利益:
- AI ツールで国民の個人データを処理する際に、KVKK の原則とデータの最小化を適用します。
- AI の使用ポリシー、監査証跡、責任連鎖を含む組織のガバナンス フレームワークを確立します。
- 責任ある公共 AI は人間の監視、透明性、説明責任の上に構築されていると総合的に主張しています。
このモジュール全体を通じて、市民の質問への対応、請願や通信、立法調査、政策分析、報告、データ主導の意思決定、電子政府と透明性など、AI が公共の場でどのように強力なアクセラレーターであるかを確認しました。ここで、個人データの保護と責任あるガバナンスという、すべてをまとめるフレームワークにたどり着きます。パブリックはその性質上、身元、住所、収入、健康、犯罪歴、家族状況など、国民の最も機密性の高いデータを処理します。 AI ツールを使用してこのデータを処理する場合は、KVKK (個人データ保護法第 6698 号、個人データの合法的かつ限定的かつ安全な処理を規制する法律) の枠組みに完全に準拠する必要があります。この最後の単元では、AI の公共利用におけるプライバシーとガバナンスのバックボーン、つまりどのデータをどのツールに与えることができるか、どのようなポリシーが適用されるか、責任の所在、組織が AI を安全に管理する方法を確立します。このユニットは、前の 10 ユニットの上に屋根が置かれたものです。
パブリック AI に触れる KVKK の基本原則
KVKK はいくつかの基本原則を定めており、それぞれの原則が AI の使用を直接制限します。
- 法律の遵守と目的の遵守: 個人データは、特定の正当な目的のためにのみ処理されます。ある目的 (ヘルプの申請など) で収集されたデータを、許可なく別の目的 (モデルのトレーニングなど) に使用することはできません。
- データの最小化: 目的に必要な以上のデータは処理されません。カテゴリ分析に名前が必要ない場合は、名前は指定されません。
- セキュリティ: データは不正アクセスから保護されます。市民データを公開 AI ツールに貼り付けることは、そのデータを組織の外に持ち出すことになり、セキュリティ ポリシーに違反します。
- 保存期間:目的終了後データは削除されます。無期限に保管されるわけではありません。
- 情報と権利: 国民は、自分のデータがどのように処理、修正、削除され、自動化された決定に反対するかを知る権利を有します。
注意: 機関が承認していない公開 AI ツールに国民のデータをアップロードすることは、データがどこに保存され、誰がデータにアクセスできるかが不明であり、ほとんどの場合 KVKK 違反となり、機関は制裁を受けることになります。 「仕事をやりやすくするために」ルールが曲げられることはありません。
どのデータをどの車両に送信しますか? 3ゾーンモデル
経験則として、データを 3 つの領域に分割します。
- 赤 (公共車両には決して進入しない): ID 番号、健康状態、犯罪者、宗教、民族、生体認証、完全な住所、個人を特定できるもの。これらは、機関によって承認された契約/社内および KVKK 準拠の環境でのみ処理されます。
- 黄色 (慎重にマスキング): 人物に間接的に関連付けられる可能性のあるデータ。最初に匿名化/集約してから処理します。
- 緑色 (無料): 非個人的、公的、一般的な情報 (立法文書、公的統計、一般手順)。これらをAIで簡単に処理できます。
ヒント: AI にテキストを送信する前に、「このコンテンツには個人を特定できるものはありますか?」という 5 秒間のテストを行ってください。答えが「はい/おそらく」の場合は、マスクを着用するか、認可された車両を運転してください。迷ったら赤を検討してください。
コーポレート・ガバナンス:人からシステムへ
責任ある公共 AI を個々の公務員の善意に任せることはできません。制度的な枠組みが必要です。
