سود:
- امکان طبقه بندی داده های مالیاتی و مالی در چارچوب الزامات محرمانگی KVKK و قانون آیین دادرسی مالیاتی و تعیین سطح حفاظت
- امکان اعمال مراحل ناشناس سازی، پوشاندن و انتخاب ابزار ایمن/سازمانی قبل از دادن داده ها به هوش مصنوعی
- توانایی به دست آوردن عادت اجتناب از رانندگی بدون نظارت با آگاهی از عواقب قانونی، کیفری و حرفه ای نقض حریم خصوصی.
یک متخصص صمیمی ترین اطلاعات مالیات دهندگان را می بیند: گردش مالی، سود، تحرکات بانکی، حقوق کارمندان، شماره شناسه TR، قراردادها، ساختارهای مشارکت. این اطلاعات توسط دو لایه قانونی جداگانه محافظت می شود: KVKK (قانون حفاظت از داده های شخصی، قانون منع پردازش غیرمجاز اطلاعات شخصی) و تعهد محرمانه بودن قانون آیین دادرسی مالیاتی (تعهد حرفه ای برای محرمانه نگه داشتن اطلاعاتی که به دلیل وظیفه خود یاد می گیرد). در عصر هوش مصنوعی، این حفاظت با تهدید جدیدی روبرو است: چسباندن داده های حساس در یک ابزار کنترل نشده. اصل این واحد تک است: داده ها قبل از ورود به هوش مصنوعی محافظت می شوند. هیچ داده حساسی وارد خودروی بدون نظارت نمی شود.
حفاظت دو لایه و چرا باید آن را جدی گرفت
- لایه KVKK: کلیه اطلاعات (نام، شناسه TR، حقوق و دستمزد، تماس) متعلق به اشخاص حقیقی، داده های شخصی است. پردازش غیر مجاز، انتقال و حفاظت ناکافی منجر به جریمه اداری و غرامت می شود.
- لایه محرمانه VUK: یک حرفه ای نمی تواند اسرار مالی مالیات دهندگان را با اشخاص ثالث در میان بگذارد. تخلف عواقب کیفری و حرفه ای (انضباطی) دارد.
موجودی آزمایشی یا حقوق و دستمزدی که در یک ابزار هوش مصنوعی در دسترس عموم قرار گرفته است ممکن است "انتقال به شخص ثالث" در نظر گرفته شود. اغلب مشخص نیست که ابزار چگونه داده ها را ذخیره می کند و آیا از آن در آموزش استفاده می شود یا خیر. این عدم قطعیت به تنهایی ریسک کافی است.
توجه: این ایده که "به هر حال کسی آن را نخواهد دید" یک دفاع قانونی نیست. هنگامی که داده ها وارد یک سیستم کنترل نشده می شوند، از کنترل شما خارج می شوند. نقض حریم خصوصی خطرناک است نه به دلیل احتمال وقوع آن، بلکه به این دلیل که پس از وقوع غیرقابل برگشت است.
قبل از دادن داده به هوش مصنوعی: مراحل حفاظت
- طبقه بندی کنید. آیا داده هایی که دارید شخصی، مالی محرمانه است یا عمومی؟ بر این اساس سطح حفاظت را تعیین کنید.
- ضرورت سوال. آیا واقعاً دادن این داده ها به مدل ضروری است یا می توان کار را با داده های ناشناس/خلاصه انجام داد؟
- ناشناس کردن/ماسک کردن. نام آنها K1، K2 است. شرکت Ş1, Ş2; TR ID و شماره حساب را با ماسک جایگزین کنید. تعمیم جزئیات منحصر به فرد که تشخیص غیر مستقیم را ارائه می دهد.
- وسیله نقلیه ایمن انتخاب کنید در صورت امکان، از یک ابزار شرکتی/تأیید شده استفاده کنید که حفظ داده ها را تضمین می کند.
- دنباله رو نگه دار اطلاعاتی را که به کدام ابزار داده اید و با چه حفاظتی ثبت کنید.
