इकाइयाँ
1. एंटरप्राइज़ AI नीति क्यों? शासन और छाया एआई की नींव 2. कॉर्पोरेट एआई उपयोग नीति कैसे लिखें 3. केवीकेके बुनियादी सिद्धांत, सामान्य सिद्धांत और वर्बिस 4. कानूनी आधार, सूचित करने का दायित्व और स्पष्ट सहमति 5. ईयू एआई कानून और जोखिम वर्ग 6. जीडीपीआर, स्वचालित निर्णय और सीमा पार डेटा स्थानांतरण 7. डेटा प्रोसेसिंग, भंडारण, न्यूनतमकरण और गुमनामीकरण 8. कॉपीराइट, बौद्धिक संपदा और एआई परिणाम 9. आपूर्तिकर्ता और उपकरण मूल्यांकन: स्वीकृत एआई उपकरण सूची 10. डेटा सुरक्षा प्रभाव आकलन (DPIA) और जोखिम प्रबंधन 11. मानव नियंत्रण, पारदर्शिता, पूर्वाग्रह और नैतिकता 12. एआई गवर्नेंस फ्रेमवर्क: भूमिकाएं, अनुमोदन, ऑडिट और घटना प्रतिक्रिया
इकाई 3 / 12

केवीकेके बुनियादी सिद्धांत, सामान्य सिद्धांत और वर्बिस

लाभ:

  • व्यक्तिगत डेटा, विशेष गुणवत्ता डेटा, डेटा नियंत्रक और डेटा प्रोसेसर की अवधारणाओं को अलग करना
  • एआई के उपयोग के लिए केवीकेके सामान्य सिद्धांतों (उद्देश्य द्वारा सीमा, न्यूनतमकरण) को लागू करना
  • समझें कि एआई में डेटा दर्ज करना प्रसंस्करण और अक्सर स्थानांतरण है, और रिकॉर्ड करने का दायित्व है

किसी संगठन में एआई का उपयोग लगभग हमेशा व्यक्तिगत डेटा को संसाधित करने के साथ जुड़ा हुआ है: ग्राहक ईमेल का सारांश देना, सीवी का मूल्यांकन करना, कॉल रिकॉर्डिंग को पार्स करना। इसलिए, एआई शासन की रीढ़ तुर्किये के डेटा संरक्षण कानून, केवीकेके (व्यक्तिगत डेटा संरक्षण कानून संख्या 6698) को समझना है। इस इकाई में, हम केवीकेके की बुनियादी अवधारणाओं, सामान्य सिद्धांतों और वर्बिस पंजीकरण के बारे में जानेंगे, जो इसे सीधे एआई के उपयोग से जोड़ देगा। उद्देश्य वकील बनना नहीं है; यह एक डेटा सुरक्षा अधिकारी के लिए सही दैनिक निर्णय लेने के लिए एक ठोस आधार स्थापित करना है।

बुनियादी अवधारणाएँ: कौन कौन है?

KVKK की भाषा कई प्रमुख अवधारणाओं पर आधारित है। इन्हें अलग किए बिना, कोई भी AI निर्णय सही ढंग से नहीं लिया जा सकता है।

संकल्पना

मतलब

एआई में उदाहरण

व्यक्तिगत डेटा

किसी पहचाने गए/पहचानने योग्य प्राकृतिक व्यक्ति के बारे में कोई जानकारी

नाम, ईमेल, फ़ोन, आईपी, ग्राहक संख्या

विशेष गुणवत्ता वाला डेटा

स्वास्थ्य, धर्म, बायोमेट्रिक्स जैसी संवेदनशील श्रेणियां

रोगी का इतिहास, रक्त प्रकार, चेहरे का डेटा

संपर्क व्यक्ति

वह व्यक्ति जिसका डेटा संसाधित किया गया है (डेटा स्वामी)

