Μονάδα 3 / 12

Βασικές αρχές του KVKK, Γενικές Αρχές και VERBIS

Κέρδη:

  • Διάκριση των εννοιών προσωπικών δεδομένων, δεδομένων ειδικής ποιότητας, υπεύθυνος επεξεργασίας και εκτελών την επεξεργασία δεδομένων
  • Εφαρμογή των γενικών αρχών του KVKK (περιορισμός βάσει σκοπού, ελαχιστοποίηση) στη χρήση του AI
  • Κατανοήστε ότι η εισαγωγή δεδομένων στην τεχνητή νοημοσύνη είναι επεξεργασία και συχνά μεταφορά και υποχρέωση καταγραφής

Η χρήση της τεχνητής νοημοσύνης σε έναν οργανισμό είναι σχεδόν πάντα συνυφασμένη με την επεξεργασία προσωπικών δεδομένων: σύνοψη ενός email πελάτη, αξιολόγηση βιογραφικού, ανάλυση καταγραφής κλήσης. Επομένως, η ραχοκοκαλιά της διακυβέρνησης της τεχνητής νοημοσύνης είναι η κατανόηση του νόμου περί προστασίας δεδομένων της Τουρκίας, KVKK (Νόμος για την Προστασία Δεδομένων Προσωπικού Χαρακτήρα αρ. 6698). Σε αυτή την ενότητα, θα μάθουμε τις βασικές έννοιες, τις γενικές αρχές και την καταχώρηση VERBIS του KVKK, συνδέοντάς το άμεσα με τη χρήση της AI. Ο στόχος δεν είναι να γίνεις δικηγόρος. Είναι να δημιουργήσει μια σταθερή βάση για έναν υπεύθυνο προστασίας δεδομένων ώστε να λαμβάνει σωστές καθημερινές αποφάσεις.

Βασικές έννοιες: ποιος είναι ποιος;

Η γλώσσα του KVKK βασίζεται σε πολλές βασικές έννοιες. Χωρίς να τα διακρίνουμε, καμία απόφαση AI δεν μπορεί να ληφθεί σωστά.

έννοια

Σημασία

παράδειγμα στο AI

προσωπικά δεδομένα

Οποιαδήποτε πληροφορία σχετικά με ταυτοποιημένο/αναγνωριζόμενο φυσικό πρόσωπο

Όνομα, email, τηλέφωνο, IP, αριθμός πελάτη

Ειδικά ποιοτικά δεδομένα

Ευαίσθητες κατηγορίες όπως υγεία, θρησκεία, βιομετρία

Ιστορικό ασθενούς, ομάδα αίματος, δεδομένα προσώπου

Υπεύθυνος επικοινωνίας

Πρόσωπο του οποίου τα δεδομένα υποβάλλονται σε επεξεργασία (κάτοχος δεδομένων)

Πελάτης, υπάλληλος, υποψήφιος

Υπεύθυνος επεξεργασίας δεδομένων

Προσδιορισμός του σκοπού και της μεθόδου επεξεργασίας

Οργάνωση που χρησιμοποιεί AI

επεξεργαστή δεδομένων

Το μέρος που επεξεργάζεται δεδομένα για λογαριασμό του υπεύθυνου επεξεργασίας

Εταιρεία που παρέχει υπηρεσία AI

Αυτή η διάκριση έχει νομικές συνέπειες: ο υπεύθυνος επεξεργασίας δεδομένων (το ίδιο το ίδρυμα) είναι ο κύριος κάτοχος της υποχρέωσης. Ο πάροχος AI είναι συχνά ο εκτελών την επεξεργασία δεδομένων και πρέπει να συναφθεί γραπτή σύμβαση (συμφωνία επεξεργασίας δεδομένων). Λέγοντας ότι «ο πάροχος AI το έκανε» δεν απαλλάσσει τον οργανισμό από την ευθύνη.

