इकाई 9 / 12

केवीकेके, व्यक्तिगत डेटा और डेटा प्रोसेसिंग

लाभ:

  • केवीकेके सिद्धांतों के अनुरूप एआई टूल में कौन सा डेटा दर्ज किया जा सकता है, इसका मूल्यांकन करने की क्षमता
  • मास्किंग/अनामीकरण के साथ व्यक्तिगत डेटा को सुरक्षित रखने और एक सुरक्षित संकेत स्थापित करने की क्षमता
  • सूचना पाठ और डेटा प्रोसेसिंग सूची जैसे केवीकेके दस्तावेजों का मसौदा तैयार करने और सत्यापित करने की क्षमता

एक कानूनी और अनुपालन पेशेवर के हाथ में सबसे संवेदनशील संपत्ति डेटा है: ग्राहक जानकारी, कर्मचारी रिकॉर्ड, अनुबंधों में व्यक्तिगत डेटा। कृत्रिम बुद्धिमत्ता (एआई) उपकरण में गलत डेटा दर्ज करना एक बटन दबाने जितना आसान है, लेकिन परिणाम गंभीर होते हैं: केवीकेके उल्लंघन, प्रशासनिक जुर्माना, संविदात्मक गोपनीयता का उल्लंघन और प्रतिष्ठा की हानि। इस इकाई के लिए प्रश्न स्पष्ट है: कौन सा डेटा किस टूल में और कैसे दर्ज किया जा सकता है? हम केवीकेके प्रक्रियाओं में एआई का सुरक्षित रूप से उपयोग करना सीखेंगे और इसे स्पष्टीकरण पाठ, प्रसंस्करण सूची इत्यादि जैसे दस्तावेज़ तैयार करने में सहायक के रूप में तैनात करेंगे - लेकिन दर्ज किए गए डेटा की जिम्मेदारी हमेशा आपकी रहेगी।

आइए शर्तों को स्पष्ट करें। KVKK व्यक्तिगत डेटा संरक्षण कानून संख्या 6698 है; व्यक्तिगत डेटा के प्रसंस्करण को नियंत्रित करता है। व्यक्तिगत डेटा किसी पहचाने गए या पहचाने जाने योग्य प्राकृतिक व्यक्ति (नाम, आईडी नंबर, टेलीफोन, ई-मेल, स्थान) के बारे में कोई भी जानकारी है। विशेष गुणवत्ता (संवेदनशील) डेटा एक प्रकार का डेटा है जिसे अधिक सख्ती से संरक्षित किया जाता है, जैसे स्वास्थ्य, धर्म, यौन जीवन, आपराधिक सजा। डेटा न्यूनीकरण केवल उतने ही डेटा को संसाधित करने का सिद्धांत है जितना किसी उद्देश्य के लिए आवश्यक है। गुमनामीकरण डेटा को किसी व्यक्ति से वापस लिंक करने में असमर्थ बनाने की प्रक्रिया है; मास्किंग/छद्म नामीकरण का अर्थ है पहचान की जानकारी छिपाना लेकिन एक कुंजी के साथ रिश्ते की रक्षा करना। सूचना पाठ एक अधिसूचना है जो डेटा स्वामी को बताती है कि उनका डेटा कैसे संसाधित किया जाता है।

कौन सा डेटा, किस वाहन को?

मूल निर्णय दो अक्षों पर किया जाता है: डेटा की संवेदनशीलता और उपकरण का आश्वासन। व्यक्तिगत या गोपनीय डेटा केवल अनुमोदित टूल में दर्ज किया जा सकता है जो संस्थागत डेटा आश्वासन प्रदान करता है (डेटा का उपयोग शिक्षा में नहीं किया जाना चाहिए, संग्रहीत नहीं किया जाना चाहिए, तीसरे पक्ष के साथ साझा नहीं किया जाना चाहिए)। किसी असुरक्षित सार्वजनिक टूल में व्यक्तिगत डेटा दर्ज करना उस डेटा को आपके नियंत्रण से बाहर कर रहा है।

निर्णय प्रवाह इस प्रकार है:

  1. वर्गीकृत करें. क्या पाठ में व्यक्तिगत/निजी/गोपनीय डेटा है?
  2. यदि आवश्यक हो तो पूछें. क्या व्यक्तिगत डेटा वास्तव में इस कार्य (न्यूनीकरण) के लिए आवश्यक है?
  3. वाहन बीमा की जाँच करें। क्या टूल कॉर्पोरेट डेटा आश्वासन प्रदान करता है?
  4. रक्षा करना। यदि आवश्यक न हो तो मास्क लगाएं या अज्ञात रखें।
  5. इसका दस्तावेजीकरण करें. प्रसंस्करण का उद्देश्य, आधार और अवधि रिकॉर्ड करें।

