Jedinica 9 / 12

KVKK, Lični podaci i obrada podataka

Dobici:

  • Sposobnost procjene koji podaci se mogu unijeti u AI alat u skladu s KVKK principima
  • Sposobnost zaštite ličnih podataka maskiranjem/anonimizacijom i postavljanje sigurnog upita
  • Sposobnost izrade i verifikacije KVKK dokumenata kao što su tekst informacija i inventar obrade podataka

Najosjetljivija imovina u rukama stručnjaka za pravne poslove i usklađenost su podaci: podaci o klijentima, evidencija zaposlenih, lični podaci u ugovorima. Unošenje pogrešnih podataka u alat za umjetnu inteligenciju (AI) jednostavno je poput pritiskanja gumba, ali posljedice su teške: kršenje KVKK-a, administrativna kazna, kršenje ugovorne povjerljivosti i gubitak ugleda. Pitanje za ovu jedinicu je jasno: koji se podaci mogu uneti u koji alat i kako? Naučićemo da koristimo AI bezbedno u KVKK procesima i pozicioniraćemo je kao pomoćnika u pripremi dokumenata kao što su tekst za pojašnjenje, obrada inventara itd. — ali odgovornost za unete podatke uvek ostaje na vama.

Hajde da razjasnimo uslove. KVKK je Zakon o zaštiti ličnih podataka br. 6698; reguliše obradu ličnih podataka. Lični podaci su bilo koja informacija koja se odnosi na fizičko lice koje se identifikuje ili se može identifikovati (ime, matični broj, telefon, e-mail, lokacija). Posebno kvalitetni (osjetljivi) podaci su vrsta podataka koja je strože zaštićena, kao što su zdravlje, vjera, seksualni život, krivična uvjerenja. Minimizacija podataka je princip obrade samo onoliko podataka koliko je potrebno za neku svrhu. Anonimizacija je proces kojim se podaci ne mogu povezati s osobom; Maskiranje/pseudonimizacija skriva informacije o identitetu, ali štiti odnos pomoću ključa. Informacijski tekst je obavijest koja vlasniku podataka govori kako se njegovi podaci obrađuju.

Koji podaci, na koje vozilo?

Osnovna odluka se donosi na dvije ose: osjetljivost podataka i sigurnost alata. Lični ili povjerljivi podaci mogu se unijeti samo u odobrene alate koji osiguravaju institucionalno osiguranje podataka (podaci koji se ne koriste u obrazovanju, ne pohranjuju, ne smiju se dijeliti s trećim licima). Unošenje ličnih podataka u nezaštićeni javni alat oduzima te podatke vašoj kontroli.

Tok odluke je sljedeći:

  1. Razvrstaj. Ima li u tekstu ličnih/privatnih/povjerljivih podataka?
  2. Pitajte da li je potrebno. Da li su lični podaci zaista potrebni za ovaj zadatak (minimiziranje)?
  3. Provjerite osiguranje vozila. Da li alat pruža osiguranje korporativnih podataka?
  4. Zaštiti. Maskirajte ili anonimizirajte ako nije potrebno.
  5. Dokumentirajte to. Zabilježite svrhu, osnovu i trajanje obrade.

Vaša uloga: KVKK/konsultant za zaštitu podataka. Izvršite klasifikaciju podataka PRIJE unošenja sljedećeg teksta u AI alat: 1) Navedite lične podatke u njemu (tip: ime, ID broj, kontakt, lokacija...). 2) Označite da li postoje osjetljivi (osjetljivi) podaci. 3) Označite lične podatke koji nisu potrebni za zadatak kao "uklonjive". 4) Dajte preporuku za maskiranje/anonimizaciju za one koji bi trebali ostati. Protumačiti sadržaj teksta; samo inventarirajte podatke.<text>[tekst za pregled]</text>

Oprez: Brisanjem razgovora ne vraćaju se podaci. Kada se lični/povjerljivi podaci unesu u nezaštićeni alat, smatra se da su ti podaci obrađeni u sistemima treće strane. "Izbrisat ću ga kasnije" nije zaštita; Mjesto zaštite je prije unosa podataka.

