Vienība 3 / 12

KVKK pamati, vispārīgie principi un VERBIS

Ieguvumi:

  • Personas datu, īpašas kvalitātes datu, datu pārziņa un datu apstrādātāja jēdzienu atdalīšana
  • KVKK vispārīgo principu (mērķa ierobežojums, minimizēšana) piemērošana mākslīgā intelekta izmantošanai
  • Saprotiet, ka datu ievadīšana AI ir apstrāde un bieži vien pārsūtīšana, kā arī pienākums reģistrēt

AI izmantošana organizācijā gandrīz vienmēr ir saistīta ar personas datu apstrādi: klienta e-pasta apkopošanu, CV izvērtēšanu, zvana ieraksta analizēšanu. Tāpēc mākslīgā intelekta pārvaldības mugurkauls ir Türkiye datu aizsardzības likuma KVKK (Personas datu aizsardzības likums Nr. 6698) izpratne. Šajā nodaļā mēs apgūsim KVKK pamatjēdzienus, vispārīgos principus un VERBIS reģistrāciju, tieši saistot to ar AI izmantošanu. Mērķis nav kļūt par juristu; Tam ir jārada stabils pamats datu aizsardzības speciālistam, lai viņš varētu pieņemt pareizus ikdienas lēmumus.

Pamatjēdzieni: kurš ir kurš?

KVKK valoda balstās uz vairākiem galvenajiem jēdzieniem. Tos nenošķirot, AI nevar pieņemt pareizu lēmumu.

koncepcija

Nozīme

piemērs AI

personas dati

Jebkura informācija par identificētu/identificējamu fizisku personu

Vārds, e-pasts, tālrunis, IP, klienta numurs

Īpašas kvalitātes dati

Sensitīvas kategorijas, piemēram, veselība, reliģija, biometriskie dati

Pacienta vēsture, asinsgrupa, sejas dati

Kontaktpersona

Persona, kuras dati tiek apstrādāti (datu īpašnieks)

Klients, darbinieks, kandidāts

Datu pārzinis

Apstrādes mērķa un metodes noteikšana

Organizācija, kas izmanto AI

datu apstrādātājs

Puse, kas apstrādā datus pārziņa vārdā

Uzņēmums, kas sniedz AI pakalpojumu

Šai atšķirībai ir juridiskas sekas: datu pārzinis (pati iestāde) ir primārais saistību īpašnieks. AI nodrošinātājs bieži ir datu apstrādātājs, un ar to ir jānoslēdz rakstisks līgums (datu apstrādes līgums). Sakot “AI pakalpojumu sniedzējs to izdarīja”, organizācija neatbrīvo no atbildības.

Uzmanību: dati ir personas dati, ja vien tie padara tos "identificējamus". Nepietiek pateikt "Es izdzēsu vārdu"; Pat dzimšanas datuma + pasta indeksa + nodarbošanās kombinācija var padarīt personu identificējamu. Vienmēr pārbaudiet šo kombinēto identificējamību AI ievadītajos datos.

KVKK un AI vispārīgie principi

KVKK nosaka vispārīgus principus, kas jāievēro visai apstrādei. Tiešais tulkojums AI lietojumam ir:

  1. Atbilstība likumam un godīgums: datu apstrāde slepeni vai maldinoši.
  2. Precīza un jaunākā informācija: AI var izraisīt halucinācijas; Izvadi nevar saglabāt kā personas datus bez pārbaudes.
  3. Konkrēts, skaidrs un likumīgs mērķis: Datus nevar apstrādāt, jo "tie var būt nepieciešami nākotnē"; Mērķis ir skaidrs jau iepriekš.
  4. Ar mērķi saistīti, ierobežoti un izmērīti (datu minimizēšana): AI tiek ievadīti tikai mērķim nepieciešamie dati.
  5. Saglabāšana nepieciešamo laiku: kad mērķis ir beidzies, dati (tostarp AI tērzēšanas vēsture) tiks dzēsti/anonimizēti.

Datu minimizēšana ir visvairāk pārkāptais mākslīgā intelekta princips: tā vietā, lai ielīmētu visu failu, lai apkopotu tekstu, ir jāievada tikai nepieciešamā rindkopa un, ja iespējams, tās maskētā (nosaukumi ir paslēpti) formā.

trīs mini futrāļi

1. gadījums — pārāk daudz datu. Zvanu centra vadītājs AI ievada 5000 zvanu atšifrējumus, kā arī vārdu, tālruņa numuru un ID numuru, lai “izvilktu klientu neapmierinātības tēmas”. Tomēr tēmas analīzei nav nepieciešami identitātes dati. Saskaņā ar minimizēšanas principu pareizais veids ir dzēst ID laukus un norādīt tikai zvana tekstu. Tādējādi 5000 cilvēku identitātes dati netiks bez vajadzības apstrādāti.

