Jedinica 10 / 12

Korisnički podaci i privatnost: KVKK, VUK povjerljivost i sigurni alati

Dobici:

  • Sposobnost klasifikacije poreskih i finansijskih podataka u okviru obaveze povjerljivosti KVKK-a i Zakona o poreskom postupku i određivanje nivoa zaštite
  • Sposobnost primjene koraka anonimizacije, maskiranja i sigurnog/institucionalnog odabira alata prije davanja podataka umjetnoj inteligenciji
  • Sposobnost stjecanja navike izbjegavanja vožnje bez nadzora poznavanjem pravnih, krivičnih i profesionalnih posljedica kršenja privatnosti.

Profesionalac vidi najintimnije informacije poreskog obveznika: promet, dobit, kretanje banke, plate zaposlenih, TR ID brojeve, ugovore, partnerske strukture. Ove informacije su zaštićene sa dva odvojena pravna sloja: KVKK (Zakon o zaštiti ličnih podataka, zakon koji zabranjuje neovlašćenu obradu ličnih podataka) i obaveza povjerljivosti iz Zakona o poreznom postupku (obaveza stručnjaka da čuva povjerljivost informacija koje sazna zbog svoje dužnosti). U doba umjetne inteligencije, ova zaštita se suočava s novom prijetnjom: stavljanjem osjetljivih podataka u nekontrolirani alat. Princip ove jedinice je jedinstven: podaci se štite prije ulaska u AI; Nikakvi osjetljivi podaci ne ulaze u vozilo bez nadzora.

Dvoslojna zaštita i zašto je treba shvatiti ozbiljno

  • KVKK sloj: Sve informacije (ime, TR ID, plata, kontakt) koje pripadaju stvarnim osobama su lični podaci. Neovlaštena obrada, prijenos i neadekvatna zaštita rezultirat će administrativnim kaznama i odštetom.
  • VUK sloj povjerljivosti: Profesionalac ne može dijeliti finansijske tajne poreskog obveznika s trećim licima. Kršenje nosi i krivične i profesionalne (disciplinske) posljedice.

Probni bilans ili platni spisak zalijepljen u javno dostupan AI alat može se smatrati „prenesenim na treću stranu“. Često je nejasno kako alat pohranjuje podatke i da li se koristi u obuci. Sama ova neizvjesnost je dovoljan rizik.

Pažnja: Ideja da to "ionako niko neće vidjeti" nije pravna odbrana. Kada podaci uđu u nekontrolisani sistem, oni su van vaše kontrole. Kršenje privatnosti nije opasno zbog mogućnosti da se dogodi, već zato što je nepovratno kada se dogodi.

Prije davanja podataka AI: zaštitni koraci

  1. Razvrstaj. Jesu li podaci koje posjedujete lična, finansijska tajna ili javni? U skladu sa tim odredite nivo zaštite.
  2. Neophodnost pitanja. Da li je zaista potrebno dati ove podatke modelu ili se zadatak može obaviti s anonimnim/sumarnim podacima?
  3. Anonimizirati/maskirati. Njihova imena su K1, K2; kompanije Ş1, Ş2; Zamijenite TR ID i brojeve računa maskom. Generalizirajte jedinstvene detalje koji pružaju indirektnu dijagnozu.
  4. Odaberite sigurno vozilo. Ako je moguće, koristite korporativni/odobreni alat koji garantuje zadržavanje podataka.
  5. Zadrži trag. Zabilježite koje ste podatke dali kojem alatu i s kakvom zaštitom.

Tip podataka

primjer

konzervatorski pristup

podatke o identitetu

Ime, TR ID

maskirati/anonimizirati; nikada ne davati sirovo

finansijska tajna

Promet, profit, banka

Sažeti/anonimizirati; poslovno vozilo

podaci o odnosima

partner, dobavljač

Generalize; uklonite jedinstvene detalje

javnosti

deklarirani bilans stanja

može se normalno obraditi

Kako se anonimizacija radi u praksi?

Anonimizacija čini identitet nerazlučivim dok podaci ostaju korisni. Na primjer, analizirat ćete platni spisak: stavite redni broj umjesto imena i TR ID, analiza raspodjele plata neće biti poremećena, ali niko ne može biti identifikovan. Kritična tačka je indirektna dijagnoza: izrazi poput "jedina žena generalni direktor" ili "jedini 92-godišnjak u kompaniji od 35 ljudi" odaju osobu čak i ako izbrišete ime; Oni su takođe generalizovani.

tri mini kofera

Slučaj 1 — Curenje platnog spiska. Pripravnik učitava platni spisak od 3.500 ljudi (ime, lična karta, plata) na besplatni web alat i kaže "sažmi". Podaci predstavljaju rizik od miješanja u spremište vozila; I KVKK i VUK krše povjerljivost. Ako kupac sazna, gotovo je. Pravi način je bio da koristite vozilo koje je odobrila kompanija ili da date raspodjelu plata samo maskiranjem vašeg imena/TR ID-a.

