وحدة 9 / 12

KVKK، البيانات الشخصية ومعالجة البيانات

المكاسب:

  • القدرة على تقييم البيانات التي يمكن إدخالها في أداة الذكاء الاصطناعي بما يتماشى مع مبادئ KVKK
  • القدرة على حماية البيانات الشخصية من خلال الإخفاء/إخفاء الهوية وإعداد مطالبة آمنة
  • القدرة على صياغة مستندات KVKK والتحقق منها مثل نص المعلومات ومخزون معالجة البيانات

إن الأصول الأكثر حساسية في أيدي المتخصصين في الشؤون القانونية والامتثال هي البيانات: معلومات العميل، وسجلات الموظفين، والبيانات الشخصية في العقود. يعد إدخال بيانات خاطئة في أداة الذكاء الاصطناعي أمرًا سهلاً مثل الضغط على زر، ولكن العواقب وخيمة: انتهاك KVKK، والغرامة الإدارية، وانتهاك السرية التعاقدية، وفقدان السمعة. السؤال المطروح على هذه الوحدة واضح: ما هي البيانات التي يمكن إدخالها في أي أداة وكيف؟ سوف نتعلم استخدام الذكاء الاصطناعي بشكل آمن في عمليات KVKK ونضعه كمساعد في إعداد المستندات مثل نص التوضيح ومعالجة المخزون وما إلى ذلك - ولكن المسؤولية عن البيانات المدخلة تظل دائمًا على عاتقك.

دعونا توضيح الشروط. KVKK هو قانون حماية البيانات الشخصية رقم 6698؛ ينظم معالجة البيانات الشخصية. البيانات الشخصية هي أي معلومات تتعلق بشخص طبيعي محدد أو يمكن التعرف عليه (الاسم ورقم الهوية والهاتف والبريد الإلكتروني والموقع). البيانات ذات الجودة الخاصة (الحساسة) هي نوع من البيانات التي تتمتع بحماية أكثر صرامة، مثل الصحة والدين والحياة الجنسية والإدانات الجنائية. تقليل البيانات هو مبدأ معالجة أكبر قدر ممكن من البيانات فقط لغرض ما. إخفاء الهوية هو عملية جعل البيانات غير قابلة للربط مرة أخرى بشخص ما؛ إخفاء/اسم مستعار هو إخفاء معلومات الهوية مع حماية العلاقة مع المفتاح. نص المعلومات عبارة عن إشعار يخبر مالك البيانات بكيفية معالجة بياناته.

ما هي البيانات، وإلى أي مركبة؟

يتم اتخاذ القرار الأساسي على محورين: حساسية البيانات وضمان الأداة. لا يمكن إدخال البيانات الشخصية أو السرية إلا في الأدوات المعتمدة التي توفر ضمان البيانات المؤسسية (عدم استخدام البيانات في التعليم، وعدم تخزينها، وعدم مشاركتها مع أطراف ثالثة). يؤدي إدخال البيانات الشخصية في أداة عامة غير آمنة إلى إخراج تلك البيانات من نطاق سيطرتك.

تدفق القرار هو كما يلي:

  1. تصنيف. هل هناك بيانات شخصية/خاصة/سرية في النص؟
  2. اسأل إذا كان ذلك ضروريا. هل البيانات الشخصية ضرورية حقًا لهذه المهمة (التقليل)؟
  3. التحقق من التأمين على المركبات. هل توفر الأداة ضمانًا لبيانات الشركة؟
  4. يحمي. قناع أو إخفاء الهوية إذا لم يكن ذلك ضروريا.
  5. توثيق ذلك. سجل الغرض وأساس ومدة المعالجة.

دورك: مستشار KVKK/حماية البيانات. قم بإجراء تصنيف للبيانات قبل إدخال النص التالي في أداة الذكاء الاصطناعي: 1) قم بإدراج البيانات الشخصية الموجودة فيها (النوع: الاسم، رقم الهوية، جهة الاتصال، الموقع...). 2) ضع علامة إذا كانت هناك بيانات حساسة (حساسة). 3) قم بوضع علامة على البيانات الشخصية غير المطلوبة للمهمة على أنها "قابلة للإزالة". 4) قدم توصية بالإخفاء/إخفاء الهوية لأولئك الذين يجب أن يبقوا. تفسير محتوى النص؛ فقط قم بجرد البيانات.<text>[text to review]</text>

تحذير: لا يؤدي حذف الدردشة إلى استعادة البيانات. بمجرد إدخال البيانات الشخصية/السرية في أداة غير آمنة، تعتبر هذه البيانات معالجة في أنظمة الطرف الثالث. "سوف أحذفه لاحقًا" ليس حماية؛ مكان الحماية هو قبل إدخال البيانات.