2. gadījums — mērķa novirze. Mārketings nodrošina darbinieku aktivizēšanas un izslēgšanas laikus AI “produktivitātes analīzei”. Tomēr šie dati tika savākti arodveselības un darba drošības nolūkos. Ļaunprātīga izmantošana pārkāpj principu "ierobežojums pēc mērķa". Pareizs lēmums: pirms datu apstrādes šim jaunajam mērķim atkārtoti izvērtēt juridisko pamatu un skaidrojumu.

3. gadījums — neizdzēšama pagātne. Apdrošināšanas speciālists vairākus mēnešus ir ievadījis klientu datus tajā pašā AI tērzēšanā, lai novērtētu bojājumus, un vēsture nekad netiek notīrīta. 8 mēnešus vēlāk vienā čatā tiek uzkrāti vairāk nekā 300 klientu dati. Saskaņā ar saglabāšanas politiku šī vēsture ir jādzēš, tiklīdz mērķis ir beidzies (fails ir aizvērts), vai arī darījums ir jāpārvieto uz institucionālu rīku bez reģistrēšanās.

Datu ievadīšana AI ir “apstrāde”

Apstrāde KVKK; Tas ir jebkurš process, tostarp datu iegūšana, ierakstīšana, uzglabāšana un pārsūtīšana. Teksta ielīmēšana AI nozīmē datu nosūtīšanu uz pakalpojumu sniedzēja serveri — tas ir darījums un bieži vien pārsūtīšana (ja serveris atrodas ārzemēs). Tāpēc katrai mākslīgā intelekta izmantošanai ir nepieciešams derīgs juridiskais pamats (nākamās vienības priekšmets) un atbilstošs līgums.

Padoms: "Vai es varu ievadīt šos datus AI?" Pārbaudiet jautājumu ar trim filtriem: (1) Personas dati? (2) Vai tas ir nepieciešams mērķim un vai tas ir samazināts līdz minimumam? (3) Vai man ir derīgs juridiskais pamats un piemērots līgums? Ja visi trīs nav "jā", apstājieties un novērtējiet.

VERBIS un apstrādes inventārs

VERBIS (Datu pārziņu reģistra informācijas sistēma) ir oficiālais reģistrs, kurā datu pārziņi, kuri pārsniedz noteiktus sliekšņus, reģistrē savas personas datu apstrādes darbības. Iestāde veic personas datu apstrādes uzskaiti: dzīvu ierakstu, kas parāda, kādus datus tā apstrādā, kādam nolūkam, uz kāda tiesiska pamata, cik daudz glabā un kam tie tiek nodoti. Kad tiek uzsākta jauna uz AI balstīta apstrādes darbība, šis inventārs ir jāatjaunina un, ja nepieciešams, jāatspoguļo VERBIS ierakstā.

inventāra telpa

AI darbības piemērs

Apstrādes mērķis

Automātiska klientu e-pastu apkopošana

Datu kategorija

Kontaktinformācija, klienta darījumu dati

Juridiskais pamats

Līguma izpilde/likumīgās intereses

saņēmēju grupa

AI pakalpojumu sniedzējs (datu apstrādātājs)

nodošana

Aizjūras serveris (ar atbilstošu garantiju)

Uzglabāšanas periods

Dzēst no faila aizvēršanas

Kopējamas veidnes

1. VEINNE — teksta maskēšana, neievadot to AI: "Izņemiet personas datus (vārds-uzvārds, tālrunis, e-pasts, ID numurs, adrese) no zemāk esošā teksta un aizstājiet tos ar tagiem, piemēram, [VĀRDS], [TEL]. Saglabājiet teksta nozīmi un struktūru. Atgrieziet tikai maskēto tekstu, nesniedziet citus paskaidrojumus."

2. VEINNE — Minimizācijas pārbaude: "Veikšu šādu uzdevumu: [rakstīt uzdevumu]. Uzskaitiet, kuri no TIKŠIEM datu laukiem šim uzdevumam būtu NEVAJADZĪGI: [rakstīt laukus]. Atzīmējiet "izmest" jebkuru šim nolūkam nevajadzīgu lauku un vienā teikumā ierakstiet, kāpēc."

