GDPR និងទិន្នន័យធំមិនមែនជារឿងមិនឆបគ្នានោះទេ ប៉ុន្តែវាបង្ខំឱ្យមានជម្រើសមួយដែលអង្គការជាច្រើនពន្យារពេល៖ មុនពេលអ្នកប្រមូល ឬប្រើប្រាស់ទិន្នន័យធំឡើងវិញ អ្នកត្រូវតែអាចដាក់ឈ្មោះមូលដ្ឋានស្របច្បាប់សម្រាប់ការធ្វើដូច្នេះ ហើយបង្ហាញថាដំណើរការនេះគឺចាំបាច់សម្រាប់គោលបំណងនោះ។ នៅក្នុងការអនុវត្ត នេះមានន័យថា ការកត់ត្រាមូលដ្ឋានក្រោមមាត្រា 6 នៃបទប្បញ្ញត្តិការពារទិន្នន័យទូទៅ ដោយសាកល្បងថាតើការប្រើប្រាស់នៅពេលក្រោយសម្រាប់ការបណ្តុះបណ្តាលក្បួនដោះស្រាយគឺឆបគ្នាជាមួយគោលបំណងដែលទិន្នន័យត្រូវបានប្រមូលដំបូងឬអត់ និងការវាយតម្លៃហានិភ័យមុនពេលគំរូដំបូងត្រូវបានបង្កើតឡើង។ អត្ថបទនេះកំណត់ពីរបៀបដែលច្បាប់ទាំងនោះអនុវត្តចំពោះការវិភាគទ្រង់ទ្រាយធំ និងការបណ្តុះបណ្តាល AI នៅក្នុងប្រទេសហូឡង់ និងកន្លែងដែល Autoriteit Persoonsgegevens គូសបន្ទាត់។
អ្វីដែលរាប់បញ្ចូលជាទិន្នន័យផ្ទាល់ខ្លួននៅក្នុងសំណុំទិន្នន័យធំ
GDPR អនុវត្តចំពោះព័ត៌មានទាក់ទងនឹងបុគ្គលធម្មជាតិដែលបានកំណត់អត្តសញ្ញាណ ឬអាចកំណត់អត្តសញ្ញាណបាន។ នៅក្នុងបរិបទទិន្នន័យធំ កម្រិតនោះត្រូវបានឆ្លងកាត់ញឹកញាប់ជាងការរំពឹងទុករបស់អង្គការនានា ពីព្រោះភាពអាចកំណត់អត្តសញ្ញាណបានត្រូវបានវាយតម្លៃដោយយោងទៅលើមធ្យោបាយទាំងអស់ដែលទំនងជាត្រូវបានប្រើប្រាស់ដោយអ្នកត្រួតពិនិត្យ ឬដោយអ្នកផ្សេងទៀត ដើម្បីកំណត់អត្តសញ្ញាណនរណាម្នាក់។ ដូច្នេះសំណុំទិន្នន័យនៃឧបករណ៍កំណត់អត្តសញ្ញាណឧបករណ៍ ដានទីតាំង កំណត់ត្រាប្រតិបត្តិការ ឬស្ទ្រីមចុចស្ទើរតែតែងតែជាទិន្នន័យផ្ទាល់ខ្លួន ទោះបីជាគ្មានឈ្មោះលេចឡើងក្នុងជួរឈរតែមួយក៏ដោយ។
គោលគំនិតពីរតែងតែមានការភាន់ច្រឡំ ហើយភាពខុសគ្នានេះសម្រេចថាតើបទប្បញ្ញត្តិនេះអនុវត្តឬអត់។ ទិន្នន័យដែលប្រើឈ្មោះក្លែងក្លាយ ដែលឧបករណ៍កំណត់អត្តសញ្ញាណត្រូវបានជំនួស ប៉ុន្តែសោនៅតែមាននៅកន្លែងណាមួយ នៅតែជាទិន្នន័យផ្ទាល់ខ្លួន ហើយនៅតែស្ថិតនៅក្រោម GDPR ទាំងស្រុង។ ទិន្នន័យដែលប្រើឈ្មោះក្លែងក្លាយ ដែលការកំណត់អត្តសញ្ញាណឡើងវិញលែងអាចធ្វើទៅបានដោយសមហេតុផលសម្រាប់នរណាម្នាក់ ស្ថិតនៅក្រៅវា។ របារសម្រាប់ភាពអនាមិកពិតប្រាកដគឺខ្ពស់៖ ការប្រមូលផ្តុំ ការបំបែកកូដ ឬការដកចេញនូវឧបករណ៍កំណត់អត្តសញ្ញាណដោយផ្ទាល់ជាធម្មតាទុកស្នាមម្រាមដៃគ្រប់គ្រាន់សម្រាប់ភាគីដែលប្តេជ្ញាចិត្តដើម្បីកំណត់អត្តសញ្ញាណបុគ្គលឡើងវិញ ជាពិសេសនៅពេលដែលសំណុំទិន្នន័យសម្បូរបែប និងគ្របដណ្តប់រយៈពេលយូរ។
បញ្ហានេះមានសារៈសំខាន់ ពីព្រោះការអះអាងថាសំណុំទិន្នន័យមានភាពអនាមិក ជារឿយៗជាការសន្មត់ដែលផ្ទុកបន្ទុកនៅក្នុងកម្មវិធី AI ទាំងមូល។ ប្រសិនបើវាបរាជ័យ ជំហាននីមួយៗខាងក្រោម ចាប់ពីការដំណើរការបណ្តុះបណ្តាលរហូតដល់កាលវិភាគរក្សាទុក ត្រូវបានអនុវត្តដោយគ្មានមូលដ្ឋានច្បាប់។ វិធីសាស្រ្តដែលមានសុវត្ថិភាពជាងគឺត្រូវចាត់ទុកសំណុំទិន្នន័យជាទិន្នន័យផ្ទាល់ខ្លួន លុះត្រាតែការវិភាគអត្តសញ្ញាណឡើងវិញដែលបានកត់ត្រាទុកនិយាយផ្ទុយពីនេះ ហើយត្រូវពិនិត្យមើលការវិភាគនោះឡើងវិញនៅពេលដែលសំណុំទិន្នន័យត្រូវបានបង្កើន ឬផ្សំជាមួយប្រភពផ្សេងទៀត។ ក្រុមប្រឹក្សាការពារទិន្នន័យអឺរ៉ុបក៏បានដោះស្រាយផងដែរ នៅពេលដែលគំរូ AI ខ្លួនវាអាចត្រូវបានចាត់ទុកថាអនាមិក ហើយចម្លើយរបស់វាគឺថា នេះមិនអាចសន្មត់បានទេ៖ គំរូដែលបានបណ្តុះបណ្តាលលើទិន្នន័យផ្ទាល់ខ្លួនអាចនៅតែមានទិន្នន័យនោះក្នុងទម្រង់ដែលអាចទាញយកបាន ហើយត្រូវតែវាយតម្លៃជាករណីៗ។
ការជ្រើសរើសមូលដ្ឋានស្របច្បាប់សម្រាប់ការបណ្តុះបណ្តាលទិន្នន័យធំ និង AI
ប្រតិបត្តិការដំណើរការនីមួយៗត្រូវការមូលដ្ឋានមួយក្នុងចំណោមមូលដ្ឋានទាំងប្រាំមួយនៅក្នុងមាត្រា 6 ហើយមូលដ្ឋានត្រូវតែជ្រើសរើសមុនពេលដំណើរការចាប់ផ្តើមជាជាងកសាងឡើងវិញនៅពេលក្រោយ។ សម្រាប់ការវិភាគទ្រង់ទ្រាយធំ មានតែបីប៉ុណ្ណោះដែលជាបេក្ខជនជាក់ស្តែង។
