નફો:
- વ્યક્તિગત ડેટા, વિશિષ્ટ ગુણવત્તા ડેટા, ડેટા નિયંત્રક અને ડેટા પ્રોસેસરની વિભાવનાઓને અલગ પાડવી
- AI ના ઉપયોગ માટે KVKK સામાન્ય સિદ્ધાંતો (હેતુ દ્વારા મર્યાદા, લઘુત્તમીકરણ) લાગુ કરવું
- સમજો કે AI માં ડેટા દાખલ કરવો એ પ્રોસેસિંગ અને ઘણીવાર ટ્રાન્સફર છે અને રેકોર્ડ કરવાની જવાબદારી છે
સંસ્થામાં AI નો ઉપયોગ લગભગ હંમેશા વ્યક્તિગત ડેટાની પ્રક્રિયા સાથે સંકળાયેલો હોય છે: ગ્રાહકના ઇમેઇલનો સારાંશ આપવો, સીવીનું મૂલ્યાંકન કરવું, કૉલ રેકોર્ડિંગનું વિશ્લેષણ કરવું. તેથી, AI ગવર્નન્સની કરોડરજ્જુ તુર્કીના ડેટા પ્રોટેક્શન લો, KVKK (પર્સનલ ડેટા પ્રોટેક્શન લૉ નંબર 6698) ને સમજવામાં છે. આ એકમમાં, આપણે KVKK ના મૂળભૂત ખ્યાલો, સામાન્ય સિદ્ધાંતો અને VERBIS નોંધણી શીખીશું, તેને AI ના ઉપયોગ સાથે સીધી રીતે જોડીશું. ઉદ્દેશ્ય વકીલ બનવાનો નથી; તે ડેટા પ્રોટેક્શન ઓફિસરને સાચા દૈનિક નિર્ણયો લેવા માટે નક્કર આધાર સ્થાપિત કરવાનો છે.
મૂળભૂત ખ્યાલો: કોણ કોણ છે?
KVKK ની ભાષા અનેક મુખ્ય ખ્યાલો પર આધારિત છે. આને અલગ પાડ્યા વિના, કોઈપણ AI નિર્ણય યોગ્ય રીતે લઈ શકાતો નથી.
ખ્યાલ
અર્થ
AI માં ઉદાહરણ
વ્યક્તિગત ડેટા
ઓળખાયેલ/ઓળખી શકાય તેવી કુદરતી વ્યક્તિ વિશેની કોઈપણ માહિતી
નામ, ઈમેલ, ફોન, આઈપી, ગ્રાહક નંબર
વિશિષ્ટ ગુણવત્તા ડેટા
આરોગ્ય, ધર્મ, બાયોમેટ્રિક્સ જેવી સંવેદનશીલ શ્રેણીઓ
દર્દીનો ઇતિહાસ, રક્ત પ્રકાર, ચહેરાનો ડેટા
સંપર્ક વ્યક્તિ
વ્યક્તિ કે જેના ડેટા પર પ્રક્રિયા કરવામાં આવે છે (ડેટા માલિક)
ગ્રાહક, કર્મચારી, ઉમેદવાર
ડેટા નિયંત્રક
હેતુ અને પ્રક્રિયાની પદ્ધતિ નક્કી કરવી
AI નો ઉપયોગ કરતી સંસ્થા
ડેટા પ્રોસેસર
પક્ષ કે જે નિયંત્રક વતી ડેટા પર પ્રક્રિયા કરે છે
AI સેવા પૂરી પાડતી કંપની
આ તફાવતના કાનૂની પરિણામો છે: ડેટા નિયંત્રક (સંસ્થા પોતે) જવાબદારીના પ્રાથમિક માલિક છે. AI પ્રદાતા ઘણીવાર ડેટા પ્રોસેસર હોય છે અને તેની સાથે લેખિત કરાર (ડેટા પ્રોસેસિંગ એગ્રીમેન્ટ) પૂર્ણ થવો જોઈએ. "AI પ્રદાતાએ તે કર્યું" એમ કહેવાથી સંસ્થા જવાબદારીમાંથી મુક્ત થતી નથી.
ધ્યાન આપો: ડેટા વ્યક્તિગત ડેટા છે જ્યાં સુધી તે તેને "ઓળખી શકાય તેવું" બનાવે છે. "મેં નામ કાઢી નાખ્યું" એમ કહેવું પૂરતું નથી; જન્મ તારીખ + પિન કોડ + વ્યવસાયનું સંયોજન પણ વ્યક્તિને ઓળખી શકાય તેવું બનાવી શકે છે. હંમેશા AI માં દાખલ કરેલ ડેટામાં આ સંયુક્ત ઓળખાણ માટે તપાસો.
