단위 3 / 12

KVKK 기본, 일반 원칙 및 VERBIS

이득:

  • 개인정보, 특수품질정보, 정보관리자, 정보처리자의 개념 구별
  • AI 사용에 KVKK 일반 원칙(목적에 따른 제한, 최소화) 적용
  • AI에 데이터를 입력하는 것은 처리 및 전송되는 경우가 많으며, 기록할 의무가 있음을 이해합니다.

조직에서 AI를 사용하는 것은 거의 항상 개인 데이터 처리(고객 이메일 요약, CV 평가, 통화 녹음 구문 분석)와 얽혀 있습니다. 따라서 AI 거버넌스의 중추는 터키의 데이터 보호법인 KVKK(개인 데이터 보호법 No. 6698)를 이해하는 것입니다. 본 단원에서는 KVKK의 기본 개념, 일반 원리 및 VERBIS 등록을 학습하고 이를 AI 사용과 직접 연결합니다. 목표는 변호사가 되는 것이 아닙니다. 이는 데이터 보호 담당자가 일상적인 올바른 결정을 내릴 수 있는 견고한 기반을 구축하는 것입니다.

기본 개념: 누구인가?

KVKK의 언어는 몇 가지 핵심 개념을 기반으로 합니다. 이를 구별하지 않으면 AI 결정이 올바르게 내려질 수 없습니다.

개념

의미

AI의 예

개인 데이터

식별된/식별 가능한 자연인에 관한 모든 정보

이름, 이메일, 전화번호, IP, 고객번호

특수 품질 데이터

건강, 종교, 생체인식 등 민감한 카테고리

환자 이력, 혈액형, 얼굴 데이터

담당자

데이터를 처리하는 자(데이터 소유자)

고객, 직원, 후보자

데이터 컨트롤러

처리 목적 및 방법의 결정

AI를 활용하는 조직

데이터 프로세서

컨트롤러를 대신하여 데이터를 처리하는 당사자

AI 서비스를 제공하는 회사

이러한 구별은 법적 결과를 가져옵니다. 즉, 데이터 관리자(기관 자체)가 책임의 주요 소유자입니다. AI 제공자는 종종 데이터 처리자이며 서면 계약(데이터 처리 계약)을 체결해야 합니다. “AI 제공업체가 그랬다”고 해서 해당 조직의 책임이 면제되는 것은 아니다.

주의: 데이터는 "식별 가능"하게 만드는 한 개인 데이터입니다. "이름을 삭제했습니다"라고 말하는 것만으로는 충분하지 않습니다. 생년월일 + 우편번호 + 직업의 조합으로도 개인을 식별할 수 있습니다. AI에 입력된 데이터에서 이러한 결합된 식별 가능성을 항상 확인하십시오.

KVKK 및 AI의 일반 원칙

KVKK는 모든 처리가 준수해야 하는 일반 원칙을 설정합니다. AI 사용에 대한 직접적인 번역은 다음과 같습니다.

  1. 법률 준수 및 정직성: 비밀리에 또는 오해의 소지가 있는 방식으로 데이터를 처리합니다.
  2. 정확하고 최신 상태: AI는 환각을 일으킬 수 있습니다. 확인 없이는 출력물을 개인 데이터로 저장할 수 없습니다.
  3. 구체적이고 명확하며 합법적인 목적: "향후 필요할 수 있으므로" 데이터를 처리할 수 없습니다. 목적은 미리 분명하다.
  4. 목적 관련, 제한 및 측정(데이터 최소화): 목적에 필요한 데이터만 AI에 입력됩니다.
  5. 보유 기간 : 목적 달성 후 데이터(AI 채팅 내역 포함)는 삭제/익명화됩니다.

데이터 최소화는 AI에서 가장 많이 위반되는 원칙입니다. 텍스트를 요약하기 위해 전체 파일을 붙여넣는 대신 필요한 단락만 입력하고 가능하면 마스크된(이름 숨김) 형식으로 입력해야 합니다.

