એકમો
1. એન્ટરપ્રાઇઝ AI નીતિ શા માટે? ફાઉન્ડેશન ઓફ ગવર્નન્સ એન્ડ શેડો AI 2. કોર્પોરેટ AI ઉપયોગ નીતિ કેવી રીતે લખવી 3. KVKK ફંડામેન્ટલ્સ, સામાન્ય સિદ્ધાંતો અને VERBIS 4. કાનૂની આધાર, જાણ કરવાની જવાબદારી અને સ્પષ્ટ સંમતિ 5. EU AI કાયદો અને જોખમ વર્ગો 6. GDPR, સ્વયંસંચાલિત નિર્ણયો અને ક્રોસ-બોર્ડર ડેટા ટ્રાન્સફર 7. ડેટા પ્રોસેસિંગ, સ્ટોરેજ, મિનિમાઇઝેશન અને અનામીકરણ 8. કૉપિરાઇટ, બૌદ્ધિક સંપત્તિ અને AI પરિણામો 9. સપ્લાયર અને ટૂલ એસેસમેન્ટ: મંજૂર AI ટૂલ સૂચિ 10. ડેટા પ્રોટેક્શન ઇમ્પેક્ટ એસેસમેન્ટ (DPIA) અને રિસ્ક મેનેજમેન્ટ 11. માનવ નિયંત્રણ, પારદર્શિતા, પૂર્વગ્રહ અને નીતિશાસ્ત્ર 12. AI ગવર્નન્સ ફ્રેમવર્ક: ભૂમિકાઓ, મંજૂરી, ઓડિટ અને ઘટના પ્રતિસાદ
એકમ 3 / 12

KVKK ફંડામેન્ટલ્સ, સામાન્ય સિદ્ધાંતો અને VERBIS

નફો:

  • વ્યક્તિગત ડેટા, વિશિષ્ટ ગુણવત્તા ડેટા, ડેટા નિયંત્રક અને ડેટા પ્રોસેસરની વિભાવનાઓને અલગ પાડવી
  • AI ના ઉપયોગ માટે KVKK સામાન્ય સિદ્ધાંતો (હેતુ દ્વારા મર્યાદા, લઘુત્તમીકરણ) લાગુ કરવું
  • સમજો કે AI માં ડેટા દાખલ કરવો એ પ્રોસેસિંગ અને ઘણીવાર ટ્રાન્સફર છે અને રેકોર્ડ કરવાની જવાબદારી છે

સંસ્થામાં AI નો ઉપયોગ લગભગ હંમેશા વ્યક્તિગત ડેટાની પ્રક્રિયા સાથે સંકળાયેલો હોય છે: ગ્રાહકના ઇમેઇલનો સારાંશ આપવો, સીવીનું મૂલ્યાંકન કરવું, કૉલ રેકોર્ડિંગનું વિશ્લેષણ કરવું. તેથી, AI ગવર્નન્સની કરોડરજ્જુ તુર્કીના ડેટા પ્રોટેક્શન લો, KVKK (પર્સનલ ડેટા પ્રોટેક્શન લૉ નંબર 6698) ને સમજવામાં છે. આ એકમમાં, આપણે KVKK ના મૂળભૂત ખ્યાલો, સામાન્ય સિદ્ધાંતો અને VERBIS નોંધણી શીખીશું, તેને AI ના ઉપયોગ સાથે સીધી રીતે જોડીશું. ઉદ્દેશ્ય વકીલ બનવાનો નથી; તે ડેટા પ્રોટેક્શન ઓફિસરને સાચા દૈનિક નિર્ણયો લેવા માટે નક્કર આધાર સ્થાપિત કરવાનો છે.

મૂળભૂત ખ્યાલો: કોણ કોણ છે?

KVKK ની ભાષા અનેક મુખ્ય ખ્યાલો પર આધારિત છે. આને અલગ પાડ્યા વિના, કોઈપણ AI નિર્ણય યોગ્ય રીતે લઈ શકાતો નથી.