KVKK અને AI ના સામાન્ય સિદ્ધાંતો
KVKK સામાન્ય સિદ્ધાંતો સુયોજિત કરે છે જેનું તમામ પ્રોસેસિંગ પાલન કરે છે. AI વપરાશનો સીધો અનુવાદ છે:
- કાયદાનું પાલન અને પ્રમાણિકતા: ગુપ્ત રીતે અથવા ગેરમાર્ગે દોરનારી રીતે ડેટા પર પ્રક્રિયા કરવી.
- સચોટ અને અદ્યતન હોવું: AI આભાસ પેદા કરી શકે છે; ચકાસણી વિના આઉટપુટ વ્યક્તિગત ડેટા તરીકે સાચવી શકાતું નથી.
- ચોક્કસ, સ્પષ્ટ અને કાયદેસર હેતુ: ડેટા પર પ્રક્રિયા કરી શકાતી નથી કારણ કે "તેની ભવિષ્યમાં જરૂર પડી શકે છે"; હેતુ અગાઉથી સ્પષ્ટ છે.
- હેતુ-સંબંધિત, મર્યાદિત અને માપેલ (ડેટા મિનિમાઇઝેશન): હેતુ માટે જરૂરી ડેટા જ AI માં દાખલ કરવામાં આવે છે.
- જરૂરી સમયગાળા માટે રીટેન્શન: એકવાર હેતુ પૂરો થઈ જાય, ડેટા (AI ચેટ ઇતિહાસ સહિત) કાઢી નાખવામાં આવશે/અનામી કરવામાં આવશે.
ડેટા મિનિમાઇઝેશન એ AI માં સૌથી વધુ ઉલ્લંઘન કરેલો સિદ્ધાંત છે: ટેક્સ્ટનો સારાંશ આપવા માટે આખી ફાઇલને પેસ્ટ કરવાને બદલે, ફક્ત જરૂરી ફકરો દાખલ કરવો જરૂરી છે, અને જો શક્ય હોય તો તેના માસ્ક્ડ (નામો છુપાયેલા) સ્વરૂપમાં.
ત્રણ નાના કેસો
કેસ 1 - ખૂબ વધારે ડેટા. કૉલ સેન્ટર મેનેજર "ગ્રાહકના અસંતોષની થીમ્સને બહાર કાઢવા" માટે નામ, ફોન નંબર અને ID નંબર સાથે AI ને 5,000 કૉલ ટ્રાન્સક્રિપ્ટ ફીડ કરે છે. જો કે, થીમ વિશ્લેષણ માટે ઓળખ ડેટાની કોઈ જરૂર નથી. મિનિમાઇઝેશનના સિદ્ધાંત મુજબ, સાચી રીત એ છે કે ID ફીલ્ડ્સ કાઢી નાખો અને ફક્ત કૉલ ટેક્સ્ટ આપો. આમ, 5,000 લોકોના ઓળખ ડેટા પર બિનજરૂરી પ્રક્રિયા કરવામાં આવશે નહીં.
કેસ 2 — હેતુ ડ્રિફ્ટ. માર્કેટિંગ કર્મચારીઓને "ઉત્પાદકતા વિશ્લેષણ" માટે AI ને ક્લોક-ઇન અને ક્લોક-આઉટ સમય આપે છે. જો કે, આ ડેટા વ્યવસાયિક આરોગ્ય અને સલામતીના હેતુઓ માટે એકત્રિત કરવામાં આવ્યો હતો. દુરુપયોગ "હેતુ દ્વારા મર્યાદા" ના સિદ્ધાંતનું ઉલ્લંઘન કરે છે. યોગ્ય નિર્ણય: આ નવા હેતુ માટે ડેટાની પ્રક્રિયા કરતા પહેલા કાનૂની આધાર અને સ્પષ્ટતાનું પુનઃમૂલ્યાંકન કરવું.
