VDAR un MI regulas pienākumi uzņēmumiem: kredītvērtēšanas un AML rīki zem abiem likumiem
Iedomājieties situāciju, kas Rīgā šobrīd atkārtojas desmitiem fintech un maksājumu iestāžu birojos: jūsu kredītskoringa modelis jau gadiem darbojas atbilstoši VDAR, jums ir spēkā esošs Datu aizsardzības ietekmes novērtējums (DPIA) pēc VDAR 35. panta, un klientu sūdzības par automatizētiem lēmumiem tiek risinātas saskaņā ar VDAR 22. pantu. Tad atnāk partnerbanka, maksājumu shēmas auditors vai investors un jautā — kā jūs gatavojaties Mākslīgā intelekta regulai (MI regula, Regula (ES) 2024/1689)? Pirmā reakcija bieži ir apjukums: vai tas nav jau nokārtots ar VDAR dokumentāciju? Atbilde ir — daļēji. Kredītspējas novērtēšanas MI sistēmas MI regulas III pielikumā tieši minētas kā augsta riska sistēmas, un tāpat arī daudzi noziedzīgi iegūtu līdzekļu legalizācijas novēršanas (AML) uzraudzības rīki, kas izmanto MI riska rezultātu ģenerēšanai vai aizdomīgu darījumu atzīmēšanai, var iekrist tajā pašā kategorijā, ja tie ietekmē fizisku personu piekļuvi finanšu pakalpojumiem. Tas nozīmē divus paralēlus, daļēji pārklājošos, bet nebūt ne identiskus atbilstības trekus vienam un tam pašam algoritmam.
Kāpēc viena MI sistēma tagad pakļauta diviem regulējumiem
Kredītskoringa un AML modeļi vienmēr ir apstrādājuši personas datus — ienākumus, darījumu vēsturi, uzvedības pazīmes —, tāpēc VDAR tiem jau bija piemērojama pilnā apjomā, ieskaitot 22. pantu par tiesībām neļaut sevi pakļaut tikai automatizētai lēmumu pieņemšanai ar juridiskām vai līdzīgi nozīmīgām sekām. MI regula nepārraksta šo loģiku, bet uzliek virsū papildu, produktorientētu prasību kārtu: ja sistēma tiek klasificēta kā augsta riska (MI regulas 6. pants kopā ar III pielikuma 5. punktu, kas skaidri nosaka fizisku personu kredītspējas novērtēšanu vai kredītreitinga noteikšanu kā augsta riska lietošanas gadījumu), tad piegādātājam vai lietotājam jāpilda pilns prasību komplekts — riska pārvaldības sistēma, datu pārvaldība, tehniskā dokumentācija, žurnalēšana, cilvēka uzraudzība, precizitātes un noturības prasības. Praktiski tas nozīmē, ka viena un tā pati modeļa versija vienlaikus ir gan personas datu apstrādes darbība VDAR izpratnē, gan augsta riska MI sistēma MI regulas izpratnē — un abas prasību kopas jāizpilda vienlaicīgi, nevis pēc izvēles.
Kur DPIA un MI regulas riska novērtējums pārklājas
Labā ziņa: liela daļa darba, ko jau esat ieguldījuši DPIA sagatavošanā, nav jāatkārto no nulles. Abi novērtējumi prasa aprakstīt datu plūsmas, izvērtēt ietekmi uz fiziskām personām un dokumentēt riska mazināšanas pasākumus, un praksē tie balstās uz daudziem tiem pašiem ievaddatiem — modeļa mainīgajiem, apmācības datu kopu izcelsmi, lēmumu pieņemšanas loģiku, ietekmētajām personu grupām.
- Datu plūsmu un apstrādes mērķu apraksts bieži var kalpot par kopīgu izejas materiālu abiem dokumentiem.
- Neizdevīgas ietekmes analīze uz fiziskām personām (piemēram, netaisnīgs atteikums kredītam) ir prasība gan VDAR 35. pantā, gan MI regulas augsta riska sistēmu riska pārvaldības prasībās.
- Diskriminācijas un neobjektivitātes (bias) pārbaude modeļa apmācības datos ir svarīga abos ietvaros, lai gan juridiskais pamats un formulējums atšķiras.
- Cilvēka iesaistes mehānisms — iespēja apstrīdēt vai pieprasīt cilvēka pārskatīšanu — nepieciešams gan VDAR 22. panta, gan MI regulas cilvēka uzraudzības prasību izpildei.
