Eining 10 / 11

KVKK, gagnavernd og örugg gervigreind notkun

Hagnaður:

  • Geta til að nota umsækjenda- og starfsmannagögn í samræmi við KVKK meginreglur (tilgangsmörk, gagnalágmörk)
  • Geta til að vernda persónuupplýsingar með grímu/nafnleynd og öruggu vali á verkfærum
  • Geta til að styðja upplýsingagjöf, samþykki og varðveisluferli með gervigreind fyrir gagnavinnslu í HR

Ferilskrár umsækjenda, árangursstig, launaupplýsingar, tilvísunarathugasemdir, sjúkraskýrslur, agaskrár... HR er vörður viðkvæmustu persónuupplýsinganna í fyrirtæki. Notkun gervigreindarverkfæra (AI) með þessum gögnum veitir gríðarlega skilvirkni; en það skapar líka alvarlega lagalega og siðferðilega ábyrgð. Einfaldlega að líma allar ferilskrár umsækjendahóps í tilviljunarkennd tól gæti breyst í gagnabrot innan nokkurra mínútna. Í þessari einingu munum við læra hvernig á að gera notkun gervigreindar í HR samhæfðri, öruggri og verjanlegri í samræmi við KVKK (Persónuverndarlög).

Nokkrir hugtök: Persónuupplýsingar eru allar upplýsingar um auðkenndan eða auðkennanlegan einstakling (nafn, auðkenni, tölvupóstur, jafnvel einstakur CV texti). Sérstök gæða (viðkvæm) gögn eru aukavernduð gögn eins og heilsufar, trúarbrögð, kynlíf, refsidómur, stéttarfélagsaðild. Ábyrgðaraðili er sú stofnun (fyrirtækið þitt) sem ákvarðar tilgang vinnslu upplýsinganna. Nafnleynd þýðir að gera gögn þannig að ekki sé hægt að tengja þau aftur við mann á nokkurn hátt. Masking (dulnefni) er að skipta auðkennum út fyrir dulnefni (frambjóðandi 1, frambjóðandi 2); Það er veikara en nafnleynd en dugar fyrir flestar greiningar.

Grunnreglur KVKK og jafngildi þess í HR

Almennar reglur KVKK binda einnig notkun þína á gervigreind. Til að viðskipti séu lögleg verða þau að vera í samræmi við þessar reglur:

meginreglu

Merking í HR

Lögmæti og heiðarleiki

Hvort lagagrundvöllur sé fyrir vinnslu (samningur, lögmætir hagsmunir, skýrt samþykki)

Takmörkun á tilgangi

Notaðu aðeins gögn í þeim tilgangi sem þeim var safnað í (ekki nota ráðningargögn í markaðssetningu)

Lágmörkun gagna

Eins mikið af gögnum og starfið krefst; ekki gefa of mikið fyrir fyrirmyndina

nákvæmni

Gakktu úr skugga um að gögnin séu uppfærð og nákvæm

geymslumörk

Ótímabundin geymsla; Eyðileggja gögn ekki lengur þörf

Öryggi

Vinnsla gagna með viðeigandi tæknilegri og stjórnsýsluvernd

Varúð: Það er alvarleg áhætta fyrir KVKK að líma allar ferilskrár umsækjenda í almennt gervigreindarverkfæri án tryggingar fyrir varðveislu fyrirtækjagagna. Hægt er að geyma þau gögn hjá þeim sem veitir líkanið og jafnvel nota þau í þjálfun í sumum þjónustuaðstæðum. Fyrirtæki/samþykkt verkfæri, gagnavinnslusamningar (DPA) og nafnleynd/gríma þar sem hægt er eru nauðsynleg þegar unnið er með persónuupplýsingar.

