Yksikkö 8 / 10

Tietosuvereniteetti, KVKK/EU ja yksityisyys: kenelle annat tiedot?

Voitot:

  • Ymmärtää tietosuvereniteetin, kansainvälisen siirron ja tietojen säilyttämisen käsitteet
  • Nähdä KVKK:n ja EU-säädösten konkreettiset vaikutukset mallien valintaan
  • Kyky toteuttaa tapoja lisätä tietojen hallintaa alueellisella isännöinnillä, nollasäilytyksellä ja avoimella painolla

Opimme mallin valinnan tekniset näkökohdat (vaihe, konteksti, hinta). Mutta ehkä vakavin ulottuvuus yrityspäätöksessä ei ole tekninen, vaan oikeudellinen ja eettinen: Kenelle, minne ja millä varmuudella uskot tietosi? Jokaiselle henkilötietoja käsittelevälle laitokselle tämä kysymys ei ole valinta, vaan lakisääteinen velvoite. Väärä valinta voi johtaa sakkoihin, maineen menettämiseen ja asiakkaiden luottamuksen menettämiseen. Tässä osiossa opit käsitteet tiedon itsemääräämisoikeudesta, kansainvälisestä siirrosta ja tietojen säilyttämisestä; Näet KVKK:n ja EU-säädösten konkreettisen vaikutuksen mallien valintaan ja pystyt toteuttamaan tapoja lisätä tiedonhallintaa.

Kolme peruskäsitettä

  • Tietosuvereniteetti: Periaate, jonka mukaan tietoihin sovelletaan sen maan lakeja, jossa niitä käsitellään. Missä tahansa tietojasi käsitellään, sovelletaan kyseisen maan sääntöjä. Joten "missä mallini käsittelee tehokkuutta?" Kysymys on strateginen.
  • Tiedonsiirto ulkomaille (rajojen yli): Henkilötietojen käsittely tai tallentaminen palvelimelle maasi ulkopuolella. Tekstin lähettäminen suljettuun malliin tarkoittaa usein tietojen siirtämistä palveluntarjoajan palvelimelle (yleensä ulkomaille).
  • Tietojen säilyttäminen: Kuinka kauan palveluntarjoaja säilyttää lähettämiäsi tietoja ja mihin se käyttää niitä. Jotkut palveluntarjoajat tarjoavat mahdollisuuden olla tallentamatta tietoja ollenkaan ("nolla säilytys"); jotkut säilyttävät sen tietyn ajan.
Vinkki: Ennen kuin työskentelet minkään palveluntarjoajan kanssa, selvitä kolme kysymystä: (1) Missä tietoja käsitellään? (2) Kuinka kauan sitä säilytetään? (3) Onko malli koulutettu tiedoillani? Vastaukset näihin kolmeen kysymykseen määräävät tietosuoja-asentuksesi.

Kriittinen kohta KVKK:n kannalta: Kansainvälinen siirto

Henkilötietojen käsittelyä Türkiyessä säätelee KVKK (henkilötietojen suojalaki). Henkilötietoja sisältävän tekstin lähettäminen ulkomailla sijaitsevalle tekoälyn tarjoajalle katsotaan "tiedonsiirroksi ulkomaille" ja siihen sovelletaan KVKK:n tätä asiaa koskevia erityisehtoja. Nämä ehdot; Se sisältää ehtoja, kuten asianomaisen henkilön nimenomaisen suostumuksen, riittävän suojan olemassaolon maassa, jossa siirto suoritetaan, tai asianmukaisten takeiden tarjoamisen (kuten sitoumuskirjeet, vakiosopimuslausekkeet).

Käytännössä tämä tarkoittaa, että henkilötietojen, kuten asiakkaan nimen, TR-tunnusnumeron, terveystietojen, taloustietojen lähettäminen ulkomaiseen malliin ajattelematta voi asettaa sinut juridiselle riskille. Jos toimit EU:ssa, vastaavat periaatteet pätevät GDPR:ssä (Euroopan tietosuoja-asetus) ja sielläkin kansainvälisiin siirtoihin sovelletaan tiukkoja sääntöjä.

Varoitus: Sanomme "tietomme ovat jo nimettömiä" ei ole niin turvallista kuin usein ajatellaan. Vaikka poistaisit nimiä tekstistä, konteksti voi silti tehdä henkilön tunnistettavaksi. Todellinen anonymisointi vaatii asiantuntemusta; Joka tapauksessa et ole varma, turvallisin tapa on hyväksyä tiedot henkilötiedoiksi ja toimia sen mukaisesti. Tämä on asia, jota sinun on työstettävä laki-/säännöstenmukaisuustiimisi kanssa.

Tapoja lisätä tietojen hallintaa

Jos käsittelet henkilötietoja tai luottamuksellisia tietoja, on olemassa konkreettisia tapoja lisätä valvontaa:

menetelmä

Miten se toimii?

Kenelle se sopii?

