Прибуток:
- Побачити схожість та відмінності між GDPR та KVKK
- Захист від автоматизованих рішень і дотримання права на втручання людини (ст. 22 GDPR)
- Знаючи, що транскордонна передача даних вимагає відповідних гарантій і механізмів вибору
Чому турецька компанія також повинна знати європейський закон про захист даних (GDPR)? Оскільки GDPR зобов’язує не лише компанії, розташовані в ЄС, але й будь-яку компанію, яка надає товари/послуги людям у ЄС або контролює їх поведінку. Крім того, два питання, які лежать в основі використання штучного інтелекту — автоматизовані рішення та транскордонна передача даних — чітко прописані в GDPR. У цьому блоці ми порівняємо GDPR та KVKK, дізнаємось, що означає стаття 22 GDPR для ШІ та правила роботи з даними на сервері ШІ за кордоном.
GDPR і KVKK: брати й сестри, але не те саме
GDPR (Загальний регламент захисту даних) — це регламент ЄС щодо захисту даних, який набув чинності в 2018 році. KVKK значною мірою натхненний GDPR; тому більшість понять є загальними. Але є й відмінності.
Тема
КВКК
GDPR
Джерело
Закон № 6698 (Türkiye)
Регламент ЄС
географічний охоплення
переробка в Туреччині
Обслуговування/відстеження осіб в ЄС
Право на автоматичне рішення
Право на заперечення в Законі 11
Чіткий захист у статті 22
Адміністративний штраф
Суми, визначені законом
До 4% річного світового обороту
Спеціаліст із захисту даних (DPO)
обмежене зобов'язання
Обов'язковий у певних випадках
Транскордонний трансфер
Належне запевнення/явна згода
Рішення щодо адекватності / відповідні запобіжні заходи
Порада: якщо ви виконуєте обробку, яка підпадає як під дію KVKK, так і GDPR, дотримання суворішого правила загалом убереже вас від обох. Замість того, щоб керувати двома текстами окремо, підхід «найвищої планки» є практичним і виправданим.
Стаття 22: захист від рішень, прийнятих виключно машиною
Найбільш критичним положенням GDPR з точки зору штучного інтелекту є стаття 22. Її суть полягає в наступному: особа має право не бути суб’єктом рішення, яке суттєво впливає на неї, юридично чи аналогічно, і яке базується виключно на автоматизованій обробці (тобто повністю на штучному інтелекті, без втручання людини). Приклади: заявка на кредит повністю відхиляється алгоритмом, кандидат повністю виключається автоматично.
Існують винятки з цього права (якщо це необхідно для контракту, якщо є чітка згода тощо), але навіть у разі винятку особі повинні бути надані принаймні такі гарантії:
- Право вимагати втручання людини (перегляд рішення людиною).
- Право висловлювати свою думку.
- Право на оскарження рішення.
- Змістовна інформація про обґрунтування рішення (прозорість).
На практиці це означає: зробити ШІ єдиним органом, що приймає рішення щодо рішень, які суттєво впливають на людину; Завжди встановлюйте реальний етап схвалення/перегляду людиною.
три міні-чохла
Випадок 1 — Повністю автоматична відмова. Фінтех-компанія повністю відхиляє заявки на отримання позики з оцінкою AI; люди ніколи не дивляться. Заявник запитує причину відмови та просить перевірку персоналом. Згідно зі статтею 22, компанія повинна задовольнити цей запит, забезпечити людський розгляд рішення та змістовне пояснення логіки. Правильний дизайн: зробити ШІ «рекомендатором рішень» і вимагати схвалення людини для негативних рішень.
Випадок 2 — Ризик іноземних переказів. Стамбульська компанія підсумовує запити на підтримку клієнтів ЄС за допомогою інструменту ШІ за кордоном. Це транскордонний переказ з точки зору як GDPR, так і KVKK. Компанія усвідомлює, що працює без відповідного механізму передачі (нижче), і додає стандартні договірні положення до угоди про обробку даних і оновлює інформацію для клієнтів.
Випадок 3 — Дотримання суцільної смуги. На турецьку програмну компанію, яка обслуговує своїх клієнтів у Німеччині, поширюються як KVKK, так і GDPR. Замість того, щоб керувати двома текстами окремо, команда спирається на суворіші вимоги GDPR: проводить оцінку впливу на захист даних, забезпечує чітке освітлення, гарантує людський нагляд. Таким чином, це безпечно в обох юрисдикціях з єдиною системою відповідності.
Транскордонна передача даних
Транскордонна передача — це надсилання персональних даних в іншу країну (наприклад, на закордонний сервер постачальника штучного інтелекту). Дані не можна передавати безсистемно; Потрібен відповідний механізм:
механізм
коротко
Кваліфікаційне рішення
Офіційне визнання того, що цільова країна забезпечує належний захист
Відповідні запобіжні заходи
Стандартні договірні положення, обов'язкові корпоративні правила, лист-зобов'язання
Явна згода / виняток
Інформована явна згода особи в певних випадках
На практиці найпоширенішим способом використання штучного інтелекту є включення стандартних договірних положень у договір про обробку даних, підписаний із постачальником, і прозоре документування місця обробки даних.
