단위 9 / 12

KVKK, 개인 데이터 및 데이터 처리

이득:

  • KVKK 원칙에 따라 AI 도구에 어떤 데이터를 입력할 수 있는지 평가하는 능력
  • 마스킹/익명화를 통해 개인 데이터를 보호하고 보안 프롬프트를 설정하는 기능
  • 정보 텍스트 및 데이터 처리 목록과 같은 KVKK 문서 초안 작성 및 검증 능력

법률 및 규정 준수 전문가가 보유한 가장 민감한 자산은 고객 정보, 직원 기록, 계약서에 포함된 개인 데이터 등의 데이터입니다. 인공 지능(AI) 도구에 잘못된 데이터를 입력하는 것은 버튼을 누르는 것만큼 쉽지만 그 결과는 심각합니다: KVKK 위반, 행정 벌금, 계약 기밀 위반 및 평판 손실. 이 단원에 대한 질문은 명확합니다. 어떤 데이터를 어떤 도구에 어떻게 입력할 수 있습니까? 우리는 KVKK 프로세스에서 AI를 안전하게 사용하고 설명 텍스트, 재고 처리 등과 같은 문서 준비에서 보조자로 배치하는 방법을 배울 것입니다. 그러나 입력된 데이터에 대한 책임은 항상 귀하에게 있습니다.

용어를 명확히합시다. KVKK는 개인 데이터 보호법 번호 6698입니다. 개인 데이터 처리를 규제합니다. 개인 데이터는 식별되었거나 식별 가능한 자연인에 관한 모든 정보(이름, ID 번호, 전화, 이메일, 위치)입니다. 특수 품질(민감한) 데이터는 건강, 종교, 성생활, 범죄 기록 등 더욱 엄격하게 보호되는 데이터 유형입니다. 데이터 최소화는 목적에 필요한 만큼만 데이터를 처리하는 원칙이다. 익명화는 데이터를 개인에게 다시 연결할 수 없도록 만드는 프로세스입니다. 마스킹/가명화는 신원 정보를 숨기지만 키를 사용하여 관계를 보호합니다. 정보 텍스트는 데이터 소유자에게 데이터 처리 방법을 알려주는 알림입니다.

어떤 데이터, 어떤 차량으로?

기본적인 결정은 데이터의 민감도와 도구의 보증이라는 두 가지 축에 따라 이루어집니다. 개인 또는 기밀 데이터는 기관 데이터 보증(교육에 사용되지 않고 저장되지 않으며 제3자와 공유되지 않는 데이터)을 제공하는 승인된 도구에만 입력할 수 있습니다. 보안되지 않은 공개 도구에 개인 데이터를 입력하면 해당 데이터를 통제할 수 없게 됩니다.

의사결정 흐름은 다음과 같습니다.

  1. 분류합니다. 텍스트에 개인/개인/기밀 데이터가 포함되어 있나요?
  2. 필요한지 물어보십시오. 이 작업(최소화)에 개인 데이터가 정말 필요한가요?
  3. 자동차 보험을 확인해보세요. 이 도구는 기업 데이터 보증을 제공합니까?
  4. 보호하다. 필요하지 않은 경우 마스크를 사용하거나 익명으로 처리하세요.
  5. 문서화하세요. 처리 목적, 근거, 기간을 기록합니다.

귀하의 역할: KVKK/데이터 보호 컨설턴트. AI 도구에 다음 텍스트를 입력하기 전에 데이터 분류를 수행하십시오. 1) 여기에 개인 데이터를 나열하십시오(유형: 이름, ID 번호, 연락처, 위치...). 2) 민감한(민감한) 데이터가 있는지 표시합니다. 3) 작업에 필요하지 않은 개인 데이터는 "제거 가능"으로 표시합니다. 4) 남아 있어야 하는 항목에 대해 마스킹/익명화 권장 사항을 제공합니다. 텍스트의 내용을 해석하십시오. 그냥 데이터 목록을 작성하세요.<text>[검토할 텍스트]</text>

주의: 채팅을 삭제해도 데이터는 복구되지 않습니다. 개인/기밀 데이터가 보안되지 않은 도구에 입력되면 해당 데이터는 제3자의 시스템에서 처리되는 것으로 간주됩니다. "나중에 삭제하겠습니다"는 보호 장치가 아닙니다. 보호 장소는 데이터를 입력하기 전입니다.

