Κέρδη:
- Δυνατότητα αξιολόγησης ποια δεδομένα μπορούν να εισαχθούν στο εργαλείο AI σύμφωνα με τις αρχές του KVKK
- Δυνατότητα προστασίας προσωπικών δεδομένων με κάλυψη/ανωνυμοποίηση και ρύθμιση ασφαλούς προτροπής
- Δυνατότητα σύνταξης και επαλήθευσης εγγράφων KVKK, όπως κείμενο πληροφοριών και απογραφή επεξεργασίας δεδομένων
Το πιο ευαίσθητο περιουσιακό στοιχείο στα χέρια ενός επαγγελματία νομικού και συμμόρφωσης είναι τα δεδομένα: πληροφορίες πελατών, αρχεία εργαζομένων, προσωπικά δεδομένα σε συμβάσεις. Η εισαγωγή λανθασμένων δεδομένων σε ένα εργαλείο τεχνητής νοημοσύνης (AI) είναι τόσο εύκολη όσο το πάτημα ενός κουμπιού, αλλά οι συνέπειες είναι σοβαρές: παραβίαση KVKK, διοικητικό πρόστιμο, παραβίαση συμβατικού απορρήτου και απώλεια φήμης. Το ερώτημα για αυτήν την ενότητα είναι σαφές: ποια δεδομένα μπορούν να εισαχθούν σε ποιο εργαλείο και πώς; Θα μάθουμε να χρησιμοποιούμε την τεχνητή νοημοσύνη με ασφάλεια και στις διαδικασίες KVKK και θα την τοποθετούμε ως βοηθό στην προετοιμασία εγγράφων, όπως κείμενο διευκρίνισης, απογραφή επεξεργασίας κ.λπ. — αλλά η ευθύνη για τα δεδομένα που εισάγονται παραμένει πάντα σε εσάς.
Ας διευκρινίσουμε τους όρους. Το KVKK είναι ο Νόμος για την Προστασία Προσωπικών Δεδομένων Νο. 6698. ρυθμίζει την επεξεργασία δεδομένων προσωπικού χαρακτήρα. Προσωπικά δεδομένα είναι οποιαδήποτε πληροφορία που αφορά ένα αναγνωρισμένο ή αναγνωρίσιμο φυσικό πρόσωπο (όνομα, αριθμός ταυτότητας, τηλέφωνο, e-mail, τοποθεσία). Τα δεδομένα ειδικής ποιότητας (ευαίσθητα) είναι ένα είδος δεδομένων που προστατεύονται αυστηρότερα, όπως υγεία, θρησκεία, σεξουαλική ζωή, ποινικές καταδίκες. Η ελαχιστοποίηση δεδομένων είναι η αρχή της επεξεργασίας μόνο όσων δεδομένων είναι απαραίτητα για έναν σκοπό. Η ανωνυμοποίηση είναι η διαδικασία κατά την οποία τα δεδομένα δεν μπορούν να συνδεθούν ξανά με ένα άτομο. Η κάλυψη/ψευδωνυμοποίηση είναι η απόκρυψη των πληροφοριών ταυτότητας αλλά η προστασία της σχέσης με ένα κλειδί. Το κείμενο πληροφοριών είναι μια ειδοποίηση που ενημερώνει τον κάτοχο δεδομένων πώς γίνεται η επεξεργασία των δεδομένων του.
Ποια δεδομένα, σε ποιο όχημα;
Η βασική απόφαση λαμβάνεται σε δύο άξονες: την ευαισθησία των δεδομένων και τη διασφάλιση του εργαλείου. Προσωπικά ή εμπιστευτικά δεδομένα μπορούν να εισαχθούν μόνο σε εγκεκριμένα εργαλεία που παρέχουν θεσμική διασφάλιση δεδομένων (δεδομένα που δεν πρέπει να χρησιμοποιούνται στην εκπαίδευση, να μην αποθηκεύονται, να μην κοινοποιούνται σε τρίτους). Η εισαγωγή προσωπικών δεδομένων σε ένα μη ασφαλές δημόσιο εργαλείο αφαιρεί αυτά τα δεδομένα εκτός ελέγχου.
