zisky:
- Schopnost vyhodnotit, která data lze vkládat do nástroje AI v souladu s principy KVKK
- Možnost ochrany osobních údajů pomocí maskování/anonymizace a nastavení bezpečné výzvy
- Schopnost navrhnout a ověřit dokumenty KVKK jako informační text a inventář zpracování dat
Nejcitlivějším aktivem v rukou právníka a odborníka na dodržování předpisů jsou údaje: klientské informace, záznamy zaměstnanců, osobní údaje ve smlouvách. Zadání nesprávných dat do nástroje umělé inteligence (AI) je stejně snadné jako stisknutí tlačítka, ale důsledky jsou vážné: porušení KVKK, správní pokuta, porušení smluvní mlčenlivosti a ztráta reputace. Otázka pro tuto jednotku je jasná: která data lze zadávat do kterého nástroje a jak? Naučíme se používat AI jak bezpečně v procesech KVKK, tak ji postavíme jako pomocníka při přípravě dokumentů, jako je upřesňující text, zpracování inventáře atd. — odpovědnost za zadaná data však vždy zůstává na vás.
Pojďme si ujasnit pojmy. KVKK je zákon o ochraně osobních údajů č. 6698; upravuje zpracování osobních údajů. Osobní údaje jsou jakékoli informace týkající se identifikované nebo identifikovatelné fyzické osoby (jméno, IČO, telefon, e-mail, místo). Zvláštní kvalita (citlivá) data jsou typ dat, která jsou přísněji chráněna, jako je zdraví, náboženství, sexuální život, odsouzení za trestný čin. Minimalizace údajů je zásadou zpracování pouze takového množství údajů, které je nezbytné pro daný účel. Anonymizace je proces, kdy nelze data propojit zpět s osobou; Maskování/pseudonymizace skrývá informace o identitě, ale chrání vztah pomocí klíče. Informační text je upozornění, které vlastníkovi údajů sděluje, jak jsou jeho údaje zpracovávány.
Která data, ke kterému vozidlu?
Základní rozhodnutí se provádí ve dvou osách: citlivost dat a jistota nástroje. Osobní nebo důvěrné údaje lze zadávat pouze do schválených nástrojů, které poskytují institucionální zabezpečení dat (data nepoužívat ve vzdělávání, uchovávat, nesdílet s třetími stranami). Zadáním osobních údajů do nezabezpečeného veřejného nástroje se tato data vymknou vaší kontrole.
Průběh rozhodování je následující:
- Klasifikovat. Jsou v textu osobní/soukromé/důvěrné údaje?
- Zeptejte se, zda je to nutné. Jsou osobní údaje pro tento úkol (minimalizace) skutečně nezbytné?
- Zkontrolujte pojištění vozidla. Poskytuje nástroj záruku podnikových dat?
- Chránit. Pokud to není nutné, zamaskujte nebo anonymizujte.
- Zdokumentujte to. Zaznamenejte účel, základ a dobu zpracování.
Vaše role: KVKK/poradce pro ochranu dat. Proveďte klasifikaci dat PŘED zadáním následujícího textu do nástroje AI : 1) Uveďte v něm osobní údaje (typ: jméno, IČO, kontakt, místo...). 2) Označte, zda existují citlivá (citlivá) data. 3) Označte osobní údaje, které nejsou potřebné pro daný úkol, jako „odstranitelné“. 4) Poskytněte doporučení pro maskování/anonymizaci pro ty, kteří by měli zůstat. interpretovat obsah textu; stačí inventarizovat data.<text>[text ke kontrole]</text>
Upozornění: Smazáním chatu se data nezískají zpět. Jakmile jsou osobní/důvěrné údaje zadány do nezabezpečeného nástroje, jsou tyto údaje považovány za zpracované v systémech třetí strany. "Smažu to později" není ochrana; Místo ochrany je před zadáním údajů.