ការយល់ព្រមគឺជារឿងស្អាតស្អំបំផុតនៅក្នុងទ្រឹស្តី និងផុយស្រួយបំផុតនៅក្នុងការអនុវត្ត។ វាត្រូវតែផ្តល់ឱ្យដោយសេរី ជាក់លាក់ មានព័ត៌មានគ្រប់គ្រាន់ និងមិនមានភាពមិនច្បាស់លាស់ ហើយវាត្រូវតែងាយស្រួលក្នុងការដកចេញដូចដែលវាធ្លាប់ផ្តល់ឱ្យ។ ការយល់ព្រមដែលត្រូវបានចងក្រងទៅជាលក្ខខណ្ឌទូទៅ ដែលទទួលបានជាលក្ខខណ្ឌនៃសេវាកម្មដែលមិនត្រូវការទិន្នន័យ ឬត្រូវបានរៀបចំយ៉ាងទូលំទូលាយដែលបុគ្គលមិនអាចមើលឃើញអ្វីដែលកំពុងត្រូវបានយល់ព្រម នឹងមិនមានសុពលភាពទេ។ ក្នុងករណីដែលការយល់ព្រមត្រូវបានដកចេញ អ្នកត្រូវការចម្លើយបច្ចេកទេសចំពោះសំណួរអំពីអ្វីដែលកើតឡើងចំពោះគំរូដែលត្រូវបានបណ្តុះបណ្តាលរួចហើយ។
ភាពចាំបាច់សម្រាប់ការអនុវត្តកិច្ចសន្យាគឺតូចចង្អៀតជាងអ្វីដែលវាមើលទៅ។ ការធ្វើតេស្តនេះគឺជាភាពចាំបាច់គោលបំណងសម្រាប់សេវាកម្មដែលបុគ្គលនោះពិតជាបានស្នើសុំ មិនមែនប្រយោជន៍ពាណិជ្ជកម្មទេ។ ការធ្វើប្រវត្តិរូបអតិថិជនដើម្បីកែលម្អម៉ាស៊ីនណែនាំជាទូទៅមិនចាំបាច់សម្រាប់ការដឹកជញ្ជូនផលិតផលដែលពួកគេបានទិញនោះទេ ហើយតុលាការយុត្តិធម៌បានបដិសេធម្តងហើយម្តងទៀតនូវការប៉ុនប៉ងពង្រីកមូលដ្ឋាននេះដើម្បីគ្របដណ្តប់លើការផ្សាយពាណិជ្ជកម្មតាមឥរិយាបថ និងការធ្វើបដិរូបកម្ម។
នោះបន្សល់ទុកផលប្រយោជន៍ស្របច្បាប់ ដែលជាមូលដ្ឋានដែលដំណើរការទ្រង់ទ្រាយធំបំផុតត្រូវពឹងផ្អែក។ វាតម្រូវឱ្យមានជំហានបី ដែលបានកត់ត្រាតាមលំដាប់លំដោយ៖ កំណត់អត្តសញ្ញាណផលប្រយោជន៍ពិតប្រាកដ និងស្របច្បាប់ ដោយបង្ហាញថាដំណើរការនេះគឺចាំបាច់ ពីព្រោះមិនមានវិធីជ្រៀតជ្រែកតិចជាងនេះដើម្បីសម្រេចបានវា និងការធ្វើឱ្យមានតុល្យភាពផលប្រយោជន៍ទល់នឹងសិទ្ធិ និងការរំពឹងទុកសមហេតុផលរបស់បុគ្គលពាក់ព័ន្ធ។ នៅក្នុងឯកសារយោងពីតុលាការហូឡង់ទាក់ទងនឹងសមាគមកីឡាវាយកូនបាល់ជាតិ តុលាការយុត្តិធម៌បានបញ្ជាក់នៅឆ្នាំ 2024 ថាផលប្រយោជន៍ពាណិជ្ជកម្មសុទ្ធសាធអាចមានលក្ខណៈសម្បត្តិគ្រប់គ្រាន់ជាផលប្រយោជន៍ស្របច្បាប់ ប៉ុន្តែលុះត្រាតែការធ្វើតេស្តចាំបាច់ និងតុល្យភាពត្រូវបានបំពេញយ៉ាងពិតប្រាកដ។ ដូច្នេះតម្លៃពាណិជ្ជកម្មគឺជាផលប្រយោជន៍ដែលអាចទទួលយកបាន មិនមែនជាអាជ្ញាប័ណ្ណទេ។
ប្រភេទពិសេស និងលក្ខណៈដែលបានសន្និដ្ឋាន
ទិន្នន័យដែលបង្ហាញពីប្រភពដើមពូជសាសន៍ ឬជនជាតិភាគតិច មតិនយោបាយ ជំនឿសាសនា សមាជិកភាពសហជីព សុខភាព ជីវិតផ្លូវភេទ ឬទំនោរផ្លូវភេទ រួមជាមួយនឹងទិន្នន័យហ្សែន និងជីវមាត្រដែលប្រើសម្រាប់កំណត់អត្តសញ្ញាណ មិនអាចត្រូវបានដំណើរការទាល់តែសោះ លុះត្រាតែមានករណីលើកលែងតូចចង្អៀតមួយនៅក្នុងមាត្រា 9 ត្រូវបានអនុវត្ត។ ការយល់ព្រមដោយច្បាស់លាស់គឺជាផ្លូវធម្មតា; ទិន្នន័យផ្សេងទៀតកម្រសមនឹងសំណុំទិន្នន័យពាណិជ្ជកម្មណាស់។
អន្ទាក់នៅក្នុងទិន្នន័យធំគឺថាទិន្នន័យប្រភេទពិសេសមិនចាំបាច់ត្រូវបានប្រមូលដោយចេតនានោះទេ។ ក្នុងករណីដែលសំណុំទិន្នន័យអនុញ្ញាតឱ្យមានការសន្និដ្ឋានលក្ខណៈដែលបានការពារ ឧទាហរណ៍តាមរយៈគំរូទិញ ប្រវត្តិទីតាំង ឬខ្លឹមសារនៃវាលអត្ថបទសេរី របបតឹងរ៉ឹងជាងនេះអនុវត្តចំពោះដំណើរការនោះ ទោះបីជាគ្មាននរណាម្នាក់ធ្លាប់សួរសំណួរដោយផ្ទាល់ក៏ដោយ។ លក្ខណៈពិសេសគំរូដែលដើរតួជាប្រូកស៊ីសម្រាប់លក្ខណៈដែលបានការពារគួរតែត្រូវបានកំណត់អត្តសញ្ញាណក្នុងអំឡុងពេលអភិវឌ្ឍន៍ មិនមែនបន្ទាប់ពីពាក្យបណ្តឹងនោះទេ។
ដែនកំណត់គោលបំណង៖ តើអ្នកអាចប្រើទិន្នន័យឡើងវិញដើម្បីបណ្តុះបណ្តាលគំរូបានទេ
អ្នកអាចធ្វើបាន ប៉ុន្តែមិនមែនដោយស្វ័យប្រវត្តិទេ។ GDPR តម្រូវឱ្យទិន្នន័យផ្ទាល់ខ្លួនត្រូវបានប្រមូលសម្រាប់គោលបំណងជាក់លាក់ ច្បាស់លាស់ និងស្របច្បាប់ ហើយមិនត្រូវដំណើរការបន្ថែមទៀតតាមរបៀបដែលមិនឆបគ្នាជាមួយគោលបំណងទាំងនោះទេ។ ការបណ្តុះបណ្តាលក្បួនដោះស្រាយលើទិន្នន័យដែលត្រូវបានប្រមូលសម្រាប់ការបំពេញការបញ្ជាទិញ ការគាំទ្រអតិថិជន ឬការបង្ការការក្លែងបន្លំ គឺជាប្រតិបត្តិការដំណើរការបន្ថែមទៀត ហើយវាស្របច្បាប់លុះត្រាតែវាឆ្លងកាត់ការធ្វើតេស្តភាពឆបគ្នាដែលបទប្បញ្ញត្តិបានកំណត់។
