Unit 9 / 12

KVKK, Data Peribadi dan Pemprosesan Data

Keuntungan:

  • Keupayaan untuk menilai data yang boleh dimasukkan ke dalam alat AI selaras dengan prinsip KVKK
  • Keupayaan untuk melindungi data peribadi dengan penyamaran/tanpa nama dan sediakan gesaan selamat
  • Keupayaan untuk mendraf dan mengesahkan dokumen KVKK seperti teks maklumat dan inventori pemprosesan data

Aset paling sensitif di tangan profesional undang-undang dan pematuhan ialah data: maklumat pelanggan, rekod pekerja, data peribadi dalam kontrak. Memasukkan data yang salah ke dalam alat kecerdasan buatan (AI) adalah semudah menekan butang, tetapi akibatnya adalah teruk: pelanggaran KVKK, denda pentadbiran, pelanggaran kerahsiaan kontrak dan kehilangan reputasi. Soalan untuk unit ini adalah jelas: data mana yang boleh dimasukkan ke dalam alat mana dan bagaimana? Kami akan belajar menggunakan AI dengan selamat dalam proses KVKK dan meletakkannya sebagai pembantu dalam menyediakan dokumen seperti teks penjelasan, memproses inventori, dll. — tetapi tanggungjawab untuk data yang dimasukkan sentiasa berada di tangan anda.

Mari kita jelaskan syarat-syaratnya. KVKK ialah Undang-undang Perlindungan Data Peribadi No. 6698; mengawal selia pemprosesan data peribadi. Data peribadi ialah sebarang maklumat mengenai orang asli yang dikenal pasti atau boleh dikenal pasti (nama, nombor ID, telefon, e-mel, lokasi). Data kualiti khas (sensitif) ialah jenis data yang dilindungi dengan lebih ketat, seperti kesihatan, agama, kehidupan seksual, sabitan jenayah. Pengurangan data ialah prinsip memproses hanya seberapa banyak data yang diperlukan untuk sesuatu tujuan. Anonimisasi ialah proses membuat data tidak dapat dipautkan kembali kepada seseorang; Penyamaran/nama samaran menyembunyikan maklumat identiti tetapi melindungi perhubungan dengan kunci. Teks maklumat ialah pemberitahuan yang memberitahu pemilik data cara data mereka diproses.

Data Mana, Ke Kenderaan Mana?

Keputusan asas dibuat pada dua paksi: sensitiviti data dan jaminan alat. Data peribadi atau sulit hanya boleh dimasukkan ke dalam alat yang diluluskan yang memberikan jaminan data institusi (data tidak boleh digunakan dalam pendidikan, tidak boleh disimpan, tidak boleh dikongsi dengan pihak ketiga). Memasukkan data peribadi ke dalam alat awam yang tidak selamat adalah mengambil data itu di luar kawalan anda.

Aliran keputusan adalah seperti berikut:

  1. Mengelaskan. Adakah terdapat data peribadi/peribadi/sulit dalam teks?
  2. Tanya jika perlu. Adakah data peribadi benar-benar diperlukan untuk tugas ini (peminimuman)?
  3. Semak insurans kenderaan. Adakah alat tersebut memberikan jaminan data korporat?
  4. Lindungi. Topeng atau anonimkan jika tidak perlu.
  5. Dokumentasikannya. Catatkan tujuan, asas dan tempoh pemprosesan.

Peranan anda: perunding KVKK/perlindungan data. Lakukan klasifikasi data SEBELUM memasukkan teks berikut ke dalam alat AI: 1) Senaraikan data peribadi di dalamnya (jenis: nama, nombor ID, kenalan, lokasi...). 2) Tandakan jika terdapat data sensitif (sensitif). 3) Tandakan data peribadi yang tidak diperlukan untuk tugasan sebagai "boleh tanggal". 4) Berikan pengesyoran masking/anonimation untuk mereka yang sepatutnya kekal. Mentafsir kandungan teks; hanya inventori data.<text>[teks untuk semakan]</text>

Awas: Memadam sembang tidak akan mengembalikan data. Setelah data peribadi/sulit dimasukkan ke dalam alat yang tidak selamat, data tersebut dianggap diproses dalam sistem pihak ketiga. "Saya akan memadamkannya kemudian" bukan perlindungan; Tempat perlindungan adalah sebelum memasukkan data.

