یونٹ 6 / 12

جی ڈی پی آر، خودکار فیصلے اور کراس بارڈر ڈیٹا ٹرانسفر

فائدہ:

  • GDPR اور KVKK کے درمیان مماثلت اور فرق دیکھنا
  • خودکار فیصلوں اور انسانی مداخلت کے حق کے نفاذ کے خلاف تحفظ (آرٹیکل 22 جی ڈی پی آر)
  • یہ جانتے ہوئے کہ سرحد پار ڈیٹا کی منتقلی کے لیے مناسب یقین دہانی اور میکانزم کو منتخب کرنے کی ضرورت ہے۔

ترکی کی ایک کمپنی کو بھی یورپ کا ڈیٹا پروٹیکشن قانون (GDPR) کیوں جاننا پڑتا ہے؟ کیونکہ GDPR نہ صرف EU میں واقع کمپنیوں کو پابند کرتا ہے، بلکہ ایسی کوئی بھی کمپنی جو EU میں لوگوں کو سامان/سروسز فراہم کرتی ہے یا ان کے رویے کی نگرانی کرتی ہے۔ مزید برآں، دو مسائل جو AI کے استعمال کے مرکز میں جاتے ہیں — خودکار فیصلے اور سرحد پار ڈیٹا کی منتقلی — GDPR میں بالکل واضح ہیں۔ اس یونٹ میں، ہم GDPR اور KVKK کا موازنہ کریں گے، یہ سیکھیں گے کہ GDPR آرٹیکل 22 کا AI کے لیے کیا مطلب ہے اور بیرون ملک AI سرور پر آپریٹنگ ڈیٹا کے قواعد۔

GDPR اور KVKK: بہن بھائی لیکن ایک جیسے نہیں۔

GDPR (جنرل ڈیٹا پروٹیکشن ریگولیشن) EU کا ڈیٹا پروٹیکشن ریگولیشن ہے جو 2018 میں نافذ ہوا تھا۔ KVKK بڑی حد تک GDPR سے متاثر ہے۔ لہذا زیادہ تر تصورات عام ہیں۔ لیکن اختلافات بھی ہیں۔

موضوع

کے وی کے کے

جی ڈی پی آر

ماخذ

قانون نمبر 6698 (Türkiye)

یورپی یونین کا ضابطہ

جغرافیائی دائرہ کار

ترکی میں پروسیسنگ

EU میں افراد کے لیے سروس/ٹریکنگ

خودکار فیصلے کا حق

قانون 11 میں اعتراض کا حق

آرٹیکل 22 میں واضح تحفظ

انتظامی جرمانہ

قانون میں بیان کردہ رقم

سالانہ عالمی کاروبار کا 4% تک

ڈیٹا پروٹیکشن آفیسر (DPO)

محدود ذمہ داری

بعض صورتوں میں لازمی

سرحد پار منتقلی۔

مناسب یقین دہانی/ واضح رضامندی۔

مناسب فیصلہ / مناسب حفاظتی اقدامات

اشارہ: اگر آپ پروسیسنگ انجام دے رہے ہیں جو KVKK اور GDPR دونوں کے ساتھ مشروط ہے، تو سخت اصول کی تعمیل عام طور پر آپ کو دونوں کے محفوظ پہلو پر رکھے گی۔ دو متنوں کو الگ الگ انتظام کرنے کے بجائے، ایک "اعلیٰ ترین بار" نقطہ نظر عملی اور قابل دفاع ہے۔

آرٹیکل 22: مکمل طور پر مشین کے ذریعے کیے گئے فیصلے کے خلاف تحفظ

AI کے لحاظ سے GDPR کی سب سے اہم شق آرٹیکل 22 ہے۔ اس کا خلاصہ یہ ہے: کسی شخص کو یہ حق حاصل ہے کہ وہ کسی ایسے فیصلے کے تابع نہ ہو جو اسے قانونی طور پر یا اسی طرح سے نمایاں طور پر متاثر کرتا ہو، اور جو مکمل طور پر خودکار پروسیسنگ پر مبنی ہو (یعنی مکمل طور پر AI پر، انسانی مداخلت کے بغیر)۔ مثالیں: الگورتھم کے ذریعے قرض کی درخواست کو مکمل طور پر مسترد کر دیا جاتا ہے، ایک امیدوار خود بخود مکمل طور پر ختم ہو جاتا ہے۔

اس حق میں مستثنیات ہیں (اگر کسی معاہدے کے لیے ضروری ہو، اگر واضح رضامندی ہو، وغیرہ)، لیکن استثناء کی صورت میں بھی، اس شخص کو کم از کم درج ذیل ضمانتیں دی جانی چاہئیں:

