سود:
- تمایز مفاهیم داده های شخصی، داده های با کیفیت خاص، کنترل کننده داده و پردازشگر داده
- بکارگیری اصول کلی KVKK (محدودیت بر اساس هدف، به حداقل رساندن) در استفاده از هوش مصنوعی
- درک کنید که وارد کردن داده ها به هوش مصنوعی پردازش و اغلب انتقال و الزام به ثبت است
استفاده از هوش مصنوعی در یک سازمان تقریباً همیشه با پردازش دادههای شخصی در هم تنیده است: خلاصه کردن ایمیل مشتری، ارزیابی یک CV، تجزیه یک تماس ضبط شده. بنابراین، ستون فقرات حاکمیت هوش مصنوعی، درک قانون حفاظت از داده های ترکیه، KVKK (قانون شماره 6698 حفاظت از داده های شخصی) است. در این واحد، مفاهیم اولیه، اصول کلی و ثبت VERBIS KVKK را یاد می گیریم و مستقیماً آن را با استفاده از هوش مصنوعی مرتبط می کنیم. هدف وکیل شدن نیست. ایجاد یک پایه محکم برای یک افسر حفاظت از داده ها برای تصمیم گیری صحیح روزانه است.
مفاهیم اساسی: کیست کیست؟
زبان KVKK بر اساس چندین مفهوم کلیدی است. بدون تمایز این موارد، هیچ تصمیمی برای هوش مصنوعی نمی توان به درستی اتخاذ کرد.
مفهوم
معنی
مثال در هوش مصنوعی
داده های شخصی
هر گونه اطلاعات در مورد یک شخص حقیقی شناسایی شده/قابل شناسایی
نام، ایمیل، تلفن، IP، شماره مشتری
داده های با کیفیت ویژه
مقوله های حساس مانند بهداشت، مذهب، بیومتریک
سابقه بیمار، گروه خونی، داده های صورت
شخص تماس
شخصی که داده های او پردازش می شود (مالک داده ها)
مشتری، کارمند، نامزد
کنترل کننده داده
تعیین هدف و روش پردازش
سازمان با استفاده از هوش مصنوعی
پردازشگر داده
طرفی که داده ها را از طرف کنترل کننده پردازش می کند
شرکت ارائه دهنده خدمات هوش مصنوعی
این تمایز دارای پیامدهای قانونی است: کنترل کننده داده (خود موسسه) مالک اصلی مسئولیت است. ارائهدهنده هوش مصنوعی اغلب پردازشگر داده است و باید یک قرارداد کتبی (قرارداد پردازش داده) با آن منعقد شود. گفتن "ارائه دهنده هوش مصنوعی این کار را انجام داد" سازمان را از مسئولیت مبرا نمی کند.
توجه: داده ها تا زمانی که آنها را "قابل شناسایی" کنند، داده های شخصی هستند. گفتن «نام را حذف کردم» کافی نیست. حتی ترکیب تاریخ تولد + کد پستی + شغل می تواند یک فرد را قابل شناسایی کند. همیشه این قابلیت شناسایی ترکیبی را در داده های وارد شده به هوش مصنوعی بررسی کنید.
اصول کلی KVKK و AI
KVKK اصول کلی را تنظیم می کند که تمام پردازش ها باید با آنها مطابقت داشته باشد. ترجمه مستقیم استفاده از هوش مصنوعی این است:
- رعایت قانون و صداقت: پردازش داده ها به صورت مخفیانه یا گمراه کننده.
- دقیق و به روز بودن: هوش مصنوعی می تواند توهم ایجاد کند. خروجی را نمی توان به عنوان داده های شخصی بدون تأیید ذخیره کرد.
- هدف مشخص، روشن و مشروع: داده ها قابل پردازش نیستند زیرا "ممکن است در آینده مورد نیاز باشد". هدف از قبل مشخص است.
- مرتبط با هدف، محدود و اندازهگیری شده (به حداقل رساندن دادهها): فقط دادههای لازم برای هدف وارد هوش مصنوعی میشوند.
- نگهداری برای مدت مورد نیاز: پس از پایان هدف، داده ها (از جمله سابقه چت هوش مصنوعی) حذف/ناشناس می شوند.
به حداقل رساندن داده ها نقض شده ترین اصل در هوش مصنوعی است: به جای چسباندن کل فایل برای خلاصه کردن یک متن، لازم است فقط پاراگراف مورد نیاز و در صورت امکان به صورت ماسک شده (نام ها پنهان) وارد شود.
