หน่วย
1. เหตุใดจึงต้องมีนโยบาย AI ระดับองค์กร รากฐานของการกำกับดูแลและ Shadow AI 2. วิธีเขียนนโยบายการใช้ AI ขององค์กร 3. KVKK พื้นฐาน หลักการทั่วไป และคำนาม 4. พื้นฐานทางกฎหมาย ภาระผูกพันในการแจ้งและการยินยอมอย่างชัดเจน 5. กฎหมาย AI ของสหภาพยุโรปและประเภทความเสี่ยง 6. GDPR, การตัดสินใจอัตโนมัติ และการถ่ายโอนข้อมูลข้ามพรมแดน 7. การประมวลผลข้อมูล การจัดเก็บ การย่อขนาด และการลบข้อมูลระบุตัวตน 8. ลิขสิทธิ์ ทรัพย์สินทางปัญญา และผลลัพธ์จาก AI 9. การประเมินซัพพลายเออร์และเครื่องมือ: รายการเครื่องมือ AI ที่ได้รับอนุมัติ 10. การประเมินผลกระทบการปกป้องข้อมูล (DPIA) และการบริหารความเสี่ยง 11. การควบคุมของมนุษย์ ความโปร่งใส อคติ และจริยธรรม 12. กรอบการกำกับดูแล AI: บทบาท การอนุมัติ การตรวจสอบ และการตอบสนองต่อเหตุการณ์
หน่วย 10 / 12

การประเมินผลกระทบการปกป้องข้อมูล (DPIA) และการบริหารความเสี่ยง

กำไร:

  • การประเมินว่าการใช้ AI ต้องใช้ DPIA หรือไม่
  • การใช้กระบวนการ DPIA เจ็ดขั้นตอนกับโครงการ AI
  • จัดลำดับความสำคัญความเสี่ยงด้วยเมทริกซ์ความน่าจะเป็นและผลกระทบและการออกแบบมาตรการบรรเทาผลกระทบ

การใช้ AI บางอย่างอาจก่อให้เกิดความเสี่ยงร้ายแรงต่อบุคคล เช่น การตรวจสอบในวงกว้าง การประมวลผลข้อมูลที่ละเอียดอ่อน การตัดสินใจอัตโนมัติ ในโครงการดังกล่าว ทั้ง KVKK/GDPR และกฎหมาย AI ของสหภาพยุโรปคาดว่าจะมีการประเมินความเสี่ยงอย่างมีโครงสร้างก่อนเริ่มงาน ชื่อของการประเมินนี้คือ Data Protection Impact Assessment (DPIA) ในหน่วยนี้ เราจะได้เรียนรู้วิธีบอกว่าการใช้งานต้องใช้ DPIA หรือไม่ วิธีใช้กระบวนการ DPIA เจ็ดขั้นตอนกับโครงการ AI และวิธีการจัดลำดับความสำคัญความเสี่ยงด้วยเมทริกซ์ความน่าจะเป็น-ผลกระทบ

DPIA คืออะไร และจำเป็นเมื่อใด

การประเมินผลกระทบด้านการปกป้องข้อมูล (DPIA) คือการวิเคราะห์เชิงโครงสร้างที่ประเมินความเสี่ยงล่วงหน้าของกิจกรรมการประมวลผลเกี่ยวกับสิทธิและเสรีภาพของบุคคล และกำหนดมาตรการบรรเทาผลกระทบ จุดสำคัญ: DPIA เสร็จสิ้นในขั้นตอนการออกแบบก่อนที่การประมวลผลจะเริ่มต้น ไม่ใช่หลังจากเกิดปัญหาแล้ว

โดยปกติแล้วจะต้องใช้ DPIA เมื่อ:

  • การใช้เทคโนโลยีใหม่ๆ (มักมี AI รวมอยู่ด้วย)
  • การประมวลผลข้อมูลส่วนบุคคลในวงกว้าง
  • การตรวจสอบหรือการทำโปรไฟล์อย่างเป็นระบบ
  • การประมวลผลข้อมูลพิเศษ
  • การตัดสินใจอัตโนมัติที่ส่งผลกระทบอย่างมากต่อผู้คน
เคล็ดลับ: หากคุณไม่แน่ใจ ให้ทำการ "คัดกรอง": หากมี 2 รายการขึ้นไปจาก 5 รายการข้างต้น ให้ใช้ค่าเริ่มต้นที่ DPIA ค่าใช้จ่ายในการทำ DPIA ต่ำ การไม่ทำเช่นนั้นมีค่าใช้จ่ายสูงมากในการละเมิดครั้งเดียว

กระบวนการ DPIA เจ็ดขั้นตอน

คุณใช้ DPIA กับโปรเจ็กต์ AI ในเจ็ดขั้นตอนเหล่านี้:

ขั้นตอน

คุณทำอะไร?

