Dobici:
- Sposobnost klasifikacije poreskih i finansijskih podataka u okviru obaveze povjerljivosti KVKK-a i Zakona o poreskom postupku i određivanje nivoa zaštite
- Sposobnost primjene koraka anonimizacije, maskiranja i sigurnog/institucionalnog odabira alata prije davanja podataka umjetnoj inteligenciji
- Sposobnost stjecanja navike izbjegavanja vožnje bez nadzora poznavanjem pravnih, krivičnih i profesionalnih posljedica kršenja privatnosti.
Profesionalac vidi najintimnije informacije poreskog obveznika: promet, dobit, kretanje banke, plate zaposlenih, TR ID brojeve, ugovore, partnerske strukture. Ove informacije su zaštićene sa dva odvojena pravna sloja: KVKK (Zakon o zaštiti ličnih podataka, zakon koji zabranjuje neovlašćenu obradu ličnih podataka) i obaveza povjerljivosti iz Zakona o poreznom postupku (obaveza stručnjaka da čuva povjerljivost informacija koje sazna zbog svoje dužnosti). U doba umjetne inteligencije, ova zaštita se suočava s novom prijetnjom: stavljanjem osjetljivih podataka u nekontrolirani alat. Princip ove jedinice je jedinstven: podaci se štite prije ulaska u AI; Nikakvi osjetljivi podaci ne ulaze u vozilo bez nadzora.
Dvoslojna zaštita i zašto je treba shvatiti ozbiljno
- KVKK sloj: Sve informacije (ime, TR ID, plata, kontakt) koje pripadaju stvarnim osobama su lični podaci. Neovlaštena obrada, prijenos i neadekvatna zaštita rezultirat će administrativnim kaznama i odštetom.
- VUK sloj povjerljivosti: Profesionalac ne može dijeliti finansijske tajne poreskog obveznika s trećim licima. Kršenje nosi i krivične i profesionalne (disciplinske) posljedice.
Probni bilans ili platni spisak zalijepljen u javno dostupan AI alat može se smatrati „prenesenim na treću stranu“. Često je nejasno kako alat pohranjuje podatke i da li se koristi u obuci. Sama ova neizvjesnost je dovoljan rizik.
Pažnja: Ideja da to "ionako niko neće vidjeti" nije pravna odbrana. Kada podaci uđu u nekontrolisani sistem, oni su van vaše kontrole. Kršenje privatnosti nije opasno zbog mogućnosti da se dogodi, već zato što je nepovratno kada se dogodi.
Prije davanja podataka AI: zaštitni koraci
- Razvrstaj. Jesu li podaci koje posjedujete lična, finansijska tajna ili javni? U skladu sa tim odredite nivo zaštite.
- Neophodnost pitanja. Da li je zaista potrebno dati ove podatke modelu ili se zadatak može obaviti s anonimnim/sumarnim podacima?
- Anonimizirati/maskirati. Njihova imena su K1, K2; kompanije Ş1, Ş2; Zamijenite TR ID i brojeve računa maskom. Generalizirajte jedinstvene detalje koji pružaju indirektnu dijagnozu.
- Odaberite sigurno vozilo. Ako je moguće, koristite korporativni/odobreni alat koji garantuje zadržavanje podataka.
- Zadrži trag. Zabilježite koje ste podatke dali kojem alatu i s kakvom zaštitom.
Tip podataka
primjer
konzervatorski pristup
podatke o identitetu
Ime, TR ID
maskirati/anonimizirati; nikada ne davati sirovo
finansijska tajna
Promet, profit, banka
Sažeti/anonimizirati; poslovno vozilo
podaci o odnosima
partner, dobavljač
Generalize; uklonite jedinstvene detalje
javnosti
deklarirani bilans stanja
može se normalno obraditi
Kako se anonimizacija radi u praksi?
Anonimizacija čini identitet nerazlučivim dok podaci ostaju korisni. Na primjer, analizirat ćete platni spisak: stavite redni broj umjesto imena i TR ID, analiza raspodjele plata neće biti poremećena, ali niko ne može biti identifikovan. Kritična tačka je indirektna dijagnoza: izrazi poput "jedina žena generalni direktor" ili "jedini 92-godišnjak u kompaniji od 35 ljudi" odaju osobu čak i ako izbrišete ime; Oni su takođe generalizovani.
tri mini kofera
Slučaj 1 — Curenje platnog spiska. Pripravnik učitava platni spisak od 3.500 ljudi (ime, lična karta, plata) na besplatni web alat i kaže "sažmi". Podaci predstavljaju rizik od miješanja u spremište vozila; I KVKK i VUK krše povjerljivost. Ako kupac sazna, gotovo je. Pravi način je bio da koristite vozilo koje je odobrila kompanija ili da date raspodjelu plata samo maskiranjem vašeg imena/TR ID-a.
