Đơn vị 9 / 12

Tuân thủ: Luật AI của EU và KVKK

Lợi nhuận:

  • Hiểu logic dựa trên rủi ro của Luật AI của EU (không thể chấp nhận, cao, hạn chế, tối thiểu) và nghĩa vụ của các hệ thống có rủi ro cao
  • Khả năng phát hiện rủi ro xử lý dữ liệu cá nhân, giới hạn mục đích, tiết lộ và chuyển giao quốc tế về KVKK trong việc sử dụng trí tuệ nhân tạo
  • Khả năng đánh giá trước kết quả trí tuệ nhân tạo mà không coi đó là lời khuyên pháp lý dứt khoát và bao gồm dữ liệu cá nhân và hỗ trợ pháp lý trong các sáng kiến có rủi ro cao.

Đạo đức mô tả “điều gì là đúng”; Mặt khác, sự tuân thủ mô tả những gì “pháp luật yêu cầu” và việc vi phạm những gì dẫn đến hình phạt, kiện tụng và mất danh tiếng. Đối với một nhà điều hành cấp cao, việc tuân thủ là vấn đề trách nhiệm pháp lý cá nhân; “Tôi không biết” không phải là một lời bào chữa. Trong phần này, chúng ta sẽ thảo luận về hai quy định quan trọng nhất đối với trí tuệ nhân tạo: Đạo luật trí tuệ nhân tạo của EU (Đạo luật AI của EU; luật toàn diện của Liên minh châu Âu điều chỉnh trí tuệ nhân tạo theo mức độ rủi ro của nó) và KVKK (Luật bảo vệ dữ liệu cá nhân; luật bảo vệ dữ liệu cá nhân của Türkiye tương tự như GDPR ở Châu Âu). Mục tiêu không phải là trở thành luật sư; Biết khi nào nên dừng lại và nhận được sự hỗ trợ pháp lý cũng như tránh những rủi ro mù quáng.

Cơ sở lý luận của Luật AI của EU: dựa trên rủi ro

Luật AI của EU chia hệ thống trí tuệ nhân tạo thành 4 loại tùy theo mức độ rủi ro và áp đặt các nghĩa vụ khác nhau đối với mỗi loại. Mặc dù nó không được triển khai trực tiếp ở Türkiye; Nó ràng buộc các tổ chức bán sản phẩm/dịch vụ sang EU, có khách hàng EU hoặc xử lý dữ liệu của người dùng EU và đang trở thành một tiêu chuẩn trên toàn thế giới.

Mức độ rủi ro

ví dụ

trách nhiệm pháp lý

không thể chấp nhận được

Hệ thống tính điểm xã hội, thao túng

bị cấm

rủi ro cao

Tuyển dụng, tín dụng, chăm sóc sức khỏe, cơ sở hạ tầng quan trọng

Nghiêm ngặt: quản lý rủi ro, chất lượng dữ liệu, giám sát con người, ghi chép, minh bạch

rủi ro hạn chế

Chatbot, nội dung hiệu quả

Tính minh bạch: thông báo cho người dùng biết đó là AI

rủi ro tối thiểu

Lọc thư rác, trò chơi

Thực hành tốt miễn phí, tự nguyện

Thuật ngữ quan trọng: hệ thống có rủi ro cao là ứng dụng trí tuệ nhân tạo có thể ảnh hưởng trực tiếp đến các quyền cơ bản, sự an toàn hoặc cơ hội sống của con người (việc làm, tín dụng, giáo dục, y tế). Luật cho các hệ thống này là; Nó yêu cầu đánh giá rủi ro, chất lượng và dữ liệu không thiên vị, sự giám sát của con người, tài liệu kỹ thuật, lưu trữ hồ sơ và tính minh bạch.

Mẹo: Khi đánh giá một sáng kiến ​​AI, hãy tự hỏi: “Hệ thống này có liên quan đến một quyết định ảnh hưởng đến công việc, tiền bạc, sức khỏe hoặc tự do của một người không?” Nếu câu trả lời là có thì có khả năng rủi ro cao và cần có sự siêng năng đặc biệt với sự hỗ trợ pháp lý.