1. คำอธิบาย

อธิบายการประมวลผล: ข้อมูลใด วัตถุประสงค์ ขอบเขต โฟลว์

2. ความจำเป็นและสัดส่วน

AI จำเป็นจริงหรือ? มีวิธีที่รบกวนน้อยกว่าหรือไม่?

3. ความคิดเห็นของผู้มีส่วนได้เสีย

ได้รับความเห็นจากบุคคล/ผู้แทนที่เกี่ยวข้อง

4. การระบุความเสี่ยง

แสดงรายการอันตรายที่อาจเกิดขึ้นกับบุคคล

5. การประเมินความเสี่ยง

ให้คะแนนความเสี่ยงแต่ละอย่างตามความน่าจะเป็นและผลกระทบ

6. มาตรการบรรเทาผลกระทบ

ออกแบบข้อควรระวังสำหรับแต่ละความเสี่ยง ระบุความเสี่ยงที่เหลืออยู่

7. การอนุมัติและทบทวน

บันทึกผล ส่งเพื่อขออนุมัติ ปรับปรุงเป็นระยะ

การจัดลำดับความสำคัญของความเสี่ยง: เมทริกซ์ความน่าจะเป็น-ผลกระทบ

คุณประเมินความเสี่ยงแต่ละอย่างในสองมิติ ได้แก่ ความน่าจะเป็นที่จะเกิดขึ้น และผลกระทบหากเกิดขึ้น การรวมกันของทั้งสองให้ความสำคัญ

<w:tcPr><w:tcW w:type="dxa" w:w="2160"/></w:tcPr><w:p><w:r><w:rPr><w:b/></w:rPr><w:t>ผลกระทบต่ำ

เอฟเฟกต์ปานกลาง

ผลกระทบสูง

ความน่าจะเป็นสูง

ปานกลาง

สูง

สำคัญ

ความน่าจะเป็นปานกลาง

ต่ำ

ปานกลาง

สูง

ความน่าจะเป็นต่ำ

ต่ำ

ต่ำ

ปานกลาง

ความเสี่ยงที่สำคัญและสูงเป็นความเสี่ยงที่ไม่ควรดำเนินโครงการต่อไปโดยไม่ระมัดระวัง จุดมุ่งหมายไม่ใช่การขจัดทุกความเสี่ยง คือการลดความเสี่ยงแต่ละอย่างให้อยู่ในระดับที่ยอมรับได้และยอมรับความเสี่ยงที่เหลืออยู่ (คงเหลือ) อย่างมีสติ

มินิเคสสามอัน

กรณีที่ 1 — ละเว้น DPIA เครือข่ายร้านค้าปลีกใช้ระบบที่ติดตามพฤติกรรมของลูกค้าในร้านค้าด้วย AI โดยไม่ต้องใช้ DPIA หลายเดือนต่อมา มีการร้องเรียนพบว่าระบบทำการอนุมานเฉพาะเจาะจง (สุขภาพ การทำนายการตั้งครรภ์) ไม่มีคำตอบสำหรับคำถามที่ว่า "ทำไมคุณไม่ทำ DPIA" ในการตรวจสอบ DPIA ตั้งแต่ต้นอาจจับความเสี่ยงนี้ได้ในขั้นตอนการออกแบบ และทำให้โครงการปลอดภัย

กรณีที่ 2 — โครงการได้รับการช่วยเหลือโดย DPIA DPIA จัดทำขึ้นเพื่อรองรับการสรรหาบุคลากร AI ในธนาคาร ในระหว่างขั้นตอนการระบุความเสี่ยง ความเสี่ยงของอคติทางเพศเนื่องจากข้อมูลในอดีตกลายเป็น "สูง" เพื่อเป็นการบรรเทาผลกระทบ ทีมงานจึงลบข้อมูลเพศออกจากแบบจำลอง ระบุแหล่งที่มาของผลลัพธ์ว่าเป็นการทดสอบอคติเป็นประจำ และต้องมีการตรวจสอบโดยมนุษย์ ตอนนี้ความเสี่ยงลดลงเหลือ "ปานกลาง" และโครงการก็เป็นที่ยอมรับได้ DPIA ทำให้โครงการปลอดภัยแทนที่จะฆ่ามัน