ग्राहक, कर्मचारी, उम्मीदवार

डेटा नियंत्रक

प्रसंस्करण का उद्देश्य और विधि का निर्धारण

एआई का उपयोग कर संगठन

डेटा प्रोसेसर

वह पक्ष जो नियंत्रक की ओर से डेटा संसाधित करता है

AI सेवा प्रदान करने वाली कंपनी

इस भेद के कानूनी परिणाम हैं: डेटा नियंत्रक (संस्था स्वयं) दायित्व का प्राथमिक स्वामी है। एआई प्रदाता अक्सर डेटा प्रोसेसर होता है और इसके साथ एक लिखित अनुबंध (डेटा प्रोसेसिंग समझौता) संपन्न होना चाहिए। यह कहना कि "एआई प्रदाता ने यह किया" संगठन को दायित्व से मुक्त नहीं करता है।

ध्यान दें: डेटा तब तक व्यक्तिगत डेटा है जब तक यह इसे "पहचानने योग्य" बनाता है। यह कहना पर्याप्त नहीं है कि "मैंने नाम हटा दिया"; यहां तक ​​कि जन्म तिथि + ज़िप कोड + व्यवसाय का संयोजन भी किसी व्यक्ति को पहचानने योग्य बना सकता है। एआई में दर्ज किए गए डेटा में इस संयुक्त पहचान की हमेशा जांच करें।

केवीकेके और एआई के सामान्य सिद्धांत

केवीकेके सामान्य सिद्धांत निर्धारित करता है जिनका सभी प्रसंस्करण को पालन करना चाहिए। AI उपयोग का सीधा अनुवाद है:

  1. कानून और ईमानदारी का अनुपालन: डेटा को गुप्त रूप से या भ्रामक तरीके से संसाधित करना।
  2. सटीक और अद्यतित होना: एआई मतिभ्रम पैदा कर सकता है; सत्यापन के बिना आउटपुट को व्यक्तिगत डेटा के रूप में सहेजा नहीं जा सकता।
  3. विशिष्ट, स्पष्ट और वैध उद्देश्य: डेटा संसाधित नहीं किया जा सकता क्योंकि "भविष्य में इसकी आवश्यकता हो सकती है"; उद्देश्य पहले से स्पष्ट है.
  4. उद्देश्य-संबंधित, सीमित और मापा (डेटा न्यूनतमकरण): केवल उद्देश्य के लिए आवश्यक डेटा ही एआई में दर्ज किया जाता है।
  5. आवश्यक अवधि के लिए अवधारण: एक बार उद्देश्य पूरा हो जाने पर, डेटा (एआई चैट इतिहास सहित) हटा दिया जाएगा/गुमनाम कर दिया जाएगा।

एआई में डेटा न्यूनीकरण सबसे अधिक उल्लंघन किया जाने वाला सिद्धांत है: किसी पाठ को सारांशित करने के लिए पूरी फ़ाइल को चिपकाने के बजाय, केवल आवश्यक पैराग्राफ दर्ज करना आवश्यक है, और यदि संभव हो तो इसके छिपे हुए (नाम छिपे हुए) रूप में।

तीन मिनी मामले

केस 1 - बहुत अधिक डेटा। एक कॉल सेंटर प्रबंधक "ग्राहक असंतोष के विषयों को निकालने" के लिए नाम, फ़ोन नंबर और आईडी नंबर के साथ एआई को 5,000 कॉल ट्रांसक्रिप्ट फ़ीड करता है। हालाँकि, थीम विश्लेषण के लिए पहचान डेटा की कोई आवश्यकता नहीं है। न्यूनतमकरण के सिद्धांत के अनुसार, सही तरीका आईडी फ़ील्ड को हटाना और केवल कॉल टेक्स्ट देना है। इस प्रकार, 5,000 लोगों के पहचान डेटा को अनावश्यक रूप से संसाधित नहीं किया जाएगा।