Maskování a bezpečné rychlé zapnutí
Většinu úkolů lze provést, aniž by člověk věděl, kdo je. Pro shrnutí smlouvy není vyžadováno skutečné jméno strany; "Strana A" stačí. Umělá inteligence také pomáhá při maskování textu – ale úplnost maskování musí kontrolovat člověk.
V následujícím textu nahraďte všechny informace pro přímou identifikaci konzistentními aliasy: jména osob → "Osoba 1, Osoba 2"; společnosti → "Společnost A, B";Číslo TR, telefon, e-mail, adresa, IBAN → [MASKOVANÉ]. Zachovat význam a vztahy. Na konci uveďte mapovací tabulku, jaké informace jste čím nahradili, abych mohl výsledek zpětně propojit. Pokud jste to přehlédli, zkontroluji maskování.
Je důležité znát limity maskování: někdy informace, které se zdají být jednotlivě neškodné, umožňují identifikovat osobu (např. „Jediná finanční ředitelka v Istanbulu“). Anonymizace proto není vždy zaručena a pro práci s vysokou citlivostí je nejbezpečnějším způsobem použití nástrojů schválených společností.
Vypracování dokumentů KVKK
Umělá inteligence rychle vytvoří první návrhy dokumentů, jako je text zveřejnění, text explicitního souhlasu a inventář zpracování dat. Tyto dokumenty jsou však právně závazné; Návrh musí přesně odpovídat vaší skutečné zpracovatelské činnosti a musí projít zákonným schválením.
Připravte si NÁVRH informačního textu pro následující činnost zpracování. Měl by obsahovat následující položky: správce údajů, kategorie zpracovávaných údajů, účely zpracování, právní důvod, přenos (skupiny příjemců, pokud existují), doba uchovávání, práva vlastníka údajů, náprava. Pravidla: - Vyplňte každé pole údaji, které poskytnu; Pokud chybí, ponechte [TO BE FILLED] a nepředpokládejte. – Přidejte poznámku „vyžadováno právní schválení“ pro právní důvod a dobu uchování.<processing_activity>[účel, typy dat, příjemci, trvání]</processing_activity>
Slabá výzva / Silná výzva
Slabá výzva: Shrňte tento soubor klienta. [skutečné jméno, číslo TR, podrobnosti o případu jsou vloženy]
Výsledek: Osobní a možná soukromá data jsou zadána do nástroje s nejistým zabezpečením. I když je úkol splněn, došlo k porušení KVKK a důvěrnosti.
Výkonná výzva: [první klasifikace dat + odstranění nepotřebných osobních údajů + maskování (pseudonyma, [MASKOVANÉ]) + schválený/zabezpečený nástroj + poté sumarizace s maskovaným textem]
Výsledek: Úkol je stále dokončen, ale osobu nelze identifikovat; Ochrana dat byla zajištěna před misí.
Typ dat a vhodné zpracování
Typ dat
příklad
nezajištěné vozidlo
Schválené vozidlo
Není to osobní
Anonymní/veřejný text
vhodné
vhodné
osobní
Jméno, kontakt, IBAN
Maska/použití
Vhodné maskováním
speciálně kvalifikovaný
Zdraví, trestní rejstřík
Použití
Pouze povinné + schválené
Tajné/privilegované klienta
Strategie vedení sporů
Použití
Pouze bezpečné
Tři mini pouzdra
Případ 1 – Zastavení před vstupem. Expert by nechal AI shrnout 30členný seznam výkonu zaměstnanců (jméno, záznam, poznámky o lékařské dovolené). Výzva ke klasifikaci dat odhalila, že lékařské poznámky byly chráněnými daty a nebyly pro misi vůbec potřeba. Expert tento sloupec zcela odstranil, změnil názvy na „Zaměstnanec 1–30“ a pracoval pouze se skóre výkonu. Úkol byl splněn; Do vozidla se nikdy nedostala citlivá data.
