收益:
- 了解 GDPR 和 KVKK 之间的异同
- 防止自动决策和执行人为干预权(GDPR 第 22 条)
- 了解跨境数据传输需要适当的保证和选择机制
为什么土耳其公司还必须了解欧洲数据保护法 (GDPR)?因为 GDPR 不仅约束位于欧盟的公司,还约束任何向欧盟人民提供商品/服务或监控其行为的公司。此外,GDPR 中明确指出了人工智能使用的两个核心问题——自动化决策和跨境数据传输。在本单元中,我们将比较 GDPR 和 KVKK,了解 GDPR 第 22 条对 AI 的含义以及国外 AI 服务器上的数据操作规则。
GDPR 和 KVKK:同级但不相同
GDPR(通用数据保护条例)是2018年生效的欧盟数据保护条例。KVKK很大程度上受到了GDPR的启发;所以大多数概念都是通用的。但也存在差异。
主题
KVKK
通用数据保护条例
来源
第 6698 号法律(土耳其)
欧盟法规
地理范围
土耳其加工
为欧盟境内人员提供服务/追踪
自动决定权
第 11 条法中的反对权
第 22 条中的明确保护
行政罚款
法律规定的金额
高达全球年营业额的 4%
数据保护官 (DPO)
有限义务
在某些情况下是强制性的
跨境转账
适当的保证/明确同意
充分性决定/适当的保障措施
提示:如果您执行的处理同时受到 KVKK 和 GDPR 的约束,那么遵守更严格的规则通常可以保证您在这两个方面的安全。 “最高标准”方法不是单独管理两个文本,而是实用且站得住脚的。
第 22 条:防止机器单独做出决定
GDPR 在人工智能方面最关键的条款是第 22 条。其本质是:一个人有权不受法律上或类似方式对他或她产生重大影响的决定的约束,并且该决定完全基于自动化处理(即完全基于人工智能,无需人工干预)。示例:贷款申请被算法完全拒绝,候选人被完全自动淘汰。
这项权利也有例外情况(如果合同有必要,如果有明确同意等),但即使在例外情况下,也应至少向该人提供以下保证:
- 请求人工干预的权利(让人工审查决策)。
- 表达你的意见的权利。
- 对决定提出上诉的权利。
- 有关决策理由的有意义的信息(透明度)。
在实践中,这意味着:让人工智能成为对人有重大影响的决策的唯一决策者;始终采取真正的人工批准/审查步骤。
三个迷你箱子
情况 1 — 完全自动拒绝。一家金融科技公司完全拒绝基于人工智能评分的贷款申请;人们从不看。申请人询问拒绝原因并请求人工审核。根据第 22 条,公司必须满足这一要求,让人工审查该决定并以有意义的方式解释其逻辑。正确的设计:让人工智能成为“决策推荐者”,并要求人类批准负面决策。
案例 2——国外转移风险。伊斯坦布尔的一家公司利用国外的人工智能工具总结了欧盟客户的支持请求。就 GDPR 和 KVKK 而言,这都是跨境传输。该公司意识到其运营缺乏合适的传输机制(如下),并正在向数据处理协议中添加标准合同条款,并向客户更新披露信息。
案例 3 — 符合实心条。一家为德国客户提供服务的土耳其软件公司受到 KVKK 和 GDPR 的保护。该团队没有单独管理这两个文本,而是建立在 GDPR 更严格的要求之上:进行数据保护影响评估、提供清晰的照明、保证人工监督。因此,使用单一合规框架在两个司法管辖区都是安全的。
跨境数据传输
跨境传输是将个人数据发送到另一个国家(例如,发送到人工智能提供商的海外服务器)。数据不能随意传输;需要一个合适的机制:
机制
简要地
资格决定
官方承认目标国家提供了充分的保护
适当的保障措施
标准合同条款、具有约束力的公司规则、承诺书
明确同意/例外
在某些情况下获得当事人的明确知情同意
在实践中,使用人工智能最常见的方式是在与提供商签署的数据处理合同中包含标准合同条款,并透明地记录数据处理的地点。