ការធ្វើតេស្តនោះមិនមែនជាទម្រង់បែបបទទេ។ វាសួរអំពីទំនាក់ទំនងរវាងគោលបំណងដើម និងគោលបំណងថ្មី បរិបទដែលទិន្នន័យត្រូវបានប្រមូល និងអ្វីដែលបុគ្គលអាចរំពឹងទុកបានសមហេតុផលលើមូលដ្ឋាននោះ លក្ខណៈនៃទិន្នន័យ និងថាតើមានប្រភេទពិសេសពាក់ព័ន្ធឬអត់ ផលវិបាកដែលអាចកើតមាននៃដំណើរការថ្មី និងអត្ថិភាពនៃការការពារដូចជាការដាក់ឈ្មោះក្លែងក្លាយ ឬការអ៊ិនគ្រីប។ សំណុំទិន្នន័យនៃកំណត់ត្រាវេជ្ជសាស្ត្រ ឬហិរញ្ញវត្ថុនឹងធ្លាក់ក្នុងការធ្វើតេស្ត ដែលសំណុំទិន្នន័យនៃកំណត់ហេតុប្រតិបត្តិការអនាមិកនឹងឆ្លងកាត់។
មានផ្លូវកាត់មួយ ហើយវាតូចចង្អៀតជាងអ្វីដែលវាត្រូវបានសន្មត់ជាធម្មតា។ ដំណើរការបន្ថែមសម្រាប់ការរក្សាទុកក្នុងផលប្រយោជន៍សាធារណៈ សម្រាប់ការស្រាវជ្រាវវិទ្យាសាស្ត្រ ឬប្រវត្តិសាស្ត្រ ឬសម្រាប់គោលបំណងស្ថិតិត្រូវបានចាត់ទុកថាឆបគ្នា ដោយផ្តល់ថាមានការការពារសម្រាប់ដំណើរការស្រាវជ្រាវ។ ការអភិវឌ្ឍគំរូពាណិជ្ជកម្មដែលក្លែងបន្លំជាការស្រាវជ្រាវមិនមានលក្ខណៈសម្បត្តិគ្រប់គ្រាន់ទេ។ ករណីលើកលែងនេះគឺមានគោលបំណងស្រាវជ្រាវពិតប្រាកដដែលស្ថិតនៅក្រោមស្តង់ដារវិធីសាស្ត្រ និងសីលធម៌ មិនមែនលើការកែលម្អផលិតផលទេ។ ក្នុងករណីដែលការធ្វើតេស្តភាពឆបគ្នាមិនត្រូវបានបំពេញ អ្នកត្រូវការមូលដ្ឋានច្បាប់ថ្មី និងក្នុងករណីភាគច្រើន ព័ត៌មានថ្មីៗដល់អ្នកពាក់ព័ន្ធ។
ផលវិបាកជាក់ស្តែងគឺថា ការកំណត់គោលបំណងត្រូវតែដោះស្រាយនៅចំណុចប្រមូល។ សេចក្តីថ្លែងការណ៍ស្តីពីភាពឯកជនដែលពិពណ៌នាអំពីគោលបំណងក្នុងន័យទូលំទូលាយគ្រប់គ្រាន់ដើម្បីគ្មានន័យនឹងមិនជួយសង្គ្រោះការបណ្តុះបណ្តាលនៅពេលក្រោយទេ ពីព្រោះការធ្វើតេស្តនេះពិនិត្យមើលអ្វីដែលបុគ្គលអាចរំពឹងទុកបានសមហេតុផល មិនមែនអ្វីដែលសេចក្តីព្រាងអនុញ្ញាតតាមបច្ចេកទេសនោះទេ។ មគ្គុទ្ទេសក៍របស់យើងសម្រាប់ការសរសេរ គោលការណ៍ឯកជនភាពនៅក្នុងប្រទេសហូឡង់ កំណត់ពីរបៀបពិពណ៌នាអំពីគោលបំណងតាមរបៀបដែលទាំងស្មោះត្រង់ និងអាចប្រើប្រាស់បាន។
ការបង្រួមអប្បបរមា ការរក្សាបាន និងភាពត្រឹមត្រូវ នៅពេលដែលគំរូចង់បានអ្វីគ្រប់យ៉ាង
ការបង្រួមអប្បបរមាទិន្នន័យទាមទារឱ្យទិន្នន័យផ្ទាល់ខ្លួនមានភាពគ្រប់គ្រាន់ ពាក់ព័ន្ធ និងមានកំណត់ចំពោះអ្វីដែលចាំបាច់។ គោលការណ៍នោះពិតជាមានភាពតានតឹងជាមួយនឹងវិធីសាស្ត្រអភិវឌ្ឍន៍ដែលតក្កវិជ្ជារបស់វាគឺថាទិន្នន័យកាន់តែច្រើនបង្កើតគំរូកាន់តែប្រសើរ ហើយភាពតានតឹងមិនអាចដោះស្រាយបានដោយមិនអើពើនឹងវាទេ។ អ្វីដែលវាអាចត្រូវបានដោះស្រាយតាមរយៈគឺអំណះអំណាងដែលបានកត់ត្រាទុក៖ តើវាលណាខ្លះដែលត្រូវការសម្រាប់គោលបំណងដែលបានបញ្ជាក់ អ្វីដែលត្រូវបានសាកល្បងដោយគ្មានពួកវា និងមូលហេតុដែលនៅសល់ត្រូវបានបោះបង់ចោល។ ឧបករណ៍បញ្ជាដែលអាចបង្ហាញថាការវិភាគមានជំហរការពារសូម្បីតែកន្លែងដែលសំណុំទិន្នន័យមានទំហំធំក៏ដោយ។ ឧបករណ៍បញ្ជាដែលរក្សាទុកអ្វីៗគ្រប់យ៉ាងដោយសារតែការផ្ទុកមានតម្លៃថោកមិនមានទេ។
ការកំណត់ទំហំផ្ទុកលើកឡើងនូវសំណួរដូចគ្នានេះតាមពេលវេលា។ ទិន្នន័យបណ្តុះបណ្តាល ការរក្សាទុកលក្ខណៈពិសេស ចំណុចត្រួតពិនិត្យគំរូ និងកំណត់ហេតុសន្និដ្ឋាន សុទ្ធតែស្ថិតនៅក្នុងកាតព្វកិច្ចរក្សាទុក ហើយកំណត់ហេតុនីមួយៗត្រូវការរយៈពេលផ្ទាល់ខ្លួនរបស់វាដែលភ្ជាប់ទៅនឹងគោលបំណង។ កំណត់ហេតុសន្និដ្ឋានត្រូវបានគេបំភ្លេចចោលជាញឹកញាប់ ហើយជារឿយៗមានទិន្នន័យផ្ទាល់ខ្លួនច្រើនជាងសំណុំការបណ្តុះបណ្តាលដែលមិនធ្លាប់មាន។
ភាពត្រឹមត្រូវគឺជាគោលការណ៍ដែលត្រូវបានមើលរំលងជាញឹកញាប់បំផុតនៅក្នុងបរិបទនេះ ហើយវាមានគែមផ្លូវច្បាប់ដែលងាយនឹងមើលរំលង។ ទិន្នន័យផ្ទាល់ខ្លួនត្រូវតែត្រឹមត្រូវ ហើយបើចាំបាច់ ត្រូវធ្វើឱ្យទាន់សម័យ ហើយបុគ្គលមានសិទ្ធិទទួលបានការកែតម្រូវ។ កន្លែងដែលគំរូមួយបង្កើតលទ្ធផលអំពីបុគ្គលដែលអាចកំណត់អត្តសញ្ញាណបាន លទ្ធផលនោះគឺជាទិន្នន័យផ្ទាល់ខ្លួន។ ការសន្និដ្ឋានថានរណាម្នាក់មានហានិភ័យឥណទានមិនល្អ ទំនងជាអ្នកក្លែងបន្លំ ឬបេក្ខជនមិនសមរម្យគឺជាទិន្នន័យអំពីពួកគេ វាអាចមិនត្រឹមត្រូវ ហើយវាអាចត្រូវបានជំទាស់។ ការកសាងប្រព័ន្ធមួយដែលលទ្ធផលបែបនេះមិនអាចកែតម្រូវបានបង្កើតបញ្ហាអនុលោមភាពដែលគ្មានឯកសារណាមួយនឹងជួសជុលនៅពេលក្រោយ។
