એકમ 9 / 12

KVKK, વ્યક્તિગત ડેટા અને ડેટા પ્રોસેસિંગ

નફો:

  • KVKK સિદ્ધાંતોને અનુરૂપ એઆઈ ટૂલમાં કયો ડેટા દાખલ કરી શકાય છે તેનું મૂલ્યાંકન કરવાની ક્ષમતા
  • માસ્કિંગ/અનામીકરણ સાથે વ્યક્તિગત ડેટાને સુરક્ષિત કરવાની અને સુરક્ષિત પ્રોમ્પ્ટ સેટ કરવાની ક્ષમતા
  • માહિતી ટેક્સ્ટ અને ડેટા પ્રોસેસિંગ ઇન્વેન્ટરી જેવા KVKK દસ્તાવેજોનો ડ્રાફ્ટ અને ચકાસણી કરવાની ક્ષમતા

કાનૂની અને અનુપાલન વ્યવસાયિકના હાથમાં સૌથી સંવેદનશીલ સંપત્તિ ડેટા છે: ક્લાયંટની માહિતી, કર્મચારીના રેકોર્ડ્સ, કરારમાં વ્યક્તિગત ડેટા. આર્ટિફિશિયલ ઇન્ટેલિજન્સ (AI) ટૂલમાં ખોટો ડેટા દાખલ કરવો એ બટન દબાવવા જેટલું સરળ છે, પરંતુ તેના પરિણામો ગંભીર છે: KVKK ઉલ્લંઘન, વહીવટી દંડ, કરારની ગોપનીયતાનું ઉલ્લંઘન અને પ્રતિષ્ઠાનું નુકસાન. આ એકમ માટેનો પ્રશ્ન સ્પષ્ટ છે: કયો ડેટા કયા ટૂલમાં અને કેવી રીતે દાખલ કરી શકાય? અમે KVKK પ્રક્રિયાઓમાં AI નો સુરક્ષિત રીતે ઉપયોગ કરવાનું શીખીશું અને તેને સ્પષ્ટીકરણ ટેક્સ્ટ, પ્રોસેસિંગ ઇન્વેન્ટરી વગેરે જેવા દસ્તાવેજો તૈયાર કરવામાં સહાયક તરીકે સ્થાન આપીશું — પરંતુ દાખલ કરેલા ડેટાની જવાબદારી હંમેશા તમારી સાથે રહે છે.

ચાલો શરતો સ્પષ્ટ કરીએ. KVKK એ પર્સનલ ડેટા પ્રોટેક્શન લૉ નંબર 6698 છે; વ્યક્તિગત ડેટાની પ્રક્રિયાને નિયંત્રિત કરે છે. વ્યક્તિગત ડેટા એ ઓળખાયેલ અથવા ઓળખી શકાય તેવી કુદરતી વ્યક્તિ (નામ, ID નંબર, ટેલિફોન, ઈ-મેલ, સ્થાન) સંબંધિત કોઈપણ માહિતી છે. વિશેષ ગુણવત્તા (સંવેદનશીલ) ડેટા એ ડેટાનો એક પ્રકાર છે જે વધુ કડક રીતે સુરક્ષિત છે, જેમ કે આરોગ્ય, ધર્મ, જાતીય જીવન, ગુનાહિત માન્યતાઓ. ડેટા મિનિમાઇઝેશન એ હેતુ માટે જરૂરી હોય તેટલા જ ડેટાની પ્રક્રિયા કરવાનો સિદ્ધાંત છે. અનામીકરણ એ ડેટાને વ્યક્તિ સાથે લિંક કરવામાં અસમર્થ બનાવવાની પ્રક્રિયા છે; માસ્કીંગ/સ્યુડોનેમાઇઝેશન એ ઓળખની માહિતી છુપાવી રહી છે પરંતુ ચાવી વડે સંબંધનું રક્ષણ કરે છે. માહિતી ટેક્સ્ટ એ એક સૂચના છે જે ડેટા માલિકને જણાવે છે કે તેમના ડેટા પર કેવી રીતે પ્રક્રિયા કરવામાં આવે છે.

કયો ડેટા, કયા વાહનને?

