Vienetas 8 / 10

Duomenų suverenitetas, KVKK/ES ir privatumas: kam patikite duomenis?

Pelnas:

  • Suprasti duomenų suverenumo, tarptautinio perdavimo ir duomenų saugojimo sąvokas
  • Matyti konkretų KVKK ir ES reglamentų poveikį modelių pasirinkimui
  • Galimybė įgyvendinti būdus, kaip padidinti duomenų kontrolę naudojant regioninį prieglobą, nulinį išsaugojimą ir atvirą svorį

Sužinojome techninį modelio pasirinkimo aspektą (etapą, kontekstą, kainą). Tačiau bene rimčiausias įmonės sprendimo aspektas yra ne techninis, o teisinis ir etinis: kam, kur ir su kokia garantija patikėsite savo duomenis? Kiekvienai institucijai, tvarkančiai asmens duomenis, šis klausimas yra ne pasirinkimas, o teisinė prievolė. Neteisingas pasirinkimas gali užtraukti baudas, prarasti reputaciją ir prarasti klientų pasitikėjimą. Šiame skyriuje sužinosite duomenų suvereniteto, tarptautinio perdavimo ir duomenų saugojimo sąvokas; Pamatysite konkretų KVKK ir ES reglamentų poveikį modelių pasirinkimui ir galėsite įgyvendinti būdus, kaip padidinti duomenų kontrolę.

Trys pagrindinės sąvokos

  • Duomenų suverenitetas: principas, kad duomenims taikomi šalies, kurioje jie tvarkomi, įstatymai. Kad ir kur būtų tvarkomi jūsų duomenys, taikomos tos šalies taisyklės. Taigi „kur mano modelis apdoroja efektyvumą? Klausimas strateginis.
  • Duomenų perdavimas į užsienį (tarpvalstybinis perdavimas): asmens duomenų tvarkymas arba saugojimas serveryje už jūsų šalies ribų. Teksto siuntimas į uždarą modelį dažnai reiškia duomenų perkėlimą į tiekėjo serverį (dažniausiai užsienyje).
  • Duomenų saugojimas: kiek laiko teikėjas saugo jūsų siunčiamus duomenis ir kam juos naudoja. Kai kurie paslaugų teikėjai siūlo iš viso nesaugoti duomenų („nulinis išsaugojimas“); kai kurie saugo jį tam tikrą laiką.
Patarimas: prieš dirbdami su bet kuriuo teikėju, išsiaiškinkite tris klausimus: (1) Kur tvarkomi duomenys? (2) Kiek laiko jis laikomas? (3) Ar modelis mokomas naudojant mano duomenis? Atsakymai į šiuos tris klausimus lemia jūsų privatumo poziciją.

Kritinis taškas KVKK požiūriu: tarptautinis perkėlimas

Asmens duomenų tvarkymą Turkijoje reglamentuoja KVKK (asmens duomenų apsaugos įstatymas). Teksto, kuriame yra asmens duomenų, siuntimas dirbtinio intelekto tiekėjui, įsikūrusiam užsienyje, laikomas „duomenų perdavimu į užsienį“ ir jam taikomos specialios KVKK sąlygos šiuo klausimu. Šios sąlygos; Tai apima tokias sąlygas kaip aiškus atitinkamo asmens sutikimas, tinkamos apsaugos buvimas šalyje, kurioje bus atliktas perdavimas, arba atitinkamų apsaugos priemonių (pavyzdžiui, įsipareigojimo raštai, standartinės sutarties sąlygos) numatymas.

Praktiškai tai reiškia, kad negalvojant siunčiant asmeninius duomenis, tokius kaip kliento vardas, pavardės, TR ID numeris, sveikatos informacija, finansiniai duomenys užsienio modeliui, gali kilti teisinė rizika. Jei dirbate ES, panašūs principai galioja ir GDPR (Europos duomenų apsaugos reglamentas), o ten taip pat tarptautiniams perdavimams taikomos griežtos taisyklės.

Atsargiai: sakyti „Mūsų duomenys jau anonimiški“ nėra taip saugu, kaip dažnai manoma. Net jei ištrinate vardus iš teksto, kontekstas vis tiek gali padėti identifikuoti asmenį. Tikras anonimiškumas reikalauja specialių žinių; Bet kuriuo atveju nesate tikri, saugiausias būdas yra priimti duomenis kaip asmens duomenis ir atitinkamai elgtis. Tai yra kažkas, ką turėsite dirbti su savo teisės / atitikties komanda.

Duomenų kontrolės padidinimo būdai

Jei tvarkote asmens ar konfidencialius duomenis, yra konkrečių būdų, kaip padidinti kontrolę:

Metodas

Kaip tai veikia

Kam jis tinka?