Maskiranje i bezbedno brzo aktiviranje

Većina zadataka se može obaviti a da se ne zna ko je osoba. Pravo ime strane nije potrebno za sažetak ugovora; "Strana A" je dovoljna. AI također pomaže u maskiranju teksta - ali čovjek mora kontrolirati potpunost maskiranja.

U sljedećem tekstu zamijenite sve informacije o direktnoj identifikaciji konzistentnim pseudonima: imena osoba → "Osoba 1, Osoba 2"; kompanije → "Kompanija A, B";TR broj, telefon, e-mail, adresa, IBAN → [MASKIRANI]. Sačuvajte značenje i odnose. Na kraju dajte tabelu mapiranja koje informacije ste s čime zamijenili, tako da mogu povezati rezultat nazad. U slučaju da ste propustili, provjerit ću maskiranje.

Važno je znati granice maskiranja: ponekad informacije koje izgledaju pojedinačno bezazlene zajedno čine osobu prepoznatljivom (npr. "Jedina ženska financijska direktorica u Istanbulu"). Zbog toga anonimizacija nije uvijek zagarantovana, a za rad visoke osjetljivosti najsigurniji način je korištenje alata koje je odobrila kompanija.

Izrada KVKK dokumenata

AI brzo proizvodi prve nacrte dokumenata kao što su tekst objavljivanja, tekst eksplicitne saglasnosti i inventar obrade podataka. Ali ovi dokumenti su pravno obavezujući; Nacrt mora tačno odgovarati vašoj stvarnoj aktivnosti obrade i mora proći pravno odobrenje.

Pripremite NACRT informativnog teksta za sljedeću aktivnost obrade. Trebalo bi da sadrži sljedeće naslove: kontrolor podataka, kategorije obrađenih podataka, svrhe obrade, pravni razlog, prijenos (grupe primalaca, ako postoje), period čuvanja, prava vlasnika podataka, pravni lijek. Pravila: - Popunite svako polje podacima koje dam; Ako nedostaje, ostavite [TO BE FILLED] i ne pretpostavljajte. - Dodajte napomenu "potrebno je pravno odobrenje" za pravni razlog i period zadržavanja.<processing_activity>[svrha, vrste podataka, primaoci, trajanje]</processing_activity>

Slaba prompt / jaka prompt

Slab prompt: rezimirajte ovaj klijentski fajl. [pravo ime, TR broj, detalji slučaja su zalijepljeni]

Rezultat: Lični i eventualno privatni podaci se unose u alat sa nesigurnom sigurnošću. Čak i ako je zadatak obavljen, došlo je do kršenja KVKK-a i povjerljivosti.

Snažan upit: [prva klasifikacija podataka + uklanjanje nepotrebnih ličnih podataka + maskiranje (pseudonimi, [MASKIRANI]) + odobreni/osigurani alat + zatim rezimiranje sa maskiranim tekstom]

Rezultat: Zadatak je još uvijek obavljen, ali osoba se ne može identificirati; Zaštita podataka je osigurana prije misije.

Tip podataka i odgovarajuća obrada

Tip podataka

primjer

neosigurano vozilo

Odobreno vozilo

Nije lično

Anonimni/javni tekst

pogodan

pogodan

lični

Ime, kontakt, IBAN

Maska/upotreba

Pogodno za maskiranje

posebno kvalifikovani

Zdravlje, krivični dosije

Koristeći

Obavezno+samo odobreno

Tajna/privilegirana klijenta

Strategija parničnog postupka

Koristeći

Samo sigurno

Tri mini futrole

Slučaj 1 — Zaustavljanje prije ulaska. Stručnjak bi dao AI da sažme listu učinka zaposlenih od 30 osoba (ime, evidencija, bilješke o bolovanju). Prompt za klasifikaciju podataka otkrio je da su medicinske bilješke bile vlasnički podaci i da uopće nisu potrebni za misiju. Stručnjak je u potpunosti uklonio ovu kolonu, promijenio imena u “Zaposleni 1-30” i radio samo sa rezultatima učinka. Zadatak je obavljen; Osjetljivi podaci nikada nisu ušli u vozilo.