ખ્યાલ

અર્થ

AI માં ઉદાહરણ

વ્યક્તિગત ડેટા

ઓળખાયેલ/ઓળખી શકાય તેવી કુદરતી વ્યક્તિ વિશેની કોઈપણ માહિતી

નામ, ઈમેલ, ફોન, આઈપી, ગ્રાહક નંબર

વિશિષ્ટ ગુણવત્તા ડેટા

આરોગ્ય, ધર્મ, બાયોમેટ્રિક્સ જેવી સંવેદનશીલ શ્રેણીઓ

દર્દીનો ઇતિહાસ, રક્ત પ્રકાર, ચહેરાનો ડેટા

સંપર્ક વ્યક્તિ

વ્યક્તિ કે જેના ડેટા પર પ્રક્રિયા કરવામાં આવે છે (ડેટા માલિક)

ગ્રાહક, કર્મચારી, ઉમેદવાર

ડેટા નિયંત્રક

હેતુ અને પ્રક્રિયાની પદ્ધતિ નક્કી કરવી

AI નો ઉપયોગ કરતી સંસ્થા

ડેટા પ્રોસેસર

પક્ષ કે જે નિયંત્રક વતી ડેટા પર પ્રક્રિયા કરે છે

AI સેવા પૂરી પાડતી કંપની

આ તફાવતના કાનૂની પરિણામો છે: ડેટા નિયંત્રક (સંસ્થા પોતે) જવાબદારીના પ્રાથમિક માલિક છે. AI પ્રદાતા ઘણીવાર ડેટા પ્રોસેસર હોય છે અને તેની સાથે લેખિત કરાર (ડેટા પ્રોસેસિંગ એગ્રીમેન્ટ) પૂર્ણ થવો જોઈએ. "AI પ્રદાતાએ તે કર્યું" એમ કહેવાથી સંસ્થા જવાબદારીમાંથી મુક્ત થતી નથી.

ધ્યાન આપો: ડેટા વ્યક્તિગત ડેટા છે જ્યાં સુધી તે તેને "ઓળખી શકાય તેવું" બનાવે છે. "મેં નામ કાઢી નાખ્યું" એમ કહેવું પૂરતું નથી; જન્મ તારીખ + પિન કોડ + વ્યવસાયનું સંયોજન પણ વ્યક્તિને ઓળખી શકાય તેવું બનાવી શકે છે. હંમેશા AI માં દાખલ કરેલ ડેટામાં આ સંયુક્ત ઓળખાણ માટે તપાસો.

KVKK અને AI ના સામાન્ય સિદ્ધાંતો

KVKK સામાન્ય સિદ્ધાંતો સુયોજિત કરે છે જેનું તમામ પ્રોસેસિંગ પાલન કરે છે. AI વપરાશનો સીધો અનુવાદ છે:

  1. કાયદાનું પાલન અને પ્રમાણિકતા: ગુપ્ત રીતે અથવા ગેરમાર્ગે દોરનારી રીતે ડેટા પર પ્રક્રિયા કરવી.
  2. સચોટ અને અદ્યતન હોવું: AI આભાસ પેદા કરી શકે છે; ચકાસણી વિના આઉટપુટ વ્યક્તિગત ડેટા તરીકે સાચવી શકાતું નથી.
  3. ચોક્કસ, સ્પષ્ટ અને કાયદેસર હેતુ: ડેટા પર પ્રક્રિયા કરી શકાતી નથી કારણ કે "તેની ભવિષ્યમાં જરૂર પડી શકે છે"; હેતુ અગાઉથી સ્પષ્ટ છે.
  4. હેતુ-સંબંધિત, મર્યાદિત અને માપેલ (ડેટા મિનિમાઇઝેશન): હેતુ માટે જરૂરી ડેટા જ AI માં દાખલ કરવામાં આવે છે.
  5. જરૂરી સમયગાળા માટે રીટેન્શન: એકવાર હેતુ પૂરો થઈ જાય, ડેટા (AI ચેટ ઇતિહાસ સહિત) કાઢી નાખવામાં આવશે/અનામી કરવામાં આવશે.