Skref fyrir örugga notkun

  1. Veldu tólið. Veldu verkfæri sem eru fyrirtæki, hafa gagnavinnslusamning og bjóða upp á möguleika á að "nota gögnin mín í menntun".
  2. Lágmarka gögn. Gefðu upp lágmarksgögn sem krafist er fyrir greiningu; fjarlægðu umfram.
  3. Gríma/nafnlausa. Skiptu um nafn, auðkenni, tengilið, fullan fæðingardag fyrir gælunafnsgildi eða svið.
  4. Takmarka tilganginn. Vinnsla gagna eingöngu í þeim tilgangi sem þeim var safnað í.
  5. Haltu slóðinni. Skráðu hvaða gögn voru unnin, í hvaða tilgangi og með hvaða tæki.
  6. Settu mannlegt samþykki. Leyfðu manneskju að taka ákvörðun sem hefur áhrif á manneskjuna.

Geymdu persónuleg gögn áður en ferilskráin hér að neðan er metin:- Gerðu „frambjóðanda“ í stað nafns, gerðu tengiliðaupplýsingar [REDACTED]- Notaðu aldursbil (t.d. 30-35) í stað fæðingardags- Alhæfðu ef nafn skólans/fyrirtækisins gæti leitt til mismununar. Gerðu síðan skipulagða samantekt í samræmi við starfstengd skilyrði eingöngu.

Nafnleysis- og grímuaðgerðir

Flestar mannauðsgreiningar er hægt að gera án þess að bera kennsl á einstaklinginn. Greiningarrökfræðin breytist ekki, persónuupplýsingar eru ekki birtar:

Veikt (áhættusamt): Líma gögn með réttu nafni, auðkenni, einingu og fullum launum. Sterkur (öruggur): Kóðaðu fólk sem "Person 1/2/3", notaðu aldursbil í stað fæðingardag, hljómsveit (t.d. 40-50k) í stað fullra launa. Notaðu svæði í stað staðsetningar, mánuð/ár í stað nákvæmrar dagsetningar.

AI hjálpar einnig við gerð KVKK skjala, svo sem skýringartexta og varðveislutíma - en aftur, aðeins drögin:

Hlutverk þitt: Aðstoðarmaður gagnaverndar. Verkefni: Skrifaðu DRÖG að upplýsingatexta umsækjanda fyrir ráðningarferlið. Innihald: hvaða gögn verða unnin, í hvaða tilgangi, á hvaða lagagrundvelli, hversu lengi þau verða geymd, hver eru réttindi umsækjanda. Regla: Merktu lagalegar yfirlýsingar með merkinu [VERIFY TO KVKK EXPERT]; ákveðið tímabil/hlutur EKKI FALSA. Þetta eru drög, ekki endanlegur texti.

Þrjú Mini Cass

Mál 1 - Þröngt afstýrt broti. Ráðunautur ætlaði að líma 60 ferilskrár inn á persónulega bílareikninginn sinn í einu. Liðsstjórinn greip fram í; Ferlið var fært í fyrirtæki, DPA-virkt tól og ferilskrár voru dulaðar og unnar. Þannig var bæði hagkvæmni gætt og hættu á hugsanlegu broti og stjórnvaldssektum eytt.

Mál 2 — Brot á tilgangsmörkum. Eitt fyrirtæki notaði í kjölfarið tölvupóst umsækjenda sem safnað var til ráðningar í markaðsherferð. Þetta var brot á meginreglunni um „takmörkun á tilgangi“ og var kært. Eftir atvikið innleiddi HR reglu sem merkti tilgang hvers gagnasafns og kom í veg fyrir misnotkun.

Mál 3 — Geymslutakmark. Samtök geymdu ferilskrár umsækjenda sem ekki voru ráðnir í mörg ár. Samsvöruðu gögn, tilgang og varðveislutíma með gervigreindarknúnum birgðum; Útrunnin gögn voru innifalin í eyðingaráætluninni. Þannig var bæði farið eftir löglegum geymslumörkum og dregið úr óþarfa áhættu.

Veik kvaðning / sterk kvaðning

Veik kvaðning: Metið upplýsingar þessara umsækjenda. [raunverulegt nafn, tyrknesk auðkenni, laun, full ferilskrá]

Niðurstaða: viðkvæmar persónuupplýsingar eru unnar á óöruggan hátt; Hætta á KVKK-brotum og gagnaleka.