Případ 2 – Opětovná identifikace. Tým by sdílel text stížnosti se slovy „anonymizovali jsme to“; ale text obsahoval frázi „jediný manažer v ústředí, který používá invalidní vozík“. Díky tomu bylo možné osobu identifikovat, i když bylo její jméno vymazáno. To bylo zaznamenáno při kontrole maskování a prohlášení bylo zobecněno. Poučení: deidentifikace nezaručuje vždy anonymitu; Kontext může člověka také prozradit.
Případ 3 – Zrychlení inventury. Instituce nebyla po léta schopna ručně aktualizovat svůj inventář pro zpracování dat KVKK. S AI byly činnosti zpracování každého oddělení uvedeny do strukturovaného přehledu (účel, typ dat, doba uchovávání, příjemce); Právní tým je ověřil a opravil. Odhady přípravy zásob se snížily z 6 týdnů na 2 týdny. Kritický bod: každý řádek vložený do inventáře byl ověřen člověkem porovnáním se skutečnou aktivitou; Návrh AI nebyl přijat tak, jak je.
Časté chyby
- Zadávání údajů bez klasifikace. Nejčastějším porušením pravidel je vkládání textu do nástroje, aniž byste viděli, jaký druh dat se v něm nachází.
- Přenášení nepotřebných osobních údajů. Když je minimalizace přeskočena, osobní/citlivé údaje jsou zpracovávány, i když to není nutné.
- Spoléhání se na "Smažu to později." Údaje jsou zpracovány, jakmile jsou zadány; nejprve se provádí ochrana.
- Neovládání maskování. AI může přeskočit pověření; maskování musí být ověřeno člověkem.
- Nezobrazuje se kontextová reidentifikace. Jednotlivě neškodné informace v kombinaci mohou osobu prozradit.
- Zveřejnění dokumentu KVKK bez schválení. Text informací/souhlasu a inventář vyžadují právní schválení a potvrzení skutečné činnosti.
V souhrnu
Základní otázkou v KVKK je "jaká data, do kterého vozidla, jak?" Nejprve klasifikujte data, odstraňte to, co není potřeba (minimalizace), maskujte nebo anonymizujte to, co je potřeba, a citlivá/důvěrná data zpracujte pouze ve schválených nástrojích s podnikovou zárukou. Je třeba kontrolovat úplnost maskování a riziko kontextové reidentifikace; Dokumenty, jako je objasňující text a inventář, musí projít zákonným schválením. Umělá inteligence urychluje práci s uchováváním a dokumentací; O tom, které údaje lze zpracovávat, a o přiměřenosti ochrany rozhoduje pověřený odborník.
Aplikační úkol
Vyberte text, který obsahuje osobní údaje (nepoužívejte skutečná data, vytvořte příklad). (1) Odstraňte osobní a citlivá data pomocí výzvy ke klasifikaci dat. (2) Identifikujte a odstraňte ty, které nejsou pro daný úkol potřeba, alias ty, které jsou vyžadovány s výzvou k maskování, a ručně ovládejte maskování. (3) Hledejte fráze, u kterých existuje riziko kontextové reidentifikace. (4) Vytvořte návrh informačního textu pro činnost zpracování a uveďte seznam značek „právního schválení“.
kontrolní seznam
- [ ] Jsou data před vstupem do nástroje klasifikována?
- [ ] Byly pro daný úkol odstraněny nepotřebné osobní/citlivé údaje (minimalizace)?
- [ ] Byly zbývající osobní údaje maskovány/anonymizovány?
- [ ] Je maskování řízeno člověkem?
- [ ] Bylo posouzeno riziko kontextové reidentifikace?
- [ ] Jsou citlivé/důvěrné údaje zpracovávány pouze ve schváleném zabezpečeném vozidle?
- [ ] Byly dokumenty KVKK připraveny s právním schválením a potvrzením skutečné činnosti?