કેસ 3 - ભૂંસી ન શકાય એવો ભૂતકાળ. વીમા વ્યાવસાયિક નુકસાનનું મૂલ્યાંકન કરવા માટે મહિનાઓથી સમાન AI ચેટમાં ગ્રાહક ડેટા દાખલ કરે છે, અને ઇતિહાસ ક્યારેય સાફ થતો નથી. 8 મહિના પછી, 300 થી વધુ ગ્રાહકોનો ડેટા એક જ ચેટમાં એકઠા થાય છે. રીટેન્શન પૉલિસી દીઠ, હેતુ પૂરો થઈ જાય (ફાઈલ બંધ થઈ જાય) પછી આ ઈતિહાસને શુદ્ધ કરી દેવો જોઈએ અથવા ટ્રાન્ઝેક્શનને સંસ્થાકીય, નો-લોગ્સ ટૂલમાં ખસેડવું જોઈએ.
AI માં ડેટા દાખલ કરવો એ "પ્રોસેસિંગ" છે
KVKK માં પ્રક્રિયા; તે ડેટા મેળવવા, રેકોર્ડિંગ, સ્ટોર કરવા અને ટ્રાન્સફર કરવા સહિતની કોઈપણ પ્રક્રિયા છે. AI માં ટેક્સ્ટ પેસ્ટ કરવાનો અર્થ છે પ્રદાતાના સર્વર પર ડેટા મોકલવો — આ એક વ્યવહાર છે, અને ઘણીવાર ટ્રાન્સફર (જો સર્વર વિદેશમાં છે). તેથી, AI ના દરેક ઉપયોગ માટે તેની પાછળ માન્ય કાનૂની આધાર (આગામી એકમનો વિષય) અને યોગ્ય કરારની જરૂર છે.
ટીપ: "શું હું આ ડેટાને AI માં ઇનપુટ કરી શકું?" ત્રણ ફિલ્ટર્સ સાથે પ્રશ્નનું પરીક્ષણ કરો: (1) વ્યક્તિગત ડેટા? (2) શું તે હેતુ માટે જરૂરી છે અને શું તેને ઓછું કરવામાં આવ્યું છે? (3) શું મારી પાસે માન્ય કાનૂની આધાર અને યોગ્ય કરાર છે? જો ત્રણેય "હા" ન હોય, તો રોકો અને મૂલ્યાંકન કરો.
વર્બીસ અને પ્રોસેસિંગ ઇન્વેન્ટરી
VERBIS (ડેટા કંટ્રોલર્સ રજિસ્ટ્રી ઇન્ફોર્મેશન સિસ્ટમ) એ સત્તાવાર રજિસ્ટ્રી છે જેમાં ડેટા કંટ્રોલર્સ કે જેઓ ચોક્કસ થ્રેશોલ્ડને ઓળંગે છે તેઓ તેમની વ્યક્તિગત ડેટા પ્રોસેસિંગ પ્રવૃત્તિઓ રેકોર્ડ કરે છે. સંસ્થા વ્યક્તિગત ડેટા પ્રોસેસિંગ ઇન્વેન્ટરી જાળવે છે: એક જીવંત રેકોર્ડ દર્શાવે છે કે તે કયા ડેટા પર પ્રક્રિયા કરે છે, કયા હેતુ માટે, કયા કાયદાકીય ધોરણે, તે કેટલું સંગ્રહિત કરે છે અને કોને ટ્રાન્સફર કરવામાં આવે છે. જ્યારે નવી AI-આધારિત પ્રોસેસિંગ પ્રવૃત્તિ શરૂ કરવામાં આવે છે, ત્યારે આ ઇન્વેન્ટરી અપડેટ થવી જોઈએ અને જો જરૂરી હોય તો, VERBIS રેકોર્ડમાં પ્રતિબિંબિત થવી જોઈએ.
ઇન્વેન્ટરી જગ્યા
AI પ્રવૃત્તિનું ઉદાહરણ
પ્રક્રિયા હેતુ
ગ્રાહક ઇમેઇલ્સનું સ્વચાલિત સારાંશ
ડેટા શ્રેણી
સંપર્ક, ગ્રાહક વ્યવહાર ડેટા
કાનૂની આધાર
કરાર / કાયદેસર રસની કામગીરી
પ્રાપ્તકર્તા જૂથ
AI સેવા પ્રદાતા (ડેટા પ્રોસેસર)
ટ્રાન્સફર
વિદેશી સર્વર (યોગ્ય ખાતરી સાથે)
સંગ્રહ સમયગાળો
ફાઇલ બંધ કરવાથી કાઢી નાખો
નકલ કરી શકાય તેવા નમૂનાઓ
ટેમ્પલેટ 1 — ટેક્સ્ટને AI માં દાખલ કર્યા વિના તેને માસ્ક કરવું: "નીચેના ટેક્સ્ટમાંથી વ્યક્તિગત ડેટા (નામ-અટક, ફોન, ઈ-મેલ, ID નંબર, સરનામું) દૂર કરો અને તેને [NAME], [TEL] જેવા ટૅગ્સ સાથે બદલો. ટેક્સ્ટનો અર્થ અને માળખું સાચવો. ફક્ત માસ્ક કરેલા ટેક્સ્ટને જ પરત કરો, અન્ય કોઈ સ્પષ્ટતા કરશો નહીં."
