Unité 9 / 12

KVKK, Données personnelles et traitement des données

Gains :

  • Capacité à évaluer quelles données peuvent être saisies dans l'outil d'IA conformément aux principes du KVKK
  • Possibilité de protéger les données personnelles avec masquage/anonymisation et de configurer une invite sécurisée
  • Capacité à rédiger et vérifier des documents KVKK tels que des textes d'information et des inventaires de traitement de données

L’actif le plus sensible entre les mains d’un professionnel du droit et de la conformité sont les données : informations sur les clients, dossiers des employés, données personnelles contenues dans les contrats. Saisir des données erronées dans un outil d'intelligence artificielle (IA) est aussi simple que d'appuyer sur un bouton, mais les conséquences sont graves : violation du KVKK, amende administrative, violation de la confidentialité contractuelle et perte de réputation. La question de cette unité est claire : quelles données peuvent être saisies dans quel outil et comment ? Nous apprendrons à utiliser l'IA en toute sécurité dans les processus KVKK et à la positionner comme un assistant dans la préparation de documents tels que des textes de clarification, des inventaires de traitement, etc. — mais la responsabilité des données saisies vous incombe toujours.

Clarifions les termes. KVKK est la loi n° 6698 sur la protection des données personnelles ; réglemente le traitement des données personnelles. Les données personnelles sont toute information concernant une personne physique identifiée ou identifiable (nom, numéro d'identification, téléphone, e-mail, localisation). Les données de qualité spéciale (sensibles) sont un type de données plus strictement protégées, comme la santé, la religion, la vie sexuelle, les condamnations pénales. La minimisation des données est le principe consistant à traiter uniquement la quantité de données nécessaire à une finalité. L'anonymisation est le processus qui rend les données impossibles à relier à une personne ; Le masquage/pseudonymisation consiste à masquer les informations d'identité mais à protéger la relation avec une clé. Le texte d'information est une notification qui indique au propriétaire des données comment ses données sont traitées.

Quelles données, vers quel véhicule ?

La décision fondamentale se prend sur deux axes : la sensibilité des données et l’assurance de l’outil. Les données personnelles ou confidentielles ne peuvent être saisies que dans des outils agréés qui garantissent la sécurité des données institutionnelles (données à ne pas utiliser dans l'éducation, à ne pas stocker, à ne pas partager avec des tiers). Saisir des données personnelles dans un outil public non sécurisé rend ces données hors de votre contrôle.

Le flux de décision est le suivant :

  1. Classer. Y a-t-il des données personnelles/privées/confidentielles dans le texte ?
  2. Demandez si c'est nécessaire. Les données personnelles sont-elles vraiment nécessaires à cette tâche (minimisation) ?
  3. Vérifiez l'assurance du véhicule. L’outil fournit-il une assurance des données d’entreprise ?
  4. Protéger. Masquez ou anonymisez si cela n’est pas nécessaire.
  5. Documentez-le. Enregistrez le but, la base et la durée du traitement.

Votre rôle : un consultant KVKK/protection des données. Effectuez une classification des données AVANT de saisir le texte suivant dans l'outil d'IA : 1) Listez les données personnelles qu'il contient (type : nom, numéro d'identification, contact, localisation...). 2) Marquez s'il existe des données sensibles (sensibles). 3) Marquez les données personnelles qui ne sont pas nécessaires à la tâche comme « supprimables ». 4) Donnez une recommandation de masquage/anonymisation pour ceux qui doivent rester. Interpréter le contenu du texte; inventoriez simplement les données.<text>[texte à consulter]</text>

Attention : la suppression d'un chat ne récupère pas les données. Une fois les données personnelles/confidentielles saisies dans un outil non sécurisé, ces données sont considérées comme traitées dans les systèmes tiers. « Je le supprimerai plus tard » n'est pas une protection ; Le lieu de protection est avant la saisie des données.

Masquage et armement rapide sécurisé

La plupart des tâches peuvent être accomplies sans savoir qui est la personne. Le vrai nom d'une partie n'est pas requis pour résumer un contrat ; Le « côté A » suffit. L'IA aide également à masquer un texte, mais l'humain doit contrôler l'intégralité du masquage.

Dans le texte suivant, remplacez toutes les informations d'identification directe par des alias cohérents : noms de personnes → "Personne 1, Personne 2" ; sociétés → « Société A, B » ; numéro TR, téléphone, e-mail, adresse, IBAN → [MASQUÉ]. Préserver le sens et les relations. À la fin, fournissez un tableau de mappage des informations que vous avez remplacées par quoi, afin que je puisse relier le résultat. Au cas où vous l'auriez manqué, je vérifierai le masquage.

Il est important de connaître les limites du masquage : parfois, des informations qui semblent individuellement inoffensives, combinées entre elles, permettent d'identifier une personne (par exemple « la seule femme directrice financière d'Istanbul »). C'est pourquoi l'anonymisation n'est pas toujours garantie, et pour les travaux très sensibles, le moyen le plus sûr consiste à utiliser des outils approuvés par l'entreprise.

Rédaction de documents KVKK

L'IA produit rapidement les premières ébauches de documents tels que le texte de divulgation, le texte de consentement explicite et l'inventaire du traitement des données. Mais ces documents sont juridiquement contraignants ; Le projet doit correspondre exactement à votre activité de traitement réelle et doit être approuvé par la loi.