Η ροή των αποφάσεων έχει ως εξής:
- Ταξινόμηση. Υπάρχουν προσωπικά/ιδιωτικά/εμπιστευτικά δεδομένα στο κείμενο;
- Ρωτήστε αν είναι απαραίτητο. Είναι πραγματικά απαραίτητα προσωπικά δεδομένα για αυτήν την εργασία (ελαχιστοποίηση);
- Ελέγξτε την ασφάλεια του οχήματος. Παρέχει το εργαλείο διασφάλιση εταιρικών δεδομένων;
- Προστατεύω. Κάλυψη ή ανωνυμοποίηση εάν δεν είναι απαραίτητο.
- Τεκμηριώστε το. Καταγράψτε το σκοπό, τη βάση και τη διάρκεια της επεξεργασίας.
Ο ρόλος σας: KVKK/σύμβουλος προστασίας δεδομένων. Εκτελέστε μια ταξινόμηση δεδομένων ΠΡΙΝ εισάγετε το ακόλουθο κείμενο στο εργαλείο AI: 1) Καταχωρίστε τα προσωπικά δεδομένα σε αυτό (τύπος: όνομα, αριθμός ταυτότητας, επαφή, τοποθεσία...). 2) Σημειώστε εάν υπάρχουν ευαίσθητα (ευαίσθητα) δεδομένα. 3) Επισημάνετε τα προσωπικά δεδομένα που δεν απαιτούνται για την εργασία ως "αφαιρούμενα". 4) Δώστε μια σύσταση κάλυψης/ανωνυμοποίησης για εκείνα που πρέπει να παραμείνουν. Ερμηνεύουν το περιεχόμενο του κειμένου. Απλώς καταγράψτε τα δεδομένα.<text>[κείμενο για έλεγχο]</text>
Προσοχή: Η διαγραφή μιας συνομιλίας δεν επαναφέρει τα δεδομένα. Μόλις εισαχθούν προσωπικά/εμπιστευτικά δεδομένα σε ένα μη ασφαλές εργαλείο, αυτά τα δεδομένα θεωρείται ότι υποβάλλονται σε επεξεργασία στα συστήματα τρίτων. Το "θα το διαγράψω αργότερα" δεν είναι προστασία. Ο τόπος προστασίας είναι πριν την εισαγωγή των δεδομένων.
Απόκρυψη και ασφαλής άμεση όπλιση
Οι περισσότερες εργασίες μπορούν να γίνουν χωρίς να γνωρίζουμε ποιος είναι το άτομο. Το πραγματικό όνομα ενός μέρους δεν απαιτείται για τη σύνοψη μιας σύμβασης. Η «πλευρά Α» είναι αρκετή. Η τεχνητή νοημοσύνη βοηθά επίσης στη κάλυψη ενός κειμένου — αλλά ο άνθρωπος πρέπει να ελέγχει την πληρότητα της κάλυψης.
Στο ακόλουθο κείμενο, αντικαταστήστε όλες τις πληροφορίες άμεσης αναγνώρισης με συνεπή ψευδώνυμα: ονόματα ατόμων → "Πρόσωπο 1, Πρόσωπο 2"; εταιρείες → "Εταιρεία Α, Β";Αριθμός TR, τηλέφωνο, e-mail, διεύθυνση, IBAN → [ΜΑΣΚΗ]. Διατηρήστε το νόημα και τις σχέσεις. Στο τέλος, παρέχετε έναν πίνακα αντιστοίχισης των πληροφοριών που αντικαταστήσατε με τι, ώστε να μπορέσω να συνδέσω το αποτέλεσμα πίσω. Σε περίπτωση που το χάσατε, θα ελέγξω τη μάσκα.