Slučaj 2 — Ponovna identifikacija. Tim bi podijelio tekst žalbe u kojem je pisalo "anonimizirali smo ga"; ali tekst je uključivao izraz "jedini menadžer u centrali koji koristi invalidska kolica". Ovo je učinilo osobu prepoznatljivom čak i ako je njeno ime izbrisano. To je uočeno u provjeri maskiranja i izjava je generalizirana. Pouka: de-identifikacija ne osigurava uvijek anonimnost; Kontekst također može odati osobu.

Slučaj 3 — Ubrzanje inventara. Jedna institucija godinama nije bila u mogućnosti ručno ažurirati svoj inventar obrade podataka KVKK. Sa AI, aktivnosti obrade svakog odeljenja su stavljene u strukturirani okvir (svrha, tip podataka, period zadržavanja, primalac); Pravni tim ih je provjerio i ispravio. Procjene pripreme inventara smanjene su sa 6 sedmica na 2 sedmice. Kritična tačka: svaka linija unesena u inventar je verifikovana od strane ljudi u poređenju sa stvarnom aktivnošću; AI nacrt nije prihvaćen takav kakav jeste.

Uobičajene greške

  • Unošenje podataka bez klasifikacije. Zalijepiti tekst u alat bez uvida koji se podaci nalaze u njemu najčešće je kršenje.
  • Prenošenje nepotrebnih ličnih podataka. Kada se preskoči minimizacija, lični/osetljivi podaci se obrađuju iako to nije neophodno.
  • Oslanjajući se na "Izbrisat ću ga kasnije." Podaci se obrađuju čim se unesu; prvo se radi zaštita.
  • Ne kontroliše maskiranje. AI može preskočiti akreditiv; maskiranje mora biti provjereno od strane ljudi.
  • Ne vidite kontekstualnu ponovnu identifikaciju. Kombinovane pojedinačne bezopasne informacije mogu odati osobu.
  • Objavljivanje KVKK dokumenta bez odobrenja. Tekst informacije/saglasnosti i inventar zahtijevaju pravno odobrenje i potvrdu stvarne aktivnosti.

Ukratko

Osnovno pitanje u KVKK-u je "koji podaci, na koje vozilo, kako?" Prvo klasificirajte podatke, uklonite ono što nije potrebno (minimiziranje), maskirajte ili anonimizirajte ono što je potrebno i obradite osjetljive/povjerljive podatke samo u odobrenim alatima s korporativnim jamstvom. Mora se kontrolisati potpunost maskiranja i rizik od kontekstualne ponovne identifikacije; Dokumenti kao što su tekst pojašnjenja i inventar moraju proći pravno odobrenje. AI ubrzava rad na očuvanju i dokumentaciji; Ovlašteni stručnjak odlučuje koji podaci se mogu obraditi i adekvatnost zaštite.

Zadatak aplikacije

Odaberite tekst koji sadrži lične podatke (ne koristite stvarne podatke; napravite primjer). (1) Uklonite lične i osjetljive podatke uz upit za klasifikaciju podataka. (2) Identifikujte i uklonite one koji nisu potrebni za zadatak, alias one koji su potrebni sa promptom za maskiranje i ručno kontrolišite maskiranje. (3) Potražite fraze koje su u opasnosti od kontekstualne ponovne identifikacije. (4) Izraditi nacrt informativnog teksta za aktivnost obrade i navesti oznake "pravno odobrenje".

kontrolna lista

  • [ ] Jesu li podaci povjerljivi prije ulaska u alat?
  • [ ] Jesu li nepotrebni lični/osjetljivi podaci uklonjeni za zadatak (minimiziranje)?
  • [ ] Jesu li preostali lični podaci maskirani/anonimizirani?
  • [ ] Da li maskiranje kontroliše ljudi?
  • [ ] Da li je procijenjen rizik od kontekstualne ponovne identifikacije?
  • [ ] Da li se osjetljivi/povjerljivi podaci obrađuju samo u odobrenom osiguranom vozilu?
  • [ ] Da li su dokumenti KVKK pripremljeni uz zakonsko odobrenje i potvrdu stvarne aktivnosti?