Unidad 9 / 12

KVKK, Datos Personales y Procesamiento de Datos

Ganancias:

  • Capacidad para evaluar qué datos se pueden ingresar en la herramienta de IA de acuerdo con los principios KVKK
  • Capacidad para proteger datos personales con enmascaramiento/anonimización y configurar un mensaje seguro
  • Capacidad para redactar y verificar documentos KVKK, como textos informativos e inventarios de procesamiento de datos.

El activo más sensible en manos de un profesional legal y de cumplimiento son los datos: información del cliente, registros de los empleados, datos personales en los contratos. Introducir datos erróneos en una herramienta de inteligencia artificial (IA) es tan fácil como pulsar un botón, pero las consecuencias son graves: infracción de la KVKK, multa administrativa, infracción de la confidencialidad contractual y pérdida de reputación. La pregunta para esta unidad es clara: ¿qué datos se pueden ingresar en qué herramienta y cómo? Aprenderemos a utilizar la IA de forma segura en los procesos de KVKK y la posicionaremos como asistente en la preparación de documentos como textos aclaratorios, procesamiento de inventario, etc., pero la responsabilidad de los datos ingresados ​​siempre será suya.

Aclaremos los términos. KVKK es la Ley de Protección de Datos Personales N° 6698; regula el tratamiento de datos personales. Dato personal es cualquier información relativa a una persona física identificada o identificable (nombre, DNI, teléfono, correo electrónico, ubicación). Los datos de calidad especial (sensibles) son un tipo de datos que están más estrictamente protegidos, como los de salud, religión, vida sexual o condenas penales. La minimización de datos es el principio de procesar solo tantos datos como sean necesarios para un propósito. La anonimización es el proceso de hacer que los datos no puedan vincularse a una persona; Enmascarar/seudonimizar consiste en ocultar la información de identidad pero proteger la relación con una clave. El texto informativo es una notificación que le indica al propietario de los datos cómo se procesan sus datos.

¿Qué datos, a qué vehículo?

La decisión básica se toma en dos ejes: la sensibilidad de los datos y la seguridad de la herramienta. Los datos personales o confidenciales solo se pueden ingresar en herramientas aprobadas que brinden seguridad de datos institucionales (datos que no se utilizarán en educación, no se almacenarán ni se compartirán con terceros). Ingresar datos personales en una herramienta pública no segura es quitar esos datos de su control.

El flujo de decisión es el siguiente:

  1. Clasificar. ¿Hay datos personales/privados/confidenciales en el texto?
  2. Pregunta si es necesario. ¿Son realmente necesarios los datos personales para esta tarea (minimización)?
  3. Consultar seguro del vehículo. ¿La herramienta proporciona seguridad de datos corporativos?
  4. Proteger. Enmascarar o anonimizar si no es necesario.
  5. Documentarlo. Registrar la finalidad, base y duración del tratamiento.

Su función: KVKK/consultor de protección de datos. Realizar una clasificación de datos ANTES de introducir el siguiente texto en la herramienta de IA: 1) Enumerar los datos personales que contiene (tipo: nombre, DNI, contacto, ubicación…). 2) Marcar si hay datos sensibles (sensibles). 3) Marcar los datos personales que no sean necesarios para la tarea como "removibles". 4) Dar una recomendación de enmascaramiento/anonimización para aquellos que deberían permanecer. Interpretar el contenido del texto; simplemente haga un inventario de los datos.<text>[texto para revisar]</text>

Precaución: Eliminar un chat no recupera los datos. Una vez que los datos personales/confidenciales se ingresan en una herramienta no segura, esos datos se consideran procesados ​​en los sistemas de terceros. "Lo borraré más tarde" no es una protección; El lugar de protección es antes de ingresar los datos.

Enmascaramiento y armado rápido seguro

La mayoría de las tareas se pueden realizar sin saber quién es la persona. No se requiere el nombre real de una de las partes para resumir un contrato; El "lado A" es suficiente. La IA también ayuda a enmascarar un texto, pero el ser humano debe controlar la integridad del enmascaramiento.

En el siguiente texto, reemplace toda la información de identificación directa con alias consistentes: nombres de personas → "Persona 1, Persona 2"; empresas → "Empresa A, B"; número TR, teléfono, correo electrónico, dirección, IBAN → [MASCARADO]. Preservar el significado y las relaciones. Al final, proporcione una tabla de mapeo de qué información reemplazó con qué, para que pueda vincular el resultado. En caso de que te lo hayas perdido, comprobaré el enmascaramiento.

Es importante conocer los límites del enmascaramiento: a veces información que individualmente parece inocua combinada hace que una persona sea identificable (por ejemplo, "La única directora financiera de Estambul"). Es por eso que el anonimato no siempre está garantizado y, para trabajos de alta sensibilidad, la forma más segura es utilizar herramientas aprobadas por la empresa.

Redacción de documentos KVKK

La IA produce rápidamente primeros borradores de documentos, como textos de divulgación, textos de consentimiento explícito e inventarios de procesamiento de datos. Pero estos documentos son legalmente vinculantes; El borrador debe corresponder exactamente a su actividad de procesamiento real y debe pasar la aprobación legal.