នៅពេលដែលការវាយតម្លៃផលប៉ះពាល់នៃការការពារទិន្នន័យជាកាតព្វកិច្ច
ការវាយតម្លៃផលប៉ះពាល់នៃការការពារទិន្នន័យគឺជាកាតព្វកិច្ច ក្នុងករណីដែលប្រភេទនៃដំណើរការមួយទំនងជាបណ្តាលឱ្យមានហានិភ័យខ្ពស់ដល់សិទ្ធិ និងសេរីភាពរបស់បុគ្គល ហើយបទប្បញ្ញត្តិនេះដាក់ឈ្មោះករណីបីជាពិសេស៖ ការវាយតម្លៃជាប្រព័ន្ធ និងទូលំទូលាយនៃទិដ្ឋភាពផ្ទាល់ខ្លួនដោយផ្អែកលើដំណើរការដោយស្វ័យប្រវត្តិ រួមទាំងការវិភាគទម្រង់ ដែលការសម្រេចចិត្តដែលមានផលប៉ះពាល់ផ្នែកច្បាប់ ឬស្រដៀងគ្នានេះផ្អែកលើ។ ដំណើរការទ្រង់ទ្រាយធំនៃប្រភេទទិន្នន័យពិសេស ឬទិន្នន័យនៃការផ្តន្ទាទោសព្រហ្មទណ្ឌ។ និងការត្រួតពិនិត្យជាប្រព័ន្ធនៃតំបន់ដែលអាចចូលដំណើរការបានជាសាធារណៈក្នុងទ្រង់ទ្រាយធំ។ គម្រោងទិន្នន័យធំធ្ងន់ធ្ងរភាគច្រើនធ្លាក់ចូលទៅក្នុងគម្រោងទីមួយ ឬទីពីរ។
ស្ថាប័ន Autoriteit Persoonsgegevens ក៏បានបោះពុម្ពផ្សាយបញ្ជីនៃប្រតិបត្តិការដំណើរការដែលការវាយតម្លៃតែងតែត្រូវបានទាមទារនៅក្នុងប្រទេសហូឡង់ ដែលគ្របដណ្តប់លើវិស័យដូចជា ការវិភាគទម្រង់ទ្រង់ទ្រាយធំ ការវាយតម្លៃជាប្រព័ន្ធរបស់បុគ្គលិក វេទិកាទិន្នន័យសុខភាព និងការប្រើប្រាស់ប្រព័ន្ធកាមេរ៉ា។ បញ្ជីនោះគួរតែជាឯកសារដំបូងដែលត្រូវបានពិគ្រោះយោបល់នៅពេលចាប់ផ្តើមគម្រោង ពីព្រោះវាលុបបំបាត់អំណះអំណាងអំពីថាតើការវាយតម្លៃគឺចាំបាច់ឬអត់។
ចំណុចពីរអំពីពេលវេលាគឺជាកត្តាសម្រេច។ ការវាយតម្លៃត្រូវតែអនុវត្តមុនពេលដំណើរការចាប់ផ្តើម ដែលនៅក្នុងគម្រោង AI មានន័យថាមុនពេលទិន្នន័យបណ្តុះបណ្តាលត្រូវបានប្រមូលផ្តុំ មិនមែនមុនពេលដាក់ពង្រាយនោះទេ។ ហើយកន្លែងដែលការវាយតម្លៃបង្ហាញពីហានិភ័យខ្ពស់ដែលនៅសេសសល់ដែលអ្នកមិនអាចកាត់បន្ថយបាន អ្នកត្រូវតែពិគ្រោះជាមួយអាជ្ញាធរត្រួតពិនិត្យមុនពេលបន្ត។ ការរំលងការពិគ្រោះយោបល់នោះគឺជាការរំលោភ ដោយមិនគិតពីថាតើដំណើរការនោះស្របច្បាប់ឬអត់។
ការវាយតម្លៃដែលមានប្រយោជន៍សម្រាប់ប្រព័ន្ធក្បួនដោះស្រាយគឺហួសពីគំរូស្តង់ដារ។ វាកត់ត្រាប្រភពទិន្នន័យណាដែលផ្តល់ចំណីដល់គំរូ និងលើមូលដ្ឋានអ្វី អ្វីដែលគំរូត្រូវបានអនុញ្ញាតឱ្យសម្រេចចិត្តដោយខ្លួនឯង និងអ្វីដែលមនុស្សសម្រេចចិត្ត របៀបដែលលទ្ធផលត្រូវបានពន្យល់ដល់អ្នកដែលរងផលប៉ះពាល់ របៀបដែលទិន្នន័យបណ្តុះបណ្តាលត្រូវបានសាកល្បងសម្រាប់ភាពលំអៀងប្រឆាំងនឹងក្រុមដែលត្រូវបានការពារ និងអ្វីដែលនឹងកើតឡើងប្រសិនបើគំរូខុស។ ទាំងនោះគឺជាសំណួរដែលនិយតករសួរជាមុនសិន។
របៀបដែល Autoriteit Persoonsgegevens អនុវត្តរឿងនេះ
អាជ្ញាធរត្រួតពិនិត្យរបស់ប្រទេសហូឡង់គឺ Autoriteit Persoonsgegevens ដែលអនុវត្ត GDPR រួមជាមួយនឹងច្បាប់អនុវត្តរបស់ប្រទេសហូឡង់ គឺ Uitvoeringswet AVG។ អំណាចរបស់ខ្លួនចាប់ផ្តើមពីការព្រមាន និងការស្តីបន្ទោស រហូតដល់បទបញ្ជាដែលត្រូវបង់ប្រាក់ពិន័យ ការហាមឃាត់ជាបណ្តោះអាសន្ន ឬជាស្ថាពរលើដំណើរការ និងការពិន័យរដ្ឋបាល។ បទប្បញ្ញត្តិនេះកំណត់កម្រិតអតិបរមា៖ រហូតដល់ដប់លានអឺរ៉ូ ឬពីរភាគរយនៃចំណូលប្រចាំឆ្នាំសរុបទូទាំងពិភពលោកសម្រាប់ថ្នាក់ក្រោម និងរហូតដល់ម្ភៃលានអឺរ៉ូ ឬបួនភាគរយសម្រាប់ការរំលោភលើគោលការណ៍ជាមូលដ្ឋាន មូលដ្ឋានច្បាប់ សិទ្ធិរបស់ម្ចាស់ទិន្នន័យ និងច្បាប់ស្តីពីការផ្ទេរប្រាក់អន្តរជាតិ អាស្រ័យលើចំនួនដែលខ្ពស់ជាង។
ប្រធានបទអនុវត្តច្បាប់ពីរអាចមើលឃើញនៅក្នុងការអនុវត្តរបស់ប្រទេសហូឡង់ ហើយទាំងពីរនេះទាក់ទងដោយផ្ទាល់ទៅនឹងទិន្នន័យធំៗ។ ទីមួយគឺតម្លាភាព៖ ចំណែកដ៏សំខាន់នៃសកម្មភាពថ្មីៗនេះទាក់ទងនឹងសេចក្តីថ្លែងការណ៍ស្តីពីភាពឯកជនដែលមិនពន្យល់ជាភាសាដែលអាចយល់បានថាទិន្នន័យណាត្រូវបានប្រើប្រាស់ សម្រាប់គោលបំណងអ្វី និងសម្រាប់រយៈពេលប៉ុន្មាន។ ការពិពណ៌នាគោលបំណងមិនច្បាស់លាស់ត្រូវបានចាត់ទុកថាជាការរំលោភបំពានដោយខ្លួនឯង មិនមែនជាកំហុសឆ្គងក្នុងការព្រាងនោះទេ។ ទីពីរគឺការត្រួតពិនិត្យក្បួនដោះស្រាយ។ អាជ្ញាធរមានអង្គភាពដែលឧទ្ទិសដល់ការត្រួតពិនិត្យក្បួនដោះស្រាយ និងបោះពុម្ពផ្សាយរបាយការណ៍តាមកាលកំណត់លើហានិភ័យក្បួនដោះស្រាយ ដែលសមនឹងអានជាសេចក្តីថ្លែងការណ៍អំពីអ្វីដែលខ្លួនរំពឹងទុកមុនពេលវាក្លាយជាប្រធានបទនៃការស៊ើបអង្កេត។