Slučaj 2 — Indirektna dijagnoza. Konsultant daje modelu listu u kojoj briše imena, ali ostavlja frazu "jedini strani domaći menadžer kompanije". Ova izjava odaje osobu; Nedostaje anonimizacija. Pouka: jedinstvene detalje koji daju indirektnu dijagnozu također treba generalizirati.

Slučaj 3 — Dobro rukovanje. Prije unošenja osjetljivih podataka u model, ured prolazi kroz standardni korak anonimizacije: koristeći šablon, pretvara imena, ID-ove i nazive brendova u kodove, a zatim ih analizira. Kvalitet analize se ne smanjuje, ne procuri identitet. Privatnost i efikasnost su zaštićeni zajedno.

Slaba prompt / Jaka prompt

Slab upit:

Sumirajte sljedeće platne spiskove: [Ahmet Yılmaz, TC 123..., plata 45.000; ...]

Sirovi lični podaci ulaze u vozilo nekontrolisano; To je direktno kršenje.

Snažan upit:

Daću vam skup podataka. PRIJE obrade, primijenite sljedeću anonimizaciju i pokažite mi i anonimiziranu verziju:- Napravite imena osoba K1, K2... - Potpuno uklonite TR ID i brojeve računa.- Napravite nazive kompanije/brendova T1, K2.... Generalizirajte jedinstvene detalje koji bi mogli indirektno identificirati osobu. Zatim radite samo na anonimnoj verziji.[PODACI (maskirani koliko god je to moguće): ...]

Napomena: Najsigurnije je uopšte ne unositi neobrađene lične podatke; Ako ulazite, morate biti maskirani i u sigurnom vozilu.

Za pomoć u klasifikaciji podataka:

Klasifikujte svako od sledećih polja: da li su to lični podaci, da li je finansijska tajna, da li su javni? Upišite preporučeni nivo zaštite za svako. Polja: [nazivi polja, uzorak POVRATAK]

Za generiranje predloška za anonimizaciju:

Napravite standardnu kontrolnu listu anonimizacije koju bih koristio u analizi platnog spiska/probnog stanja: koja polja treba maskirati, koja treba izostaviti, šta treba da tražim za indirektnu dijagnozu?

Za procjenu sigurnosti vozila:

Koja pitanja trebam postaviti kada procjenjujem da li je AI alat prikladan za osjetljive podatke poreznih obveznika (zadržavanje podataka, korištenje u obrazovanju, korporativni ugovor, lokacija)? Napravite kontrolnu listu.

Uobičajene greške

  • Unošenje neobrađenih ličnih podataka. Nikada nemojte ulaziti u vozilo bez potvrde imena/TR ID-a.
  • Preskakanje indirektne dijagnoze. Jedinstveni detalj odaje identitet čak i ako je ime izbrisano.
  • Ne pitam za sigurnost vozila. Osjetljivi podaci se ne daju bez znanja kako alat pohranjuje podatke.
  • Ne dovodi u pitanje neophodnost. Ako se zadatak može obaviti s anonimnim/sumarnim podacima, sirovi podaci se uopće ne daju.
  • Ne pratim. Ako se ne evidentira koji su podaci gdje dati, kršenju se ne može ući u trag.

Ukratko

Podaci poreznih obveznika zaštićeni su u dva sloja i KVKK i VUK-ovim obavezama povjerljivosti, a najveći novi rizik u doba umjetne inteligencije je lijepljenje osjetljivih podataka na nekontrolirani alat. Prije nego što se podaci unesu u model, oni se klasifikuju, njihova neophodnost se dovodi u pitanje, identifikatori kao što su ime/TR ID se maskiraju i generalizuju detalji koji daju indirektnu dijagnozu; Ako je moguće, koristi se samo siguran korporativni alat sa zagarantovanim zadržavanjem podataka. Povreda privatnosti je nepovratna šteta; Najsigurniji podaci su podaci koji se nikada ne unose.

Zadatak aplikacije

Uzmite tipičnu osjetljivu datoteku (npr. platni spisak ili probni bilans) u svoju ruku. Prvo klasifikujte njihova polja (lična/finansijska tajna/javna). Zatim primijenite šablon za anonimizaciju: navedite koja područja ćete maskirati, koja ćete ukloniti i šta ćete tražiti za indirektnu identifikaciju. Konačno, procijenite sigurnosnu podobnost alata umjetne inteligencije koji koristite/koje ćete koristiti s kontrolnom listom.

kontrolna lista

  • [ ] Podatke sam klasifikovao kao ličnu/finansijsku tajnu/javnu.
  • [ ] Pitao sam se da li je zaista bilo potrebno dati neobrađene podatke.
  • [ ] Ja sam maskirao/uklonio ime, TR ID i brojeve računa.
  • [ ] Imam generalizirane jedinstvene detalje koji pružaju indirektnu dijagnozu.
  • [ ] Koristio sam samo sigurne/enterprise alate sa garancijama za zadržavanje podataka.
  • [ ] Procijenio sam politiku podataka (skladištenje, obuka) alata.
  • [ ] Zabilježio sam koje podatke sam gdje dao kao trag.