ડેટા મિનિમાઇઝેશન એ AI માં સૌથી વધુ ઉલ્લંઘન કરેલો સિદ્ધાંત છે: ટેક્સ્ટનો સારાંશ આપવા માટે આખી ફાઇલને પેસ્ટ કરવાને બદલે, ફક્ત જરૂરી ફકરો દાખલ કરવો જરૂરી છે, અને જો શક્ય હોય તો તેના માસ્ક્ડ (નામો છુપાયેલા) સ્વરૂપમાં.

ત્રણ નાના કેસો

કેસ 1 - ખૂબ વધારે ડેટા. કૉલ સેન્ટર મેનેજર "ગ્રાહકના અસંતોષની થીમ્સને બહાર કાઢવા" માટે નામ, ફોન નંબર અને ID નંબર સાથે AI ને 5,000 કૉલ ટ્રાન્સક્રિપ્ટ ફીડ કરે છે. જો કે, થીમ વિશ્લેષણ માટે ઓળખ ડેટાની કોઈ જરૂર નથી. મિનિમાઇઝેશનના સિદ્ધાંત મુજબ, સાચી રીત એ છે કે ID ફીલ્ડ્સ કાઢી નાખો અને ફક્ત કૉલ ટેક્સ્ટ આપો. આમ, 5,000 લોકોના ઓળખ ડેટા પર બિનજરૂરી પ્રક્રિયા કરવામાં આવશે નહીં.

કેસ 2 — હેતુ ડ્રિફ્ટ. માર્કેટિંગ કર્મચારીઓને "ઉત્પાદકતા વિશ્લેષણ" માટે AI ને ક્લોક-ઇન અને ક્લોક-આઉટ સમય આપે છે. જો કે, આ ડેટા વ્યવસાયિક આરોગ્ય અને સલામતીના હેતુઓ માટે એકત્રિત કરવામાં આવ્યો હતો. દુરુપયોગ "હેતુ દ્વારા મર્યાદા" ના સિદ્ધાંતનું ઉલ્લંઘન કરે છે. યોગ્ય નિર્ણય: આ નવા હેતુ માટે ડેટાની પ્રક્રિયા કરતા પહેલા કાનૂની આધાર અને સ્પષ્ટતાનું પુનઃમૂલ્યાંકન કરવું.

કેસ 3 - ભૂંસી ન શકાય એવો ભૂતકાળ. વીમા વ્યાવસાયિક નુકસાનનું મૂલ્યાંકન કરવા માટે મહિનાઓથી સમાન AI ચેટમાં ગ્રાહક ડેટા દાખલ કરે છે, અને ઇતિહાસ ક્યારેય સાફ થતો નથી. 8 મહિના પછી, 300 થી વધુ ગ્રાહકોનો ડેટા એક જ ચેટમાં એકઠા થાય છે. રીટેન્શન પૉલિસી દીઠ, હેતુ પૂરો થઈ જાય (ફાઈલ બંધ થઈ જાય) પછી આ ઈતિહાસને શુદ્ધ કરી દેવો જોઈએ અથવા ટ્રાન્ઝેક્શનને સંસ્થાકીય, નો-લોગ્સ ટૂલમાં ખસેડવું જોઈએ.

AI માં ડેટા દાખલ કરવો એ "પ્રોસેસિંગ" છે

KVKK માં પ્રક્રિયા; તે ડેટા મેળવવા, રેકોર્ડિંગ, સ્ટોર કરવા અને ટ્રાન્સફર કરવા સહિતની કોઈપણ પ્રક્રિયા છે. AI માં ટેક્સ્ટ પેસ્ટ કરવાનો અર્થ છે પ્રદાતાના સર્વર પર ડેટા મોકલવો — આ એક વ્યવહાર છે, અને ઘણીવાર ટ્રાન્સફર (જો સર્વર વિદેશમાં છે). તેથી, AI ના દરેક ઉપયોગ માટે તેની પાછળ માન્ય કાનૂની આધાર (આગામી એકમનો વિષય) અને યોગ્ય કરારની જરૂર છે.