Είναι σημαντικό να γνωρίζετε τα όρια της κάλυψης: μερικές φορές οι πληροφορίες που φαίνονται μεμονωμένα αβλαβείς συνδυασμένες μαζί καθιστούν ένα άτομο αναγνωρίσιμο (π.χ. "Η μόνη γυναίκα CFO στην Κωνσταντινούπολη"). Γι' αυτό η ανωνυμοποίηση δεν είναι πάντα εγγυημένη και για εργασίες υψηλής ευαισθησίας ο ασφαλέστερος τρόπος είναι να χρησιμοποιήσετε εργαλεία εγκεκριμένα από την εταιρεία.
Σύνταξη εγγράφων KVKK
Η τεχνητή νοημοσύνη παράγει γρήγορα τα πρώτα προσχέδια εγγράφων, όπως το κείμενο αποκάλυψης, το κείμενο ρητής συναίνεσης και το απόθεμα επεξεργασίας δεδομένων. Αλλά αυτά τα έγγραφα είναι νομικά δεσμευτικά. Το προσχέδιο πρέπει να αντιστοιχεί ακριβώς στην πραγματική δραστηριότητά σας επεξεργασίας και πρέπει να λάβει τη νόμιμη έγκριση.
Προετοιμάστε ένα ΠΡΟΧΕΙΡΟ κείμενο πληροφοριών για την ακόλουθη δραστηριότητα επεξεργασίας. Θα πρέπει να περιλαμβάνει τις ακόλουθες επικεφαλίδες: υπεύθυνος επεξεργασίας δεδομένων, κατηγορίες δεδομένων που υποβάλλονται σε επεξεργασία, σκοποί επεξεργασίας, νομικός λόγος, μεταφορά (ομάδες παραληπτών, εάν υπάρχουν), περίοδος αποθήκευσης, δικαιώματα του κατόχου δεδομένων, επανόρθωση. Κανόνες: - Συμπληρώστε κάθε πεδίο με τις πληροφορίες που παρέχω. Αν λείπει, αφήστε [ΓΙΑ ΣΥΜΠΛΗΡΩΣΗ] και μην υποθέσετε. - Προσθέστε μια σημείωση "απαιτείται νομική έγκριση" για το νομικό λόγο και την περίοδο διατήρησης.<processing_activity>[σκοπός, τύποι δεδομένων, παραλήπτες, διάρκεια]</processing_activity>
Αδύναμη προτροπή / Ισχυρή προτροπή
Αδύναμη ερώτηση: Συνοψίστε αυτό το αρχείο πελάτη. [το πραγματικό όνομα, ο αριθμός TR, τα στοιχεία της υπόθεσης έχουν επικολληθεί]
Αποτέλεσμα: Προσωπικά και πιθανώς ιδιωτικά δεδομένα εισάγονται σε ένα εργαλείο με αβέβαιη ασφάλεια. Ακόμα κι αν η εργασία ολοκληρωθεί, υπήρξε παραβίαση του KVKK και της εμπιστευτικότητας.
Ισχυρό μήνυμα: [πρώτη ταξινόμηση δεδομένων + αφαίρεση περιττών προσωπικών δεδομένων + κάλυψη (ψευδώνυμα, [ΜΑΣΚΗ]) + εγκεκριμένο/ασφαλισμένο εργαλείο + στη συνέχεια σύνοψη με καλυμμένο κείμενο]
Αποτέλεσμα: Η εργασία έχει ακόμα ολοκληρωθεί, αλλά το άτομο δεν μπορεί να αναγνωριστεί. Η προστασία των δεδομένων εξασφαλίστηκε πριν από την αποστολή.