إخفاء وتسليح فوري آمن

يمكن القيام بمعظم المهام دون معرفة من هو الشخص. الاسم الحقيقي للطرف غير مطلوب لتلخيص العقد؛ "الجانب أ" يكفي. يساعد الذكاء الاصطناعي أيضًا في إخفاء النص، ولكن يجب على الإنسان التحكم في اكتمال الإخفاء.

في النص التالي، استبدل جميع معلومات التعريف المباشرة بأسماء مستعارة متسقة: أسماء الأشخاص → "الشخص 1، الشخص 2"؛ الشركات → "الشركة أ، ب"؛رقم TR، الهاتف، البريد الإلكتروني، العنوان، رقم الحساب الدولي (IBAN) → [مقنع]. الحفاظ على المعنى والعلاقات. في النهاية، قدم جدولًا تخطيطيًا للمعلومات التي استبدلتها بماذا، حتى أتمكن من ربط النتيجة مرة أخرى. في حالة فاتك ذلك، سأتحقق من الإخفاء.

من المهم معرفة حدود الإخفاء: في بعض الأحيان، المعلومات التي تبدو غير ضارة بشكل فردي مجتمعة معًا تجعل من الممكن التعرف على الشخص (على سبيل المثال، "المديرة المالية الوحيدة في إسطنبول"). ولهذا السبب لا يكون إخفاء الهوية مضمونًا دائمًا، وبالنسبة للعمل عالي الحساسية، فإن الطريقة الأكثر أمانًا هي استخدام الأدوات المعتمدة من الشركة.

صياغة وثائق KVKK

يقوم الذكاء الاصطناعي بسرعة بإنتاج المسودات الأولى للمستندات مثل نص الإفصاح ونص الموافقة الصريحة ومخزون معالجة البيانات. لكن هذه الوثائق ملزمة قانونًا؛ يجب أن تتوافق المسودة تمامًا مع نشاط المعالجة الفعلي الخاص بك ويجب أن تحصل على موافقة قانونية.

قم بإعداد مسودة نص معلومات لنشاط المعالجة التالي. ويجب أن تتضمن العناوين التالية: مراقب البيانات، فئات البيانات المعالجة، أغراض المعالجة، السبب القانوني، النقل (مجموعات المستلمين، إن وجدت)، فترة التخزين، حقوق مالك البيانات، العلاج. القواعد: - املأ كل حقل بالمعلومات التي أقدمها؛ إذا كان مفقودًا، فاترك [ليتم ملؤه] ولا تفترض. - أضف ملاحظة "الموافقة القانونية مطلوبة" للسبب القانوني وفترة الاحتفاظ.<processing_activity>[الغرض، أنواع البيانات، المستلمون، المدة]</processing_activity>

موجه ضعيف / موجه قوي

المطالبة الضعيفة: تلخيص ملف العميل هذا. [الاسم الحقيقي، رقم TR، تم لصق تفاصيل الحالة]

النتيجة: يتم إدخال البيانات الشخصية وربما الخاصة في أداة ذات أمان غير مؤكد. حتى لو اكتملت المهمة، فقد حدث انتهاك لـ KVKK والسرية.

مطالبة قوية: [أول تصنيف للبيانات + إزالة البيانات الشخصية غير الضرورية + إخفاء (الأسماء المستعارة، [مقنع]) + أداة معتمدة/آمنة + ثم التلخيص بنص مقنع]

النتيجة: لا تزال المهمة مكتملة، ولكن لا يمكن التعرف على الشخص؛ تم ضمان حماية البيانات قبل المهمة.

نوع البيانات والمعالجة المناسبة

نوع البيانات

مثال

مركبة غير مؤمنة

مركبة معتمدة

انها ليست شخصية

نص مجهول/عام

مناسب

مناسب

شخصي

الاسم، جهة الاتصال، رقم الحساب المصرفي الدولي (IBAN).

قناع/استخدام

مناسبة عن طريق اخفاء

مؤهلين بشكل خاص

الصحة، السجل الجنائي

باستخدام

مطلوب+معتمد فقط

سر العميل/المتميز

استراتيجية التقاضي

باستخدام

آمن فقط

ثلاث حالات صغيرة

الحالة الأولى – التوقف قبل الدخول. سيطلب الخبير من الذكاء الاصطناعي تلخيص قائمة أداء الموظف المكونة من 30 شخصًا (الاسم والسجل وملاحظات الإجازة الطبية). كشفت المطالبة بتصنيف البيانات أن الملاحظات الطبية كانت بيانات ملكية وليست ضرورية للمهمة على الإطلاق. قام الخبير بإزالة هذا العمود بالكامل، وغير الأسماء إلى "الموظف 1-30" وعمل مع درجات الأداء فقط. تم إنجاز المهمة؛ البيانات الحساسة لم تدخل السيارة أبدًا.