Prepare un BORRADOR de texto informativo para la siguiente actividad de procesamiento. Debe incluir los siguientes epígrafes: responsable del tratamiento, categorías de datos tratados, finalidades del tratamiento, razón jurídica, transferencia (grupos de destinatarios, si los hubiera), plazo de conservación, derechos del titular de los datos, recurso. Reglas: - Rellenar cada campo con la información que proporciono; Si falta dejar [PARA LLENAR] y no dar por hecho. - Agregue una nota "se requiere aprobación legal" para el motivo legal y el período de retención.<processing_activity>[propósito, tipos de datos, destinatarios, duración]</processing_activity>

Aviso débil / Aviso fuerte

Mensaje débil: resuma este archivo de cliente. [nombre real, número TR, detalles del caso pegados]

Resultado: los datos personales y posiblemente privados se ingresan en una herramienta con una seguridad incierta. Incluso si se completa la tarea, se ha producido una violación del KVKK y de la confidencialidad.

Mensaje potente: [primera clasificación de datos + eliminación de datos personales innecesarios + enmascaramiento (seudónimos, [MASCARADO]) + herramienta aprobada/segura + luego resumen con texto enmascarado]

Resultado: La tarea aún está realizada, pero no se puede identificar a la persona; La protección de datos estaba garantizada antes de la misión.

Tipo de datos y procesamiento adecuado

tipo de datos

ejemplo

vehículo no asegurado

Vehículo homologado

no es personal

Texto anónimo/público

adecuado

adecuado

personales

Nombre, contacto, IBAN

Mascarilla/uso

Adecuado mediante enmascaramiento

especialmente calificado

Salud, antecedentes penales.

Usando

Requerido+aprobado solamente

Cliente secreto/privilegiado

Estrategia de litigio

Usando

Sólo seguro

Tres mini estuches

Caso 1: Detenerse antes de entrar. Un experto haría que la IA resumiera una lista de desempeño de los empleados de 30 personas (nombre, registro, notas de licencia médica). El mensaje de clasificación de datos reveló que las notas médicas eran datos patentados y no eran necesarios para la misión en absoluto. El experto eliminó esta columna por completo, cambió los nombres a "Empleado 1-30" y trabajó únicamente con puntuaciones de desempeño. La tarea estaba hecha; Los datos confidenciales nunca ingresaron al vehículo.

Caso 2: Reidentificación. Un equipo compartiría un texto de queja que decía "lo anonimizamos"; pero el texto incluía la frase "el único gerente de la casa matriz que utiliza silla de ruedas". Esto hizo que la persona fuera identificable incluso si se borraba su nombre. Esto se notó en el control de enmascaramiento y la afirmación se generalizó. Lección: la desidentificación no siempre garantiza el anonimato; El contexto también puede delatar a la persona.

Caso 3: Aceleración del inventario. Una institución no había podido actualizar manualmente su inventario de procesamiento de datos KVKK durante años. Con la IA, las actividades de procesamiento de cada departamento se organizaron en un esquema estructurado (finalidad, tipo de datos, período de retención, destinatario); El equipo legal los verificó y corrigió. Las estimaciones de preparación de inventario disminuyeron de 6 semanas a 2 semanas. Punto crítico: cada línea ingresada en el inventario fue verificada humanamente en comparación con la actividad real; El borrador de AI no fue aceptado tal como está.

Errores comunes

  • Ingresar datos sin clasificación. Pegar el texto en la herramienta sin ver qué tipo de datos contiene es la infracción más común.
  • Llevar datos personales innecesarios. Cuando se omite la minimización, se tratan datos personales/sensibles aunque no sean necesarios.
  • Confiando en "lo eliminaré más tarde". Los datos se procesan tan pronto como se ingresan; La protección se hace primero.
  • No controlar el enmascaramiento. La IA puede saltarse una credencial; el enmascaramiento debe ser verificado por humanos.
  • No ver la reidentificación contextual. La información individualmente inofensiva combinada puede delatar a la persona.
  • Publicar el documento KVKK sin aprobación. El texto de información/consentimiento y el inventario requieren aprobación legal y confirmación de la actividad real.

En resumen

La pregunta básica en KVKK es "¿qué datos, a qué vehículo, cómo?" Clasifique los datos primero, elimine lo que no sea necesario (minimización), enmascare o anonimice lo que sea necesario y procese datos sensibles/confidenciales solo en herramientas aprobadas con garantía corporativa. Hay que controlar la integridad del enmascaramiento y el riesgo de reidentificación contextual; Documentos como el texto aclaratorio y el inventario deben pasar la aprobación legal. La IA acelera el trabajo de preservación y documentación; El profesional autorizado decide qué datos pueden ser tratados y la idoneidad de su protección.

Tarea de aplicación

Selecciona texto que contenga datos personales (no utilices datos reales; crea un ejemplo). (1) Elimine datos personales y confidenciales con el mensaje de clasificación de datos. (2) Identificar y eliminar aquellos que no son necesarios para la tarea, asignar un alias a los que son necesarios con el mensaje de enmascaramiento y controlar manualmente el enmascaramiento. (3) Busque frases que corran riesgo de reidentificación contextual. (4) Producir un borrador de texto informativo para una actividad de procesamiento y enumerar las marcas de "aprobación legal".

lista de verificación

  • [ ] ¿Los datos están clasificados antes de ingresar a la herramienta?
  • [ ] ¿Se han eliminado datos personales/sensibles innecesarios para la tarea (minimización)?
  • [ ] ¿Se han enmascarado/anonimizado los datos personales restantes?
  • [] ¿El enmascaramiento está controlado por humanos?
  • [ ] ¿Se ha evaluado el riesgo de reidentificación contextual?
  • [ ] ¿Se procesan datos sensibles/confidenciales únicamente en el vehículo seguro aprobado?
  • [ ] ¿Se prepararon los documentos KVKK con aprobación legal y confirmación de actividad real?