نوع داده
مثال
رویکرد حفاظتی
داده های هویتی
نام، TR ID
پوشاندن/ناشناس کردن؛ هرگز خام نده
راز مالی
گردش مالی، سود، بانک
خلاصه کردن/ناشناس کردن. وسیله نقلیه سازمانی
داده های رابطه
شریک، تامین کننده
تعمیم دادن؛ حذف جزئیات منحصر به فرد
عمومی
ترازنامه اعلام شده
می تواند به طور معمول پردازش شود
ناشناس سازی در عمل چگونه انجام می شود؟
ناشناس سازی هویت را غیر قابل تشخیص می کند در حالی که داده ها را مفید نگه می دارد. به عنوان مثال، شما یک لیست حقوق و دستمزد را تجزیه و تحلیل خواهید کرد: شما به جای نام و شناسه TR یک شماره ترتیبی قرار می دهید، تجزیه و تحلیل توزیع حقوق مختل نمی شود، اما هیچ کس قابل شناسایی نیست. نکته مهم تشخیص غیرمستقیم است: عباراتی مانند "تنها مدیر کل زن" یا "تنها پیرمرد 92 ساله در یک شرکت 35 نفره" حتی اگر نام را حذف کنید، شخص را کنار می گذارد. اینها هم تعمیم یافته است.
سه کیف کوچک
مورد 1 - نشت حقوق و دستمزد. یک کارآموز لیست حقوق و دستمزد 3500 نفر (نام، کارت شناسایی، حقوق) را در یک ابزار وب رایگان آپلود می کند و می گوید "خلاصه". داده ها خطر ترکیب شدن در مخزن خودرو را دارد. هر دو نقض محرمانگی KVKK و VUK رخ می دهد. اگر مشتری متوجه شود تمام شده است. راه درست این بود که از وسیله نقلیه مورد تایید شرکت استفاده کنید یا فقط با پوشاندن نام و شناسه TR خود، توزیع حقوق را انجام دهید.
مورد 2 - تشخیص غیر مستقیم. یک مشاور لیستی به مدل می دهد که در آن اسامی را حذف می کند، اما عبارت "تنها مدیر ملی خارجی شرکت" را می گذارد. این بیانیه فرد را دور می کند; ناشناس وجود ندارد. درس: جزئیات منحصر به فردی که تشخیص غیرمستقیم را ارائه می دهند نیز باید تعمیم داده شوند.
مورد 3 - برخورد خوب. قبل از تغذیه داده های حساس به مدل، یک دفتر یک مرحله ناشناس سازی استاندارد را طی می کند: با استفاده از یک الگو، نام ها، شناسه ها و نام های تجاری را به کد تبدیل می کند، سپس آن را تجزیه و تحلیل می کند. کیفیت تحلیل کاهش نمی یابد، هیچ هویتی به بیرون درز نمی کند. حریم خصوصی و کارایی با هم محافظت می شوند.
اعلان ضعیف / اعلان قوی
اعلان ضعیف:
حقوق و دستمزد زیر را خلاصه کنید: [Ahmet Yılmaz, TC 123..., حقوق 45000; ...]
اطلاعات شخصی خام بدون کنترل وارد خودرو می شود. نقض مستقیم است.
اعلان قدرتمند:
من یک مجموعه داده به شما می دهم. قبل از پردازش، ناشناس سازی زیر را اعمال کنید و نسخه ناشناس را نیز به من نشان دهید: - نام افراد را K1، K2... بسازید - شناسه TR و شماره حساب را به طور کامل حذف کنید.- نام شرکت/برند را T1، K2 قرار دهید... جزئیات منحصر به فردی را که می تواند به طور غیرمستقیم شخص را شناسایی کند، تعمیم دهید. سپس فقط روی نسخه ناشناس کار کنید. [داده ها (تا حد امکان ماسک شده): ...]
توجه: مطمئن ترین کار این است که به هیچ وجه اطلاعات شخصی خام را وارد نکنید. در صورت ورود باید نقاب زده و در وسیله نقلیه ایمن باشید.