  1. انسانی مداخلت کی درخواست کرنے کا حق (فیصلے پر انسانی نظرثانی کے لیے)۔
  2. اپنی رائے کے اظہار کا حق۔
  3. فیصلے کے خلاف اپیل کرنے کا حق۔
  4. فیصلے کی دلیل (شفافیت) کے بارے میں معنی خیز معلومات۔

عملی طور پر، اس کا مطلب ہے: AI کو ایسے فیصلوں کے لیے واحد فیصلہ ساز بنانا جو شخص کو نمایاں طور پر متاثر کرتے ہیں۔ ہمیشہ ایک حقیقی انسانی منظوری/جائزہ کے مرحلے میں ڈالیں۔

تین چھوٹے مقدمات

کیس 1 - مکمل طور پر خودکار مسترد۔ ایک فنٹیک کمپنی قرض کی درخواستوں کو مکمل طور پر AI سکور کے ساتھ مسترد کرتی ہے۔ لوگ کبھی نہیں دیکھتے. ایک درخواست دہندہ مسترد ہونے کی وجہ پوچھتا ہے اور انسانی جائزہ کی درخواست کرتا ہے۔ آرٹیکل 22 کے مطابق، کمپنی کو اس درخواست کو پورا کرنا ہوگا، انسانی فیصلے پر نظرثانی کرنی ہوگی اور معقول طریقے سے منطق کی وضاحت کرنی ہوگی۔ صحیح ڈیزائن: AI کو "فیصلہ کنندہ" بنانا اور منفی فیصلوں کے لیے انسانی منظوری کی ضرورت ہے۔

کیس 2 - غیر ملکی منتقلی کا خطرہ۔ استنبول کی ایک کمپنی بیرون ملک AI ٹول کے ساتھ EU کسٹمر سپورٹ کی درخواستوں کا خلاصہ کرتی ہے۔ یہ GDPR اور KVKK دونوں کے لحاظ سے سرحد پار منتقلی ہے۔ کمپنی کو احساس ہے کہ وہ منتقلی کے لیے موزوں طریقہ کار کے بغیر کام کر رہی ہے (نیچے) اور ڈیٹا پروسیسنگ معاہدے میں معیاری معاہدے کی شقیں شامل کر رہی ہے اور صارفین کے لیے انکشاف کو اپ ڈیٹ کر رہی ہے۔

کیس 3 - ٹھوس بار کے ساتھ تعمیل۔ جرمنی میں اپنے صارفین کی خدمت کرنے والی ایک ترک سافٹ ویئر کمپنی KVKK اور GDPR دونوں کا احاطہ کرتی ہے۔ دونوں متن کو الگ الگ منظم کرنے کے بجائے، ٹیم GDPR کی سخت تقاضوں پر عمل کرتی ہے: ڈیٹا کے تحفظ کے اثرات کا جائزہ لیتی ہے، واضح روشنی فراہم کرتی ہے، انسانی نگرانی کی ضمانت دیتی ہے۔ اس طرح، یہ ایک ہی تعمیل کے فریم ورک کے ساتھ دونوں دائرہ اختیار میں محفوظ ہے۔

سرحد پار ڈیٹا کی منتقلی

سرحد پار منتقلی ذاتی ڈیٹا کو دوسرے ملک بھیجنا ہے (مثال کے طور پر، AI فراہم کنندہ کے بیرون ملک سرور کو)۔ ڈیٹا کو بے ترتیبی سے منتقل نہیں کیا جا سکتا۔ ایک مناسب میکانزم کی ضرورت ہے:

میکانزم

مختصر طور پر

اہلیت کا فیصلہ

سرکاری تسلیم کہ ہدف ملک مناسب تحفظ فراہم کرتا ہے۔

مناسب حفاظتی اقدامات

معیاری معاہدے کی شقیں، کارپوریٹ قوانین کا پابند، لیٹر آف انڈر ٹیکنگ

واضح رضامندی / استثناء

بعض صورتوں میں شخص کی واضح رضامندی سے آگاہ کرنا

عملی طور پر، AI کو استعمال کرنے کا سب سے عام طریقہ یہ ہے کہ فراہم کنندہ کے ساتھ دستخط شدہ ڈیٹا پروسیسنگ کنٹریکٹ میں معیاری معاہدے کی شقوں کو شامل کیا جائے اور شفاف طریقے سے دستاویز کی جائے جہاں ڈیٹا پر کارروائی کی جاتی ہے۔

