ইউনিট
1. কেন এন্টারপ্রাইজ এআই নীতি? ফাউন্ডেশন অফ গভর্নেন্স এবং শ্যাডো এআই 2. একটি কর্পোরেট এআই ব্যবহারের নীতি কীভাবে লিখবেন 3. KVKK মৌলিক, সাধারণ নীতি এবং VERBIS 4. আইনি ভিত্তি, অবহিত করার বাধ্যবাধকতা এবং স্পষ্ট সম্মতি 5. EU AI আইন এবং ঝুঁকি ক্লাস 6. GDPR, স্বয়ংক্রিয় সিদ্ধান্ত এবং ক্রস-বর্ডার ডেটা স্থানান্তর 7. ডেটা প্রসেসিং, স্টোরেজ, মিনিমাইজেশন এবং বেনামীকরণ 8. কপিরাইট, বুদ্ধিবৃত্তিক সম্পত্তি এবং এআই ফলাফল 9. সরবরাহকারী এবং টুল মূল্যায়ন: অনুমোদিত এআই টুল তালিকা 10. ডেটা প্রোটেকশন ইমপ্যাক্ট অ্যাসেসমেন্ট (DPIA) এবং ঝুঁকি ব্যবস্থাপনা 11. মানব নিয়ন্ত্রণ, স্বচ্ছতা, পক্ষপাত এবং নৈতিকতা 12. এআই গভর্নেন্স ফ্রেমওয়ার্ক: ভূমিকা, অনুমোদন, অডিট এবং ঘটনা প্রতিক্রিয়া
ইউনিট 3 / 12

KVKK মৌলিক, সাধারণ নীতি এবং VERBIS

লাভ:

  • ব্যক্তিগত ডেটা, বিশেষ মানের ডেটা, ডেটা কন্ট্রোলার এবং ডেটা প্রসেসরের ধারণাগুলিকে আলাদা করা
  • AI ব্যবহারে KVKK সাধারণ নীতিগুলি (উদ্দেশ্য দ্বারা সীমাবদ্ধতা, ন্যূনতমকরণ) প্রয়োগ করা
  • বুঝুন যে AI-তে ডেটা প্রবেশ করানো প্রক্রিয়াকরণ এবং প্রায়শই স্থানান্তর এবং রেকর্ড করার বাধ্যবাধকতা

একটি প্রতিষ্ঠানে এআই ব্যবহার করা প্রায় সবসময় ব্যক্তিগত ডেটা প্রক্রিয়াকরণের সাথে জড়িত থাকে: একটি গ্রাহকের ইমেল সংক্ষিপ্ত করা, একটি সিভি মূল্যায়ন করা, একটি কল রেকর্ডিং পার্স করা। অতএব, এআই গভর্নেন্সের মেরুদণ্ড হল তুরকিয়ের ডেটা সুরক্ষা আইন, কেভিকেকে (পার্সোনাল ডেটা প্রোটেকশন ল নং 6698) বোঝা। এই ইউনিটে, আমরা KVKK-এর মৌলিক ধারণা, সাধারণ নীতি এবং VERBIS নিবন্ধন শিখব, এটিকে সরাসরি AI-এর ব্যবহারের সাথে সংযুক্ত করে। উদ্দেশ্য আইনজীবী হওয়া নয়; সঠিক দৈনিক সিদ্ধান্ত নেওয়ার জন্য এটি একটি ডেটা সুরক্ষা অফিসারের জন্য একটি শক্ত ভিত্তি স্থাপন করা।

মৌলিক ধারণা: কে কে?

