Enhed 10 / 11

KVKK, databeskyttelse og sikker brug af kunstig intelligens

Gevinster:

  • Evne til at bruge kandidat- og medarbejderdata i overensstemmelse med KVKK-principper (formålsgrænse, dataminimering)
  • Evne til at beskytte personlige data gennem maskering/anonymisering og sikkert værktøjsvalg
  • Evne til at understøtte afslørings-, samtykke- og opbevaringsprocesser med AI til databehandling i HR

Kandidat-CV'er, præstationsscore, lønoplysninger, referencekommentarer, lægerapporter, disciplinære journaler... HR er vogter af de mest følsomme persondata i en virksomhed. Brug af kunstig intelligens (AI) værktøjer med disse data giver en enorm effektivitet; men det skaber også et seriøst juridisk og etisk ansvar. Blot at indsætte alle CV'er for en kandidatpulje i et tilfældigt værktøj kan blive til et databrud inden for få minutter. I denne enhed lærer vi, hvordan man gør brugen af ​​AI i HR-kompatibel, sikker og forsvarlig i overensstemmelse med KVKK (Personal Data Protection Law).

Et par udtryk: Personlige data er enhver information om en identificeret eller identificerbar fysisk person (navn, ID, e-mail, endda en unik CV-tekst). Særlige (følsomme) data er ekstra beskyttede data såsom sundhed, religion, seksualliv, straffedom, fagforeningsmedlemskab. Den dataansvarlige er den institution (din virksomhed), der bestemmer formålet med behandlingen af ​​dataene. Anonymisering betyder at gøre data, så de ikke kan linkes tilbage til en person på nogen måde. Maskering (pseudonymisering) er at erstatte identifikatorer med pseudonymer (kandidat 1, kandidat 2); Det er svagere end anonymisering, men er tilstrækkeligt til de fleste analyser.

Grundlæggende principper for KVKK og dets ækvivalenter i HR

De generelle principper for KVKK binder også din brug af AI. For at en transaktion er lovlig, skal den overholde disse principper:

princip

Betydning i HR

Lovlighed og ærlighed

Om der er et juridisk grundlag for behandling (kontrakt, legitim interesse, udtrykkeligt samtykke)

Begrænsning af formål

Brug kun data til det formål, hvortil de blev indsamlet (brug ikke rekrutteringsdata i markedsføring)

Data minimering

Så meget data som jobbet kræver; giv ikke for meget til modellen

nøjagtighed

Sørg for, at dataene er opdaterede og nøjagtige

lagergrænse

Ubegrænset opbevaring; Ødelæg data, der ikke længere er nødvendige

Sikkerhed

Behandle data med passende tekniske og administrative beskyttelser

Forsigtig: Indsættelse af alle CV'er for en kandidatpulje i et generisk AI-værktøj uden garanti for opbevaring af virksomhedsdata er en alvorlig risiko for KVKK. Disse data kan gemmes hos udbyderen af ​​modellen og endda bruges i træning under nogle serviceforhold. Virksomheds-/godkendte værktøjer, databehandleraftaler (DPA) og anonymisering/maskering, hvor det er muligt, er afgørende, når man arbejder med persondata.

Trin til sikker brug

  1. Vælg værktøjet. Vælg værktøjer, der er corporate, har en databehandleraftale, og giver mulighed for at "bruge mine data i uddannelsen".
  2. Minimer data. Angiv de minimumsdata, der kræves til analyse; fjern det overskydende.
  3. Maske/anonymisere. Erstat navn, ID, kontaktperson, fuld fødselsdato med kaldenavnsværdi eller rækkevidde.
  4. Begræns formålet. Behandler kun data til det formål, hvortil de er indsamlet.
  5. Hold sporet. Registrer hvilke data der blev behandlet, til hvilket formål og med hvilket værktøj.
  6. Sæt menneskelig godkendelse. Lad en person tage den beslutning, der påvirker personen.

Masker personlige data før evaluering af CV'et nedenfor:- Lav "Kandidat" i stedet for navn, lav kontaktoplysninger [REDAKTERET]- Brug aldersinterval (f.eks. 30-35) i stedet for fødselsdato- Generaliser, hvis skole-/virksomhedsnavn kan føre til diskrimination Lav derefter en struktureret opsummering udelukkende i henhold til jobrelaterede kriterier.

Anonymisering og maskeringspraksis

De fleste HR-analyser kan udføres uden at identificere individet. Analyselogikken ændres ikke, personlige data videregives ikke:

Svag (risikofyldt): Indsætter data med rigtigt navn, ID, enhed og fuld løn. Stærk (sikker): Kod personer som "Person 1/2/3", brug aldersinterval i stedet for fødselsdato, band (f.eks. 40-50k) i stedet for fuld løn. Brug region i stedet for sted, måned/år i stedet for nøjagtig dato.

AI hjælper også med udarbejdelsen af ​​KVKK-dokumenter, såsom præciseringsteksten og opbevaringsperioden - men igen, kun udkastet:

Din rolle: en databeskyttelsesassistent. Opgave: Skriv et UDKAST til en kandidatinformationstekst til rekrutteringsprocessen. Indhold: hvilke data vil blive behandlet, til hvilket formål, på hvilket retsgrundlag, hvor længe de vil blive opbevaret, hvad er kandidatens rettigheder. Regel: Marker de juridiske erklæringer med tagget [VERIFY TO KVKK EXPERT]; bestemt periode/vare MÅ IKKE FAKE. Dette er et udkast, ikke den endelige tekst.

