단위 7 / 12

데이터 개인정보 보호 및 KVKK: 회사 데이터는 어디에 쓸 수 있나요?

이득:

  • AI 도구에 쓸 수 있는 데이터를 구분할 수 있습니다.
  • 개인정보 및 영업비밀의 개념을 실질적으로 적용할 수 있습니다.
  • 기업용 AI 도구와 공용 AI 도구 간의 개인 정보 보호 차이를 알고 있습니다.

이 단원은 일상적인 AI 사용에서 가장 흔히 발생하는 실수와 가장 심각한 위험의 핵심을 다룹니다. AI 도구에 무엇을 쓸 수 있고 무엇을 쓸 수 없습니까? 직원이 비즈니스 속도를 높이기 위해 선의로 민감한 고객 데이터를 공개 채팅 도구에 붙여넣는 경우 회사는 법적 조치 및 명예 훼손에 노출될 수 있습니다. 이번 단원에서는 명확하고 실행 가능한 나침반을 제공합니다. KVKK(개인 데이터 보호법)는 터키에서 개인 데이터가 처리되는 방식을 규제하는 법률입니다. 이에 상응하는 유럽은 GDPR입니다.

기본 원칙: "문 밖으로 나가는 데이터는 다시 돌아오지 않습니다."

공개 AI 도구에 정보를 입력하면 이제 해당 정보를 통제할 수 없게 됩니다. 차량 유형에 따라 이 데이터는 다음과 같습니다. 저장하고 직원이 검토하거나 향후 모델 교육에 사용할 수 있습니다. 따라서 기본적인 질문은 "내가 모르는 사람에게 이 정보를 이메일로 보내도 될까요?"입니다. 귀하의 대답이 "예"라면 해당 정보를 공개 도구에 입력하기 전에 다시 한번 생각해 보십시오.

어떤 데이터가 위험합니까? 간단한 분류

카테고리

공공기기에 쓸 수 있나요?

개인 데이터

이름-성, TR ID 번호, 전화번호, 주소, 건강, 급여

아니

영업비밀

가격 전략, 공식, 소스 코드, 계약 세부 사항

아니

내부 기밀 정보

미공개 재무, 인사 결정, 내부 서신

아니

고객 데이터

고객 목록, 구매 내역, 연락처 기록

아니

공개 정보

게시된 블로그, 보도 자료, 일반 설명

허구/익명 예시

가상의 이름을 사용한 샘플 시나리오

네 (조심스럽게)

주의: "개인정보/민감한 개인 데이터"(건강, 종교, 민족, 생체 인식, 범죄 기록)에는 최고 수준의 보호가 필요합니다. 익명화하지 않고 외부 도구에 기록하지 마십시오.

익명화: 동일한 작업을 안전하게 수행

대부분의 경우 민감한 데이터를 도구에 제공하지 않고도 목표를 달성할 수 있습니다. 핵심 기술은 개인이나 조직을 식별하는 정보를 제거하고 이를 일반적인 문구로 바꾸는 익명화입니다.

  • "Ali Veli" 대신 "고객"
  • "Acme A.Ş와의 200만 TL 계약" 대신 "대기업 고객과의 중요한 계약".
  • 실제 아이디/전화번호/주소가 아닌 완전삭제
  • 실제 수치가 아닌 대략적인 수치 또는 대표 수치

약한 프롬프트 / 강한 프롬프트

약한 프롬프트: Ahmet Yılmaz(TC 123456...), 고객 번호 0532...가 지난 3개월 동안 지불을 지연해 왔습니다. 그 사람에게 뭐라고 편지를 써야 할까요?

결과: 심각한 개인 정보 보호 및 KVKK 위반입니다. 개인 데이터가 외부 도구로 이동되었습니다.

강력한 프롬프트: 약 3개월 동안 결제 기한이 연체된 장기 고객에게 보낼 정중하면서도 명확한 알림 이메일 초안을 작성하세요. 이름, ID, 번호를 사용하지 마세요. [고객 이름]과 같은 자리 표시자로 바꿉니다.

결과: 동일한 직업을 갖게 되며 개인 데이터가 노출되지 않습니다.

미니 케이스 3개

사례 1 — 고객 목록을 붙여넣었습니다. 한 직원은 800줄의 고객 이메일 목록을 공개 도구에 붙여넣어 "세분화"했습니다. 목록에는 영업 비밀과 개인 데이터가 포함되어 있었습니다. 정보보안팀은 이 상황을 알아차렸습니다. 이 사건은 데이터 유출 알림 프로세스로 전환되었습니다. 정답은 익명/대표 샘플을 사용하여 데이터를 연구하거나 기관에서 승인한 도구를 사용하는 것이었습니다.

사례 2 - 익명화로 해결. HR 전문가가 성과 면접을 준비하고 있었습니다. 그는 직원의 실명과 세부사항 대신 해당 직원을 “지난 분기에 목표를 달성하지 못했지만 팀 관계가 돈독한 직원”이라고 설명했다. 그는 유용한 논점을 얻었습니다. 아무도 노출되지 않았습니다.