KVKK-এর ভাষা বেশ কয়েকটি মূল ধারণার উপর ভিত্তি করে। এগুলিকে আলাদা না করে, কোনও AI সিদ্ধান্ত সঠিকভাবে নেওয়া যায় না।

ধারণা

অর্থ

AI তে উদাহরণ

ব্যক্তিগত তথ্য

একজন চিহ্নিত/শনাক্তযোগ্য প্রাকৃতিক ব্যক্তি সম্পর্কে যেকোন তথ্য

নাম, ইমেল, ফোন, আইপি, গ্রাহক নম্বর

বিশেষ মানের ডেটা

স্বাস্থ্য, ধর্ম, বায়োমেট্রিক্সের মতো সংবেদনশীল বিভাগ

রোগীর ইতিহাস, রক্তের ধরন, মুখের ডেটা

যোগাযোগ ব্যক্তি

ব্যক্তি যার ডেটা প্রক্রিয়া করা হয় (ডেটা মালিক)

গ্রাহক, কর্মচারী, প্রার্থী

ডেটা কন্ট্রোলার

প্রক্রিয়াকরণের উদ্দেশ্য এবং পদ্ধতি নির্ধারণ করা

AI ব্যবহার করে সংস্থা

ডেটা প্রসেসর

যে পক্ষ নিয়ন্ত্রকের পক্ষে ডেটা প্রক্রিয়া করে

AI পরিষেবা প্রদানকারী কোম্পানি

এই পার্থক্যের আইনি পরিণতি রয়েছে: ডেটা নিয়ন্ত্রক (প্রতিষ্ঠান নিজেই) দায়বদ্ধতার প্রাথমিক মালিক। AI প্রদানকারী প্রায়শই ডেটা প্রসেসর এবং একটি লিখিত চুক্তি (ডেটা প্রসেসিং চুক্তি) এর সাথে শেষ করতে হবে। "এআই প্রদানকারী এটি করেছে" বলা প্রতিষ্ঠানটিকে দায় থেকে অব্যাহতি দেয় না।

মনোযোগ: ডেটা ব্যক্তিগত ডেটা যতক্ষণ না এটি "শনাক্তযোগ্য" করে তোলে। "আমি নাম মুছে ফেলেছি" বলাই যথেষ্ট নয়; এমনকি জন্মতারিখ + পিন কোড + পেশার সংমিশ্রণ একজন ব্যক্তিকে শনাক্ত করতে পারে। AI-তে প্রবেশ করা ডেটাতে সর্বদা এই সম্মিলিত শনাক্তকরণের জন্য পরীক্ষা করুন।

KVKK এবং AI এর সাধারণ নীতি

KVKK সাধারণ নীতিগুলি সেট করে যা সমস্ত প্রক্রিয়াকরণ অবশ্যই মেনে চলতে হবে। AI ব্যবহারের সরাসরি অনুবাদ হল:

  1. আইন এবং সততার সাথে সম্মতি: গোপনে বা বিভ্রান্তিকরভাবে ডেটা প্রক্রিয়াকরণ।
  2. সঠিক এবং আপ টু ডেট হওয়া: AI হ্যালুসিনেশন তৈরি করতে পারে; আউটপুট যাচাই ছাড়া ব্যক্তিগত তথ্য হিসাবে সংরক্ষণ করা যাবে না.
  3. নির্দিষ্ট, পরিষ্কার এবং বৈধ উদ্দেশ্য: ডেটা প্রক্রিয়া করা যাবে না কারণ "এটি ভবিষ্যতে প্রয়োজন হতে পারে"; উদ্দেশ্য আগেই পরিষ্কার।
  4. উদ্দেশ্য-সম্পর্কিত, সীমিত এবং পরিমাপ (ডেটা মিনিমাইজেশন): শুধুমাত্র উদ্দেশ্যের জন্য প্রয়োজনীয় ডেটা AI-তে প্রবেশ করানো হয়।
  5. প্রয়োজনীয় সময়ের জন্য ধরে রাখা: উদ্দেশ্য শেষ হয়ে গেলে, ডেটা (এআই চ্যাট ইতিহাস সহ) মুছে ফেলা/বেনামী করা হবে।

