ইউনিট
1. কেন এন্টারপ্রাইজ এআই নীতি? ফাউন্ডেশন অফ গভর্নেন্স এবং শ্যাডো এআই 2. একটি কর্পোরেট এআই ব্যবহারের নীতি কীভাবে লিখবেন 3. KVKK মৌলিক, সাধারণ নীতি এবং VERBIS 4. আইনি ভিত্তি, অবহিত করার বাধ্যবাধকতা এবং স্পষ্ট সম্মতি 5. EU AI আইন এবং ঝুঁকি ক্লাস 6. GDPR, স্বয়ংক্রিয় সিদ্ধান্ত এবং ক্রস-বর্ডার ডেটা স্থানান্তর 7. ডেটা প্রসেসিং, স্টোরেজ, মিনিমাইজেশন এবং বেনামীকরণ 8. কপিরাইট, বুদ্ধিবৃত্তিক সম্পত্তি এবং এআই ফলাফল 9. সরবরাহকারী এবং টুল মূল্যায়ন: অনুমোদিত এআই টুল তালিকা 10. ডেটা প্রোটেকশন ইমপ্যাক্ট অ্যাসেসমেন্ট (DPIA) এবং ঝুঁকি ব্যবস্থাপনা 11. মানব নিয়ন্ত্রণ, স্বচ্ছতা, পক্ষপাত এবং নৈতিকতা 12. এআই গভর্নেন্স ফ্রেমওয়ার্ক: ভূমিকা, অনুমোদন, অডিট এবং ঘটনা প্রতিক্রিয়া
ইউনিট 7 / 12

ডেটা প্রসেসিং, স্টোরেজ, মিনিমাইজেশন এবং বেনামীকরণ

লাভ:

  • ডেটা জীবনচক্রের প্রতিটি পর্যায়ে AI বিবেচনা প্রয়োগ করুন
  • ধরে রাখার সময়সীমা সেট করুন এবং ধ্বংস নীতিতে AI চ্যাটের ইতিহাস অন্তর্ভুক্ত করুন
  • বেনামীকরণ এবং ছদ্মনামকরণের মধ্যে পার্থক্য প্রয়োগ করা

ডেটার "পরে" অংশটি যেখানে একজন ডেটা সুরক্ষা অফিসার প্রায়শই উপেক্ষা করে। একবার AI-তে একটি টেক্সট প্রবেশ করালে মনে হবে কাজ হয়ে গেছে; যাইহোক, সেই ডেটা কোথাও সংরক্ষণ করা হয়, হয়তো মডেল প্রশিক্ষণে ব্যবহার করা হয়, হয়তো কয়েক মাস ধরে চ্যাটের ইতিহাসে জমা হয়। এই ইউনিটে, আমরা ধাপে ধাপে ব্যক্তিগত ডেটার জীবনচক্র নিয়ে আলোচনা করব; আমরা ধরে রাখার সময়কাল, এআই চ্যাটের ইতিহাস ধ্বংস করা এবং দুটি সমালোচনামূলক কৌশল - নাম প্রকাশ এবং ছদ্মনামকরণের মধ্যে পার্থক্য সম্পর্কে শিখব। লক্ষ্য হল তার সমগ্র জীবন জুড়ে ডেটা পরিচালনা করা, শুধুমাত্র যখন এটি প্রবেশ করা হয় তখন নয়।

ডেটা লাইফ সাইকেল এবং এআই

ব্যক্তিগত তথ্য একটি জীবনচক্র মাধ্যমে যায়; প্রতিটি পর্যায়ে এআই-নির্দিষ্ট মনোযোগ পয়েন্ট আছে।

মঞ্চ

কি হয়?

এআই মনোযোগ বিন্দু

সংগ্রহ

তথ্য পাওয়া যায়

উদ্দেশ্য এবং ভিত্তি কি পরিষ্কার? এটা কি কম করা হয়েছে?

ব্যবহার/প্রসেসিং

AI তে প্রবেশ করা হয়েছে, প্রক্রিয়া করা হয়েছে

মাস্কিং করা হয়েছে? অনুমোদিত যানবাহন?

স্টোরেজ

ডেটা রাখা হয়

চ্যাট ইতিহাস কতক্ষণ স্থায়ী হয়?

স্থানান্তর

অন্য কারো কাছে যায়

আন্তর্জাতিক সার্ভার? উপযুক্ত নিশ্চয়তা আছে কি?