Τύπος Δεδομένων και Κατάλληλη Επεξεργασία
Τύπος δεδομένων
παράδειγμα
μη ασφαλισμένο όχημα
Εγκεκριμένο όχημα
Δεν είναι προσωπικό
Ανώνυμο/δημόσιο κείμενο
κατάλληλος
κατάλληλος
προσωπική
Όνομα, επικοινωνία, IBAN
Μάσκα/χρήση
Κατάλληλο με μάσκα
ειδικά προσόντα
Υγεία, ποινικό μητρώο
Χρησιμοποιώντας
Απαιτείται+εγκεκριμένο μόνο
Απόρρητο/προνομιακό πελάτη
Στρατηγική αγωγής
Χρησιμοποιώντας
Μόνο με ασφάλεια
Τρεις Μίνι Θήκες
Περίπτωση 1 — Διακοπή πριν την είσοδο. Ένας ειδικός θα ζητούσε από το AI να συνοψίσει μια λίστα απόδοσης εργαζομένων 30 ατόμων (όνομα, αρχείο, σημειώσεις ιατρικής άδειας). Η προτροπή ταξινόμησης δεδομένων αποκάλυψε ότι οι ιατρικές σημειώσεις ήταν ιδιόκτητα δεδομένα και δεν χρειάζονταν καθόλου για την αποστολή. Ο ειδικός αφαίρεσε εντελώς αυτήν τη στήλη, άλλαξε τα ονόματα σε "Εργαζόμενος 1-30" και εργάστηκε μόνο με βαθμούς απόδοσης. Η εργασία έγινε. Τα ευαίσθητα δεδομένα δεν εισήλθαν ποτέ στο όχημα.
Περίπτωση 2 — Επαναυτοποίηση. Μια ομάδα θα κοινοποιούσε ένα κείμενο καταγγελίας λέγοντας "το ανωνυμοποιήσαμε". αλλά το κείμενο περιελάμβανε τη φράση «ο μόνος διευθυντής στα κεντρικά γραφεία που χρησιμοποιεί αναπηρικό καροτσάκι». Αυτό έκανε το άτομο αναγνωρίσιμο ακόμα κι αν το όνομά του είχε διαγραφεί. Αυτό παρατηρήθηκε στον έλεγχο κάλυψης και η δήλωση γενικεύτηκε. Μάθημα: η απο-ταυτοποίηση δεν εξασφαλίζει πάντα την ανωνυμία. Το πλαίσιο μπορεί επίσης να δώσει το άτομο μακριά.
Περίπτωση 3 — Επιτάχυνση της απογραφής. Ένα ίδρυμα δεν ήταν σε θέση να ενημερώσει μη αυτόματα το απόθεμα επεξεργασίας δεδομένων KVKK για χρόνια. Με την τεχνητή νοημοσύνη, οι δραστηριότητες επεξεργασίας κάθε τμήματος τέθηκαν σε ένα δομημένο περίγραμμα (σκοπός, τύπος δεδομένων, περίοδος διατήρησης, παραλήπτης). Η νομική ομάδα τα επαλήθευσε και τα διόρθωσε. Οι εκτιμήσεις προετοιμασίας του αποθέματος μειώθηκαν από 6 εβδομάδες σε 2 εβδομάδες. Κρίσιμο σημείο: κάθε γραμμή που εισήχθη στο απόθεμα επαληθεύτηκε από τον άνθρωπο σε σύγκριση με την πραγματική δραστηριότητα. Το προσχέδιο AI δεν έγινε δεκτό ως έχει.
Συνήθη λάθη
- Εισαγωγή δεδομένων χωρίς ταξινόμηση. Η επικόλληση του κειμένου στο εργαλείο χωρίς να δείτε τι είδους δεδομένα υπάρχουν σε αυτό είναι η πιο συνηθισμένη παράβαση.
- Μεταφορά περιττών προσωπικών δεδομένων. Όταν παραλείπεται η ελαχιστοποίηση, τα προσωπικά/ευαίσθητα δεδομένα υποβάλλονται σε επεξεργασία παρόλο που δεν είναι απαραίτητο.
- Βασιζόμενος στο "Θα το διαγράψω αργότερα". Τα δεδομένα υποβάλλονται σε επεξεργασία αμέσως μόλις εισαχθούν. η προστασία γίνεται πρώτα.
