이득:
- AI 도구에서 시민 개인 데이터를 처리할 때 KVKK 원칙과 데이터 최소화를 적용합니다.
- 이는 AI 사용 정책, 감사 추적 및 책임 사슬을 포함하는 조직을 위한 거버넌스 프레임워크를 설정합니다.
- 이는 책임 있는 공공 AI가 인간의 감독, 투명성 및 책임을 기반으로 구축되었다고 전체적으로 주장합니다.
이 모듈 전체에서 우리는 시민 질문에 대한 응답, 청원 및 서신, 입법 연구, 정책 분석, 보고, 데이터 기반 의사 결정, 전자 정부 및 투명성 등 AI가 어떻게 대중의 강력한 가속기인지 살펴보았습니다. 이제 우리는 개인 데이터 보호와 책임 있는 거버넌스라는 모든 것을 하나로 묶는 프레임워크에 도달했습니다. 공공은 본질적으로 신원, 주소, 소득, 건강, 범죄 기록, 가족 상황 등 시민의 가장 민감한 데이터를 처리합니다. AI 도구를 사용하여 이 데이터를 처리하려면 KVKK(개인 데이터 보호법 No. 6698, 개인 데이터의 합법적이고 제한적이며 안전한 처리를 규제하는 법률)의 프레임워크를 완전히 준수해야 합니다. 이 마지막 단원에서는 공용 AI 사용에 대한 개인정보 보호 및 거버넌스 백본을 구축합니다. 즉, 어떤 데이터를 어떤 도구에 제공할 수 있는지, 어떤 정책을 적용할지, 책임자는 누구인지, 조직이 AI를 안전하게 관리하는 방법을 설정합니다. 이 유닛은 이전 10개 유닛 위에 배치된 지붕입니다.
공공 AI를 다루는 KVKK의 기본 원칙
KVKK는 AI 사용을 직접적으로 제한하는 몇 가지 기본 원칙을 제시합니다.
- 법률 준수 및 목적 준수: 개인 데이터는 구체적이고 합법적인 목적을 위해서만 처리됩니다. 한 가지 목적(예: 도움 신청)으로 수집된 데이터는 허가 없이 다른 목적(예: 모델 교육)으로 사용할 수 없습니다.
- 데이터 최소화: 목적에 필요한 것보다 더 많은 데이터가 처리되지 않습니다. 범주분석에 이름이 필요하지 않은 경우에는 이름을 부여하지 않는다.
- 보안: 데이터는 무단 액세스로부터 보호됩니다. 시민 데이터를 공용 AI 도구에 붙여넣는 것은 해당 데이터를 조직 외부로 가져가는 것이며 보안 정책을 위반하는 것입니다.
- 보관 기간: 목적이 종료되면 데이터가 삭제됩니다. 무기한 보관되지는 않습니다.
- 정보 및 권리: 시민은 자신의 데이터가 어떻게 처리되고, 수정되고, 삭제되고, 자동화된 결정에 반대하는지 알 권리가 있습니다.
주의: 기관이 승인하지 않은 공공 AI 도구에 시민의 데이터를 업로드하는 것은 데이터가 어디에 저장되어 있는지, 누가 이에 액세스할 수 있는지 불분명한 경우 대부분의 경우 KVKK를 위반하는 것이며 기관이 제재를 받게 됩니다. 규칙은 결코 "일을 더 쉽게 만들기 위해" 구부러지지 않습니다.
어떤 데이터, 어떤 차량으로? 3존 모델
경험적으로 데이터를 세 영역으로 나눕니다.
- 빨간색(공공 차량에 절대 탑승하지 않음): ID 번호, 건강, 범죄, 종교, 민족, 생체 인식, 전체 주소, 개인을 식별하는 모든 것. 이는 기관이 승인한 계약/사내 및 KVKK 준수 환경에서만 처리됩니다.
- 노란색(마스킹 주의): 해당 인물과 간접적으로 연결될 수 있는 데이터입니다. 먼저 익명화/집계한 후 처리하세요.