નમૂનો 2 — લઘુત્તમકરણ તપાસ: "હું નીચેનું કાર્ય કરીશ: [કાર્ય લખો]. આ કાર્ય માટે નીચેનામાંથી કયા ડેટા ફીલ્ડ્સ બિનજરૂરી હશે તેની સૂચિ બનાવો: [ક્ષેત્રો લખો]. હેતુ માટે જરૂરી ન હોય તેવા કોઈપણ ક્ષેત્રને 'કાઢી નાખો' તરીકે ચિહ્નિત કરો અને એક વાક્યમાં શા માટે લખો."
નમૂનો 3 — પ્રોસેસિંગ ઇન્વેન્ટરી લાઇન રૂપરેખા: "નીચેના AI ઉપયોગ માટે વ્યક્તિગત ડેટા પ્રોસેસિંગ ઇન્વેન્ટરી લાઇન ભરો: [ઉપયોગનું વર્ણન કરો]. ક્ષેત્રો: પ્રક્રિયા હેતુ, ડેટા કેટેગરી, સંપર્ક જૂથ, સંભવિત કાનૂની આધારો (મલ્ટિપલ સૂચવો), પ્રાપ્તકર્તાઓ, ટ્રાન્સફર, અંદાજિત રીટેન્શન અવધિ. ચોક્કસ કાનૂની નિર્ણય, વર્તમાન વિકલ્પો."
નમૂનો 4 — વ્યક્તિગત ડેટા શોધ: "કયા વ્યક્તિગત ડેટા પ્રકારો અને ખાસ કરીને કયો વિશેષ ડેટા (સ્વાસ્થ્ય, ધર્મ, બાયોમેટ્રિક્સ, વગેરે) આ દસ્તાવેજમાં છે? પ્રકારોની સૂચિ બનાવો અને લખો કે તેઓ દરેક માટે કયા વર્ગમાં આવે છે. દસ્તાવેજ બદલશો નહીં, ફક્ત તેને શોધો."
નબળા પ્રોમ્પ્ટ / મજબૂત પ્રોમ્પ્ટ
નબળા: "આ ગ્રાહક સૂચિનું વિશ્લેષણ કરો." (સંપૂર્ણ નામ, ફોન, ID સાથે)-> લઘુત્તમકરણનું ઉલ્લંઘન કરે છે; પ્રદાતાને બિનજરૂરી વ્યક્તિગત/ખાનગી ડેટા મોકલે છે; કાનૂની આધાર અને ટ્રાન્સફર સમસ્યાઓ ઊભી કરે છે.STRONG: "નીચેની સૂચિમાં ફક્ત 'શહેર' અને 'ઉત્પાદન કેટેગરી' કૉલમનો ઉપયોગ કરીને પ્રાદેશિક માંગ વિતરણનું વિશ્લેષણ કરો. નામ, ફોન, ID કૉલમને અવગણો — મેં તેમને પહેલેથી જ કાઢી નાખ્યા છે."-> હેતુ માટે જરૂરી માત્ર બિન-વ્યક્તિગત ડેટા પર પ્રક્રિયા કરવામાં આવે છે; સિદ્ધાંત સાચવેલ છે.
સામાન્ય ભૂલો
- "મેં નામ કાઢી નાખ્યું છે, તે હવે વ્યક્તિગત નથી" એમ વિચારીને; જ્યારે સંયુક્ત ડેટા વ્યક્તિને ઓળખી શકે છે.
- ડેટા કંટ્રોલર અને ડેટા પ્રોસેસર વચ્ચે તફાવત ન કરવો અને પ્રદાતા સાથે કરાર પર હસ્તાક્ષર ન કરવા.
- આ હેતુ માટેના બિનજરૂરી વિસ્તારો પણ AI માં દાખલ કરવામાં આવ્યા છે અને લઘુત્તમનું ઉલ્લંઘન કરે છે.
