Ieguvumi:
- Spēja novērtēt, kādus datus var ievadīt AI rīkā saskaņā ar KVKK principiem
- Iespēja aizsargāt personas datus ar maskēšanu/anonimizēšanu un iestatīt drošu uzvedni
- Spēja sastādīt un pārbaudīt KVKK dokumentus, piemēram, informācijas tekstu un datu apstrādes inventarizāciju
Visjutīgākais īpašums jurista un atbilstības profesionāļa rokās ir dati: informācija par klientu, darbinieku ieraksti, personas dati līgumos. Nepareizu datu ievadīšana mākslīgā intelekta (AI) rīkā ir tikpat vienkārša kā pogas nospiešana, taču sekas ir smagas: KVKK pārkāpums, administratīvais sods, līguma konfidencialitātes pārkāpums un reputācijas zaudēšana. Jautājums šai vienībai ir skaidrs: kādus datus kādā rīkā var ievadīt un kā? Mēs iemācīsimies gan droši izmantot AI KVKK procesos, gan pozicionēsim to kā palīgu tādu dokumentu sagatavošanā kā precizējošs teksts, inventarizācijas apstrāde utt., taču atbildība par ievadītajiem datiem vienmēr ir jums.
Precizēsim noteikumus. KVKK ir Fizisko personu datu aizsardzības likums Nr.6698; regulē personas datu apstrādi. Personas dati ir jebkura informācija par identificētu vai identificējamu fizisku personu (vārds, ID numurs, tālrunis, e-pasts, atrašanās vieta). Īpašas kvalitātes (sensitīvie) dati ir datu veids, kas ir stingrāk aizsargāts, piemēram, veselība, reliģija, dzimumdzīve, kriminālās sodāmības. Datu minimizēšana ir princips, ka tiek apstrādāts tikai tik daudz datu, cik nepieciešams mērķa sasniegšanai. Anonimizācija ir process, kurā datus nevar saistīt ar personu; Maskēšana/pseidonimizācija ir identitātes informācijas slēpšana, bet attiecību aizsardzība ar atslēgu. Informācijas teksts ir paziņojums, kas informē datu īpašnieku, kā tiek apstrādāti viņa dati.
Kādi dati, uz kuru transportlīdzekli?
Pamatlēmums tiek pieņemts par divām asīm: datu jutīgumu un rīka pārliecību. Personas vai konfidenciālus datus var ievadīt tikai apstiprinātos rīkos, kas nodrošina institucionālo datu garantiju (datus nedrīkst izmantot izglītībā, neuzglabāt, neizpaust trešajām personām). Ievadot personas datus nenodrošinātā publiskā rīkā, šie dati tiek izslēgti no jūsu kontroles.
Lēmumu plūsma ir šāda:
- Klasificēt. Vai tekstā ir personas/privāti/konfidenciāli dati?
- Jautājiet, vai tas ir nepieciešams. Vai personas dati tiešām ir nepieciešami šī uzdevuma veikšanai (minimizācija)?
- Pārbaudiet transportlīdzekļa apdrošināšanu. Vai rīks nodrošina korporatīvo datu garantiju?
- Aizsargāt. Maskējiet vai anonimizējiet, ja tas nav nepieciešams.
- Dokumentējiet to. Reģistrē apstrādes mērķi, pamatu un ilgumu.
Jūsu loma: KVKK/datu aizsardzības konsultants. Veiciet datu klasifikāciju PIRMS šāda teksta ievadīšanas AI rīkā: 1) Uzskaitiet tajā esošos personas datus (veids: vārds, ID numurs, kontaktpersona, atrašanās vieta...). 2) Atzīmējiet, vai ir sensitīvi (sensitīvi) dati. 3) Atzīmējiet personas datus, kas nav nepieciešami uzdevuma veikšanai, kā "noņemami". 4) Sniedziet maskēšanas/anonimizācijas ieteikumu tiem, kuriem vajadzētu palikt. Interpretēt teksta saturu; vienkārši uzskaitiet datus.<text>[pārskatāmais teksts]</text>
Uzmanību! Dzēšot tērzēšanu, dati netiek atgūti. Kad personas/konfidenciālie dati ir ievadīti neaizsargātā rīkā, šie dati tiek uzskatīti par apstrādātiem trešās puses sistēmās. "Es to izdzēsīšu vēlāk" nav aizsardzība; Aizsardzības vieta ir pirms datu ievadīšanas.