注意:说“我加密了数据,现在它是安全的”并不能消除传输义务。加密是一种很好的安全措施,但它不是唯一合法的传输机制。转让还需要适当的合同/法律依据。
可复制模板
模板 1 — 第 22 条检查:“评估以下人工智能驱动的决策流程:[描述流程]。该决策是否‘显着’影响该人,是否‘仅自动’做出?它是否属于 GDPR 第 22 条的范围?如果是,我应该包括哪些保障措施(人为干预、反对、解释),逐条写出。”
模板 2 — 传输机制的选择:“我将在以下人工智能工具的海外服务器上处理个人数据:[描述工具和数据]。这是跨境传输吗?根据我的情况评估适当的传输机制(充分性决定、标准合同条款、明确同意)。最终决定参考法律;仅比较选项。”
模板 3 — 人工审核步骤设计:“为以下自动决策流程设计一个‘人工审核’步骤:[描述流程]。哪些决策应直接交给人工(例如负面结果),哪些内容应由人工检查,应如何记录异议?逐步编写流程。”
模板 4 — KVKK/GDPR 差距分析:“并排比较 KVKK 和 GDPR 的以下处理义务:[描述处理]。在每行中显示“KVKK 说了什么/GDPR 说了什么/哪个更严格”,并添加建议“我应该做什么来遵守最严格的标准”。
弱提示/强提示
弱:“这个人工智能信用系统合法吗?”-> 该模型给出了一个模糊的、通用的“视情况而定”的答案;它不评估第 22 条和转移维度。 GÜÇLÜ:“对于欧盟客户,我们正在建立一个用人工智能评分评估贷款申请的系统;数据在国外处理。(1) 我们应该根据 GDPR 第 22 条添加哪些保障措施,(2) 跨境转账需要什么机制?在您不确定的地方标记出来。” -> 该模型以适用的方式分别解决了两个关键维度。
常见错误
- 认为“我们是一家土耳其公司,GDPR 与我们无关”;而为欧盟人民提供服务就足够了。
- 将对人产生重大影响的决定完全留给人工智能,而不需要人工审查。
- 绕过第 22 条保障措施(人为干预、反对、披露)。
- 使用海外人工智能工具时根本没有建立转让机制(合同条款)。
- 将加密误认为是合法的传输机制。
- KVKK和GDPR分开管理,陷入矛盾;而最严格的酒吧方法则更简单。
- 澄清文本中未反映转移和自动决策逻辑。
综上所述
- GDPR 还对向欧盟人民提供服务的土耳其公司具有约束力;它与 KVKK 大部分重叠,但可能更严格。
- 第 22 条防止对个人产生重大影响且完全自动做出的决定;它带来了人为干预、反对和解释的权利。
- 影响人类的人工智能决策应该始终有真正的人工审核步骤。
- 在境外AI服务器上处理数据属于跨境传输;它需要适当的机制(主要是标准合同条款)。
- 如果您同时受 KVKK 和 GDPR 保护,遵守最严格的标准是最实用、最安全的方法。
应用任务
选择使用您的组织利用欧盟人员数据的人工智能。首先评估该用途是否属于GDPR第22条的范围;如果是这样,请将要添加的四个保证(人为干预、意见、反对、解释)落实到具体步骤中。然后确定该用途是否涉及跨境转移,并据此选择合适的转移机制。最后,创建一个简短的差异表,将 KVKK 和 GDPR 义务并列放置以用于相同用途,并写下您为“遵守最严格的标准”而将采取的三个步骤。
清单
- [ ] 我已确定该使用是否属于 GDPR 的范围。
- [ ] 我已进行第 22 条检查并设计了必要的保障措施。
- [ ] 我为影响此人的决策添加了人工审核步骤。
- [ ] 检测是否存在跨境转账。
- [ ] 我已选择并记录了适当的传输机制。
- [ ] 我进行了 KVKK/GDPR 差异分析并设定了最严格的标准。
- [ ] 我在插图文本中体现了自动决策和转移。