Προσοχή: Τα δεδομένα είναι προσωπικά δεδομένα αρκεί να τα καθιστούν «αναγνωρίσιμα». Δεν αρκεί να πούμε "διέγραψα το όνομα"? Ακόμη και ο συνδυασμός ημερομηνίας γέννησης + ταχυδρομικού κώδικα + επάγγελμα μπορεί να κάνει ένα άτομο αναγνωρίσιμο. Να ελέγχετε πάντα για αυτή τη συνδυασμένη ταυτοποίηση στα δεδομένα που εισάγονται στο AI.

Γενικές αρχές KVKK και AI

Το KVKK θέτει γενικές αρχές με τις οποίες πρέπει να συμμορφώνεται όλη η επεξεργασία. Η άμεση μετάφραση στη χρήση AI είναι:

  1. Συμμόρφωση με τη νομοθεσία και εντιμότητα: Επεξεργασία δεδομένων κρυφά ή παραπλανητικά.
  2. Να είστε ακριβείς και ενημερωμένοι: Η τεχνητή νοημοσύνη μπορεί να προκαλέσει παραισθήσεις. Η έξοδος δεν μπορεί να αποθηκευτεί ως προσωπικά δεδομένα χωρίς επαλήθευση.
  3. Συγκεκριμένος, σαφής και νόμιμος σκοπός: Δεν είναι δυνατή η επεξεργασία των δεδομένων γιατί "μπορεί να χρειαστούν στο μέλλον". Ο σκοπός είναι ξεκάθαρος εκ των προτέρων.
  4. Σχετικά με το σκοπό, περιορισμένα και μετρημένα (ελαχιστοποίηση δεδομένων): Μόνο τα δεδομένα που είναι απαραίτητα για το σκοπό εισάγονται στο AI.
  5. Διατήρηση για την απαιτούμενη περίοδο: Μόλις ολοκληρωθεί ο σκοπός, τα δεδομένα (συμπεριλαμβανομένου του ιστορικού συνομιλίας AI) θα διαγραφούν/ανωνυμοποιηθούν.

Η ελαχιστοποίηση δεδομένων είναι η πιο παραβιασμένη αρχή στην τεχνητή νοημοσύνη: αντί να επικολλήσετε ολόκληρο το αρχείο για να συνοψίσετε ένα κείμενο, είναι απαραίτητο να εισαγάγετε μόνο την απαιτούμενη παράγραφο και, αν είναι δυνατόν, στη μάσκα της (κρυμμένα ονόματα).

τρεις μίνι θήκες

Περίπτωση 1 — Πάρα πολλά δεδομένα. Ένας διευθυντής τηλεφωνικού κέντρου τροφοδοτεί 5.000 μεταγραφές κλήσεων στο AI, μαζί με όνομα, αριθμό τηλεφώνου και αριθμό ταυτότητας, για να «εξάγει θέματα δυσαρέσκειας των πελατών». Ωστόσο, δεν υπάρχει ανάγκη για δεδομένα ταυτότητας για ανάλυση θεμάτων. Σύμφωνα με την αρχή της ελαχιστοποίησης, ο σωστός τρόπος είναι να διαγράψετε τα πεδία ID και να δώσετε μόνο το κείμενο κλήσης. Έτσι, τα στοιχεία ταυτότητας 5.000 ατόμων δεν θα υποστούν άσκοπη επεξεργασία.

Περίπτωση 2 — Μετατόπιση σκοπού. Το μάρκετινγκ τροφοδοτεί τους εργαζομένους με τους χρόνους ρολόι-εντός και ωράριο λειτουργίας στην τεχνητή νοημοσύνη για «ανάλυση παραγωγικότητας». Ωστόσο, αυτά τα δεδομένα συλλέχθηκαν για λόγους υγείας και ασφάλειας στην εργασία. Η κατάχρηση παραβιάζει την αρχή του «περιορισμού κατά σκοπό». Η σωστή απόφαση: επαναξιολόγηση της νομικής βάσης και διευκρίνισης πριν από την επεξεργασία των δεδομένων για αυτόν τον νέο σκοπό.