- 녹색(무료): 비인격적, 공개적, 일반 정보(입법문, 공공 통계, 일반 절차). AI로 쉽게 처리할 수 있습니다.
팁: AI에 문자를 보내기 전에 "이 콘텐츠에 사람을 식별할 수 있는 내용이 있나요?"라는 5초 테스트를 수행해 보세요. 대답이 "예/아마도"라면 마스크를 쓰거나 승인된 차량을 운전하십시오. 의심스러운 경우 빨간색을 고려하십시오.
기업 거버넌스: 사람에서 시스템으로
책임 있는 공공 AI는 공무원 개인의 선의에 맡겨질 수 없습니다. 제도적 틀이 필요합니다.
- 정책: 기관에는 승인되는 도구, 입력할 수 있는 데이터, 책임자 등 AI 사용 정책이 있어야 합니다.
- 승인된 도구 목록: 직원은 무작위가 아닌 기관에서 평가하고 승인한 도구를 사용해야 합니다.
- 교육: 직원은 검증 분야와 데이터 영역(이 모듈과 같은)을 알아야 합니다.
- 기록 및 감사: AI를 통해 생성된 의사결정에 대한 감사 추적이 유지되어야 합니다.
- 책임: 모든 AI 기반 결과물에는 인간 소유자와 승인이 있어야 합니다. 책임은 차량이 아닌 기관과 담당자에게 있습니다.
- 인간 중심 원칙: 인간의 동의 없이는 최종 권리 생성/제한 결정이 내려지지 않습니다.
세 개의 미니 케이스
사례 1 - 빨간색 데이터 유출이 방지되었습니다. 한 직원이 1,200명의 건강 혜택 목록 요약을 공개 도구에 업로드하려고 했습니다. 기관의 승인된 차량 정책과 "레드 데이터" 교육 덕분에 중단되었습니다. 데이터는 내부 승인 환경에서 처리되었으며 ID 필드는 마스킹되었습니다. 수만 명의 KVKK 위반 및 신뢰 상실 가능성이 방지되었습니다.
사례 2 - 오용. 한 부서에서는 선거 전 커뮤니케이션 계획을 위한 지원 활동을 위해 수집된 데이터를 사용하기를 원했습니다. 데이터 보호 담당자는 목적 준수 원칙을 상기했습니다. 이는 수집된 목적을 벗어나 데이터를 사용하는 것이며 불법입니다. 요청이 거부되었습니다.
사례 3 — 거버넌스 격차가 해소되었습니다. 한 지방자치단체에서는 서로 다른 부서가 통제 없이 서로 다른 AI 도구를 사용하고 있었습니다. 어떤 데이터가 어디로 갔는지 아무도 몰랐습니다. 기관은 AI 사용 정책, 승인 차량 목록 및 감사 추적을 도입했습니다. 3개월 만에 미등록 차량 이용률이 90% 감소하고 데이터 인벤토리가 생성됐다.
