Egység 10 / 12

Ügyféladatok és adatvédelem: KVKK, VUK bizalmas kezelése és biztonságos eszközök

Nyereség:

  • Képes adózói és pénzügyi adatoknak a KVKK és az adóeljárási törvény titoktartási kötelezettsége keretében történő minősítésére és a védelem szintjének meghatározására
  • Anonimizálási, maszkolási és biztonságos/intézményi eszközválasztási lépések alkalmazásának lehetősége, mielőtt adatokat adna a mesterséges intelligenciának
  • A személyiségi jogsértések jogi, büntetőjogi és szakmai következményeinek ismeretében képes elsajátítani a felügyelet nélküli vezetés elkerülését.

A szakember látja az adófizető legbensőségesebb információit: forgalom, nyereség, banki mozgások, alkalmazottak fizetése, TR azonosító számok, szerződések, partnerségi struktúrák. Ezeket az információkat két külön jogi réteg védi: a KVKK (személyes adatok védelméről szóló törvény, a személyes adatok jogosulatlan kezelését tiltó törvény) és az adóeljárási törvény titoktartási kötelezettsége (a szakember kötelessége, hogy kötelessége miatt megtudja az információkat). A mesterséges intelligencia korában ez a védelem új fenyegetéssel néz szembe: az érzékeny adatok egy ellenőrizetlen eszközbe való rögzítésével. Ennek az egységnek az elve egyetlen: az adatok védettek az AI-be való belépés előtt; Nem kerül érzékeny adat a felügyelet nélküli járműbe.

Kétrétegű védelem és miért kell ezt komolyan venni

  • KVKK réteg: Minden valós személyekhez tartozó információ (név, TR azonosító, fizetés, elérhetőség) személyes adat. A jogosulatlan feldolgozás, továbbítás és a nem megfelelő védelem közigazgatási bírságot és kártérítést von maga után.
  • VUK titoktartási réteg: A szakember nem oszthatja meg harmadik féllel az adózó pénzügyi titkait. A szabálysértés büntetőjogi és szakmai (fegyelmi) következményekkel is jár.

Egy nyilvánosan elérhető mesterségesintelligencia-eszközbe beillesztett próbaegyenleg vagy bérszámfejtés „harmadik félnek átadottnak” tekinthető. Gyakran nem világos, hogy az eszköz hogyan tárolja az adatokat, és hogy használják-e a képzésben. Ez a bizonytalanság önmagában is elég kockázatot jelent.

Figyelem: Az a gondolat, hogy "úgysem látja senki", nem jogi védelem. Amint az adatok egy ellenőrizetlen rendszerbe kerülnek, az Ön ellenőrzésén kívül esik. A magánélet megsértése nem azért veszélyes, mert megtörténhet, hanem mert visszafordíthatatlan, ha egyszer megtörténik.

Mielőtt adatot adna az MI-nek: védelmi lépések

  1. Osztályozás. Az Ön által birtokolt adatok személyes, pénzügyi titkosak vagy nyilvánosak? Ennek megfelelően határozza meg a védelmi szintet.
  2. Kérdés szükségessége. Valóban ezeket az adatokat kell megadni a modellnek, vagy elvégezhető a feladat anonim/összefoglaló adatokkal is?
  3. Anonimizálás/maszkolás. A nevük: K1, K2; cégek Ş1, Ş2; Cserélje ki a TR azonosítót és a számlaszámot maszkkal. Általánosítson egyedi részleteket, amelyek közvetett diagnózist biztosítanak.
  4. Válasszon biztonságos járművet. Ha lehetséges, használjon vállalati/jóváhagyott eszközt, amely garantálja az adatok megőrzését.
  5. Tartsa a nyomot. Jegyezze fel, hogy melyik eszköznek milyen adatot adott és milyen védelemmel.

Adattípus

példa

természetvédelmi megközelítés

személyazonossági adatok

Név, TR azonosító

Maszkolás/anonimizálás; soha ne adj nyersen

pénzügyi titok

Forgalom, profit, bank

Összegzés/anonimizálás; vállalati jármű

kapcsolati adatok

partner, szállító

Általánosít; távolítsa el az egyedi részleteket

nyilvános

bejelentett mérleg

normálisan feldolgozható

Hogyan történik az anonimizálás a gyakorlatban?

Az anonimizálás megkülönböztethetetlenné teszi a személyazonosságot, miközben az adatok hasznosak maradnak. Például egy bérszámfejtést készítenek: a név és a TR azonosító helyett sorszámot adsz meg, a bérelosztás elemzése nem fog megszakadni, de senkit sem lehet azonosítani. A kritikus pont a közvetett diagnózis: az olyan kifejezések, mint „az egyetlen női vezérigazgató” vagy „egyetlen 92 éves egy 35 fős társaságban”, még akkor is elárulják az illetőt, ha töröljük a nevet; Ezeket is általánosítjuk.

három mini tok

1. eset – Bérszámfejtés. Egy gyakornok feltölt egy 3500 ember bérjegyzékét (név, személyi igazolvány, fizetés) egy ingyenes webes eszközbe, és azt mondja, hogy „összefoglal”. Fennáll a veszélye, hogy az adatok bekeverednek a jármű tárolójába; Mind a KVKK, mind a VUK titoktartási szabálysértések előfordulnak. Ha az ügyfél megtudja, akkor vége. A helyes út az volt, hogy a cég által jóváhagyott járművet használjuk, vagy csak a nevünk/TR-azonosítójuk elfedésével adjuk meg a fizetést.

