Gains :
- Distinguer les notions de données personnelles, de données de qualité particulière, de responsable de traitement et de sous-traitant
- Appliquer les principes généraux du KVKK (limitation par finalité, minimisation) à l'utilisation de l'IA
- Comprendre que la saisie de données dans l'IA est un traitement et souvent un transfert, ainsi que l'obligation d'enregistrement
L’utilisation de l’IA dans une organisation est presque toujours liée au traitement des données personnelles : résumer un email client, évaluer un CV, analyser un enregistrement d’appel. Par conséquent, l'épine dorsale de la gouvernance de l'IA est la compréhension de la loi turque sur la protection des données, KVKK (loi sur la protection des données personnelles n° 6698). Dans cette unité, nous apprendrons les concepts de base, les principes généraux et l'enregistrement VERBIS du KVKK, le liant directement à l'utilisation de l'IA. Le but n’est pas de devenir avocat ; Il s’agit d’établir une base solide permettant à un délégué à la protection des données de prendre les bonnes décisions au quotidien.
Concepts de base : qui est qui ?
Le langage du KVKK repose sur plusieurs concepts clés. Sans les distinguer, aucune décision en matière d’IA ne peut être prise correctement.
notion
Signification
exemple en IA
données personnelles
Toute information sur une personne physique identifiée/identifiable
Nom, email, téléphone, IP, numéro client
Données de qualité spéciale
Catégories sensibles telles que la santé, la religion, la biométrie
Antécédents du patient, groupe sanguin, données faciales
Personne à contacter
Personne dont les données sont traitées (propriétaire des données)
Client, employé, candidat
Responsable du traitement des données
Détermination de la finalité et du mode de traitement
Organisation utilisant l'IA
processeur de données
La partie qui traite les données pour le compte du responsable du traitement
Entreprise fournissant des services d'IA
Cette distinction a des conséquences juridiques : le responsable du traitement (l'institution elle-même) est le principal responsable de la responsabilité. Le fournisseur d'IA est souvent le sous-traitant et un contrat écrit (accord de traitement des données) doit être conclu avec lui. Dire « le fournisseur d’IA l’a fait » n’exonère pas l’organisation de toute responsabilité.
Attention : Les données sont des données personnelles dans la mesure où elles les rendent « identifiables ». Il ne suffit pas de dire « j’ai supprimé le nom » ; Même la combinaison date de naissance + code postal + profession peut rendre une personne identifiable. Vérifiez toujours cette identifiable combinée dans les données saisies dans l’IA.
Principes généraux du KVKK et de l'IA
KVKK fixe des principes généraux que tout traitement doit respecter. La traduction directe de l’utilisation de l’IA est :
- Respect de la loi et honnêteté : Traitement des données de manière secrète ou trompeuse.
- Être précis et à jour : l’IA peut produire des hallucinations ; La sortie ne peut pas être enregistrée en tant que données personnelles sans vérification.
- Finalité spécifique, claire et légitime : Les données ne peuvent être traitées car « elles pourraient être nécessaires dans le futur » ; Le but est clair à l’avance.
- Liées à la finalité, limitées et mesurées (minimisation des données) : seules les données nécessaires à la finalité sont saisies dans l'IA.
- Conservation pendant la période requise : une fois l'objectif terminé, les données (y compris l'historique des discussions AI) seront supprimées/anonymisées.
La minimisation des données est le principe le plus violé de l'IA : au lieu de coller l'intégralité du fichier pour résumer un texte, il faut saisir uniquement le paragraphe requis, et si possible sous sa forme masquée (noms cachés).
trois mini-cases
Cas 1 — Trop de données. Un responsable de centre d’appels transmet à l’IA 5 000 transcriptions d’appels, ainsi que son nom, son numéro de téléphone et son numéro d’identification, pour « extraire les thèmes d’insatisfaction des clients ». Cependant, il n’est pas nécessaire de disposer de données d’identité pour l’analyse thématique. Selon le principe de minimisation, la bonne méthode consiste à supprimer les champs d'identification et à donner uniquement le texte de l'appel. Ainsi, les données d’identité de 5 000 personnes ne seront pas traitées inutilement.