Bertopeng dan Secure Prompt Arming

Kebanyakan tugas boleh dilakukan tanpa mengetahui siapa orang itu. Nama sebenar pihak tidak diperlukan untuk meringkaskan kontrak; "Side A" sudah memadai. AI juga membantu dalam menutup teks — tetapi manusia mesti mengawal kesempurnaan topeng.

Dalam teks berikut, gantikan semua maklumat pengenalan langsung dengan alias yang konsisten: nama orang → "Orang 1, Orang 2"; syarikat → "Syarikat A, B";nombor TR, telefon, e-mel, alamat, IBAN → [BERTODOK]. Kekalkan makna dan hubungan. Pada penghujungnya, sediakan jadual pemetaan maklumat yang anda gantikan dengan apa, supaya saya boleh memautkan hasilnya kembali. Sekiranya anda terlepas, saya akan menyemak pelekat.

Adalah penting untuk mengetahui had penutupan: kadangkala maklumat yang kelihatan tidak berbahaya secara individu digabungkan bersama menjadikan seseorang itu boleh dikenal pasti (mis. "Satu-satunya CFO wanita di Istanbul"). Itulah sebabnya anonimasi tidak selalu dijamin dan untuk kerja dengan kepekaan tinggi, cara paling selamat ialah menggunakan alat yang diluluskan oleh korporat.

Merangka Dokumen KVKK

AI dengan cepat menghasilkan draf dokumen pertama seperti teks pendedahan, teks persetujuan eksplisit dan inventori pemprosesan data. Tetapi dokumen ini mengikat secara sah; Draf mesti sepadan dengan aktiviti pemprosesan sebenar anda dan mesti lulus kelulusan undang-undang.

Sediakan teks maklumat DRAF untuk aktiviti pemprosesan berikut. Ia harus merangkumi tajuk berikut: pengawal data, kategori data yang diproses, tujuan pemprosesan, sebab undang-undang, pemindahan (kumpulan penerima, jika ada), tempoh penyimpanan, hak pemilik data, remedi. Peraturan: - Isikan setiap medan dengan maklumat yang saya berikan; Jika tiada, tinggalkan [UNTUK DIISI] dan jangan menganggap. - Tambahkan nota "kelulusan undang-undang diperlukan" atas sebab undang-undang dan tempoh pengekalan.<processing_activity>[tujuan, jenis data, penerima, tempoh]</processing_activity>

Gesaan Lemah / Gesaan Kuat

Gesaan lemah: Ringkaskan fail klien ini. [nama sebenar, nombor TR, butiran kes ditampal]

Keputusan: Data peribadi dan mungkin peribadi dimasukkan ke dalam alat dengan keselamatan yang tidak pasti. Walaupun tugas itu selesai, telah berlaku pelanggaran KVKK dan kerahsiaan.

Gesaan berkuasa: [pengkelasan data pertama + penyingkiran data peribadi yang tidak diperlukan + penyamaran (nama samaran, [MASKED]) + alat yang diluluskan/dilindungi + kemudian ringkasan dengan teks bertopeng]

Keputusan: Tugas masih dilakukan, tetapi orang itu tidak dapat dikenal pasti; Perlindungan data telah dipastikan sebelum misi.

Jenis Data dan Pemprosesan yang Sesuai

Jenis data

contoh

kenderaan tidak selamat

Kenderaan yang diluluskan

Ia bukan peribadi

Teks tanpa nama/awam

sesuai

sesuai

peribadi

Nama, kenalan, IBAN

Topeng/penggunaan

Sesuai dengan topeng

berkelayakan khas

Kesihatan, rekod jenayah

menggunakan

Diperlukan+diluluskan sahaja

Rahsia/keistimewaan pelanggan

Strategi litigasi

menggunakan

Selamat sahaja

Tiga Kes Mini

Kes 1 — Berhenti sebelum masuk. Seorang pakar akan meminta AI meringkaskan senarai prestasi pekerja 30 orang (nama, rekod, nota cuti perubatan). Gesaan klasifikasi data mendedahkan bahawa nota perubatan adalah data proprietari dan tidak diperlukan sama sekali untuk misi itu. Pakar mengalih keluar lajur ini sepenuhnya, menukar nama kepada "Pekerja 1-30" dan bekerja dengan skor prestasi sahaja. Tugas telah selesai; Data sensitif tidak pernah memasuki kenderaan.

