एकाइहरू
1. उद्यम एआई नीति किन? शासन र छाया AI को आधार 2. कर्पोरेट एआई प्रयोग नीति कसरी लेख्ने 3. KVKK आधारभूत, सामान्य सिद्धान्तहरू र VERBIS 4. कानुनी आधार, सूचित गर्ने दायित्व र स्पष्ट सहमति 5. EU AI कानून र जोखिम वर्गहरू 6. GDPR, स्वचालित निर्णय र क्रस-बोर्डर डेटा स्थानान्तरण 7. डाटा प्रशोधन, भण्डारण, न्यूनतम र बेनामीकरण 8. प्रतिलिपि अधिकार, बौद्धिक सम्पत्ति र एआई परिणामहरू 9. आपूर्तिकर्ता र उपकरण मूल्याङ्कन: स्वीकृत एआई उपकरण सूची 10. डाटा संरक्षण प्रभाव मूल्याङ्कन (DPIA) र जोखिम व्यवस्थापन 11. मानव नियन्त्रण, पारदर्शिता, पूर्वाग्रह र नैतिकता 12. एआई गभर्नेन्स फ्रेमवर्क: भूमिका, स्वीकृति, लेखा परीक्षण र घटना प्रतिक्रिया
एकाइ 7 / 12

डाटा प्रशोधन, भण्डारण, न्यूनतम र बेनामीकरण

लाभ:

  • डाटा जीवनचक्रको प्रत्येक चरणमा AI विचारहरू लागू गर्नुहोस्
  • अवधारण अवधिहरू सेट गर्नुहोस् र विनाश नीतिमा एआई च्याट इतिहासहरू समावेश गर्नुहोस्
  • अनामीकरण र छद्म नामकरण बीचको भिन्नता लागू गर्दै

डाटाको "पछि" भाग हो जहाँ डाटा सुरक्षा अधिकारीले प्राय: बेवास्ता गर्दछ। एक पटक पाठ AI मा प्रवेश गरेपछि, यो काम सकियो जस्तो देखिन्छ; जे होस्, त्यो डाटा कतै भण्डार गरिएको छ, सायद मोडेल प्रशिक्षणमा प्रयोग गरिन्छ, सायद यो च्याट इतिहासमा महिनौंसम्म जम्मा हुन्छ। यस एकाइमा, हामी व्यक्तिगत डेटाको जीवन चक्र चरणबद्ध रूपमा छलफल गर्नेछौं; हामी अवधारण अवधिहरू, AI च्याट इतिहासहरूको विनाश, र दुई महत्वपूर्ण प्रविधिहरू - अज्ञातकरण र छद्म नामकरण बीचको भिन्नताको बारेमा सिक्ने छौँ। लक्ष्य भनेको डेटा प्रविष्ट गर्दा मात्र होइन, यसको सम्पूर्ण जीवनभर डेटा व्यवस्थापन गर्नु हो।

डाटा जीवनचक्र र एआई

व्यक्तिगत डेटा जीवनचक्र मार्फत जान्छ; प्रत्येक चरणमा एआई-विशिष्ट ध्यान बिन्दुहरू छन्।

स्टेज

के हुन्छ?

AI ध्यान बिन्दु

सङ्कलन

डाटा प्राप्त हुन्छ

उद्देश्य र आधार स्पष्ट छ? यसलाई न्यूनीकरण गरिएको छ?

प्रयोग / प्रशोधन

AI मा प्रवेश गरियो, प्रशोधन गरियो

मास्किङ गरिएको छ? स्वीकृत सवारी साधन?

भण्डारण

डाटा राखिएको छ

च्याट इतिहास कति लामो हुन्छ?

स्थानान्तरण

अरु कोही जान्छ

अन्तर्राष्ट्रिय सर्भर? त्यहाँ उपयुक्त आश्वासन छ?

विनाश

मेटाउने/अनामकरण

उद्देश्य पूरा भएपछि मेटाइएको थियो? स्पेयरहरू समावेश छन्?

दुई सबैभन्दा उपेक्षित चरणहरू भण्डारण र निपटान हुन्। डाटा "बिर्सिएको" छ र प्रणालीमा सञ्चित हुन जारी छ - जसले KVKK सिद्धान्तलाई उल्लङ्घन गर्छ र उल्लङ्घनको घटनामा क्षतिलाई बढाउँछ।

भण्डारण समय: तपाईं यसलाई कति लामो राख्न सक्नुहुन्छ?