กรณีที่ 3 — การทดสอบสัดส่วน บริษัทต้องการสแกนอีเมลพนักงานเพื่อหา “การวิเคราะห์ความภักดี” ด้วย AI ในขั้นตอนความจำเป็น/สัดส่วนของ DPIA พบว่ามีการรบกวนมากเกินไปเมื่อเทียบกับวัตถุประสงค์ มีทางเลือกอื่นที่น่ารำคาญน้อยกว่า โครงการไม่ได้รับการอนุมัติในรูปแบบปัจจุบัน การทดสอบสัดส่วนจะแยกความแตกต่างระหว่าง "เราทำได้" และ "เราต้องทำ"

ข้อควรพิจารณา: DPIA ไม่ใช่แบบฟอร์มที่ต้องกรอกครั้งเดียวแล้ววางทิ้งไว้ เมื่อประมวลผลการเปลี่ยนแปลง (ข้อมูลใหม่ วัตถุประสงค์ใหม่ เครื่องมือใหม่) DPIA จะต้องได้รับการอัปเดต DPIA ที่ตายแล้วจะทำให้เข้าใจผิดมากกว่าไม่มี DPIA เลย เนื่องจากทำให้เกิดความมั่นใจที่ผิดพลาด

ใครเป็นผู้ทำ DPIA และลงทะเบียนความเสี่ยงกับ DPIA

บุคคลคนเดียวไม่สามารถกรอก DPIA ที่โต๊ะของตนได้ DPIA ที่ถูกต้องคือความพยายามของทีม โดยทั่วไปแล้ว เจ้าหน้าที่ปกป้องข้อมูลจะดำเนินการตามกระบวนการ (Doer) ผู้จัดการฝ่ายปฏิบัติตามกฎระเบียบจะเป็นผู้รับผิดชอบในท้ายที่สุด (Accountable) หน่วยธุรกิจที่เกี่ยวข้องจะอธิบายการประมวลผล ประเมินมาตรการทางเทคนิคด้านไอที/ความปลอดภัย และยืนยันพื้นฐานทางกฎหมาย การได้รับความคิดเห็นจากบุคคลที่เกี่ยวข้อง (ขั้นตอนที่ 3) ไม่ควรละเลย อย่างไรก็ตาม นี่เป็นขั้นตอนที่ข้ามไปมากที่สุดในทางปฏิบัติ

ผลลัพธ์ของ DPIA ไม่ได้อยู่ในสุญญากาศ: ความเสี่ยงที่ระบุจะถูกบันทึกไว้ในทะเบียนความเสี่ยงขององค์กร ทะเบียนความเสี่ยงเป็นแผนภูมิสดที่รวบรวมความเสี่ยงที่เปิดอยู่ทั้งหมด ลำดับความสำคัญ การบรรเทา ผู้กระทำผิด และวันที่ตรวจสอบล่าสุด ด้วยวิธีนี้ ความเสี่ยงของโครงการ AI พูดภาษาเดียวกับการบริหารความเสี่ยงโดยรวมขององค์กรและได้รับการตรวจสอบอย่างสม่ำเสมอ

พื้นที่ลงทะเบียนความเสี่ยง

ตัวอย่าง

คำจำกัดความความเสี่ยง

อคติทางเพศในการสรรหาบุคลากร AI

ลำดับความสำคัญ

สูง

มาตรการบรรเทาผลกระทบ

การแยกตัวแปรตัวแทน + การทดสอบอคติ

มีความรับผิดชอบ

เจ้าหน้าที่คุ้มครองข้อมูล

ทบทวน

ทุก 3 เดือน

เคล็ดลับ: ปฏิบัติต่อ DPIA ด้วยแนวคิด "บันทึกความเสี่ยงและติดตาม" ไม่ใช่แนวทาง "ทำแล้วลืม" มีการดำเนินการลดความเสี่ยง ความเสี่ยงคงเหลืออยู่ในระดับที่ยอมรับได้ DPIA จะกลายเป็นเอกสารหน้าต่างหากไม่มีการบันทึกการติดตามสิ่งเหล่านี้