आपकी भूमिका: एक केवीकेके/डेटा सुरक्षा सलाहकार। एआई टूल में निम्नलिखित पाठ दर्ज करने से पहले डेटा वर्गीकरण करें: 1) इसमें व्यक्तिगत डेटा सूचीबद्ध करें (प्रकार: नाम, आईडी नंबर, संपर्क, स्थान...)। 2) यदि संवेदनशील (संवेदनशील) डेटा है तो चिह्नित करें। 3) व्यक्तिगत डेटा जो कार्य के लिए आवश्यक नहीं है उसे "हटाने योग्य" के रूप में चिह्नित करें। 4) जो बचे रहने चाहिए उनके लिए मास्किंग/अनामीकरण की सिफ़ारिश दें। पाठ की सामग्री की व्याख्या करें; बस डेटा की सूची बनाएं।<पाठ>[समीक्षा के लिए पाठ]</पाठ>

सावधानी: चैट डिलीट करने से डेटा वापस नहीं मिलता है। एक बार जब व्यक्तिगत/गोपनीय डेटा एक असुरक्षित टूल में दर्ज किया जाता है, तो उस डेटा को तीसरे पक्ष के सिस्टम में संसाधित माना जाता है। "मैं इसे बाद में हटा दूँगा" कोई सुरक्षा नहीं है; सुरक्षा का स्थान डेटा दर्ज करने से पहले है।

मास्किंग और सुरक्षित प्रॉम्प्ट आर्मिंग

अधिकांश कार्य यह जाने बिना किए जा सकते हैं कि वह व्यक्ति कौन है। किसी अनुबंध का सारांश प्रस्तुत करने के लिए पार्टी का वास्तविक नाम आवश्यक नहीं है; "साइड ए" पर्याप्त है. एआई किसी पाठ को छिपाने में भी मदद करता है - लेकिन मानव को मुखौटा लगाने की पूर्णता को नियंत्रित करना चाहिए।

निम्नलिखित पाठ में, सभी प्रत्यक्ष पहचान जानकारी को सुसंगत उपनामों से बदलें: व्यक्ति के नाम → "व्यक्ति 1, व्यक्ति 2"; कंपनियां → "कंपनी ए, बी"; टीआर नंबर, फोन, ई-मेल, पता, आईबीएएन → [मुखौटा]। अर्थ और रिश्ते सुरक्षित रखें. अंत में, एक मैपिंग तालिका प्रदान करें कि आपने कौन सी जानकारी किसके साथ बदल दी है, ताकि मैं परिणाम को वापस लिंक कर सकूं। यदि आप चूक गए हैं, तो मैं मास्किंग की जाँच करूँगा।

छिपाने की सीमाओं को जानना महत्वपूर्ण है: कभी-कभी ऐसी जानकारी जो व्यक्तिगत रूप से अहानिकर लगती है, एक साथ मिलकर एक व्यक्ति को पहचानने योग्य बनाती है (उदाहरण के लिए "इस्तांबुल में एकमात्र महिला सीएफओ")। इसीलिए गुमनामी की हमेशा गारंटी नहीं होती है, और उच्च-संवेदनशीलता वाले काम के लिए कॉर्पोरेट-अनुमोदित टूल का उपयोग करना सबसे सुरक्षित तरीका है।

केवीकेके दस्तावेजों का मसौदा तैयार करना

एआई शीघ्रता से प्रकटीकरण पाठ, स्पष्ट सहमति पाठ और डेटा प्रोसेसिंग इन्वेंट्री जैसे दस्तावेज़ों का पहला ड्राफ्ट तैयार करता है। लेकिन ये दस्तावेज़ कानूनी रूप से बाध्यकारी हैं; ड्राफ्ट बिल्कुल आपकी वास्तविक प्रसंस्करण गतिविधि के अनुरूप होना चाहिए और कानूनी अनुमोदन प्राप्त होना चाहिए।

