Gevinster:
- Evne til at vurdere, hvilke data der kan indtastes i AI-værktøjet i overensstemmelse med KVKK principper
- Mulighed for at beskytte personlige data med maskering/anonymisering og opsætte en sikker prompt
- Evne til at udarbejde og verificere KVKK dokumenter såsom informationstekst og databehandlingsopgørelse
Det mest følsomme aktiv i hænderne på en juridisk og compliance-medarbejder er data: klientoplysninger, medarbejderregistre, personlige data i kontrakter. At indtaste forkerte data i et kunstig intelligens (AI)-værktøj er lige så nemt som at trykke på en knap, men konsekvenserne er alvorlige: KVKK-overtrædelse, administrativ bøde, brud på kontraktlig fortrolighed og tab af omdømme. Spørgsmålet til denne enhed er klart: hvilke data kan indtastes i hvilket værktøj og hvordan? Vi vil lære at bruge AI både sikkert i KVKK-processer og positionere den som assistent ved udarbejdelse af dokumenter som afklaringstekst, bearbejdning af inventar etc. — men ansvaret for de indtastede data forbliver altid hos dig.
Lad os præcisere vilkårene. KVKK er persondataloven nr. 6698; regulerer behandlingen af personoplysninger. Personoplysninger er enhver information vedrørende en identificeret eller identificerbar fysisk person (navn, ID-nummer, telefon, e-mail, lokation). Særlige (følsomme) data er en type data, der er mere strengt beskyttet, såsom sundhed, religion, seksualliv, straffedomme. Dataminimering er princippet om kun at behandle så mange data, som det er nødvendigt til et formål. Anonymisering er processen med at gøre data ude af stand til at blive linket tilbage til en person; Maskering/pseudonymisering er at skjule identitetsoplysningerne, men at beskytte forholdet med en nøgle. Informationstekst er en notifikation, der fortæller dataejeren, hvordan deres data behandles.
Hvilke data, til hvilket køretøj?
Den grundlæggende beslutning træffes på to akser: følsomheden af data og sikkerheden af værktøjet. Personlige eller fortrolige data kan kun indtastes i godkendte værktøjer, der giver institutionel datasikkerhed (data må ikke bruges i undervisningen, må ikke opbevares, må ikke deles med tredjeparter). Indtastning af personlige data i et usikret offentligt værktøj tager disse data ud af din kontrol.
Beslutningsforløbet er som følger:
- Klassificer. Er der personlige/private/fortrolige data i teksten?
- Spørg om det er nødvendigt. Er persondata virkelig nødvendige for denne opgave (minimering)?
- Tjek bilforsikring. Giver værktøjet virksomhedens datasikkerhed?
- Beskytte. Mask eller anonymiser, hvis det ikke er nødvendigt.
- Dokumenter det. Registrer formålet, grundlaget og varigheden af behandlingen.
Din rolle: KVKK/databeskyttelseskonsulent. Udfør en dataklassificering, FØR du indtaster følgende tekst i AI-værktøjet: 1) List de personlige data i det (type: navn, ID-nummer, kontaktperson, lokation...). 2) Marker hvis der er følsomme (følsomme) data. 3) Marker persondata, der ikke er nødvendige for opgaven, som "flytbare". 4) Giv en maskerings-/anonymiseringsanbefaling til dem, der bør forblive. Fortolke indholdet af teksten; bare inventar dataene.<text>[tekst til gennemgang]</text>
Forsigtig: Sletning af en chat får ikke dataene tilbage. Når først personlige/fortrolige data er indtastet i et usikret værktøj, anses disse data for at være behandlet i tredjepartens systemer. "Jeg sletter det senere" er ikke en beskyttelse; Beskyttelsesstedet er før indtastning af data.
Maskering og sikker promptaktivering
De fleste opgaver kan udføres uden at vide, hvem personen er. En parts rigtige navn er ikke forpligtet til at opsummere en kontrakt; "Side A" er nok. AI hjælper også med at maskere en tekst - men mennesket skal kontrollere fuldstændigheden af maskeringen.
I den følgende tekst skal du erstatte alle direkte identifikationsoplysninger med konsistente aliaser: personnavne → "Person 1, Person 2"; virksomheder → "Virksomhed A, B";TR-nummer, telefon, e-mail, adresse, IBAN → [MASKET]. Bevar mening og relationer. Til sidst skal du give en kortlægningstabel over, hvilke oplysninger du har erstattet med hvad, så jeg kan linke resultatet tilbage. Hvis du gik glip af det, tjekker jeg maskeringen.
Det er vigtigt at kende grænserne for maskering: Nogle gange gør information, der virker individuelt uskadelig kombineret sammen, en person identificerbar (f.eks. "Den eneste kvindelige CFO i Istanbul"). Derfor er anonymisering ikke altid garanteret, og til højfølsomt arbejde er den sikreste måde at bruge virksomhedsgodkendte værktøjer.
Udarbejdelse af KVKK-dokumenter
AI producerer hurtigt første udkast til dokumenter som f.eks. oplysningstekst, udtrykkelig samtykketekst og databehandlingsopgørelse. Men disse dokumenter er juridisk bindende; Udkastet skal svare nøjagtigt til din faktiske behandlingsaktivitet og skal bestå juridisk godkendelse.
