单位 9 / 12

合规性:欧盟人工智能法和 KVKK

收益:

  • 了解欧盟人工智能法基于风险的逻辑(不可接受、高、有限、最低)以及高风险系统的义务
  • 能够检测人工智能使用中的 KVKK 个人数据处理、目的限制、披露和国际转移风险
  • 能够预先评估人工智能的输出,而不将其视为明确的法律建议,并将个人数据和法律支持纳入高风险举措中。

道德描述“什么是正确的”;另一方面,合规性描述了“法律要求”的内容,违反该规定将导致处罚、诉讼和声誉损失。对于高管来说,合规是个人的法律责任; “我不知道”不能作为辩护理由。在本单元中,我们将讨论人工智能最关键的两项法规:《欧盟人工智能法案》(EU AI Act;欧盟根据其风险程度监管人工智能的综合法律)和KVKK(个人数据保护法;土耳其的个人数据保护法类似于欧洲的GDPR)。目标不是成为一名律师;而是成为一名律师。知道何时停止并获得法律支持,避免盲目风险。

欧盟人工智能法的基本原理:基于风险

欧盟人工智能法根据风险程度将人工智能系统分为四类,并对每一类施加不同的义务。虽然它没有在土耳其直接实施;它约束向欧盟销售产品/服务、拥有欧盟客户或处理欧盟用户数据的机构,并且正在成为全球标准。

风险等级

例子

责任

不可接受的

社会评分、操纵系统

禁止的

高风险

招聘、信贷、医疗保健、关键基础设施

严格:风险管理、数据质量、人工监督、记录、透明度

有限风险

聊天机器人,富有成效的内容

透明度:通知用户这是AI

风险最小

垃圾邮件过滤器、游戏

免费、自愿的良好实践

重要术语:高风险系统是人工智能的一种应用,可以直接影响人们的基本权利、安全或生活机会(工作、信用、教育、健康)。这些系统的法则是:它要求风险评估、质量和公正的数据、人工监督、技术文档、记录保存和透明度。

提示:在评估人工智能计划时,问问自己:“这个系统是否涉及影响一个人的工作、金钱、健康或自由的决策?”如果答案是肯定的,则可能风险很高,需要特别注意并提供法律支持。

KVKK的基本义务

KVKK 规范个人数据的处理(使个人具体化或可识别的任何信息:姓名、TR ID、电子邮件、位置,甚至行为数据)。人工智能方面的关键点:

  • 法律依据:处理个人数据需要正当理由(明确同意、合同、合法利益等)。
  • 目的限制:数据不能用于收集目的以外的目的。将出于某种目的收集的数据引入人工智能训练可能需要额外的支持。
  • 数据最小化:仅处理必要的数据。
  • 披露:必须告知相关人员其数据的处理方式。
  • 传输:将数据传输到国外(例如,传输到海外人工智能提供商)须遵守特殊规则。
  • 自动决策:反对影响个人的完全自动决策的权利应受到尊重。

将客户数据粘贴到人工智能工具中通常相当于“数据传输到国外”和“意外处理”;这是最常见、最危险的合规违规行为。

一步一步:合身检查

1.确定风险级别。系统处于不可接受/高/有限/最小风险的情况是什么?

2.检查是否有个人数据。哪些个人数据去了哪里,基于什么?

3. 匹配义务。根据风险级别和数据状态列出法律要求。

4. 获得法律支持。将法律纳入每一项高风险或涉及个人数据的举措中。

5. 记录和监控。记录合规决策、披露和检查。

三个迷你箱子

案例1——静默转移到国外。一家零售商将数据发送到海外的人工智能工具来分析客户投诉。澄清文本没有涉及这一点,没有转让的依据。 KVKK方面发生违规;审计期间存在行政罚款风险。该机构改用了在国内处理数据并更新照明的解决方案。

案例2——高风险系统的严格性。一家人力资源技术公司正在向 AB 销售招聘软件。这在欧盟人工智能法中被视为“高风险”。该公司顺利进入市场是因为提前准备了风险管理、数据质量证据、人工监督和文档。毫无准备的竞争对手的访问被推迟,因为他无法履行同样的义务。和谐变成了竞争优势。