سه کیف کوچک
مورد 1 - داده های بیش از حد. یک مدیر مرکز تماس، 5000 رونوشت تماس را همراه با نام، شماره تلفن و شماره شناسه به هوش مصنوعی میدهد تا «موضوعات نارضایتی مشتریان را استخراج کند». با این حال، برای تجزیه و تحلیل موضوع نیازی به داده های هویتی نیست. با توجه به اصل حداقل سازی، راه صحیح حذف فیلدهای ID و دادن فقط متن تماس است. بنابراین، اطلاعات هویتی 5000 نفر بدون نیاز پردازش نمی شود.
مورد 2 - رانش هدف. بازاریابی برای «تحلیل بهرهوری»، زمانهای ورود و خروج کارمندان را به هوش مصنوعی میدهد. با این حال، این داده ها برای اهداف ایمنی و بهداشت شغلی جمع آوری شده است. استفاده نادرست اصل "محدودیت بر اساس هدف" را نقض می کند. تصمیم درست: ارزیابی مجدد مبنای قانونی و شفاف سازی قبل از پردازش داده ها برای این هدف جدید.
مورد 3 - گذشته غیرقابل پاک شدن. یک متخصص بیمه ماهها دادههای مشتری را در همان چت هوش مصنوعی وارد میکند تا خسارت را ارزیابی کند، و تاریخچه هرگز پاک نمیشود. 8 ماه بعد، داده های بیش از 300 مشتری در یک چت جمع می شود. طبق خط مشی حفظ، این تاریخچه باید پس از پایان هدف (پرونده بسته شود) پاک شود یا تراکنش باید به یک ابزار سازمانی و بدون گزارش منتقل شود.
وارد کردن داده ها به هوش مصنوعی در حال «پردازش» است
پردازش در KVKK؛ هر فرآیندی از جمله به دست آوردن، ثبت، ذخیره و انتقال داده ها است. چسباندن یک متن در هوش مصنوعی به معنای ارسال داده ها به سرور ارائه دهنده است - این یک تراکنش است و اغلب یک انتقال است (اگر سرور در خارج از کشور باشد). بنابراین، هر استفاده از هوش مصنوعی مستلزم یک مبنای قانونی معتبر در پشت آن (موضوع واحد بعدی) و یک قرارداد مناسب است.
نکته: "آیا می توانم این داده ها را در هوش مصنوعی وارد کنم؟" سوال را با سه فیلتر تست کنید: (1) داده های شخصی؟ (2) آیا برای هدف لازم است و به حداقل رسیده است؟ (3) آیا مبنای قانونی معتبر و قرارداد مناسبی دارم؟ اگر هر سه «بله» نیستند، توقف کنید و ارزیابی کنید.
VERBIS و موجودی پردازش
VERBIS (سیستم اطلاعات رجیستری کنترلر داده ها) رجیستری رسمی است که کنترل کننده های داده ای که از آستانه های مشخصی فراتر می روند، فعالیت های پردازش داده های شخصی خود را در آن ثبت می کنند. این مؤسسه فهرستی از پردازش دادههای شخصی نگهداری میکند: یک رکورد زنده که نشان میدهد چه دادههایی را پردازش میکند، برای چه هدفی، بر اساس چه مبنای قانونی، چقدر ذخیره میکند و به چه کسی منتقل میشود. هنگامی که یک فعالیت پردازشی جدید مبتنی بر هوش مصنوعی شروع می شود، این موجودی باید به روز شود و در صورت لزوم در رکورد VERBIS منعکس شود.
فضای موجودی
مثالی برای فعالیت هوش مصنوعی
هدف از پردازش
خلاصه سازی خودکار ایمیل های مشتریان
دسته داده ها
اطلاعات تماس، تراکنش مشتری
مبنای حقوقی
اجرای قرارداد / منفعت مشروع
گروه گیرنده
ارائه دهنده خدمات هوش مصنوعی (پردازنده داده)
انتقال
سرور خارج از کشور (با اطمینان مناسب)
دوره ذخیره سازی
حذف از بسته شدن فایل
قالب های قابل کپی
الگو 1 — پوشاندن متن بدون وارد کردن آن در هوش مصنوعی: "اطلاعات شخصی (نام، نام خانوادگی، تلفن، ایمیل، شماره شناسه، آدرس) را از متن زیر حذف کنید و با برچسب هایی مانند [NAME]، [TEL] جایگزین کنید. معنی و ساختار متن را حفظ کنید. فقط متن پوشانده شده را برگردانید، هیچ توضیح دیگری ندهید."
الگوی 2 — بررسی حداقل سازی: "من کار زیر را انجام خواهم داد: [وظیفه نوشتن]. فهرست کنید که کدام یک از فیلدهای داده زیر برای این کار غیر ضروری است: [فیلدهای بنویسید]. هر فیلدی را که برای هدف مورد نیاز نیست، علامت بزنید و در یک جمله بنویسید چرا."