મૂળભૂત નિર્ણય બે અક્ષો પર લેવામાં આવે છે: ડેટાની સંવેદનશીલતા અને સાધનની ખાતરી. વ્યક્તિગત અથવા ગોપનીય ડેટા ફક્ત માન્ય સાધનોમાં જ દાખલ કરી શકાય છે જે સંસ્થાકીય ડેટા ખાતરી પ્રદાન કરે છે (ડેટાનો ઉપયોગ શિક્ષણમાં ન કરવો, સંગ્રહ કરવો નહીં, તૃતીય પક્ષો સાથે શેર કરવો નહીં). અસુરક્ષિત સાર્વજનિક સાધનમાં વ્યક્તિગત ડેટા દાખલ કરવાથી તે ડેટા તમારા નિયંત્રણની બહાર છે.

નિર્ણય પ્રવાહ નીચે મુજબ છે:

  1. વર્ગીકરણ. શું ટેક્સ્ટમાં વ્યક્તિગત/ખાનગી/ગોપનીય ડેટા છે?
  2. જો તે જરૂરી હોય તો પૂછો. શું વ્યક્તિગત ડેટા ખરેખર આ કાર્ય (ન્યૂનાઇઝેશન) માટે જરૂરી છે?
  3. વાહન વીમો તપાસો. શું સાધન કોર્પોરેટ ડેટા ખાતરી પ્રદાન કરે છે?
  4. રક્ષણ. જો જરૂરી ન હોય તો માસ્ક અથવા અનામી બનાવો.
  5. તેને દસ્તાવેજ કરો. હેતુ, આધાર અને પ્રક્રિયાનો સમયગાળો રેકોર્ડ કરો.

તમારી ભૂમિકા: KVKK/ડેટા સંરક્ષણ સલાહકાર. AI ટૂલમાં નીચેના ટેક્સ્ટને દાખલ કરતા પહેલા ડેટા વર્ગીકરણ કરો: 1) તેમાં વ્યક્તિગત ડેટાની સૂચિ બનાવો (પ્રકાર: નામ, ID નંબર, સંપર્ક, સ્થાન...). 2) સંવેદનશીલ (સંવેદનશીલ) ડેટા હોય તો ચિહ્નિત કરો. 3) વ્યક્તિગત ડેટા કે જે કાર્ય માટે જરૂરી નથી તેને "દૂર કરી શકાય તેવા" તરીકે ચિહ્નિત કરો. 4) જે બાકી રહે તે માટે માસ્કિંગ/અનામીકરણની ભલામણ આપો. ટેક્સ્ટની સામગ્રીનું અર્થઘટન કરો; ફક્ત ડેટાની ઇન્વેન્ટરી કરો.<text>[સમીક્ષા કરવા માટે ટેક્સ્ટ]</text>

સાવધાન: ચેટ ડિલીટ કરવાથી ડેટા પાછો મળતો નથી. એકવાર વ્યક્તિગત/ગોપનીય ડેટા અસુરક્ષિત ટૂલમાં દાખલ થઈ જાય, તે ડેટાને તૃતીય પક્ષની સિસ્ટમ્સમાં પ્રક્રિયા ગણવામાં આવે છે. "હું તેને પછીથી કાઢી નાખીશ" એ રક્ષણ નથી; ડેટા દાખલ કરતા પહેલા સંરક્ષણનું સ્થાન છે.

માસ્કિંગ અને સુરક્ષિત પ્રોમ્પ્ટ આર્મિંગ

મોટા ભાગના કાર્યો વ્યક્તિ કોણ છે તે જાણ્યા વિના કરી શકાય છે. કરારનો સારાંશ આપવા માટે પક્ષનું વાસ્તવિક નામ જરૂરી નથી; "બાજુ A" પર્યાપ્ત છે. AI ટેક્સ્ટને માસ્ક કરવામાં પણ મદદ કરે છે - પરંતુ માનવીએ માસ્કિંગની સંપૂર્ણતાને નિયંત્રિત કરવી જોઈએ.

નીચેના લખાણમાં, તમામ સીધી ઓળખ માહિતીને સુસંગત ઉપનામો સાથે બદલો: વ્યક્તિના નામ → "વ્યક્તિ 1, વ્યક્તિ 2"; કંપનીઓ → "કંપની A, B";TR નંબર, ફોન, ઈ-મેલ, સરનામું, IBAN → [માસ્ક્ડ]. અર્થ અને સંબંધો સાચવો. અંતે, તમે કઈ માહિતી સાથે બદલો છો તેનું મેપિંગ કોષ્ટક પ્રદાન કરો, જેથી હું પરિણામને પાછું લિંક કરી શકું. જો તમે તેને ચૂકી ગયા હો, તો હું માસ્કિંગ તપાસીશ.