ধ্বংস

মুছে ফেলা/অনামীকরণ

উদ্দেশ্য সম্পন্ন হওয়ার পর কি এটি মুছে ফেলা হয়েছিল? খুচরা জিনিস অন্তর্ভুক্ত?

দুটি সবচেয়ে অবহেলিত পর্যায় হল স্টোরেজ এবং নিষ্পত্তি। ডেটা "ভুলে গেছে" এবং সিস্টেমে জমা হতে থাকে — যা উভয়ই KVKK নীতি লঙ্ঘন করে এবং লঙ্ঘনের ক্ষেত্রে ক্ষতিকে বড় করে।

স্টোরেজ সময়: আপনি কতক্ষণ এটি রাখতে পারেন?

KVKK এর ধারণ নীতি পরিষ্কার: ব্যক্তিগত ডেটা যে উদ্দেশ্যে এটি প্রক্রিয়া করা হয় তার জন্য প্রয়োজনের চেয়ে বেশি সময় রাখা যাবে না। যখন উদ্দেশ্যটি আর উপলব্ধ না থাকে, তখন ডেটা মুছে ফেলা, ধ্বংস করা বা বেনামী করা উচিত। প্রতিষ্ঠান একটি স্টোরেজ এবং নিষ্পত্তি নীতি প্রস্তুত করে; প্রতিটি বিভাগের ডেটার জন্য কত রাখতে হবে তা নির্ধারণ করে।

AI-এর জন্য নির্দিষ্ট গুরুত্বপূর্ণ পয়েন্ট: AI চ্যাটের ইতিহাসগুলিও ডেটা সংরক্ষণ করা হয়। যদি কোনও কর্মচারী কয়েক মাস ধরে একই চ্যাটে গ্রাহকের ডেটা প্রবেশ করে, তবে সেই ইতিহাসটি ডেটা সংগ্রহস্থলে পরিণত হয়। এই জন্য:

  • এন্টারপ্রাইজ AI সরঞ্জামগুলিতে ডেটা ধরে রাখার সেটিংস কনফিগার করুন (সম্ভব হলে ইতিহাস স্বয়ংক্রিয়ভাবে মুছুন বা মডেল প্রশিক্ষণে ব্যবহার বন্ধ করুন)।
  • আপনার ধ্বংসের সময়সূচীতে চ্যাট ইতিহাস অন্তর্ভুক্ত করুন।
  • কর্পোরেট চুক্তিতে "মডেল প্রশিক্ষণে ব্যবহার করবেন না" (অপ্ট-আউট) বিকল্পটি নিশ্চিত করুন৷
মনোযোগ দিন: ডেটা মুছে ফেলা মানে শুধু স্ক্রীন থেকে মুছে ফেলা নয়। প্রদানকারীর সার্ভারে ব্যাকআপ, লগ এবং কপিগুলিও বিবেচনা করা উচিত৷ আপনি যখন "মুছে ফেলা হয়েছে" বলবেন, তখন নিশ্চিত করুন যে আপনি যা মুছেছেন তা সত্যিই অপরিবর্তনীয়৷

বেনামীকরণ বা ছদ্মনামকরণ?

এই দুটি পদ প্রায়শই বিভ্রান্ত হয়, কিন্তু তাদের আইনি পরিণতিগুলি বিরোধিতা করে।

  • বেনামীকরণ: ডেটা তৈরি করা যাতে এটি কোনও ভাবেই কোনও ব্যক্তির সাথে যুক্ত হতে না পারে। সঠিকভাবে করা হলে, ফলাফলটি আর ব্যক্তিগত ডেটা থাকে না এবং KVKK এর সুযোগের বাইরে পড়ে। উদাহরণ: 10,000 জনের একটি ডেটা সেটে পৃথক সারি মুছে ফেলা এবং শুধুমাত্র সামগ্রিক পরিসংখ্যান যেমন "ইস্তাম্বুলে 25-34 বয়সের গড় খরচ" রেখে যাওয়া।
  • ছদ্মনামকরণ: পরিচয় তথ্য একটি কোড/ট্যাগ দ্বারা প্রতিস্থাপিত হয়, কিন্তু একটি "কী" সহ ব্যক্তির কাছে ফেরত দেওয়া যেতে পারে। উদাহরণ: "Ahmet Yılmaz" এর পরিবর্তে "Customer-4471" লেখা, কিন্তু কোন কোড কার তা দেখানোর জন্য একটি টেবিল রাখা। এটি এখনও ব্যক্তিগত ডেটা এবং এটি KVKK এর সুযোগের মধ্যে পড়ে৷

বৈশিষ্ট্য

বেনামীকরণ

ছদ্মনামকরণ

ব্যক্তিকে ফিরিয়ে দেওয়া যাবে কি?