Cas 2 — Dérive du but. Le marketing transmet les heures d’arrivée et de départ des employés à l’IA pour une « analyse de la productivité ». Toutefois, ces données ont été collectées à des fins de santé et de sécurité au travail. Une utilisation abusive viole le principe de « limitation par finalité ». La bonne décision : réévaluer la base juridique et clarifier avant de traiter les données pour cette nouvelle finalité.
Cas 3 — Le passé ineffaçable. Un professionnel de l’assurance saisit les données de ses clients dans le même chat AI depuis des mois pour évaluer les dommages, et l’historique n’est jamais effacé. 8 mois plus tard, les données de plus de 300 clients sont cumulées dans un seul chat. Conformément à la politique de conservation, cet historique doit être purgé une fois l'objectif terminé (le fichier est fermé) ou la transaction doit être déplacée vers un outil institutionnel sans journaux.
Saisir des données dans l’IA est un « traitement »
Traitement en KVKK ; Il s'agit de tout processus comprenant l'obtention, l'enregistrement, le stockage et le transfert de données. Coller un texte dans AI signifie envoyer les données au serveur du fournisseur — il s'agit d'une transaction, et souvent d'un transfert (si le serveur est à l'étranger). Par conséquent, chaque utilisation de l’IA nécessite une base juridique valide (le sujet de l’unité suivante) et un contrat approprié.
Astuce : « Puis-je saisir ces données dans l'IA ? » Testez la question avec trois filtres : (1) Données personnelles ? (2) Est-ce nécessaire à l’objectif visé et a-t-il été minimisé ? (3) Ai-je une base juridique valable et un contrat approprié ? Si les trois ne sont pas « oui », arrêtez-vous et évaluez.
VERBIS et inventaire des traitements
VERBIS (Data Controllers Registry Information System) est le registre officiel dans lequel les responsables du traitement qui dépassent certains seuils enregistrent leurs activités de traitement de données personnelles. L'institution tient un inventaire des traitements de données personnelles : un enregistrement en direct indiquant quelles données elle traite, dans quel but, sur quelle base juridique, combien elles sont stockées et à qui elles sont transférées. Lorsqu'une nouvelle activité de traitement basée sur l'IA est démarrée, cet inventaire doit être mis à jour et, si nécessaire, reflété dans l'enregistrement VERBIS.
espace d'inventaire
Exemple d'activité d'IA
Finalité du traitement
Synthèse automatique des emails des clients
Catégorie de données
Contact, données de transaction client
Base juridique
Exécution du contrat / intérêt légitime
groupe de destinataires
Fournisseur de services d'IA (processeur de données)
transfert
Serveur étranger (avec assurance appropriée)
Période de stockage
Supprimer de la fermeture du fichier
Modèles copiables
MODÈLE 1 — Masquer le texte sans le saisir dans l'IA : "Supprimez les données personnelles (nom-prénom, téléphone, e-mail, numéro d'identification, adresse) du texte ci-dessous et remplacez-les par des balises telles que [NOM], [TEL]. Préservez le sens et la structure du texte. Renvoyez uniquement le texte masqué, ne faites aucune autre explication. "
MODÈLE 2 — Vérification de minimisation : "J'effectuerai la tâche suivante : [tâche d'écriture]. Indiquez lesquels des champs de données SUIVANTS seraient INUTILES pour cette tâche : [champs d'écriture]. Marquez "rejeter" tout champ non nécessaire à cet effet et écrivez en une phrase pourquoi. "
MODÈLE 3 — Aperçu de la ligne d'inventaire du traitement : "Remplissez la ligne d'inventaire du traitement des données personnelles pour l'utilisation suivante de l'IA : [décrire l'utilisation]. Champs : finalité du traitement, catégorie de données, groupe de contact, bases juridiques possibles (suggérer plusieurs), destinataires, transfert, durée de conservation estimée. Prise de décision juridique précise, options présentes. "
MODÈLE 4 — Détection des données personnelles : « Quels types de données personnelles et surtout quelles données SPÉCIALES (santé, religion, biométrie, etc.) se trouvent dans ce document ? Répertoriez les types et notez à quelle classe elles appartiennent pour chacun. Ne modifiez pas le document, détectez-le simplement.
