Jedinica 10 / 12

Podaci o kupcima i privatnost: KVKK, VUK povjerljivost i sigurni alati

Dobici:

  • Sposobnost klasificiranja poreznih i financijskih podataka u okviru obveze povjerljivosti KVKK i Zakona o poreznom postupku te određivanje razine zaštite
  • Sposobnost primjene koraka anonimizacije, maskiranja i sigurnog/institucionalnog odabira alata prije davanja podataka umjetnoj inteligenciji
  • Sposobnost stjecanja navike izbjegavanja vožnje bez nadzora poznavanjem pravnih, kaznenih i profesionalnih posljedica povrede privatnosti.

Profesionalac vidi najintimnije podatke poreznog obveznika: promet, dobit, bankovna kretanja, plaće zaposlenika, TR ID brojeve, ugovore, partnerske strukture. Ovi podaci zaštićeni su dvama odvojenim pravnim slojevima: KVKK (Zakon o zaštiti osobnih podataka, zakon o zabrani neovlaštene obrade osobnih podataka) i obvezom povjerljivosti Zakona o poreznom postupku (obveza stručnjaka da čuva tajnost podataka koje sazna zbog svoje dužnosti). U doba umjetne inteligencije ova se zaštita suočava s novom prijetnjom: čuvanjem osjetljivih podataka u nekontroliranom alatu. Princip ove jedinice je jedinstven: podaci su zaštićeni prije ulaska u AI; Nikakvi osjetljivi podaci ne ulaze u nenadzirano vozilo.

Dvoslojna zaštita i zašto je treba shvatiti ozbiljno

  • KVKK sloj: Sve informacije (ime, TR ID, plaća, kontakt) koje pripadaju stvarnim osobama su osobni podaci. Neovlaštena obrada, prijenos i neodgovarajuća zaštita rezultirat će administrativnim kaznama i odštetom.
  • VUK sloj povjerljivosti: Stručnjak ne može dijeliti financijske tajne poreznog obveznika s trećim stranama. Prekršaj nosi kaznene i profesionalne (stegovne) posljedice.

Probni bilans ili platni spisak zalijepljen u javno dostupan AI alat može se smatrati "prenesenim na treću stranu". Često nije jasno kako alat pohranjuje podatke i koristi li se u obuci. Sama ova neizvjesnost dovoljan je rizik.

Pažnja: ideja da "ionako nitko to neće vidjeti" nije pravna obrana. Jednom kada podaci uđu u nekontrolirani sustav, oni su izvan vaše kontrole. Povreda privatnosti nije opasna zbog mogućnosti da se dogodi, već zato što je nepovratna kada se jednom dogodi.

Prije davanja podataka AI: zaštitni koraci

  1. Klasificirati. Jesu li podaci koje imate osobni, financijski tajni ili javni? U skladu s tim odredite razinu zaštite.
  2. Nužnost pitanja. Je li doista potrebno dati te podatke modelu ili se zadatak može obaviti s anonimnim/sažetim podacima?
  3. Anonimiziraj/maskiraj. Njihova imena su K1, K2; poduzeća Ş1, Ş2; Zamijenite TR ID i brojeve računa maskom. Generalizirajte jedinstvene detalje koji pružaju neizravnu dijagnozu.
  4. Odaberite sigurno vozilo. Ako je moguće, koristite korporativni/odobreni alat koji jamči zadržavanje podataka.
  5. Držite trag. Zabilježite koje ste podatke dali kojem alatu i s kojom zaštitom.

Vrsta podataka

primjer

konzervatorski pristup

podaci o identitetu

Ime, TR ID

maska/anonimizacija; nikad ne davati sirovo

financijska tajna

Promet, dobit, banka

Sažeti/anonimizirati; poslovno vozilo

podaci o odnosu

partner, dobavljač

Generalizirati; ukloniti jedinstveni detalj

javni

deklarirana bilanca

može se normalno obraditi

Kako se anonimizacija provodi u praksi?

Anonimizacija čini identitet nerazlučivim dok podaci ostaju korisni. Na primjer, imat ćete analizu plaće: stavite redni broj umjesto imena i TR ID-a, analiza raspodjele plaća neće biti poremećena, ali nitko se ne može identificirati. Kritična točka je neizravna dijagnoza: izrazi poput "jedina žena generalna direktorica" ​​ili "jedina 92-godišnjakinja u tvrtki od 35 ljudi" odaju osobu čak i ako izbrišete ime; Ovi su također generalizirani.

tri mini kućišta

Slučaj 1 — curenje plaća. Pripravnik učita platni spisak 3500 ljudi (ime, osobna iskaznica, plaća) na besplatni web alat i kaže "sažmi". Postoji opasnost da se podaci pomiješaju u spremište vozila; Događaju se povrede povjerljivosti i KVKK i VUK. Ako kupac sazna, gotovo je. Ispravan način je bio koristiti vozilo odobreno od strane poduzeća ili dati distribuciju plaće samo maskiranjem vašeg imena/TR ID-a.