الگو 3 — خط موجودی پردازش پردازش: "خط موجودی پردازش داده های شخصی را برای استفاده زیر از هوش مصنوعی پر کنید: [کاربرد را توصیف کنید]. زمینه ها: هدف پردازش، دسته داده ها، گروه تماس، مبانی قانونی احتمالی (پیشنهاد چندگانه)، گیرندگان، انتقال، دوره نگهداری تخمینی. تصمیم گیری قانونی دقیق، گزینه های موجود."
الگو 4 — تشخیص داده های شخصی: "کدام نوع داده های شخصی و به خصوص کدام داده های خاص (سلامت، مذهب، بیومتریک و غیره) در این سند وجود دارد؟ انواع را فهرست کنید و بنویسید که در کدام طبقه قرار می گیرند. سند را تغییر ندهید، فقط آن را شناسایی کنید."
اعلان ضعیف / اعلان قوی
ضعیف: "این لیست مشتری را تجزیه و تحلیل کنید." (با نام کامل، تلفن، شناسه) -> حداقل سازی را نقض می کند. داده های شخصی/خصوصی غیر ضروری را به ارائه دهنده ارسال می کند. مبانی قانونی و مشکلات انتقال را ایجاد می کند.STRONG: "تجزیه و تحلیل تقاضای منطقه ای را فقط با استفاده از ستون های "شهر" و "رده محصول" در لیست زیر انجام دهید. ستون های نام، تلفن، شناسه را نادیده بگیرید — من قبلاً آنها را حذف کرده ام."-> فقط داده های غیر شخصی لازم برای این هدف پردازش می شوند. اصل حفظ شده است.
اشتباهات رایج
- فکر کردن "من نام را حذف کردم، دیگر شخصی نیست"؛ در حالی که داده های ترکیبی می تواند یک فرد را قابل شناسایی کند.
- عدم تمایز بین کنترل کننده داده و پردازشگر داده و امضا نکردن قرارداد با ارائه دهنده.
- مناطق غیرضروری برای این منظور نیز وارد هوش مصنوعی شده و حداقل سازی را نقض می کنند.
- استفاده از دادههای جمعآوریشده برای یک هدف در هوش مصنوعی برای هدف دیگر (دریفت هدف).
- ذخیره خروجی هوش مصنوعی بهعنوان دادههای شخصی «دقیق و بهروز» بدون تأیید آن.
- عدم انعکاس فعالیت جدید هوش مصنوعی در پردازش موجودی و VERBIS در صورت لزوم.
- انباشته شدن تاریخچه چت هوش مصنوعی بدون الزام آن به قانون حفظ/حذف.
به طور خلاصه
- هسته KVKK؛ تمایز مفاهیم داده های شخصی، کنترل کننده داده و پردازشگر داده است.
- کنترل کننده داده ها (موسسه) متعهد اصلی است. ارائه دهنده هوش مصنوعی اغلب پردازشگر داده است و نیاز به قرارداد دارد.
- در میان اصول کلی، مهمترین آنها برای هوش مصنوعی به حداقل رساندن داده و محدودیت هدف است.
- وارد کردن داده ها به هوش مصنوعی یک تراکنش و اغلب یک انتقال است. مبنای قانونی و قرارداد لازم است.
- هر فعالیت جدید هوش مصنوعی باید در فهرست موجودی پردازش ثبت شود و در صورت لزوم در رکورد VERBIS منعکس شود.
وظیفه کاربردی
یک فعالیت پردازش واقعی را انتخاب کنید که سازمان شما دوست دارد با هوش مصنوعی انجام دهد (مثلاً تجزیه و تحلیل موضوع شکایات مشتریان). یک خط موجودی پردازش برای این فعالیت پر کنید: هدف، دسته داده، گروه تماس، مبانی قانونی احتمالی، گیرندگان، وضعیت انتقال و دوره نگهداری. سپس دادههایی را که باید در این فعالیت به هوش مصنوعی وارد شوند از طریق یک فیلتر کوچکسازی ارسال کنید: فهرست کنید که کدام فیلدها غیرضروری هستند و کدامها را پنهان کنید. در نهایت بنویسید که چه کسی کنترل کننده داده این فعالیت است، چه کسی پردازشگر داده است و چه قراردادی بین آنها لازم است.
چک لیست
- [ ] من داده های شخصی و خصوصی را در فعالیت شناسایی کردم.
- [ ] کنترل کننده داده و پردازشگر داده را روشن کردم.
- [ ] من کمینه سازی را اعمال کردم: نواحی غیر ضروری را حذف/ماسک کردم.
- [ ] من هدف از پردازش را به طور خاص و قانونی تعریف کرده ام.
- [ ] من یک خط موجودی پردازش را پر کردم.
- [ ] من وضعیت انتقال (سرور خارج از کشور) را ارزیابی کردم.
- [ ] من دوره نگهداری و حذف تاریخچه هوش مصنوعی را برنامه ریزی کرده ام.