Ч.4.
🔹Data Protection Impact Assessment (DPIA) - проводится, если запланированная деятельность по обработке персональных данных, вероятно, приведет к высокому риску для прав личности субъектов данных.
Обязательна, если есть:
▪️обработка больших объемов персональных данных.
При использовании ИИ для анализа или обработки больших наборов данных, содержащих персональные данные, особенно если они включают конфиденциальные или специальные данные категории (например, информацию о состоянии здоровья, расовое или этническое происхождение, биометрические данные и т. д.) устранить риски раскрытия или неправомерного использования.
▪️автоматизированное принятие решений и профилирование.
Системы ИИ, которые принимают решения исключительно на основе автоматизированной обработки, включая профилирование, которое может иметь правовые или существенные последствия для отдельных лиц ( ИИ для кредитного скоринга, найма и т.п.).
▪️обработка данных с высоким риском.
Наблюдение, мониторинг поведения или отслеживание с помощью ИИ (например, распознавание лиц, отслеживание местоположения, поведенческая аналитика) в общественных местах или в пределах бизнеса - влияние на конфиденциальность отдельных лиц.
▪️обработка данных с участием уязвимых субъектов данных (н-р, дети, пожилые люди).
Примеры: Системы машинного обучения и глубокого обучения, автономные транспортные средства с ИИ, интеллектуальные транспортные системы, умные технологии, включая носимые устройства, некоторые приложения Интернета вещей (IoT)
Что необходимо сделать:
▪️определить характер, объем, контекст и цели обработки данных ИИ, показать потоки данных и указать этапы, на которых обработка ИИ может затронуть людей.
▪️оценить необходимость и пропорциональность обработки. Ответить на ряд вопросов:
- нужно ли использовать ИИ для достижения цели?
- есть ли менее навязчивые способы достичь того же результата?
- соразмерны ли интересы организации рискам для прав и свобод людей?
Любые компромиссы (например, сохранение большего объема данных ради точности анализа) должны быть обоснованы.
▪️оценить риски для прав и свобод отдельных лиц. Задокументировать и проанализировать любой потенциальный вред конфиденциальности субъектов данных, включая риски утечки, финансовые потери, репутационные потери, потенциальную предвзятость или несправедливое воздействие. Зафиксировать вероятность и серьёзность каждого риска и присвоить им оценку.
▪️описать меры по снижению рисков. Реализовать технические и организационные меры (н-р минимизация данных/ псевдонимизация /шифрование, реализация возможности отказа от обработки данных, где допустимо, соглашения о передаче данных, обучение сотрудников,) для минимизации выявленных рисков.
📌 Шаблоны и гайды:
▪️DPIA for the development of AI systems| CNIL;
▪️DPIA |EDPS;
▪️How to use AI and personal data appropriately and lawfully| ICO;
▪️How Google Cloud helps navigate your DPIA and AI privacy compliance journey;
#LawAndDisorder #AIShelf
————
@pattern_ai