ডেটা মিনিমাইজেশন হল AI-তে সবচেয়ে লঙ্ঘিত নীতি: একটি টেক্সট সংক্ষিপ্ত করার জন্য সম্পূর্ণ ফাইল পেস্ট করার পরিবর্তে, শুধুমাত্র প্রয়োজনীয় অনুচ্ছেদটি প্রবেশ করা প্রয়োজন, এবং যদি সম্ভব হয় তার মুখোশ (নাম লুকানো) আকারে।

তিনটি মিনি কেস

কেস 1 - খুব বেশি ডেটা। একজন কল সেন্টার ম্যানেজার "গ্রাহকের অসন্তুষ্টির থিমগুলি বের করতে" নাম, ফোন নম্বর এবং আইডি নম্বর সহ AI-তে 5,000 কল ট্রান্সক্রিপ্ট ফিড করে৷ যাইহোক, থিম বিশ্লেষণের জন্য পরিচয় ডেটার প্রয়োজন নেই। মিনিমাইজেশনের নীতি অনুসারে, সঠিক উপায় হল আইডি ক্ষেত্রগুলি মুছে ফেলা এবং শুধুমাত্র কল টেক্সট দেওয়া। সুতরাং, 5,000 জনের পরিচয় তথ্য অপ্রয়োজনীয়ভাবে প্রক্রিয়া করা হবে না।

কেস 2 — উদ্দেশ্য প্রবাহ। বিপণন কর্মীদের ক্লক-ইন এবং ক্লক-আউট টাইম এআই-কে "উৎপাদনশীলতা বিশ্লেষণের জন্য" প্রদান করে। যাইহোক, এই ডেটা পেশাগত স্বাস্থ্য এবং নিরাপত্তার উদ্দেশ্যে সংগ্রহ করা হয়েছিল। অপব্যবহার "উদ্দেশ্য দ্বারা সীমাবদ্ধতা" নীতি লঙ্ঘন করে। সঠিক সিদ্ধান্ত: এই নতুন উদ্দেশ্যে ডেটা প্রক্রিয়া করার আগে আইনি ভিত্তি এবং স্পষ্টীকরণের পুনর্মূল্যায়ন করা।

কেস 3 - অবর্ণনীয় অতীত। একজন বীমা পেশাদার ক্ষতির মূল্যায়ন করতে কয়েক মাস ধরে একই AI চ্যাটে গ্রাহকের ডেটা প্রবেশ করাচ্ছেন এবং ইতিহাস কখনও পরিষ্কার করা হয় না। 8 মাস পরে, একক চ্যাটে 300 জনের বেশি গ্রাহকের ডেটা জমা হয়। ধারণ নীতি অনুসারে, উদ্দেশ্যটি শেষ হয়ে গেলে এই ইতিহাসটি মুছে ফেলা উচিত (ফাইলটি বন্ধ হয়ে গেছে) বা লেনদেনটি একটি প্রাতিষ্ঠানিক, নো-লগ সরঞ্জামে সরানো উচিত।

AI-তে ডেটা প্রবেশ করানো হচ্ছে "প্রসেসিং"

কেভিকেকে প্রক্রিয়াকরণ; এটি ডেটা প্রাপ্তি, রেকর্ডিং, সংরক্ষণ এবং স্থানান্তর সহ যে কোনও প্রক্রিয়া। AI-তে একটি টেক্সট পেস্ট করার অর্থ প্রদানকারীর সার্ভারে ডেটা পাঠানো — এটি একটি লেনদেন, এবং প্রায়ই একটি স্থানান্তর (যদি সার্ভারটি বিদেশে থাকে)। অতএব, AI এর প্রতিটি ব্যবহারের জন্য এর পিছনে একটি বৈধ আইনি ভিত্তি প্রয়োজন (পরবর্তী ইউনিটের বিষয়) এবং একটি উপযুক্ত চুক্তি।