- ポリシー: 教育機関は、どのツールが承認されるか、どのようなデータを入力できるか、誰が責任を負うかなど、AI の使用ポリシーを策定する必要があります。
- 承認されたツールのリスト: 担当者は、無作為ではなく、機関が評価および承認したツールを使用する必要があります。
- トレーニング: スタッフは検証規律とデータ領域 (このモジュールなど) を知っている必要があります。
- 記録と監査: AI によって生成された意思決定の監査証跡を保存する必要があります。
- 説明責任: AI を活用したすべての出力には、人間の所有者と承認が必要です。責任は車両ではなく施設と職員にあります。
- 人間中心の原則: 人間の同意がなければ、最終的な権利の創設/制限の決定は行われません。
ミニケース3個
ケース 1 — レッドデータの漏洩を防止します。スタッフの一人が、1,200 人分の健康上のメリットのリストの概要を公開ツールにアップロードしようとしていました。政府機関の承認された車両ポリシーと「レッドデータ」トレーニングのおかげで、車両は停止しました。データは社内で承認された環境で、ID フィールドがマスクされて処理されました。 KVKK 違反の可能性と数万人の信頼の喪失は防止されました。
ケース 2 — 誤用。ある部門は、選挙前のコミュニケーション計画のためのアウトリーチのために収集したデータを使用したいと考えていました。データ保護担当者は、目的遵守の原則を思い出しました。これは、収集された目的を超えたデータの使用であり、違法でした。リクエストは拒否されました。
ケース 3 — ガバナンスのギャップが解消されました。ある自治体では、さまざまな部署がさまざまな AI ツールを制御不能に使用していました。どのデータがどこに行くのか誰も知りませんでした。同庁は、AI 使用ポリシー、承認済み車両リスト、監査証跡を導入しました。 3 か月以内に、未登録車両の使用が 90% 減少し、データ インベントリが作成されました。
コピー可能な 4 つのテンプレート
1) データ領域の分類 (車両にエクスポートする前):
あなたの役割: データ保護アドバイザー。 AI エージェントに渡す前に次のコンテンツを分類します: 赤 (個人を特定、公共車両には決して進入しない)、黄 (間接的に接続可能、マスク)、緑 (個人ではない、無料)。赤/黄色の領域を 1 つずつマークし、マスキング方法を伝えます。容疑者を赤と数えます。内容: [テキスト]
2) マスキング/匿名化:
次のテキストを処理する前に、すべての個人データを匿名化してください: 名前 -> [PERSON-1]、ID 番号 -> [IDENTITY]、住所 ->[ADDRESS]、健康状態/罰則 -> [SENSITIVE]。同じ人をタグ付けします。匿名化されたテキストを個別にエクスポートします。実際のデータを出力に書き込まないでください。テキスト: [テキスト]
3) KVKK コンプライアンス チェックリスト (AI の使用用):
あなたの役割: KVKK コンプライアンス スペシャリスト。次の AI 使用に関するコンプライアンス チェックリストを作成します: (1) 処理の目的は正当かつ具体的ですか、(2) 目的と関連していますか (別の目的に移行していませんか)、(3) 最適化されていますか、(4) ツールは安全/承認されていますか、(5) 保存期間は確実ですか、(6) 市民の権利 (異議、削除) は保護されています。不足しているアイテムに赤いフラグを付けます。使用方法: [レシピ]
4) 企業の AI ポリシーの枠組み:
あなたの役割: 公共 IT ガバナンスの専門家。組織の AI 使用ポリシー フレームワークを作成します。範囲、承認されたツール、データ ゾーン (赤/黄/緑)、禁止されている使用、人間による承認ポイント、監査証跡、責任、トレーニング、違反通知。各見出しに 1 ~ 2 文を入力します。機関: [ユニットと代表的なジョブ]
弱いプロンプト / 強いプロンプト
