ユニット 9 / 12

KVKK、個人データとデータ処理

利益:

  • KVKK の原則に従って、どのデータを AI ツールに入力できるかを評価する機能
  • マスキング/匿名化により個人データを保護し、安全なプロンプトを設定する機能
  • 情報テキストやデータ処理インベントリなどの KVKK 文書の草案と検証を行う能力

法律およびコンプライアンスの専門家が管理する最も機密性の高い資産は、顧客情報、従業員の記録、契約書の個人データなどのデータです。人工知能 (AI) ツールに間違ったデータを入力することは、ボタンを押すのと同じくらい簡単ですが、その結果は、KVKK 違反、行政罰金、契約上の秘密保持違反、評判の低下など、深刻なものになります。このユニットの疑問は明らかです。どのデータをどのツールにどのように入力できるのかということです。私たちは、KVKK プロセスで AI を安全に使用する方法と、説明文などの文書の作成や在庫の処理などのアシスタントとして AI を配置する方法を学びます。ただし、入力されたデータに対する責任は常にユーザーにあります。

用語を明確にしましょう。 KVKK は個人データ保護法第 6698 号です。個人データの処理を規制します。個人データとは、特定された、または特定可能な自然人に関するあらゆる情報 (名前、ID 番号、電話番号、電子メール、所在地) です。特別品質 (機密) データは、健康、宗教、性生活、有罪判決など、より厳密に保護されるデータの種類です。データの最小化は、目的に必要な量のデータのみを処理する原則です。匿名化とは、データを個人に関連付けることができないようにするプロセスです。マスキング/仮名化は、身元情報を隠しますが、キーとの関係を保護します。情報テキストは、データ所有者にデータがどのように処理されるかを伝える通知です。

どのデータをどの車両に?

基本的な決定は、データの機密性とツールの保証という 2 つの軸で行われます。個人データまたは機密データは、教育機関のデータ保証 (教育で使用されない、保存されない、第三者と共有されないデータ) を提供する承認されたツールにのみ入力できます。安全ではない公開ツールに個人データを入力すると、そのデータが制御不能になります。

決定フローは次のとおりです。

  1. 分類します。テキストに個人/個人/機密データが含まれていますか?
  2. 必要かどうか尋ねてください。このタスク (最小化) に個人データは本当に必要ですか?
  3. 車両保険を確認してください。このツールは企業データの保証を提供しますか?
  4. 守る。必要がない場合はマスクまたは匿名化します。
  5. それを文書化します。処理の目的、根拠、期間を記録します。

あなたの役割: KVKK/データ保護コンサルタント。 AI ツールに次のテキストを入力する前に、データ分類を実行します。 1) その中の個人データをリストします (タイプ: 名前、ID 番号、連絡先、場所...)。 2) 機密(機密)データがあるかどうかをマークします。 3) タスクに不要な個人データには「削除可能」のマークを付けます。 4) 残すべきものにはマスキング/匿名化を推奨します。テキストの内容を解釈します。データのインベントリを作成するだけです。<text>[確認するテキスト]</text>

注意: チャットを削除してもデータは戻りません。個人/機密データが安全でないツールに入力されると、そのデータはサードパーティのシステムで処理されたとみなされます。 「後で削除します」は保護ではありません。保護の場所はデータを入力する前です。

マスキングと安全なプロンプトアーミング

ほとんどのタスクは、その人が誰であるかを知らなくても実行できます。契約を要約するのに当事者の実名は必要ありません。 「A面」だけで十分です。 AI はテキストのマスキングにも役立ちますが、マスキングの完全性を人間が制御する必要があります。

次のテキストでは、すべての直接の識別情報を一貫した別名に置き換えます。個人名 → 「個人 1、個人 2」。企業 → 「会社 A、B」;TR 番号、電話、電子メール、住所、IBAN → [マスク済み]。意味と関係を維持します。最後に、どの情報を何に置き換えたかのマッピング テーブルを提供してください。そうすれば、結果をリンクできるようになります。見逃した場合はマスキングを確認します。

マスキングの限界を知ることが重要です。個別には無害に見える情報が組み合わされると、個人を特定できる場合があります (例: 「イスタンブール唯一の女性 CFO」)。そのため、匿名化が常に保証されるわけではなく、機密性の高い作業の場合、企業が承認したツールを使用するのが最も安全な方法です。

KVKK 文書の草案

AI は、開示テキスト、明示的な同意テキスト、データ処理インベントリなどの文書の初稿を迅速に作成します。しかし、これらの文書には法的拘束力があります。草案は実際の処理活動に正確に対応しており、法的な承認を通過する必要があります。

次の処理アクティビティのためのドラフト情報テキストを準備します。データ管理者、処理されるデータのカテゴリー、処理の目的、法的理由、転送 (受信者グループがある場合)、保管期間、データ所有者の権利、救済策の見出しを含める必要があります。ルール: - 各フィールドに私が提供する情報を入力します。不足している場合は、[TO BE FILLED] のままにし、仮定しないでください。 - 法的理由と保存期間について「法的承認が必要」というメモを追加します。<processing_activity>[目的、データ型、受信者、期間]</processing_activity>