복사 가능한 템플릿 4개
1) 데이터 영역 분류(차량으로 내보내기 전):
귀하의 역할: 데이터 보호 고문. AI 에이전트에게 제공하기 전에 다음 콘텐츠를 분류하십시오. RED(사람 식별, 공공 차량에 탑승하지 않음), YELLOW(간접 연결 가능, 마스크), GREEN(비개인, 무료). 빨간색/노란색 부분을 하나씩 표시하고 마스크하는 방법을 알려주세요. 용의자를 빨간색으로 간주합니다. 내용: [텍스트]
2) 마스킹/익명화:
다음 텍스트를 처리하기 전에 모든 개인 데이터를 익명화하십시오: 이름 -> [PERSON-1], ID 번호 -> [IDENTITY], 주소 ->[ADDRESS], 건강/벌칙 -> [SENSITIVE]. 같은 사람을 태그하세요. 익명화된 텍스트를 별도로 내보냅니다. 실제 데이터를 출력에 쓰지 마십시오. 텍스트: [텍스트]
3) KVKK 규정 준수 체크리스트(AI 사용용):
귀하의 역할: KVKK 규정 준수 전문가. 다음 AI 용도에 대한 규정 준수 체크리스트를 생성합니다. (1) 합법적이고 구체적인 처리 목적인지, (2) 목적과 연결되는지(다른 목적으로 전환하는지), (3) 최적화되어 있는지, (4) 도구가 보안/승인되었는지, (5) 보유 기간이 확실한지, (6) 시민권(이의제기, 삭제)이 보호되는지. 누락된 항목을 빨간색 플래그로 표시하십시오. 사용법: [레시피]
4) 기업 AI 정책 프레임워크:
귀하의 역할: 공공 IT 거버넌스 전문가. 범위, 승인된 도구, 데이터 영역(빨간색/노란색/녹색), 금지된 사용, 사람의 승인 지점, 감사 추적, 책임, 교육 및 위반 알림 등 우리 조직을 위한 AI 사용 정책 프레임워크를 생성합니다. 각 제목을 1~2개의 문장으로 채워보세요. 기관: [단위 및 일반 직업]
약한 프롬프트 / 강한 프롬프트
약함: "이 참고문헌 목록을 요약하세요."
Strong: "귀하의 역할은 데이터 보호 컨설턴트입니다. 먼저 이 목록을 데이터 영역(빨간색/노란색/녹색)별로 분류하고 사람을 식별하는 모든 필드를 표시하십시오. [PERSON]/[IDENTITY]/[SENSITIVE]로 빨간색/노란색 필드를 마스크하고 동일한 사람을 동일한 레이블로 유지하십시오. 익명 처리되고 집계된 데이터로 범주 요약만 생성하고 출력에 실제 개인 데이터를 기록하지 마십시오. 마지막으로 이 프로세스에서 KVKK(목적, 목적, 보관, 차량보안) 추가하세요."
차이점: 강력한 프롬프트는 데이터를 처리하기 전에 KVKK 원칙을 분류, 마스크, 최소화 및 통합합니다.
데이터 지역 및 규칙
지역
예
규칙
빨간색
TR ID 번호, 건강, 페널티, 전체 주소
절대로 공공 차량에 들어가지 마십시오. 승인된 환경
노란색
나이+이웃+직업, 간접식별자
마스크/집계 후 처리
녹색
입법, 공공통계, 일반절차
프리랜서 작업
일반적인 실수
- 빨간색 데이터를 공개 도구로 내보내는 중입니다. 가장 심각한 위반입니다. ID/건강/벌칙 데이터는 승인된 환경을 벗어나지 않습니다.
- 오용. 한 목적으로 수집된 데이터를 허가 없이 다른 목적(모델 교육, 커뮤니케이션)에 사용하는 것은 위법입니다.
- 너무 많은 데이터를 처리합니다. 목적상 불필요한 필드(이름, 주소)를 이동하지 마십시오. 최소화합니다.
- 승인 없이 운전. 기관이 평가하지 않은 차량에서 데이터가 어디로 가는지는 불분명합니다.
- 보유기간을 결정하지 않습니다. 목적이 완료되면 데이터를 삭제해야 합니다. 무기한 보관해서는 안 됩니다.
- 차량에 책임을 전가합니다. 출력물은 사람이 소유하고 승인합니다. “AI가 해냈습니다”는 방어가 아닙니다.
요약하면
책임 있는 공공 AI의 프레임워크는 개인 데이터 보호와 기업 거버넌스입니다. KVKK 원칙(목적성, 최소화, 보안, 보유 제한, 시민 권리)은 AI 사용을 제한합니다. 데이터를 빨간색/노란색/녹색 영역으로 분리하고, 공개 도구에 빨간색을 제공하지 말고, 개인 데이터를 마스크하고, 승인된 도구만 사용하고, 모든 결정에 인간 소유자를 연결하세요. 기관 수준 정책, 승인 차량 목록, 교육 및 검사 기록 개인 수준의 검증 규율. 따라서 AI는 시민의 권리를 보호함으로써 대중에게 봉사합니다.