केस 2 - उद्देश्य बहाव। मार्केटिंग "उत्पादकता विश्लेषण" के लिए कर्मचारी के क्लॉक-इन और क्लॉक-आउट समय को एआई को फीड करती है। हालाँकि, यह डेटा व्यावसायिक स्वास्थ्य और सुरक्षा उद्देश्यों के लिए एकत्र किया गया था। दुरुपयोग "उद्देश्य द्वारा सीमा" के सिद्धांत का उल्लंघन करता है। सही निर्णय: इस नए उद्देश्य के लिए डेटा को संसाधित करने से पहले कानूनी आधार और स्पष्टीकरण का पुनर्मूल्यांकन करना।

केस 3 - न मिटने वाला अतीत। एक बीमा पेशेवर क्षति का आकलन करने के लिए महीनों से उसी एआई चैट में ग्राहक डेटा दर्ज कर रहा है, और इतिहास कभी भी साफ़ नहीं किया गया है। 8 महीने बाद एक ही चैट में 300 से ज्यादा ग्राहकों का डेटा जमा हो गया है. प्रति प्रतिधारण नीति के अनुसार, उद्देश्य पूरा हो जाने पर (फ़ाइल बंद हो गई है) इस इतिहास को मिटा दिया जाना चाहिए या लेनदेन को एक संस्थागत, नो-लॉग टूल में ले जाया जाना चाहिए।

AI में डेटा दर्ज करना "प्रसंस्करण" है

केवीकेके में प्रसंस्करण; यह डेटा प्राप्त करने, रिकॉर्ड करने, संग्रहीत करने और स्थानांतरित करने सहित कोई भी प्रक्रिया है। एआई में टेक्स्ट चिपकाने का मतलब है प्रदाता के सर्वर पर डेटा भेजना - यह एक लेनदेन है, और अक्सर एक स्थानांतरण (यदि सर्वर विदेश में है)। इसलिए, एआई के प्रत्येक उपयोग के पीछे एक वैध कानूनी आधार (अगली इकाई का विषय) और एक उचित अनुबंध की आवश्यकता होती है।

युक्ति: "क्या मैं इस डेटा को AI में इनपुट कर सकता हूँ?" तीन फ़िल्टर के साथ प्रश्न का परीक्षण करें: (1) व्यक्तिगत डेटा? (2) क्या यह इस उद्देश्य के लिए आवश्यक है और क्या इसे कम कर दिया गया है? (3) क्या मेरे पास वैध कानूनी आधार और उपयुक्त अनुबंध है? यदि तीनों "हाँ" नहीं हैं, तो रुकें और मूल्यांकन करें।

VERBIS और प्रसंस्करण सूची

VERBIS (डेटा नियंत्रक रजिस्ट्री सूचना प्रणाली) आधिकारिक रजिस्ट्री है जिसमें कुछ सीमा पार करने वाले डेटा नियंत्रक अपनी व्यक्तिगत डेटा प्रोसेसिंग गतिविधियों को रिकॉर्ड करते हैं। संस्था एक व्यक्तिगत डेटा प्रोसेसिंग सूची बनाए रखती है: एक लाइव रिकॉर्ड जो दिखाता है कि यह किस डेटा को संसाधित करता है, किस उद्देश्य के लिए, किस कानूनी आधार पर, कितना संग्रहीत करता है और इसे किसे स्थानांतरित किया जाता है। जब एक नई एआई-आधारित प्रसंस्करण गतिविधि शुरू की जाती है, तो इस सूची को अद्यतन किया जाना चाहिए और, यदि आवश्यक हो, वर्बिस रिकॉर्ड में प्रतिबिंबित किया जाना चाहिए।

इन्वेंट्री स्थान

एआई गतिविधि के लिए उदाहरण

प्रसंस्करण का उद्देश्य

ग्राहक ईमेल का स्वचालित सारांश

डेटा श्रेणी

संपर्क, ग्राहक लेनदेन डेटा

कानूनी आधार

अनुबंध/वैध हित का निष्पादन

प्राप्तकर्ता समूह

एआई सेवा प्रदाता (डेटा प्रोसेसर)