Nghĩa vụ cơ bản của KVKK

KVKK quy định việc xử lý dữ liệu cá nhân (bất kỳ thông tin nào làm cho một người trở nên cụ thể hoặc có thể nhận dạng: tên, TR ID, e-mail, vị trí, thậm chí cả dữ liệu hành vi). Những điểm quan trọng về mặt trí tuệ nhân tạo:

  • Cơ sở pháp lý: Cần có lý do chính đáng (sự đồng ý rõ ràng, hợp đồng, lợi ích hợp pháp, v.v.) để xử lý dữ liệu cá nhân.
  • Giới hạn mục đích: Dữ liệu không thể được sử dụng cho các mục đích khác ngoài mục đích thu thập dữ liệu. Việc đưa dữ liệu được thu thập cho mục đích đào tạo trí tuệ nhân tạo có thể cần được hỗ trợ thêm.
  • Giảm thiểu dữ liệu: Chỉ xử lý lượng dữ liệu cần thiết.
  • Tiết lộ: Người liên quan phải được thông báo về cách xử lý dữ liệu của mình.
  • Truyền dữ liệu: Việc truyền dữ liệu ra nước ngoài (ví dụ: cho nhà cung cấp trí tuệ nhân tạo ở nước ngoài) phải tuân theo các quy tắc đặc biệt.
  • Quyết định tự động: Quyền phản đối các quyết định hoàn toàn tự động ảnh hưởng đến con người cần được tôn trọng.

Việc dán dữ liệu khách hàng vào công cụ AI thường dẫn đến “truyền dữ liệu ra nước ngoài” và “xử lý ngoài ý muốn”; Đây là hành vi vi phạm tuân thủ phổ biến nhất và nguy hiểm nhất.

Từng bước: kiểm tra sự phù hợp

1. Xác định mức độ rủi ro. Hệ thống có mức độ rủi ro không thể chấp nhận/cao/hạn chế/tối thiểu là bao nhiêu?

2. Kiểm tra xem có dữ liệu cá nhân hay không. Dữ liệu cá nhân nào sẽ đi đâu, trên cơ sở nào?

3. Nghĩa vụ phù hợp. Liệt kê các yêu cầu pháp lý dựa trên mức độ rủi ro và trạng thái dữ liệu.

4. Nhận hỗ trợ pháp lý. Đưa luật pháp vào mọi sáng kiến ​​có rủi ro cao hoặc liên quan đến dữ liệu cá nhân.

5. Lập hồ sơ và giám sát. Ghi lại các quyết định tuân thủ, tiết lộ và kiểm tra.

ba trường hợp nhỏ

Trường hợp 1 - Im lặng chuyển ra nước ngoài. Một nhà bán lẻ đã gửi dữ liệu đến một công cụ AI có trụ sở ở nước ngoài để phân tích khiếu nại của khách hàng. Văn bản làm rõ không đề cập đến việc này, không có căn cứ chuyển nhượng. Đã xảy ra vi phạm về KVKK; Có nguy cơ bị phạt hành chính trong quá trình kiểm toán. Tổ chức đã chuyển sang giải pháp xử lý dữ liệu trong nước và cập nhật hệ thống chiếu sáng.

Trường hợp 2 - Sự chặt chẽ của hệ thống có rủi ro cao. Một công ty công nghệ nhân sự đang bán phần mềm tuyển dụng cho AB. Điều này được coi là "rủi ro cao" trong Luật AI của EU. Công ty gia nhập thị trường một cách suôn sẻ vì đã chuẩn bị trước hoạt động quản lý rủi ro, bằng chứng về chất lượng dữ liệu, sự giám sát của con người và tài liệu. Quyền truy cập của đối thủ cạnh tranh không chuẩn bị trước đã bị trì hoãn vì anh ta không thể đáp ứng các nghĩa vụ tương tự. Sự hài hòa trở thành lợi thế cạnh tranh.