Öflug tilvitnun: [grímugögn (umsækjandi 1/2, aldursbil, launaflokkur) + hlutlæg mörk + "aðeins starfstengd viðmið" + fyrirtæki/samþykkt tól + mannlegt samþykki]

Niðurstaðan: Sami greiningarkraftur, án þess að birta persónuleg gögn; forsvaranlegt og löglegt ferli.

Ábending: Áður en þú gefur gervigreind gögn skaltu prófa þetta: „Myndi friðhelgi einhvers skaðast ef þessari skjámynd væri lekið? Ef svarið er „já“ skaltu annaðhvort fela þessi gögn eða gefa þau alls ekki upp. Ef þú ert í vafa skaltu ákveða að lágmarka gögnin.

Algeng mistök

  • Að gefa hrá persónuupplýsingar í ótryggt tæki. Ökutæki sem notuð eru í þjálfun án DPA eru áhættusöm.
  • Sleppa grímu. Nafn/TC/full dagsetning er óþörf í flestum greiningum; fjarlægðu það.
  • Misnotkun. Ekki nota ráðningargögn í neinum öðrum tilgangi, svo sem markaðssetningu.
  • Ótímabundin geymsla. Settu gögn sem hafa ekki lengur tilgang á eyðingaráætlun.
  • Vanmetið viðkvæm gögn. Heilsu-/refsingar-/trúarbrögð eru sérstaklega vernduð; Forðastu að taka þátt í gervigreind.
  • Skildu engin spor eftir. Ef þú skráir ekki hvað þú gerir við hvaða gögn er ekki hægt að endurskoða þig.

Í stuttu máli

  • Persónuupplýsingar í HR (ferilskrá, frammistaða, laun, heilsa) eru innan KVKK; Notkun gervigreindar er einnig háð þessum meginreglum.
  • Veldu fyrirtæki/samþykkt verkfæri sem hafa DPA og nota ekki gögnin þín í þjálfun; Ekki líma hrá gögn í almenn verkfæri.
  • Takmörkun á tilgangi og gagnalágmörkun: vinna aðeins úr nauðsynlegum gögnum í þeim tilgangi sem þeim var safnað í.
  • Gríma og nafnleynd gera flestar greiningar öruggar; Notaðu samnefni og svið í stað nafns/TC/fullrar dagsetningar.
  • AI framleiðir drög að upplýsingagjöf, samþykki og varðveisluskjölum; Láttu lögfræðilegar upplýsingar sannreyna af sérfræðingi KVKK og láttu viðkomandi ákvörðun sem snertir viðkomandi.

Umsóknarverkefni

Taktu ferilskrá eða starfsmannsskrá sem þú hefur (eða skáldaða). Skráðu fyrst persónuupplýsingarnar þar og spyrðu „er þetta nauðsynlegt til greiningar? fyrir hvern og einn. Svaraðu spurningunni. Búðu til örugga útgáfu með því að fjarlægja óþarfa og hylja það sem þarf (frambjóðandi, aldursbil, launaflokkur). Láttu gervigreindina framleiða starfstengda samantekt með aðeins þessum grímugögnum. Láttu einnig semja stutta útboðslýsingu og merktu lagayfirlýsingarnar sem „á að sannreyna“.

gátlisti

  • [ ] Er tólið sem notað er fyrirtæki/samþykkt og DPA-vottað?
  • [ ] Eru gögnin lágmarkuð (aðeins nauðsynlegir reitir)?
  • [ ] Eru auðkenni eins og nafn/kenni/full dagsetning duluð?
  • [ ] Eru sérstök gæði (heilbrigðis-, glæpa-, trúarleg) gögn útilokuð frá ferlinu?
  • [ ] Eru gögnin eingöngu notuð í þeim tilgangi sem þeim var safnað í?
  • [ ] Er búið að ákveða geymslutíma og eyðingaráætlun?
  • [ ] Hefur endanleg ákvörðun áhrif á manneskjuna í manni?