निम्नलिखित प्रसंस्करण गतिविधि के लिए एक ड्राफ्ट सूचना पाठ तैयार करें। इसमें निम्नलिखित शीर्षक शामिल होने चाहिए: डेटा नियंत्रक, संसाधित डेटा की श्रेणियां, प्रसंस्करण के उद्देश्य, कानूनी कारण, स्थानांतरण (प्राप्तकर्ता समूह, यदि कोई हो), भंडारण अवधि, डेटा स्वामी के अधिकार, उपाय। नियम: - प्रत्येक फ़ील्ड में मेरे द्वारा प्रदान की गई जानकारी भरें; यदि यह गायब है, तो छोड़ दें (भरने के लिए) और मान न लें। - कानूनी कारण और प्रतिधारण अवधि के लिए "कानूनी अनुमोदन आवश्यक" नोट जोड़ें। <processing_activity>[उद्देश्य, डेटा प्रकार, प्राप्तकर्ता, अवधि]</processing_activity>

कमजोर संकेत/मजबूत संकेत

कमजोर संकेत: इस क्लाइंट फ़ाइल को सारांशित करें। [वास्तविक नाम, टीआर नंबर, मामले का विवरण चिपकाया गया है]

परिणाम: व्यक्तिगत और संभवतः निजी डेटा को अनिश्चित सुरक्षा के साथ एक टूल में दर्ज किया जाता है। कार्य पूर्ण होने पर भी केवीकेके एवं गोपनीयता का उल्लंघन हुआ है।

शक्तिशाली संकेत: [पहला डेटा वर्गीकरण + अनावश्यक व्यक्तिगत डेटा को हटाना + छिपाना (छद्म शब्द, [मुखौटा]) + अनुमोदित/सुरक्षित उपकरण + फिर छिपे हुए पाठ के साथ सारांश]

परिणाम: कार्य अभी भी पूरा हो गया है, लेकिन व्यक्ति की पहचान नहीं की जा सकी है; मिशन से पहले डेटा सुरक्षा सुनिश्चित की गई थी।

डेटा प्रकार और उचित प्रसंस्करण

डेटा प्रकार

उदाहरण

असुरक्षित वाहन

स्वीकृत वाहन

यह व्यक्तिगत नहीं है

अनाम/सार्वजनिक पाठ

उपयुक्त

उपयुक्त

निजी

नाम, संपर्क, आईबीएएन

मास्क/उपयोग

मास्किंग द्वारा उपयुक्त

विशेष रूप से योग्य

स्वास्थ्य, आपराधिक रिकार्ड

उपयोग करना

केवल आवश्यक+अनुमोदित

ग्राहक रहस्य/विशेषाधिकार प्राप्त

मुकदमेबाजी की रणनीति

उपयोग करना

केवल सुरक्षित

तीन मिनी मामले

केस 1 - प्रवेश करने से पहले रुकना। एक विशेषज्ञ एआई को 30-व्यक्ति कर्मचारी प्रदर्शन सूची (नाम, रिकॉर्ड, चिकित्सा अवकाश नोट्स) का सारांश देगा। डेटा वर्गीकरण संकेत से पता चला कि मेडिकल नोट स्वामित्व डेटा थे और मिशन के लिए बिल्कुल भी आवश्यक नहीं थे। विशेषज्ञ ने इस कॉलम को पूरी तरह से हटा दिया, नाम बदलकर "कर्मचारी 1-30" कर दिया और केवल प्रदर्शन स्कोर के साथ काम किया। कार्य पूरा हो गया; संवेदनशील डेटा कभी भी वाहन में प्रवेश नहीं किया।

केस 2 - पुनः पहचान। एक टीम यह कहते हुए एक शिकायत पाठ साझा करेगी कि "हमने इसे अज्ञात कर दिया है"; लेकिन पाठ में यह वाक्यांश शामिल था "मुख्य कार्यालय में एकमात्र प्रबंधक जो व्हीलचेयर का उपयोग करता है।" इससे व्यक्ति का नाम मिट जाने पर भी उसे पहचाना जा सकेगा। मास्किंग जांच में यह देखा गया और बयान को सामान्यीकृत किया गया। सबक: पहचान मिटाने से हमेशा गुमनामी सुनिश्चित नहीं होती; प्रसंग व्यक्ति को दूर भी कर सकता है।

केस 3 - इन्वेंट्री का त्वरण। एक संस्था वर्षों से अपनी KVKK डेटा प्रोसेसिंग सूची को मैन्युअल रूप से अपडेट नहीं कर पाई थी। एआई के साथ, प्रत्येक विभाग की प्रसंस्करण गतिविधियों को एक संरचित रूपरेखा (उद्देश्य, डेटा प्रकार, अवधारण अवधि, प्राप्तकर्ता) में रखा गया था; कानूनी टीम ने उन्हें सत्यापित किया और सही किया। इन्वेंटरी तैयारी का अनुमान 6 सप्ताह से घटाकर 2 सप्ताह कर दिया गया। महत्वपूर्ण बिंदु: सूची में दर्ज की गई प्रत्येक पंक्ति वास्तविक गतिविधि की तुलना में मानव-सत्यापित थी; एआई ड्राफ्ट को वैसे ही स्वीकार नहीं किया गया।

