Печалби:
- Възможност за използване на данни за кандидати и служители в съответствие с принципите на KVKK (ограничение на целите, минимизиране на данните)
- Възможност за защита на личните данни чрез маскиране/анонимизиране и безопасен избор на инструменти
- Възможност за поддръжка на процеси на разкриване, съгласие и задържане с AI за обработка на данни в HR
Автобиографии на кандидати, резултати от работата, информация за заплатите, референтни коментари, медицински доклади, дисциплинарни записи... HR е пазител на най-чувствителните лични данни в една компания. Използването на инструменти за изкуствен интелект (AI) с тези данни осигурява огромна ефективност; но също така създава сериозна правна и етична отговорност. Простото поставяне на всички автобиографии на набор от кандидати в случаен инструмент може да се превърне в нарушение на данните за минути. В тази част ще научим как да направим използването на AI в HR съвместимо, безопасно и защитимо в съответствие с KVKK (Закон за защита на личните данни).
Няколко термина: Лични данни са всяка информация относно идентифицирано или идентифицируемо физическо лице (име, лична карта, имейл, дори уникален текст на CV). Данните със специално качество (чувствителни) са допълнително защитени данни като здраве, религия, сексуален живот, криминална присъда, членство в синдикат. Администраторът на данни е институцията (Вашето дружество), която определя целта на обработката на данните. Анонимизирането означава създаване на данни, така че да не могат да бъдат свързани обратно с дадено лице по никакъв начин. Маскиране (псевдонимизация) е замяна на идентификатори с псевдоними (Кандидат 1, Кандидат 2); Той е по-слаб от анонимизирането, но е достатъчен за повечето анализи.
Основни принципи на KVKK и неговия еквивалент в HR
Общите принципи на KVKK също обвързват вашето използване на AI. За да бъде една сделка законна, тя трябва да отговаря на следните принципи:
принцип
Значение в HR
Законност и честност
Дали има правно основание за обработка (договор, легитимен интерес, изрично съгласие)
Ограничение на целта
Използвайте данните само за целта, за която са събрани (не използвайте данни за набиране на персонал в маркетинга)
Минимизиране на данните
Толкова данни, колкото изисква работата; не давайте много на модела
точност
Уверете се, че данните са актуални и точни
лимит за съхранение
Безсрочно съхранение; Унищожете данните, които вече не са необходими
сигурност
Обработвайте данните с подходящи технически и административни защити
Внимание: Поставянето на всички автобиографии на набор от кандидати в общ AI инструмент без гаранция за запазване на корпоративни данни е сериозен риск за KVKK. Тези данни могат да се съхраняват при доставчика на модела и дори да се използват при обучение при някои условия на обслужване. Корпоративни/одобрени инструменти, споразумения за обработка на данни (DPA) и анонимизиране/маскиране, когато е възможно, са от съществено значение при работа с лични данни.
Стъпки за безопасна употреба
- Изберете инструмента. Изберете инструменти, които са корпоративни, имат споразумение за обработка на данни и предлагат опцията за „използване на моите данни в образованието“.
- Минимизиране на данните. Осигурете минималните данни, необходими за анализ; премахнете излишното.
- Маскиране/анонимизиране. Заменете име, ID, контакт, пълна дата на раждане със стойност на псевдоним или диапазон.
- Ограничете целта. Обработвайте данните само за целта, за която са събрани.
- Дръжте следата. Запишете кои данни са били обработени, с каква цел и с кой инструмент.
- Поставете човешко одобрение. Нека човек вземе решението, което го засяга.
Маскирайте личните данни, преди да оцените автобиографията по-долу:- Направете „Кандидат“ вместо име, направете информация за контакт [РЕДАКТИРАНО]- Използвайте възрастов диапазон (напр. 30-35) вместо дата на раждане- Обобщете, ако името на училището/компанията може да доведе до дискриминация След това направете структурирано резюме само според критерии, свързани с работата.
Практика за анонимизиране и маскиране
Повечето анализи на човешките ресурси могат да бъдат направени без идентифициране на индивида. Логиката на анализа не се променя, личните данни не се разкриват:
Слаб (рисков): Поставяне на данни с истинско име, ID, единица и пълна заплата. Силен (сигурен): Кодирайте хората като „Лице 1/2/3“, използвайте възрастов диапазон вместо дата на раждане, група (напр. 40-50 000) вместо пълна заплата. Използвайте регион вместо местоположение, месец/година вместо точна дата.
AI също помага при съставянето на KVKK документи, като поясняващ текст и период на съхранение — но отново само чернова:
Вашата роля: асистент за поверителност на данните. Задача: Напишете ЧЕРНОВА на информационен текст за кандидата за процеса на набиране на персонал. Съдържание: кои данни ще бъдат обработвани, с каква цел, на какво правно основание, колко време ще се съхраняват, какви са правата на кандидата. Правило: Маркирайте правните твърдения с етикета [ПОВЕРЕТЕ КЪМ ЕКСПЕРТ на KVKK]; определен период/артикул НЕ ФАЛШИФИРАЙТЕ. Това е чернова, а не окончателен текст.