دھیان دیں: "میں نے ڈیٹا کو انکرپٹ کیا ہے، اب یہ محفوظ ہے" کہنے سے منتقلی کی ذمہ داری ختم نہیں ہوتی۔ خفیہ کاری ایک اچھا حفاظتی اقدام ہے، لیکن یہ واحد قانونی ترسیل کا طریقہ کار نہیں ہے۔ منتقلی کے لیے بھی مناسب معاہدہ/قانونی بنیاد کی ضرورت ہوتی ہے۔

کاپی کرنے کے قابل ٹیمپلیٹس

ٹیمپلیٹ 1 — آرٹیکل 22 چیک کریں: "مندرجہ ذیل AI سے چلنے والے فیصلے کے عمل کا جائزہ لیں: [عمل کی وضاحت کریں]۔ کیا یہ فیصلہ 'نمایاں' طور پر شخص پر اثر انداز ہوتا ہے اور کیا یہ 'صرف خود بخود' ہوتا ہے؟ کیا یہ آرٹیکل 22 GDPR کے دائرہ کار میں آتا ہے؟ اگر ایسا ہے تو، کون سے تحفظات (انسانی مداخلت، اعتراض، شق کے ذریعے لکھنا چاہیے)۔"

ٹیمپلیٹ 2 — منتقلی کے طریقہ کار کا انتخاب: "میں مندرجہ ذیل AI ٹول کے بیرون ملک سرور پر ذاتی ڈیٹا پر کارروائی کروں گا: [آل اور ڈیٹا کی وضاحت کریں]۔ کیا یہ سرحد پار منتقلی ہے؟ میری صورت حال کے مطابق مناسب منتقلی کے طریقہ کار (کافی فیصلہ، معیاری معاہدہ کی شقیں، اظہار رضامندی) کا جائزہ لیں۔ حتمی فیصلے کے لیے قانون سے رجوع کریں؛ بس اختیارات کا موازنہ کریں۔"

ٹیمپلیٹ 3 — انسانی جائزہ کے مرحلے کا ڈیزائن: "مندرجہ ذیل خودکار فیصلے کے عمل کے لیے ایک 'انسانی جائزہ' مرحلہ ڈیزائن کریں: [عمل کی وضاحت کریں]۔ کون سے فیصلے انسان کو بھیجے جائیں (جیسے منفی نتائج)، انسان کو کیا جانچنا چاہیے، اعتراض کیسے ریکارڈ کیا جانا چاہیے؟ بہاؤ مرحلہ وار لکھیں۔"

ٹیمپلیٹ 4 — KVKK/GDPR فرق کا تجزیہ: "مندرجہ ذیل پروسیسنگ کے لیے KVKK اور GDPR کی ذمہ داریوں کا شانہ بشانہ موازنہ کریں: [پروسیسنگ کی وضاحت کریں]۔ دکھائیں کہ 'KVKK کیا کہتا ہے / GDPR کیا کہتا ہے / جو زیادہ سخت ہے' ہر لائن میں اور ایک تجویز شامل کریں 'مجھے سختی سے پابندی کی تعمیل کرنے کے لیے کیا کرنا چاہیے'۔"

کمزور فوری / مضبوط اشارہ

کمزور: "کیا یہ AI کریڈٹ سسٹم قانونی ہے؟" -> ماڈل ایک مبہم، عام 'یہ منحصر ہے' جواب دیتا ہے۔ یہ آرٹیکل 22 اور منتقلی کے طول و عرض کا اندازہ نہیں کرتا ہے۔ GÜÇLÜ: "EU صارفین کے لیے، ہم ایک ایسا نظام قائم کر رہے ہیں جو قرض کی درخواستوں کا جائزہ AI سکور کے ساتھ کرتا ہے؛ ڈیٹا پر بیرون ملک کارروائی کی جاتی ہے۔ (1) آرٹیکل 22 GDPR کے حوالے سے ہمیں کون سے تحفظات شامل کرنے چاہئیں، (2) سرحد پار منتقلی کے لیے کون سا طریقہ کار درکار ہے؟ جہاں آپ کو یقین نہیں ہے وہاں نشان لگائیں۔" -> ماڈل دو اہم جہتوں کو الگ الگ، قابل اطلاق طریقے سے ایڈریس کرتا ہے۔