마스킹 및 보안 프롬프트 무장

대부분의 작업은 그 사람이 누구인지 알지 못한 채 수행될 수 있습니다. 계약을 요약하는 데 당사자의 실명이 필요하지 않습니다. "A면"이면 충분합니다. AI는 텍스트를 마스킹하는 데도 도움이 되지만 마스킹의 완전성을 인간이 제어해야 합니다.

다음 텍스트에서 모든 직접 식별 정보를 일관된 별칭으로 바꿉니다. 사람 이름 → "Person 1, Person 2"; 회사 → "회사 A, B", TR 번호, 전화번호, 이메일, 주소, IBAN → [MASKED]. 의미와 관계를 보존합니다. 마지막에는 어떤 정보를 무엇으로 대체했는지에 대한 매핑 테이블을 제공하여 결과를 다시 연결할 수 있도록 하세요. 놓치신 경우 마스킹을 확인해 드리겠습니다.

마스킹의 한계를 아는 것이 중요합니다. 때로는 개별적으로 무해해 보이는 정보가 결합되어 개인을 식별할 수 있게 됩니다(예: "이스탄불의 유일한 여성 CFO"). 그렇기 때문에 익명화가 항상 보장되는 것은 아니며, 민감한 작업의 경우 회사에서 승인한 도구를 사용하는 것이 가장 안전한 방법입니다.

KVKK 문서 초안 작성

AI는 공개 텍스트, 명시적 동의 텍스트, 데이터 처리 목록과 같은 문서의 첫 번째 초안을 신속하게 생성합니다. 그러나 이러한 문서는 법적 구속력을 갖습니다. 초안은 실제 처리 활동과 정확히 일치해야 하며 법적 승인을 통과해야 합니다.

다음 처리 활동에 대한 정보 텍스트 초안을 준비합니다. 여기에는 데이터 관리자, 처리된 데이터 범주, 처리 목적, 법적 이유, 전송(수신자 그룹이 있는 경우), 저장 기간, 데이터 소유자의 권리, 구제책 등의 제목이 포함되어야 합니다. 규칙: - 각 필드에 내가 제공한 정보를 입력하세요. 누락된 경우 [TO BE FILLED]를 그대로 두고 가정하지 마세요. - 법적 사유 및 보관 기간에 대해 "법적 승인 필요"라는 메모를 추가합니다.<processing_activity>[목적, 데이터 유형, 수신자, 기간]</processing_activity>

약한 프롬프트 / 강한 프롬프트

약한 프롬프트: 이 클라이언트 파일을 요약합니다. [실명, TR번호, 사건 내용이 붙여져 있습니다]

결과: 개인 데이터 및 개인 데이터가 보안이 불확실한 도구에 입력됩니다. 업무가 완료되더라도 KVKK 및 기밀유지 위반이 있었습니다.

강력한 프롬프트: [1차 데이터 분류 + 불필요한 개인 데이터 제거 + 마스킹(가명, [MASKED]) + 승인/보안 도구 + 마스킹된 텍스트로 요약]

결과: 작업은 완료되었으나 그 사람을 식별할 수 없습니다. 임무 수행 전에 데이터 보호가 보장되었습니다.

데이터 유형 및 적절한 처리

데이터 유형

보안되지 않은 차량

승인 차량

개인적인 것이 아니예요

익명/공개 텍스트

적합한

적합한

개인

이름, 연락처, IBAN

마스크/용도

마스킹에 적합

특별한 자격을 갖춘

건강, 범죄기록

사용

필수+승인된 항목만

클라이언트 비밀/특권

소송 전략

사용

보안 전용

미니 케이스 3개

사례 1 — 진입하기 전에 정지합니다. 전문가는 AI가 30명의 직원 성과 목록(이름, 기록, 병가 기록)을 요약하도록 하게 됩니다. 데이터 분류 프롬프트에서는 의료 기록이 독점 데이터이며 임무에 전혀 필요하지 않음이 밝혀졌습니다. 전문가는 이 열을 완전히 제거하고 이름을 "직원 1-30"으로 변경한 다음 성과 점수만 가지고 작업했습니다. 작업이 완료되었습니다. 민감한 데이터는 차량에 입력되지 않았습니다.