Три мини калъфа
Случай 1 — Едва предотвратено нарушение. Служител на работа се канеше да постави 60 автобиографии в личния си акаунт на превозното средство наведнъж. Ръководителят на екипа се намеси; Процесът беше преместен в корпоративен инструмент с активиран DPA и автобиографиите бяха маскирани и обработени. Така хем се запази ефективността, хем се елиминира рискът от евентуално нарушение и административна глоба.
Случай 2 — Нарушаване на ограничението за целта. Една компания впоследствие използва имейли на кандидати, събрани за набиране на персонал, в маркетингова кампания. Това е нарушение на принципа на "ограничаване на целта" и е предмет на жалба. След инцидента HR въведе правило, обозначаващо целта на всеки набор от данни и предотвратяващо злоупотреба.
Случай 3 — Ограничение за съхранение. Организация пази автобиографии на кандидати, които не са били наети с години. Съвпадащи данни, цел и период на съхранение с инвентар, задвижван от AI; В плана за унищожаване са включени данни с изтекъл срок на годност. По този начин както законовият лимит за съхранение беше спазен, така и ненужният риск беше намален.
Слаба подкана / Силна подкана
Слаба подкана: Оценете информацията на тези кандидати. [истинско име, лична карта в Турция, заплата, пълно CV]
Резултат: чувствителните лични данни се обработват несигурно; Риск от нарушаване на KVKK и изтичане на данни.
Мощна подкана: [маскирани данни (Кандидат 1/2, възрастова група, група на заплатите) + обективна граница + „само критерии, свързани с работата“ + корпоративен/одобрен инструмент + рейтинг на одобрение от хора]
Резултатът: същата аналитична мощ, без разкриване на лични данни; защитим и законен процес.
Съвет: Преди да дадете данни на AI, тествайте това: „Ще бъде ли нарушена поверителността на някого, ако тази екранна снимка изтече?“ Ако отговорът е „да“, маскирайте тези данни или изобщо не ги предоставяйте. Ако се съмнявате, решете да минимизирате данните.
Често срещани грешки
- Предоставяне на необработени лични данни на незащитен инструмент. Превозните средства, използвани в обучението без DPA, са рискови.
- Прескачане на маскирането. Име/TC/пълна дата не е необходимо в повечето анализи; премахнете го.
- Злоупотреба. Не използвайте данни за набиране на персонал за други цели, като например маркетинг.
- Неопределено съхранение. Поставете данни, чиято цел вече не е в план за унищожаване.
- Подценяване на чувствителни данни. Данните за здраве/наказания/религия са допълнително защитени; Избягвайте да се занимавате с AI.
- Не оставяйте следи. Ако не записвате какво правите с какви данни, не можете да бъдете одитирани.
В обобщение
- Личните данни в HR (CV, представяне, заплата, здраве) са в обхвата на КВКК; Използването на AI също е предмет на тези принципи.
- Изберете корпоративни/одобрени инструменти, които имат DPA и не използват вашите данни в обучението; Не поставяйте необработени данни в общи инструменти.
- Ограничаване на целта и минимизиране на данните: обработвайте само необходимите данни за целта, за която са събрани.
- Маскирането и анонимизирането правят повечето анализи сигурни; Използвайте псевдоним и диапазон вместо име/TC/пълна дата.
- AI създава чернови на документи за разкриване, съгласие и съхранение; Правните данни да бъдат проверени от експерт на KVKK и оставете решението, което засяга лицето, на лицето.
Задача за приложение
Вземете автобиография или досие на служител, което имате (или измислено). Първо избройте полетата за лични данни в него и попитайте „необходимо ли е това за анализ?“ за всеки един. Отговорете на въпроса. Създайте защитена версия, като премахнете ненужните и маскирате необходимите (Кандидат, възрастова група, група на заплатите). Накарайте изкуствения интелект да създаде резюме, свързано с работата, само с тези маскирани данни. Също така направете кратък проспект на кандидата и маркирайте правните изявления като „за проверка“.
контролен списък
- [ ] Използваният инструмент корпоративен/одобрен и сертифициран ли е от DPA?
- [ ] Минимизирани ли са данните (само задължителни полета)?
- [ ] Маскирани ли са идентификатори като име/ID/пълна дата?
- [ ] Данни със специално качество (здравни, криминални, религиозни) изключени ли са от процеса?
- [ ] Данните използвани ли са само за целта, за която са събрани?
- [ ] Определени ли са периодът на съхранение и планът за унищожаване?
- [ ] Окончателното решение засяга ли човека в даден човек?