Alueellinen isännöinti

Tietojen käsittely tietyllä maantieteellisellä alueella (esim. EU)

Alueelliset lainmukaisuusvaatimukset

Tietojen säilytys nolla

Palveluntarjoaja ei tallenna tietoja ollenkaan

Laitokset, joilla on korkea tietosuojaherkkyys

Enterprise/API-sopimukset

Sitoudu siihen, että tietojasi ei käytetä mallikoulutuksessa

Ne, jotka käsittelevät liikesalaisuuksia

Avopaino + oma palvelin

Data ei koskaan poistu

Ehdoton luottamuksellisuus vaaditaan

Tietojen peittäminen/poiminta

Henkilökohtaisten kenttien poistaminen ennen lähettämistä

Ylimääräinen kerros lähes kaikissa skenaarioissa

Nämä menetelmät eivät sulje toisiaan pois; Yleensä on terveellisempää käyttää useita yhdessä. Esimerkiksi sekä henkilökohtaisten alueiden peittäminen että palveluntarjoajan käyttö, jolla on nollasäilytyssopimus, tarjoaa kaksi suojaustasoa.

Miksi alkuperämaa on tärkeä?

  1. Yksikössä taulukoimme palveluntarjoajien alkuperämaan; Tässä on syy. Maa, jossa palveluntarjoaja sijaitsee, määrittää, mitä lakeja siihen sovelletaan, ja oikeudellisen kehyksen, jonka mukaisesti tietojasi käsitellään. Vaikka Euroopassa toimiva palveluntarjoaja (esim. Mistral) tarjoaa luonnollisen edun organisaatiolle, joka haluaa pysyä EU:n rajojen sisällä, toisella lainkäyttöalueella toimiva palveluntarjoaja saattaa vaatia lisätyötä. Alkuperä ei ole markkinoinnin yksityiskohta; Se on oikeudellinen ja strateginen kriteeri.

Kolme realistista tapausta

Tapaus 1 – Sairaalan linja. Sairaala haluaa tehdä yhteenvedon potilaiden muistiinpanoista tekoälyn avulla. Potilastiedot kuuluvat arkaluontoisimpaan henkilötietoluokkaan. Koska he eivät voi ottaa laillista riskiä lähettää se ulkomaille pilveen, he käyttävät avoimen painon mallia omissa palvelinkeskuksissaan. Tiedot eivät koskaan poistu laitoksesta; Sekä KVKK että potilaan luottamus on suojattu. He uhraavat mukavuuden, mutta tekevät oikein.

Tapaus 2 – peittäminen sähköisessä kaupankäynnissä. Verkkokauppayritys haluaa vastata asiakastuen sähköposteihin tekoälyllä, mutta sähköpostit sisältävät asiakkaan nimen, osoitteen ja tilaustiedot. Ennen sen lähettämistä malliin ne korvaavat henkilökohtaiset kentät paikkamerkeillä esikäsittelyvaiheessa (esim. "[ASIAKAS]" "Ayşe Yılmaz" sijaan). Malli tuottaa vastausluonnoksen kontekstia menettämättä, mutta henkilötiedot eivät koskaan mene toimittajalle. He myös kaksinkertaistavat suojan valitsemalla palveluntarjoajan, jolla ei ole säilytyssopimusta.

Tapaus 3 – Alueellinen isännöinti EU:n rahoituksessa. Frankfurtissa toimiva fintech haluaa analysoida tapahtumatietoja tekoälyllä, mutta ei halua tietojen poistuvan EU:sta GDPR:n vuoksi. He käyttävät EU-isännöityä mallia, jossa on yrityssopimus ja alueellinen käsittelytakuu. Lakityöryhmä dokumentoi prosessin vakiosopimuslausekkeilla ja tapahtumarekistereillä; He jättävät jäljen valmiina tarkastettavaksi.

Heikko kehote / Vahva kehote: Yhteensopivuuden arviointi

Heikko kehote:

Onko tämän mallin käyttö yhteensopiva KVKK:n kanssa?

Ei ole kontekstia; Malli voi antaa vain yleisen vastauksen, eikä se korvaa oikeudellista neuvontaa.

Tehokas kehotus:

Roolisi: tietosuojatietoinen tekoälykonsultti (alustava analyysi, ei oikeudellinen neuvonta).Tila: Olemme terveysteknologiayritys Türkiyessä. Harkitsemme potilasajan muistiinpanojen (nimi, puhelinnumero, valitus) lähettämistä ulkomaiseen malliin yhteenvedon tekemiseksi. Olemme KVKK:n alaisia.Task: Listaa ulkomaansiirtoriskit tässä skenaariossa. Riskin vähentämiseksi harkitse peittämistä, nollavarastointia, alueellista isännöintiä ja avoimia painovaihtoehtoja sopivuuden kannalta. Lopuksi kootaan erilliseen otsikkoon kohdat, jotka "on kuultava asianajajan kanssa".

Vahva kehotus antaa skenaarion ja oikeudellisen kehyksen selkeästi ja pyytää mallia ei oikeudellista neuvontaa vaan alustavan analyysin toimittamista asianajajalle; Tämä ero on kriittinen.