案例 3 — 照明的力量。一家保险公司在利用人工智能定价时明显启发了客户,并为反对完全自动化决策开辟了道路。客户提出反对,经过人工审核,数据错误得到纠正。透明度和诉求不仅符合法律要求,而且发现了真正的错误。

四个可复制模板

1)风险分级预控:

您的角色:人工智能合规顾问(初步评估,而非法律建议)。根据欧盟人工智能法案风险级别对以下系统进行分类:不可接受、高、有限、最小。写下你的理由以及将产生哪些主要义务;说明最终决定需要法律支持。系统:[文字]

2)个人数据流向图:

在人工智能的使用中,绘制出处理哪些个人数据、收集这些数据的目的以及传输地点(尤其是国外)的地图。用KVKK标记风险点,并指出哪些问题需要法律支持。用法:[文本]

3) 照明和物体控制:

查看面向客户的人工智能的 KVKK 澄清和自动决策异议要求:用户应该被告知什么,异议应该如何处理?列出缺点。用法:[文本]

4) 合规准备清单:

为以下高风险人工智能计划制定欧盟人工智能法案合规准备清单:风险管理、数据质量、人工监督、文档、注册、透明度。为我可以评估为“准备好/未完成”的每个项目写一个问题。倡议:[文本]

弱提示/强提示

弱者:“这个人工智能合法吗?”
结果:肤浅、不可靠的反应; AI 不能也不应该提供明确的法律建议。
Güçlü:“我正在评估出售给欧盟客户的招聘预筛选工具。根据欧盟人工智能法风险级别对其进行预先分类,并列出如果被认为可能存在高风险,将会产生哪些义务(风险管理、数据质量、人工监督、文档记录)。此外,就 KVKK 而言,请提出我需要询问的问题,即处理候选人的哪些数据以及如何处理。声明这是初步评估,需要法律来做出最终决定。”
结果:结构化的初步评估和法律支持准备;不是盲目的“合法/不”条款。

常见错误

  • 期待 AI 给出明确的法律建议。人工智能进行初步评估;最终法律决定权属于律师。
  • 忽略国外数据传输。将客户数据输入外部人工智能工具通常会违反合规性。
  • 低估高风险系统。涉及商业、信用和健康决策的系统需要特别关注。
  • 绕过知情权和反对权。透明度和吸引力是影响个人的自动决策的法律要求。
  • 认为和谐是一次性的事情。立法和制度变化;必须持续监控合规性。
注意:本单元中的信息仅供一般了解,并非法律建议。人工智能输出也不是法律建议。在任何处理个人数据或高风险的举措中,在做出决定之前必须咨询合格的法律专家。违规成本以罚款、诉讼和声誉损失的形式呈指数级增长。

总之

合规是法律要求的起码要求,违反则要承担管理者的法律责任。欧盟人工智能法根据风险级别(不可接受、高、有限、极小)对人工智能进行监管;风险管理、数据质量、人工监督和透明度对于高风险系统至关重要。另一方面,KVKK要求个人数据遵守法律依据、用途限制、最小化、披露和国际传输规则;将客户数据输入外部人工智能工具是最常见的违规行为。 AI只能做出初步评估;必须获得专家的支持才能做出最终的法律决定。在下一个单元中,我们将讨论实施整个战略的团队和能力结构。

应用任务

选择一个人工智能用例。 1. 使用模板对欧盟人工智能法案风险级别进行预分类。 2. 使用模板绘制个人数据流向并确定是否存在国际传输。写下出现的两个最关键的合规问题,并注明您将向哪个法律来源/专家求助。不做出明确的法律裁决;只是澄清问题。

清单

  • [ ] 我已预先对系统的欧盟人工智能法案风险级别进行了分类。
  • [ ] 如果是高风险,我已经列出了相关责任。
  • [ ] 我绘制了处理的个人数据及其基础。
  • [ ] 我检查了是否有数据传输到国外。
  • [ ] 我已审查了信息要求和反对权。
  • [ ] 我准备了关键的合规问题以获得法律支持。
  • [ ] 我并不认为人工智能输出是明确的法律建议。