีกด้วย

เทมเพลตที่สามารถคัดลอกได้สี่แบบ

1) การจำแนกความเสี่ยงการควบคุมเบื้องต้น:

บทบาทของคุณ: ที่ปรึกษาด้านการปฏิบัติตามกฎระเบียบ AI (การประเมินเบื้องต้น ไม่ใช่คำแนะนำทางกฎหมาย) จำแนกระบบต่อไปนี้ตามระดับความเสี่ยงของ EU AI Act: ยอมรับไม่ได้ สูง จำกัด น้อยที่สุด เขียนเหตุผลของคุณและภาระผูกพันหลักที่จะเกิดขึ้น ระบุว่าจำเป็นต้องมีการสนับสนุนทางกฎหมายเพื่อการตัดสินใจขั้นสุดท้าย ระบบ: [ข้อความ]

2) แผนที่การไหลของข้อมูลส่วนบุคคล:

ในการใช้ปัญญาประดิษฐ์นี้ จัดทำแผนผังที่ข้อมูลส่วนบุคคลได้รับการประมวลผล เพื่อวัตถุประสงค์ใดที่เก็บรวบรวม และสถานที่ที่ถ่ายโอน (โดยเฉพาะในต่างประเทศ) ทำเครื่องหมายจุดเสี่ยงในแง่ของ KVKK และระบุปัญหาที่ต้องการการสนับสนุนทางกฎหมาย การใช้งาน: [ข้อความ]

3) การควบคุมแสงสว่างและการคัดค้าน:

ตรวจสอบคำชี้แจงของ KVKK และข้อกำหนดการคัดค้านการตัดสินใจอัตโนมัติสำหรับปัญญาประดิษฐ์ที่ต้องพบปะกับลูกค้า: ผู้ใช้ควรได้รับแจ้งเกี่ยวกับอะไรบ้าง ข้อโต้แย้งควรได้รับการประมวลผลอย่างไร แสดงรายการข้อบกพร่อง การใช้งาน: [ข้อความ]

4) รายการตรวจสอบความพร้อมในการปฏิบัติตามข้อกำหนด:

จัดทำรายการตรวจสอบความพร้อมในการปฏิบัติตามกฎหมาย EU AI Act สำหรับโครงการริเริ่ม AI ที่มีความเสี่ยงสูงต่อไปนี้: การจัดการความเสี่ยง คุณภาพข้อมูล การกำกับดูแลของมนุษย์ เอกสาร การลงทะเบียน ความโปร่งใส เขียนคำถามสำหรับแต่ละรายการที่ฉันประเมินได้ว่า "พร้อม/ไม่สมบูรณ์" ความคิดริเริ่ม: [ข้อความ]

พรอมต์อ่อน / พรอมต์แรง

อ่อนแอ: “AI นี้ถูกกฎหมายหรือเปล่า?”
ผลลัพธ์: การตอบสนองแบบผิวเผินและไม่น่าเชื่อถือ AI ไม่สามารถและไม่ควรให้คำแนะนำทางกฎหมายที่ชัดเจน
Güçlü: "ฉันกำลังประเมินเครื่องมือคัดกรองล่วงหน้าในการสรรหาบุคลากรที่ขายให้กับลูกค้าในสหภาพยุโรป จัดประเภทล่วงหน้าตามระดับความเสี่ยงของกฎหมาย AI ของสหภาพยุโรป และแสดงรายการภาระผูกพัน (การจัดการความเสี่ยง คุณภาพข้อมูล การกำกับดูแลของมนุษย์ เอกสาร) ที่จะเกิดขึ้นหากถือว่ามีความเสี่ยงสูง นอกจากนี้ ในแง่ของ KVKK ให้ตั้งคำถามที่ฉันต้องถามว่าข้อมูลใดของผู้สมัครที่ได้รับการประมวลผลและวิธีการ ระบุว่านี่คือการประเมินเบื้องต้น กฎหมายเป็นสิ่งจำเป็นสำหรับขั้นสุดท้าย การตัดสินใจ”
ผลลัพธ์: การประเมินเบื้องต้นที่มีโครงสร้างและการเตรียมการสำหรับการสนับสนุนทางกฎหมาย ไม่ใช่ประโยค "ถูก/ไม่" ที่ไม่เปิดเผย