Regioninis priegloba

Duomenų apdorojimas konkrečioje geografijoje (pvz., ES)

Regioniniai teisės aktų laikymosi reikalavimai

Nulinis duomenų saugojimas

Teikėjas iš viso nesaugo duomenų

Institucijos, turinčios didelį privatumo jautrumą

Įmonės/API sutartys

Įsipareigokite, kad jūsų duomenys nebus naudojami modelių mokymuose

Tie, kurie tvarko komercines paslaptis

Atidarytas svoris + jūsų serveris

Duomenys niekada nepalieka

Reikalingas absoliutus konfidencialumas

Duomenų maskavimas/ištraukimas

Asmeninių laukų pašalinimas prieš siunčiant

Papildomas sluoksnis beveik kiekviename scenarijuje

Šie metodai vienas kito nepaneigia; Paprastai sveikiausia naudoti kelis kartu. Pavyzdžiui, asmeninių zonų užmaskavimas ir paslaugų teikėjo, sudariusio nulinės saugojimo sutarties, naudojimas suteikia dviejų lygių apsaugą.

Kodėl kilmės šalis yra svarbi?

  1. Skyriuje surašėme teikėjų kilmės šalį; Štai kodėl. Šalis, kurioje yra teikėjas, nustato, kokie įstatymai jam taikomi ir kokia teisinė bazė bus tvarkoma jūsų duomenimis. Nors Europoje įsikūręs paslaugų teikėjas (pvz., „Mistral“) suteikia natūralų pranašumą organizacijai, norinčiai likti ES ribose, kitoje jurisdikcijoje veikiančiam paslaugų teikėjui gali prireikti papildomo atitikties darbo. Kilmė nėra rinkodaros detalė; Tai teisinis ir strateginis kriterijus.

Trys tikroviški atvejai

1 atvejis – ligoninės linija. Ligoninė nori apibendrinti pacientų pastabas su AI. Pacientų duomenys priklauso jautriausių asmens duomenų klasei. Kadangi jie negali prisiimti teisinės rizikos siųsdami jį į užsienio debesį, jie savo duomenų centruose naudoja atvirojo svorio modelį. Duomenys niekada nepalieka įstaigos; Saugomas ir KVKK, ir pacientų pasitikėjimas. Jie aukoja patogumą, bet elgiasi teisingai.

2 atvejis – maskavimas elektroninėje prekyboje. Elektroninės prekybos įmonė nori atsakyti į klientų aptarnavimo el. laiškus naudodama AI, tačiau el. laiškuose yra kliento vardas, pavardė, adresas ir užsakymo informacija. Prieš siųsdami jį modeliui, jie pakeičia asmeninius laukus rezervuotais ženklais išankstinio apdorojimo etape (pvz., „[KLIENTAS]“, o ne „Ayşe Yılmaz“). Modelis parengia atsakymo juodraštį neprarasdamas konteksto, tačiau asmens duomenys niekada nepatenka į teikėją. Jie taip pat padvigubina apsaugos lygį pasirinkdami paslaugų teikėją su nulinės priežiūros sutartimis.

3 atvejis. Regioninis priėmimas ES finansų srityje. Frankfurte įsikūrusi „fintech“ nori analizuoti operacijų duomenis naudodama dirbtinį intelektą, tačiau nenori, kad duomenys būtų palikti ES dėl GDPR. Jie naudoja ES priglobtą modelį su įmonės sutartimi ir regionine apdorojimo garantija. Teisininkų komanda dokumentuoja procesą su standartinėmis sutarties sąlygomis ir sandorių įrašu; Jie palieka apžiūrai paruoštą pėdsaką.

Silpnas raginimas / Stiprus raginimas: suderinamumo įvertinimas

Silpnas raginimas:

Ar šio modelio naudojimas suderinamas su KVKK?

Nėra konteksto; Modelis gali pateikti tik bendrą atsakymą ir nepakeičia teisinės konsultacijos.

Galingas raginimas:

Jūsų vaidmuo: duomenų apsaugą žinantis AI konsultantas (preliminari analizė, o ne teisinė konsultacija). Būsena: Esame sveikatos technologijų įmonė Turkijoje. Apibendrinimui svarstome siųsti paciento priėmimo užrašus (vardą, pavardę, telefono numerį, skundą) užsienyje veikiančiam modeliui. Mums taikomas KVKK.Užduotis: Išvardykite užsienio perdavimo rizikas šiame scenarijuje. Norėdami sumažinti riziką, apsvarstykite galimybę maskuoti, nulinę saugyklą, regioninį prieglobą ir atviras svorio parinktis. Galiausiai į atskirą antraštę surinkite taškus, dėl kurių „būtina pasitarti su teisininku“.

Stiprus raginimas aiškiai pateikia scenarijų ir teisinę bazę ir prašo modelio ne teisinės konsultacijos, o preliminarios analizės, kuri būtų pateikta advokatui; Šis skirtumas yra labai svarbus.

