Gains :
- Capacité à utiliser les données des candidats et des employés conformément aux principes du KVKK (limite de finalité, minimisation des données)
- Capacité à protéger les données personnelles grâce au masquage/anonymisation et à la sélection d'outils sécurisés
- Capacité à prendre en charge les processus de divulgation, de consentement et de conservation avec l'IA pour le traitement des données dans les RH
CV des candidats, notes de performances, informations salariales, commentaires de références, rapports médicaux, dossiers disciplinaires… Les RH sont les gardiennes des données personnelles les plus sensibles dans une entreprise. L’utilisation d’outils d’intelligence artificielle (IA) avec ces données offre une efficacité considérable ; mais cela crée également de sérieuses responsabilités juridiques et éthiques. Le simple fait de coller tous les CV d’un pool de candidats dans un outil aléatoire pourrait se transformer en une violation de données en quelques minutes. Dans cette unité, nous apprendrons comment rendre l'utilisation de l'IA dans les RH conforme, sûre et défendable conformément au KVKK (loi sur la protection des données personnelles).
Quelques termes : Les données personnelles sont toute information concernant une personne physique identifiée ou identifiable (nom, pièce d'identité, e-mail, voire un texte unique de CV). Les données de qualité spéciale (sensibles) sont des données extrêmement protégées telles que la santé, la religion, la vie sexuelle, les condamnations pénales, l'appartenance syndicale. Le responsable du traitement est l'institution (votre entreprise) qui détermine la finalité du traitement des données. L'anonymisation consiste à rendre les données telles qu'elles ne puissent en aucun cas être liées à une personne. Le masquage (pseudonymisation) consiste à remplacer les identifiants par des pseudonymes (Candidat 1, Candidat 2) ; Elle est plus faible que l’anonymisation mais suffit pour la plupart des analyses.
Principes de base du KVKK et son équivalent en RH
Les principes généraux du KVKK lient également votre utilisation de l’IA. Pour qu’une transaction soit légale, elle doit respecter ces principes :
principe
Signification en RH
Légalité et honnêteté
Existe-t-il une base juridique pour le traitement (contrat, intérêt légitime, consentement explicite)
Limitation du but
Utiliser les données uniquement aux fins pour lesquelles elles ont été collectées (ne pas utiliser les données de recrutement à des fins marketing)
Minimisation des données
Autant de données que le travail nécessite ; ne donne pas trop au modèle
précision
Assurez-vous que les données sont à jour et exactes
limite de stockage
Stockage indéfini ; Détruisez les données dont vous n'avez plus besoin
Sécurité
Traiter les données avec des protections techniques et administratives appropriées
Attention : Coller tous les CV d'un pool de candidats dans un outil d'IA générique sans garantie de conservation des données d'entreprise constitue un risque sérieux pour KVKK. Ces données peuvent être stockées chez le fournisseur du modèle et même utilisées en formation dans certaines conditions de service. Les outils d'entreprise/approuvés, les accords de traitement des données (DPA) et l'anonymisation/masquage dans la mesure du possible sont essentiels lorsque l'on travaille avec des données personnelles.
Étapes pour une utilisation sûre
- Sélectionnez l'outil. Choisissez des outils d'entreprise, disposant d'un accord de traitement de données et offrant la possibilité « d'utiliser mes données dans l'éducation ».
- Réduire les données. Fournir les données minimales requises pour l'analyse ; retirer l'excédent.
- Masquer/anonymiser. Remplacez le nom, l'identifiant, le contact, la date de naissance complète par la valeur ou la plage du surnom.
- Limitez le but. Traiter les données uniquement aux fins pour lesquelles elles ont été collectées.
- Gardez la trace. Enregistrez quelles données ont été traitées, dans quel but et avec quel outil.
- Mettez l’approbation humaine. Laissez une personne prendre la décision qui la concerne.
Masquez les données personnelles avant d'évaluer le CV ci-dessous : - Indiquez "Candidat" au lieu du nom, indiquez les coordonnées [SUPPRIMÉ] - Utilisez la tranche d'âge (par exemple 30-35) au lieu de la date de naissance - Généralisez si le nom de l'école/de l'entreprise peut conduire à une discrimination. Ensuite, faites un résumé structuré selon des critères liés au poste uniquement.
Anonymisation et pratique du masquage
La plupart des analyses RH peuvent être effectuées sans identifier l'individu. La logique d'analyse ne change pas, les données personnelles ne sont pas divulguées :
Faible (risqué) : Coller des données avec le vrai nom, l'identifiant, l'unité et le salaire complet. Fort (sûr) : codez les personnes comme "Personne 1/2/3", utilisez la tranche d'âge au lieu de la date de naissance, la tranche (par exemple 40-50 000) au lieu du salaire complet. Utilisez la région au lieu du lieu, le mois/année au lieu de la date exacte.