Увага: якщо сказати «Я зашифрував дані, тепер вони захищені», це не скасовує зобов’язання передати. Шифрування є хорошим засобом безпеки, але це не єдиний легальний механізм передачі. Для передачі також потрібна відповідна договірна/правова база.
Шаблони, які можна копіювати
ШАБЛОН 1 — Перевірка статті 22: «Оцініть наступний процес прийняття рішень за допомогою штучного інтелекту: [опишіть процес]. Чи це рішення «суттєво» впливає на особу і чи воно приймається «тільки автоматично»? Чи підпадає воно під сферу дії статті 22 GDPR? Якщо так, які запобіжні заходи (втручання людини, заперечення, пояснення) я повинен включити, виписуйте пункт за пунктом».
ШАБЛОН 2 — Вибір механізму передачі: «Я оброблятиму персональні дані на закордонному сервері такого інструменту штучного інтелекту: [описати інструмент і дані]. Чи це транскордонна передача? Оцініть відповідні механізми передачі (рішення щодо адекватності, стандартні положення договору, чітка згода) відповідно до моєї ситуації. Зверніться до закону для остаточного рішення; просто порівняйте варіанти».
ШАБЛОН 3 — Розробка етапу перевірки персоналом: «Розробіть крок «перевірки персоналом» для наступного автоматизованого процесу прийняття рішень: [опишіть процес]. Які рішення мають бути спрямовані людині (наприклад, негативні результати), що має перевірити людина, як має бути записано заперечення? Напишіть потік покроково».
ШАБЛОН 4 — Аналіз прогалин у KVKK/GDPR: «Порівняйте обов’язки KVKK і GDPR для такої обробки: [опишіть обробку]. Покажіть «Що говорить KVKK / що говорить GDPR / який є суворішим» у кожному рядку та додайте пропозицію «що мені робити, щоб відповідати найсуворішій барі».»
Слабка підказка / Сильна підказка
СЛАБКО: «Чи законна ця кредитна система штучного інтелекту?» -> Модель дає розпливчасту, загальну відповідь «це залежить»; Він не оцінює статтю 22 і розміри передачі. GÜÇLÜ: «Для клієнтів із ЄС ми встановлюємо систему, яка оцінює кредитні заявки за допомогою AI; дані обробляються за кордоном. (1) Які гарантії ми повинні додати з точки зору статті 22 GDPR, (2) який механізм потрібен для транскордонного переказу? Позначте, де ви не впевнені». -> Модель розглядає два критичні виміри окремо, відповідним чином.
Поширені помилки
- Думаючи: «Ми турецька компанія, GDPR нас не стосується»; тоді як надання послуг людям у ЄС достатньо.
- Залишення рішення, яке суттєво впливає на людину, повністю на AI і не вимагає перевірки людиною.
- В обхід захисних заходів статті 22 (втручання людини, заперечення, розголошення).
- Зовсім не встановлено механізм передачі (контрактні умови) під час використання закордонного інструменту ШІ.
- Помилка шифрування як законного механізму передачі.
- Управління KVKK та GDPR окремо та впадання у протиріччя; тоді як найсуворіший барний підхід є простішим.
- Не відображення логіки перенесення та автоматичного прийняття рішень у тексті пояснення.
Підсумовуючи
- GDPR також зобов’язує турецькі компанії, які надають послуги людям у ЄС; Він значною мірою збігається з KVKK, але може бути суворішим.
- Стаття 22 захищає від рішень, які суттєво впливають на людину та приймаються виключно автоматично; Це несе з собою право на людське втручання, заперечення та пояснення.
- Рішення штучного інтелекту, які впливають на людину, завжди повинні перевірятися людьми.
- Обробка даних на закордонному сервері ШІ є транскордонною передачею; Для цього потрібен відповідний механізм (переважно стандартні договірні положення).
- Якщо на вас діють як KVKK, так і GDPR, дотримання найсуворішої заборони є найбільш практичним і безпечним способом.
Аплікаційне завдання
Виберіть штучний інтелект, який використовує вашу організацію для доступу до даних громадян ЄС. Спочатку оцініть, чи це використання підпадає під дію статті 22 GDPR; Якщо так, помістіть чотири гарантії, які потрібно додати (втручання людини, думка, заперечення, пояснення) у конкретні кроки. Потім визначте, чи це використання передбачає транскордонну передачу, і виберіть відповідний механізм передачі на цій підставі. Нарешті, створіть коротку таблицю відмінностей, яка ставить поруч зобов’язання KVKK і GDPR для однакового використання, і запишіть три кроки, які ви зробите, щоб «відповідати найсуворішій планці».
контрольний список
- [ ] Я визначив, чи підпадає використання під дію GDPR.
- [ ] Я провів перевірку відповідно до статті 22 і розробив необхідні гарантії.
- [ ] Я додав етап перевірки людиною до рішень, які стосуються людини.
- [ ] Я виявив, чи був транскордонний переказ.
- [ ] Я вибрав і задокументував відповідний механізм передачі.
- [ ] Я зробив аналіз різниці KVKK/GDPR і встановив найсуворішу планку.
- [ ] Я відобразив автоматичне рішення та передачу в тексті підсвічування.