Slučaj 2 — Indirektna dijagnoza. Konsultant daje modelu listu u kojoj briše imena, ali ostavlja frazu "jedini strani domaći menadžer kompanije". Ova izjava odaje osobu; Nedostaje anonimizacija. Pouka: jedinstvene detalje koji daju indirektnu dijagnozu također treba generalizirati.
Slučaj 3 — Dobro rukovanje. Prije unošenja osjetljivih podataka u model, ured prolazi kroz standardni korak anonimizacije: koristeći šablon, pretvara imena, ID-ove i nazive brendova u kodove, a zatim ih analizira. Kvalitet analize se ne smanjuje, ne procuri identitet. Privatnost i efikasnost su zaštićeni zajedno.
Slaba prompt / Jaka prompt
Slab upit:
Sumirajte sljedeće platne spiskove: [Ahmet Yılmaz, TC 123..., plata 45.000; ...]
Sirovi lični podaci ulaze u vozilo nekontrolisano; To je direktno kršenje.
Snažan upit:
Daću vam skup podataka. PRIJE obrade, primijenite sljedeću anonimizaciju i pokažite mi i anonimiziranu verziju:- Napravite imena osoba K1, K2... - Potpuno uklonite TR ID i brojeve računa.- Napravite nazive kompanije/brendova T1, K2.... Generalizirajte jedinstvene detalje koji bi mogli indirektno identificirati osobu. Zatim radite samo na anonimnoj verziji.[PODACI (maskirani koliko god je to moguće): ...]
Napomena: Najsigurnije je uopšte ne unositi neobrađene lične podatke; Ako ulazite, morate biti maskirani i u sigurnom vozilu.
Za pomoć u klasifikaciji podataka:
Klasifikujte svako od sledećih polja: da li su to lični podaci, da li je finansijska tajna, da li su javni? Upišite preporučeni nivo zaštite za svako. Polja: [nazivi polja, uzorak POVRATAK]
Za generiranje predloška za anonimizaciju:
Napravite standardnu kontrolnu listu anonimizacije koju bih koristio u analizi platnog spiska/probnog stanja: koja polja treba maskirati, koja treba izostaviti, šta treba da tražim za indirektnu dijagnozu?
Za procjenu sigurnosti vozila:
Koja pitanja trebam postaviti kada procjenjujem da li je AI alat prikladan za osjetljive podatke poreznih obveznika (zadržavanje podataka, korištenje u obrazovanju, korporativni ugovor, lokacija)? Napravite kontrolnu listu.
Uobičajene greške
- Unošenje neobrađenih ličnih podataka. Nikada nemojte ulaziti u vozilo bez potvrde imena/TR ID-a.
- Preskakanje indirektne dijagnoze. Jedinstveni detalj odaje identitet čak i ako je ime izbrisano.
- Ne pitam za sigurnost vozila. Osjetljivi podaci se ne daju bez znanja kako alat pohranjuje podatke.
- Ne dovodi u pitanje neophodnost. Ako se zadatak može obaviti s anonimnim/sumarnim podacima, sirovi podaci se uopće ne daju.
- Ne pratim. Ako se ne evidentira koji su podaci gdje dati, kršenju se ne može ući u trag.
Ukratko
Podaci poreznih obveznika zaštićeni su u dva sloja i KVKK i VUK-ovim obavezama povjerljivosti, a najveći novi rizik u doba umjetne inteligencije je lijepljenje osjetljivih podataka na nekontrolirani alat. Prije nego što se podaci unesu u model, oni se klasifikuju, njihova neophodnost se dovodi u pitanje, identifikatori kao što su ime/TR ID se maskiraju i generalizuju detalji koji daju indirektnu dijagnozu; Ako je moguće, koristi se samo siguran korporativni alat sa zagarantovanim zadržavanjem podataka. Povreda privatnosti je nepovratna šteta; Najsigurniji podaci su podaci koji se nikada ne unose.
Zadatak aplikacije
Uzmite tipičnu osjetljivu datoteku (npr. platni spisak ili probni bilans) u svoju ruku. Prvo klasifikujte njihova polja (lična/finansijska tajna/javna). Zatim primijenite šablon za anonimizaciju: navedite koja područja ćete maskirati, koja ćete ukloniti i šta ćete tražiti za indirektnu identifikaciju. Konačno, procijenite sigurnosnu podobnost alata umjetne inteligencije koji koristite/koje ćete koristiti s kontrolnom listom.
kontrolna lista
- [ ] Podatke sam klasifikovao kao ličnu/finansijsku tajnu/javnu.
- [ ] Pitao sam se da li je zaista bilo potrebno dati neobrađene podatke.
- [ ] Ja sam maskirao/uklonio ime, TR ID i brojeve računa.
- [ ] Imam generalizirane jedinstvene detalje koji pružaju indirektnu dijagnozu.
- [ ] Koristio sam samo sigurne/enterprise alate sa garancijama za zadržavanje podataka.
- [ ] Procijenio sam politiku podataka (skladištenje, obuka) alata.
- [ ] Zabilježio sam koje podatke sam gdje dao kao trag.