एकाइहरू
1. उद्यम एआई नीति किन? शासन र छाया AI को आधार 2. कर्पोरेट एआई प्रयोग नीति कसरी लेख्ने 3. KVKK आधारभूत, सामान्य सिद्धान्तहरू र VERBIS 4. कानुनी आधार, सूचित गर्ने दायित्व र स्पष्ट सहमति 5. EU AI कानून र जोखिम वर्गहरू 6. GDPR, स्वचालित निर्णय र क्रस-बोर्डर डेटा स्थानान्तरण 7. डाटा प्रशोधन, भण्डारण, न्यूनतम र बेनामीकरण 8. प्रतिलिपि अधिकार, बौद्धिक सम्पत्ति र एआई परिणामहरू 9. आपूर्तिकर्ता र उपकरण मूल्याङ्कन: स्वीकृत एआई उपकरण सूची 10. डाटा संरक्षण प्रभाव मूल्याङ्कन (DPIA) र जोखिम व्यवस्थापन 11. मानव नियन्त्रण, पारदर्शिता, पूर्वाग्रह र नैतिकता 12. एआई गभर्नेन्स फ्रेमवर्क: भूमिका, स्वीकृति, लेखा परीक्षण र घटना प्रतिक्रिया
एकाइ 3 / 12

KVKK आधारभूत, सामान्य सिद्धान्तहरू र VERBIS

लाभ:

  • व्यक्तिगत डाटा, विशेष गुणस्तर डाटा, डाटा नियन्त्रक र डाटा प्रोसेसर को अवधारणा भेद
  • AI को प्रयोगमा KVKK सामान्य सिद्धान्तहरू (उद्देश्य द्वारा सीमितता, न्यूनीकरण) लागू गर्दै
  • बुझ्नुहोस् कि AI मा डाटा प्रविष्ट गर्नु भनेको प्रशोधन हो र प्राय: स्थानान्तरण हो, र रेकर्ड गर्ने दायित्व हो

एक संगठनमा AI को प्रयोग लगभग सधैं व्यक्तिगत डेटा प्रशोधन संग जोडिएको छ: एक ग्राहक इमेल संक्षेप, एक CV मूल्याङ्कन, एक कल रेकर्डिङ पार्स। तसर्थ, AI शासनको मेरुदण्ड भनेको Türkiye को डेटा संरक्षण कानून, KVKK (व्यक्तिगत डेटा संरक्षण कानून नम्बर 6698) लाई बुझ्नु हो। यस एकाईमा, हामी KVKK को आधारभूत अवधारणाहरू, सामान्य सिद्धान्तहरू र VERBIS दर्ता सिक्नेछौं, यसलाई प्रत्यक्ष रूपमा AI को प्रयोगसँग जोड्दै। उद्देश्य वकिल बन्ने होइन; यो एक डाटा सुरक्षा अधिकारी को लागि सही दैनिक निर्णय गर्न को लागी एक ठोस आधार स्थापित गर्न को लागी छ।

आधारभूत अवधारणाहरू: को हो?

KVKK को भाषा धेरै मुख्य अवधारणाहरूमा आधारित छ। यी भेद नगरी, कुनै पनि AI निर्णय सही रूपमा गर्न सकिँदैन।

अवधारणा

अर्थ

AI मा उदाहरण

व्यक्तिगत डाटा

एक पहिचान / पहिचान योग्य प्राकृतिक व्यक्ति को बारे मा कुनै जानकारी

नाम, इमेल, फोन, आईपी, ग्राहक नम्बर

विशेष गुणस्तर डाटा

स्वास्थ्य, धर्म, बायोमेट्रिक्स जस्ता संवेदनशील कोटीहरू

रोगी इतिहास, रक्त प्रकार, अनुहार डाटा

सम्पर्क व्यक्ति

व्यक्ति जसको डेटा प्रशोधन गरिएको छ (डेटा मालिक)