Περίπτωση 3 — Το ασβέστιο παρελθόν. Ένας επαγγελματίας ασφάλισης εισάγει δεδομένα πελατών στην ίδια συνομιλία AI για μήνες για να εκτιμήσει τη ζημιά και το ιστορικό δεν διαγράφεται ποτέ. 8 μήνες αργότερα, τα δεδομένα περισσότερων από 300 πελατών συγκεντρώνονται σε μία μόνο συνομιλία. Σύμφωνα με την πολιτική διατήρησης, αυτό το ιστορικό θα πρέπει να εκκαθαριστεί μόλις τελειώσει ο σκοπός (το αρχείο έχει κλείσει) ή η συναλλαγή θα πρέπει να μετακινηθεί σε ένα θεσμικό εργαλείο χωρίς αρχεία καταγραφής.

Η εισαγωγή δεδομένων στο AI είναι "επεξεργασία"

Επεξεργασία στο KVKK. Είναι οποιαδήποτε διαδικασία που περιλαμβάνει τη λήψη, την καταγραφή, την αποθήκευση και τη μεταφορά δεδομένων. Η επικόλληση κειμένου σε AI σημαίνει αποστολή των δεδομένων στον διακομιστή του παρόχου — πρόκειται για συναλλαγή και συχνά μεταφορά (εάν ο διακομιστής βρίσκεται στο εξωτερικό). Επομένως, κάθε χρήση AI απαιτεί μια έγκυρη νομική βάση πίσω από αυτήν (το θέμα της επόμενης ενότητας) και μια κατάλληλη σύμβαση.

Συμβουλή: "Μπορώ να εισαγάγω αυτά τα δεδομένα στο AI;" Δοκιμάστε την ερώτηση με τρία φίλτρα: (1) Προσωπικά δεδομένα; (2) Είναι απαραίτητο για το σκοπό και έχει ελαχιστοποιηθεί; (3) Έχω έγκυρη νομική βάση και κατάλληλη σύμβαση; Αν και τα τρία δεν είναι «ναι», σταματήστε και αξιολογήστε.

VERBIS και απογραφή επεξεργασίας

Το VERBIS (Data Controllers Registry Information System) είναι το επίσημο μητρώο στο οποίο οι υπεύθυνοι επεξεργασίας δεδομένων που υπερβαίνουν ορισμένα όρια καταγράφουν τις δραστηριότητές τους επεξεργασίας προσωπικών δεδομένων. Το ίδρυμα διατηρεί κατάλογο επεξεργασίας προσωπικών δεδομένων: ζωντανό αρχείο που δείχνει ποια δεδομένα επεξεργάζεται, για ποιο σκοπό, σε ποια νομική βάση, πόσα αποθηκεύει και σε ποιον διαβιβάζονται. Όταν ξεκινά μια νέα δραστηριότητα επεξεργασίας που βασίζεται σε τεχνητή νοημοσύνη, αυτό το απόθεμα θα πρέπει να ενημερώνεται και, εάν είναι απαραίτητο, να αντικατοπτρίζεται στην εγγραφή VERBIS.

χώρο απογραφής

Παράδειγμα δραστηριότητας AI

Σκοπός επεξεργασίας

Αυτόματη σύνοψη των email πελατών

Κατηγορία δεδομένων

Επικοινωνία, δεδομένα συναλλαγών πελατών

Νομική βάση

Εκτέλεση της σύμβασης / έννομο συμφέρον

ομάδα παραληπτών

Πάροχος υπηρεσιών AI (επεξεργαστής δεδομένων)

μεταφορά

Διακομιστής εξωτερικού (με την κατάλληλη διασφάλιση)

Περίοδος αποθήκευσης

Διαγραφή από το κλείσιμο του αρχείου

Αντιγράψιμα πρότυπα

ΠΡΟΤΥΠΟ 1 — Απόκρυψη του κειμένου χωρίς εισαγωγή σε AI: "Καταργήστε προσωπικά δεδομένα (όνομα-επώνυμο, τηλέφωνο, e-mail, αριθμός ταυτότητας, διεύθυνση) από το παρακάτω κείμενο και αντικαταστήστε τα με ετικέτες όπως [NAME], [TEL]. Διατηρήστε το νόημα και τη δομή του κειμένου. Επιστρέψτε μόνο το καλυμμένο κείμενο, μην κάνετε άλλες επεξηγήσεις."

