Guadagni:
- Distinguendo i concetti di dato personale, dato di qualità speciale, titolare e responsabile del trattamento
- Applicazione dei principi generali KVKK (limitazione per scopo, minimizzazione) all'uso dell'IA
- Comprendere che l'inserimento dei dati nell'intelligenza artificiale comporta un'elaborazione e spesso un trasferimento, nonché l'obbligo di registrazione
L'utilizzo dell'intelligenza artificiale in un'organizzazione è quasi sempre intrecciato con l'elaborazione dei dati personali: riepilogo dell'e-mail di un cliente, valutazione di un CV, analisi della registrazione di una chiamata. Pertanto, la spina dorsale della governance dell’IA è la comprensione della legge sulla protezione dei dati della Turchia, KVKK (legge sulla protezione dei dati personali n. 6698). In questa unità impareremo i concetti di base, i principi generali e la registrazione VERBIS di KVKK, collegandolo direttamente all'uso dell'intelligenza artificiale. Lo scopo non è diventare avvocato; Si tratta di stabilire una base solida affinché un responsabile della protezione dei dati possa prendere decisioni quotidiane corrette.
Concetti base: chi è chi?
Il linguaggio di KVKK si basa su diversi concetti chiave. Senza distinguerli, nessuna decisione dell’IA può essere presa correttamente.
concetto
Significato
esempio nell'intelligenza artificiale
dati personali
Qualsiasi informazione su una persona fisica identificata/identificabile
Nome, email, telefono, IP, numero cliente
Dati di qualità speciale
Categorie sensibili come salute, religione, biometria
Anamnesi del paziente, gruppo sanguigno, dati facciali
Persona di contatto
Soggetto i cui dati sono trattati (titolare dei dati)
Cliente, dipendente, candidato
Titolare del trattamento
Determinazione dello scopo e della modalità del trattamento
Organizzazione che utilizza l'intelligenza artificiale
responsabile del trattamento dei dati
Il soggetto che tratta i dati per conto del titolare del trattamento
Azienda che fornisce servizi di intelligenza artificiale
Questa distinzione ha conseguenze giuridiche: il titolare del trattamento (l'ente stesso) è il titolare primario della responsabilità. Il fornitore di AI è spesso il responsabile del trattamento dei dati e con esso deve essere concluso un contratto scritto (accordo sul trattamento dei dati). Dire “è stato il fornitore di intelligenza artificiale” non esonera l’organizzazione dalla responsabilità.
Attenzione: i dati sono dati personali purché li rendano "identificabili". Non basta dire “ho cancellato il nome”; Anche la combinazione data di nascita + CAP + professione può rendere identificabile una persona. Controlla sempre questa identificabilità combinata nei dati inseriti in AI.
Principi generali di KVKK e AI
KVKK stabilisce i principi generali a cui devono attenersi tutti i trattamenti. La traduzione diretta all'utilizzo dell'intelligenza artificiale è:
- Rispetto della legge e onestà: trattamento dei dati in modo segreto o fuorviante.
- Essere precisi e aggiornati: l’intelligenza artificiale può produrre allucinazioni; L'output non può essere salvato come dati personali senza verifica.
- Finalità specifica, chiara e legittima: i dati non possono essere trattati perché “potrebbero essere necessari in futuro”; Lo scopo è chiaro in anticipo.
- In funzione dello scopo, limitato e misurato (minimizzazione dei dati): nell'AI vengono inseriti solo i dati necessari per lo scopo.
- Conservazione per il periodo richiesto: una volta esaurito lo scopo, i dati (inclusa la cronologia chat AI) verranno eliminati/resi anonimi.
La minimizzazione dei dati è il principio più violato nell’AI: invece di incollare l’intero file per riassumere un testo, è necessario inserire solo il paragrafo richiesto, e se possibile nella sua forma mascherata (nomi nascosti).
tre mini custodie
Caso 1 – Troppi dati. Un responsabile del call center fornisce all’intelligenza artificiale 5.000 trascrizioni di chiamate, insieme a nome, numero di telefono e numero identificativo, per “estrarre temi di insoddisfazione del cliente”. Tuttavia, non sono necessari dati di identità per l’analisi del tema. Secondo il principio di minimizzazione, il modo corretto è cancellare i campi ID e fornire solo il testo della chiamata. In questo modo i dati identificativi di 5.000 persone non verranno trattati inutilmente.