না (যদি সঠিকভাবে করা হয়)

হ্যাঁ, চাবি দিয়ে

এটা কি এখনও ব্যক্তিগত তথ্য?

না

হ্যাঁ

KVKK সুযোগ

বাইরে

মধ্যে

AI তে প্রবেশ করতে

সবচেয়ে নিরাপদ উপায়

আবার, একটি ভিত্তি/নিয়ম প্রয়োজন

টিপ: "এটি কি বিপরীত করা যায়?" AI-তে ডেটা প্রবেশ করার আগে। জিজ্ঞাসা যদি এটিতে একটি কী/মিল থাকে তবে এটি ছদ্মনামযুক্ত এবং এখনও ব্যক্তিগত ডেটা। সত্যিকারের বেনামীকরণ হল একত্রিত ফলাফল শেয়ার করা, পৃথক সারি নয়।

তিনটি মিনি কেস

কেস 1 - জাল বেনামী। একটি স্বাস্থ্যসেবা সংস্থা AI কে ডেটার একটি সেট দেয় যা বলে যে এটি বিশ্লেষণের জন্য "বেনামী" আছে। কিন্তু সেটে জন্মতারিখ, কাউন্টি এবং একটি বিরল রোগ নির্ণয় অন্তর্ভুক্ত রয়েছে; এই ত্রয়ী একটি ছোট কাউন্টিতে একক ব্যক্তিকে নির্দেশ করতে পারে। এটি বেনামীকরণ নয়; ডেটা এখনও ব্যক্তিগত। সঠিক উপায়: জন্ম তারিখকে বয়সের পরিসরে রূপান্তর করা, কাউন্টি অনুসারে সাধারণীকরণ করা, বিরল রোগ নির্ণয়ের গোষ্ঠীবদ্ধ করা—অর্থাৎ সত্যিকারের সমষ্টি।

কেস 2 — কথোপকথন জমা হচ্ছে। একটি কল সেন্টারে, 6 জন এজেন্ট 4 মাসের জন্য একই কর্পোরেট এআই অ্যাকাউন্টে গ্রাহকের ডেটা প্রবেশ করান। কেউ অতীত পরিষ্কার করে না; অবশেষে 12,000 টিরও বেশি গ্রাহক মিথস্ক্রিয়া এক জায়গায় জমা হয়েছে। একটি নিরীক্ষায়, এই সঞ্চয়কে একটি বড় ঝুঁকি হিসাবে চিহ্নিত করা হয়েছে। সমাধান: প্রতি 30 দিনে স্বয়ংক্রিয়ভাবে ইতিহাস মুছে ফেলার সেটিং, কাজ শেষ হলে লগ আউট করার নিয়ম, এবং ধারণ নীতির জন্য একটি ধারা খোলা।

কেস 3 — সঠিক ছদ্মনামকরণ। AI এর সাথে কর্মচারীর কর্মক্ষমতা বিশ্লেষণ করার সময়, একটি HR টিম "Employee-001" এর মতো নাম কোড করে এবং ম্যাচিং টেবিলটিকে একটি আলাদা, অ্যাক্সেস-সীমাবদ্ধ ফাইলে রাখে। এটি ছদ্মনামকরণ; তথ্য এখনও ব্যক্তিগত, কিন্তু ঝুঁকি হ্রাস করা হয়. দলটি সচেতন যে এটি বেনামী নয় এবং সেই অনুযায়ী এর আইনি ভিত্তি এবং ধরে রাখার সময়কাল নির্ধারণ করে।

অনুলিপিযোগ্য টেমপ্লেট

টেমপ্লেট 1 — ধারণ এবং ধ্বংস নীতি লাইন: "নিম্নলিখিত ডেটা বিভাগের জন্য একটি ধারণ-ধ্বংস নীতি লাইন প্রস্তাব করুন: [বিভাগ]। ক্ষেত্র: ধরে রাখার সময়কাল (উদ্দেশ্য দ্বারা ন্যায়সঙ্গত), ধ্বংসের পদ্ধতি (মুছে ফেলা/ধ্বংস/অজ্ঞাতকরণ), এআই চ্যাট ইতিহাস অন্তর্ভুক্ত কিনা, দায়িত্বশীল ভূমিকা। মনে করিয়ে দিন যদি একটি আইনি বাধ্যবাধকতা থাকে।"