عام غلطیاں

  • یہ سوچتے ہوئے کہ "ہم ترکی کی کمپنی ہیں، GDPR کو ہم سے کوئی سروکار نہیں ہے"؛ جبکہ یورپی یونین میں لوگوں کو خدمات فراہم کرنا کافی ہے۔
  • اس فیصلے کو چھوڑنا جو شخص کو مکمل طور پر AI پر اثر انداز کرتا ہے اور انسانی جائزہ لینے کی ضرورت نہیں ہے۔
  • آرٹیکل 22 کے تحفظات کو نظرانداز کرنا (انسانی مداخلت، اعتراض، انکشاف)۔
  • بیرون ملک مقیم AI ٹول استعمال کرتے وقت ٹرانسفر میکانزم (معاہدے کی شرائط) کو بالکل بھی قائم نہ کرنا۔
  • ایک قانونی ٹرانسمیشن میکانزم کے طور پر خفیہ کاری کو غلط سمجھنا۔
  • KVKK اور GDPR کا الگ الگ انتظام کرنا اور تضاد میں پڑنا؛ جبکہ سخت ترین بار اپروچ آسان ہے۔
  • وضاحتی متن میں منتقلی اور خودکار فیصلے کی منطق کی عکاسی نہیں کرنا۔

خلاصہ میں

  • GDPR یورپی یونین میں لوگوں کو خدمات فراہم کرنے والی ترک کمپنیوں کو بھی پابند کرتا ہے۔ یہ بڑی حد تک KVKK کے ساتھ اوورلیپ ہوتا ہے لیکن سخت ہوسکتا ہے۔
  • آرٹیکل 22 ایسے فیصلوں سے تحفظ فراہم کرتا ہے جو شخص کو نمایاں طور پر متاثر کرتے ہیں اور مکمل طور پر خود بخود کیے جاتے ہیں۔ یہ انسانی مداخلت، اعتراض اور وضاحت کا حق اپنے ساتھ لاتا ہے۔
  • AI فیصلے جو کسی شخص پر اثر انداز ہوتے ہیں ان کا ہمیشہ حقیقی انسانی جائزہ لینے کا مرحلہ ہونا چاہیے۔
  • بیرون ملک مقیم AI سرور پر ڈیٹا پر کارروائی کرنا سرحد پار منتقلی ہے۔ اس کے لیے ایک مناسب طریقہ کار کی ضرورت ہے (زیادہ تر معیاری معاہدے کی شقیں)۔
  • اگر آپ KVKK اور GDPR دونوں کا احاطہ کرتے ہیں، تو سخت ترین بار کی تعمیل کرنا سب سے زیادہ عملی اور محفوظ طریقہ ہے۔

درخواست کا کام

EU لوگوں کے ڈیٹا میں اپنی تنظیم کے ٹیپس کا استعمال کرتے ہوئے ایک AI کا انتخاب کریں۔ پہلے جائزہ لیں کہ آیا یہ استعمال آرٹیکل 22 GDPR کے دائرہ کار میں آتا ہے؛ اگر ایسا ہے تو، چار یقین دہانیوں (انسانی مداخلت، رائے، اعتراض، وضاحت) کو ٹھوس اقدامات میں ڈالیں۔ پھر تعین کریں کہ آیا اس استعمال میں سرحد پار منتقلی شامل ہے اور اس بنیاد پر منتقلی کا مناسب طریقہ کار منتخب کریں۔ آخر میں، اختلافات کی ایک مختصر جدول بنائیں جو ایک ہی استعمال کے لیے KVKK اور GDPR کی ذمہ داریوں کو ایک ساتھ رکھتا ہے اور ان تین اقدامات کو لکھیں جو آپ "سخت ترین بار کی تعمیل" کے لیے کریں گے۔

چیک لسٹ

  • میں نے تعین کیا ہے کہ آیا استعمال GDPR کے دائرہ کار میں آتا ہے۔
  • میں نے آرٹیکل 22 کی جانچ پڑتال کی ہے اور ضروری حفاظتی اقدامات تیار کیے ہیں۔
  • [ ] میں نے ان فیصلوں میں ایک انسانی جائزہ کا مرحلہ شامل کیا جو شخص کو متاثر کرتے ہیں۔
  • [ ] میں نے پتہ چلا کہ آیا وہاں سرحد پار منتقلی ہوئی تھی۔
  • میں نے مناسب منتقلی کے طریقہ کار کو منتخب اور دستاویز کیا ہے۔
  • میں نے KVKK/GDPR فرق کا تجزیہ کیا اور سخت ترین بار سیٹ کیا۔
  • [ ] میں نے الیومینیشن ٹیکسٹ میں خودکار فیصلے اور منتقلی کی عکاسی کی۔