រួមជាមួយនឹងការអនុវត្ត គឺមានកាតព្វកិច្ចជូនដំណឹងអំពីការរំលោភបំពាន។ ការរំលោភបំពានទិន្នន័យផ្ទាល់ខ្លួនត្រូវតែរាយការណ៍ទៅអាជ្ញាធរដោយគ្មានការពន្យារពេលដែលមិនចាំបាច់ ហើយប្រសិនបើអាចធ្វើទៅបាន ក្នុងរយៈពេលចិតសិបពីរម៉ោងបន្ទាប់ពីបានដឹងអំពីវា លុះត្រាតែការរំលោភបំពាននេះទំនងជាមិនបង្កហានិភ័យដល់បុគ្គលម្នាក់ៗ។ ក្នុងករណីដែលហានិភ័យដល់បុគ្គលម្នាក់ៗខ្ពស់ ពួកគេក៏ត្រូវតែត្រូវបានជូនដំណឹងផងដែរ។ នៅក្នុងបរិយាកាស AI ការវាយតម្លៃគឺពិបាកជាងពេលមុនៗ ពីព្រោះសំណុំបណ្តុះបណ្តាល ឬឃ្លាំងលក្ខណៈពិសេសដែលរងការសម្របសម្រួលប៉ះពាល់ដល់មនុស្សគ្រប់គ្នាដែលទិន្នន័យរបស់វាមាន ហើយផលវិបាកពង្រីកដល់ការសម្រេចចិត្តនីមួយៗដែលគំរូបានធ្វើ។ ចំណាំថា នេះគឺជាកាតព្វកិច្ចដាច់ដោយឡែកពីកាតព្វកិច្ចរាយការណ៍ឧប្បត្តិហេតុក្រោម Cyberbeveiligingswet ដែលជាការអនុវត្ត NIS2 របស់ហូឡង់ ដែលបានអនុវត្តចាប់តាំងពីថ្ងៃទី 15 ខែសីហា ឆ្នាំ 2026 ហើយដាក់ថ្ងៃផុតកំណត់ជូនដំណឹងផ្ទាល់ខ្លួនចំនួនម្ភៃបួន និងចិតសិបពីរម៉ោងលើអង្គភាពនៅក្នុងវិសាលភាពរបស់វា។ ទិដ្ឋភាពទូទៅរបស់យើងអំពី NIS2 និងច្បាប់សន្តិសុខតាមអ៊ីនធឺណិតរបស់ហូឡង់ ពន្យល់ពីរបៀបដែលរបបទាំងពីរស្ថិតនៅជាប់គ្នា។
ច្បាប់ AI មិនជំនួស GDPR ទេ
ច្បាប់ស្តីពីបញ្ញាសិប្បនិម្មិតរបស់សហភាពអឺរ៉ុបគ្រប់គ្រងប្រព័ន្ធ AI ជាផលិតផល៖ វាចាត់ថ្នាក់ពួកវាតាមហានិភ័យ និងដាក់កាតព្វកិច្ចលើអ្នកផ្តល់សេវា និងអ្នកដាក់ពង្រាយ។ វាមិនផ្តល់មូលដ្ឋានច្បាប់សម្រាប់ដំណើរការទិន្នន័យផ្ទាល់ខ្លួនទេ ហើយការអនុលោមតាមវានិយាយអ្វីទាំងអស់អំពីការអនុលោមតាម GDPR។ កន្លែងដែលប្រព័ន្ធ AI ដំណើរការទិន្នន័យផ្ទាល់ខ្លួន របបទាំងពីរអនុវត្តយ៉ាងពេញលេញ និងស្របគ្នា។
កាលវិភាគមានសារៈសំខាន់សម្រាប់ការធ្វើផែនការ។ ការហាមឃាត់លើការអនុវត្តដែលមិនអាចទទួលយកបាន កាតព្វកិច្ចសម្រាប់គំរូ AI គោលបំណងទូទៅ និងកាតព្វកិច្ចតម្លាភាពសម្រាប់ប្រព័ន្ធដែលមានអន្តរកម្មជាមួយមនុស្ស ឬបង្កើតខ្លឹមសារសំយោគ មានសុពលភាពរួចហើយ។ របបហានិភ័យខ្ពស់ត្រូវបានពន្យារពេលដោយកញ្ចប់ omnibus ឌីជីថល៖ កាតព្វកិច្ចសម្រាប់ប្រព័ន្ធហានិភ័យខ្ពស់ដែលបានចុះបញ្ជីក្នុងឧបសម្ព័ន្ធទី III ឥឡូវនេះអនុវត្តចាប់ពីថ្ងៃទី 2 ខែធ្នូ ឆ្នាំ 2027 និងកាតព្វកិច្ចសម្រាប់ប្រព័ន្ធដែលជាសមាសធាតុសុវត្ថិភាពនៃផលិតផលដែលមានបទប្បញ្ញត្តិក្រោមឧបសម្ព័ន្ធទី I ចាប់ពីថ្ងៃទី 2 ខែសីហា ឆ្នាំ 2028។ សំណើដាច់ដោយឡែកសម្រាប់សេចក្តីណែនាំស្តីពីការទទួលខុសត្រូវ AI ត្រូវបានដកចេញ ដូច្នេះការទទួលខុសត្រូវចំពោះការខូចខាតដែលបង្កឡើងដោយប្រព័ន្ធ AI នៅតែបន្តគ្រប់គ្រងដោយច្បាប់ហូឡង់ធម្មតាស្តីពីកិច្ចសន្យា និងការបំពាន និងដោយរបបទទួលខុសត្រូវផលិតផលអឺរ៉ុប។
សម្រាប់អង្គការដែលជំរុញដោយទិន្នន័យ ផលវិបាកជាក់ស្តែងគឺថាការវិភាគ GDPR នៅតែជាឧបសគ្គដែលមានผลผูกพันនាពេលបច្ចុប្បន្ន ខណៈពេលដែលច្បាប់ AI កំណត់ថាតើឯកសារ ការធ្វើតេស្ត និងការត្រួតពិនិត្យរបស់មនុស្សអ្វីខ្លះដែលប្រព័ន្ធដូចគ្នានឹងត្រូវការមុនចុងបញ្ចប់នៃទសវត្សរ៍នេះ។ ការបង្កើតលំហាត់ទាំងពីរដោយឡែកពីគ្នាគឺដូចគ្នា ប៉ុន្តែការបង្កើតពួកវាជាមួយគ្នាមិនដំណើរការទេ។ មគ្គុទ្ទេសក៍របស់យើងចំពោះ ច្បាប់ AI របស់សហភាពអឺរ៉ុប និងចំពោះ ប្រព័ន្ធ AI ដែលមានហានិភ័យខ្ពស់ បានកំណត់ចំណាត់ថ្នាក់ និងកាតព្វកិច្ចលម្អិត។
ការទាមទារសំណងជាក្រុម និងសំណង៖ ផ្នែករដ្ឋប្បវេណីនៃហានិភ័យ