- Μη έλεγχος κάλυψης. Το AI μπορεί να παραλείψει ένα διαπιστευτήριο. Η κάλυψη πρέπει να επαληθεύεται από τον άνθρωπο.
- Δεν εμφανίζεται επαναπροσδιορισμός με βάση τα συμφραζόμενα. Οι μεμονωμένες αβλαβείς πληροφορίες που συνδυάζονται μπορούν να δώσουν το άτομο μακριά.
- Δημοσίευση του εγγράφου KVKK χωρίς έγκριση. Το κείμενο πληροφοριών/συναίνεσης και το απόθεμα απαιτούν νομική έγκριση και επιβεβαίωση της πραγματικής δραστηριότητας.
Συνοπτικά
Το βασικό ερώτημα στο KVKK είναι "ποια δεδομένα, σε ποιο όχημα, πώς;" Ταξινομήστε πρώτα δεδομένα, αφαιρέστε ό,τι δεν χρειάζεται (ελαχιστοποίηση), αποκρύψτε ή ανωνυμοποιήστε ό,τι χρειάζεται και επεξεργαστείτε ευαίσθητα/εμπιστευτικά δεδομένα μόνο σε εγκεκριμένα εργαλεία με εταιρική διασφάλιση. Κάποιος πρέπει να ελέγχει την πληρότητα της κάλυψης και τον κίνδυνο επαναπροσδιορισμού των συμφραζομένων. Έγγραφα όπως το κείμενο διευκρίνισης και το απόθεμα πρέπει να λάβουν νομική έγκριση. Η τεχνητή νοημοσύνη επιταχύνει τις εργασίες συντήρησης και τεκμηρίωσης. Ο εξουσιοδοτημένος επαγγελματίας αποφασίζει ποια δεδομένα μπορούν να υποβληθούν σε επεξεργασία και την επάρκεια της προστασίας.
Εργασία εφαρμογής
Επιλέξτε κείμενο που περιέχει προσωπικά δεδομένα (μην χρησιμοποιείτε πραγματικά δεδομένα, δημιουργήστε ένα παράδειγμα). (1) Καταργήστε προσωπικά και ευαίσθητα δεδομένα με την προτροπή ταξινόμησης δεδομένων. (2) Προσδιορίστε και αφαιρέστε αυτά που δεν χρειάζονται για την εργασία, ψευδώνυμα αυτά που απαιτούνται με την προτροπή κάλυψης και ελέγξτε χειροκίνητα τη κάλυψη. (3) Αναζητήστε φράσεις που κινδυνεύουν να επαναπροσδιοριστούν με βάση τα συμφραζόμενα. (4) Δημιουργήστε σχέδιο κειμένου πληροφοριών για μια δραστηριότητα επεξεργασίας και απαριθμήστε τα σήματα "νόμιμης έγκρισης".
λίστα ελέγχου
- [ ] Είναι ταξινομημένα τα δεδομένα πριν από την είσοδο στο εργαλείο;
- [ ] Έχουν αφαιρεθεί τα περιττά προσωπικά/ευαίσθητα δεδομένα για την εργασία (ελαχιστοποίηση);
- [ ] Έχουν συγκαλυφθεί/ανωνυμοποιηθεί τα υπόλοιπα προσωπικά δεδομένα;
- [ ] Η μάσκα ελέγχεται από τον άνθρωπο;
- [ ] Έχει αξιολογηθεί ο κίνδυνος επαναπροσδιορισμού με βάση τα συμφραζόμενα;
- [ ] Επεξεργάζονται ευαίσθητα/εμπιστευτικά δεδομένα μόνο στο εγκεκριμένο ασφαλισμένο όχημα;
- [ ] Τα έγγραφα του KVKK προετοιμάστηκαν με νόμιμη έγκριση και επιβεβαίωση πραγματικής δραστηριότητας;