Slučaj 2 — neizravna dijagnoza. Konzultant daje modelu popis na kojem briše imena, ali ostavlja frazu "jedini inozemni nacionalni menadžer tvrtke". Ova izjava odaje osobu; Nedostaje anonimizacija. Pouka: jedinstvene pojedinosti koje daju neizravnu dijagnozu također treba generalizirati.

Slučaj 3 — Dobro rukovanje. Prije unošenja osjetljivih podataka u model, ured prolazi kroz standardni korak anonimizacije: pomoću predloška pretvara imena, ID-ove i nazive robnih marki u kodove, a zatim ih analizira. Kvaliteta analize se ne smanjuje, ne dolazi do curenja identiteta. Privatnost i učinkovitost zajedno su zaštićeni.

Slab upit / Jak upit

Slab upit:

Sažeti sljedeći platni spisak: [Ahmet Yılmaz, TC 123..., plaća 45.000; ...]

Sirovi osobni podaci nekontrolirano ulaze u vozilo; To je izravno kršenje.

Snažan upit:

Dat ću vam skup podataka. PRIJE obrade primijenite sljedeću anonimizaciju i pokažite mi također anonimiziranu verziju:- Neka imena osoba budu K1, K2... - Uklonite TR ID i brojeve računa u potpunosti.- Neka nazivi tvrtki/brandova budu T1, K2.... Generalizirajte jedinstvene detalje koji bi mogli neizravno identificirati osobu. Zatim radite samo na anonimnoj verziji.[DATA (maskirani što je više moguće): ...]

Napomena: najsigurnije je uopće ne unositi neobrađene osobne podatke; Ako ulazite, morate biti maskirani i u sigurnom vozilu.

Za pomoć pri klasifikaciji podataka:

Klasificirajte svako od sljedećih polja: jesu li to osobni podaci, je li financijska tajna, je li javno? Napišite preporučenu razinu zaštite za svako. Polja: [nazivi polja, uzorak POVRATAK]

Za generiranje predloška anonimizacije:

Izraditi standardni popis za provjeru anonimizacije koji bih koristio u analizi obračuna plaća/probnog stanja: koja polja treba maskirati, koja izostaviti, što trebam tražiti za neizravnu dijagnozu?

Za procjenu sigurnosti vozila:

Koja pitanja trebam postaviti kada procjenjujem je li alat umjetne inteligencije prikladan za osjetljive podatke poreznih obveznika (zadržavanje podataka, korištenje u obrazovanju, korporativni ugovor, lokacija)? Napravite kontrolni popis.

Uobičajene greške

  • Unos neobrađenih osobnih podataka. Nikada ne ulazite u vozilo bez provjere imena/TR ID-a.
  • Preskakanje neizravne dijagnoze. Jedinstveni detalj odaje identitet čak i ako se ime izbriše.
  • Ne pitam za sigurnost vozila. Osjetljivi podaci ne daju se bez znanja o tome kako alat pohranjuje podatke.
  • Ne dovodeći u pitanje nužnost. Ako se zadatak može obaviti s anonimnim/sažetim podacima, neobrađeni podaci se uopće ne daju.
  • Ne pratim trag. Ako nije zabilježeno koji su podaci gdje dani, ne može se ući u trag provali.

Ukratko

Podaci poreznih obveznika zaštićeni su dvoslojno i KVKK i VUK obvezama povjerljivosti, a najveći novi rizik u doba umjetne inteligencije je lijepljenje osjetljivih podataka za nekontrolirani alat. Prije nego što se podaci unesu u model, oni se klasificiraju, preispituje se njihova nužnost, maskiraju se identifikatori kao što su naziv/TR ID, a generaliziraju se detalji koji pružaju neizravnu dijagnozu; Ako je moguće, koristi se samo siguran korporativni alat sa zajamčenim zadržavanjem podataka. Povreda privatnosti je nepopravljiva šteta; Najsigurniji podaci su podaci koji se nikad ne unose.

Zadatak aplikacije

Uzmite tipičnu osjetljivu datoteku (npr. obračun plaće ili probni bilans) u ruke. Prvo razvrstajte njihova polja (osobna/financijska tajna/javno). Zatim primijenite predložak anonimizacije: navedite područja koja ćete maskirati, koja ćete ukloniti i što ćete tražiti za neizravnu identifikaciju. Na kraju procijenite sigurnosnu prikladnost alata za umjetnu inteligenciju koji koristite/koji ćete koristiti pomoću popisa za provjeru.

popis za provjeru

  • [ ] Podatke sam klasificirao kao osobnu/financijsku tajnu/javnost.
  • [ ] Pitao sam se je li doista potrebno dati neobrađene podatke.
  • [ ] Maskirao sam/uklonio ime, TR ID i brojeve računa.
  • [ ] Generalizirao sam jedinstvene detalje koji pružaju neizravnu dijagnozu.
  • [ ] Koristio sam samo sigurne/poslovne alate s jamstvima zadržavanja podataka.
  • [ ] Ocijenio sam politiku podataka (pohrana, obuka) alata.
  • [ ] Zabilježio sam koje sam podatke gdje dao kao trag.