2. eset – Közvetett diagnózis. Egy tanácsadó ad a modellnek egy listát, amelyben törli a neveket, de meghagyja a "a cég egyetlen külföldi állampolgárságú vezetője" kifejezést. Ez a kijelentés megadja a személyt; Az anonimizálás hiányzik. Tanulság: az egyedi, közvetett diagnózist biztosító részleteket is általánosítani kell.

3. eset – Jó kezelés. Mielőtt a kényes adatokat betáplálná a modellbe, az iroda egy szabványos anonimizálási lépésen megy keresztül: egy sablon segítségével a neveket, azonosítókat és márkaneveket kódokká alakítja, majd elemzi. Az elemzés minősége nem romlik, nem szivárog ki identitás. A magánélet és a hatékonyság együttes védelme.

Gyenge felszólítás / Erős felszólítás

Gyenge felszólítás:

Foglalja össze a következő bérszámfejtést: [Ahmet Yılmaz, TC 123..., fizetés 45 000; ...]

A nyers személyes adatok ellenőrizetlenül jutnak be a járműbe; Ez közvetlen jogsértés.

Erőteljes felszólítás:

Adok egy adatsort. A feldolgozás ELŐTT alkalmazza az alábbi anonimizálást, és mutassa meg az anonimizált változatot is:- Készítse el a személyneveket K1, K2... - Távolítsa el a TR azonosítót és a számlaszámokat teljesen.- T1, K2 cég/márkanevek legyen.... Általánosítsa azokat az egyedi adatokat, amelyek közvetve azonosíthatnák a személyt. Ezután csak az anonim verzión dolgozzon.[ADATOK (lehetőleg maszkolva): ...]

Megjegyzés: A legbiztonságosabb, ha egyáltalán nem ad meg nyers személyes adatokat; Ha belép, maszkban és biztonságos járműben kell lennie.

Segítség az adatosztályozáshoz:

Minősítse a következő mezőket: személyes adat, pénzügyi titok, nyilvános? Írja be mindegyikhez az ajánlott védelmi szintet.Mezők: [fieldnames, sample RETURN]

Anonimizálási sablon létrehozása:

Készítsen egy szabványos anonimizálási ellenőrzőlistát, amelyet a bérszámfejtési/próbaegyenleg-elemzésben használnék: mely mezőket kell maszkolni, melyeket kihagyni, mire kell figyelnem a közvetett diagnózishoz?

A jármű biztonsági értékeléséhez:

Milyen kérdéseket tegyek fel annak értékelése során, hogy egy mesterséges intelligencia eszköz alkalmas-e érzékeny adófizetői adatokra (adatmegőrzés, oktatási felhasználás, vállalati szerződés, hely)? Hozzon létre egy ellenőrző listát.

Gyakori hibák

  • Nyers személyes adatok megadása. Soha ne lépjen be a járműbe Név/TR ID ellenőrzés nélkül.
  • A közvetett diagnózis kihagyása. Az egyedi részlet akkor is megadja az identitást, ha a név törlésre kerül.
  • Nem a jármű biztonságáról kérdez. Az érzékeny adatok nem adhatók meg anélkül, hogy tudnák, hogy az eszköz hogyan tárolja az adatokat.
  • Nem kérdőjelezve meg a szükségességet. Ha a feladat anonim/összesítő adatokkal is elvégezhető, akkor a nyers adat egyáltalán nem kerül megadásra.
  • Nem követi nyomon. Ha nincs rögzítve, hogy melyik adatot hol adták meg, a jogsértés nem követhető nyomon.

Összefoglalva

Az adófizetők adatait két rétegben védik mind a KVKK, mind a VUK titoktartási kötelezettségei, a mesterséges intelligencia korának legnagyobb új kockázata pedig az érzékeny adatok ellenőrizetlen eszközre való ragasztása. Mielőtt az adatokat bevinnénk a modellbe, azokat besorolják, szükségességét megkérdőjelezik, az azonosítókat, például a nevet/TR-azonosítót elrejtik, és általánosítják a közvetett diagnózist biztosító részleteket; Lehetőség szerint csak biztonságos, adatmegőrzést garantáló vállalati eszközt használunk. A magánélet megsértése visszafordíthatatlan kárt jelent; A legbiztonságosabb adatok azok, amelyeket soha nem adunk meg.

Pályázati feladat

Vegyen a kezébe egy tipikus érzékeny fájlt (például bérszámfejtést vagy próbaegyenleget). Először osztályozza a területeiket (személyi/pénzügyi titok/nyilvános). Ezután alkalmazzon egy anonimizálási sablont: sorolja fel, mely területeket fogja maszkolni, melyeket távolít el, és mit fog keresni a közvetett azonosításhoz. Végül egy ellenőrzőlistával értékelje a használt/használni fog mesterséges intelligencia eszköz biztonsági alkalmasságát.

ellenőrző lista

  • [ ] Az adatokat személyi/pénzügyi titoknak/nyilvánosnak minősítettem.
  • [ ] Megkérdőjeleztem, hogy valóban szükséges-e a nyers adatok megadása.
  • [ ] Maszkíroztam/eltávolítottam a nevet, a TR azonosítót és a számlaszámokat.
  • [ ] Általánosított egyedi részleteket tettem, amelyek közvetett diagnózist adnak.
  • [ ] Csak biztonságos/vállalati eszközöket használtam adatmegőrzési garanciával.
  • [ ] Értékeltem az eszköz adatpolitikáját (tárolás, betanítás).
  • [ ] Nyomként rögzítettem, hogy melyik adatot hol adtam meg.