세 개의 미니 케이스

사례 1 - 데이터가 너무 많습니다. 콜센터 관리자는 "고객 불만 주제 추출"을 위해 이름, 전화번호, ID 번호와 함께 5,000개의 통화 기록을 AI에 제공합니다. 그러나 테마 분석을 위해서는 아이덴티티 데이터가 필요하지 않습니다. 최소화 원칙에 따라 ID 필드를 삭제하고 통화 내용만 제공하는 것이 올바른 방법입니다. 따라서 5,000명의 신원 데이터가 불필요하게 처리되지 않습니다.

사례 2 — 목적 드리프트. 마케팅은 "생산성 분석"을 위해 직원의 출근 및 퇴근 시간을 AI에 제공합니다. 그러나 이 데이터는 산업 보건 및 안전 목적으로 수집되었습니다. 오용은 '목적에 따른 제한' 원칙에 위배됩니다. 올바른 결정: 새로운 목적을 위해 데이터를 처리하기 전에 법적 근거와 설명을 재평가하는 것입니다.

사례 3 - 지울 수 없는 과거. 보험 전문가는 손해 평가를 위해 몇 달 동안 동일한 AI 채팅에 고객 데이터를 입력해 왔지만 내역은 결코 지워지지 않습니다. 8개월이 지나면 채팅 한 번에 300명이 넘는 고객의 데이터가 쌓인다. 보존 정책에 따라 목적이 끝나면(파일이 닫힘) 이 기록을 제거하거나 거래를 기관의 로그 없는 도구로 이동해야 합니다.

AI에 데이터를 입력하는 것이 '처리'다

KVKK에서 처리; 데이터 획득, 기록, 저장 및 전송을 포함한 모든 프로세스입니다. AI에 텍스트를 붙여넣는다는 것은 데이터를 공급자의 서버로 보내는 것을 의미합니다. 이는 트랜잭션이며 종종 전송(서버가 해외에 있는 경우)입니다. 따라서 AI를 사용할 때마다 그에 대한 유효한 법적 근거(다음 단위의 주제)와 적절한 계약이 필요합니다.

팁: “이 데이터를 AI에 입력할 수 있나요?” 세 가지 필터를 사용하여 질문을 테스트합니다. (1) 개인 데이터? (2) 목적에 꼭 필요한 것이며 최소화하였는가? (3) 유효한 법적 근거와 적합한 계약이 있습니까? 세 가지 모두 "예"가 아닌 경우 중지하고 평가하십시오.

VERBIS 및 처리 재고

VERBIS(Data Controllers Registry Information System)는 특정 기준을 초과하는 데이터 컨트롤러가 개인 데이터 처리 활동을 기록하는 공식 레지스트리입니다. 기관은 개인 데이터 처리 목록을 유지 관리합니다. 즉, 처리하는 데이터, 목적, 법적 근거, 저장량 및 전송 대상을 보여주는 실시간 기록을 유지합니다. 새로운 AI 기반 처리 활동이 시작되면 이 목록을 업데이트하고 필요한 경우 VERBIS 기록에 반영해야 합니다.

재고 공간

AI 활동의 예

처리목적

고객 이메일 자동 요약

데이터 카테고리

연락처, 고객 거래 데이터

법적 근거

계약 이행 / 정당한 이익

수신자 그룹

AI 서비스 제공자(데이터 처리자)

환승

해외 서버(적절한 보증 포함)

보관기간

파일 닫기에서 삭제

복사 가능한 템플릿

템플릿 1 — AI에 텍스트를 입력하지 않고 텍스트 마스킹: "아래 텍스트에서 개인 데이터(이름-성, 전화, 이메일, ID 번호, 주소)를 제거하고 [NAME], [TEL]과 같은 태그로 대체합니다. 텍스트의 의미와 구조를 보존합니다. 마스킹된 텍스트만 반환하고 다른 설명은 하지 않습니다."

템플릿 2 — 최소화 확인: "다음 작업을 수행합니다: [쓰기 작업]. 다음 데이터 필드 중 이 작업에 필요하지 않은 데이터 필드를 나열합니다: [필드 쓰기]. 목적에 필요하지 않은 필드를 '삭제'로 표시하고 그 이유를 한 문장으로 작성합니다."

