Guadagni:
- Capacità di valutare quali dati possono essere inseriti nello strumento AI in linea con i principi KVKK
- Possibilità di proteggere i dati personali con mascheramento/anonimizzazione e impostare un messaggio sicuro
- Capacità di redigere e verificare documenti KVKK come testo informativo e inventario di elaborazione dati
La risorsa più sensibile nelle mani di un professionista legale e di conformità sono i dati: informazioni sui clienti, record dei dipendenti, dati personali nei contratti. Inserire dati errati in uno strumento di intelligenza artificiale (AI) è facile come premere un pulsante, ma le conseguenze sono gravi: violazione della KVKK, sanzione amministrativa, violazione della riservatezza contrattuale e perdita di reputazione. La domanda per questa unità è chiara: quali dati possono essere inseriti in quale strumento e come? Impareremo a utilizzare l'intelligenza artificiale in modo sicuro nei processi KVKK e a posizionarla come assistente nella preparazione di documenti come testi di chiarimento, inventario di elaborazione, ecc. - ma la responsabilità per i dati inseriti rimane sempre con te.
Chiariamo i termini. KVKK è la legge sulla protezione dei dati personali n. 6698; disciplina il trattamento dei dati personali. I dati personali sono qualsiasi informazione riguardante una persona fisica identificata o identificabile (nome, numero identificativo, telefono, e-mail, ubicazione). I dati di qualità speciale (sensibili) sono un tipo di dati più rigorosamente protetti, come salute, religione, vita sessuale, condanne penali. La minimizzazione dei dati è il principio secondo cui si elaborano solo i dati necessari per uno scopo. L'anonimizzazione è il processo per cui i dati non possono essere ricollegati a una persona; Il mascheramento/pseudonimizzazione consiste nel nascondere le informazioni sull'identità ma nel proteggere la relazione con una chiave. Il testo informativo è una notifica che informa il proprietario dei dati come vengono trattati i suoi dati.
Quali dati, a quale veicolo?
La decisione fondamentale viene presa su due assi: la sensibilità dei dati e la sicurezza dello strumento. I dati personali o riservati possono essere inseriti solo in strumenti approvati che forniscano la garanzia dei dati istituzionali (dati da non utilizzare nell'istruzione, da non archiviare, da non condividere con terzi). L'inserimento di dati personali in uno strumento pubblico non protetto significa sottrarli al tuo controllo.
Il flusso decisionale è il seguente:
- Classificare. Nel testo sono presenti dati personali/privati/confidenziali?
- Chiedi se è necessario. I dati personali sono davvero necessari per questo compito (minimizzazione)?
- Controllare l'assicurazione del veicolo. Lo strumento fornisce la garanzia dei dati aziendali?
- Proteggere. Maschera o rendi anonimo se non necessario.
- Documentalo. Registrare lo scopo, la base e la durata del trattamento.
Il tuo ruolo: un consulente KVKK/protezione dei dati. Esegui una classificazione dei dati PRIMA di inserire il seguente testo nello strumento AI: 1) Elenca i dati personali in esso contenuti (tipo: nome, numero ID, contatto, posizione...). 2) Segna se sono presenti dati sensibili (sensibili). 3) Contrassegnare i dati personali non necessari per l'attività come "rimovibili". 4) Fornire una raccomandazione di mascheramento/anonimizzazione per coloro che dovrebbero rimanere. Interpretare il contenuto del testo; basta fare l'inventario dei dati.<text>[testo da rivedere]</text>
Attenzione: l'eliminazione di una chat non ripristina i dati. Una volta immessi dati personali/confidenziali in uno strumento non protetto, tali dati vengono considerati elaborati nei sistemi di terze parti. "Lo cancellerò più tardi" non è una protezione; Il luogo di protezione è prima dell'inserimento dei dati.
Mascheramento e inserimento rapido sicuro
La maggior parte delle attività può essere eseguita senza sapere chi sia la persona. Il vero nome di una parte non è necessario per riassumere un contratto; "Lato A" è sufficiente. L’intelligenza artificiale aiuta anche a mascherare un testo, ma l’essere umano deve controllare la completezza del mascheramento.
Nel testo seguente, sostituire tutte le informazioni di identificazione diretta con alias coerenti: nomi di persone → "Persona 1, Persona 2"; aziende → "Azienda A, B"; numero TR, telefono, e-mail, indirizzo, IBAN → [MASKED]. Preservare significato e relazioni. Alla fine, fornisci una tabella di mappatura di quali informazioni hai sostituito con cosa, in modo che io possa ricollegare il risultato. Nel caso te lo fossi perso, controllerò il mascheramento.
È importante conoscere i limiti del mascheramento: a volte informazioni che sembrano individualmente innocue combinate insieme rendono una persona identificabile (ad esempio "L'unica donna CFO a Istanbul"). Ecco perché l'anonimizzazione non è sempre garantita e per i lavori ad alta sensibilità il modo più sicuro è utilizzare strumenti approvati dall'azienda.
Redazione di documenti KVKK
L'intelligenza artificiale produce rapidamente le prime bozze di documenti come testo informativo, testo di consenso esplicito e inventario del trattamento dei dati. Ma questi documenti sono giuridicamente vincolanti; La bozza deve corrispondere esattamente alla vostra effettiva attività di trattamento e deve superare l'approvazione legale.