स्थानांतरण

विदेशी सर्वर (उचित आश्वासन के साथ)

भण्डारण अवधि

फ़ाइल बंद होने से हटाएँ

कॉपी करने योग्य टेम्पलेट

टेम्प्लेट 1 - टेक्स्ट को एआई में दर्ज किए बिना मास्क करना: "नीचे दिए गए टेक्स्ट से व्यक्तिगत डेटा (नाम-उपनाम, फोन, ई-मेल, आईडी नंबर, पता) हटाएं और उन्हें [नाम], [TEL] जैसे टैग से बदलें। टेक्स्ट के अर्थ और संरचना को सुरक्षित रखें। केवल मास्क किए गए टेक्स्ट को वापस करें, कोई अन्य स्पष्टीकरण न दें।"

टेम्प्लेट 2 - न्यूनतमकरण जांच: "मैं निम्नलिखित कार्य करूंगा: [कार्य लिखें]। सूचीबद्ध करें कि निम्नलिखित डेटा फ़ील्ड में से कौन सा इस कार्य के लिए अनावश्यक होगा: [फ़ील्ड लिखें]। इस उद्देश्य के लिए आवश्यक किसी भी फ़ील्ड को 'त्यागें' के रूप में चिह्नित करें और एक वाक्य में लिखें कि क्यों।"

टेम्प्लेट 3 - प्रसंस्करण इन्वेंट्री लाइन की रूपरेखा: "निम्नलिखित एआई उपयोग के लिए व्यक्तिगत डेटा प्रोसेसिंग इन्वेंट्री लाइन भरें: [उपयोग का वर्णन करें]। फ़ील्ड: प्रसंस्करण उद्देश्य, डेटा श्रेणी, संपर्क समूह, संभावित कानूनी आधार (एकाधिक सुझाव), प्राप्तकर्ता, स्थानांतरण, अनुमानित अवधारण अवधि। सटीक कानूनी निर्णय लेना, वर्तमान विकल्प।"

टेम्प्लेट 4 - व्यक्तिगत डेटा का पता लगाना: "कौन से व्यक्तिगत डेटा प्रकार और विशेष रूप से कौन से विशेष डेटा (स्वास्थ्य, धर्म, बायोमेट्रिक्स, आदि) इस दस्तावेज़ में हैं? प्रकारों को सूचीबद्ध करें और लिखें कि वे प्रत्येक के लिए किस वर्ग में आते हैं। दस्तावेज़ को न बदलें, बस इसका पता लगाएं।"

कमजोर संकेत/मजबूत संकेत

कमज़ोर: "इस ग्राहक सूची का विश्लेषण करें।" (पूरे नाम, फ़ोन, आईडी के साथ)-> न्यूनतमकरण का उल्लंघन करता है; प्रदाता को अनावश्यक व्यक्तिगत/निजी डेटा भेजता है; कानूनी आधार और स्थानांतरण समस्याओं को बढ़ाता है। मजबूत: "नीचे दी गई सूची में केवल 'शहर' और 'उत्पाद श्रेणी' कॉलम का उपयोग करके क्षेत्रीय मांग वितरण का विश्लेषण करें। नाम, फोन, आईडी कॉलम पर ध्यान न दें - मैंने उन्हें पहले ही हटा दिया है।"-> केवल इस उद्देश्य के लिए आवश्यक गैर-व्यक्तिगत डेटा संसाधित किया जाता है; सिद्धांत सुरक्षित है.