사례 2 - 재식별. 팀은 "익명화했습니다"라는 불만 사항 텍스트를 공유합니다. 그런데 본문에는 '본사에서 유일하게 휠체어를 사용하는 관리자'라는 문구가 포함되어 있었습니다. 이로써 이름이 지워져도 그 사람을 식별할 수 있게 되었습니다. 이는 마스킹 점검에서 발견되어 해당 진술이 일반화되었습니다. 교훈: 비식별화가 항상 익명성을 보장하는 것은 아닙니다. 상황에 따라 그 사람을 알 수도 있습니다.

사례 3 — 재고의 가속화. 한 기관에서는 수년간 KVKK 데이터 처리 인벤토리를 수동으로 업데이트할 수 없었습니다. AI를 통해 각 부서의 처리 활동을 구조화된 개요(목적, 데이터 유형, 보존 기간, 수신자)로 정리했습니다. 법무팀에서 이를 확인하고 수정하였습니다. 재고 준비 예상 시간이 6주에서 2주로 단축되었습니다. 중요한 점: 목록에 입력된 각 라인은 실제 활동과 비교하여 사람이 검증했습니다. AI 초안은 그대로 받아들여지지 않았다.

일반적인 실수

  • 분류하지 않고 데이터를 입력합니다. 어떤 종류의 데이터가 들어 있는지 확인하지 않고 도구에 텍스트를 붙여넣는 것이 가장 일반적인 위반입니다.
  • 불필요한 개인 데이터를 운반합니다. 최소화를 건너뛰면 개인/민감한 데이터가 필요하지 않더라도 처리됩니다.
  • "나중에 삭제하겠습니다."에 의지합니다. 데이터는 입력 즉시 처리됩니다. 보호가 먼저 이루어집니다.
  • 마스킹을 제어하지 않습니다. AI는 자격 증명을 건너뛸 수 있습니다. 마스킹은 사람이 검증해야 합니다.
  • 상황별 재식별이 표시되지 않습니다. 개별적으로 무해한 정보를 결합하면 그 사람을 멀리할 수 있습니다.
  • 승인 없이 KVKK 문서를 게시합니다. 정보/동의 텍스트 및 목록에는 법적 승인과 실제 활동 확인이 필요합니다.

요약하면

KVKK의 기본 질문은 "어떤 데이터, 어떤 차량으로, 어떻게?"입니다. 먼저 데이터를 분류하고, 필요하지 않은 것을 제거(최소화)하고, 필요한 것을 마스킹하거나 익명화하고, 기업의 보증을 통해 승인된 도구에서만 민감한/기밀 데이터를 처리하십시오. 마스킹의 완전성과 상황에 따른 재식별의 위험을 통제해야 합니다. 설명문, 재고 등의 문서는 법적 승인을 통과해야 합니다. AI는 보존 및 문서화 작업 속도를 높입니다. 승인된 전문가가 처리할 수 있는 데이터와 보호의 적절성을 결정합니다.

응용과제

개인 데이터가 포함된 텍스트를 선택하세요(실제 데이터를 사용하지 말고 예시를 만드세요). (1) 데이터 분류 프롬프트를 사용하여 개인 및 민감한 데이터를 제거합니다. (2) 작업에 필요하지 않은 항목을 식별 및 제거하고, 마스킹 프롬프트에 필요한 항목에 별칭을 지정하고, 마스킹을 수동으로 제어합니다. (3) 문맥상 재식별될 위험이 있는 문구를 찾으세요. (4) 처리 활동에 대한 초안 정보 텍스트를 작성하고 "법적 승인" 표시를 나열합니다.

체크리스트

  • [ ] 도구에 들어가기 전에 데이터가 분류되어 있습니까?
  • [ ] 작업(최소화)을 위해 불필요한 개인/민감 데이터가 제거되었습니까?
  • [ ] 나머지 개인 데이터는 마스킹/익명화되었나요?
  • [ ] 마스킹은 사람이 통제하나요?
  • [ ] 상황에 따른 재식별 위험이 평가되었습니까?
  • [ ] 민감한/기밀 데이터는 승인된 보안 차량에서만 처리됩니까?
  • [ ] KVKK 문서는 법적 승인 및 실제 활동 확인을 통해 작성되었습니까?