सामान्य गलतियाँ

  • वर्गीकरण के बिना डेटा दर्ज करना। टूल में यह देखे बिना कि उसमें किस प्रकार का डेटा है, टेक्स्ट को पेस्ट करना सबसे आम उल्लंघन है।
  • अनावश्यक व्यक्तिगत डेटा ले जाना. जब न्यूनतमकरण को छोड़ दिया जाता है, तो व्यक्तिगत/संवेदनशील डेटा को संसाधित किया जाता है, भले ही यह आवश्यक न हो।
  • "मैं इसे बाद में हटा दूंगा" पर भरोसा करते हुए। डेटा दर्ज होते ही संसाधित हो जाता है; सुरक्षा सबसे पहले की जाती है.
  • मास्किंग पर नियंत्रण नहीं. एआई किसी क्रेडेंशियल को छोड़ सकता है; मास्किंग का मानव सत्यापन होना चाहिए।
  • प्रासंगिक पुनः पहचान नहीं देखना. व्यक्तिगत रूप से हानिरहित जानकारी संयुक्त रूप से व्यक्ति को धोखा दे सकती है।
  • अनुमोदन के बिना केवीकेके दस्तावेज़ का प्रकाशन। सूचना/सहमति पाठ और सूची के लिए कानूनी अनुमोदन और वास्तविक गतिविधि की पुष्टि की आवश्यकता होती है।

संक्षेप में

KVKK में मूल प्रश्न है "कौन सा डेटा, किस वाहन को, कैसे?" पहले डेटा को वर्गीकृत करें, जो आवश्यक नहीं है उसे हटा दें (न्यूनीकरण), जो आवश्यक है उसे छुपाएं या अज्ञात करें, और संवेदनशील/गोपनीय डेटा को केवल कॉर्पोरेट आश्वासन के साथ अनुमोदित टूल में संसाधित करें। किसी को छिपाने की पूर्णता और प्रासंगिक पुनः पहचान के जोखिम को नियंत्रित करना चाहिए; स्पष्टीकरण पाठ और सूची जैसे दस्तावेज़ों को कानूनी स्वीकृति मिलनी चाहिए। एआई संरक्षण और दस्तावेज़ीकरण कार्य को गति देता है; अधिकृत पेशेवर यह तय करता है कि कौन सा डेटा संसाधित किया जा सकता है और सुरक्षा की पर्याप्तता क्या है।

आवेदन कार्य

उस पाठ का चयन करें जिसमें व्यक्तिगत डेटा हो (वास्तविक डेटा का उपयोग न करें; एक उदाहरण बनाएं)। (1) डेटा वर्गीकरण संकेत के साथ व्यक्तिगत और संवेदनशील डेटा हटाएं। (2) उन लोगों को पहचानें और हटाएं जिनकी कार्य के लिए आवश्यकता नहीं है, उपनाम जिन्हें मास्किंग प्रॉम्प्ट के साथ आवश्यक है, और मास्किंग को मैन्युअल रूप से नियंत्रित करें। (3) उन वाक्यांशों की तलाश करें जिनमें प्रासंगिक पुन: पहचान का खतरा हो। (4) प्रसंस्करण गतिविधि के लिए मसौदा सूचना पाठ तैयार करें और "कानूनी अनुमोदन" चिह्नों को सूचीबद्ध करें।

चेकलिस्ट

  • [ ] क्या टूल में प्रवेश करने से पहले डेटा को वर्गीकृत किया जाता है?
  • [ ] क्या कार्य (न्यूनीकरण) के लिए अनावश्यक व्यक्तिगत/संवेदनशील डेटा हटा दिया गया है?
  • [ ] क्या शेष व्यक्तिगत डेटा को छुपाया/गुम किया गया है?
  • [ ] क्या मास्क लगाना मानव द्वारा नियंत्रित है?
  • [ ] क्या प्रासंगिक पुनः पहचान के जोखिम का आकलन किया गया है?
  • [ ] क्या संवेदनशील/गोपनीय डेटा केवल अनुमोदित सुरक्षित वाहन में ही संसाधित किया जाता है?
  • [ ] क्या केवीकेके दस्तावेज़ कानूनी अनुमोदन और वास्तविक गतिविधि की पुष्टि के साथ तैयार किए गए थे?