KVKK को अवधारण सिद्धान्त स्पष्ट छ: व्यक्तिगत डाटा जुन उद्देश्यका लागि प्रशोधन गरिएको छ त्यसको लागि आवश्यक भन्दा लामो समयसम्म राख्न सकिँदैन। जब उद्देश्य अब उपलब्ध छैन, डाटा मेटाउन, नष्ट वा बेनामी हुनुपर्छ। संस्थाले भण्डारण र डिस्पोजल नीति तयार गर्दछ; डेटाको प्रत्येक श्रेणीको लागि कति राख्ने निर्धारण गर्दछ।

AI को लागि विशिष्ट बिन्दु: AI च्याट इतिहासहरू पनि डाटा भण्डारण गरिन्छ। यदि एक कर्मचारीले महिनौंसम्म एउटै च्याटमा ग्राहक डेटा प्रविष्ट गरेको छ भने, त्यो इतिहास डाटा भण्डार हुन्छ। यसका लागि:

  • इन्टरप्राइज एआई उपकरणहरूमा डेटा रिटेन्सन सेटिङहरू कन्फिगर गर्नुहोस् (यदि सम्भव भएमा इतिहास स्वतः मेटाउनुहोस् वा मोडेल प्रशिक्षणमा प्रयोग बन्द गर्नुहोस्)।
  • तपाईंको विनाश तालिकामा च्याट इतिहास समावेश गर्नुहोस्।
  • कर्पोरेट सम्झौतामा "नमूना प्रशिक्षणमा प्रयोग नगर्नुहोस्" (अप्ट-आउट) विकल्प सुनिश्चित गर्नुहोस्।
ध्यान दिनुहोस्: डाटा मेटाउनु भनेको यसलाई स्क्रिनबाट हटाउनु मात्र होइन। प्रदायकको सर्भरमा ब्याकअपहरू, लगहरू र प्रतिलिपिहरू पनि विचार गर्नुपर्छ। जब तपाइँ "मेटाइयो" भन्नुहुन्छ, निश्चित गर्नुहोस् कि तपाइँले के मेटाउनुभयो वास्तवमा अपरिवर्तनीय छ।

अनामीकरण वा छद्म नामकरण?

यी दुई सर्तहरू प्रायः भ्रमित हुन्छन्, तर तिनीहरूका कानुनी परिणामहरू विपरित रूपमा विरोध हुन्छन्।

  • बेनामीकरण: डेटा बनाउनु ताकि यो कुनै पनि तरिकाले एक व्यक्तिसँग सम्बन्धित हुन सक्दैन। यदि सही तरिकाले गरियो भने, परिणाम अब व्यक्तिगत डेटा छैन र KVKK को दायरा बाहिर आउँछ। उदाहरण: 10,000 व्यक्तिहरूको डेटा सेटमा व्यक्तिगत पङ्क्तिहरू मेटाउने र "इस्तानबुलमा 25-34 उमेर समूहमा औसत खर्च" जस्ता समग्र तथ्याङ्कहरू मात्र छोड्ने।
  • छद्मनामकरण: पहिचान जानकारी कोड/ट्यागले प्रतिस्थापन गरिन्छ, तर "कुञ्जी" को साथ व्यक्तिलाई फिर्ता गर्न सकिन्छ। उदाहरण: "Ahmet Yılmaz" को सट्टा "Customer-4471" लेख्नु, तर कुन कोड कसको हो भनेर देखाउने तालिका राख्दै। यो अझै पनि व्यक्तिगत डाटा हो र KVKK को दायरा भित्र पर्छ।

सुविधा

बेनामी

छद्मनामकरण

के व्यक्ति फिर्ता गर्न सकिन्छ?

होइन (यदि सही तरिकाले गरियो)

हो, कुञ्जी संग

यो अझै पनि व्यक्तिगत डाटा छ?

छैन

हो

KVKK दायरा

बाहिर

मा

AI मा प्रवेश गर्न

सबैभन्दा सुरक्षित तरिका हो

फेरि, एक आधार/नियम आवश्यक छ

सुझाव: "यो उल्टाउन मिल्छ?" AI मा डाटा प्रविष्ट गर्नु अघि। सोध्नुहोस्। यदि यसमा कुञ्जी/मिलान छ भने, यो छद्मनाम र अझै पनि व्यक्तिगत डेटा हो। साँचो बेनामीकरणले व्यक्तिगत पङ्क्तिहरू होइन, समग्र परिणामहरू साझा गर्दैछ।