Kopijuojami šablonai

1. Duomenų srauto žemėlapis:

Žingsnis po žingsnio apibūdinkite šią darbo eigą ir kiekviename žingsnyje pažymėkite, kuris duomenų tipas kur eina: [DARBŲ EIGA]. Žymėkite veiksmus, kuriuose yra asmens duomenų, raudonai, o tuos, kuriuose nėra žalia. Taip pat nurodykite kiekvieną tašką, kuris iškeliauja į užsienį.

2. Maskavimo planas:

Kurie šio teksto tipo [EXAMPLE TEXT] laukai yra asmens duomenys? Prieš siųsdami į modelį, sudarykite taisyklių sąrašą, kad galėtumėte jas užmaskuoti (kuris laukas bus pakeistas kuo). Parodykite, kaip užmaskuoti nepažeidžiant konteksto.

3. Teikėjo privatumo kontrolinis sąrašas:

Aš vertinu šį teikėją [PROVIDER]. Kokių dokumentų (privatumo politikos, duomenų tvarkymo sutarties, saugojimo termino) reikia paprašyti, kad atsakyčiau į šiuos klausimus? Prie kiekvieno klausimo pridėkite pastabą „kodėl tai svarbu“. Taip pat paminėkite kilmės šalies poveikį.

4. Preliminari tinkamumo analizė:

Lauke [PRAMONĖ] apdorojame [DUOMENŲ TIPAS] ir taikomas [TEISINĖS PAGRINDAS: KVKK/BDAR]. Kaip preliminari analizė akcentuojamos teisinės kliūtys naudoti užsienio modelį ir galimi sprendimai (aiškus sutikimas, tinkamos apsaugos priemonės, regioninis tvarkymas). Paaiškinkite, kad tai nėra teisinė konsultacija ir dėl kurių klausimų reikėtų pasitarti su ekspertu.

Dažnos klaidos

  • Asmens duomenų siuntimas negalvojant: informacijos, tokios kaip vardas, pavardė, asmens tapatybės dokumentas, sveikatos būklė, finansiniai duomenys, siuntimas į užsienio modelį be išankstinio apdorojimo.
  • Darant prielaidą „anonimiškumas“: klaidingai ištrinant vardus siekiant visiško anonimiškumo; kontekstas vis tiek gali apibrėžti asmenį.
  • Saugojimo politikos neskaitymas: pradedant nežinant, kiek duomenų teikėjas saugo ir ar naudoja juos mokymuose.
  • Kilmės šalies nepaisymas: sprendimo priėmimas neatsižvelgiant į tai, kuris įstatymas taikomas paslaugų teikėjui.
  • Dirbtinio intelekto pritaikymas teisininko kailiui: klaidingas modelio tinkamumo analizė siekiant gauti galutinę teisinę konsultaciją; praleisti ekspertų patvirtinimą dėl kritinių sprendimų.

Apibendrinant

  • Duomenų suverenitetas reiškia, kad jūsų duomenims taikomi šalies, kurioje jie tvarkomi, įstatymai; "Kur apdorojamas derlius?" Tai strateginis klausimas.
  • Asmens duomenų siuntimas užjūrio modeliui yra „duomenų perdavimas į užsienį“ KVKK požiūriu ir jam taikomos specialios sąlygos.
  • Regioninis priegloba, nulinis saugojimas, įmonės sutartis, aiškus svertinis įvertinimas ir maskavimas; Tai metodai, kurie padidina duomenų kontrolę ir gali būti naudojami kartu.
  • AI atitikties analizė yra preliminarus žingsnis; Svarbūs sprendimai turi būti priimti teisininkų / atitikties komandai.

Taikymo užduotis

  1. Gaukite šaltinį / licencijos pažymą, kurią ištraukėte įrenginyje, ir srautą, kuriame yra jūsų darbo duomenų. Šiame įrenginyje naudodami 1 šabloną (duomenų srauto žemėlapį) suplanuokite, kur siunčiami duomenys, ir pažymėkite veiksmus, kuriuose yra asmens duomenų. Tada naudodami 2-ąjį šabloną (maskavimo planą) nustatykite, kurie laukai bus užmaskuoti prieš siųsdami šiuos veiksmus. Užsirašykite gautą žemėlapį ir suplanuokite pasidalinti su asmeniu, atsakingu už atitiktį jūsų įstaigoje.

kontrolinis sąrašas

  • [ ] Gebu paaiškinti duomenų suvereniteto, tarptautinio perdavimo ir duomenų saugojimo sąvokas.
  • [ ] Žinau, ką veikia KVKK asmens duomenų siuntimas užsienio modeliui.
  • [ ] Galiu suderinti penkis metodus, kurie padidina duomenų kontrolę ir kam jie tinka.
  • [ ] Galiu susieti duomenis apie darbo eigą ir pažymėti rizikos taškus.
  • [ ] Suprantu, kad dirbtinio intelekto atitikties analizė nepakeičia teisinės konsultacijos ir kai būtinas eksperto patikrinimas.