弱者: 「この参考文献のリストを要約してください。」
Strong: 「あなたの役割はデータ保護コンサルタントです。まず、このリストをデータ領域 (赤/黄/緑) ごとに分類し、個人を識別するすべてのフィールドにマークを付けます。赤/黄色のフィールドを [PERSON]/[IDENTITY]/[SENSITIVE] でマスクし、同じ人物には同じラベルを付けます。匿名化された集約データを使用してカテゴリの概要のみを生成します。実際の個人データを出力に書き込まないでください。最後に、このプロセスが KVKK (目的、保管、車両セキュリティ) の観点から注意が必要な場所をメモします。追加してください。」
違い: 強力なプロンプトは、データを処理する前に KVKK 原則を分類、マスク、最小化、統合します。
データ領域とルール
地域
例
ルール
赤
TR ID 番号、ヘルス、ペナルティ、完全な住所
公共の乗り物には決して乗らないでください。承認された環境
黄色
年齢+近所+職業、間接的な識別子
マスク/集約してから処理します
緑
法律、公的統計、一般的な手続き
フリーランスの仕事
よくある間違い
- レッドデータを公開ツールにエクスポートします。最も重大な違反。 ID/ヘルス/ペナルティデータは承認された環境から流出しません。
- 悪用。ある目的で収集したデータを別の目的 (モデルのトレーニング、通信) に許可なく使用することは法律違反です。
- 処理するデータが多すぎます。不要なフィールド(名前、住所)は目的のために移動しないでください。最小限に抑えます。
- 無許可運転。同機関が評価していない車両のデータがどこに保存されるかは不明だ。
- 保存期間は決めていない。データは目的が完了したら削除する必要があります。無期限に保管すべきではありません。
- 車に責任を負わせる。出力は人間によって所有され、承認されます。 「AIがやった」というのは擁護にはなりません。
要約すると
責任あるパブリック AI のフレームワークは、個人データの保護と企業ガバナンスです。 KVKK の原則 (目的性、最小化、セキュリティ、保持制限、国民の権利) は、AI の使用を制限します。データを赤/黄/緑のゾーンに分け、公共ツールには決して赤を与えず、個人データをマスクし、承認されたツールのみを使用し、すべての決定に人間の所有者を結び付けます。組織レベルのポリシー、承認された車両リスト、トレーニングと検査の記録。個人レベルでの検証の規律。このように、AI は国民の権利を保護することで公共に奉仕します。
アプリケーションタスク
あなたのユニットで実際に AI を使用した (または使用を検討している) ものを選択してください。処理するコンテンツを「データ領域分類」テンプレートで赤・黄・緑に分けます。 「KVKK コンプライアンス チェックリスト」テンプレートを適用し、不足している点または危険な点を少なくとも 1 つ見つけます。最後に、「企業 AI ポリシーの骨子」を使用して、部門に適した短いポリシーを草案します。
チェックリスト
- [ ] コンテンツを赤/黄/緑のゾーンに分けました。私は容疑者を赤とみなした。
- [ ] 私はレッド データを公開ツールに提供しませんでした。承認されたメディアを使用しました。
- [ ] 個人データをマスクし、不要なフィールドを削除(最小化)しました。
- 【】加工目的・保管期間・車両保障について確認しました。
- [ ] 私は国民の異議・削除の権利を遵守しました。
- [ ] 私は各出力に人間の所有者と承認を付けました。監査証跡を保管しました。
モジュール試験
1. 公務員として、AI に仕事を引き継ぐ前に尋ねるべき最優先の質問は何ですか?
- A) この出力が間違っていた場合、国民は何を失うでしょうか? ✔
- B) AI はこの仕事をどのくらいの速さで実行できますか?
- C) この AI ツールは無料ですか?
- D) 別のユニットもこの出力を使用しますか?