ग्राहक, कर्मचारी, उम्मेदवार

डाटा नियन्त्रक

प्रशोधनको उद्देश्य र विधि निर्धारण गर्दै

एआई प्रयोग गर्ने संगठन

डाटा प्रोसेसर

नियन्त्रकको तर्फबाट डेटा प्रशोधन गर्ने पक्ष

एआई सेवा प्रदान गर्ने कम्पनी

यस भिन्नताको कानुनी परिणामहरू छन्: डेटा नियन्त्रक (संस्था आफै) दायित्वको प्राथमिक मालिक हो। एआई प्रदायक प्रायः डाटा प्रोसेसर हो र लिखित सम्झौता (डेटा प्रशोधन सम्झौता) सँग निष्कर्षमा पुग्नु पर्छ। "एआई प्रदायकले यो गर्यो" भन्नाले संगठनलाई दायित्वबाट मुक्त गर्दैन।

ध्यान दिनुहोस्: डाटा व्यक्तिगत डेटा हो जबसम्म यसले यसलाई "पहिचान योग्य" बनाउँछ। "मैले नाम मेटाएको छु" भन्न पर्याप्त छैन; जन्ममिति + जिप कोड + पेशाको संयोजनले पनि व्यक्तिलाई पहिचान गर्न सक्छ। AI मा प्रविष्ट गरिएको डाटामा यो संयुक्त पहिचानको लागि सधैं जाँच गर्नुहोस्।

KVKK र AI को सामान्य सिद्धान्तहरू

KVKK ले सामान्य सिद्धान्तहरू सेट गर्दछ जुन सबै प्रशोधनहरूले पालना गर्नुपर्छ। AI प्रयोगको प्रत्यक्ष अनुवाद हो:

  1. कानून र ईमानदारी संग अनुपालन: गोप्य वा भ्रामक रूपमा डाटा प्रशोधन।
  2. सही र अद्यावधिक हुनु: AI ले भ्रम उत्पन्न गर्न सक्छ; आउटपुट प्रमाणिकरण बिना व्यक्तिगत डाटा रूपमा बचत गर्न सकिँदैन।
  3. विशिष्ट, स्पष्ट र वैध उद्देश्य: डाटा प्रक्रिया गर्न सकिँदैन किनभने "यो भविष्यमा आवश्यक हुन सक्छ"; उद्देश्य पहिले नै स्पष्ट छ।
  4. उद्देश्य-सम्बन्धित, सीमित र मापन (डेटा न्यूनीकरण): उद्देश्यका लागि आवश्यक डेटा मात्र AI मा प्रविष्ट गरिएको छ।
  5. आवश्यक अवधिको लागि अवधारण: एक पटक उद्देश्य समाप्त भएपछि, डाटा (एआई च्याट इतिहास सहित) मेटाइनेछ/अज्ञात गरिनेछ।

डाटा न्यूनीकरण AI मा सबैभन्दा उल्लङ्घन सिद्धान्त हो: पाठ संक्षेप गर्न सम्पूर्ण फाइल टाँस्नुको सट्टा, आवश्यक अनुच्छेद मात्र प्रविष्ट गर्न आवश्यक छ, र यदि सम्भव भएमा यसको मुखौटा (नाम लुकाइएको) फारममा।

तीन मिनी केसहरू

केस 1 - धेरै डेटा। एक कल सेन्टर प्रबन्धकले "ग्राहकको असन्तुष्टिको विषयवस्तुहरू निकाल्न" नाम, फोन नम्बर र आईडी नम्बर सहित AI लाई 5,000 कल ट्रान्सक्रिप्टहरू फीड गर्दछ। यद्यपि, विषयवस्तु विश्लेषणको लागि पहिचान डेटाको आवश्यकता छैन। न्यूनीकरणको सिद्धान्त अनुसार, सही तरिका आईडी क्षेत्रहरू मेटाउन र केवल कल टेक्स्ट दिनु हो। यसरी, 5,000 व्यक्तिको पहिचान डाटा अनावश्यक रूपमा प्रशोधन हुनेछैन।