Kes 2 — Pengecaman semula. Pasukan akan berkongsi teks aduan yang mengatakan "kami menyamakannya"; tetapi teks itu mengandungi frasa "satu-satunya pengurus di ibu pejabat yang menggunakan kerusi roda." Ini menjadikan orang itu boleh dikenal pasti walaupun nama mereka telah dipadamkan. Ini telah diperhatikan dalam pemeriksaan penyamaran dan kenyataan itu digeneralisasikan. Pengajaran: nyahpengenal pasti tidak selalu memastikan tidak dikenali; Konteks juga boleh memberikan orang itu.

Kes 3 — Pecutan inventori. Sebuah institusi tidak dapat mengemas kini inventori pemprosesan data KVKKnya secara manual selama bertahun-tahun. Dengan AI, aktiviti pemprosesan setiap jabatan dimasukkan ke dalam garis besar berstruktur (tujuan, jenis data, tempoh pengekalan, penerima); Pasukan undang-undang mengesahkan dan membetulkannya. Anggaran penyediaan inventori berkurangan daripada 6 minggu kepada 2 minggu. Titik kritikal: setiap baris yang dimasukkan ke dalam inventori telah disahkan manusia dengan perbandingan dengan aktiviti sebenar; Draf AI tidak diterima sebagaimana adanya.

Kesilapan biasa

  • Memasukkan data tanpa klasifikasi. Menampal teks ke dalam alat tanpa melihat jenis data yang ada di dalamnya adalah pelanggaran yang paling biasa.
  • Membawa data peribadi yang tidak diperlukan. Apabila pengecilan dilangkau, data peribadi/sensitif diproses walaupun ia tidak diperlukan.
  • Bergantung pada "Saya akan memadamkannya kemudian." Data diproses sebaik sahaja ia dimasukkan; perlindungan dilakukan terlebih dahulu.
  • Tidak mengawal topeng. AI boleh melangkau kelayakan; masking mestilah disahkan oleh manusia.
  • Tidak melihat pengenalan semula kontekstual. Maklumat individu yang tidak berbahaya digabungkan boleh memberikan orang itu.
  • Menerbitkan dokumen KVKK tanpa kelulusan. Teks maklumat/persetujuan dan inventori memerlukan kelulusan undang-undang dan pengesahan aktiviti sebenar.

Secara ringkasnya

Soalan asas dalam KVKK ialah "data mana, kepada kenderaan mana, bagaimana?" Klasifikasikan data dahulu, alih keluar perkara yang tidak diperlukan (pengurangan), tutup atau awanamakan apa yang diperlukan dan proses data sensitif/rahsia hanya dalam alat yang diluluskan dengan jaminan korporat. Seseorang mesti mengawal kesempurnaan penyamaran dan risiko pengenalan semula kontekstual; Dokumen seperti teks penjelasan dan inventori mesti lulus kelulusan undang-undang. AI mempercepatkan kerja pemeliharaan dan dokumentasi; Profesional yang diberi kuasa memutuskan data mana yang boleh diproses dan kecukupan perlindungan.

Tugasan permohonan

Pilih teks yang mengandungi data peribadi (jangan gunakan data sebenar; buat contoh). (1) Alih keluar data peribadi dan sensitif dengan gesaan klasifikasi data. (2) Kenal pasti dan alih keluar yang tidak diperlukan untuk tugasan, alias yang diperlukan dengan gesaan masking, dan kawal masking secara manual. (3) Cari frasa yang berisiko pengenalan semula kontekstual. (4) Menghasilkan teks maklumat draf untuk aktiviti pemprosesan dan senaraikan tanda "kelulusan undang-undang".

senarai semak

  • [ ] Adakah data dikelaskan sebelum memasuki alat?
  • [ ] Adakah data peribadi/sensitif yang tidak perlu telah dialih keluar untuk tugasan (peminimaan)?
  • [ ] Adakah data peribadi yang selebihnya telah ditutup/dirahasiakan?
  • [ ] Adakah penyamaran dikawal oleh manusia?
  • [ ] Adakah risiko pengenalan semula kontekstual telah dinilai?
  • [ ] Adakah data sensitif/sulit diproses hanya dalam kenderaan selamat yang diluluskan?
  • [ ] Adakah dokumen KVKK disediakan dengan kelulusan undang-undang dan pengesahan aktiviti sebenar?