માસ્કિંગની મર્યાદાઓ જાણવી મહત્વપૂર્ણ છે: કેટલીકવાર વ્યક્તિગત રીતે નિરુપદ્રવી લાગે તેવી માહિતી એકસાથે મળીને વ્યક્તિને ઓળખી શકાય તેવી બનાવે છે (દા.ત. "ઇસ્તાંબુલમાં એકમાત્ર મહિલા CFO"). તેથી જ અનામીકરણની હંમેશા ખાતરી આપવામાં આવતી નથી, અને ઉચ્ચ-સંવેદનશીલતા કાર્ય માટે કોર્પોરેટ-મંજૂર સાધનોનો ઉપયોગ કરવાનો સૌથી સુરક્ષિત રસ્તો છે.

KVKK દસ્તાવેજોનો મુસદ્દો તૈયાર કરવો

AI ઝડપથી દસ્તાવેજોના પ્રથમ ડ્રાફ્ટ તૈયાર કરે છે જેમ કે ડિસ્ક્લોઝર ટેક્સ્ટ, સ્પષ્ટ સંમતિ ટેક્સ્ટ અને ડેટા પ્રોસેસિંગ ઇન્વેન્ટરી. પરંતુ આ દસ્તાવેજો કાયદેસર રીતે બંધનકર્તા છે; ડ્રાફ્ટ તમારી વાસ્તવિક પ્રક્રિયા પ્રવૃત્તિને બરાબર અનુરૂપ હોવો જોઈએ અને કાનૂની મંજૂરી પાસ કરવી આવશ્યક છે.

નીચેની પ્રક્રિયા પ્રવૃત્તિ માટે ડ્રાફ્ટ માહિતી ટેક્સ્ટ તૈયાર કરો. તેમાં નીચેના શીર્ષકો શામેલ હોવા જોઈએ: ડેટા નિયંત્રક, પ્રક્રિયા કરેલ ડેટાની શ્રેણીઓ, પ્રક્રિયાના હેતુઓ, કાનૂની કારણ, સ્થાનાંતરણ (પ્રાપ્તકર્તા જૂથો, જો કોઈ હોય તો), સંગ્રહ અવધિ, ડેટા માલિકના અધિકારો, ઉપાય. નિયમો: - હું પ્રદાન કરું છું તે માહિતી સાથે દરેક ફીલ્ડ ભરો; જો તે ખૂટે છે, તો [ભરવા માટે] છોડી દો અને ધારો નહીં. - કાનૂની કારણ અને રીટેન્શન અવધિ માટે "કાનૂની મંજૂરી જરૂરી" નોંધ ઉમેરો.<processing_activity>[હેતુ, ડેટા પ્રકારો, પ્રાપ્તકર્તાઓ, સમયગાળો]</processing_activity>

નબળા પ્રોમ્પ્ટ / મજબૂત પ્રોમ્પ્ટ

નબળા પ્રોમ્પ્ટ: આ ક્લાયંટ ફાઇલનો સારાંશ આપો. [વાસ્તવિક નામ, ટીઆર નંબર, કેસની વિગતો પેસ્ટ કરવામાં આવી છે]

પરિણામ: વ્યક્તિગત અને સંભવતઃ ખાનગી ડેટાને અનિશ્ચિત સુરક્ષા સાથેના સાધનમાં દાખલ કરવામાં આવે છે. જો કાર્ય પૂર્ણ થયું હોય તો પણ KVKK અને ગોપનીયતાનું ઉલ્લંઘન થયું છે.

શક્તિશાળી પ્રોમ્પ્ટ: [પ્રથમ ડેટા વર્ગીકરણ + બિનજરૂરી વ્યક્તિગત ડેટાને દૂર કરવું + માસ્કિંગ (ઉપનામ, [માસ્ક્ડ]) + મંજૂર/સુરક્ષિત સાધન + પછી માસ્ક કરેલા ટેક્સ્ટ સાથે સારાંશ]

પરિણામ: કાર્ય હજી પૂર્ણ થયું છે, પરંતુ વ્યક્તિ ઓળખી શકાતી નથી; મિશન પહેલા ડેટા સુરક્ષા સુનિશ્ચિત કરવામાં આવી હતી.