টিপ: "আমি কি এই ডেটা AI তে ইনপুট করতে পারি?" তিনটি ফিল্টার দিয়ে প্রশ্ন পরীক্ষা করুন: (1) ব্যক্তিগত তথ্য? (2) এটা কি উদ্দেশ্যের জন্য প্রয়োজন এবং তা কি কম করা হয়েছে? (3) আমার কি একটি বৈধ আইনি ভিত্তি এবং একটি উপযুক্ত চুক্তি আছে? যদি তিনটিই "হ্যাঁ" না হয়, থামুন এবং মূল্যায়ন করুন।

VERBIS এবং প্রসেসিং ইনভেন্টরি

VERBIS (ডেটা কন্ট্রোলার রেজিস্ট্রি ইনফরমেশন সিস্টেম) হল অফিসিয়াল রেজিস্ট্রি যেখানে ডেটা কন্ট্রোলাররা যারা নির্দিষ্ট থ্রেশহোল্ড অতিক্রম করে তাদের ব্যক্তিগত ডেটা প্রক্রিয়াকরণ কার্যক্রম রেকর্ড করে। প্রতিষ্ঠানটি একটি ব্যক্তিগত ডেটা প্রসেসিং ইনভেন্টরি রক্ষণাবেক্ষণ করে: একটি লাইভ রেকর্ড দেখায় যে এটি কোন ডেটা প্রক্রিয়া করে, কী উদ্দেশ্যে, কোন আইনি ভিত্তিতে, এটি কতটা সংরক্ষণ করে এবং কাকে স্থানান্তরিত করা হয়। যখন একটি নতুন AI-ভিত্তিক প্রক্রিয়াকরণ কার্যকলাপ শুরু করা হয়, তখন এই তালিকা আপডেট করা উচিত এবং প্রয়োজনে, VERBIS রেকর্ডে প্রতিফলিত করা উচিত।

জায় স্থান

এআই কার্যকলাপের উদাহরণ

প্রক্রিয়াকরণের উদ্দেশ্য

গ্রাহক ইমেল স্বয়ংক্রিয় সারসংক্ষেপ

ডেটা বিভাগ

যোগাযোগ, গ্রাহক লেনদেন ডেটা

আইনি ভিত্তি

চুক্তি/ বৈধ স্বার্থের কার্য সম্পাদন

প্রাপক গ্রুপ

এআই পরিষেবা প্রদানকারী (ডেটা প্রসেসর)

স্থানান্তর

বিদেশী সার্ভার (উপযুক্ত আশ্বাস সহ)

স্টোরেজ সময়কাল

ফাইল ক্লোজিং থেকে মুছুন

অনুলিপিযোগ্য টেমপ্লেট

টেমপ্লেট 1 — টেক্সটটিকে AI-তে না ঢুকিয়ে মাস্ক করা: "নীচের টেক্সট থেকে ব্যক্তিগত ডেটা (নাম-সারনেম, ফোন, ই-মেইল, আইডি নম্বর, ঠিকানা) সরিয়ে দিন এবং তাদের [NAME], [TEL]-এর মতো ট্যাগ দিয়ে প্রতিস্থাপন করুন। টেক্সটের অর্থ এবং গঠন সংরক্ষণ করুন। শুধুমাত্র মুখোশ করা টেক্সট ফিরিয়ে দিন, অন্য কোনও ব্যাখ্যা করবেন না।"

টেমপ্লেট 2 — মিনিমাইজেশন চেক: "আমি নিম্নলিখিত কাজটি সম্পাদন করব: [টাস্ক লিখুন]। নিম্নলিখিত ডেটা ক্ষেত্রগুলির মধ্যে কোনটি এই কাজের জন্য অপ্রয়োজনীয় হবে তা তালিকাভুক্ত করুন: [ক্ষেত্রগুলি লিখুন]। উদ্দেশ্যের জন্য প্রয়োজন নেই এমন কোনও ক্ষেত্রকে 'বাতিল' চিহ্নিত করুন এবং কেন এক বাক্যে লিখুন।"