説明:出力が間違っていた場合に国民が被る損害を考慮して移送を決定する。ほんの数分の書き換えであれば、ダメージは簡単に伝わります。不当な拒否、誤った罰則、または権利の喪失の場合、AIは草案を作成するだけで、決定と検証は当局に属します。
2. AI が存在しない法律や捏造された裁判所の判決を現実のものとして提示することを何と呼びますか?
- A) キャッシング
- B) トリアージ
- C) 匿名化
- D) 幻覚 ✔
説明: 幻覚とは、AI が実際には存在しない情報 (捏造された物質、廃止された規制、間違った数字) を自信を持って生成することです。立法の分野では、これは権利の喪失や行政措置の取り消しにつながる可能性があるため、最も危険なリスクの 1 つです。
3. 役員がYZの指摘した規定条項に基づいて申請を拒否しようとしている。最も正しい行動はどれですか?
- A) AI は自信があると思われるため、拒否を直接書き込みます。
- B) 別の AI 車両に同じ質問をして確認を得る
- C) Çözüm.gov.tr 上の現在の統合テキストから記事を確認します ✔
- D) 上司に口頭で決定を求める
説明: AI のトレーニング データは特定の日付で凍結されます。表示されている記事は廃止または変更された可能性があります。この条項が有効であること、および決定の前に Çözüm.gov.tr 上の現在の統合文書からの最終版を確認することで、不当な拒否や取り消し訴訟の可能性を防ぐことができます。
4. 市民チャットボットが「わかりません。役人に転送します」と言えることが品質保証になるのはなぜですか?
- A) 離職率を高めることで統計を改善します。
- B) 不確実な場合は人間に情報を委任することで誤った情報を防止する ✔
- C) 住民の注意をそらして通話時間を延長する
- D) チャットボットが受け取る質問の数を減らすことができます
説明: 公の場では、自信を持って間違った答えをすることは、正直に答えるよりもはるかにコストがかかります。それは権利の喪失と組織への不信につながります。不明な場合にチャットボットが人間に引き継ぐ機能は、幻覚による誤った情報を防ぐ安全メカニズムです。
5. AI による公式対応を「簡素化」する際に考慮すべき最も重要なリスクは何ですか?
- A) テキストが短すぎます
- B) フォントの変更
- C) 条件または例外の削除 ✔
- D) 受取人の名前のスペルが間違っている
説明: 文体の適応によって内容が変更されるべきではありません。単純化する際、AI は例外、条件、期間を削除することがあります。したがって、簡略化されたテキストは常に元の決定または法律と比較される必要があります。
6. 名前とT.R.データセット内。たとえID番号が削除されていても、「居住地+生年+障害の種類」の組み合わせでその人が特定できることを何と呼びますか?
- A) 再定義 ✔
- B) データの最小化
- C) カバー率
- D) 統合
説明: 再識別とは、匿名であると考えられているデータからの間接的な識別子の組み合わせを通じて個人を見つけることです。まれなカテゴリが 1 人の人物で見つかった場合、名前を削除するだけでは十分ではありません。年齢を範囲に変換したり、レアなカテゴリを組み合わせたりするなど、追加の対策が必要です。
7. 検査モデルが、過去に厳重に検査された近隣を「危険」とマークし、そこにさらに検査を送り、モデルがその近隣をより危険であると判断することを何と呼びますか?
- A) データの最小化
- B) 幻覚
- C) 匿名化
- D) フィードバックループ ✔
説明: フィードバック ループは、モデルの出力が後続のトレーニング データに影響を及ぼし、既存のバイアスを強化するときに発生します。違いは実際のリスクではなく、どこに目を向けるかによって大きくなります。自分自身を守る方法は、結果ではなく影響を監視し、グループベースの決定の分布を制御することです。
8. 給付金申請が完全にオンラインに移行した後、申請数は最初の 1 か月間で 30% 減少しました。これについて最も考えられる説明は何ですか?