ડેટા પ્રકાર અને યોગ્ય પ્રક્રિયા

ડેટા પ્રકાર

ઉદાહરણ

અસુરક્ષિત વાહન

માન્ય વાહન

તે વ્યક્તિગત નથી

અનામી/જાહેર લખાણ

યોગ્ય

યોગ્ય

વ્યક્તિગત

નામ, સંપર્ક, IBAN

માસ્ક/ઉપયોગ

માસ્કિંગ દ્વારા યોગ્ય

ખાસ લાયક

આરોગ્ય, ગુનાહિત રેકોર્ડ

ઉપયોગ કરીને

જરૂરી+ફક્ત મંજૂર

ગ્રાહક ગુપ્ત/વિશેષાધિકૃત

મુકદ્દમા વ્યૂહરચના

ઉપયોગ કરીને

માત્ર સુરક્ષિત

ત્રણ મિની કેસ

કેસ 1 - દાખલ કરતા પહેલા રોકવું. નિષ્ણાત પાસે AI પાસે 30-વ્યક્તિની કર્મચારીઓની કામગીરીની સૂચિ (નામ, રેકોર્ડ, તબીબી રજાની નોંધો) સારાંશ હશે. ડેટા ક્લાસિફિકેશન પ્રોમ્પ્ટે જાહેર કર્યું કે મેડિકલ નોટ્સ માલિકીનો ડેટા હતો અને મિશન માટે તેની બિલકુલ જરૂર નથી. નિષ્ણાતે આ કૉલમને સંપૂર્ણપણે દૂર કરી, નામ બદલીને "કર્મચારી 1-30" કર્યું અને માત્ર પ્રદર્શન સ્કોર્સ સાથે કામ કર્યું. કાર્ય પૂર્ણ થયું; સંવેદનશીલ ડેટા ક્યારેય વાહનમાં દાખલ થયો નથી.

કેસ 2 - ફરીથી ઓળખ. એક ટીમ ફરિયાદ લખાણ શેર કરશે કે "અમે તેને અનામી રાખ્યું છે"; પરંતુ લખાણમાં "હેડ ઓફિસમાં એકમાત્ર મેનેજર જે વ્હીલચેરનો ઉપયોગ કરે છે." આનાથી વ્યક્તિનું નામ ભૂંસી નાખવામાં આવ્યું હોય તો પણ તેને ઓળખી શકાય તેવું બન્યું. માસ્કિંગ ચેકમાં આ નોંધાયું હતું અને નિવેદન સામાન્ય કરવામાં આવ્યું હતું. પાઠ: ડી-ઓળખ હંમેશા અનામીની ખાતરી કરતું નથી; સંદર્ભ પણ વ્યક્તિને દૂર આપી શકે છે.

કેસ 3 - ઇન્વેન્ટરીનું પ્રવેગક. એક સંસ્થા વર્ષોથી તેની KVKK ડેટા પ્રોસેસિંગ ઇન્વેન્ટરીને મેન્યુઅલી અપડેટ કરવામાં સક્ષમ ન હતી. AI સાથે, દરેક વિભાગની પ્રક્રિયા પ્રવૃત્તિઓને એક માળખાગત રૂપરેખામાં મૂકવામાં આવી હતી (હેતુ, ડેટા પ્રકાર, રીટેન્શન અવધિ, પ્રાપ્તકર્તા); લીગલ ટીમે તેમને વેરિફિકેશન કરીને સુધાર્યા હતા. ઇન્વેન્ટરી તૈયારી અંદાજ 6 અઠવાડિયાથી 2 અઠવાડિયા સુધી ઘટ્યો. નિર્ણાયક મુદ્દો: ઇન્વેન્ટરીમાં દાખલ થયેલ દરેક લાઇન વાસ્તવિક પ્રવૃત્તિ સાથે સરખામણી કરીને માનવ-ચકાસાયેલ હતી; AI ડ્રાફ્ટ જેમ છે તેમ સ્વીકારવામાં આવ્યો ન હતો.

સામાન્ય ભૂલો

  • વર્ગીકરણ વિના ડેટા દાખલ કરવો. તેમાં કયા પ્રકારનો ડેટા છે તે જોયા વિના ટૂલમાં ટેક્સ્ટને પેસ્ટ કરવું એ સૌથી સામાન્ય ઉલ્લંઘન છે.
  • બિનજરૂરી વ્યક્તિગત ડેટા વહન. જ્યારે મિનિમાઇઝેશન છોડવામાં આવે છે, ત્યારે વ્યક્તિગત/સંવેદનશીલ ડેટા જરૂરી ન હોવા છતાં તેની પ્રક્રિયા કરવામાં આવે છે.
  • "હું તેને પછીથી કાઢી નાખીશ" પર આધાર રાખવો. ડેટા દાખલ થતાંની સાથે જ તેની પ્રક્રિયા કરવામાં આવે છે; રક્ષણ પ્રથમ કરવામાં આવે છે.
  • માસ્કિંગને નિયંત્રિત કરતું નથી. AI ઓળખપત્રને છોડી શકે છે; માસ્કિંગ માનવ દ્વારા ચકાસાયેલ હોવું જોઈએ.
  • સંદર્ભિત પુનઃ ઓળખ જોઈ નથી. વ્યક્તિગત રીતે હાનિકારક માહિતી સંયુક્ત રીતે વ્યક્તિને દૂર આપી શકે છે.
  • મંજૂરી વિના KVKK દસ્તાવેજ પ્રકાશિત કરવો. માહિતી/સંમતિ ટેક્સ્ટ અને ઇન્વેન્ટરીને કાનૂની મંજૂરી અને વાસ્તવિક પ્રવૃત્તિની પુષ્ટિની જરૂર છે.