केस २ - उद्देश्य बहाव। मार्केटिङले "उत्पादकता विश्लेषण" को लागि एआईलाई कर्मचारी घडी-इन र घडी-आउट समयहरू फिड गर्दछ। यद्यपि, यो डाटा पेशागत स्वास्थ्य र सुरक्षा उद्देश्यका लागि सङ्कलन गरिएको थियो। दुरुपयोगले "उद्देश्य द्वारा सीमितता" को सिद्धान्तलाई उल्लङ्घन गर्दछ। सही निर्णय: यस नयाँ उद्देश्यको लागि डाटा प्रशोधन गर्नु अघि कानूनी आधार र स्पष्टीकरण पुन: मूल्याङ्कन गर्न।

केस 3 - नमेटिने विगत। एक बीमा व्यवसायीले महिनौंदेखि एउटै एआई च्याटमा ग्राहक डाटा प्रविष्ट गर्दै आएको छ क्षतिको मूल्याङ्कन गर्न, र इतिहास कहिल्यै खाली हुँदैन। ८ महिनापछि एउटै च्याटमा ३०० भन्दा बढी ग्राहकको डाटा जम्मा हुन्छ । प्रति अवधारण नीति, यो इतिहास एक पटक उद्देश्य समाप्त भएपछि (फाइल बन्द छ) सफा गरिनु पर्छ वा लेनदेन संस्थागत, कुनै लग उपकरणमा सार्नु पर्छ।

AI मा डाटा प्रविष्ट गर्नु "प्रशोधन" हो

KVKK मा प्रशोधन; यो प्राप्त गर्ने, रेकर्डिङ, भण्डारण र डाटा स्थानान्तरण सहित कुनै पनि प्रक्रिया हो। AI मा पाठ टाँस्नु भनेको डेटा प्रदायकको सर्भरमा पठाउनु हो — यो एक लेनदेन हो, र प्राय: स्थानान्तरण (यदि सर्भर विदेशमा छ)। तसर्थ, AI को प्रत्येक प्रयोगलाई यसको पछाडि वैध कानुनी आधार चाहिन्छ (अर्को इकाईको विषय) र उपयुक्त सम्झौता।

सुझाव: "के म यो डाटा AI मा इनपुट गर्न सक्छु?" तीनवटा फिल्टरहरूसँग प्रश्नको परीक्षण गर्नुहोस्: (१) व्यक्तिगत डेटा? (२) के यो उद्देश्यको लागि आवश्यक छ र यसलाई कम गरिएको छ? (३) के मसँग वैध कानुनी आधार र उपयुक्त सम्झौता छ? यदि सबै तीन "हो" होइनन् भने, रोक्नुहोस् र मूल्याङ्कन गर्नुहोस्।

VERBIS र प्रशोधन सूची

VERBIS (डेटा कन्ट्रोलर रजिस्ट्री सूचना प्रणाली) आधिकारिक रजिस्ट्री हो जसमा डेटा नियन्त्रकहरू जसले निश्चित थ्रेसहोल्डहरू नाघ्छन् तिनीहरूको व्यक्तिगत डेटा प्रशोधन गतिविधिहरू रेकर्ड गर्दछ। संस्थाले व्यक्तिगत डाटा प्रोसेसिङ इन्भेन्टरी राख्छ: यसले कुन डाटालाई प्रशोधन गर्छ, कुन उद्देश्यका लागि, कुन कानुनी आधारमा, यसले कति भण्डार गर्छ र कसलाई हस्तान्तरण गर्छ भन्ने देखाउने प्रत्यक्ष रेकर्ड। जब नयाँ AI-आधारित प्रशोधन गतिविधि सुरु हुन्छ, यो सूची अद्यावधिक हुनुपर्छ र आवश्यक भएमा, VERBIS रेकर्डमा प्रतिबिम्बित हुनुपर्छ।

सूची ठाउँ

AI गतिविधिको लागि उदाहरण

प्रशोधन को उद्देश्य

ग्राहक इमेलहरूको स्वचालित सारांश

डाटा कोटि

सम्पर्क, ग्राहक लेनदेन डाटा

कानूनी आधार

सम्झौता / वैध ब्याज को प्रदर्शन

प्राप्तकर्ता समूह

एआई सेवा प्रदायक (डेटा प्रोसेसर)

