La ley turca de protección de datos no tiene un capítulo específico de IA, pero las obligaciones existentes se aplican íntegras a las aplicaciones de IA. La diferencia es que aquí la infracción es más fácil y más invisible.
01. Finalidad del tratamiento
Enviar datos personales a un modelo es en sí una actividad de tratamiento. La finalidad debe definirse de antemano y figurar en la información al interesado. "Análisis con inteligencia artificial" no es suficientemente concreto por sí solo.
02. La cuestión de la transferencia
Si usa un modelo en la nube, los datos se transfieren al proveedor. Las condiciones de transferencia internacional se aplican; elegir región o usar un modelo local simplifica este paso.
03. Decisiones automatizadas
Las decisiones con efectos significativos sobre una persona tomadas por un sistema totalmente automatizado exigen especial cuidado. Hay que diseñar supervisión humana y una vía de objeción.
04. Derecho de supresión
Cuando un interesado pide el borrado, esa petición debe llegar a todas las capas: sistema de origen, índice de búsqueda, registros y cualquier caché. En despliegues RAG el índice es lo que más se olvida.
05. Minimización
No envíe al modelo más datos de los necesarios. El enmascarado y la selección de campos reducen a la vez el riesgo de cumplimiento y el coste.
06. Registro
Qué datos fueron a qué sistema y con qué fin debe quedar registrado. En la investigación de una brecha esos registros son la única prueba concreta de la organización.