સારાંશમાં

KVKK માં મૂળભૂત પ્રશ્ન "કયો ડેટા, કયા વાહન માટે, કેવી રીતે?" સૌપ્રથમ ડેટાનું વર્ગીકરણ કરો, જે જરૂરી નથી તેને દૂર કરો (ઘટાડો), જે જરૂરી છે તેને માસ્ક કરો અથવા અનામી બનાવો, અને કોર્પોરેટ ખાતરી સાથે માત્ર માન્ય સાધનોમાં જ સંવેદનશીલ/ગોપનીય ડેટાની પ્રક્રિયા કરો. વ્યક્તિએ માસ્કિંગની સંપૂર્ણતા અને સંદર્ભિત ફરીથી ઓળખના જોખમને નિયંત્રિત કરવું જોઈએ; સ્પષ્ટીકરણ ટેક્સ્ટ અને ઇન્વેન્ટરી જેવા દસ્તાવેજોને કાનૂની મંજૂરી પાસ કરવી આવશ્યક છે. AI સંરક્ષણ અને દસ્તાવેજીકરણના કાર્યને ઝડપી બનાવે છે; અધિકૃત વ્યાવસાયિક નક્કી કરે છે કે કયા ડેટા પર પ્રક્રિયા કરી શકાય અને સુરક્ષાની પર્યાપ્તતા.

એપ્લિકેશન કાર્ય

વ્યક્તિગત ડેટા ધરાવતો ટેક્સ્ટ પસંદ કરો (વાસ્તવિક ડેટાનો ઉપયોગ કરશો નહીં; ઉદાહરણ બનાવો). (1) ડેટા વર્ગીકરણ પ્રોમ્પ્ટ સાથે વ્યક્તિગત અને સંવેદનશીલ ડેટાને દૂર કરો. (2) જે કાર્ય માટે જરૂરી નથી તેને ઓળખો અને દૂર કરો, ઉર્ફે જે માસ્કિંગ પ્રોમ્પ્ટ સાથે જરૂરી છે, અને માસ્કિંગને મેન્યુઅલી નિયંત્રિત કરો. (3) એવા શબ્દસમૂહો માટે જુઓ કે જે સંદર્ભિત પુનઃ ઓળખનું જોખમ હોય. (4) પ્રોસેસિંગ પ્રવૃત્તિ માટે ડ્રાફ્ટ માહિતી ટેક્સ્ટ બનાવો અને "કાનૂની મંજૂરી" ગુણની સૂચિ બનાવો.

ચેકલિસ્ટ

  • ટૂલ દાખલ કરતા પહેલા ડેટાનું વર્ગીકરણ કરવામાં આવે છે?
  • [ ] શું બિનજરૂરી વ્યક્તિગત/સંવેદનશીલ ડેટા કાર્ય (ન્યૂનાઇઝેશન) માટે દૂર કરવામાં આવ્યો છે?
  • [ ] શું બાકીનો વ્યક્તિગત ડેટા માસ્ક/અનામી કરવામાં આવ્યો છે?
  • [ ] શું માસ્કિંગ માનવ દ્વારા નિયંત્રિત છે?
  • [ ] શું સંદર્ભિત ફરીથી ઓળખના જોખમનું મૂલ્યાંકન કરવામાં આવ્યું છે?
  • [ ] શું સંવેદનશીલ/ગોપનીય ડેટાની પ્રક્રિયા માત્ર માન્ય સુરક્ષિત વાહનમાં જ થાય છે?
  • શું KVKK દસ્તાવેજો કાનૂની મંજૂરી અને વાસ્તવિક પ્રવૃત્તિની પુષ્ટિ સાથે તૈયાર કરવામાં આવ્યા હતા?