템플릿 3 — 처리 인벤토리 라인 개요: "다음 AI 용도에 대한 개인 데이터 처리 인벤토리 라인을 작성합니다:[용도 설명]. 필드: 처리 목적, 데이터 범주, 연락처 그룹, 가능한 법적 근거(여러 개 제안), 수신자, 전송, 예상 보존 기간. 정확한 법적 의사결정, 옵션 제시."

템플릿 4 — 개인 데이터 탐지: "이 문서에는 어떤 개인 데이터 유형과 특히 어떤 특수 데이터(건강, 종교, 생체 인식 등)가 포함되어 있습니까? 유형을 나열하고 각각에 대해 어떤 클래스에 속하는지 적어 두십시오. 문서를 변경하지 말고 탐지만 하십시오."

약한 프롬프트 / 강한 프롬프트

약함: “이 고객 목록을 분석하세요.” (성명, 전화번호, 아이디 포함) -> 최소화 위반; 불필요한 개인/사적 데이터를 제공자에게 보냅니다. 법적 근거 및 이전 문제를 제기합니다.STRONG: "아래 목록의 '도시' 및 '제품 카테고리' 열만 사용하여 지역 수요 분포를 분석합니다. 이름, 전화번호, ID 열은 무시합니다. 이미 삭제했습니다."-> 해당 목적에 필요한 비개인 데이터만 처리합니다. 원칙은 유지됩니다.

일반적인 실수

  • "이름을 지웠어요. 더 이상 개인적인 이름이 아니네요"라고 생각합니다. 결합된 데이터는 개인을 식별할 수 있게 만듭니다.
  • 데이터 관리자와 데이터 처리자를 구별하지 않고 제공자와 계약을 체결하지 않습니다.
  • 목적상 불필요한 영역도 AI에 들어가 최소화를 위반했다.
  • AI에서 한 목적으로 수집된 데이터를 다른 목적으로 사용(목적 드리프트).
  • AI 출력물을 검증 없이 '정확하고 최신의' 개인정보로 저장합니다.
  • 필요한 경우 재고 및 VERBIS 처리에 새로운 AI 활동을 반영하지 않습니다.
  • 보관/삭제 규칙에 묶이지 않고 AI 채팅 기록을 축적합니다.

요약하면

  • KVKK의 핵심; 개인정보, 데이터 관리자, 데이터 처리자의 개념을 구분하는 것입니다.
  • 데이터 관리자(기관)가 주요 의무자입니다. AI 제공자는 데이터 처리자인 경우가 많아 계약이 필요하다.
  • 일반적인 원칙 중 AI에서 가장 중요한 것은 데이터 최소화와 목적 제한이다.
  • AI에 데이터를 입력하는 것은 거래이며 종종 전송입니다. 법적 근거와 계약이 필요합니다.
  • 각각의 새로운 AI 활동은 처리 목록에 기록되어야 하며, 필요한 경우 VERBIS 기록에 반영되어야 합니다.

응용과제

조직에서 AI를 사용하여 수행하고 싶은 실제 처리 활동을 선택하세요(예: 고객 불만 사항에 대한 주제 분석). 목적, 데이터 범주, 연락처 그룹, 가능한 법적 근거, 수신자, 전송 상태 및 보존 기간 등 이 활동에 대한 처리 인벤토리 라인을 작성합니다. 그런 다음 최소화 필터를 통해 이 활동에서 AI에 입력할 데이터를 전달합니다. 불필요한 필드와 마스크할 필드를 나열합니다. 마지막으로, 이 활동의 ​​데이터 관리자, 데이터 처리자 및 그들 사이에 필요한 계약이 무엇인지 기록하십시오.

체크리스트

  • [ ] 활동에서 개인 및 개인 데이터를 감지했습니다.
  • [ ] 데이터 관리자와 데이터 처리자를 명시했습니다.
  • [ ] 최소화를 적용했습니다. 불필요한 영역을 제거/마스킹했습니다.
  • [ ] 본인은 처리 목적을 구체적이고 적법하게 정의했습니다.
  • [ ] 가공 재고 라인을 작성했습니다.
  • [ ] 이적(해외서버) 상황을 평가해보았습니다.
  • [ ] AI 이력의 보관기간 및 삭제를 예약하였습니다.