응용과제
귀하의 유닛에서 실제로 AI를 사용한(또는 사용을 고려 중인) 것을 선택하십시오. '데이터 영역 분류' 템플릿을 사용하여 처리할 콘텐츠를 빨간색/노란색/녹색으로 분리하세요. "KVKK 규정 준수 체크리스트" 템플릿을 적용하고 누락되거나 위험한 지점을 하나 이상 찾아보세요. 마지막으로 "기업 AI 정책 뼈대"를 사용하여 귀하의 부서에 적합한 간단한 정책 초안을 작성하십시오.
체크리스트
- [ ] 내용을 빨간색/노란색/녹색 영역으로 나누었습니다. 나는 용의자를 빨간색으로 간주했습니다.
- [ ] 공개 도구에 빨간색 데이터를 제공하지 않았습니다. 승인된 미디어를 사용했습니다.
- [ ] 개인정보를 마스킹하고 불필요한 항목을 제거(최소화)했습니다.
- [ ] 처리목적, 보관기간, 차량보안 등을 확인하였습니다.
- [ ] 나는 시민의 이의제기/삭제 권리를 준수했습니다.
- [ ] 각 출력에 인간 소유자와 승인을 첨부했습니다. 나는 감사 추적을 유지했습니다.
모듈 시험
1. 공직자로서 AI에게 일자리를 넘기기 전 가장 먼저 물어봐야 할 질문은 무엇인가요?
- A) 이 출력이 틀리면 시민은 무엇을 잃게 됩니까? ✔
- B) AI는 얼마나 빨리 이 일을 할 수 있나요?
- C) 이 AI 도구는 무료인가요?
- D) 다른 장치에서도 이 출력을 사용합니까?
설명: 출력이 올바르지 않을 경우 시민이 입게 될 피해를 기준으로 이전 결정이 내려집니다. 단 몇 분만 다시 작성하면 손상이 쉽게 이전됩니다. 부당한 거절, 잘못된 처벌, 권리 상실 등의 경우 AI는 초안만 작성하고 결정과 검증은 공무원의 몫입니다.
2. 존재하지 않는 법률이나 조작된 법원 판결을 AI가 실제처럼 제시하는 것을 무엇이라고 합니까?
- 가) 캐싱
- 나) 분류
- 다) 익명화
- D) 환각 ✔
설명: 환각은 AI가 실제로 존재하지 않는 정보(조작된 물질, 폐지된 규제, 잘못된 번호)를 자신있게 생성하는 경우입니다. 입법 분야에서 이는 권리 상실 및 행정 조치 취소로 이어질 수 있으므로 가장 위험한 위험 중 하나입니다.
3. YZ가 지적한 규정 조항에 따라 담당자가 신청을 거부하려고 합니다. 가장 올바른 행동은 무엇입니까?
- A) 자신 있는 것 같아서 AI가 직접 거절글을 쓴다.
- B) 다른 AI 차량에 동일한 질문을 하고 확인을 받습니다.
- C) Çözüm.gov.tr의 현재 통합 텍스트에서 기사를 확인합니다. ✔
- D) 상사에게 구두로 결정을 요청한다.
설명: AI의 훈련 데이터는 특정 날짜에 동결됩니다. 표시되는 기사가 폐지되거나 변경되었을 수 있습니다. 결정이 내리기 전에 기사가 유효하고 Çözüm.gov.tr의 현재 통합 텍스트에서 최종 버전이 유효한지 확인하면 부당한 거부 및 무효 소송 가능성을 방지할 수 있습니다.
4. 시민챗봇이 '모르겠습니다. 공무원에게 연결해 드립니다'라고 말할 수 있는 것이 왜 품질보증인가요?
- A) 이직률을 높여 통계를 개선합니다.
- B) 확실하지 않은 정보를 사람에게 위임하여 잘못된 정보를 방지합니다 ✔
- 다) 시민들의 주의를 분산시켜 통화시간을 연장한다.