Trường hợp 3 - Sức mạnh của ánh sáng. Một công ty bảo hiểm đã khai sáng rõ ràng cho khách hàng khi định giá bằng trí tuệ nhân tạo và mở đường cho những phản đối đối với các quyết định hoàn toàn tự động. Một khách hàng đã phản đối, được con người xem xét và lỗi dữ liệu đã được sửa. Minh bạch, kháng cáo không chỉ đáp ứng yêu cầu pháp lý mà còn phát hiện sai sót thực sự.

Bốn mẫu có thể sao chép

1) Kiểm soát sơ bộ phân loại rủi ro:

Vai trò của bạn: Cố vấn tuân thủ AI (đánh giá sơ bộ, không phải tư vấn pháp lý). Phân loại hệ thống sau theo mức độ rủi ro theo Đạo luật AI của EU: không thể chấp nhận, cao, hạn chế, tối thiểu. Viết lý do căn bản của bạn và những nghĩa vụ chính sẽ phát sinh; Nêu rõ rằng cần có sự hỗ trợ pháp lý để đưa ra quyết định cuối cùng. Hệ thống: [văn bản]

2) Sơ đồ luồng dữ liệu cá nhân:

Trong việc sử dụng trí tuệ nhân tạo này, hãy lập bản đồ dữ liệu cá nhân nào được xử lý, mục đích thu thập dữ liệu đó là gì và dữ liệu đó được truyền đi đâu (đặc biệt là ra nước ngoài). Đánh dấu các điểm rủi ro về KVKK và chỉ ra những vấn đề cần hỗ trợ pháp lý. Cách sử dụng: [văn bản]

3) Kiểm soát ánh sáng và phản đối:

Kiểm tra các yêu cầu làm rõ và phản đối quyết định tự động của KVKK đối với trí tuệ nhân tạo hướng tới khách hàng: người dùng cần được thông báo về điều gì, phản đối nên được xử lý như thế nào? Liệt kê những khuyết điểm. Cách sử dụng: [văn bản]

4) Danh sách kiểm tra tính sẵn sàng tuân thủ:

Xây dựng danh sách kiểm tra mức độ sẵn sàng tuân thủ Đạo luật AI của EU cho sáng kiến AI có rủi ro cao sau đây: quản lý rủi ro, chất lượng dữ liệu, giám sát của con người, tài liệu, đăng ký, tính minh bạch. Viết câu hỏi cho mỗi mục mà tôi có thể đánh giá là "sẵn sàng/chưa hoàn thành". Sáng kiến: [văn bản]

Dấu nhắc yếu / Dấu nhắc mạnh

Yếu: “AI này có hợp pháp không?”
Kết quả: Một phản ứng hời hợt, không đáng tin cậy; AI không thể và không nên đưa ra lời khuyên pháp lý dứt khoát.
Güçlü: "Tôi đang đánh giá một công cụ sàng lọc trước tuyển dụng được bán cho khách hàng ở EU. Phân loại trước công cụ đó theo mức độ rủi ro trong Luật AI của EU và liệt kê những nghĩa vụ (quản lý rủi ro, chất lượng dữ liệu, giám sát con người, tài liệu) sẽ phát sinh nếu nó được coi là có khả năng rủi ro cao. Ngoài ra, về mặt KVKK, hãy đặt ra các câu hỏi mà tôi cần đặt ra là dữ liệu nào của ứng viên được xử lý và xử lý như thế nào. Nói rõ rằng đây là đánh giá sơ bộ, luật pháp là bắt buộc để đưa ra quyết định cuối cùng."
Kết quả: Đánh giá sơ bộ có cấu trúc và chuẩn bị hỗ trợ pháp lý; không phải là mệnh đề "hợp pháp/không" mù quáng.