টেমপ্লেট 2 — বেনামী চেক: "নিম্নলিখিত ডেটাসেটটি সত্যিই বেনামী কিনা তা মূল্যায়ন করুন: [তালিকা ক্ষেত্র]। ক্ষেত্রগুলির কোন সংমিশ্রণ একজন ব্যক্তিকে শনাক্তকরণযোগ্য করে তুলতে পারে (যেমন জন্ম তারিখ + জিপ কোড + বিরল বৈশিষ্ট্য)? প্রতিটি ঝুঁকি ক্ষেত্রের জন্য একটি সাধারণীকরণের পরামর্শ দিন (যেমন বয়স পরিসীমা, প্রদেশের স্তর) একটি শক্তিশালী করার জন্য।

টেমপ্লেট 3 — মাস্কিং + রিটার্ন কী বিচ্ছেদ: "নিম্নলিখিত পাঠ্যের ছদ্মনাম: ব্যক্তিগত ডেটা এনকোড করুন (যেমন [NAME]->K001), কিন্তু আমাকে আলাদাভাবে একটি ম্যাচিং টেবিল দিন। পাঠ্যের মধ্যেই কোনো আসল পরিচয় রাখবেন না। মনে রাখবেন যে ম্যাচিং টেবিলটি 'ব্যক্তিগত ডেটা' এবং আলাদাভাবে সংরক্ষণ করা উচিত।"

টেমপ্লেট 4 — এআই টুল ডেটা স্টোরেজ অডিট: "আমরা যে AI টুল ব্যবহার করি তার ডেটা স্টোরেজ আচরণ নিরীক্ষা করার জন্য প্রশ্নের একটি তালিকা প্রস্তুত করুন: ইতিহাস কতক্ষণ রাখা হয়, এটি মুছে ফেলা যায়, এটি কি মডেল প্রশিক্ষণে ব্যবহার করা হয়, অপ্ট-আউট করা হয়, ডেটা কোথায় প্রক্রিয়া করা হয়, ব্যাকআপগুলি কী? প্রতিটি প্রশ্নের প্রত্যাশিত 'সুরক্ষিত' উত্তর লিখুন।"

দুর্বল প্রম্পট / শক্তিশালী প্রম্পট

দুর্বল: "এই ডেটা বেনামী করুন।" (নাম কোড এবং পাতা)-> শুধু ডাকনাম; পুনরায় সনাক্তকরণের ঝুঁকি থেকে যায়, যেমন জন্ম তারিখ, বিরল বৈশিষ্ট্য; এটি "বেনামী" এর বিভ্রম তৈরি করে। GÜÇLÜ: "এই সেটে ক্ষেত্রগুলির সংমিশ্রণগুলি খুঁজুন যা ব্যক্তিকে পুনরায় শনাক্ত করতে পারে; তাদের প্রতিটিকে সাধারণীকরণ করুন (বয়স পরিসীমা, প্রদেশ স্তর)। আমার লক্ষ্য একক রেকর্ড নয়, কিন্তু সমষ্টিগত পরিসংখ্যান। ফলস্বরূপ, কাউকে একক ব্যক্তি হিসাবে আলাদা করা যাবে না এবং এটি যাচাই করুন।" -> মডেলটি সত্য বেনামীকরণের দিকে ঝোঁক, পুনরায় সনাক্তকরণের ঝুঁকি হ্রাস করে।

সাধারণ ভুল

  • পরিচয় গোপন রাখার জন্য ভুল ছদ্মনামকরণ; ভুলে যাওয়া যে এটি ব্যক্তিগত ডেটা থেকে যায়।
  • নাম মুছে ফেলা এবং জন্ম তারিখ + অবস্থান + বিরল বৈশিষ্ট্যের মতো বর্ণনামূলক সংমিশ্রণ ত্যাগ করা।
  • AI চ্যাটের ইতিহাসকে ধরে রাখার/ধ্বংস করার নিয়মের অধীন নয়; অনির্দিষ্টকালের জন্য জমা করা
  • চুক্তিতে "মডেল প্রশিক্ষণে ব্যবহার করবেন না" (অপ্ট-আউট) ধারাটি নিশ্চিত না করা।
  • আমি যখন মুছে ফেলার কথা বলি, আমি বলতে চাচ্ছি শুধু স্ক্রীনটি পরিষ্কার করুন এবং ব্যাকআপ এবং লগগুলি ভুলে যান।
  • স্টোরেজ পিরিয়ডকে উদ্দেশ্যের জন্য না রেখে "শুধু ক্ষেত্রে" এর জন্য বেশি রাখা।
  • উপেক্ষা করে যে স্থানান্তর এবং স্টোরেজ প্রদানকারীর সার্ভারে সঞ্চালিত হয়।

