Prieš apsisprendžiant: kaip įvertinti DI sistemą
• Ko reikia išsiaiškinti prieš diegiant DI: paslaugų teikėjas, naudojimo taisyklės, saugumo standartai, sertifikatai, viešai skelbiamos rizikos
• DI gyvavimo ciklo etapai (kūrimas / apmokymas / naudojimas / tobulinimas) ir kodėl kiekvienas etapas vertinamas atskirai
• Klausimų, į kuriuos organizacija privalo atsakyti iki sistemos diegimo, sąrašas: kokie duomenys tvarkomi, iš kur jie gaunami, kur saugomi (lokaliai / debesija), ar perduodami į trečiąsias valstybes
• Kada DI sistema nenaudoja asmens duomenų ir kaip tai užtikrinti (pvz., chatbot, veikiantis tik vidinėje svetainėje)
• Duomenų minimizavimo principo taikymas: jei tikslą galima pasiekti be asmens duomenų — taip ir turi būti daroma
Teisinis statusas ir pagrindas: kas esu ir kuo remiantis tvarkau?
• Duomenų valdytojo / duomenų tvarkytojo / bendro valdytojo statuso nustatymas DI naudojimo etape
• DI tiekėjas kaip duomenų tvarkytojas: BDAR 28 str. reikalavimai sutarčiai; pagalbiniai duomenų tvarkytojai ir atsakomybės grandinė
• Teisinis pagrindas pagal BDAR 6 str. - kaip jis gali skirtis tarp kūrimo, naudojimo ir fine-tuning etapų (pvz., teisėtas interesas kūrimo etape vs. sutikimas naudojimo etape)
• Suderinamas tikslas: kada jau turimus duomenis galima panaudoti DI sistemai be naujo pagrindo ir kaip tai vertinti
• Specialių kategorijų duomenys DI kontekste: sveikatos duomenys, biometriniai duomenys, profiliavimas
• Automatizuoti sprendimai: kada taikoma, kokios duomenų subjektų teisės, kaip užtikrinti prasmingą paaiškinimą apie loginį pagrindimą
PDAV, atskaitomybė ir privacy by design
• Kada DI sistema privaloma atlikti PDAV: naujos technologijos + didelis poveikis, sisteminė stebėsena, specialių kategorijų duomenys, automatizuoti sprendimai su teisinėmis pasekmėmis
• PDAV struktūra: operacijos aprašymas, proporcingumo vertinimas, rizikos įvertinimas, apsaugos priemonės, tęstinumo principas
• Kada reikia išankstinės konsultacijos su VDAI
• Atskaitomybės principo praktinė išraiška DI kontekste: dokumentavimas, vidiniai sprendimai, DAP konsultavimas ir jo nuomonės fiksavimas
• Privacy by design ir by default: kaip šiuos reikalavimus kelti DI tiekėjui sutarties derybų metu
• Pseudonimizavimas ir anonimizavimas kaip rizikos mažinimo priemonė DI apmokyme
Skaidrumas, informavimas ir duomenų subjektų teisės DI aplinkoje
• Informavimo pareiga DI kontekste: ką ir kaip reikia atskleisti apie DI sistemos naudojimą
• Teisė susipažinti su duomenimis DI aplinkoje: kaip pateikti paaiškinimą apie automatizuoto sprendimo loginį pagrindimą
• Teisė nesutikti ir teisė į žmogaus įsikišimą
• Profiliavimas: apibrėžtis, praktiniai pavyzdžiai, teisiniai apribojimai
• DI ir specialių kategorijų duomenys: biometriniai duomenys, veidų atpažinimas
DI Aktas ir BDAR sąsajos: kas organizacijoms reiškia naujoji reguliavimo tikrovė
• DI Akto taikymo logika: rizikos kategorijos (nepriimtina / didelė / ribota / minimali rizika) ir jų praktinė reikšmė organizacijoms
• Draudžiami DI naudojimo atvejai pagal DI Aktą (pvz., biometrinis kategorializavimas pagal rasę / politines pažiūras, socialinis reitingavimas, tam tikras realaus laiko biometrinis stebėjimas viešose erdvėse)
• Didelės rizikos DI sistemos darbo, švietimo, sveikatos, teisingumo, kreditingumo vertinimo srityse: papildomi reikalavimai (atitikties vertinimas, dokumentavimas, žmogaus priežiūra)
• BDAR ir DI Akto persidengimas: kaip du reglamentai veikia lygiagrečiai ir kur jų reikalavimai susikerta ar sustiprina vienas kitą
• DAP vaidmuo DI valdyme