AI aide également à la rédaction des documents du KVKK, tels que le texte de clarification et la durée de conservation – mais encore une fois, uniquement le projet :
Votre rôle : un assistant en matière de confidentialité des données. Tâche : Rédiger un PROJET de texte d'information sur le candidat pour le processus de recrutement. Contenu : quelles données seront traitées, dans quel but, sur quelle base juridique, combien de temps elles seront conservées, quels sont les droits du candidat. Règle : marquez les mentions légales avec la balise [VERIFY TO KVKK EXPERT] ; certaine période/article NE PAS FAUX. Il s’agit d’une ébauche et non du texte final.
Trois mini-étuis
Cas 1 — Violation évitée de peu. Un recruteur s’apprêtait à coller 60 CV d’un coup dans son compte véhicule personnel. Le chef d'équipe est intervenu ; Le processus a été transféré vers un outil d'entreprise compatible DPA et les CV ont été masqués et traités. Ainsi, l'efficacité a été maintenue et le risque d'une éventuelle infraction et d'une amende administrative a été éliminé.
Cas 2 — Violation de la limite d'objectif. Une entreprise a ensuite utilisé les e-mails de candidats collectés pour le recrutement dans une campagne marketing. Cela constituait une violation du principe de « limitation de la finalité » et faisait l'objet d'une plainte. Après l'incident, les RH ont mis en œuvre une règle indiquant l'objectif de chaque ensemble de données et empêchant toute utilisation abusive.
Cas 3 — Limite de stockage. Une organisation conservait les CV des candidats non embauchés pendant des années. Faire correspondre les données, l'objectif et la période de conservation avec un inventaire alimenté par l'IA ; Les données expirées ont été incluses dans le plan de destruction. Ainsi, la limite de stockage légale a été respectée et les risques inutiles ont été réduits.
Invite faible/Invite forte
Invite faible : évaluez les informations de ces candidats. [vrai nom, carte d'identité turque, salaire, CV complet]
Résultat : les données personnelles sensibles sont traitées de manière non sécurisée ; Risque de violation du KVKK et de fuite de données.
Invite puissante : [données masquées (candidat 1/2, tranche d'âge, tranche salariale) + limite d'objectif + "critères liés à l'emploi uniquement" + outil d'entreprise/approuvé + taux d'approbation humaine]
Le résultat : la même puissance d’analyse, sans révéler de données personnelles ; un processus défendable et légal.
Astuce : avant de transmettre des données à l'IA, testez ceci : « La vie privée de quelqu'un serait-elle compromise si cette capture d'écran était divulguée ? » Si la réponse est « oui », masquez ces données ou ne les fournissez pas du tout. En cas de doute, décidez de minimiser les données.
Erreurs courantes
- Donner des données personnelles brutes à un outil non sécurisé. Les véhicules utilisés en formation sans DPA sont risqués.
- Sauter le masquage. Le nom/TC/date complète n'est pas nécessaire dans la plupart des analyses ; retirez-le.
- Abuser. N'utilisez pas les données de recrutement à d'autres fins, telles que le marketing.
- Stockage indéfini. Placer les données dont la finalité n'est plus sur un plan de destruction.
- Sous-estimation des données sensibles. Les données de santé/pénalités/religion sont particulièrement protégées ; Évitez de vous lancer dans l’IA.
- Ne laisse aucune trace. Si vous n'enregistrez pas ce que vous faites avec quelles données, vous ne pouvez pas être audité.
En résumé
- Les données personnelles en RH (CV, performances, salaire, santé) relèvent du champ d'application du KVKK ; L’utilisation de l’IA est également soumise à ces principes.
- Choisissez des outils d'entreprise/approuvés qui disposent de DPA et n'utilisent pas vos données en formation ; Ne collez pas de données brutes dans des outils génériques.
- Limitation des finalités et minimisation des données : traiter uniquement les données nécessaires aux fins pour lesquelles elles ont été collectées.
- Le masquage et l’anonymisation sécurisent la plupart des analyses ; Utilisez un alias et une plage au lieu de nom/TC/date complète.
- AI produit des ébauches de documents de divulgation, de consentement et de conservation ; Faites vérifier les détails juridiques par un expert du KVKK et laissez à la personne la décision qui la concerne.
Tâche de candidature
Prenez un CV ou un dossier d'employé que vous possédez (ou un dossier fictif). Listez d’abord les champs de données personnelles et demandez « est-ce nécessaire pour l’analyse ? pour chacun. Répondez à la question. Créez une version sécurisée en supprimant le superflu et en masquant le nécessaire (Candidat, tranche d'âge, tranche salariale). Demandez à l'IA de produire un résumé lié au travail avec uniquement ces données masquées. Faites également rédiger un bref prospectus de candidature et marquez les déclarations juridiques comme « à vérifier ».
liste de contrôle
- [ ] L'outil est-il utilisé par l'entreprise/approuvé et certifié DPA ?
- [ ] Les données sont-elles réduites (uniquement les champs obligatoires) ?
- [ ] Les identifiants tels que le nom/ID/date complète sont-ils masqués ?
- [ ] Les données de qualité particulière (santé, pénale, religieuse) sont-elles exclues du processus ?
- [ ] Les données sont-elles utilisées uniquement aux fins pour lesquelles elles ont été collectées ?
- [ ] La durée de stockage et le plan de destruction ont-ils été déterminés ?
- [ ] La décision finale affecte-t-elle la personne dans une personne ?