الحالة 2 - إعادة تحديد الهوية. سيشارك الفريق نص شكوى يقول "لقد جعلنا هويته مجهولة"؛ لكن النص تضمن عبارة "المدير الوحيد في المكتب الرئيسي الذي يستخدم كرسي متحرك". وهذا جعل من الممكن التعرف على الشخص حتى لو تم مسح اسمه. وقد لوحظ ذلك في فحص التقنيع وتم تعميم البيان. الدرس المستفاد: عدم تحديد الهوية لا يضمن دائمًا عدم الكشف عن هويته؛ يمكن للسياق أيضًا أن يفضح الشخص.

الحالة 3 - تسريع المخزون. لم تتمكن إحدى المؤسسات من تحديث مخزون معالجة بيانات KVKK يدويًا لسنوات. باستخدام الذكاء الاصطناعي، تم وضع أنشطة المعالجة لكل قسم في مخطط منظم (الغرض، نوع البيانات، فترة الاحتفاظ، المتلقي)؛ وقام الفريق القانوني بالتحقق منها وتصحيحها. انخفضت تقديرات إعداد المخزون من 6 أسابيع إلى أسبوعين. النقطة الحرجة: تم التحقق من كل سطر تم إدخاله في قائمة الجرد من خلال مقارنته بالنشاط الفعلي؛ لم يتم قبول مسودة الذكاء الاصطناعي كما هي.

الأخطاء الشائعة

  • إدخال البيانات بدون تصنيف. يعد لصق النص في الأداة دون معرفة نوع البيانات الموجودة فيها هو الانتهاك الأكثر شيوعًا.
  • حمل بيانات شخصية غير ضرورية. عند تخطي التصغير، تتم معالجة البيانات الشخصية/الحساسة على الرغم من أنها ليست ضرورية.
  • الاعتماد على "سأحذفه لاحقًا". تتم معالجة البيانات بمجرد إدخالها؛ تتم الحماية أولاً.
  • عدم التحكم في الإخفاء. يمكن للذكاء الاصطناعي تخطي بيانات الاعتماد؛ يجب أن يتم التحقق من الإخفاء بواسطة الإنسان.
  • عدم رؤية إعادة تحديد السياق. المعلومات الفردية غير الضارة مجتمعة يمكن أن تكشف الشخص.
  • نشر وثيقة KVKK دون موافقة. يتطلب نص المعلومات/الموافقة والمخزون موافقة قانونية وتأكيدًا للنشاط الفعلي.

باختصار

السؤال الأساسي في KVKK هو "ما هي البيانات، وإلى أي مركبة، وكيف؟" قم بتصنيف البيانات أولاً، وإزالة ما هو غير مطلوب (تقليله)، وإخفاء ما هو مطلوب أو إخفاء هويته، ومعالجة البيانات الحساسة/السرية فقط في الأدوات المعتمدة مع ضمان الشركة. يجب على المرء التحكم في اكتمال الإخفاء وخطر إعادة تحديد السياق؛ يجب أن تحصل المستندات مثل نص التوضيح والمخزون على موافقة قانونية. يعمل الذكاء الاصطناعي على تسريع أعمال الحفظ والتوثيق؛ يقرر المحترف المعتمد البيانات التي يمكن معالجتها ومدى كفاية الحماية.

مهمة التطبيق

حدد النص الذي يحتوي على بيانات شخصية (لا تستخدم بيانات حقيقية؛ قم بإنشاء مثال). (1) قم بإزالة البيانات الشخصية والحساسة باستخدام موجه تصنيف البيانات. (2) تحديد وإزالة العناصر غير المطلوبة للمهمة، المعروفة أيضًا باسم تلك المطلوبة مع موجه الإخفاء، والتحكم يدويًا في الإخفاء. (3) ابحث عن العبارات المعرضة لخطر إعادة تحديد السياق. (4) إنتاج مسودة نص معلوماتي لنشاط المعالجة وإدراج علامات "الموافقة القانونية".

قائمة مرجعية

  • [ ] هل يتم تصنيف البيانات قبل الدخول إلى الأداة؟
  • [ ] هل تمت إزالة البيانات الشخصية/الحساسة غير الضرورية للمهمة (التقليل)؟
  • [ ] هل تم إخفاء/إخفاء هوية البيانات الشخصية المتبقية؟
  • [ ] هل الإخفاء يتحكم فيه الإنسان؟
  • [ ] هل تم تقييم خطر إعادة تحديد السياق؟
  • [ ] هل تتم معالجة البيانات الحساسة/السرية فقط في السيارة المؤمنة المعتمدة؟
  • [ ] هل تم إعداد مستندات KVKK بموافقة قانونية وتأكيد للنشاط الفعلي؟