- AI માં એક હેતુ માટે એકત્રિત કરવામાં આવેલ ડેટાનો બીજા હેતુ (હેતુ ડ્રિફ્ટ) માટે ઉપયોગ કરવો.
- AI આઉટપુટને ચકાસ્યા વિના "સચોટ અને અપ-ટુ-ડેટ" વ્યક્તિગત ડેટા તરીકે સાચવી રહ્યું છે.
- જો જરૂરી હોય તો ઇન્વેન્ટરી અને વર્બીસની પ્રક્રિયામાં નવી AI પ્રવૃત્તિને પ્રતિબિંબિત કરતી નથી.
- AI ચેટ ઇતિહાસને જાળવી રાખવા/કાઢી નાખવાના નિયમ સાથે બંધન કર્યા વિના તેને એકઠું કરવું.
સારાંશમાં
- KVKK નો મુખ્ય ભાગ; વ્યક્તિગત ડેટા, ડેટા કંટ્રોલર અને ડેટા પ્રોસેસરની વિભાવનાઓને અલગ પાડવાનો છે.
- ડેટા કંટ્રોલર (સંસ્થા) મુખ્ય ફરજ છે; AI પ્રદાતા ઘણીવાર ડેટા પ્રોસેસર હોય છે અને તેને કરારની જરૂર હોય છે.
- સામાન્ય સિદ્ધાંતોમાં, AI માટે સૌથી મહત્વપૂર્ણ છે ડેટા મિનિમાઇઝેશન અને હેતુ મર્યાદા.
- AI માં ડેટા દાખલ કરવો એ એક વ્યવહાર છે, અને ઘણીવાર ટ્રાન્સફર; કાનૂની આધાર અને કરાર જરૂરી છે.
- દરેક નવી AI પ્રવૃત્તિ પ્રોસેસિંગ ઇન્વેન્ટરીમાં રેકોર્ડ થવી જોઈએ અને જો જરૂરી હોય તો, VERBIS રેકોર્ડમાં પ્રતિબિંબિત થવી જોઈએ.
એપ્લિકેશન કાર્ય
તમારી સંસ્થા AI (દા.ત. ગ્રાહક ફરિયાદોનું થીમ વિશ્લેષણ) સાથે કરવા માગે છે તે વાસ્તવિક પ્રક્રિયા પ્રવૃત્તિ પસંદ કરો. આ પ્રવૃત્તિ માટે પ્રોસેસિંગ ઇન્વેન્ટરી લાઇન ભરો: હેતુ, ડેટા કેટેગરી, સંપર્ક જૂથ, સંભવિત કાનૂની આધારો, પ્રાપ્તકર્તાઓ, સ્થાનાંતરણ સ્થિતિ અને રીટેન્શન અવધિ. પછી મિનિમાઇઝેશન ફિલ્ટર દ્વારા આ પ્રવૃત્તિમાં AI માં દાખલ થવાનો ડેટા પાસ કરો: સૂચિ બનાવો કે કયા ફીલ્ડ્સ બિનજરૂરી છે અને કયાને માસ્ક કરવા. છેલ્લે, આ પ્રવૃત્તિનો ડેટા નિયંત્રક કોણ છે, ડેટા પ્રોસેસર કોણ છે અને તેમની વચ્ચે કયો કરાર જરૂરી છે તે લખો.
ચેકલિસ્ટ
- [ ] મને પ્રવૃત્તિમાં વ્યક્તિગત અને ખાનગી ડેટા મળ્યો.
- [ ] મેં ડેટા કંટ્રોલર અને ડેટા પ્રોસેસરની સ્પષ્ટતા કરી છે.
- [ ] મેં લઘુત્તમીકરણ લાગુ કર્યું: બિનજરૂરી વિસ્તારો દૂર/માસ્ક કર્યા.
- [ ] મેં પ્રક્રિયાના હેતુને ખાસ અને કાયદેસર રીતે વ્યાખ્યાયિત કર્યા છે.
- [ ] મેં પ્રોસેસિંગ ઇન્વેન્ટરી લાઇન ભરી.
- [ ] મેં ટ્રાન્સફર (વિદેશી સર્વર) પરિસ્થિતિનું મૂલ્યાંકન કર્યું.
- [ ] મેં AI ઇતિહાસને જાળવી રાખવા અને કાઢી નાખવાનો સમયગાળો સુનિશ્ચિત કર્યો છે.