টেমপ্লেট 3 — প্রসেসিং ইনভেন্টরি লাইনের রূপরেখা: "নিম্নলিখিত AI ব্যবহারের জন্য ব্যক্তিগত ডেটা প্রসেসিং ইনভেন্টরি লাইনটি পূরণ করুন: [ব্যবহারের বর্ণনা করুন]। ক্ষেত্র: প্রক্রিয়াকরণের উদ্দেশ্য, ডেটা বিভাগ, যোগাযোগ গোষ্ঠী, সম্ভাব্য আইনি বেস (একাধিক প্রস্তাব করুন), প্রাপক, স্থানান্তর, আনুমানিক ধরে রাখার সময়কাল। সুনির্দিষ্ট আইনি সিদ্ধান্ত গ্রহণ, বর্তমান বিকল্পগুলি।"

টেমপ্লেট 4 — ব্যক্তিগত ডেটা সনাক্তকরণ: "কোন ব্যক্তিগত ডেটার ধরন এবং বিশেষ করে কোন বিশেষ ডেটা (স্বাস্থ্য, ধর্ম, বায়োমেট্রিক্স, ইত্যাদি) এই নথিতে রয়েছে? প্রকারগুলি তালিকাভুক্ত করুন এবং লিখুন যে তারা প্রতিটির জন্য কোন শ্রেণিতে পড়ে। নথি পরিবর্তন করবেন না, শুধু এটি সনাক্ত করুন।"

দুর্বল প্রম্পট / শক্তিশালী প্রম্পট

দুর্বল: "এই গ্রাহক তালিকা বিশ্লেষণ করুন।" (পুরো নাম, ফোন, আইডি সহ)-> মিনিমাইজেশন লঙ্ঘন করে; প্রদানকারীর কাছে অপ্রয়োজনীয় ব্যক্তিগত/ব্যক্তিগত ডেটা পাঠায়; আইনি ভিত্তি এবং স্থানান্তর সমস্যাগুলি উত্থাপন করে৷STRONG: "নীচের তালিকায় শুধুমাত্র 'শহর' এবং 'পণ্য বিভাগ' কলামগুলি ব্যবহার করে আঞ্চলিক চাহিদা বন্টন বিশ্লেষণ করুন৷ নাম, ফোন, আইডি কলামগুলি উপেক্ষা করুন — আমি ইতিমধ্যেই সেগুলি মুছে ফেলেছি৷"-> শুধুমাত্র উদ্দেশ্যের জন্য প্রয়োজনীয় অ-ব্যক্তিগত ডেটা প্রক্রিয়া করা হয়; নীতি সংরক্ষিত হয়।

সাধারণ ভুল

  • "আমি নামটি মুছে ফেলেছি, এটি আর ব্যক্তিগত নয়" ভেবে; যেখানে সম্মিলিত ডেটা একজন ব্যক্তিকে শনাক্ত করতে পারে।
  • ডেটা কন্ট্রোলার এবং ডেটা প্রসেসরের মধ্যে পার্থক্য না করা এবং প্রদানকারীর সাথে একটি চুক্তি স্বাক্ষর না করা।
  • উদ্দেশ্যের জন্য অপ্রয়োজনীয় এলাকাগুলিও এআই-তে প্রবেশ করা হয়েছে এবং ন্যূনতমকরণ লঙ্ঘন করা হয়েছে।
  • AI-তে এক উদ্দেশ্যে সংগৃহীত ডেটা অন্য উদ্দেশ্যে (উদ্দেশ্য ড্রিফট) ব্যবহার করা।
  • AI আউটপুট যাচাই না করেই ব্যক্তিগত ডেটাকে "সঠিক এবং আপ-টু-ডেট" হিসাবে সংরক্ষণ করা।
  • প্রয়োজনে ইনভেন্টরি এবং VERBIS প্রক্রিয়াকরণে নতুন AI কার্যকলাপ প্রতিফলিত না করা।
  • AI চ্যাট ইতিহাসকে ধরে রাখার/মোছার নিয়মে আবদ্ধ না করে জমা করা।