เทมเพลตที่คัดลอกได้

เทมเพลต 1 — การคัดกรอง DPIA ล่วงหน้า: "จำเป็นต้องใช้ DPIA สำหรับการใช้งาน AI นี้หรือไม่ [อธิบายการใช้งาน] ประเมินกับทริกเกอร์ 5 ตัว: เทคโนโลยีใหม่ การประมวลผลขนาดใหญ่ การตรวจสอบอย่างเป็นระบบ ข้อมูลที่ละเอียดอ่อน การตัดสินใจอัตโนมัติที่สำคัญ มีทริกเกอร์กี่ตัวที่คุณแนะนำ DPIA พร้อมเหตุผล"

เทมเพลต 2 — การระดมความคิดเพื่อระบุความเสี่ยง: "แสดงรายการอันตรายที่อาจเกิดขึ้นกับผู้คนในโครงการ AI นี้ [อธิบายโครงการ]: ข้อมูลรั่วไหล การเลือกปฏิบัติ การตัดสินที่ผิด การบุกรุกความเป็นส่วนตัว การขาดความโปร่งใส วัตถุประสงค์ที่ลอยไป เขียนสถานการณ์หนึ่งประโยคสำหรับอันตรายแต่ละรายการ เพียงแค่ตรวจจับ แต่อย่าตอบโต้"

เทมเพลต 3 — การให้คะแนนความน่าจะเป็น-ผลกระทบ: "ให้คะแนนความเสี่ยงต่อไปนี้ [ระบุความเสี่ยง] เป็นความน่าจะเป็น (ต่ำ/ปานกลาง/สูง) และผลกระทบ (ต่ำ/ปานกลาง/สูง) ลำดับความสำคัญ (ต่ำ/ปานกลาง/สูง/วิกฤต) ปรากฏในแต่ละแถว แสดงรายการวิกฤตและสูงที่ด้านบน นำเสนอในรูปแบบตาราง"

แม่แบบ 4 — การออกแบบการบรรเทาผลกระทบ: "สำหรับความเสี่ยงต่อไปนี้ [เขียนความเสี่ยง] ให้เสนอมาตรการบรรเทาผลกระทบอย่างน้อย 3 มาตรการ (ทางเทคนิค กระบวนการ และองค์กร) ประมาณระดับ 'ความเสี่ยงคงเหลือ' หลังจากแต่ละมาตรการ หากความเสี่ยงยังคงสูงหลังมาตรการ ให้ระบุว่าควรออกแบบโครงการใหม่"

พรอมต์อ่อน / พรอมต์แข็งแกร่ง

อ่อนแอ: “โครงการ AI นี้มีความเสี่ยงหรือไม่” -> โมเดลให้คำตอบที่คลุมเครือว่า 'อาจจะ' ไม่จัดประเภทความเสี่ยง ไม่จัดลำดับความสำคัญของความเสี่ยง ไม่ได้สร้างมาตรการที่แข็งแกร่ง: "ดำเนินการ DPIA ขนาดเล็กสำหรับโครงการ AI ต่อไปนี้: (1) อธิบายการประมวลผล (2) ประเมินความจำเป็นสำหรับ DPIA ด้วยตัวกระตุ้น 5 ตัว (3) รายการอันตรายที่อาจเกิดขึ้นต่อบุคคล 6 รายการ (4) ให้คะแนนแต่ละรายการตามความน่าจะเป็น-ผลกระทบ (5) แนะนำการบรรเทาสำหรับความเสี่ยงที่สำคัญ/สูง ทำการตัดสินใจทางกฎหมายขั้นสุดท้าย สร้างร่างที่จะไปสู่การอนุมัติทางกฎหมาย"-> โมเดลจะสร้างแบบร่างของ DPIA ที่มีโครงสร้างและดำเนินการได้