Forbered et UDKAST til informationstekst til følgende behandlingsaktivitet. Den bør omfatte følgende overskrifter: dataansvarlig, kategorier af behandlede data, formål med behandlingen, juridisk årsag, overførsel (evt. modtagergrupper), opbevaringsperiode, dataejerens rettigheder, afhjælpning. Regler: - Udfyld hvert felt med de oplysninger, jeg giver; Hvis det mangler, skal du lade [TO BE FILLED] stå og ikke antage. - Tilføj en note "lovlig godkendelse påkrævet" af den juridiske årsag og opbevaringsperiode.<processing_activity>[formål, datatyper, modtagere, varighed]</processing_activity>
Svag prompt / stærk prompt
Svag prompt: Opsummer denne klientfil. [rigtigt navn, TR-nummer, sagsdetaljer er indsat]
Resultat: Personlige og eventuelt private data indtastes i et værktøj med usikker sikkerhed. Selvom opgaven er løst, er der sket brud på KVKK og tavshedspligt.
Kraftfuld prompt: [først dataklassificering + fjernelse af unødvendige personlige data + maskering (pseudonymer, [MASKED]) + godkendt/sikret værktøj + derefter opsummering med maskeret tekst]
Resultat: Opgaven er stadig udført, men personen kan ikke identificeres; Databeskyttelse var sikret før missionen.
Datatype og passende behandling
Datatype
eksempel
usikret køretøj
Godkendt køretøj
Det er ikke personligt
Anonym/offentlig tekst
passende
passende
personlige
Navn, kontaktperson, IBAN
Maske/brug
Velegnet ved maskering
særligt kvalificeret
Helbred, straffeattest
Bruger
Kun påkrævet+godkendt
Klient hemmelig/privilegeret
Retssagsstrategi
Bruger
Kun sikker
Tre mini etuier
Tilfælde 1 — Stop før indgang. En ekspert ville have AI til at opsummere en 30-personers medarbejderpræstationsliste (navn, journal, medicinsk orlov). Dataklassificeringsprompten afslørede, at lægenotaterne var proprietære data og slet ikke nødvendige for missionen. Eksperten fjernede denne kolonne fuldstændigt, ændrede navnene til "Medarbejder 1-30" og arbejdede kun med præstationsresultater. Opgaven blev udført; Følsomme data kom aldrig ind i køretøjet.
Sag 2 — Genidentifikation. Et team ville dele en klagetekst, der sagde "vi anonymiserede det"; men teksten indeholdt sætningen "den eneste leder på hovedkontoret, der bruger kørestol." Dette gjorde personen identificerbar, selvom deres navn blev slettet. Dette blev bemærket i maskeringskontrollen, og udsagnet blev generaliseret. Lektion: afidentifikation sikrer ikke altid anonymitet; Kontekst kan også give personen væk.
Tilfælde 3 — Fremskyndelse af beholdningen. En institution havde ikke været i stand til manuelt at opdatere sin KVKK-databehandlingsopgørelse i årevis. Med AI blev hver afdelings behandlingsaktiviteter sat i en struktureret oversigt (formål, datatype, opbevaringsperiode, modtager); Det juridiske team bekræftede og korrigerede dem. Estimater for forberedelse af lageret faldt fra 6 uger til 2 uger. Kritisk punkt: hver linje, der blev indtastet i opgørelsen, blev menneskeverificeret ved sammenligning med faktisk aktivitet; AI-udkastet blev ikke accepteret som det er.
Almindelige fejl
- Indtastning af data uden klassificering. At indsætte teksten i værktøjet uden at se, hvilken slags data der er i det, er den mest almindelige overtrædelse.
- Medbringer unødvendige personlige data. Når minimering springes over, behandles personlige/følsomme data, selvom det ikke er nødvendigt.
- Stoler på "Jeg sletter det senere." Data behandles, så snart de indtastes; beskyttelse udføres først.
- Ikke kontrollerende maskering. AI kan springe en legitimation over; maskering skal være menneskelig verificeret.
- Kan ikke se kontekstuel genidentifikation. Individuelt harmløs information kombineret kan give personen væk.
- Offentliggørelse af KVKK-dokumentet uden godkendelse. Information/samtykketekst og opgørelse kræver juridisk godkendelse og bekræftelse af faktisk aktivitet.
Sammenfattende
Det grundlæggende spørgsmål i KVKK er "hvilke data, til hvilket køretøj, hvordan?" Klassificer data først, fjern det, der ikke er nødvendigt (minimering), masker eller anonymiser det, der er nødvendigt, og bearbejd kun følsomme/fortrolige data i godkendte værktøjer med corporate assurance. Man skal kontrollere fuldstændigheden af maskering og risikoen for kontekstuel genidentifikation; Dokumenter såsom afklaringstekst og opgørelse skal bestå juridisk godkendelse. AI fremskynder bevarings- og dokumentationsarbejdet; Den autoriserede fagperson beslutter, hvilke data der kan behandles, og om beskyttelsen er tilstrækkelig.
Ansøgningsopgave
Vælg tekst, der indeholder personlige data (brug ikke rigtige data; opret et eksempel). (1) Fjern personlige og følsomme data med dataklassificeringsprompten. (2) Identificer og fjern dem, der ikke er nødvendige til opgaven, alias dem, der kræves med maskeringsprompten, og kontroller manuelt maskeringen. (3) Se efter sætninger, der er i risiko for kontekstuel genidentifikation. (4) Fremstil udkast til informationstekst for en behandlingsaktivitet og angiv "juridisk godkendelse"-mærkerne.
tjekliste
- [ ] Er dataene klassificeret, før de indtastes i værktøjet?
- [ ] Er unødvendige personlige/følsomme data blevet fjernet til opgaven (minimering)?
- [ ] Er de resterende personlige data blevet maskeret/anonymiseret?
- [ ] Er maskering kontrolleret af mennesker?
- [ ] Er risikoen for kontekstuel genidentifikation blevet vurderet?
- [ ] Behandles følsomme/fortrolige data kun i det godkendte sikrede køretøj?
- [ ] Blev KVKK-dokumenter udarbejdet med juridisk godkendelse og faktisk aktivitetsbekræftelse?