Preparare una BOZZA di testo informativo per la successiva attività di trattamento. Dovrebbe includere le seguenti voci: titolare del trattamento, categorie di dati trattati, finalità del trattamento, motivo giuridico, trasferimento (gruppi di destinatari, se presenti), periodo di conservazione, diritti del proprietario dei dati, rimedio. Regole: - Compila ogni campo con le informazioni da me fornite; Se manca, lascia [DA COMPILARE] e non dare per scontato. - Aggiungere una nota "approvazione legale richiesta" per il motivo legale e il periodo di conservazione.<processing_activity>[scopo, tipi di dati, destinatari, durata]</processing_activity>
Prompt debole / Prompt forte
Prompt debole: riepilogare questo file client. [nome reale, numero TR, dettagli del caso vengono incollati]
Risultato: i dati personali e possibilmente privati vengono inseriti in uno strumento con una sicurezza incerta. Anche se l'attività è stata completata, si è verificata una violazione della KVKK e della riservatezza.
Prompt potente: [prima classificazione dei dati + rimozione dei dati personali non necessari + mascheramento (pseudonimi, [MASKED]) + strumento approvato/protetto + quindi riepilogo con testo mascherato]
Risultato: l'attività è ancora completata, ma la persona non può essere identificata; La protezione dei dati è stata garantita prima della missione.
Tipologia di dati e trattamento appropriato
Tipo di dati
esempio
veicolo non protetto
Veicolo omologato
Non è personale
Testo anonimo/pubblico
adatto
adatto
personale
Nome, contatto, IBAN
Maschera/uso
Adatto mediante mascheramento
appositamente qualificato
Salute, precedenti penali
Utilizzando
Richiesto+approvato solo
Cliente segreto/privilegiato
Strategia contenziosa
Utilizzando
Solo sicuro
Tre mini custodie
Caso 1 – Fermarsi prima di entrare. Un esperto chiederebbe all'intelligenza artificiale di riassumere un elenco delle prestazioni di 30 dipendenti (nome, record, note di congedo medico). La richiesta di classificazione dei dati ha rivelato che le note mediche erano dati proprietari e non erano affatto necessari per la missione. L'esperto ha rimosso completamente questa colonna, ha cambiato i nomi in "Dipendente 1-30" e ha lavorato solo con i punteggi delle prestazioni. Il compito è stato svolto; I dati sensibili non sono mai entrati nel veicolo.
Caso 2 — Reidentificazione. Un team condividerebbe un testo di reclamo dicendo "lo abbiamo reso anonimo"; ma il testo conteneva la frase "l'unico dirigente della sede centrale che utilizza una sedia a rotelle". Ciò ha reso la persona identificabile anche se il suo nome è stato cancellato. Ciò è stato notato nel controllo del mascheramento e l'affermazione è stata generalizzata. Lezione: la deidentificazione non sempre garantisce l'anonimato; Il contesto può anche tradire la persona.
Caso 3 — Accelerazione delle scorte. Per anni un’istituzione non era stata in grado di aggiornare manualmente il proprio inventario di elaborazione dati KVKK. Con l’AI le attività di trattamento di ciascun dipartimento sono state inquadrate in un quadro strutturato (finalità, tipologia di dati, periodo di conservazione, destinatario); Il team legale li ha verificati e corretti. Le stime per la preparazione dell'inventario sono diminuite da 6 settimane a 2 settimane. Punto critico: ogni riga inserita nell'inventario è stata verificata dall'uomo rispetto all'attività reale; La bozza dell'AI non è stata accettata così com'è.
Errori comuni
- Immissione di dati senza classificazione. Incollare il testo nello strumento senza vedere che tipo di dati contiene è la violazione più comune.
- Trasportare dati personali non necessari. Quando si salta la minimizzazione, i dati personali/sensibili vengono trattati anche se non sono necessari.
- Affidarsi a "Lo eliminerò più tardi". I dati vengono trattati non appena vengono immessi; la protezione viene effettuata per prima.
- Non controllare il mascheramento. L'intelligenza artificiale può saltare una credenziale; il mascheramento deve essere verificato dall'uomo.
- Non vedere la reidentificazione contestuale. Informazioni individualmente innocue combinate possono rivelare la persona.
- Pubblicazione del documento KVKK senza approvazione. Il testo delle informazioni/consenso e l'inventario richiedono l'approvazione legale e la conferma dell'attività effettiva.
In sintesi
La domanda fondamentale in KVKK è "quali dati, a quale veicolo, come?" Classificare prima i dati, rimuovere ciò che non è necessario (minimizzazione), mascherare o rendere anonimo ciò che è necessario ed elaborare i dati sensibili/confidenziali solo in strumenti approvati con garanzia aziendale. È necessario controllare la completezza del mascheramento e il rischio di reidentificazione contestuale; Documenti come testi chiarificatori e inventari devono superare l'approvazione legale. L’intelligenza artificiale accelera il lavoro di conservazione e documentazione; Il professionista autorizzato decide quali dati possono essere trattati e l'adeguatezza della protezione.
Compito dell'applicazione
Seleziona il testo che contiene dati personali (non utilizzare dati reali; crea un esempio). (1) Rimuovere i dati personali e sensibili con la richiesta di classificazione dei dati. (2) Identificare e rimuovere quelli che non sono necessari per l'attività, ovvero quelli richiesti con la richiesta di mascheramento, e controllare manualmente il mascheramento. (3) Cerca le frasi che sono a rischio di reidentificazione contestuale. (4) Produrre una bozza di testo informativo per un'attività di trattamento ed elencare i marchi di "approvazione legale".
lista di controllo
- [ ] I dati sono classificati prima di essere inseriti nello strumento?
- [ ] I dati personali/sensibili non necessari sono stati rimossi per l'attività (minimizzazione)?
- [ ] I restanti dati personali sono stati mascherati/anonimizzati?
- [ ] Il mascheramento è controllato dall'uomo?
- [ ] È stato valutato il rischio di reidentificazione contestuale?
- [ ] I dati sensibili/confidenziali vengono trattati solo nel veicolo protetto omologato?
- [ ] I documenti KVKK sono stati preparati con l'approvazione legale e la conferma dell'effettiva attività?