Préparez un PROJET de texte d’information pour l’activité de traitement suivante. Il doit comprendre les rubriques suivantes : responsable du traitement, catégories de données traitées, finalités du traitement, motif juridique, transfert (groupes de destinataires le cas échéant), durée de conservation, droits du propriétaire des données, recours. Règles : - Remplissez chaque champ avec les informations que je fournis ; S'il manque, laissez [A REMPLIR] et n'assumez pas. - Ajoutez une note "approbation légale requise" pour le motif juridique et la période de conservation.<processing_activity>[objectif, types de données, destinataires, durée]</processing_activity>

Invite faible/Invite forte

Invite faible : Résumez ce fichier client. [vrai nom, numéro TR, les détails du cas sont collés]

Résultat : des données personnelles et éventuellement privées sont saisies dans un outil à la sécurité incertaine. Même si la tâche est terminée, il y a eu une violation du KVKK et de la confidentialité.

Invite puissante : [première classification des données + suppression des données personnelles inutiles + masquage (pseudonymes, [MASKED]) + outil approuvé/sécurisé + puis résumé avec texte masqué]

Résultat : La tâche est toujours effectuée, mais la personne ne peut pas être identifiée ; La protection des données était assurée avant la mission.

Type de données et traitement approprié

Type de données

exemple

véhicule non sécurisé

Véhicule homologué

Ce n'est pas personnel

Texte anonyme/public

approprié

approprié

personnel

Nom, contact, IBAN

Masque/utilisation

Adapté par masquage

spécialement qualifié

Santé, casier judiciaire

Utilisation

Obligatoire+approuvé uniquement

Client secret/privilégié

Stratégie contentieuse

Utilisation

Sécurisé uniquement

Trois mini-étuis

Cas 1 — S'arrêter avant d'entrer. Un expert demanderait à l'IA de résumer une liste de performances d'un employé de 30 personnes (nom, dossier, notes de congé de maladie). L'invite de classification des données a révélé que les notes médicales étaient des données exclusives et n'étaient pas du tout nécessaires à la mission. L'expert a entièrement supprimé cette colonne, a changé les noms en « Employé 1-30 » et a travaillé uniquement avec les scores de performance. La tâche était accomplie ; Les données sensibles ne sont jamais entrées dans le véhicule.

Cas 2 — Ré-identification. Une équipe partageait un texte de plainte disant « nous l'avons anonymisé » ; mais le texte incluait la phrase « le seul responsable du siège social qui utilise un fauteuil roulant ». Cela rendait la personne identifiable même si son nom était effacé. Cela a été remarqué lors du contrôle de masquage et la déclaration a été généralisée. Leçon : la dépersonnalisation ne garantit pas toujours l’anonymat ; Le contexte peut également trahir la personne.

Cas 3 — Accélération des stocks. Cela faisait des années qu’une institution n’était pas en mesure de mettre à jour manuellement son inventaire informatique KVKK. Avec AI, les activités de traitement de chaque service ont été structurées (finalité, type de données, durée de conservation, destinataire) ; L’équipe juridique les a vérifiés et corrigés. Les estimations de préparation des stocks ont diminué de 6 semaines à 2 semaines. Point critique : chaque ligne entrée dans l'inventaire a été vérifiée humainement par comparaison avec l'activité réelle ; Le projet d'IA n'a pas été accepté tel quel.

Erreurs courantes

  • Saisie de données sans classification. Coller le texte dans l’outil sans voir quel type de données s’y trouve est la violation la plus courante.
  • Transporter des données personnelles inutiles. Lorsque la minimisation est ignorée, les données personnelles/sensibles sont traitées même si cela n'est pas nécessaire.
  • S'appuyer sur "Je le supprimerai plus tard". Les données sont traitées dès leur saisie ; la protection est effectuée en premier.
  • Ne contrôle pas le masquage. L'IA peut ignorer un identifiant ; le masquage doit être vérifié par un humain.
  • Ne pas voir la réidentification contextuelle. La combinaison d’informations individuellement inoffensives peut trahir la personne.
  • Publication du document KVKK sans approbation. Le texte d’information/de consentement et l’inventaire nécessitent une approbation légale et une confirmation de l’activité réelle.

En résumé

La question fondamentale du KVKK est « quelles données, à quel véhicule, comment ? » Classez d'abord les données, supprimez ce qui n'est pas nécessaire (minimisation), masquez ou anonymisez ce qui est nécessaire et traitez les données sensibles/confidentielles uniquement dans des outils approuvés avec l'assurance de l'entreprise. Il faut contrôler l'exhaustivité du masquage et le risque de ré-identification contextuelle ; Les documents tels que le texte de clarification et l'inventaire doivent passer l'approbation légale. L’IA accélère le travail de préservation et de documentation ; Le professionnel autorisé décide quelles données peuvent être traitées et l'adéquation de la protection.

Tâche de candidature

Sélectionnez un texte contenant des données personnelles (n'utilisez pas de données réelles ; créez un exemple). (1) Supprimez les données personnelles et sensibles avec l'invite de classification des données. (2) Identifiez et supprimez ceux qui ne sont pas nécessaires à la tâche, alias ceux qui sont requis avec l'invite de masquage, et contrôlez manuellement le masquage. (3) Recherchez les expressions qui risquent d'être ré-identifiées contextuellement. (4) Produire un projet de texte d'information pour une activité de traitement et lister les marques « d'approbation légale ».

liste de contrôle

  • [ ] Les données sont-elles classifiées avant d'entrer dans l'outil ?
  • [ ] Les données personnelles/sensibles inutiles ont-elles été supprimées pour la tâche (minimisation) ?
  • [ ] Les données personnelles restantes ont-elles été masquées/anonymisées ?
  • [ ] Le masquage est-il contrôlé par des humains ?
  • [ ] Le risque de réidentification contextuelle a-t-il été évalué ?
  • [ ] Les données sensibles/confidentielles sont-elles traitées uniquement dans le véhicule sécurisé agréé ?
  • [ ] Les documents du KVKK ont-ils été préparés avec l'approbation légale et la confirmation de l'activité réelle ?