برای کمک به طبقه بندی داده ها:
هر یک از فیلدهای زیر را طبقه بندی کنید: آیا این اطلاعات شخصی است، آیا این یک راز مالی است، آیا عمومی است؟ سطح حفاظت توصیه شده را برای هر کدام بنویسید. فیلدها: [نام فیلدها، نمونه بازگشت]
برای ایجاد یک الگوی ناشناس:
یک چک لیست ناشناس سازی استاندارد تهیه کنید که در تجزیه و تحلیل تراز حقوق و دستمزد/آزمایشی استفاده کنم: کدام فیلدها باید پوشانده شوند، کدام باید حذف شوند، برای تشخیص غیرمستقیم به دنبال چه چیزی باشم؟
برای ارزیابی ایمنی خودرو:
هنگام ارزیابی اینکه آیا یک ابزار هوش مصنوعی برای داده های حساس مالیات دهندگان (نگهداری داده ها، استفاده در آموزش، قرارداد شرکتی، مکان) مناسب است، چه سؤالاتی باید بپرسم؟ یک چک لیست ایجاد کنید.
اشتباهات رایج
- وارد کردن اطلاعات شخصی خام هرگز بدون تأیید نام/TR ID وارد خودرو نشوید.
- نادیده گرفتن تشخیص غیرمستقیم جزئیات منحصر به فرد حتی اگر نام حذف شود هویت را نشان می دهد.
- سوال نکردن در مورد ایمنی خودرو داده های حساس بدون دانستن اینکه ابزار چگونه داده ها را ذخیره می کند داده نمی شود.
- عدم زیر سوال بردن ضرورت. اگر کار را بتوان با داده های ناشناس/خلاصه انجام داد، داده های خام به هیچ وجه داده نمی شود.
- پیگیری نکردن اگر ثبت نشود که کدام داده کجا داده شده است، نمی توان نقض را ردیابی کرد.
به طور خلاصه
داده های مالیات دهندگان در دو لایه توسط هر دو تعهدات محرمانه KVKK و VUK محافظت می شوند و بزرگترین خطر جدید در عصر هوش مصنوعی چسباندن داده های حساس به یک ابزار کنترل نشده است. قبل از اینکه دادهها وارد مدل شوند، طبقهبندی میشوند، ضرورت آن زیر سؤال میرود، شناسههایی مانند شناسه نام/TR پوشانده میشوند و جزئیاتی که تشخیص غیرمستقیم را ارائه میدهند، تعمیم مییابند. در صورت امکان، فقط از یک ابزار شرکتی ایمن و تضمین شده با حفظ داده ها استفاده می شود. نقض حریم خصوصی یک آسیب جبران ناپذیر است. امن ترین داده ها داده هایی هستند که هرگز وارد نمی شوند.
وظیفه کاربردی
یک فایل حساس معمولی (مانند حقوق و دستمزد یا موجودی آزمایشی) را در دست بگیرید. ابتدا رشته های آنها را طبقه بندی کنید (راز شخصی/مالی/عمومی). سپس یک الگوی ناشناس را اعمال کنید: مناطقی را که میپوشانید، حذف میکنید و برای شناسایی غیرمستقیم به دنبال چه چیزی میگردید، فهرست کنید. در نهایت، مناسب بودن امنیتی ابزار هوش مصنوعی مورد استفاده/استفاده از یک چک لیست را ارزیابی کنید.
چک لیست
- [ ] من داده ها را به عنوان اسرار شخصی/مالی/عمومی طبقه بندی کرده ام.
- [ ] من سؤال کردم که آیا واقعاً ارائه داده های خام ضروری است یا خیر.
- [ ] نام، شناسه TR و شماره حساب را پوشانده/حذف کردم.
- [ ] من جزئیات منحصر به فردی را تعمیم داده ام که تشخیص غیرمستقیم را ارائه می دهد.
- [ ] من فقط از ابزارهای امن/سازمانی با ضمانتهای نگهداری دادهها استفاده کردهام.
- [ ] من سیاست داده (ذخیره سازی، آموزش) ابزار را ارزیابی کردم.
- [ ] من اطلاعاتی را که در کجا به عنوان ردیابی دادم ثبت کردم.