弱いプロンプト / 強いプロンプト

弱いプロンプト: このクライアント ファイルを要約します。 【実名、TR番号、事件詳細が貼り付けられます】

結果: 個人データ (場合によっては個人データ) が、セキュリティが不確実なツールに入力されます。たとえタスクが完了したとしても、KVKK および機密保持に違反したことになります。

強力なプロンプト: [最初のデータ分類 + 不要な個人データの削除 + マスキング (仮名、[MASKED]) + 承認/セキュリティ保護されたツール + その後、マスクされたテキストによる要約]

結果: タスクはまだ完了していますが、人物は特定できません。データ保護はミッション前に確保されました。

データ型と適切な処理

データ型

安全のない車両

認定車両

それは個人的なものではありません

匿名/公開テキスト

適切な

適切な

個人的な

名前、連絡先、IBAN

マスク・使用

マスキングで対応

特別な資格を持つ

健康状態、犯罪歴

使用する

必須+承認済みのみ

クライアントシークレット/特権

訴訟戦略

使用する

安全のみ

ミニケース3個

ケース 1 — 入る前に停止する。専門家は、AI に従業員 30 人の業績リスト (名前、記録、医療休暇記録) を要約させます。データ分類プロンプトにより、医療記録は独自のデータであり、ミッションにはまったく必要ないことが明らかになりました。専門家はこの列を完全に削除し、名前を「従業員 1 ~ 30」に変更し、パフォーマンス スコアのみを使用しました。任務は完了した。機密データが車両に侵入することはありませんでした。

ケース 2 — 再識別。チームは「匿名化しました」という苦情テキストを共有します。しかしその文面には「本社で唯一車椅子を使用している管理職」という文言があった。これにより、名前が消去されても個人が特定できるようになりました。これはマスキングチェックで発見され、この声明は一般化されました。教訓: 匿名化は必ずしも匿名性を保証するとは限りません。文脈によってその人が分かることもあります。

ケース 3 — 在庫の加速。ある教育機関は、長年にわたって KVKK データ処理インベントリを手動で更新できませんでした。 AI により、各部門の処理アクティビティが構造化されたアウトライン (目的、データの種類、保存期間、受信者) にまとめられました。法務チームはそれらを検証し、修正しました。在庫準備の見積もりは 6 週間から 2 週間に短縮されました。重要な点: 在庫に入力された各行は、実際の活動と比較することによって人間によって検証されました。 AI草案はそのままでは受け入れられなかった。

よくある間違い

  • 分類せずにデータを入力する。ツールに含まれるデータの種類を確認せずにテキストをツールに貼り付けることは、最も一般的な違反です。
  • 不要な個人データを持ち歩く。最小化がスキップされると、必要ではないにもかかわらず、個人/機密データが処理されます。
  • 「後で消すから」を頼りに。データは入力されるとすぐに処理されます。保護が最初に行われます。
  • マスキングを制御していません。 AI は認証情報をスキップできます。マスキングは人間による検証が必要です。
  • 文脈上の再識別が見られない。個別に無害な情報を組み合わせると、個人に漏洩する可能性があります。
  • 承認なしに KVKK 文書を公開します。情報/同意テキストおよび目録には、法的な承認と実際の活動の確認が必要です。

要約すると

KVKK の基本的な質問は、「どのデータをどの車両にどのように送信するか?」です。まずデータを分類し、不要なものを削除(最小化)し、必要なものをマスクまたは匿名化し、機密/機密データは企業保証のある承認されたツールでのみ処理します。マスキングの完全性と文脈上の再識別のリスクを制御する必要があります。説明文や目録などの文書は法的承認を通過する必要があります。 AI は保存と文書化の作業をスピードアップします。認定された専門家が、どのデータを処理できるか、および保護の適切性を決定します。

アプリケーションタスク

個人データを含むテキストを選択します (実際のデータは使用しないでください。例を作成してください)。 (1) データ分類プロンプトを使用して、個人データと機密データを削除します。 (2) タスクに不要なものを特定して削除し、マスキング プロンプトで必要なものにエイリアスを付け、マスキングを手動で制御します。 (3) 文脈が再識別される危険性のある語句を探します。 (4) 処理活動に関するドラフト情報テキストを作成し、「法的承認」マークをリストします。

チェックリスト

  • [ ] データはツールに入力する前に分類されていますか?
  • [ ] 不要な個人/機密データはタスク (最小化) のために削除されましたか?
  • [ ] 残りの個人データはマスキング/匿名化されていますか?
  • [ ] マスキングは人間によって制御されますか?
  • [ ] 文脈上の再識別のリスクは評価されましたか?
  • [ ] 機密/機密データは、承認された安全な車両でのみ処理されますか?
  • [ ] KVKK の文書は法的な承認と実際の活動の確認を得て作成されましたか?