Maskēšana un droša tūlītēja bruņošana
Lielāko daļu uzdevumu var veikt, nezinot, kas ir persona. Līguma kopsavilkumam nav nepieciešams puses īstais vārds; Pietiek ar "A pusi". AI palīdz arī maskēt tekstu, taču cilvēkam ir jākontrolē maskēšanas pilnīgums.
Nākamajā tekstā visu tiešās identifikācijas informāciju aizstāt ar konsekventiem aizstājvārdiem: personu vārdi → "Persona 1, Persona 2"; uzņēmumi → "Uzņēmums A, B";TR numurs, tālrunis, e-pasts, adrese, IBAN → [MASKED]. Saglabā nozīmi un attiecības. Beigās sniedziet kartēšanas tabulu par to, kādu informāciju ar ko aizstājāt, lai es varētu saistīt rezultātu. Ja palaidīsi garām, pārbaudīšu maskēšanu.
Ir svarīgi zināt maskēšanas robežas: dažreiz informācija, kas atsevišķi šķiet nekaitīga, kopā padara personu identificējamu (piemēram, "vienīgā sieviete CFO Stambulā"). Tāpēc anonimizācija ne vienmēr tiek garantēta, un augsta jutīguma darbam drošākais veids ir izmantot uzņēmuma apstiprinātus rīkus.
KVKK dokumentu izstrāde
AI ātri sagatavo pirmos dokumentu projektus, piemēram, izpaušanas tekstu, nepārprotamas piekrišanas tekstu un datu apstrādes uzskaiti. Bet šie dokumenti ir juridiski saistoši; Projektam ir precīzi jāatbilst jūsu faktiskajai apstrādes darbībai, un tam ir jāsaņem juridisks apstiprinājums.
Sagatavojiet METRANS informācijas tekstu tālāk norādītajai apstrādes darbībai. Tajā jāiekļauj šādi virsraksti: datu pārzinis, apstrādāto datu kategorijas, apstrādes mērķi, juridiskais iemesls, pārsūtīšana (saņēmēju grupas, ja tādas ir), glabāšanas laiks, datu īpašnieka tiesības, tiesību aizsardzības līdzeklis. Noteikumi: - Aizpildiet katru lauku ar manis sniegto informāciju; Ja tā trūkst, atstājiet [TO BE FILLED] un neuzņemieties. - Piezīme "nepieciešams juridisks apstiprinājums" juridiskajam iemeslam un saglabāšanas periodam.<processing_activity>[mērķis, datu veidi, saņēmēji, ilgums]</processing_activity>
Vāja uzvedne / spēcīga uzvedne
Vāja uzvedne: apkopojiet šo klienta failu. [īstais vārds, TR numurs, lietas dati ir ielīmēti]
Rezultāts: personas un, iespējams, privātie dati tiek ievadīti rīkā ar nenoteiktu drošību. Pat ja uzdevums ir izpildīts, ir noticis KVKK un konfidencialitātes pārkāpums.
Spēcīga uzvedne: [pirmā datu klasifikācija + nevajadzīgu personas datu noņemšana + maskēšana (pseidonīmi, [MASKED]) + apstiprināts/aizsargāts rīks + pēc tam kopsavilkums ar maskētu tekstu]
Rezultāts: uzdevums joprojām ir izpildīts, bet personu nevar identificēt; Datu aizsardzība tika nodrošināta pirms misijas.
Datu tips un atbilstoša apstrāde
Datu tips
piemērs
nenostiprināts transportlīdzeklis
Apstiprināts transportlīdzeklis
Tas nav personiski
Anonīms/publisks teksts
piemērots
piemērots
personisks
Vārds, kontaktpersona, IBAN
Maska/lietošana
Piemērots ar maskēšanu
īpaši kvalificēts
Veselība, sodāmība
Izmantojot
Nepieciešams + tikai apstiprināts
Klienta noslēpums/priviliģēts
Tiesvedības stratēģija
Izmantojot
Tikai drošs
Trīs mini futrāļi
1. gadījums — apstāšanās pirms ieiešanas. Eksperts liktu AI apkopot 30 personu darbinieku snieguma sarakstu (vārds, ieraksts, medicīniskās atvaļinājuma piezīmes). Datu klasifikācijas uzvedne atklāja, ka medicīniskās piezīmes bija patentēti dati un vispār nebija nepieciešami misijai. Eksperts pilnībā noņēma šo sleju, nomainīja nosaukumus uz “Darbinieks 1–30” un strādāja tikai ar darbības rādītājiem. Uzdevums tika izpildīts; Sensitīvi dati nekad neiekļuva transportlīdzeklī.