সংক্ষেপে

  • ব্যক্তিগত তথ্য একটি জীবনচক্র মাধ্যমে যায়; সবচেয়ে অবহেলিত পর্যায়গুলি হল স্টোরেজ এবং নিষ্পত্তি।
  • এই উদ্দেশ্যে ডেটা প্রয়োজনের চেয়ে বেশি সময় ধরে রাখা যাবে না; প্রতিষ্ঠানের একটি সংরক্ষণ এবং ধ্বংস নীতি স্থাপন করা উচিত.
  • এআই চ্যাটের ইতিহাসগুলিও ডেটা সংরক্ষণ করা হয়; নিষ্পত্তি সময়সূচী এবং স্টোরেজ সেটিংস অন্তর্ভুক্ত করা উচিত.
  • বেনামীকরণ KVKK থেকে ডেটা নিয়ে যায়; ছদ্মনামকরণ এখনও ডেটা ব্যক্তিগত ছেড়ে দেয়।
  • একটি নাম মুছে ফেলা বেনামীকরণ নয়; পুনরায় সনাক্তকরণের ঝুঁকিতে থাকা সমস্ত সংমিশ্রণগুলিকে সাধারণীকরণ করা উচিত।

আবেদন টাস্ক

আপনার সংস্থা AI এর সাথে প্রসেস করে এমন ডেটার একটি বিভাগ বেছে নিন (উদাহরণস্বরূপ, গ্রাহক সহায়তা রেকর্ড)। এই বিভাগের জন্য একটি ধারণ এবং ধ্বংস নীতি লাইন লিখুন: ধরে রাখার সময়কাল (ন্যায়সঙ্গত), ধ্বংসের পদ্ধতি, এআই চ্যাট ইতিহাস অন্তর্ভুক্ত কিনা এবং দায়িত্বশীল ভূমিকা। তারপরে একই ডেটা থেকে একটি নমুনা রেকর্ড নিন এবং প্রথমে এটির ছদ্মনাম করুন (মিলন টেবিলটি আলাদা রাখুন), তারপর লিখুন কোন ক্ষেত্রগুলিকে আপনি সাধারণীকরণ করবেন এবং কীভাবে এই রেকর্ডটিকে সত্যিকারের বেনামে আনবেন৷ অবশেষে, আপনার ব্যবহার করা AI টুলের ডেটা স্টোরেজ আচরণ নিয়ন্ত্রণ করে এমন পাঁচটি প্রশ্ন প্রস্তুত করুন এবং প্রতিটিতে আপনার আশা করা "নিরাপদ" উত্তর যোগ করুন।

চেকলিস্ট

  • [] আমি ডেটা বিভাগের জন্য ধরে রাখার সময়কাল এবং ধ্বংস পদ্ধতি নির্ধারণ করেছি।
  • [] আমি ধ্বংসের সময়সূচীতে এআই চ্যাট ইতিহাস অন্তর্ভুক্ত করেছি।
  • [ ] আমি "মডেল প্রশিক্ষণে ব্যবহার করবেন না" অপ্ট-আউট আইটেমটি চেক করেছি৷
  • [ ] আমি ছদ্মনামকরণ এবং বেনামীকরণের মধ্যে পার্থক্য প্রয়োগ করেছি।
  • [ ] আমার কাছে সাধারণ ক্ষেত্র সংমিশ্রণ রয়েছে যা পুনরায় সনাক্তকরণের ঝুঁকিতে রয়েছে।
  • [ ] আমি মুছে ফেলার সুযোগে ব্যাকআপ এবং লগগুলিও অন্তর্ভুক্ত করেছি৷
  • [] আমি এআই টুলের ডেটা স্টোরেজ আচরণ নিরীক্ষা করেছি।