Единица 9 / 12

KVKK, лични податоци и обработка на податоци

Добивки:

  • Способност да се процени кои податоци може да се внесат во алатката за вештачка интелигенција во согласност со принципите на KVKK
  • Способност да се заштитат личните податоци со маскирање/анонимизација и поставување безбеден потсетник
  • Способност за изготвување и верификација на документи на KVKK како што се текстот на информации и инвентар за обработка на податоци

Најчувствителното средство во рацете на правниот професионалец и професионалецот за усогласеност се податоците: информации за клиентите, евиденција на вработени, лични податоци во договорите. Внесувањето погрешни податоци во алатката за вештачка интелигенција (ВИ) е лесно како притискање на копче, но последиците се сериозни: прекршување на KVKK, административна казна, повреда на доверливоста на договорот и губење на угледот. Прашањето за оваа единица е јасно: кои податоци може да се внесат во која алатка и како? Ќе научиме да користиме вештачка интелигенција безбедно и во процесите на KVKK и ќе ја позиционираме како асистент во подготовката на документи како што се текст за појаснување, обработка на инвентар итн. — но одговорноста за внесените податоци секогаш останува кај вас.

Ајде да ги разјасниме условите. KVKK е Закон за заштита на лични податоци бр. 6698; ја регулира обработката на личните податоци. Лични податоци се секоја информација во врска со идентификувано или препознатливо физичко лице (име, матичен број, телефон, е-пошта, локација). Посебен квалитет (чувствителни) податоци се вид на податоци кои се построго заштитени, како што се здравјето, религијата, сексуалниот живот, кривичните пресуди. Минимизирањето на податоците е принцип на обработка на само онолку податоци колку што се потребни за одредена цел. Анонимизацијата е процес со кој податоците не можат да се поврзат назад со некоја личност; Маскирањето/псевдонимизацијата е криење на информациите за идентитетот, но заштита на врската со клуч. Информативниот текст е известување кое му кажува на сопственикот на податоците како се обработуваат неговите податоци.

Кои податоци, до кое возило?

Основната одлука се носи на две оски: чувствителноста на податоците и сигурноста на алатката. Личните или доверливите податоци може да се внесат само во одобрени алатки кои обезбедуваат институционално осигурување на податоци (податоците да не се користат во образованието, да не се складираат, да не се споделуваат со трети лица). Внесувањето лични податоци во необезбедена јавна алатка ги вади тие податоци надвор од ваша контрола.

Текот на одлуките е како што следува:

  1. Класифицирај. Дали има лични/приватни/доверливи податоци во текстот?
  2. Прашајте дали е потребно. Дали личните податоци навистина се неопходни за оваа задача (минимизирање)?
  3. Проверете го осигурувањето на возилото. Дали алатката обезбедува гаранција за корпоративни податоци?
  4. Заштитете. Маскирај или анонимизирај ако не е потребно.
  5. Документирајте го. Запишете ја целта, основата и времетраењето на обработката.

Вашата улога: KVKK/консултант за заштита на податоци. Направете класификација на податоци ПРЕД да го внесете следниов текст во алатката AI: 1) Наведете ги личните податоци во неа (тип: име, матичен број, контакт, локација...). 2) Означете дали има чувствителни (чувствителни) податоци. 3) Означете ги личните податоци што не се потребни за задачата како „отстранливи“. 4) Дајте препорака за маскирање/анонимизација за оние што треба да останат. Да ја толкуваат содржината на текстот; само попис на податоците.<text>[текст за преглед]</text>

Внимание: бришењето на разговор не ги враќа податоците. Штом личните/доверливите податоци се внесуваат во необезбедена алатка, тие податоци се сметаат за обработени во системите на третата страна. „Ќе го избришам подоцна“ не е заштита; Местото на заштита е пред внесување на податоците.

Маскирање и безбедно брзо вооружување

Повеќето задачи може да се направат без да се знае која е личноста. Вистинското име на страната не е потребно за да се сумира договор; Доволна е „страна А“. Вештачката интелигенција, исто така, помага при маскирање на текст - но човекот мора да ја контролира комплетноста на маскирањето.

Во следниот текст, заменете ги сите директни информации за идентификација со конзистентни псевдоними: имиња на лица → „Лице 1, Лице 2“; компании → „Компанија А, Б“;ТР број, телефон, е-пошта, адреса, IBAN → [МАСКИ]. Зачувајте го значењето и односите. На крајот, наведете табела за мапирање на информациите што сте ги замениле со што, за да можам да го поврзам резултатот назад. Доколку сте го пропуштиле, ќе го проверам маскирањето.

Важно е да се знаат границите на маскирање: понекогаш информациите што изгледаат поединечно безопасни, комбинирани заедно, прават личноста да се идентификува (на пр. „Единствената жена финансиски директор во Истанбул“). Затоа анонимизацијата не е секогаш загарантирана, а за работа со висока чувствителност најбезбеден начин е да се користат алатки одобрени од корпорации.

Изработка на документи на KVKK

Вештачката интелигенција брзо ги произведува првите нацрти на документи како што се текстот за откривање, експлицитен текст за согласност и инвентар за обработка на податоци. Но, овие документи се правно обврзувачки; Нацртот мора точно да одговара на вашата реална активност за обработка и мора да помине законско одобрување.