Tre mini etuier

Sag 1 — Snævert afværget overtrædelse. En rekrutterer var ved at indsætte 60 CV'er på sin personlige køretøjskonto på én gang. Holdlederen greb ind; Processen blev flyttet til et virksomheds-, DPA-aktiveret værktøj, og CV'er blev maskeret og behandlet. Dermed blev både effektiviteten opretholdt og risikoen for en eventuel overtrædelse og administrativ bøde elimineret.

Sag 2 — Overtrædelse af formålsgrænsen. En virksomhed brugte efterfølgende kandidat-e-mails indsamlet til rekruttering i en marketingkampagne. Dette var en overtrædelse af princippet om "formålsbegrænsning" og var genstand for en klage. Efter hændelsen implementerede HR en regel, der mærkede formålet med hvert datasæt og forhindrede misbrug.

Tilfælde 3 — Opbevaringsgrænse. En organisation opbevarede CV'erne for kandidater, der ikke blev ansat i årevis. Matchede data, formål og opbevaringsperiode med en AI-drevet beholdning; Udløbne data var inkluderet i destruktionsplanen. Dermed blev både den lovlige opbevaringsgrænse overholdt og unødig risiko reduceret.

Svag prompt / stærk prompt

Svag prompt: Evaluer oplysningerne fra disse kandidater. [rigtigt navn, tyrkisk ID, løn, fuldt CV]

Resultat: følsomme personoplysninger behandles usikkert; Risiko for KVKK-overtrædelse og datalækage.

Kraftig prompt: [maskerede data (kandidat 1/2, aldersgruppe, lønbånd) + objektiv grænse + "kun jobrelaterede kriterier" + virksomheds-/godkendt værktøj + vurdering af menneskelig godkendelse]

Resultatet: den samme analytiske kraft, uden at afsløre personlige data; en forsvarlig og juridisk proces.

Tip: Før du giver data til AI, test dette: "Ville nogens privatliv blive skadet, hvis dette skærmbillede blev lækket?" Hvis svaret er "ja", skal du enten maskere disse data eller slet ikke give dem. Hvis du er i tvivl, så beslut dig for at minimere dataene.

Almindelige fejl

  • Giver rå personlige data til et usikret værktøj. Køretøjer, der bruges til træning uden DPA, er risikable.
  • Springer maskering over. Navn/TC/fuld dato er unødvendigt i de fleste analyser; fjerne den.
  • Misbruge. Brug ikke rekrutteringsdata til andre formål, såsom markedsføring.
  • Ubegrænset opbevaring. Placer data, hvis formål ikke længere er på en destruktionsplan.
  • Undervurderer følsomme data. Sundheds-/straf-/religionsdata er ekstra beskyttet; Undgå at engagere dig i AI.
  • Efterlad ingen spor. Hvis du ikke registrerer, hvad du gør med hvilke data, kan du ikke blive revideret.

Sammenfattende

  • Persondata i HR (CV, præstation, løn, helbred) er inden for KVKKs rammer; Brugen af ​​kunstig intelligens er også underlagt disse principper.
  • Vælg virksomheds-/godkendte værktøjer, der har DPA og ikke bruger dine data i træning; Indsæt ikke rå data i generiske værktøjer.
  • Formålsbegrænsning og dataminimering: behandle kun de nødvendige data til det formål, hvortil de blev indsamlet.
  • Maskering og anonymisering gør de fleste analyser sikre; Brug alias og interval i stedet for navn/TC/fuld dato.
  • AI producerer udkast til offentliggørelses-, samtykke- og opbevaringsdokumenter; Få de juridiske detaljer verificeret af en KVKK-ekspert og overlad beslutningen, der berører personen, til personen.

Ansøgningsopgave

Tag et CV eller medarbejderrekord, du har (eller en fiktiv). Angiv først de personlige datafelter i den, og spørg "er dette påkrævet til analyse?" for hver enkelt. Besvar spørgsmålet. Opret en sikker version ved at fjerne det unødvendige og maskere det nødvendige (kandidat, aldersgruppe, lønbånd). Få AI til at producere en jobrelateret oversigt med kun disse maskerede data. Få også udarbejdet et kort kandidatprospekt og marker de juridiske erklæringer som "skal verificeres".

tjekliste

  • [ ] Er det anvendte værktøj virksomheds-/godkendt og DPA-certificeret?
  • [ ] Er dataene minimeret (kun obligatoriske felter)?
  • [ ] Er identifikatorer som navn/ID/fuld dato maskeret?
  • [ ] Er data af særlig kvalitet (sundhedsmæssige, kriminelle, religiøse) udelukket fra processen?
  • [ ] Bruges dataene kun til det formål, hvortil de blev indsamlet?
  • [ ] Er opbevaringsperioden og destruktionsplanen fastlagt?
  • [ ] Påvirker den endelige beslutning personen i en person?