Единица 10 / 11

KVKK, приватност на податоците и безбедно користење на вештачката интелигенција

Добивки:

  • Способност да се користат податоците за кандидатите и вработените во согласност со принципите на KVKK (ограничување на намена, минимизирање на податоците)
  • Способност за заштита на личните податоци преку маскирање/анонимизација и безбеден избор на алатки
  • Способност да се поддржат процесите на откривање, согласност и задржување со ВИ за обработка на податоци во човечки ресурси

Биографии на кандидати, резултати за успешност, информации за плата, референтни коментари, медицински извештаи, дисциплинска евиденција... ЧР е чувар на најчувствителните лични податоци во една компанија. Користењето алатки за вештачка интелигенција (АИ) со овие податоци обезбедува огромна ефикасност; но создава и сериозна правна и етичка одговорност. Едноставното залепување на сите биографии на група кандидати во случајна алатка може да се претвори во прекршување на податоците за неколку минути. Во оваа единица, ќе научиме како да ја направиме употребата на вештачка интелигенција во човечки ресурси усогласена, безбедна и одбранлива во согласност со KVKK (Закон за заштита на лични податоци).

Неколку термини: Лични податоци се какви било информации во врска со идентификувано или физичко лице кое може да се идентификува (име, лична карта, е-пошта, дури и уникатен текст за CV). Посебен квалитет (чувствителни) податоци се екстра заштитени податоци како што се здравјето, религијата, сексуалниот живот, кривичната пресуда, членството во синдикатот. Контролорот на податоци е институцијата (вашата компанија) која ја одредува целта на обработката на податоците. Анонимизацијата значи правење податоци за да не може да се поврзат назад со некоја личност на кој било начин. Маскирање (псевдонимизација) е замена на идентификаторите со псевдоними (Кандидат 1, Кандидат 2); Таа е послаба од анонимизацијата, но е доволна за повеќето анализи.

Основни принципи на KVKK и неговиот еквивалент во HR

Општите принципи на KVKK исто така ја обврзуваат вашата употреба на ВИ. За трансакцијата да биде легална, таа мора да биде во согласност со овие принципи:

принцип

Значење во човечки ресурси

Законитост и чесност

Дали постои правна основа за обработка (договор, легитимен интерес, експлицитна согласност)

Ограничување на целта

Користете ги податоците само за целта за која се собрани (не користете податоци за регрутирање во маркетингот)

Минимизирање на податоците

онолку податоци колку што бара работата; не давајте премногу на моделот

точност

Проверете дали податоците се ажурирани и точни

ограничување за складирање

Неопределено складирање; Уништете ги податоците што повеќе не се потребни

Безбедност

Обработка на податоци со соодветни технички и административни заштити

Внимание: Вметнувањето на сите биографии од групата кандидати во генеричка алатка за вештачка интелигенција без гаранција за задржување на корпоративните податоци е сериозен ризик за KVKK. Тие податоци може да се складираат кај давателот на моделот, па дури и да се користат за обука во некои услови на услуга. Корпоративни/одобрени алатки, договори за обработка на податоци (DPA) и анонимизација/маскирање секогаш кога е можно се од суштинско значење кога работите со лични податоци.

Чекори за безбедна употреба

  1. Изберете ја алатката. Изберете алатки кои се корпоративни, имаат договор за обработка на податоци и нудат опција за „користење на моите податоци во образованието“.
  2. Минимизирајте ги податоците. Обезбедете ги минималните податоци потребни за анализа; отстранете го вишокот.
  3. Маскирај/анонимизирај. Заменете го името, личната карта, контактот, целосниот датум на раѓање со вредноста на прекарот или опсегот.
  4. Ограничете ја целта. Обработете ги податоците само за целта за која се собрани.
  5. Чувајте ја патеката. Запишете кои податоци се обработени, за каква цел и со која алатка.
  6. Ставете човечко одобрување. Оставете некој да ја донесе одлуката што влијае на личноста.

Маскирајте ги личните податоци пред да го оцените CV-то подолу: - Направете „Кандидат“ наместо име, направете информации за контакт [REDACTED]- Користете го опсегот на возраст (на пр. 30-35) наместо датумот на раѓање- Генерализирајте дали името на училиштето/компанијата може да доведе до дискриминација Потоа направете структурирано резиме само според критериумите поврзани со работата.

Практика за анонимизација и маскирање

Повеќето HR анализи може да се направат без да се идентификува поединецот. Логиката на анализата не се менува, личните податоци не се откриваат:

Слабо (ризично): Залепување податоци со вистинско име, лична карта, единица и целосна плата. Силно (безбедно): Кодирајте ги луѓето како „Лице 1/2/3“, користете опсег на возраст наместо датум на раѓање, бенд (на пр. 40-50 илјади) наместо целосна плата. Користете регион наместо локација, месец/година наместо точен датум.