- A) 国民の本当のニーズは減少している
- B) インターネットやデジタルリテラシーを持たない国民は取り残される ✔
- C) 援助額が減ったので利息が減った
- D) システムはすべての申請を自動的に承認しました
説明: デジタル ディバイドとは、インターネット アクセスやデジタル リテラシーのない国民がサービスにアクセスできないことです。最も困窮しているグループである高齢者やインターネットのない国民が申請できないため、その数は減少します。解決策は、紹介支援ポイントなどの代替チャネルを残すことです。
9. 年次報告書における実際の成功率は 63 パーセントですが、YZ が作成したエグゼクティブサマリーには「申請の大部分が肯定的であった」と記載されています。正しい行動とは何でしょうか?
- A) 肯定的な表現なのでそのままにします。
- B) 比率を削除し、定性的な表現のみを使用
- C) 式は実数 63 パーセントに置き換えられます ✔
- D) レポートから要約が完全に削除される
説明: 公開報告書における肯定的な認識が誇張されているため、その後の監査において当該機関は困難な状況に陥ることになります。エグゼクティブ サマリー内の各主張は生データと比較され、実際の数値 (63 パーセント) が書き込まれる必要があります。 AI の概要は監査を受けなければレポートに含まれません。
10. 公共部門でデータに基づいた意思決定を行う場合、「毎月クローズされるファイルの数」が増加する一方、「最初の問い合わせ時の解決率」が減少する場合、このことからまず何がわかりますか?
- A) 正しい指標を選択することは、数字を増やすことよりも重要です ✔
- B) 人員を増員すべきである
- C) グラフは色付けする必要があります
- D) チャットボットはより多くの質問に答えるべきです
説明: 間違った指標は、たとえ正しいデータであっても間違った決定につながります。ファイルはすぐに閉じて再度開くことができます。適切な指標を選択し、指標を合わせて読むことで、誤解を招く数字のみに基づいて自慢することを防ぎます。
11. グラフの縦軸がゼロではなく 40 から始まり、2 パーセントの増加が劇的なジャンプのように見えますが、これはどのような問題の例ですか?
- A) 幻覚
- B) データの最小化
- C) デジタルデバイド
- D) 誤解を招く視覚化 ✔
説明: 誤解を招く視覚化は、ゼロから始まらない軸、不均衡なスケール、または選択された期間などの手法によって認識を歪めます。これは、公開データにおける誠実な視覚的ガバナンスの一部です。実際のテーブルは、軸をゼロに引くことで表示されるはずです。
12. 行政処分の正当化として「AI がそれを書いた」と言うことが受け入れられないのはなぜですか?
- A) AIツールが高価すぎるため
- B) 行政措置は正当化されなければならず、責任は役員にあります ✔
- C) AIはトルコ語を知らないから
- D) 国民がAIを好まないから
説明: 管理アクションは理由があり、監査可能である必要があります。責任はAIではなく、その出力を検証せずに使用した公務員や機関にある。 「AIがそう言った」ということは正当化されず、行政処分を支持するものではありません。
13. 公共部門での AI の使用を民間部門と区別し、さらに遵守する必要がある 4 つの原則は何ですか?
- A) スピード、安さ、収益性、競争力
- B) 自動化、規模、マーケティング、ブランド
- C) 平等、透明性、説明責任、個人データの保護 ✔
- D) プライバシー、機密性、プライバシーと機密性
説明: 公権力が利用される作品では、AI は平等 (同様の状況に対する同様の扱い)、透明性 (決定の正当性の説明可能性)、説明責任 (各トランザクションと監査証跡に対する責任)、および個人データの保護 (KVKK) の原則によって構成されます。
14. まれな文書タイプが不明な場合、自動プリフライト システムは何をすべきですか?
- A) 申請をサイレントに拒否する
- B) 申請を人間による審査に転送する ✔
- C) 申請を自動的に承認する
- D) アプリケーションを削除する
説明: 優れた自動化では、モデルが不確実な場合、黙って拒否するのではなく、モデルが担当者に指示されます。そうしないと、正規のアプリケーションが盲点に入り、被害が発生する可能性があります。人々を決定点に留まらせることが、例外管理の基礎です。