Caso 2 – Deriva dello scopo. Il marketing trasmette gli orari di ingresso e di uscita dei dipendenti all'intelligenza artificiale per l'"analisi della produttività". Tuttavia, questi dati sono stati raccolti per scopi di salute e sicurezza sul lavoro. L'uso improprio viola il principio della "limitazione per scopo". La decisione giusta: rivalutare la base giuridica e fare chiarimenti prima di trattare i dati per questo nuovo scopo.
Caso 3 – Il passato incancellabile. Un professionista assicurativo inserisce da mesi i dati dei clienti nella stessa chat AI per valutare i danni e la cronologia non viene mai cancellata. 8 mesi dopo, i dati di oltre 300 clienti vengono accumulati in un'unica chat. In base ai criteri di conservazione, questa cronologia dovrebbe essere eliminata una volta terminato lo scopo (il file viene chiuso) o la transazione dovrebbe essere spostata in uno strumento istituzionale senza registri.
L’immissione dei dati nell’intelligenza artificiale è “elaborazione”
Elaborazione in KVKK; È qualsiasi processo che include l'ottenimento, la registrazione, l'archiviazione e il trasferimento dei dati. Incollare un testo nell'AI significa inviare i dati al server del provider: si tratta di una transazione e spesso di un trasferimento (se il server è all'estero). Pertanto, ogni utilizzo dell’IA necessita di una base giuridica valida (argomento del prossimo capitolo) e di un contratto adeguato.
Suggerimento: "Posso inserire questi dati nell'intelligenza artificiale?" Testa la domanda con tre filtri: (1) Dati personali? (2) È necessario allo scopo ed è stato ridotto al minimo? (3) Ho una base giuridica valida e un contratto adeguato? Se tutti e tre non sono "sì", fermati e valuta.
VERBIS ed elaborazione dell'inventario
VERBIS (Data Controllers Registry Information System) è il registro ufficiale in cui i titolari del trattamento che superano determinate soglie registrano le loro attività di trattamento dei dati personali. L’istituzione mantiene un inventario del trattamento dei dati personali: un registro in tempo reale che mostra quali dati elabora, per quale scopo, su quale base giuridica, quanto archivia e a chi viene trasferito. Quando viene avviata una nuova attività di elaborazione basata sull'intelligenza artificiale, questo inventario dovrebbe essere aggiornato e, se necessario, riflesso nel record VERBIS.
spazio di inventario
Esempio di attività dell'IA
Finalità del trattamento
Riepilogo automatico delle e-mail dei clienti
Categoria di dati
Contatto, dati sulle transazioni dei clienti
Base giuridica
Esecuzione del contratto/interesse legittimo
gruppo destinatario
Fornitore di servizi AI (responsabile del trattamento dei dati)
trasferimento
Server estero (con adeguata garanzia)
Periodo di conservazione
Elimina dalla chiusura del file
Modelli copiabili
MODELLO 1 — Mascherare il testo senza inserirlo in AI: "Rimuovi i dati personali (nome-cognome, telefono, e-mail, numero ID, indirizzo) dal testo sottostante e sostituiscili con tag come [NOME], [TEL]. Preserva il significato e la struttura del testo. Restituisci solo il testo mascherato, non fornire altre spiegazioni."
MODELLO 2 — Controllo di minimizzazione: "Eseguirò la seguente attività: [scrittura dell'attività]. Elenca quali dei SEGUENTI campi dati sarebbero NON NECESSARI per questa attività: [scrittura dei campi]. Contrassegna 'scarta' qualsiasi campo non necessario per lo scopo e scrivi in una frase il motivo."