Những lỗi thường gặp

  • Mong đợi lời khuyên pháp lý dứt khoát từ AI. Trí tuệ nhân tạo đưa ra đánh giá sơ bộ; Quyết định pháp lý cuối cùng thuộc về luật sư.
  • Bỏ qua việc truyền dữ liệu ra nước ngoài. Việc nhập dữ liệu khách hàng vào công cụ AI bên ngoài thường là vi phạm tuân thủ.
  • Đánh giá thấp hệ thống có rủi ro cao. Các hệ thống liên quan đến các quyết định kinh doanh, tín dụng và y tế cần được chăm sóc đặc biệt.
  • Bỏ qua quyền thông tin và phản đối. Tính minh bạch và kháng cáo là yêu cầu pháp lý đối với các quyết định tự động ảnh hưởng đến cá nhân.
  • Nghĩ rằng sự hòa hợp là chuyện chỉ xảy ra một lần. Pháp luật và hệ thống thay đổi; Việc tuân thủ phải được giám sát liên tục.
Thận trọng: Thông tin trong phần này nhằm mục đích nâng cao nhận thức chung và không phải là tư vấn pháp lý. Đầu ra trí tuệ nhân tạo cũng không phải là tư vấn pháp lý. Trong bất kỳ sáng kiến ​​nào xử lý dữ liệu cá nhân hoặc có rủi ro cao, bắt buộc phải tham khảo ý kiến ​​​​của chuyên gia pháp lý có trình độ trước khi đưa ra quyết định. Chi phí của các hành vi vi phạm tuân thủ tăng theo cấp số nhân dưới hình thức phạt tiền, kiện tụng và tổn thất danh tiếng.

Tóm lại

Tuân thủ là yêu cầu tối thiểu của pháp luật và việc vi phạm nó sẽ khiến người quản lý phải chịu trách nhiệm pháp lý. Luật AI của EU quy định AI theo mức độ rủi ro (không thể chấp nhận, cao, hạn chế, tối thiểu); Quản lý rủi ro, chất lượng dữ liệu, giám sát của con người và tính minh bạch là những điều cần thiết cho các hệ thống có rủi ro cao. Mặt khác, KVKK yêu cầu dữ liệu cá nhân phải tuân thủ cơ sở pháp lý, giới hạn mục đích, giảm thiểu, tiết lộ và chuyển giao quốc tế; Nhập dữ liệu khách hàng vào công cụ AI bên ngoài là hành vi vi phạm phổ biến nhất. AI chỉ có thể đưa ra những đánh giá sơ bộ; Phải có sự hỗ trợ của chuyên gia để có được quyết định pháp lý dứt khoát. Trong phần tiếp theo, chúng ta sẽ thảo luận về nhóm và cơ cấu năng lực sẽ thực hiện toàn bộ chiến lược này.

Nhiệm vụ ứng dụng

Chọn trường hợp sử dụng AI. 1. Phân loại trước mức độ rủi ro theo Đạo luật AI của EU bằng mẫu. 2. Ánh xạ luồng dữ liệu cá nhân với mẫu và xác định xem có chuyển dữ liệu quốc tế hay không. Viết ra hai câu hỏi quan trọng nhất về tuân thủ phát sinh và lưu ý nguồn pháp lý/chuyên gia nào mà bạn sẽ hướng dẫn họ. Không đưa ra phán quyết pháp lý dứt khoát; chỉ cần làm rõ các câu hỏi.

danh sách kiểm tra

  • [ ] Tôi đã phân loại trước mức độ rủi ro theo Đạo luật AI của EU của hệ thống.
  • [ ] Nếu có rủi ro cao, tôi đã liệt kê các khoản nợ liên quan.
  • [ ] Tôi đã ánh xạ dữ liệu cá nhân được xử lý và cơ sở của nó.
  • [ ] Tôi đã kiểm tra xem có dữ liệu được truyền ra nước ngoài không.
  • [ ] Tôi đã xem xét yêu cầu về thông tin và quyền phản đối.
  • [ ] Tôi đã chuẩn bị các câu hỏi quan trọng về tuân thủ để được hỗ trợ pháp lý.
  • [ ] Tôi không coi kết quả đầu ra của AI là lời khuyên pháp lý dứt khoát.