- D) 챗봇이 더 적은 질문을 받을 수 있도록 합니다.
설명: 공개적으로는 자신 있게 틀린 대답을 하는 것이 솔직하게 대답하는 것보다 훨씬 더 큰 비용이 듭니다. 이는 기관의 권리 상실과 불신으로 이어집니다. 확신이 없을 때 인간에게 넘겨주는 챗봇의 능력은 환각적인 잘못된 정보를 방지하는 안전 메커니즘입니다.
5. AI와의 공식 서신을 '간소화'할 때 고려해야 할 가장 중요한 위험은 무엇입니까?
- 가) 글이 너무 짧다
- 나) 글꼴 변경
- C) 조건 또는 예외 삭제 ✔
- 다) 수취인 이름의 철자가 틀린 경우
설명: 문체에 따라 내용이 변경되어서는 안 됩니다. 단순화할 때 AI는 때때로 예외, 조건 또는 기간을 삭제합니다. 따라서 단순화된 텍스트는 항상 원래 결정이나 법률과 비교되어야 합니다.
6. 이름과 T.R. 데이터 세트에서. 주민등록번호가 삭제되어도 '동네+생년월+장애유형'을 조합하면 신원을 알 수 있는 경우를 뭐라고 부르나요?
- 가) 재정의 ✔
- 나) 데이터 최소화
- 다) 보장비율
- 라) 통합
설명: 재식별은 익명이라고 생각되는 데이터에서 간접 식별자의 조합을 통해 개인을 찾는 것입니다. 한 사람에게서 희귀한 카테고리가 발견되면 이름을 삭제하는 것만으로는 충분하지 않습니다. 연령을 범위로 변환하고 희귀 카테고리를 결합하는 등의 추가 조치가 필요합니다.
7. 검사 모델이 과거에 집중적으로 검사를 받은 동네를 '위험함'으로 표시하고 해당 동네로 더 많은 검사를 보내 모델이 해당 동네를 더 위험하다고 보도록 강요하는 경우를 무엇이라고 합니까?
- 가) 데이터 최소화
- 나) 환각
- 다) 익명화
- D) 피드백 루프 ✔
설명: 피드백 루프는 모델의 출력이 후속 교육 데이터에 영향을 미쳐 기존 편향을 강화하는 경우입니다. 차이는 실제 위험이 아니라 보는 곳에서 커집니다. 자신을 보호하는 방법은 결과가 아닌 영향을 모니터링하고 그룹 기반 의사결정 분포를 제어하는 것입니다.
8. 혜택 신청이 완전히 온라인으로 전환된 후 첫 달에 신청 건수가 30% 감소했습니다. 이에 대한 가장 그럴듯한 설명은 무엇입니까?
- 가) 시민들의 실질 욕구가 감소했다.
- B) 인터넷과 디지털 활용 능력이 없는 시민은 제외됨 ✔
- 다) 지원금액이 감소하여 이자가 감소하였습니다.
- D) 시스템은 모든 신청을 자동으로 승인했습니다.
설명: 디지털 격차는 인터넷 접속이나 디지털 활용 능력이 없는 시민이 서비스에 접근할 수 없는 상태를 말합니다. 가장 취약한 계층인 노인과 인터넷이 없는 시민은 신청할 수 없어 인원이 줄어든다. 해결책은 지원 추천 지점과 같은 대체 채널을 떠나는 것입니다.
9. 연례 보고서의 실제 성공률은 63%이지만 YZ가 작성한 요약에는 '대부분의 지원서가 긍정적이었습니다'라고 나와 있습니다. 올바른 행동은 무엇입니까?
- A) 긍정적인 표현이므로 그대로 두겠습니다.
- 나) 비율을 삭제하고 정성적 표현만 사용
- 다) 63퍼센트 실수로 표현을 대체함 ✔
- D) 보고서에서 요약이 완전히 제거됩니다.