사례 3 - "IT에 먼저 문의하세요" 반사. 팀이 새로운 AI 도구를 출시하기 전에 정보 보안팀은 "어떤 유형의 데이터를 사용할 수 있는가?"를 물어봐야 합니다. 그는 물었다. 그들은 엔터프라이즈 버전의 계약서에 "모델 훈련에 사용되지 않는 데이터" 조항이 있다는 것을 알게 되었고 명확한 사용 규칙을 게시했습니다. 결과: 속도 + 보안이 결합되었습니다.

엔터프라이즈 AI와 퍼블릭 AI의 차이점

  • 공개/무료 도구: 일반적으로 데이터 저장 및 사용 방법에 대해 제한적인 보증을 제공합니다. 기본적으로 가장 주의해야 할 환경입니다.
  • 기업/계약 도구: 회사가 계약과 함께 사용하는 기업 버전은 종종 "귀하의 데이터는 모델 훈련에 사용되지 않습니다", "특정 기간 내에 삭제됩니다", "특정 지역에 저장됩니다"와 같은 계약 보장을 제공합니다.

복사 가능한 템플릿

아래 텍스트에서 모든 개인 및 식별 정보(이름, ID, 전화, 주소, 이메일, 회사 이름)를 지우고 [ROLE] 또는 [PLACEHOLDER]로 대체합니다. 그런 다음 정리된 텍스트를 내보냅니다.텍스트: [여기에 붙여넣기]

실제 개인/기관 정보를 사용하지 않고 완전히 허구적인 예로 이 시나리오를 다시 작성하세요. 시나리오: [여기에 붙여넣기]

개인 데이터, 영업 비밀, 고객 데이터, 내부 기밀 정보 등 "AI에 글을 쓰기 전에 개인 정보 보호 체크리스트"를 만들어 보세요.

실제 고객/직원 데이터를 공유하지 않고 다음 작업을 완료할 수 있도록 필요한 자리 표시자를 다시 디자인하고 지정합니다. 퀘스트: [퀘스트]

일반적인 실수

일반적인 실수

  • 실제 개인 데이터를 붙여넣습니다. 이름, 아이디, 전화번호, 주소, 건강, 급여 등은 공문서에 포함되지 않습니다.
  • "아무도 볼 수 없을 것"이라고 가정합니다. 데이터는 훈련에 저장되거나 사용될 수 있습니다. 위험을 관리해야 합니다.
  • 도구가 기업용이라고 가정합니다. 확실하지 않은 경우 IT/정보 보안에 문의하세요. 모든 차량이 동일한 보증을 제공하는 것은 아닙니다.
  • 스크린샷/파일을 업로드하는 것이 "안전"하다고 생각합니다. 이미지나 문서에 포함된 개인 데이터도 개인 데이터입니다.
  • 익명화 우회. 대부분의 작업은 식별 정보 없이 수행될 수 있습니다.
주의: KVKK/GDPR로 인해 개인 정보 보호는 "만일 발생하는 경우 더 나은" 선택이 아니라 준수해야 할 필수 규칙입니다. 허가 없이 개인 데이터를 제3자 도구로 전송하면 행정 벌금이 부과될 수 있습니다.

요약하면

  • 공개 AI 도구에 입력한 데이터는 통제 범위를 벗어날 수 있습니다. "문을 떠난 데이터는 다시 돌아오지 않는다"는 원칙에 따라 행동합니다.
  • 개인 데이터, 영업 비밀, 내부 기밀 정보 및 고객 데이터는 공개적으로 사용 가능한 도구에 기록되어서는 안 됩니다.
  • 익명화로 식별정보를 제거하여 동일한 작업을 안전하게 수행할 수 있습니다.
  • 엔터프라이즈 도구는 계약상 개인정보 보호를 보장할 수 있습니다. 공공 차량에서는 가장 조심하십시오.
  • 기밀 유지는 KVKK/GDPR에 따른 법적 의무입니다. 확실하지 않은 경우 IT/정보 보안 팀에 문의하세요.

신청업무

지난 주에 AI에 대해 작성한(또는 작성을 고려한) 의견을 검토하세요. 개인 데이터나 기밀 데이터가 포함되어 있나요? 위의 "정리" 템플릿을 사용하여 안전한 익명 버전으로 변환하고 차이점을 확인하세요.

체크리스트

  • [ ] 공개 도구에 쓸 수 없는 데이터 유형이 무엇인지 알고 있습니다.
  • [ ] 개인정보와 영업비밀의 개념을 실무에 적용할 수 있다.
  • [ ] 작업을 익명화하여 안전하게 만들 수 있습니다.
  • [ ] 나는 기업용 도구와 공용 도구 사이의 개인정보 보호에 대한 차이점을 알고 있습니다.
  • [ ] 확실하지 않을 때는 IT/정보보안팀에 문의합니다.