ΠΡΟΤΥΠΟ 2 — Έλεγχος ελαχιστοποίησης: "Θα εκτελέσω την ακόλουθη εργασία: [εγγραφή εργασίας]. Καταγράψτε ποια από τα ΠΑΡΑΚΑΤΩ πεδία δεδομένων θα ήταν ΑΠΑΡΑΙΤΗΤΑ για αυτήν την εργασία: [εγγραφή πεδίων]. Σημειώστε "απόρριψη" οποιουδήποτε πεδίου δεν χρειάζεται για το σκοπό αυτό και γράψτε με μία πρόταση γιατί."

ΠΡΟΤΥΠΟ 3 — Περίγραμμα γραμμής αποθέματος επεξεργασίας: "Συμπληρώστε τη γραμμή αποθέματος επεξεργασίας προσωπικών δεδομένων για την ακόλουθη χρήση τεχνητής νοημοσύνης: [περιγράψτε τη χρήση]. Πεδία: σκοπός επεξεργασίας, κατηγορία δεδομένων, ομάδα επαφών, πιθανές νομικές βάσεις (πρόταση πολλών), παραλήπτες, μεταφορά, εκτιμώμενη περίοδος διατήρησης. Ακριβής νομική λήψη αποφάσεων, παρούσες επιλογές."

ΠΡΟΤΥΠΟ 4 — Ανίχνευση προσωπικών δεδομένων: "Ποιοι τύποι προσωπικών δεδομένων και ειδικά ποια ΕΙΔΙΚΑ δεδομένα (υγεία, θρησκεία, βιομετρικά στοιχεία κ.λπ.) υπάρχουν σε αυτό το έγγραφο; Καταγράψτε τους τύπους και σημειώστε σε ποια κατηγορία ανήκουν για καθέναν. Μην αλλάξετε το έγγραφο, απλώς εντοπίστε το."

Αδύναμη προτροπή / Ισχυρή προτροπή

ΑΔΥΝΑΤΟ: "Ανάλυση αυτής της λίστας πελατών." (με πλήρες όνομα, τηλέφωνο, ταυτότητα)-> Παραβιάζει την ελαχιστοποίηση. αποστέλλει περιττά προσωπικά/ιδιωτικά δεδομένα στον πάροχο· εγείρει προβλήματα νομικής βάσης και μεταφοράς.STRONG: "Ανάλυση της περιφερειακής κατανομής ζήτησης χρησιμοποιώντας μόνο τις στήλες "πόλη" και "κατηγορία προϊόντων" στην παρακάτω λίστα. Αγνοήστε τις στήλες όνομα, τηλέφωνο, αναγνωριστικό — τα έχω ήδη διαγράψει."-> Επεξεργάζονται μόνο μη προσωπικά δεδομένα που είναι απαραίτητα για το σκοπό αυτό. Η αρχή διατηρείται.