সংক্ষেপে

  • KVKK এর মূল; ব্যক্তিগত ডেটা, ডেটা কন্ট্রোলার এবং ডেটা প্রসেসরের ধারণাগুলিকে আলাদা করা।
  • তথ্য নিয়ন্ত্রক (প্রতিষ্ঠান) প্রধান বাধ্যতামূলক; AI প্রদানকারী প্রায়শই ডেটা প্রসেসর এবং একটি চুক্তির প্রয়োজন হয়।
  • সাধারণ নীতিগুলির মধ্যে, এআই-এর জন্য সবচেয়ে গুরুত্বপূর্ণ হল ডেটা মিনিমাইজেশন এবং উদ্দেশ্য সীমাবদ্ধতা।
  • AI-তে ডেটা প্রবেশ করা একটি লেনদেন, এবং প্রায়ই একটি স্থানান্তর; আইনি ভিত্তি এবং চুক্তি প্রয়োজন.
  • প্রতিটি নতুন AI কার্যকলাপ প্রসেসিং ইনভেন্টরিতে রেকর্ড করা উচিত এবং প্রয়োজনে VERBIS রেকর্ডে প্রতিফলিত হওয়া উচিত।

আবেদন টাস্ক

একটি বাস্তব প্রক্রিয়াকরণ কার্যকলাপ চয়ন করুন যা আপনার সংস্থা AI এর সাথে করতে চায় (যেমন গ্রাহকের অভিযোগের থিম বিশ্লেষণ)। এই ক্রিয়াকলাপের জন্য একটি প্রসেসিং ইনভেন্টরি লাইন পূরণ করুন: উদ্দেশ্য, ডেটা বিভাগ, যোগাযোগ গোষ্ঠী, সম্ভাব্য আইনি ভিত্তি, প্রাপক, স্থানান্তর অবস্থা এবং ধরে রাখার সময়কাল। তারপরে একটি মিনিমাইজেশন ফিল্টারের মাধ্যমে এই ক্রিয়াকলাপে এআই-তে প্রবেশ করা ডেটা পাস করুন: কোন ক্ষেত্রগুলি অপ্রয়োজনীয় এবং কোনটি মাস্ক করতে হবে তা তালিকাভুক্ত করুন। সবশেষে, এই কার্যকলাপের ডেটা কন্ট্রোলার কে, ডাটা প্রসেসর কে এবং তাদের মধ্যে কোন চুক্তির প্রয়োজন তা লিখুন।

চেকলিস্ট

  • [ ] আমি কার্যকলাপে ব্যক্তিগত এবং ব্যক্তিগত ডেটা সনাক্ত করেছি৷
  • [ ] আমি ডেটা কন্ট্রোলার এবং ডেটা প্রসেসর স্পষ্ট করেছি৷
  • [ ] আমি মিনিমাইজেশন প্রয়োগ করেছি: অপ্রয়োজনীয় এলাকাগুলি সরানো/মাস্ক করা হয়েছে।
  • [ ] আমি বিশেষভাবে এবং বৈধভাবে প্রক্রিয়াকরণের উদ্দেশ্য সংজ্ঞায়িত করেছি৷
  • আমি একটি প্রসেসিং ইনভেন্টরি লাইন পূরণ করেছি।
  • [ ] আমি স্থানান্তর (বিদেশী সার্ভার) পরিস্থিতি মূল্যায়ন করেছি।
  • [ ] আমি AI ইতিহাস ধরে রাখার এবং মুছে ফেলার সময় নির্ধারণ করেছি৷