3. VEINNE — Apstrādes uzskaites rindas izklāsts: "Aizpildiet personas datu apstrādes uzskaites rindu šādam AI lietojumam:[aprakstiet lietojumu]. Lauki: apstrādes mērķis, datu kategorija, kontaktgrupa, iespējamie juridiskie pamati (ieteikt vairākus), saņēmēji, pārsūtīšana, paredzamais saglabāšanas periods. Precīza juridiska lēmuma pieņemšana, pašreizējās iespējas."

4. VEINNE — Personas datu noteikšana: "Kādi personas datu veidi un īpaši ĪPAŠIE dati (veselība, reliģija, biometriskie dati utt.) ir šajā dokumentā? Uzskaitiet veidus un pierakstiet, kurā klasē tie ietilpst katram. Nemainiet dokumentu, vienkārši atklājiet to."

Vāja uzvedne / spēcīga uzvedne

VĀJS: "Analizējiet šo klientu sarakstu." (ar pilnu vārdu, tālruni, ID)-> Pārkāpj minimizēšanu; nosūta pakalpojumu sniedzējam nevajadzīgus personas/privātus datus; rada juridiskās bāzes un pārsūtīšanas problēmas.STRONG: "Analizēt reģionālo pieprasījuma sadalījumu, izmantojot tikai kolonnas "pilsēta" un "produktu kategorija" zemāk esošajā sarakstā. Ignorēt nosaukuma, tālruņa, ID kolonnas — tās jau esmu izdzēsis."-> Tiek apstrādāti tikai mērķim nepieciešamie nepersoniskie dati; Princips ir saglabāts.

Biežas kļūdas

  • Domājot "izdzēsu vārdu, tas vairs nav personisks"; tā kā apvienoti dati var padarīt personu identificējamu.
  • Nenošķirot datu pārzini un datu apstrādātāju un neparakstot līgumu ar pakalpojumu sniedzēju.
  • Mērķim nevajadzīgās zonas tiek ievadītas arī AI un tiek pārkāptas samazināšana.
  • Vienam mērķim AI savākto datu izmantošana citam mērķim (mērķa novirze).
  • AI izvades saglabāšana kā “precīzi un atjaunināti” personas dati, tos nepārbaudot.
  • Neatspoguļo jaunu AI darbību, apstrādājot inventāru un VERBIS, ja nepieciešams.
  • AI tērzēšanas vēstures uzkrāšana, nesaistot to ar saglabāšanas/dzēšanas kārtulu.

Rezumējot

  • KVKK kodols; ir nošķirt jēdzienus personas dati, datu pārzinis un datu apstrādātājs.
  • Datu pārzinis (iestāde) ir galvenais parādnieks; AI nodrošinātājs bieži ir datu apstrādātājs, un tam ir nepieciešams līgums.
  • Starp vispārējiem principiem AI vissvarīgākie ir datu minimizēšana un mērķa ierobežošana.
  • Datu ievadīšana AI ir darījums un bieži vien pārsūtīšana; Nepieciešams juridiskais pamats un līgums.
  • Katra jauna AI darbība ir jāreģistrē apstrādes uzskaitē un, ja nepieciešams, jāatspoguļo VERBIS ierakstā.

Lietojumprogrammas uzdevums

Izvēlieties reālu apstrādes darbību, ko jūsu organizācija vēlētos veikt ar AI (piemēram, klientu sūdzību tematiskā analīze). Aizpildiet šīs darbības apstrādes uzskaites rindu: mērķis, datu kategorija, kontaktgrupa, iespējamie juridiskie pamati, saņēmēji, pārsūtīšanas statuss un glabāšanas periods. Pēc tam nosūtiet datus, kas jāievada AI šajā darbībā, izmantojot minimizēšanas filtru: uzskaitiet, kuri lauki ir nevajadzīgi un kurus maskēt. Visbeidzot pierakstiet, kas ir šīs darbības datu pārzinis, kurš ir datu apstrādātājs un kāds līgums ir nepieciešams starp viņiem.

kontrolsaraksts

  • [ ] Es darbībā atklāju personas un privātus datus.
  • [ ] Noskaidroju datu pārzini un datu apstrādātāju.
  • [ ] Es piemēroju minimizēšanu: noņēmu/maskēju nevajadzīgās vietas.
  • [ ] Esmu konkrēti un leģitīmi definējis apstrādes mērķi.
  • [ ] Es aizpildīju apstrādes inventāra rindu.
  • [ ] Novērtēju pārsūtīšanas (ārzemju servera) situāciju.
  • [ ] Esmu ieplānojis AI vēstures saglabāšanas periodu un dzēšanu.