ટીપ: "શું હું આ ડેટાને AI માં ઇનપુટ કરી શકું?" ત્રણ ફિલ્ટર્સ સાથે પ્રશ્નનું પરીક્ષણ કરો: (1) વ્યક્તિગત ડેટા? (2) શું તે હેતુ માટે જરૂરી છે અને શું તેને ઓછું કરવામાં આવ્યું છે? (3) શું મારી પાસે માન્ય કાનૂની આધાર અને યોગ્ય કરાર છે? જો ત્રણેય "હા" ન હોય, તો રોકો અને મૂલ્યાંકન કરો.

વર્બીસ અને પ્રોસેસિંગ ઇન્વેન્ટરી

VERBIS (ડેટા કંટ્રોલર્સ રજિસ્ટ્રી ઇન્ફોર્મેશન સિસ્ટમ) એ સત્તાવાર રજિસ્ટ્રી છે જેમાં ડેટા કંટ્રોલર્સ કે જેઓ ચોક્કસ થ્રેશોલ્ડને ઓળંગે છે તેઓ તેમની વ્યક્તિગત ડેટા પ્રોસેસિંગ પ્રવૃત્તિઓ રેકોર્ડ કરે છે. સંસ્થા વ્યક્તિગત ડેટા પ્રોસેસિંગ ઇન્વેન્ટરી જાળવે છે: એક જીવંત રેકોર્ડ દર્શાવે છે કે તે કયા ડેટા પર પ્રક્રિયા કરે છે, કયા હેતુ માટે, કયા કાયદાકીય ધોરણે, તે કેટલું સંગ્રહિત કરે છે અને કોને ટ્રાન્સફર કરવામાં આવે છે. જ્યારે નવી AI-આધારિત પ્રોસેસિંગ પ્રવૃત્તિ શરૂ કરવામાં આવે છે, ત્યારે આ ઇન્વેન્ટરી અપડેટ થવી જોઈએ અને જો જરૂરી હોય તો, VERBIS રેકોર્ડમાં પ્રતિબિંબિત થવી જોઈએ.

ઇન્વેન્ટરી જગ્યા

AI પ્રવૃત્તિનું ઉદાહરણ

પ્રક્રિયા હેતુ

ગ્રાહક ઇમેઇલ્સનું સ્વચાલિત સારાંશ

ડેટા શ્રેણી

સંપર્ક, ગ્રાહક વ્યવહાર ડેટા

કાનૂની આધાર

કરાર / કાયદેસર રસની કામગીરી

પ્રાપ્તકર્તા જૂથ

AI સેવા પ્રદાતા (ડેટા પ્રોસેસર)

ટ્રાન્સફર

વિદેશી સર્વર (યોગ્ય ખાતરી સાથે)

સંગ્રહ સમયગાળો

ફાઇલ બંધ કરવાથી કાઢી નાખો

નકલ કરી શકાય તેવા નમૂનાઓ

ટેમ્પલેટ 1 — ટેક્સ્ટને AI માં દાખલ કર્યા વિના તેને માસ્ક કરવું: "નીચેના ટેક્સ્ટમાંથી વ્યક્તિગત ડેટા (નામ-અટક, ફોન, ઈ-મેલ, ID નંબર, સરનામું) દૂર કરો અને તેને [NAME], [TEL] જેવા ટૅગ્સ સાથે બદલો. ટેક્સ્ટનો અર્થ અને માળખું સાચવો. ફક્ત માસ્ક કરેલા ટેક્સ્ટને જ પરત કરો, અન્ય કોઈ સ્પષ્ટતા કરશો નહીં."

નમૂનો 2 — લઘુત્તમકરણ તપાસ: "હું નીચેનું કાર્ય કરીશ: [કાર્ય લખો]. આ કાર્ય માટે નીચેનામાંથી કયા ડેટા ફીલ્ડ્સ બિનજરૂરી હશે તેની સૂચિ બનાવો: [ક્ષેત્રો લખો]. હેતુ માટે જરૂરી ન હોય તેવા કોઈપણ ક્ષેત્રને 'કાઢી નાખો' તરીકે ચિહ્નિત કરો અને એક વાક્યમાં શા માટે લખો."