Συνήθη λάθη

  • Σκεπτόμενος "Έσβησα το όνομα, δεν είναι πια προσωπικό"? λαμβάνοντας υπόψη ότι τα συνδυασμένα δεδομένα μπορούν να κάνουν ένα άτομο αναγνωρίσιμο.
  • Μη διάκριση μεταξύ υπευθύνου επεξεργασίας και εκτελούντος την επεξεργασία δεδομένων και μη υπογραφή σύμβασης με τον πάροχο.
  • Οι περιττές περιοχές για το σκοπό αυτό εισάγονται επίσης στο AI και παραβιάζουν την ελαχιστοποίηση.
  • Χρήση δεδομένων που συλλέγονται για έναν σκοπό στην τεχνητή νοημοσύνη για έναν άλλο σκοπό (περιστροφή σκοπού).
  • Αποθήκευση εξόδου τεχνητής νοημοσύνης ως «ακριβή και ενημερωμένα» προσωπικά δεδομένα χωρίς επαλήθευση.
  • Δεν αντικατοπτρίζει νέα δραστηριότητα τεχνητής νοημοσύνης στην επεξεργασία του αποθέματος και του VERBIS εάν είναι απαραίτητο.
  • Συσσώρευση ιστορικού συνομιλιών AI χωρίς τη δέσμευσή του σε έναν κανόνα διατήρησης/διαγραφής.

Συνοπτικά

  • Ο πυρήνας του KVKK. είναι η διάκριση των εννοιών των προσωπικών δεδομένων, υπεύθυνος επεξεργασίας δεδομένων και εκτελών την επεξεργασία δεδομένων.
  • Ο υπεύθυνος επεξεργασίας δεδομένων (ίδρυμα) είναι ο κύριος υπόχρεος. Ο πάροχος AI είναι συχνά ο υπεύθυνος επεξεργασίας δεδομένων και απαιτεί σύμβαση.
  • Μεταξύ των γενικών αρχών, οι πιο κρίσιμες για την τεχνητή νοημοσύνη είναι η ελαχιστοποίηση δεδομένων και ο περιορισμός του σκοπού.
  • Η εισαγωγή δεδομένων στο AI είναι μια συναλλαγή και συχνά μια μεταφορά. Απαιτείται νομική βάση και σύμβαση.
  • Κάθε νέα δραστηριότητα τεχνητής νοημοσύνης θα πρέπει να καταγράφεται στο απόθεμα επεξεργασίας και, εάν είναι απαραίτητο, να αντικατοπτρίζεται στο αρχείο VERBIS.

Εργασία εφαρμογής

Επιλέξτε μια πραγματική δραστηριότητα επεξεργασίας που ο οργανισμός σας θα ήθελε να κάνει με AI (π.χ. ανάλυση θεμάτων παραπόνων πελατών). Συμπληρώστε μια γραμμή αποθέματος επεξεργασίας για αυτήν τη δραστηριότητα: σκοπός, κατηγορία δεδομένων, ομάδα επαφών, πιθανές νομικές βάσεις, παραλήπτες, κατάσταση μεταφοράς και περίοδος διατήρησης. Στη συνέχεια, περάστε τα δεδομένα που πρόκειται να εισαχθούν στο AI σε αυτήν τη δραστηριότητα μέσω ενός φίλτρου ελαχιστοποίησης: αναφέρετε ποια πεδία δεν είναι απαραίτητα και ποια να κρύψετε. Τέλος, σημειώστε ποιος είναι ο υπεύθυνος επεξεργασίας δεδομένων αυτής της δραστηριότητας, ποιος είναι ο εκτελών την επεξεργασία και ποια σύμβαση απαιτείται μεταξύ τους.

λίστα ελέγχου

  • [ ] Εντόπισα προσωπικά και ιδιωτικά δεδομένα στη δραστηριότητα.
  • [ ] Διευκρίνισα τον υπεύθυνο επεξεργασίας και τον υπεύθυνο επεξεργασίας δεδομένων.
  • [ ] Εφάρμοσα ελαχιστοποίηση: αφαίρεσα/μάσκω τις περιττές περιοχές.
  • [ ] Έχω ορίσει το σκοπό της επεξεργασίας συγκεκριμένα και νόμιμα.
  • [ ] Συμπλήρωσα μια γραμμή αποθέματος επεξεργασίας.
  • [ ] Αξιολόγησα την κατάσταση μεταφοράς (διακομιστής στο εξωτερικό).
  • [ ] Έχω προγραμματίσει την περίοδο διατήρησης και διαγραφής του ιστορικού AI.