единица 9 / 12

KVKK, Лични данни и обработка на данни

Печалби:

  • Възможност за оценка кои данни могат да бъдат въведени в AI инструмента в съответствие с принципите на KVKK
  • Възможност за защита на личните данни с маскиране/анонимизиране и настройка на защитена подкана
  • Възможност за изготвяне и проверка на KVKK документи като информационен текст и опис за обработка на данни

Най-чувствителният актив в ръцете на професионалист по правни въпроси и съответствие са данните: информация за клиента, записи на служители, лични данни в договори. Въвеждането на грешни данни в инструмент с изкуствен интелект (AI) е толкова лесно, колкото натискането на бутон, но последствията са сериозни: нарушение на KVKK, административна глоба, нарушение на договорната поверителност и загуба на репутация. Въпросът за тази единица е ясен: кои данни могат да бъдат въведени в кой инструмент и как? Ще се научим да използваме AI както безопасно в процесите на KVKK, така и ще го позиционираме като помощник при изготвянето на документи като поясняващ текст, обработка на инвентар и т.н. — но отговорността за въведените данни винаги остава във вас.

Нека уточним условията. KVKK е Закон за защита на личните данни № 6698; регламентира обработката на лични данни. Лични данни са всяка информация относно идентифицирано или идентифицируемо физическо лице (име, личен номер, телефон, имейл, местонахождение). Данните със специално качество (чувствителни) са вид данни, които са по-строго защитени, като здраве, религия, сексуален живот, наказателни присъди. Минимизирането на данните е принципът за обработка само на толкова данни, колкото са необходими за дадена цел. Анонимизирането е процес, при който данните не могат да бъдат свързани обратно с дадено лице; Маскирането/псевдонимизирането е скриване на информацията за самоличност, но защита на връзката с ключ. Информационният текст е известие, което казва на собственика на данните как се обработват неговите данни.

Кои данни, към кое превозно средство?

Основното решение се взема по две оси: чувствителността на данните и сигурността на инструмента. Лични или поверителни данни могат да се въвеждат само в одобрени инструменти, които предоставят институционална сигурност на данните (данни не трябва да се използват в образованието, да не се съхраняват, да не се споделят с трети страни). Въвеждането на лични данни в незащитен публичен инструмент отнема тези данни извън вашия контрол.

Процесът на вземане на решения е както следва:

  1. Класифицирайте. Има ли лични/лични/поверителни данни в текста?
  2. Попитайте дали е необходимо. Наистина ли личните данни са необходими за тази задача (минимизиране)?
  3. Проверете застраховката на автомобила. Инструментът предоставя ли сигурност на корпоративните данни?
  4. Защитете. Маскирайте или анонимизирайте, ако не е необходимо.
  5. Документирайте го. Запишете целта, основанието и продължителността на обработката.

Вашата роля: KVKK/консултант по защита на данните. Извършете класификация на данните, ПРЕДИ да въведете следния текст в инструмента за изкуствен интелект: 1) Избройте личните данни в него (тип: име, идентификационен номер, контакт, местоположение...). 2) Маркирайте, ако има чувствителни (чувствителни) данни. 3) Маркирайте личните данни, които не са необходими за задачата, като „премахваеми“. 4) Дайте препоръка за маскиране/анонимизиране за тези, които трябва да останат. Интерпретира съдържанието на текста; просто инвентаризирайте данните.<text>[текст за преглед]</text>

Внимание: Изтриването на чат не връща данните обратно. След като лични/поверителни данни бъдат въведени в незащитен инструмент, тези данни се считат за обработени в системите на трета страна. „Ще го изтрия по-късно“ не е защита; Мястото на защита е преди въвеждане на данните.

Маскиране и сигурно бързо включване

Повечето задачи могат да бъдат изпълнени, без да се знае кой е човекът. Истинското име на страна не е необходимо за обобщаване на договор; „Страна А“ е достатъчна. AI също помага при маскирането на текст - но човекът трябва да контролира пълнотата на маскирането.

В следващия текст заменете цялата информация за директна идентификация с последователни псевдоними: имена на лица → „Лице 1, Лице 2“; фирми → "Фирма А, Б"; TR номер, телефон, имейл, адрес, IBAN → [МАСКИРАН]. Запазете смисъла и взаимоотношенията. Накрая предоставете таблица за съпоставяне на това каква информация сте заменили с какво, за да мога да свържа резултата обратно. В случай, че сте пропуснали, ще проверя маскирането.

Важно е да знаете границите на маскирането: понякога информация, която изглежда индивидуално безобидна, комбинирана заедно, прави човек разпознаваем (напр. „Единствената жена финансов директор в Истанбул“). Ето защо анонимността не винаги е гарантирана и за работа с висока чувствителност най-сигурният начин е да използвате корпоративно одобрени инструменти.

Изготвяне на KVKK документи

AI бързо създава първи чернови на документи като текст за разкриване, текст за изрично съгласие и опис за обработка на данни. Но тези документи са правно обвързващи; Черновата трябва да съответства точно на вашата действителна дейност по обработка и трябва да премине законово одобрение.