स्थानान्तरण

विदेशी सर्भर (उचित आश्वासन संग)

भण्डारण अवधि

फाइल बन्दबाट मेटाउनुहोस्

प्रतिलिपि गर्न मिल्ने टेम्प्लेटहरू

टेम्प्लेट 1 - पाठलाई AI मा प्रविष्ट नगरिकन मास्क गर्दै: "तलको पाठबाट व्यक्तिगत डेटा (नाम-उपनाम, फोन, इ-मेल, आईडी नम्बर, ठेगाना) हटाउनुहोस् र तिनीहरूलाई [NAME], [TEL] जस्ता ट्यागहरूसँग बदल्नुहोस्। पाठको अर्थ र संरचना सुरक्षित गर्नुहोस्। मास्क गरिएको पाठ मात्र फर्काउनुहोस्, अन्य कुनै व्याख्या नगर्नुहोस्।"

टेम्प्लेट 2 — न्यूनीकरण जाँच: "म निम्न कार्य गर्नेछु: [कार्य लेख्नुहोस्]। यस कार्यको लागि निम्न डेटा फिल्डहरू मध्ये कुन आवश्यक छैन सूचीबद्ध गर्नुहोस्: [क्षेत्रहरू लेख्नुहोस्]। उद्देश्यका लागि आवश्यक नभएको कुनै पनि फिल्डलाई 'खारिज' चिन्ह लगाउनुहोस् र किन एउटै वाक्यमा लेख्नुहोस्।"

टेम्प्लेट 3 — प्रशोधन सूची रेखा रूपरेखा: "निम्न AI प्रयोगको लागि व्यक्तिगत डेटा प्रशोधन सूची रेखा भर्नुहोस्: [प्रयोगको वर्णन गर्नुहोस्]। क्षेत्रहरू: प्रशोधन उद्देश्य, डेटा कोटी, सम्पर्क समूह, सम्भावित कानूनी आधारहरू (बहु सुझावहरू), प्राप्तकर्ताहरू, स्थानान्तरण, अनुमानित अवधारण अवधि। सटीक कानूनी निर्णय लिने, वर्तमान विकल्पहरू।"

टेम्प्लेट 4 — व्यक्तिगत डेटा पत्ता लगाउने: "कुन व्यक्तिगत डेटा प्रकारहरू र विशेष गरी कुन विशेष डेटा (स्वास्थ्य, धर्म, बायोमेट्रिक्स, आदि) यस कागजातमा छन्? प्रकारहरूको सूची बनाउनुहोस् र लेख्नुहोस् कि तिनीहरू प्रत्येकको लागि कुन कक्षामा पर्छन्। कागजात परिवर्तन नगर्नुहोस्, मात्र पत्ता लगाउनुहोस्।"

कमजोर प्रम्प्ट / बलियो प्रम्प्ट

कमजोर: "यो ग्राहक सूची विश्लेषण गर्नुहोस्।" (पूरा नाम, फोन, आईडी सहित)-> न्यूनीकरण उल्लङ्घन गर्दछ; प्रदायकलाई अनावश्यक व्यक्तिगत/निजी डाटा पठाउँछ; कानुनी आधार र स्थानान्तरण समस्याहरू खडा गर्दछ।STRONG: "तलको सूचीमा 'शहर' र 'उत्पादन कोटी' स्तम्भहरू प्रयोग गरेर क्षेत्रीय माग वितरणको विश्लेषण गर्नुहोस्। नाम, फोन, आईडी स्तम्भहरू बेवास्ता गर्नुहोस् — मैले तिनीहरूलाई पहिले नै मेटाएको छु। "-> उद्देश्यका लागि आवश्यक गैर-व्यक्तिगत डेटा मात्र प्रशोधन गरिन्छ सिद्धान्त सुरक्षित छ।