Invite faible/Invite forte
FAIBLE : « Analysez cette liste de clients. » (avec nom complet, téléphone, pièce d'identité) -> Viole la minimisation ; envoie des données personnelles/privées inutiles au fournisseur ; soulève des problèmes de base juridique et de transfert.FORT : "Analysez la répartition de la demande régionale en utilisant uniquement les colonnes "ville" et "catégorie de produit" dans la liste ci-dessous. Ignorez les colonnes nom, téléphone et identifiant - je les ai déjà supprimées. "-> Seules les données non personnelles nécessaires à cette finalité sont traitées ; Le principe est conservé.
Erreurs courantes
- Penser « J'ai supprimé le nom, ce n'est plus personnel » ; alors que les données combinées peuvent rendre une personne identifiable.
- Ne pas faire de distinction entre le responsable du traitement et le sous-traitant et ne pas signer de contrat avec le fournisseur.
- Les zones inutiles à cet effet sont également entrées dans l'IA et ont violé la minimisation.
- Utiliser les données collectées dans un but précis dans l’IA à d’autres fins (dérive des finalités).
- Enregistrer les résultats de l’IA en tant que données personnelles « précises et à jour » sans les vérifier.
- Ne reflète pas la nouvelle activité de l'IA dans le traitement de l'inventaire et de VERBIS si nécessaire.
- Accumuler l’historique des discussions AI sans le lier à une règle de conservation/suppression.
En résumé
- Le noyau du KVKK ; est de distinguer les notions de données personnelles, de responsable de traitement et de sous-traitant.
- Le responsable du traitement (institution) est le débiteur principal ; Le fournisseur d’IA est souvent le sous-traitant et nécessite un contrat.
- Parmi les principes généraux, les plus critiques pour l’IA sont la minimisation des données et la limitation des finalités.
- La saisie de données dans l’IA est une transaction, et souvent un transfert ; Une base juridique et un contrat sont requis.
- Chaque nouvelle activité d'IA doit être enregistrée dans l'inventaire de traitement et, si nécessaire, reflétée dans l'enregistrement VERBIS.
Tâche de candidature
Choisissez une véritable activité de traitement que votre organisation souhaite réaliser avec l’IA (par exemple analyse thématique des réclamations clients). Remplissez une ligne d'inventaire des traitements pour cette activité : finalité, catégorie de données, groupe de contact, bases juridiques éventuelles, destinataires, statut du transfert et durée de conservation. Passez ensuite les données à saisir dans l'IA dans cette activité à travers un filtre de minimisation : listez quels champs sont inutiles et lesquels masquer. Enfin, notez qui est le responsable du traitement de cette activité, qui est le sous-traitant et quel contrat est requis entre eux.
liste de contrôle
- [ ] J'ai détecté des données personnelles et privées dans l'activité.
- [ ] J'ai précisé le responsable du traitement et le sous-traitant.
- [ ] J'ai appliqué la minimisation : suppression/masquage des zones inutiles.
- [ ] J'ai défini de manière précise et légitime la finalité du traitement.
- [ ] J'ai rempli une ligne d'inventaire de transformation.
- [ ] J'ai évalué la situation du transfert (serveur à l'étranger).
- [ ] J'ai programmé la période de conservation et la suppression de l'historique d'IA.