ការពិន័យតាមបទប្បញ្ញត្តិមិនមែនជាការប៉ះពាល់តែមួយគត់នោះទេ ហើយនៅក្នុងប្រទេសហូឡង់ ការពិន័យទាំងនោះប្រហែលជាមិនមែនជាការប៉ះពាល់ធំបំផុតនោះទេ។ Wet afwikkeling massaschade in collectie (WAMCA) អនុញ្ញាតឱ្យមូលនិធិ ឬសមាគមដែលបំពេញតាមតម្រូវការអភិបាលកិច្ច និងហិរញ្ញប្បទានយ៉ាងតឹងរ៉ឹង ចាត់វិធានការរួមគ្នាសម្រាប់ការខូចខាតក្នុងនាមក្រុមដែលបានកំណត់ ជាមួយនឹងរបបជ្រើសរើសមិនចូលរួមសម្រាប់មនុស្សដែលមានលំនៅដ្ឋាននៅក្នុងប្រទេសហូឡង់។ ដំណើរការដែលជំរុញដោយទិន្នន័យគឺជាគោលដៅជាក់ស្តែងមួយ៖ ការសម្រេចចិត្តរចនាតែមួយប៉ះពាល់ដល់អ្នកប្រើប្រាស់គ្រប់រូបតាមរបៀបដូចគ្នា ដែលជាភាពដូចគ្នាដែលសកម្មភាពរួមត្រូវការ។
GDPR ពង្រឹងរឿងនេះពីខាងខ្លួន។ វាផ្តល់ឱ្យអ្នកណាដែលបានរងការខូចខាតសម្ភារៈ ឬមិនមែនសម្ភារៈដែលជាលទ្ធផលនៃការរំលោភ នូវសិទ្ធិទទួលបានសំណងពីអ្នកត្រួតពិនិត្យ ឬអ្នកដំណើរការ ហើយវាអនុញ្ញាតឱ្យស្ថាប័នមិនស្វែងរកប្រាក់ចំណេញដែលសកម្មក្នុងវិស័យការពារទិន្នន័យ ចាត់វិធានការក្នុងនាមម្ចាស់ទិន្នន័យ ក្នុងករណីខ្លះដោយគ្មានអាណត្តិពីពួកគេ។ តុលាការយុត្តិធម៌បានបញ្ជាក់ថា សមាគមការពារអ្នកប្រើប្រាស់អាចធ្វើសកម្មភាពលើមូលដ្ឋាននោះ។
មានដែនកំណត់មួយ ហើយវាមានប្រយោជន៍សម្រាប់ចុងចោទ។ តុលាការយុត្តិធម៌បានសម្រេចថា ការរំលោភលើ GDPR មិនបង្កើតសិទ្ធិទទួលបានសំណងដោយខ្លួនឯងទេ៖ ដើមបណ្តឹងត្រូវតែបង្ហាញពីការខូចខាតជាក់ស្តែង និងទំនាក់ទំនងមូលហេតុ ទោះបីជាគ្មានកម្រិតនៃភាពធ្ងន់ធ្ងរណាមួយអនុវត្តចំពោះការខូចខាតមិនមែនសម្ភារៈនៅពេលដែលវាត្រូវបានបង្កើតឡើងក៏ដោយ។ ដូច្នេះ រង្វាន់បុគ្គលនៅក្នុងការអនុវត្តរបស់ប្រទេសហូឡង់មានកម្រិតមធ្យម ប៉ុន្តែនព្វន្ធនៃថ្នាក់រាប់រយរាប់ពាន់នាក់ផ្លាស់ប្តូររូបភាពទាំងស្រុង។ អត្ថបទរបស់យើងស្តីពី ការទាមទាររួមក្នុងករណីមានការខូចខាតទ្រង់ទ្រាយធំ ពិពណ៌នាអំពីរបៀបដែលដំណើរការទាំងនេះ។
តើអ្នកណាជាអ្នកគ្រប់គ្រងនៅពេលដែលទិន្នន័យមកពីគ្រប់ទីកន្លែង?
គម្រោងទិន្នន័យធំៗកម្រនឹងស្ថិតនៅក្នុងអង្គការតែមួយណាស់។ ទិន្នន័យត្រូវបានបង្កើនដោយអន្តរការី ដែលបង្ហោះដោយអ្នកផ្តល់សេវា cloud សម្អាតដោយភ្នាក់ងារវិភាគ និងបញ្ចូលទៅក្នុងគំរូដែលផ្គត់ផ្គង់ដោយអ្នកលក់ ហើយទំនាក់ទំនងនីមួយៗត្រូវតែត្រូវបានកំណត់លក្ខណៈឱ្យបានត្រឹមត្រូវ ពីព្រោះការបែងចែកតួនាទីកំណត់ថាអ្នកណាមានកាតព្វកិច្ចអ្វី និងអ្នកណាឆ្លើយតបទៅនឹងនិយតករ។
អ្នកត្រួតពិនិត្យកំណត់គោលបំណង និងមធ្យោបាយនៃដំណើរការ។ អ្នកដំណើរការធ្វើសកម្មភាពតែលើការណែនាំដែលបានកត់ត្រារបស់អ្នកត្រួតពិនិត្យប៉ុណ្ណោះ។ ក្នុងករណីដែលភាគីពីរ ឬច្រើនរួមគ្នាកំណត់គោលបំណង និងមធ្យោបាយ ពួកគេគឺជាអ្នកគ្រប់គ្រងរួមគ្នា ហើយត្រូវតែកំណត់ការទទួលខុសត្រូវរៀងៗខ្លួននៅក្នុងការរៀបចំមួយ ជាពិសេសសម្រាប់ការផ្តល់ព័ត៌មាន និងសម្រាប់ការដោះស្រាយសំណើពីបុគ្គល ដែលក្នុងករណីណាក៏ដោយ អាចអនុវត្តសិទ្ធិរបស់ពួកគេប្រឆាំងនឹងពួកគេទាំងពីរ។ ស្លាកដែលប្រើក្នុងកិច្ចសន្យាមិនមែនជាការសម្រេចចិត្តទេ៖ អ្វីដែលសំខាន់គឺអ្នកណាជាអ្នកសម្រេចចិត្តថាហេតុអ្វី និងរបៀបដែលទិន្នន័យត្រូវបានដំណើរការ។ អ្នកផ្គត់ផ្គង់ដែលរក្សាសិទ្ធិក្នុងការប្រើប្រាស់ទិន្នន័យរបស់អ្នកដើម្បីកែលម្អផលិតផលរបស់ខ្លួន ក្នុងកម្រិតនោះ បានក្លាយជាអ្នកត្រួតពិនិត្យសម្រាប់គោលបំណងផ្ទាល់ខ្លួន មិនថាកិច្ចព្រមព្រៀងហៅវាយ៉ាងណានោះទេ។
ឃ្លាពីរនៅក្នុងកិច្ចសន្យារបស់អ្នកផ្គត់ផ្គង់សមនឹងទទួលបានការយកចិត្តទុកដាក់ជាពិសេសនៅក្នុងបរិបទ AI។ ឃ្លាទីមួយគឺឃ្លាដែលអនុញ្ញាតឱ្យអ្នកផ្តល់សេវាប្រើប្រាស់ខ្លឹមសាររបស់អតិថិជនសម្រាប់ការបណ្តុះបណ្តាល ឬសម្រាប់ការកែលម្អសេវាកម្ម។ ប្រសិនបើវាមានវត្តមាន អ្នកកំពុងបង្ហាញទិន្នន័យផ្ទាល់ខ្លួនទៅអ្នកត្រួតពិនិត្យផ្សេងទៀត ហើយអ្នកត្រូវការមូលដ្ឋាន និងការជូនដំណឹងសម្រាប់ការបង្ហាញនោះ។ ឃ្លាទីពីរគឺឃ្លាអ្នកដំណើរការរង ពីព្រោះអ្នកផ្តល់សេវាគំរូច្រើនតែពឹងផ្អែកលើអ្នកផ្គត់ផ្គង់បន្ថែម និងលើហេដ្ឋារចនាសម្ព័ន្ធនៅខាងក្រៅតំបន់សេដ្ឋកិច្ចអឺរ៉ុប ដែលនាំមកនូវច្បាប់ផ្ទេរ។ កិច្ចព្រមព្រៀងដំណើរការដែលគ្របដណ្តប់លើប្រធានបទដែលត្រូវការ ប៉ុន្តែមិនពិពណ៌នាអំពីអ្វីដែលកើតឡើងចំពោះទិន្នន័យគឺមានប្រយោជន៍តិចតួចណាស់នៅក្នុងការស៊ើបអង្កេត។