तीन मिनी केसहरू

केस 1 - नक्कली बेनामी। एक हेल्थकेयर कम्पनीले AI लाई डेटाको एक सेट दिन्छ जुन यसले विश्लेषणको लागि "अज्ञात" गरेको छ। तर सेटमा जन्म मिति, काउन्टी, र दुर्लभ निदान समावेश छ; यो तीनले सानो काउन्टीमा एकल व्यक्तिलाई संकेत गर्न सक्छ। यो अज्ञातीकरण होइन; डाटा अझै पनि व्यक्तिगत छ। सही तरिका: जन्ममितिलाई उमेर दायरामा रूपान्तरण गर्ने, काउन्टीद्वारा सामान्यीकरण गर्ने, दुर्लभ निदानहरूलाई समूहबद्ध गर्ने—अर्थात्, साँचो सङ्कलन।

केस 2 - वार्तालाप जम्मा हुँदैछ। कल सेन्टरमा, ६ एजेन्टहरूले ग्राहकको डाटा एउटै कर्पोरेट एआई खातामा ४ महिनासम्म प्रविष्ट गर्छन्। विगतलाई कसैले सफा गर्दैन; अन्ततः 12,000 भन्दा बढी ग्राहक अन्तरक्रियाहरू एकै ठाउँमा जम्मा भयो। लेखापरीक्षणमा, यो संचयलाई प्रमुख जोखिमको रूपमा चिन्ह लगाइएको छ। समाधान: स्वचालित रूपमा प्रत्येक 30 दिनमा इतिहास मेटाउने सेटिङ, काम समाप्त भएपछि लग आउट गर्ने नियम, र अवधारण नीतिको लागि खुला क्लज।

केस 3 - सही छद्म नामकरण। AI सँग कर्मचारीको कार्यसम्पादनको विश्लेषण गर्दा, HR टोलीले "Employee-001" जस्ता नामहरू कोड गर्छ र मिल्दो तालिकालाई छुट्टै, पहुँच-प्रतिबन्धित फाइलमा राख्छ। यो छद्म नामकरण हो; डाटा अझै पनि व्यक्तिगत छ, तर जोखिम कम छ। टोली सचेत छ कि यो गुमनाम छैन र तदनुसार यसको कानूनी आधार र अवधारण अवधि निर्धारण गर्दछ।

प्रतिलिपि गर्न मिल्ने टेम्प्लेटहरू

टेम्प्लेट 1 — अवधारण र विनाश नीति रेखा: "निम्न डेटा कोटिको लागि एक अवधारण-विनाश नीति लाइन प्रस्ताव गर्नुहोस्: [श्रेणी]। क्षेत्रहरू: प्रतिधारण अवधि (उद्देश्य द्वारा उचित), विनाश विधि (मेटाउने/विनाश/अनामकरण), चाहे AI च्याट इतिहास समावेश छ, जिम्मेवार भूमिका। सम्झाउनुहोस् यदि कानूनी बाध्यता छ भने।

टेम्प्लेट 2 — बेनामी जाँच: "निम्न डेटासेट साँच्चै बेनामी छ कि छैन भनेर मूल्याङ्कन गर्नुहोस्: [सूची क्षेत्रहरू]। कुन क्षेत्रहरूको संयोजनले व्यक्तिलाई पहिचान योग्य बनाउन सक्छ (जस्तै जन्म मिति + जिप कोड + दुर्लभ सुविधा)? प्रत्येक जोखिम क्षेत्र (जस्तै उमेर दायरा, प्रान्तीय स्तर) को लागि एक सामान्यीकरण सुझाव दिनुहोस्।

टेम्प्लेट ३ — मास्किङ + रिटर्न कुञ्जी पृथकीकरण: "निम्न पाठको छद्मनाम: व्यक्तिगत डेटा इन्कोड गर्नुहोस् (जस्तै [नाम]->K001), तर मलाई छुट्टै मिल्दो तालिका दिनुहोस्। पाठमा नै कुनै वास्तविक पहिचान नछोड्नुहोस्। मिल्दो तालिका 'व्यक्तिगत डेटा' हो र छुट्टै भण्डारण गरिनु पर्छ।

टेम्प्लेट 4 — AI उपकरण डाटा भण्डारण अडिट: "हामीले प्रयोग गर्ने AI उपकरणको डाटा भण्डारण व्यवहार अडिट गर्न प्रश्नहरूको सूची तयार गर्नुहोस्: इतिहास कति लामो राखिएको छ, यसलाई मेटाउन सकिन्छ, के यो मोडेल प्रशिक्षणमा प्रयोग गरिन्छ, के त्यहाँ अप्ट-आउट हुन्छ, डाटा कहाँ प्रशोधन हुन्छ, ब्याकअपहरू के हुन्? प्रत्येक प्रश्नको अपेक्षित 'सुरक्षित' जवाफ लेख्नुहोस्।