Подгответе ЧЕРНОВ информационен текст за следващата дейност по обработка. Той трябва да включва следните заглавия: администратор на данни, категории обработвани данни, цели на обработката, правна причина, прехвърляне (групи получатели, ако има такива), период на съхранение, права на собственика на данните, средство за защита. Правила: - Попълнете всяко поле с предоставената от мен информация; Ако липсва, оставете [TO BE FILLED] и не предполагайте. - Добавете бележка „изисква се законово одобрение“ за правната причина и периода на съхранение.<processing_activity>[цел, типове данни, получатели, продължителност]</processing_activity>

Слаба подкана / Силна подкана

Слаба подкана: Обобщете този клиентски файл. [истинско име, TR номер, данните за случая са поставени]

Резултат: Лични и евентуално лични данни се въвеждат в инструмент с несигурна сигурност. Дори ако задачата е изпълнена, има нарушение на KVKK и конфиденциалност.

Мощна подкана: [първо класифициране на данни + премахване на ненужни лични данни + маскиране (псевдоними, [MASKED]) + одобрен/защитен инструмент + след това обобщение с маскиран текст]

Резултат: Задачата все още е изпълнена, но лицето не може да бъде идентифицирано; Защитата на данните беше осигурена преди мисията.

Тип данни и подходяща обработка

Тип данни

пример

необезопасено превозно средство

Одобрено превозно средство

Не е лично

Анонимен/публичен текст

подходящ

подходящ

лични

Име, контакт, IBAN

Маска/използване

Подходящо чрез маскиране

специално квалифицирани

Здраве, криминално досие

Използване

Задължително+одобрено само

Тайна/привилегирована на клиента

Съдебна стратегия

Използване

Само защитени

Три мини калъфа

Случай 1 — Спиране преди влизане. Един експерт би накарал изкуствения интелект да обобщи списък с представянето на служителите от 30 души (име, досие, бележки за медицински отпуск). Подканата за класифициране на данни разкри, че медицинските бележки са частни данни и изобщо не са необходими за мисията. Експертът премахна изцяло тази колона, промени имената на „Служител 1-30“ и работи само с резултати за ефективност. Задачата беше изпълнена; Чувствителни данни никога не са влизали в автомобила.

Случай 2 — Повторна идентификация. Екип ще сподели текст на жалба, в който се казва „ние го анонимизирахме“; но текстът включва фразата "единственият мениджър в централния офис, който използва инвалидна количка". Това направи лицето разпознаваемо дори ако името му беше изтрито. Това беше забелязано при проверката за маскиране и твърдението беше обобщено. Урок: деидентификацията не винаги гарантира анонимност; Контекстът също може да издаде човека.

Случай 3 — Ускоряване на инвентара. Една институция не беше в състояние да актуализира ръчно своя инвентар за обработка на данни KVKK в продължение на години. С AI дейностите по обработка на всеки отдел бяха поставени в структурирана схема (цел, тип данни, период на съхранение, получател); Правният екип ги провери и коригира. Прогнозите за подготовка на инвентара намаляха от 6 седмици на 2 седмици. Критична точка: всеки ред, въведен в инвентара, беше проверен от хора чрез сравнение с действителната дейност; Проектът на AI не беше приет такъв, какъвто е.

Често срещани грешки

  • Въвеждане на данни без класификация. Поставянето на текст в инструмента, без да се вижда какви данни има в него, е най-често срещаното нарушение.
  • Пренасяне на ненужни лични данни. Когато минимизирането се пропусне, личните/чувствителните данни се обработват, въпреки че не е необходимо.
  • Разчитайки на „Ще го изтрия по-късно“. Данните се обработват веднага след въвеждането им; първо се прави защита.
  • Не контролира маскирането. AI може да пропусне идентификационни данни; маскирането трябва да бъде проверено от човек.
  • Не вижда контекстуална повторна идентификация. Комбинираната индивидуално безвредна информация може да издаде човека.
  • Публикуване на документа KVKK без одобрение. Текстът за информация/съгласие и инвентарът изискват законово одобрение и потвърждение на действителната дейност.

В обобщение

Основният въпрос в KVKK е "кои данни, към кое превозно средство, как?" Първо класифицирайте данните, премахнете това, което не е необходимо (минимизиране), маскирайте или анонимизирайте това, което е необходимо, и обработвайте чувствителни/поверителни данни само в одобрени инструменти с корпоративна гаранция. Човек трябва да контролира пълнотата на маскирането и риска от контекстуална повторна идентификация; Документи като поясняващ текст и опис трябва да преминат законово одобрение. AI ускорява работата по съхранение и документиране; Упълномощеният специалист решава кои данни могат да бъдат обработвани и адекватността на защитата.

Задача за приложение

Изберете текст, който съдържа лични данни (не използвайте реални данни; създайте пример). (1) Премахнете лични и чувствителни данни с подканата за класифициране на данни. (2) Идентифицирайте и отстранете тези, които не са необходими за задачата, псевдоним тези, които са необходими с подканата за маскиране, и ръчно управлявайте маскирането. (3) Потърсете фрази, които са изложени на риск от контекстуална повторна идентификация. (4) Изготвяне на проект на информационен текст за дейност по обработка и изброяване на знаците за „законно одобрение“.

контролен списък

  • [ ] Данните класифицирани ли са преди въвеждане на инструмента?
  • [ ] Премахнати ли са ненужните лични/чувствителни данни за задачата (минимизиране)?
  • [ ] Останалите лични данни маскирани/анонимизирани ли са?
  • [ ] Маскирането управлява ли се от човек?
  • [ ] Оценен ли е рискът от контекстуална повторна идентификация?
  • [ ] Само в одобреното защитено превозно средство ли се обработват чувствителни/поверителни данни?
  • [ ] Изготвени ли са KVKK документи със законово одобрение и потвърждение на действителната дейност?