Вештачката интелигенција, исто така, помага во изготвувањето на документите на KVKK, како што е текстот за појаснување и периодот на задржување - но повторно, само нацртот:

Вашата улога: асистент за приватност на податоците. Задача: Напишете НАЦРТ на информативен текст за кандидатот за процесот на регрутирање. Содржина: кои податоци ќе се обработуваат, за каква цел, на која правна основа, колку долго ќе се чуваат, кои се правата на кандидатот. Правило: Обележете ги правните изјави со ознаката [ПОВЕРИ ДО КВКК ЕКСПЕРТ]; одреден период/артикал НЕ ФАЛТИРАЈТЕ. Ова е нацрт, а не конечен текст.

Три мини футроли

Случај 1 - Тесно избегната повреда. Регрутер требаше да залепи 60 CV на неговата лична сметка на возилото одеднаш. Водачот на тимот интервенираше; Процесот беше преместен во корпоративна алатка овозможена од DPA, а биографиите беа маскирани и обработени. Така, и ефикасноста беше задржана и елиминиран е ризикот од евентуален прекршок и административна казна.

Случај 2 - Прекршување на границата на намена. Една компанија последователно користеше е-пошта на кандидати собрани за регрутирање во маркетинг кампања. Ова беше прекршување на принципот на „ограничување на намената“ и беше предмет на жалба. По инцидентот, HR имплементираше правило со кое се означува целта на секоја база на податоци и се спречува злоупотреба.

Случај 3 - Ограничување на складирање. Организација ги чувала биографиите на кандидатите кои со години не биле ангажирани. Усогласени податоци, цел и период на задржување со инвентар напојуван со вештачка интелигенција; Истечените податоци беа вклучени во планот за уништување. Така, и законското ограничување за складирање беше почитувано и непотребниот ризик беше намален.

Слаба навестување / Силен навестување

Слаб промпт: оценете ги информациите на овие кандидати. [вистинско име, турска легитимација, плата, целосна биографија]

Резултат: чувствителните лични податоци се обработуваат небезбедно; Ризик од прекршување на KVKK и истекување на податоци.

Моќен потсетник: [маскирани податоци (кандидат 1/2, опсег на возраст, опсег на плата) + целна граница + „само критериуми поврзани со работата“ + корпоративна/одобрена алатка + оцена за човечко одобрување]

Резултат: иста аналитичка моќ, без откривање лични податоци; одбранлив и правен процес.

Совет: Пред да дадете податоци на вештачката интелигенција, тестирајте го ова: „Дали нечија приватност би била нарушена ако протече оваа слика од екранот? Ако одговорот е „да“, или маскирај ги тие податоци или воопшто не ги давај. Ако се сомневате, одлучете да ги минимизирате податоците.

Вообичаени грешки

  • Давање необработени лични податоци на необезбедена алатка. Возилата што се користат на обука без ДПА се ризични.
  • Прескокнување на маскирање. Име/ТК/полн датум е непотребен во повеќето анализи; отстранете го.
  • Злоупотреба. Не користете податоци за регрутирање за која било друга цел, како што е маркетинг.
  • Неопределено складирање. Ставете податоци чија цел повеќе не е на план за уништување.
  • Потценување чувствителни податоци. Податоците за здравје/казна/религија се дополнително заштитени; Избегнувајте да се занимавате со вештачка интелигенција.
  • Не оставајте трага. Ако не евидентирате што правите со какви податоци, не може да бидете предмет на ревизија.

Сумирано

  • Личните податоци во HR (CV, учинок, плата, здравје) се во опсегот на KVKK; Употребата на ВИ е исто така предмет на овие принципи.
  • Изберете корпоративни/одобрени алатки кои имаат DPA и не ги користат вашите податоци на обука; Не лепете сирови податоци во генерички алатки.
  • Ограничување на целта и минимизирање на податоците: обработувајте ги само потребните податоци за целта за која се собрани.
  • Маскирањето и анонимизацијата ги прават повеќето анализи безбедни; Користете псевдоними и опсег наместо име/TC/полн датум.
  • ВИ произведува нацрти во документите за откривање, согласност и задржување; Правните детали нека бидат потврдени од експерт на КВКК и одлуката што го засега лицето препуштете ја на лицето.

Задача за апликација

Земете CV или евиденција за вработениот што ја имате (или измислена). Прво наведете ги полињата за лични податоци во него и прашајте „дали е ова потребно за анализа? за секој еден. Одговорете на прашањето. Направете сигурна верзија со отстранување на непотребното и маскирање на неопходното (Кандидат, опсег на возраст, опсег на плата). Нека вештачката интелигенција подготви резиме поврзано со работата само со овие маскирани податоци. Исто така, изгответе краток проспект за кандидат и означете ги правните изјави како „да се проверат“.

листа за проверка

  • [ ] Дали алатката што се користи е корпоративно/одобрена и е сертифицирана од DPA?
  • [ ] Дали податоците се минимизирани (само задолжителни полиња)?
  • [ ] Дали се маскирани идентификаторите како име/ID/полн датум?
  • [ ] Дали податоците со посебен квалитет (здравствени, криминални, верски) се исклучени од процесот?
  • [ ] Дали податоците се користат само за целта за која се собрани?
  • [ ] Дали се определени периодот на складирање и планот за уништување?
  • [ ] Дали конечната одлука влијае на личноста во една личност?