Kur pienākumi atšķiras un rada papildu darbu
Tieši šeit rodas jaunais darbs, ko VDAR dokumentācija vien nesegs. MI regula prasa tehnisko dokumentāciju konkrētā formātā (MI regulas IV pielikums), kas detalizēti apraksta modeļa arhitektūru, apmācības metodoloģiju un veiktspējas metriku — tas ir plašāks un tehniskāks nekā tipisks DPIA pielikums. Tāpat obligāta ir automātiska notikumu žurnalēšana visā sistēmas darbības laikā (MI regulas 12. pants), atbilstības deklarācijas un, atkarībā no sistēmas veida, iespējama CE marķējuma piemērošana. AML kontekstā papildu sarežģītību rada tas, ka daļa jūsu rīku var būt iepirkti no ārēja piegādātāja (piemēram, starptautiska sankciju sarakstu skrīninga vai transakciju monitoringa platforma) — tādā gadījumā jums kā "lietotājam" (deployer) MI regulas izpratnē ir savi, atsevišķi pienākumi no piegādātāja pienākumiem, un līgumā ar piegādātāju jāpārliecinās, kurš uzņemas atbildību par katru prasību. Vēl viena atšķirība: VDAR pienākumi ir aktīvi jau šobrīd, bet MI regulas augsta riska prasību pilna piemērošana notiek pakāpeniski, tāpēc uzņēmumiem jāseko līdzi, kuri termiņi jau ir spēkā un kuri vēl priekšā.
Cik dārgi maksā šo atšķirību ignorēšana
Abu regulu sankciju apjomi ir nopietni un aprēķināti neatkarīgi viens no otra. VDAR pārkāpumi, tostarp nepareiza automatizēto lēmumu apstrāde vai DPIA neveikšana, var sasniegt līdz 20 miljoniem eiro vai 4 procentiem no globālā gada apgrozījuma atkarībā no tā, kura summa ir lielāka. MI regulas 99. pants paredz vēl augstākas maksimālās soda naudas par konkrētiem pārkāpumiem — līdz 35 miljoniem eiro vai 7 procentiem no globālā apgrozījuma par aizliegtu MI prakšu izmantošanu, un līdz 15 miljoniem eiro vai 3 procentiem par augsta riska sistēmu prasību neievērošanu. Svarīgi: šie divi soda mehānismi nav savstarpēji izslēdzoši — teorētiski viens un tas pats kredītskoringa incidents var izraisīt gan VDAR, gan MI regulas izmeklēšanu no dažādām iestādēm paralēli. Latvijā VDAR uzraudzību veic Datu valsts inspekcija (DVI), un pastāv liela varbūtība, ka DVI iesaistīsies arī MI regulas uzraudzībā vismaz tajās jomās, kur MI sistēmas skar personas datus — taču pilnīgi formāls un galīgi apstiprināts Latvijas tirgus uzraudzības iestāžu saraksts MI regulai šī raksta tapšanas brīdī vēl nav pilnībā publiski pieejams, tāpēc precīzu kompetenču sadalījumu ieteicams pārbaudīt tieši DVI oficiālajos paziņojumos.
Praktisks pārbaudes saraksts
- Vai esam identificējuši visus MI vai algoritmiskos rīkus, ko izmantojam kredītvērtēšanā, riska rezultātu piešķiršanā vai AML uzraudzībā, ieskaitot trešo pušu risinājumus?
- Vai katram no tiem esam noteikuši, vai tas iekrīt MI regulas III pielikuma augsta riska kategorijā?
- Vai mūsu esošais DPIA satur pietiekami detalizētu informāciju, ko var atkārtoti izmantot MI regulas tehniskajā dokumentācijā, un kur tas ir nepietiekams?
- Vai esam skaidri sadalījuši atbildību ar piegādātājiem par MI regulas pienākumu izpildi līgumos?
- Vai mūsu klientu apstrīdēšanas/cilvēka pārskatīšanas process pilnībā sedz gan VDAR 22. panta, gan MI regulas cilvēka uzraudzības prasības?
Svarīgs paziņojums
Šis raksts sniedz vispārīgu informāciju, nevis juridisku konsultāciju, un balstās uz publiski pieejamu informāciju par VDAR un MI regulu šī raksta publicēšanas brīdī. Komplya savā saturā skaidri nošķir pārskatītu un apstiprinātu materiālu no melnraksta materiāla, un konkrētu lēmumu pieņemšanai par jūsu kredītskoringa vai AML sistēmu klasifikāciju un pienākumiem iesakām konsultēties ar kvalificētu juristu vai sazināties tieši ar DVI.
Nākamais solis
Pirms pasūtāt dārgu juridisko atzinumu, aizpildiet Komplya jautājumu anketu — aptuveni 15 minūtēs tā palīdzēs noskaidrot, kuras no jūsu kredītskoringa un AML sistēmām faktiski kvalificējas kā augsta riska MI sistēmas, kur jūsu esošā VDAR dokumentācija jau sedz daļu MI regulas prasību un kur paliek reāla nepilnība, kas jārisina, pirms to atklāj partneris vai regulators.