सामान्य गल्तीहरू

  • "मैले नाम मेटाएको छु, यो अब व्यक्तिगत छैन" सोच्दै; जबकि संयुक्त डाटाले व्यक्तिलाई पहिचान गर्न सक्छ।
  • डाटा नियन्त्रक र डाटा प्रोसेसर बीच भेदभाव नगर्ने र प्रदायकसँग सम्झौतामा हस्ताक्षर नगर्ने।
  • यस उद्देश्यका लागि अनावश्यक क्षेत्रहरू पनि एआईमा प्रवेश गरी न्यूनतमकरणको उल्लङ्घन गरिएको छ।
  • AI मा एक उद्देश्यका लागि सङ्कलन गरिएको डाटा अर्को उद्देश्य (उद्देश्य बहाव) को लागि प्रयोग गर्दै।
  • AI आउटपुटलाई प्रमाणित नगरी "सटीक र अप-टु-डेट" व्यक्तिगत डेटाको रूपमा बचत गर्दै।
  • आवश्यक भएमा सूची र VERBIS प्रशोधनमा नयाँ AI गतिविधि प्रतिबिम्बित गर्दैन।
  • AI च्याट इतिहास जम्मा गर्दै यसलाई प्रतिधारण/मेटाउने नियममा बाध्य नगरी।

संक्षेपमा

  • KVKK को कोर; व्यक्तिगत डाटा, डाटा नियन्त्रक र डाटा प्रोसेसर को अवधारणाहरु को भिन्नता छ।
  • डाटा नियन्त्रक (संस्था) मुख्य बाध्यता हो; एआई प्रदायक प्राय: डाटा प्रोसेसर हो र एक सम्झौता आवश्यक छ।
  • सामान्य सिद्धान्तहरू मध्ये, AI को लागि सबैभन्दा महत्त्वपूर्ण डेटा न्यूनीकरण र उद्देश्य सीमितता हो।
  • AI मा डाटा प्रविष्ट गर्नु लेनदेन हो, र प्राय: स्थानान्तरण; कानूनी आधार र सम्झौता आवश्यक छ।
  • प्रत्येक नयाँ AI गतिविधिलाई प्रशोधन सूचीमा रेकर्ड गरिनुपर्छ र आवश्यक भएमा, VERBIS रेकर्डमा प्रतिबिम्बित गर्नुपर्छ।

आवेदन कार्य

तपाईंको संगठनले AI सँग गर्न चाहेको वास्तविक प्रशोधन गतिविधि छनौट गर्नुहोस् (जस्तै ग्राहक गुनासोहरूको विषयवस्तु विश्लेषण)। यस गतिविधिको लागि एक प्रशोधन सूची रेखा भर्नुहोस्: उद्देश्य, डाटा कोटी, सम्पर्क समूह, सम्भावित कानूनी आधारहरू, प्रापकहरू, स्थानान्तरण स्थिति र अवधारण अवधि। त्यसपछि यो गतिविधिमा AI मा प्रविष्ट गरिने डाटालाई मिनिमाइजेसन फिल्टर मार्फत पास गर्नुहोस्: कुन फिल्डहरू अनावश्यक छन् र कुनलाई मास्क गर्ने भनेर सूची बनाउनुहोस्। अन्तमा, यस गतिविधिको डेटा नियन्त्रक को हो, डाटा प्रोसेसर को हो, र तिनीहरू बीच कुन सम्झौता आवश्यक छ लेख्नुहोस्।

चेकलिस्ट

  • [ ] मैले गतिविधिमा व्यक्तिगत र निजी डेटा पत्ता लगाए।
  • [] मैले डाटा नियन्त्रक र डाटा प्रोसेसर स्पष्ट गरें।
  • [ ] मैले मिनिमाइजेसन लागू गरें: हटाइयो/मास्क गरिएको अनावश्यक क्षेत्रहरू।
  • [] मैले विशेष र वैध रूपमा प्रशोधन गर्ने उद्देश्यलाई परिभाषित गरेको छु।
  • [ ] मैले प्रशोधन सूची लाइन भरें।
  • [] मैले स्थानान्तरण (विदेशी सर्भर) अवस्थाको मूल्याङ्कन गरें।
  • [ ] मैले AI इतिहासको अवधारण अवधि र मेटाउने समय निर्धारण गरेको छु।