Kopioitavat mallit

1. Tietovirtakartta:

Kuvaa seuraava työnkulku vaihe vaiheelta ja merkitse kussakin vaiheessa mikä tietotyyppi menee minne: [TYÖVIRTA]. Merkitse henkilötietoja sisältävät vaiheet punaisiksi ja ne, jotka eivät sisällä vihreää. Ilmoita myös jokainen ulkomaille menevä piste.

2. Peittosuunnitelma:

Mitkä seuraavan tekstityypin [ESIMERKKI] kentät ovat henkilötietoja? Keksi luettelo säännöistä, joiden avulla voit peittää ne ennen kuin lähetät ne malliin (mikä kenttä korvataan millä). Näytä, kuinka peittää kontekstia rikkomatta.

3. Palveluntarjoajan tietosuojan tarkistuslista:

Arvioin seuraavaa palveluntarjoajaa [PROVIDER]. Mitä asiakirjoja (tietosuojakäytäntö, tietojenkäsittelysopimus, säilytysaika) minun on pyydettävä vastatakseni näihin kysymyksiin? Lisää jokaiseen kysymykseen "miksi se on tärkeää" -huomautus. Mainitse myös alkuperämaan vaikutus.

4. Sopivuuden alustava analyysi:

Käsittelemme [TIETOJEN TYYPPI] kentässä [TEOLLISUUS] ja [LEGAL FRAMEWORK: KVKK/GDPR] on voimassa. Alustavana analyysinä nostetaan esiin ulkomaisen mallin käytön oikeudelliset esteet ja mahdolliset ratkaisut (nimenomainen suostumus, asianmukaiset takeet, alueellinen käsittely). Selitä, että tämä ei ole oikeudellista neuvontaa ja mistä kohdista tulee neuvotella asiantuntijan kanssa.

Yleisiä virheitä

  • Henkilötietojen lähettäminen ajattelematta: Tietojen, kuten nimi, henkilöllisyystodistus, terveys- ja taloustiedot, lähettäminen ulkomaiseen malliin ilman esikäsittelyä.
  • "Anonymiteetin" olettaminen: nimien poistaminen erehdytään täydelliseen nimettömyyteen; konteksti voi silti määritellä henkilön.
  • Tallennuskäytännön lukematta jättäminen: Aloitetaan tietämättä kuinka paljon dataa palveluntarjoaja tallentaa ja käyttääkö se sitä koulutuksessa.
  • Alkuperämaan huomiotta jättäminen: Päätöksen tekeminen ottamatta huomioon, mitä lakia palveluntarjoajaan sovelletaan.
  • Tekoälyn asettaminen asianajajan asemaan: Mallin sopivuusanalyysin vääristäminen lopullisen oikeudellisen neuvon saamiseksi; kriittisten päätösten asiantuntijalausunnon ohittaminen.

Yhteenvetona

  • Tietosuvereniteetti tarkoittaa, että tietoihisi sovelletaan sen maan lakeja, jossa niitä käsitellään; "Missä tuotto käsitellään?" Se on strateginen kysymys.
  • Henkilötietojen lähettäminen ulkomaiseen malliin on KVKK:n kannalta "tiedonsiirtoa ulkomaille" ja siihen sovelletaan erityisehtoja.
  • Alueellinen isännöinti, nollasäilytys, yrityssopimus, eksplisiittinen painotus ja peittäminen; Ne ovat menetelmiä, jotka lisäävät tiedonhallintaa ja joita voidaan käyttää yhdessä.
  • Tekoälyn vaatimustenmukaisuusanalyysi on alustava vaihe; Kriittiset päätökset on tehtävä laki-/säännöstenmukaisuustiimille.

Sovellustehtävä

  1. Hanki yksikössä purkamasi alkuperä/lisenssihuomautus ja stream, joka sisältää tietoja työstäsi. Tämän yksikön mallilla 1 (tietovirtakartta) kartoitetaan, minne tiedot kulkevat ja merkitään henkilötietoja sisältävät vaiheet. Määritä sitten toisella mallilla (peitesuunnitelmalla), mitkä kentät peitetään ennen lähettämistä näissä vaiheissa. Kirjoita muistiin tuloksena oleva kartta ja suunnittele jakaa se oppilaitoksesi vaatimustenmukaisuudesta vastaavalle henkilölle.

tarkistuslista

  • [ ] Osaan selittää tietosuvereniteetin, kansainvälisen siirron ja tietojen säilyttämisen käsitteet.
  • [ ] Tiedän, mitä henkilötietojen lähettäminen ulkomaiselle mallille käynnistää KVKK:ssa.
  • [ ] Osaan löytää viisi menetelmää, jotka lisäävät tietojen hallintaa ja kenelle ne sopivat.
  • [ ] Osaan kartoittaa työnkulun ja merkitä riskipisteitä.
  • [ ] Ymmärrän, että tekoälyn vaatimustenmukaisuusanalyysi ei korvaa oikeudellista neuvontaa ja kun asiantuntijatarkastus on välttämätöntä.