નમૂનો 3 — પ્રોસેસિંગ ઇન્વેન્ટરી લાઇન રૂપરેખા: "નીચેના AI ઉપયોગ માટે વ્યક્તિગત ડેટા પ્રોસેસિંગ ઇન્વેન્ટરી લાઇન ભરો: [ઉપયોગનું વર્ણન કરો]. ક્ષેત્રો: પ્રક્રિયા હેતુ, ડેટા કેટેગરી, સંપર્ક જૂથ, સંભવિત કાનૂની આધારો (મલ્ટિપલ સૂચવો), પ્રાપ્તકર્તાઓ, ટ્રાન્સફર, અંદાજિત રીટેન્શન અવધિ. ચોક્કસ કાનૂની નિર્ણય, વર્તમાન વિકલ્પો."

નમૂનો 4 — વ્યક્તિગત ડેટા શોધ: "કયા વ્યક્તિગત ડેટા પ્રકારો અને ખાસ કરીને કયો વિશેષ ડેટા (સ્વાસ્થ્ય, ધર્મ, બાયોમેટ્રિક્સ, વગેરે) આ દસ્તાવેજમાં છે? પ્રકારોની સૂચિ બનાવો અને લખો કે તેઓ દરેક માટે કયા વર્ગમાં આવે છે. દસ્તાવેજ બદલશો નહીં, ફક્ત તેને શોધો."

નબળા પ્રોમ્પ્ટ / મજબૂત પ્રોમ્પ્ટ

નબળા: "આ ગ્રાહક સૂચિનું વિશ્લેષણ કરો." (સંપૂર્ણ નામ, ફોન, ID સાથે)-> લઘુત્તમકરણનું ઉલ્લંઘન કરે છે; પ્રદાતાને બિનજરૂરી વ્યક્તિગત/ખાનગી ડેટા મોકલે છે; કાનૂની આધાર અને ટ્રાન્સફર સમસ્યાઓ ઊભી કરે છે.STRONG: "નીચેની સૂચિમાં ફક્ત 'શહેર' અને 'ઉત્પાદન કેટેગરી' કૉલમનો ઉપયોગ કરીને પ્રાદેશિક માંગ વિતરણનું વિશ્લેષણ કરો. નામ, ફોન, ID કૉલમને અવગણો — મેં તેમને પહેલેથી જ કાઢી નાખ્યા છે."-> હેતુ માટે જરૂરી માત્ર બિન-વ્યક્તિગત ડેટા પર પ્રક્રિયા કરવામાં આવે છે; સિદ્ધાંત સાચવેલ છે.

સામાન્ય ભૂલો

  • "મેં નામ કાઢી નાખ્યું છે, તે હવે વ્યક્તિગત નથી" એમ વિચારીને; જ્યારે સંયુક્ત ડેટા વ્યક્તિને ઓળખી શકે છે.
  • ડેટા કંટ્રોલર અને ડેટા પ્રોસેસર વચ્ચે તફાવત ન કરવો અને પ્રદાતા સાથે કરાર પર હસ્તાક્ષર ન કરવા.
  • આ હેતુ માટેના બિનજરૂરી વિસ્તારો પણ AI માં દાખલ કરવામાં આવ્યા છે અને લઘુત્તમનું ઉલ્લંઘન કરે છે.
  • AI માં એક હેતુ માટે એકત્રિત કરવામાં આવેલ ડેટાનો બીજા હેતુ (હેતુ ડ્રિફ્ટ) માટે ઉપયોગ કરવો.
  • AI આઉટપુટને ચકાસ્યા વિના "સચોટ અને અપ-ટુ-ડેટ" વ્યક્તિગત ડેટા તરીકે સાચવી રહ્યું છે.
  • જો જરૂરી હોય તો ઇન્વેન્ટરી અને વર્બીસની પ્રક્રિયામાં નવી AI પ્રવૃત્તિને પ્રતિબિંબિત કરતી નથી.
  • AI ચેટ ઇતિહાસને જાળવી રાખવા/કાઢી નાખવાના નિયમ સાથે બંધન કર્યા વિના તેને એકઠું કરવું.