सामान्य गलतियां

  • यह सोचकर कि "मैंने नाम हटा दिया है, यह अब व्यक्तिगत नहीं है"; जबकि संयुक्त डेटा किसी व्यक्ति को पहचानने योग्य बना सकता है।
  • डेटा नियंत्रक और डेटा प्रोसेसर के बीच अंतर न करना और प्रदाता के साथ अनुबंध पर हस्ताक्षर न करना।
  • इस उद्देश्य के लिए अनावश्यक क्षेत्रों को भी एआई में दर्ज किया गया है और न्यूनतमकरण का उल्लंघन किया गया है।
  • एआई में एक उद्देश्य के लिए एकत्र किए गए डेटा का दूसरे उद्देश्य (उद्देश्य बहाव) के लिए उपयोग करना।
  • एआई आउटपुट को सत्यापित किए बिना व्यक्तिगत डेटा को "सटीक और अद्यतित" के रूप में सहेजना।
  • यदि आवश्यक हो तो इन्वेंट्री और VERBIS को संसाधित करने में नई AI गतिविधि को प्रतिबिंबित नहीं करना।
  • एआई चैट इतिहास को अवधारण/हटाने के नियम से बांधे बिना संग्रहीत करना।

संक्षेप में

  • केवीकेके का मूल; व्यक्तिगत डेटा, डेटा नियंत्रक और डेटा प्रोसेसर की अवधारणाओं को अलग करना है।
  • डेटा नियंत्रक (संस्था) मुख्य दायित्वकर्ता है; एआई प्रदाता अक्सर डेटा प्रोसेसर होता है और उसे अनुबंध की आवश्यकता होती है।
  • सामान्य सिद्धांतों में, एआई के लिए सबसे महत्वपूर्ण हैं डेटा न्यूनतमकरण और उद्देश्य सीमा।
  • एआई में डेटा दर्ज करना एक लेनदेन है, और अक्सर एक स्थानांतरण है; कानूनी आधार और अनुबंध की आवश्यकता है.
  • प्रत्येक नई एआई गतिविधि को प्रसंस्करण सूची में दर्ज किया जाना चाहिए और, यदि आवश्यक हो, वर्बिस रिकॉर्ड में प्रतिबिंबित किया जाना चाहिए।

आवेदन कार्य

एक वास्तविक प्रसंस्करण गतिविधि चुनें जिसे आपका संगठन एआई के साथ करना चाहेगा (उदाहरण के लिए ग्राहक शिकायतों का विषय विश्लेषण)। इस गतिविधि के लिए एक प्रोसेसिंग इन्वेंट्री लाइन भरें: उद्देश्य, डेटा श्रेणी, संपर्क समूह, संभावित कानूनी आधार, प्राप्तकर्ता, स्थानांतरण स्थिति और अवधारण अवधि। फिर इस गतिविधि में एआई में दर्ज किए जाने वाले डेटा को न्यूनतमकरण फ़िल्टर के माध्यम से पास करें: सूचीबद्ध करें कि कौन से फ़ील्ड अनावश्यक हैं और कौन से फ़ील्ड को मास्क करना है। अंत में, लिखें कि इस गतिविधि का डेटा नियंत्रक कौन है, डेटा प्रोसेसर कौन है, और उनके बीच किस अनुबंध की आवश्यकता है।

चेकलिस्ट

  • [ ] मैंने गतिविधि में व्यक्तिगत और निजी डेटा का पता लगाया।
  • [ ] मैंने डेटा नियंत्रक और डेटा प्रोसेसर को स्पष्ट किया।
  • [ ] मैंने न्यूनतमकरण लागू किया: अनावश्यक क्षेत्रों को हटा दिया/छिपा दिया।
  • [ ] मैंने प्रसंस्करण के उद्देश्य को विशेष रूप से और वैध तरीके से परिभाषित किया है।
  • [ ] मैंने एक प्रोसेसिंग इन्वेंट्री लाइन भर दी।
  • [ ] मैंने स्थानांतरण (विदेशी सर्वर) स्थिति का मूल्यांकन किया।
  • [ ] मैंने एआई इतिहास की अवधारण अवधि और विलोपन निर्धारित कर दिया है।