2. gadījums — atkārtota identifikācija. Komanda kopīgoja sūdzības tekstu, kurā teikts: "Mēs to padarījām anonīmu"; bet tekstā bija frāze "vienīgais vadītājs galvenajā birojā, kurš pārvietojas ratiņkrēslā". Tas padarīja personu identificējamu pat tad, ja tās vārds tika izdzēsts. Tas tika pamanīts maskēšanas pārbaudē un apgalvojums tika vispārināts. Nodarbība: identifikācijas atcelšana ne vienmēr nodrošina anonimitāti; Konteksts var arī atdot personu.
3. gadījums — krājumu paātrināšana. Iestāde gadiem ilgi nebija varējusi manuāli atjaunināt savu KVKK datu apstrādes uzskaiti. Izmantojot AI, katras nodaļas apstrādes darbības tika strukturētas (mērķis, datu veids, saglabāšanas periods, saņēmējs); Juridiskā komanda tos pārbaudīja un laboja. Inventāra sagatavošanas aplēses samazinājās no 6 nedēļām līdz 2 nedēļām. Kritiskais punkts: katra uzskaitē ievadītā rinda tika pārbaudīta, salīdzinot ar faktisko darbību; AI melnraksts netika pieņemts tāds, kāds ir.
Biežas kļūdas
- Datu ievadīšana bez klasifikācijas. Visbiežāk sastopamais pārkāpums ir teksta ielīmēšana rīkā, neredzot, kāda veida dati tajā ir.
- Nevajadzīgu personas datu pārvadāšana. Ja minimizēšana tiek izlaista, personas/sensitīvie dati tiek apstrādāti, pat ja tas nav nepieciešams.
- Paļaujoties uz "Es to izdzēsīšu vēlāk". Dati tiek apstrādāti uzreiz pēc to ievadīšanas; vispirms tiek veikta aizsardzība.
- Nekontrolē maskēšanu. AI var izlaist akreditācijas datus; maskēšanai jābūt cilvēka pārbaudītai.
- Kontekstuāla atkārtota identifikācija netiek rādīta. Atsevišķi nekaitīga informācija kopā var atdot personu.
- KVKK dokumenta publicēšana bez saskaņošanas. Informācijai/piekrišanas tekstam un inventāram ir nepieciešams juridisks apstiprinājums un faktiskās darbības apstiprinājums.
Rezumējot
KVKK pamatjautājums ir "kuriem datiem, kuram transportlīdzeklim, kā?" Vispirms klasificējiet datus, noņemiet nevajadzīgos (minimizācija), maskējiet vai anonimizējiet to, kas ir nepieciešams, un apstrādājiet sensitīvus/konfidenciālus datus tikai apstiprinātos rīkos ar korporatīvo garantiju. Ir jākontrolē maskēšanas pilnīgums un kontekstuālās atkārtotas identifikācijas risks; Dokumentiem, piemēram, paskaidrojuma tekstam un inventāram, ir jāiziet juridisks apstiprinājums. AI paātrina saglabāšanas un dokumentēšanas darbu; Pilnvarotais speciālists izlemj, kurus datus var apstrādāt un par aizsardzības pietiekamību.
Lietojumprogrammas uzdevums
Atlasiet tekstu, kas satur personas datus (neizmantojiet reālus datus; izveidojiet piemēru). (1) Noņemiet personas un sensitīvos datus, izmantojot datu klasifikācijas uzvedni. (2) Identificējiet un noņemiet tos, kas nav nepieciešami uzdevumam, kā arī tos, kas ir nepieciešami, izmantojot maskēšanas uzvedni, un manuāli kontrolējiet maskēšanu. (3) Meklējiet frāzes, kurām pastāv konteksta atkārtotas identifikācijas risks. (4) Sagatavojiet informācijas teksta projektu par apstrādes darbību un uzskaitiet "juridiskā apstiprinājuma" atzīmes.
kontrolsaraksts
- [ ] Vai dati ir klasificēti pirms ievadīšanas rīkā?
- [ ] Vai uzdevumam ir noņemti nevajadzīgi personas/sensitīvie dati (minimizācija)?
- [ ] Vai pārējie personas dati ir maskēti/anonimizēti?
- [ ] Vai maskēšanu kontrolē cilvēks?
- [ ] Vai kontekstuālas atkārtotas identifikācijas risks ir novērtēts?
- [ ] Vai sensitīvi/konfidenciāli dati tiek apstrādāti tikai apstiprinātā aizsargātā transportlīdzeklī?
- [ ] Vai KVKK dokumenti tika sagatavoti ar juridisku apstiprinājumu un faktiskās darbības apliecinājumu?