સારાંશમાં

  • KVKK નો મુખ્ય ભાગ; વ્યક્તિગત ડેટા, ડેટા કંટ્રોલર અને ડેટા પ્રોસેસરની વિભાવનાઓને અલગ પાડવાનો છે.
  • ડેટા કંટ્રોલર (સંસ્થા) મુખ્ય ફરજ છે; AI પ્રદાતા ઘણીવાર ડેટા પ્રોસેસર હોય છે અને તેને કરારની જરૂર હોય છે.
  • સામાન્ય સિદ્ધાંતોમાં, AI માટે સૌથી મહત્વપૂર્ણ છે ડેટા મિનિમાઇઝેશન અને હેતુ મર્યાદા.
  • AI માં ડેટા દાખલ કરવો એ એક વ્યવહાર છે, અને ઘણીવાર ટ્રાન્સફર; કાનૂની આધાર અને કરાર જરૂરી છે.
  • દરેક નવી AI પ્રવૃત્તિ પ્રોસેસિંગ ઇન્વેન્ટરીમાં રેકોર્ડ થવી જોઈએ અને જો જરૂરી હોય તો, VERBIS રેકોર્ડમાં પ્રતિબિંબિત થવી જોઈએ.

એપ્લિકેશન કાર્ય

તમારી સંસ્થા AI (દા.ત. ગ્રાહક ફરિયાદોનું થીમ વિશ્લેષણ) સાથે કરવા માગે છે તે વાસ્તવિક પ્રક્રિયા પ્રવૃત્તિ પસંદ કરો. આ પ્રવૃત્તિ માટે પ્રોસેસિંગ ઇન્વેન્ટરી લાઇન ભરો: હેતુ, ડેટા કેટેગરી, સંપર્ક જૂથ, સંભવિત કાનૂની આધારો, પ્રાપ્તકર્તાઓ, સ્થાનાંતરણ સ્થિતિ અને રીટેન્શન અવધિ. પછી મિનિમાઇઝેશન ફિલ્ટર દ્વારા આ પ્રવૃત્તિમાં AI માં દાખલ થવાનો ડેટા પાસ કરો: સૂચિ બનાવો કે કયા ફીલ્ડ્સ બિનજરૂરી છે અને કયાને માસ્ક કરવા. છેલ્લે, આ પ્રવૃત્તિનો ડેટા નિયંત્રક કોણ છે, ડેટા પ્રોસેસર કોણ છે અને તેમની વચ્ચે કયો કરાર જરૂરી છે તે લખો.

ચેકલિસ્ટ

  • [ ] મને પ્રવૃત્તિમાં વ્યક્તિગત અને ખાનગી ડેટા મળ્યો.
  • [ ] મેં ડેટા કંટ્રોલર અને ડેટા પ્રોસેસરની સ્પષ્ટતા કરી છે.
  • [ ] મેં લઘુત્તમીકરણ લાગુ કર્યું: બિનજરૂરી વિસ્તારો દૂર/માસ્ક કર્યા.
  • [ ] મેં પ્રક્રિયાના હેતુને ખાસ અને કાયદેસર રીતે વ્યાખ્યાયિત કર્યા છે.
  • [ ] મેં પ્રોસેસિંગ ઇન્વેન્ટરી લાઇન ભરી.
  • [ ] મેં ટ્રાન્સફર (વિદેશી સર્વર) પરિસ્થિતિનું મૂલ્યાંકન કર્યું.
  • [ ] મેં AI ઇતિહાસને જાળવી રાખવા અને કાઢી નાખવાનો સમયગાળો સુનિશ્ચિત કર્યો છે.