설명: 공개 보고서의 과장된 긍정적 인식으로 인해 해당 기관은 후속 감사에서 어려운 상황에 놓이게 됩니다. 요약의 각 주장은 원시 데이터와 비교되어야 하며 실제 수치(63%)가 기록되어야 합니다. AI 요약은 감사를 거치지 않고 보고서에 포함되지 않습니다.
10. 공공부문에서 데이터를 기반으로 의사결정을 할 때 '월간 폐쇄된 파일 수'는 증가하고 '첫 접촉 시 해결률'은 감소한다면 이는 무엇을 먼저 시사하는가?
- A) 숫자를 곱하는 것보다 올바른 지표를 선택하는 것이 더 중요합니다 ✔
- 나) 인원을 늘려야 한다
- 다) 그래프는 색칠되어야 한다
- D) 챗봇은 더 많은 질문에 답해야 합니다.
설명: 잘못된 지표는 올바른 데이터라도 잘못된 결정으로 이어집니다. 파일을 빠르게 닫았다가 다시 열 수 있습니다. 올바른 지표를 선택하고 지표를 함께 읽으면 오해의 소지가 있는 숫자만으로 자랑하는 것을 방지할 수 있습니다.
11. 차트에서 세로축이 0이 아닌 40에서 시작하고 2% 증가가 드라마틱한 점프처럼 보이는 경우는 어떤 문제의 예인가요?
- 가) 환각
- 나) 데이터 최소화
- 다) 디지털 격차
- D) 오해의 소지가 있는 시각화 ✔
설명: 오해의 소지가 있는 시각화는 0에서 시작하지 않는 축, 불균형한 규모, 선택한 기간 등의 기술을 통해 인식을 왜곡하는 것입니다. 이는 공공 데이터의 정직한 시각적 거버넌스의 일부입니다. 실제 테이블은 축을 0으로 당겨서 표시되어야 합니다.
12. 행정처분을 정당화하기 위해 'AI가 저걸 썼다'는 말은 왜 받아들일 수 없나요?
- A) AI 도구가 너무 비싸기 때문이다.
- B) 행정적 조치는 정당해야 하며 책임은 담당관에게 있습니다 ✔
- 다) AI는 터키어를 모르기 때문에
- 라) 시민들은 AI를 좋아하지 않기 때문에
설명: 관리 조치는 합리적이고 감사 가능해야 합니다. 책임은 AI가 아니라, 결과물을 검증하지 않고 활용하는 공무원과 기관에 있다. 'AI가 그렇게 말했다'는 주장은 정당성이 없으며 행정조치도 지속되지 않는다.
13. 공공부문과 민간부문의 AI 활용을 구별하고 추가적으로 준수해야 할 4가지 원칙은 무엇입니까?
- A) 속도, 저렴함, 수익성, 경쟁
- B) 자동화, 규모, 마케팅, 브랜드
- C) 평등, 투명성, 책임, 개인 데이터 보호 ✔
- D) 개인 정보 보호, 기밀 유지, 개인 정보 보호 및 기밀 유지
설명: 공권력이 사용되는 작업에서 AI는 평등(유사한 상황에 대한 유사한 처리), 투명성(결정의 정당성에 대한 설명 가능성), 책임(각 거래 및 감사 추적에 대한 책임) 및 개인 데이터 보호(KVKK)의 원칙으로 구성됩니다.
14. 희귀한 문서 유형이 확실하지 않은 경우 자동화된 프리플라이트 시스템은 어떻게 해야 합니까?
- 가) 신청을 묵묵히 거절하는 경우
- B) 인적 검토로 신청서 전달 ✔
- 다) 신청 자동 승인
- 라) 신청서 삭제
설명: 우수한 자동화는 모델이 확실하지 않을 때 조용히 거부하는 대신 모델을 경찰관에게 전달합니다. 그렇지 않으면 합법적인 애플리케이션이 사각지대에 빠지고 피해가 발생하게 됩니다. 사람들을 결정 지점에 두는 것이 예외 관리의 기초입니다.