ข้อผิดพลาดทั่วไป

  • ทำ DPIA หลังจากที่ธุรกรรมเริ่มต้นแล้ว (หรือแม้กระทั่งหลังจากที่ปัญหาเกิดขึ้นแล้ว)
  • การข้ามการประมวลผลที่มีความเสี่ยงสูงซึ่งต้องใช้ DPIA “ไม่ใช่เรื่องใหญ่”
  • ไม่ระบุความเสี่ยงและจัดลำดับความสำคัญตามความน่าจะเป็นและผลกระทบ
  • พิจารณา DPIA "สมบูรณ์" โดยไม่ต้องสร้างมาตรการสำหรับทุกความเสี่ยง
  • ข้ามขั้นตอนความจำเป็น/สัดส่วนแล้วพูดว่า "เราทำได้ ลงมือทำเลย"
  • กรอก DPIA หนึ่งครั้งและไม่อัปเดตเมื่อกระบวนการเปลี่ยนแปลง
  • อนุมัติโครงการโดยไม่บันทึกความเสี่ยงคงเหลือ (คงเหลือ) ไว้อย่างชัดเจน

โดยสรุป

  • DPIA คือการวิเคราะห์เชิงโครงสร้างที่ประเมินผลกระทบของการประมวลผลที่มีความเสี่ยงสูงต่อบุคคลก่อนที่จะเริ่มต้น
  • จำเป็นต้องมี DPIA หากมีเทคโนโลยีใหม่ การประมวลผลขนาดใหญ่ การตรวจสอบอย่างเป็นระบบ ข้อมูลที่ละเอียดอ่อน หรือการตัดสินใจอัตโนมัติที่สำคัญ
  • กระบวนการประกอบด้วยเจ็ดขั้นตอน: การระบุ ความจำเป็น/สัดส่วน ความคิดเห็นของผู้มีส่วนได้ส่วนเสีย การระบุความเสี่ยง การประเมิน การดำเนินการ การอนุมัติ/ทบทวน
  • ความเสี่ยงจะถูกจัดลำดับความสำคัญด้วยเมทริกซ์ความน่าจะเป็น-ผลกระทบ ความเสี่ยงที่สำคัญ/สูงจะไม่ได้รับการยอมรับหากไม่มีข้อควรระวัง
  • DPIA ไม่ได้ฆ่าโปรเจ็กต์ แต่มันทำให้ปลอดภัย เป็นเอกสารมีชีวิตที่ต้องได้รับการปรับปรุงตามการเปลี่ยนแปลงในการประมวลผล

งานสมัคร

เลือกการใช้ AI ที่องค์กรของคุณอาจใช้ซึ่งอาจมีความเสี่ยงสูง (เช่น การรับสมัครการสนับสนุน การติดตามพฤติกรรม หรือการให้คะแนนเครดิต) ขั้นแรก ให้พิจารณาว่าจำเป็นต้องใช้ DPIA ด้วยทริกเกอร์ 5 ตัวหรือไม่ จากนั้น ดำเนินการ DPIA ขนาดเล็กสำหรับการใช้งานนี้: อธิบายการประมวลผล แสดงรายการอันตรายที่เป็นไปได้ต่อบุคคลอย่างน้อยหกรายการ ให้คะแนนแต่ละรายการในเมทริกซ์ความน่าจะเป็น-ผลกระทบ และกำหนดลำดับความสำคัญ ออกแบบมาตรการบรรเทาผลกระทบสามประการสำหรับความเสี่ยงที่สำคัญและมีความเสี่ยงสูงสองประการ และประเมินระดับความเสี่ยงที่เหลืออยู่หลังมาตรการ สุดท้ายนี้ โปรดทราบว่าเมื่อใดที่ DPIA นี้จะต้องได้รับการอัปเดต

รายการตรวจสอบ

  • [ ] ฉันประเมินข้อกำหนด DPIA ด้วยทริกเกอร์ 5 ตัว
  • [ ] ฉันกำหนดการประมวลผล (ข้อมูล วัตถุประสงค์ ขอบเขต โฟลว์)
  • [ ] ฉันตั้งคำถามถึงความจำเป็นและสัดส่วน
  • [ ] ฉันได้ระบุอันตรายที่อาจเกิดขึ้นกับแต่ละบุคคลแล้ว
  • [ ] ฉันจัดลำดับความสำคัญของความเสี่ยงในเมทริกซ์ความน่าจะเป็น-ผลกระทบ
  • [ ] ฉันออกแบบมาตรการบรรเทาความเสี่ยงวิกฤต/สูง
  • [ ] ตอนนี้ฉันได้บันทึกความเสี่ยงและกำหนดเงื่อนไขการตรวจสอบแล้ว