ជាចុងក្រោយ សូមចងចាំថា គោលការណ៍ទទួលខុសត្រូវដាក់បន្ទុកនៃភស្តុតាងទៅលើអ្នកត្រួតពិនិត្យ។ ការអនុលោមតាមច្បាប់គឺមិនគ្រប់គ្រាន់ទេ។ អ្នកត្រូវតែអាចបង្ហាញវាជាមួយនឹងកំណត់ត្រា ការវាយតម្លៃ និងកិច្ចព្រមព្រៀងដែលត្រូវគ្នានឹងប្រព័ន្ធនៅពេលដែលពួកវាត្រូវបានបង្កើតឡើង។
អ្វីដែលត្រូវដាក់មុនពេលគម្រោងបន្ទាប់ចាប់ផ្តើម
ការអនុលោមតាមទិន្នន័យធំត្រូវបានបង្កើតឡើងនៅដំណាក់កាលរចនា ពីព្រោះបទប្បញ្ញត្តិតម្រូវឱ្យមានការការពារទិន្នន័យដោយការរចនា និងតាមលំនាំដើម៖ វិធានការបច្ចេកទេស និងអង្គការសមស្របត្រូវតែរួមបញ្ចូលទៅក្នុងដំណើរការដោយខ្លួនឯង ហើយមានតែទិន្នន័យផ្ទាល់ខ្លួនដែលចាំបាច់សម្រាប់គោលបំណងជាក់លាក់នីមួយៗប៉ុណ្ណោះដែលអាចត្រូវបានដំណើរការតាមលំនាំដើម។ ការជួសជុលឡើងវិញមានតម្លៃថ្លៃ ហើយជាធម្មតាមិនពេញលេញ។
រឿងប្រាំយ៉ាងដែលបង្កើតភាពខុសគ្នានៅក្នុងការអនុវត្ត។ រក្សាកំណត់ត្រានៃសកម្មភាពដំណើរការដែលពិតជាពិពណ៌នាអំពីលំហូរទិន្នន័យនៅពីក្រោយគំរូនីមួយៗជាជាងនាយកដ្ឋានដែលជាម្ចាស់ពួកគេ។ សម្រេចចិត្ត និងសរសេរមូលដ្ឋានច្បាប់សម្រាប់ប្រតិបត្តិការដំណើរការនីមួយៗ រួមទាំងដំណើរការបន្ថែមដែលពាក់ព័ន្ធនឹងការបណ្តុះបណ្តាល និងរក្សាការវាយតម្លៃផលប្រយោជន៍ស្របច្បាប់ជាមួយវា។ អនុវត្តការវាយតម្លៃផលប៉ះពាល់មុនពេលទិន្នន័យត្រូវបានប្រមូលផ្តុំ ហើយពិគ្រោះជាមួយអាជ្ញាធរត្រួតពិនិត្យដែលហានិភ័យដែលនៅសេសសល់នៅតែខ្ពស់។ ដាក់កិច្ចព្រមព្រៀងដំណើរការទិន្នន័យជាមួយអ្នកផ្គត់ផ្គង់ទាំងអស់ដែលប៉ះពាល់ដល់ទិន្នន័យ រួមទាំងអ្នកផ្តល់សេវានៃគំរូ ឬវេទិកា ហើយពិនិត្យមើលអ្វីដែលពួកគេត្រូវបានអនុញ្ញាតឱ្យធ្វើជាមួយទិន្នន័យរបស់អ្នកសម្រាប់គោលបំណងផ្ទាល់ខ្លួនរបស់ពួកគេ។ តម្រូវការត្រូវបានកំណត់នៅក្នុងការណែនាំរបស់យើងចំពោះ កិច្ចព្រមព្រៀងដំណើរការទិន្នន័យ ។ ហើយពិនិត្យមើលកន្លែងដែលទិន្នន័យទៅ៖ ការផ្ទេរនៅខាងក្រៅតំបន់សេដ្ឋកិច្ចអឺរ៉ុបត្រូវការយន្តការផ្ទេរក្រោមជំពូកទី V នៃបទប្បញ្ញត្តិ និងការវាយតម្លៃផលប៉ះពាល់នៃការផ្ទេរ ហើយជំហររបស់ប្រទេសទីបីនីមួយៗអាចផ្លាស់ប្តូរបាន។
លើសពីនេះទៅទៀត ធ្វើឱ្យមនុស្សដែលបង្កើតគំរូ និងមនុស្សដែលវាយតម្លៃហានិភ័យធ្វើការលើឯកសារដូចគ្នា។ មូលដ្ឋានគ្រឹះនៃបទប្បញ្ញត្តិខ្លួនឯងត្រូវបានសង្ខេបនៅក្នុងទិដ្ឋភាពទូទៅរបស់យើងអំពី បទប្បញ្ញត្តិការពារទិន្នន័យទូទៅ ហើយសំណួរជាក់លាក់ដែលលើកឡើងដោយការដាក់ទិន្នន័យផ្ទាល់ខ្លួនទៅក្នុងប្រព័ន្ធ AI ចាប់ពីការធ្វើការសម្រេចចិត្តដោយស្វ័យប្រវត្តិរហូតដល់សិទ្ធិរបស់មនុស្សដែលរងផលប៉ះពាល់ ត្រូវបានដោះស្រាយនៅក្នុងអត្ថបទអមរបស់យើងស្តីពី GDPR និង AI នៅក្នុងប្រទេសហូឡង់ ។
សំណួរទូទៅមួយចំនួន
តើយើងគួរប្រើមូលដ្ឋានច្បាប់ណាសម្រាប់ការបណ្តុះបណ្តាលគំរូ AI
នៅក្នុងបរិបទពាណិជ្ជកម្មភាគច្រើន ចម្លើយគឺផលប្រយោជន៍ស្របច្បាប់ ដែលគាំទ្រដោយការវាយតម្លៃជាលាយលក្ខណ៍អក្សរ ដែលគ្របដណ្តប់លើផលប្រយោជន៍ ភាពចាំបាច់ និងលំហាត់ធ្វើឱ្យមានតុល្យភាព។ ការយល់ព្រមគឺល្អជាងនៅពេលដែលទិន្នន័យមានភាពរសើប ឬការប្រើប្រាស់នឹងធ្វើឱ្យអ្នកដែលពាក់ព័ន្ធភ្ញាក់ផ្អើល ប៉ុន្តែវាត្រូវតែឥតគិតថ្លៃ និងអាចដកហូតវិញបានយ៉ាងពិតប្រាកដ ដែលពិបាកក្នុងការរៀបចំសម្រាប់សំណុំបណ្តុះបណ្តាល។ ភាពចាំបាច់សម្រាប់កិច្ចសន្យាស្ទើរតែមិនដែលគ្របដណ្តប់លើការអភិវឌ្ឍគំរូទេ ពីព្រោះការបណ្តុះបណ្តាលមិនមែនជាអ្វីដែលអតិថិជនស្នើសុំនោះទេ។ មិនថាអ្នកជ្រើសរើសមូលដ្ឋានណាក៏ដោយ សូមកត់ត្រាវាមុនពេលដំណើរការចាប់ផ្តើម៖ ការជ្រើសរើសមូលដ្ឋានត្រឡប់មកវិញត្រូវបានចាត់ទុកថាគ្មានមូលដ្ឋានទាល់តែសោះ។
តើ GDPR នៅតែអនុវត្តដែរឬទេ ប្រសិនបើយើងធ្វើឱ្យទិន្នន័យអនាមិកជាមុនសិន?