MODELLO 3 - Schema della riga dell'inventario del trattamento dei dati personali: "Compila la riga dell'inventario del trattamento dei dati personali per il seguente utilizzo dell'IA: [descrivere l'uso]. Campi: scopo del trattamento, categoria dei dati, gruppo di contatto, possibili basi giuridiche (suggerire più), destinatari, trasferimento, periodo di conservazione stimato. Processo decisionale legale preciso, opzioni presenti."
MODELLO 4 — Rilevazione dei dati personali: "Quali tipologie di dati personali e soprattutto quali dati SPECIALI (salute, religione, dati biometrici, ecc.) sono presenti in questo documento? Elencare le tipologie e annotare per ciascuna in quale classe rientrano. Non modificare il documento, ma semplicemente rilevarlo."
Prompt debole / Prompt forte
DEBOLE: “Analizza questo elenco di clienti”. (con nome completo, telefono, ID) -> Viola la minimizzazione; invia dati personali/privati non necessari al fornitore; solleva problemi di base giuridica e di trasferimento.STRONG: "Analizzi la distribuzione regionale della domanda utilizzando solo le colonne "città" e "categoria di prodotto" nell'elenco seguente. Ignori le colonne nome, telefono, ID: le ho già cancellate."-> Vengono trattati solo i dati non personali necessari allo scopo; Il principio è preservato.
Errori comuni
- Pensando "Ho cancellato il nome, non è più personale"; mentre i dati combinati possono rendere identificabile una persona.
- Non fare distinzione tra titolare e responsabile del trattamento e non stipulare un contratto con il fornitore.
- Anche le aree non necessarie allo scopo vengono inserite nell'AI e violata la minimizzazione.
- Utilizzo dei dati raccolti per uno scopo nell'intelligenza artificiale per un altro scopo (scopo).
- Salvataggio dell'output dell'intelligenza artificiale come dati personali "accurati e aggiornati" senza verificarli.
- Non riflette la nuova attività dell'IA nell'elaborazione dell'inventario e di VERBIS, se necessario.
- Accumulo della cronologia chat AI senza vincolarla a una regola di conservazione/eliminazione.
In sintesi
- Il nucleo di KVKK; consiste nel distinguere i concetti di dato personale, titolare del trattamento e responsabile del trattamento.
- Il titolare del trattamento (ente) è il debitore principale; Il fornitore di intelligenza artificiale è spesso il responsabile del trattamento dei dati e richiede un contratto.
- Tra i principi generali, i più critici per l’IA sono la minimizzazione dei dati e la limitazione delle finalità.
- L’immissione di dati nell’intelligenza artificiale è una transazione e spesso un trasferimento; Sono necessarie la base giuridica e il contratto.
- Ogni nuova attività di intelligenza artificiale dovrebbe essere registrata nell'inventario di elaborazione e, se necessario, riflessa nel record VERBIS.
Compito dell'applicazione
Scegli un'attività di trattamento reale che la tua organizzazione vorrebbe svolgere con l'intelligenza artificiale (ad esempio l'analisi tematica dei reclami dei clienti). Compila una riga di inventario dei trattamenti per questa attività: finalità, categoria di dati, gruppo di contatto, eventuali basi giuridiche, destinatari, stato del trasferimento e periodo di conservazione. Passa poi i dati da inserire nell'AI in questa attività attraverso un filtro di minimizzazione: elenca quali campi non sono necessari e quali mascherare. Infine, annota chi è il titolare del trattamento di questa attività, chi è il responsabile del trattamento e quale contratto è richiesto tra loro.
lista di controllo
- [ ] Ho rilevato dati personali e privati nell'attività.
- [ ] Ho chiarito titolare e responsabile del trattamento.
- [ ] Ho applicato la minimizzazione: aree non necessarie rimosse/mascherate.
- [ ] Ho definito specificatamente e legittimamente la finalità del trattamento.
- [ ] Ho compilato una riga di inventario in elaborazione.
- [ ] Ho valutato la situazione del trasferimento (server estero).
- [ ] Ho programmato il periodo di conservazione e l'eliminazione della cronologia dell'IA.