Yapay Zeka (YZ) araçlarının kullanımı hem kurumsal hem de kişisel bağlamlarda giderek yaygınlaşmaktadır. YZ araçlarının yelpazesi ve işledikleri bilgi türleri hızla genişlemektedir.
This article explores key considerations that organisations should bear in mind when utilising AI tools to ensure compliance with data protection laws.
Birleşik Krallık Veri Koruma Yasaları
Birleşik Krallık'ın veri koruma çerçevesi aşağıdakilerden oluşmaktadır:
- AB hukukunun muhafaza edilen versiyonu Genel Veri Koruma Yönetmeliği (AB 2016/679);
Şunu belirtmek önemlidir ki AB'nin Genel Veri Koruma Yönetmeliği (AB 2016/679) ülke dışı etkiye sahiptir ve AB içinde faaliyet gösteren Birleşik Krallık veri kontrolörleri ve işleyicileri için de geçerli olabilir.
Yapay Zeka Araçları ve Verileri
Son yıllarda, büyük ölçüde kişisel verilere dayanan yapay zeka araçlarının geliştirilmesine tanık olduk. Örneğin, Birleşik Krallık sakinleri tarafından yaygın olarak kullanılan Amazon'un Alexa'sı, rutin olarak aşağıdakiler de dahil olmak üzere önemli miktarda veri toplamaktadır:
- Ödeme bilgileri
- Live konum
- Kişisel verileri içerebilecek iletişim taleplerinin kayıtları
- Satın alma geçmişi
- Alışveriş alışkanlıkları
Similarly, Meltwater, a media, social, and consumer AI tool, generates insights into customer behaviour by processing data from various sources, including live chats, social media accounts, and purchase histories.
As AI tools evolve rapidly, data collection remains integral to their function. It is almost certain that the data collected by some AI tools will include personal data, special category data, and potentially data about children.
Bu durum göz önünde bulundurulduğunda, kuruluşların veri koruma yasalarına uyum sağlaması çok önemlidir.
Yapay Zeka Rehberliği
Bilgi Komiserliği (ICO), yapay zeka ve veri koruma konusunda bir kılavuz hazırlamıştır. “Yapay Zeka Rehberliği”) kuruluşların ilgili veri koruma yasalarını YZ'ye uygulandıkları şekilde yorumlamalarına yardımcı olmak. YZ Kılavuzu ayrıca, YZ'nin bireylere yönelik oluşturabileceği riskleri azaltmak için kurumsal ve teknik önlemlere yönelik iyi uygulamalar hakkında tavsiyelerde bulunmaktadır.
The ICO defines AI broadly, recognising it as a standard industry term encompassing various technologies. A key area of AI is ‘machine learning,’ which involves using computational techniques to create statistical models from large datasets. These models are then used to make predictions or classifications about new data, and much of the current interest in AI revolves around machine learning.
The AI Guidance therefore primarily addresses the data protection risks and challenges posed by machine learning-based AI. However, it also acknowledges that other forms of AI may present ilave data protection challenges.
YZ Kılavuzu Kimler İçin Geçerlidir?
YZ Kılavuzu iki geniş kitleye yöneliktir:
- Uyumluluk odaklı olanlar, dahil olmak üzere:
- Veri koruma görevlileri
- Genel danışman
- Risk yöneticileri
- Senior management
- ICO'nun kendi denetçileri, veri koruma mevzuatı kapsamındaki denetim işlevlerini bilgilendirmek için AI Kılavuzunu kullanacaktır.
- Teknoloji uzmanları, dahil olmak üzere:
- Makine öğrenimi geliştiricileri ve veri bilimcileri
- Yazılım geliştiriciler/mühendisler
- Siber güvenlik ve BT risk yöneticileri
Bu makale, YZ Kılavuzunun uyum odaklı olanlarla ilgili yönlerine odaklanmaktadır. Ancak, kuruluşların YZ Kılavuzunun tamamını dikkate almaları teşvik edilmektedir.
YZ Kılavuzunun Temel Unsurları
YZ Kılavuzu kapsamlı ve ayrıntılıdır. Aşağıda, YZ kullanan kuruluşlar için önemli noktaları vurguluyoruz.
Yapay zekanın hesap verebilirlik ve yönetişim üzerindeki etkileri nelerdir?
Kuruluşlar şunları yapmalıdır:
- İç yapılarını, rol ve sorumluluklarını, eğitim gereksinimlerini, politikalarını ve teşviklerini YZ yönetişim ve risk yönetimi stratejileriyle uyumlu hale getirmelidir.
- Continuously demonstrate how they have addressed data protection by design and default obligations.
- Yönetişim ve risk yönetimi yeteneklerinin yapay zeka kullanımlarıyla orantılı olmasını sağlamak.
- Veri koruma yasaları kapsamında hesap verebilirliklerini göstermek için bir temel olarak genel bir hesap verebilirlik çerçevesi geliştirin ve bunun üzerine YZ hesap verebilirliğine yaklaşımlarını inşa edin.