លុះត្រាតែការធ្វើឲ្យអនាមិកដំណើរការពិតប្រាកដ។ ទិន្នន័យនឹងត្រូវបានធ្វើឲ្យអនាមិកនៅពេលដែលការកំណត់អត្តសញ្ញាណឡើងវិញលែងអាចធ្វើទៅបានសម្រាប់អ្នកណាម្នាក់ ដោយគិតគូរពីមធ្យោបាយទាំងអស់ដែលទំនងជាត្រូវបានប្រើ និងសំណុំទិន្នន័យផ្សេងទៀតដែលអាចត្រូវបានផ្សំជាមួយវា។ ការលុបឈ្មោះ ការជំនួសឧបករណ៍កំណត់អត្តសញ្ញាណដោយហាស ឬការប្រមូលផ្តុំទៅជាក្រុមតូចៗជាធម្មតាមិនស្ថិតនៅក្នុងស្តង់ដារនោះទេ ហើយលទ្ធផលគឺទិន្នន័យដែលមានឈ្មោះក្លែងក្លាយ ដែលនៅតែជាកម្មវត្ថុនៃបទប្បញ្ញត្តិពេញលេញ។ នៅពេលដែលការធ្វើឲ្យអនាមិកគឺជាមូលដ្ឋានសម្រាប់ចាត់ទុកគម្រោងមួយថានៅក្រៅវិសាលភាព ការសន្និដ្ឋាននោះត្រូវតែត្រូវបានសាកល្បង និងកត់ត្រាទុក ហើយពិនិត្យឡើងវិញនៅពេលដែលសំណុំទិន្នន័យផ្លាស់ប្តូរ។
តើយើងអាចពឹងផ្អែកលើករណីលើកលែងនៃការស្រាវជ្រាវដើម្បីប្រើប្រាស់ទិន្នន័យអតិថិជនឡើងវិញបានទេ?
កម្រណាស់។ ដំណើរការបន្ថែមសម្រាប់គោលបំណងវិទ្យាសាស្ត្រ ឬស្ថិតិត្រូវបានចាត់ទុកថាឆបគ្នាជាមួយគោលបំណងដើម ប៉ុន្តែករណីលើកលែងនេះគឺមានគោលបំណងស្រាវជ្រាវដែលត្រូវបានអនុវត្តតាមស្តង់ដារវិធីសាស្ត្រដែលទទួលស្គាល់ និងស្ថិតនៅក្រោមការការពារដូចជាការក្លែងបន្លំ និងការរឹតបន្តឹងការចូលប្រើ។ ការអភិវឌ្ឍផលិតផល ឬការកែលម្អគំរូដែលអនុវត្តដោយភាគីពាណិជ្ជកម្មសម្រាប់ផលប្រយោជន៍ផ្ទាល់ខ្លួនមិនក្លាយជាការស្រាវជ្រាវទេ ពីព្រោះវាពាក់ព័ន្ធនឹងវិទ្យាសាស្ត្រទិន្នន័យ។ ប្រសិនបើការធ្វើតេស្តភាពឆបគ្នាមិនត្រូវបានបំពេញតាមគុណសម្បត្តិរបស់វាទេ អ្នកត្រូវការមូលដ្ឋានច្បាប់ថ្មី និងក្នុងករណីភាគច្រើន ព័ត៌មានថ្មីដល់បុគ្គលពាក់ព័ន្ធ។
តើមានអ្វីកើតឡើងប្រសិនបើនរណាម្នាក់ដកការយល់ព្រមបន្ទាប់ពីតារាម៉ូដែលត្រូវបានបណ្តុះបណ្តាល?
ការដកប្រាក់ចូលជាធរមានសម្រាប់អនាគត ហើយមិនធ្វើឱ្យដំណើរការមុនៗខុសច្បាប់នោះទេ ប៉ុន្តែវាមានន័យថាទិន្នន័យអាចលែងត្រូវបានប្រើប្រាស់លើមូលដ្ឋាននោះទៀតហើយ។ ជាក់ស្តែង វាតម្រូវឱ្យមានសមត្ថភាពក្នុងការដកបុគ្គលចេញពីសំណុំបណ្តុះបណ្តាល និងពីឃ្លាំងលក្ខណៈពិសេស និងកំណត់ហេតុ ព្រមទាំងដើម្បីបណ្តុះបណ្តាលឡើងវិញ ឬធានាថាគំរូលែងឆ្លុះបញ្ចាំងពីទិន្នន័យរបស់មនុស្សនោះ ដែលវាអាចត្រូវបានបង្ហាញថាធ្វើដូច្នេះ។ នេះជាហេតុផលមួយដែលការយល់ព្រមគឺជាមូលដ្ឋានដ៏លំបាកសម្រាប់ការបណ្តុះបណ្តាលគំរូ ហើយវាជាសំណួរដែលសមនឹងឆ្លើយនៅក្នុងដំណាក់កាលរចនា ជាជាងបន្ទាប់ពីសំណើដំបូងមកដល់។
តើធ្វើដូចម្តេច Law and More អាចជួយបាន
Law and More ផ្តល់ដំបូន្មានដល់អង្គការហូឡង់ និងអន្តរជាតិលើផ្នែកការពារទិន្នន័យនៃការវិភាគ និងបញ្ញាសិប្បនិម្មិត៖ ការជ្រើសរើស និងការកត់ត្រាមូលដ្ឋានស្របច្បាប់ ការអនុវត្តការវាយតម្លៃផលប្រយោជន៍ស្របច្បាប់ និងការវាយតម្លៃផលប៉ះពាល់ ការរៀបចំសេចក្តីថ្លែងការស្តីពីភាពឯកជន និងកិច្ចព្រមព្រៀងដំណើរការដែលឆ្លងកាត់ការត្រួតពិនិត្យ ការឆ្លើយតបទៅនឹង Autoriteit Persoonsgegevens និងការការពារការទាមទារដែលដាក់ដោយបុគ្គល ឬដោយមូលនិធិតំណាង។ ប្រសិនបើអ្នកកំពុងរៀបចំផែនការគម្រោងដែលជំរុញដោយទិន្នន័យ ឬនិយតករបានទាក់ទងរួចហើយ យើងរីករាយក្នុងការមើលឯកសារជាមួយអ្នក។