ข้อผิดพลาดทั่วไป

  • คาดหวังคำแนะนำทางกฎหมายขั้นสุดท้ายจาก AI ปัญญาประดิษฐ์ทำการประเมินเบื้องต้น คำตัดสินทางกฎหมายขั้นสุดท้ายเป็นของทนายความ
  • ละเว้นการถ่ายโอนข้อมูลไปต่างประเทศ การป้อนข้อมูลลูกค้าลงในเครื่องมือ AI ภายนอกมักถือเป็นการละเมิดการปฏิบัติตามข้อกำหนด
  • ประเมินระบบที่มีความเสี่ยงสูงต่ำเกินไป ระบบที่เกี่ยวข้องกับการตัดสินใจทางธุรกิจ สินเชื่อ และสุขภาพจำเป็นต้องได้รับการดูแลเป็นพิเศษ
  • ข้ามสิทธิในข้อมูลและการคัดค้าน ความโปร่งใสและการอุทธรณ์เป็นข้อกำหนดทางกฎหมายสำหรับการตัดสินใจอัตโนมัติที่ส่งผลกระทบต่อแต่ละบุคคล
  • การคิดว่าความสามัคคีนั้นเกิดขึ้นเพียงครั้งเดียว การเปลี่ยนแปลงกฎหมายและระบบ การปฏิบัติตามข้อกำหนดจะต้องได้รับการตรวจสอบอย่างต่อเนื่อง
ข้อควรระวัง: ข้อมูลในหน่วยนี้มีไว้เพื่อให้ทราบโดยทั่วไปและไม่ใช่คำแนะนำทางกฎหมาย ผลลัพธ์ของปัญญาประดิษฐ์ก็ไม่ใช่คำแนะนำทางกฎหมายเช่นกัน ในโครงการริเริ่มใดๆ ที่ประมวลผลข้อมูลส่วนบุคคลหรือมีความเสี่ยงสูง จำเป็นต้องปรึกษาผู้เชี่ยวชาญด้านกฎหมายที่มีคุณสมบัติก่อนตัดสินใจ ค่าใช้จ่ายของการละเมิดการปฏิบัติตามกฎระเบียบเพิ่มขึ้นอย่างมากในรูปแบบของค่าปรับ การฟ้องร้อง และการสูญเสียชื่อเสียง

โดยสรุป

การปฏิบัติตามข้อกำหนดเป็นขั้นต่ำที่กฎหมายกำหนด และการละเมิดจะทำให้ผู้จัดการต้องรับผิดทางกฎหมาย กฎหมาย AI ของสหภาพยุโรปควบคุม AI ตามระดับความเสี่ยง (ยอมรับไม่ได้ สูง จำกัด น้อยที่สุด) การจัดการความเสี่ยง คุณภาพข้อมูล การกำกับดูแลของมนุษย์ และความโปร่งใส เป็นสิ่งจำเป็นสำหรับระบบที่มีความเสี่ยงสูง ในทางกลับกัน KVKK กำหนดให้ข้อมูลส่วนบุคคลต้องปฏิบัติตามพื้นฐานทางกฎหมาย ขีดจำกัดวัตถุประสงค์ การย่อให้เล็กสุด การเปิดเผย และกฎการถ่ายโอนระหว่างประเทศ การป้อนข้อมูลลูกค้าลงในเครื่องมือ AI ภายนอกถือเป็นการละเมิดที่พบบ่อยที่สุด AI สามารถทำการประเมินเบื้องต้นได้เท่านั้น ต้องได้รับการสนับสนุนจากผู้เชี่ยวชาญเพื่อการตัดสินใจทางกฎหมายขั้นสุดท้าย ในหน่วยถัดไป เราจะหารือเกี่ยวกับทีมและโครงสร้างความสามารถที่จะใช้กลยุทธ์ทั้งหมดนี้

งานสมัคร

เลือกกรณีการใช้งาน AI 1. จำแนกระดับความเสี่ยงของ EU AI Act ล่วงหน้าด้วยเทมเพลต 2. จัดทำแผนผังการไหลของข้อมูลส่วนบุคคลด้วยเทมเพลตและพิจารณาว่ามีการถ่ายโอนระหว่างประเทศหรือไม่ จดคำถามสองข้อที่สำคัญที่สุดในการปฏิบัติตามข้อกำหนดที่เกิดขึ้น และจดบันทึกแหล่งที่มาทางกฎหมาย/ผู้เชี่ยวชาญที่คุณจะแนะนำให้พวกเขาไป ไม่มีการตัดสินทางกฎหมายที่แน่ชัด เพียงแค่ชี้แจงคำถาม

รายการตรวจสอบ

  • [ ] ฉันได้จัดระดับความเสี่ยงของระบบตามพระราชบัญญัติ AI ของสหภาพยุโรปไว้ล่วงหน้าแล้ว
  • [ ] หากมีความเสี่ยงสูง ฉันได้ระบุหนี้สินที่เกี่ยวข้องแล้ว
  • [ ] ฉันแมปข้อมูลส่วนบุคคลที่ประมวลผลและพื้นฐานของข้อมูล
  • [ ] ฉันตรวจสอบว่ามีการถ่ายโอนข้อมูลไปต่างประเทศหรือไม่
  • [ ] ฉันได้ตรวจสอบข้อกำหนดสำหรับข้อมูลและสิทธิ์ในการคัดค้านแล้ว
  • [ ] ฉันเตรียมคำถามสำคัญเกี่ยวกับการปฏิบัติตามข้อกำหนดเพื่อรับการสนับสนุนทางกฎหมาย
  • [ ] ฉันไม่ได้ถือว่าผลลัพธ์ของ AI เป็นคำแนะนำทางกฎหมายขั้นสุดท้าย