Yapay zekada şeffaflık nasıl sağlanır?
- Organisations are required to be transparent about how they process personal data within AI systems to comply with the transparency principle.
- Kişisel verilerin işlenmesine başlamadan önce, bir kuruluşun kişisel verilerini işlemeyi planladığı bireylere karşı şeffaflık yükümlülüklerini göz önünde bulundurması gerekir.
- The organisation must include in its privacy information details about the purposes for processing personal data, the retention periods for that data, and the entities with whom it will be shared.
- Veriler doğrudan bireylerden toplanıyorsa, gizlilik bilgileri, bir modeli eğitmek veya bu modeli uygulamak için kullanılmadan önce, toplama sırasında sağlanmalıdır. Veriler başka kaynaklardan toplanmışsa, gizlilik bilgileri en geç bir ay olmak üzere makul bir süre içinde sağlanmalıdır.
YZ'de yasalara uygunluk nasıl sağlanır?
- Yasallık ilkesine uymak için bir kuruluşun her bir farklı işleme faaliyetini ayrıştırması, her biri için amacı ve uygun bir yasal dayanağı tanımlaması gerekir.
- İster yeni bir yapay zeka sistemini eğitmek ister mevcut bir sistemi kullanarak tahminler yapmak için olsun, kişisel veriler her işlendiğinde, kuruluşun bunu yapmak için uygun bir dayanağı olmalıdır.
Kuruluşların adalet ve istatistiksel doğruluk hakkında bilmesi gerekenler nelerdir?
- İstatistiksel doğruluk, bir yapay zeka sistemi tarafından üretilen doğru ve yanlış cevapların oranını ifade eder.
- YZ sistemleri, kişisel verilerin işlenmesinin adalet ilkesine uygun olmasını sağlamak için istatistiksel olarak yeterince doğru olmalıdır.
- Adillik ilkesine uymak için kuruluşlar, kişisel verilerin bireylerin makul olarak beklediği şekilde ele alınmasını ve üzerlerinde haksız olumsuz etkilere yol açmayacak şekilde ele alınmasını sağlamalıdır.
- Kuruluşlar, kişisel verileri ilgili bireyler için gereksiz yere zararlı, beklenmedik veya yanıltıcı olacak şekilde işlemekten kaçınmalıdır. Bir YZ sisteminin çıktısının istatistiksel doğruluğunu tutarlı bir şekilde iyileştirmek, adalet ilkesine uyumu sağlamanın bir yoludur.
Kuruluşlar yapay zekada güvenlik ve veri minimizasyonunu nasıl değerlendirmelidir?
- When processing personal data, organisations must ensure appropriate levels of security against unauthorised or unlawful processing, accidental loss, destruction, or damage.
- Bir kuruluşun benimsediği güvenlik tedbirleri belirli işleme faaliyetlerinden kaynaklanan risklerin seviyesi ve türüyle orantılı olmalıdır.
- Eğitim verilerinin güvenliğini sağlamak için teknik ekipler kişisel verilerin tüm hareketlerini ve depolanmasını kaydetmeli ve belgelemelidir. Ayrıca, artık gerekli olmayan kişisel verileri içeren tüm ara dosyalar silinmelidir.
- Yapay zeka sistemlerinin kurum içinde mi, dışarıdan mı yoksa her ikisinin bir kombinasyonu ile mi geliştirildiğine bakılmaksızın, kuruluşlar bunları güvenlik riskleri açısından değerlendirmelidir.
- Staff must be equipped with the necessary skills and knowledge to address any security risks.
Kuruluşlar YZ sistemlerinde bireysel hakları nasıl güvence altına alıyor?
- Data protection laws afford individuals several rights concerning their personal data. In the context of AI, these rights apply whenever personal data is used at any stage in the development and deployment of an AI system.
- Bu right to rectification, for instance, may apply to personal data used for training an AI system. The greater the importance of accuracy in this data, the more effort organisations should invest in verifying its accuracy and rectifying it where necessary.
- Kuruluşlar eğitim verileri dahilindeki kişisel verilerin silinmesine yönelik talepler de alabilirler. Silme hakkı mutlak olmamakla birlikte, veriler yasal bir zorunluluk veya kamu görevi kapsamında işlenmediği sürece bu tür talepler dikkate alınmalıdır.
- Adaleti ve şeffaflığı sağlamak için kuruluşlar, kişisel verilerinin bir yapay zeka sistemini eğitmek için kullanılması durumunda bireyleri bilgilendirmelidir. Bu bilgi, veri toplama noktasında sağlanmalıdır.
Bize Ulaşın - Yapay Zeka ve Veri Koruma Avukatları
Sali Zaher, Ticari Davalar Associate, can assist with disputes related to AI and data protection. Should you have any queries on this topic, please contact Sali Zaher via email at S.Zaher@rfblegal.co.uk veya telefonla 020 7467 5766.