Подгответе DRAFT информативен текст за следната процесорска активност. Треба да ги содржи следните наслови: контролор на податоци, категории на обработени податоци, цели на обработка, правна причина, пренос (групи приматели, доколку ги има), период на складирање, права на сопственикот на податоците, правен лек. Правила: - Пополнете го секое поле со информациите што ги давам; Ако недостасува, оставете [ДА СЕ ПОПОЛНУВА] и не претпоставувајте. - Додајте белешка „потребно е законско одобрение“ за правната причина и периодот на задржување.<processing_activity>[цел, типови податоци, примачи, времетраење]</processing_activity>

Слаба навестување / Силен навестување

Слаба порака: Сумирајте ја оваа датотека со клиентот. [вистинско име, TR број, детали за случајот се залепени]

Резултат: Личните, а можеби и приватните податоци се внесуваат во алатка со несигурна безбедност. Дури и ако задачата е завршена, има повреда на KVKK и доверливост.

Моќен потсетник: [прва класификација на податоци + отстранување на непотребни лични податоци + маскирање (псевдоними, [МАСКИ]) + одобрена/обезбедена алатка + потоа сумирање со маскиран текст]

Резултат: Задачата сè уште е завршена, но лицето не може да се идентификува; Пред мисијата беше обезбедена заштита на податоците.

Тип на податоци и соодветна обработка

Тип на податоци

пример

необезбедено возило

Одобрено возило

Тоа не е лично

Анонимен/јавен текст

погоден

погоден

лични

Име, контакт, IBAN

Маска/употреба

Погоден со маскирање

специјално квалификувани

Здравје, криминално досие

Користење на

Само задолжително+одобрено

Тајна на клиентот/привилегиран

Стратегија за парнична постапка

Користење на

Само безбедно

Три мини футроли

Случај 1 - Застанување пред да влезете. Експерт ќе побара од вештачката интелигенција да резимира список со перформанси од 30 лица (име, евиденција, белешки за медицинско отсуство). Прашањето за класификација на податоците откри дека медицинските белешки се сопственички податоци и воопшто не се потребни за мисијата. Експертот целосно ја отстрани оваа колумна, ги смени имињата во „Вработен 1-30“ и работеше само со резултати за изведба. Задачата беше завршена; Чувствителните податоци никогаш не влегле во возилото.

Случај 2 - Повторна идентификација. Тимот ќе сподели текст за жалба во кој пишува „го анонимизиравме“; но текстот ја вклучуваше фразата „единствениот менаџер во седиштето кој користи инвалидска количка“. Ова го направи лицето да може да се идентификува дури и ако неговото име е избришано. Ова беше забележано во проверката на маскирање и изјавата беше генерализирана. Лекција: деидентификувањето не секогаш обезбедува анонимност; Контекстот исто така може да ја подари личноста.

Случај 3 - Забрзување на залихите. Една институција не можеше рачно да го ажурира својот попис за обработка на податоци KVKK со години. Со ВИ, активностите за обработка на секој оддел беа ставени во структуриран преглед (цел, тип на податоци, период на задржување, примач); Адвокатскиот тим ги провери и коригираше. Проценките за подготовка на залихи се намалија од 6 недели на 2 недели. Критична точка: секоја линија внесена во инвентарот беше проверена од човек во споредба со вистинската активност; Нацртот на вештачката интелигенција не беше прифатен како што е.

Вообичаени грешки

  • Внесување податоци без класификација. Вметнувањето на текстот во алатката без да се види какви податоци има во неа е најчестата повреда.
  • Носење непотребни лични податоци. Кога минимизирањето се прескокнува, личните/чувствителните податоци се обработуваат иако тоа не е неопходно.
  • Потпирајќи се на „Ќе го избришам подоцна“. Податоците се обработуваат веднаш штом ќе бидат внесени; прво се прави заштита.
  • Неконтролирано маскирање. ВИ може да прескокне акредитив; маскирањето мора да биде човечко потврдено.
  • Не гледање контекстуална повторна идентификација. Комбинираните поединечни безопасни информации можат да му дадат на лицето.
  • Објавување на документот KVKK без одобрение. Текстот за информации/согласност и инвентарот бараат законско одобрување и потврда за вистинската активност.

Сумирано

Основното прашање во КВКК е „кои податоци, до кое возило, како?“ Прво класифицирајте ги податоците, отстранете го она што не е потребно (минимизирање), маскирајте или анонимизирајте го она што е потребно и обработувајте чувствителни/доверливи податоци само во одобрени алатки со корпоративно уверување. Мора да се контролира комплетноста на маскирањето и ризикот од контекстуална повторна идентификација; Документите како што се текстот за појаснување и пописот мора да поминат законско одобрение. ВИ ја забрзува работата за зачувување и документирање; Овластеното стручно лице одлучува кои податоци може да се обработуваат и соодветноста на заштитата.

Задача за апликација

Изберете текст што содржи лични податоци (не користете вистински податоци; креирајте пример). (1) Отстранете ги личните и чувствителните податоци со барањето за класификација на податоците. (2) Идентификувајте ги и отстранете ги оние што не се потребни за задачата, алијас оние што се потребни со известувањето за маскирање и рачно контролирајте го маскирањето. (3) Барајте фрази кои се изложени на ризик од контекстуална повторна идентификација. (4) Направете нацрт-информативен текст за активност за обработка и наведете ги ознаките „законски одобрение“.

листа за проверка

  • [ ] Дали податоците се класифицирани пред да се внесат во алатката?
  • [ ] Дали се отстранети непотребните лични/чувствителни податоци за задачата (минимизирање)?
  • [ ] Дали преостанатите лични податоци се маскирани/анонимизирани?
  • [ ] Дали маскирањето го контролира човекот?
  • [ ] Дали е проценет ризикот од контекстуална повторна идентификација?
  • [ ] Дали чувствителните/доверливите податоци се обработуваат само во одобреното обезбедено возило?
  • [ ] Дали документите на КВКК беа подготвени со законско одобрение и потврда за вистинската активност?