कमजोर प्रम्प्ट / बलियो प्रम्प्ट

कमजोर: "यो डेटा गुमनाम गर्नुहोस्।" (कोडहरू र नामहरू छोड्छ)-> केवल उपनामहरू; पुन: पहिचान जोखिम रहन्छ, जस्तै जन्म मिति, दुर्लभ विशेषता; यसले "अनाम" को भ्रम सिर्जना गर्दछ। GÜÇLÜ: "यस सेटमा क्षेत्रहरूको संयोजन फेला पार्नुहोस् जसले व्यक्तिलाई पुन: पहिचान गर्न सक्छ; ती प्रत्येकलाई सामान्य बनाउनुहोस् (उमेर दायरा, प्रान्त स्तर)। मेरो लक्ष्य एकल रेकर्ड होइन, तर समग्र तथ्याङ्क हो। नतिजाको रूपमा, कसैलाई पनि एकल व्यक्तिको रूपमा छुट्याउन सकिँदैन र यसलाई प्रमाणित गर्नुहोस्।" -> मोडेलले पुन: पहिचानको जोखिम कम गर्दै, साँचो अज्ञातीकरण तर्फ झुक्छ।

सामान्य गल्तीहरू

  • गुमनामकरणको लागि गलत छद्म नामकरण; यो व्यक्तिगत डाटा रहन्छ भनेर बिर्सनु।
  • नामहरू मेटाउँदै र वर्णनात्मक संयोजनहरू छोड्दै जस्तै जन्ममिति + स्थान + दुर्लभ विशेषता।
  • एआई च्याट इतिहासलाई प्रतिधारण/विनाश नियमको अधीनमा नगर्नुहोस्; अनिश्चित रूपमा जम्मा।
  • सम्झौतामा "नमूना प्रशिक्षणमा प्रयोग नगर्नुहोस्" (अप्ट-आउट) खण्ड सुनिश्चित नगर्ने।
  • जब म मेटाउने भन्छु, मेरो मतलब स्क्रिन खाली गर्नुहोस् र ब्याकअप र लगहरू बिर्सनुहोस्।
  • भण्डारण अवधि उद्देश्यको लागि भन्दा "केसमा मात्र" को लागी लामो राख्दै।
  • स्थानान्तरण र भण्डारण पनि प्रदायकको सर्भरमा हुन्छ भन्ने कुरालाई बेवास्ता गर्दै।

संक्षेपमा

  • व्यक्तिगत डेटा जीवनचक्र मार्फत जान्छ; सबैभन्दा उपेक्षित चरणहरू भण्डारण र निपटान हो।
  • डाटा उद्देश्यको लागि आवश्यक भन्दा लामो समय सम्म राख्न सकिँदैन; संस्थाले भण्डारण र विनाश नीति बनाउनुपर्छ।
  • एआई च्याट इतिहासहरू पनि डाटा भण्डारण छन्; डिस्पोजल तालिका र भण्डारण सेटिङहरूमा समावेश हुनुपर्छ।
  • अनामीकरणले KVKK बाट डाटा लिन्छ; छद्मनामकरणले अझै पनि व्यक्तिगत डेटा छोड्छ।
  • नाम मेटाउनु अज्ञातीकरण होइन; पुन: पहिचानको जोखिममा रहेका सबै संयोजनहरू सामान्यीकृत हुनुपर्छ।

आवेदन कार्य

एआई (उदाहरणका लागि, ग्राहक समर्थन रेकर्डहरू) मार्फत तपाईंको संगठनले प्रक्रिया गर्ने डेटाको कोटी छनौट गर्नुहोस्। यस वर्गको लागि प्रतिधारण र विनाश नीति रेखा लेख्नुहोस्: अवधारण अवधि (उचित), विनाश विधि, एआई च्याट इतिहास समावेश छ कि छैन, र जिम्मेवार भूमिका। त्यसपछि एउटै डाटाबाट नमूना रेकर्ड लिनुहोस् र पहिले यसलाई छद्म नाम दिनुहोस् (मिल्ने तालिका अलग राख्नुहोस्), त्यसपछि लेख्नुहोस् कुन फिल्डहरू तपाईंले सामान्यीकरण गर्नुहुन्छ र कसरी यो रेकर्डलाई साँचो अनामीकरणमा ल्याउने हो। अन्तमा, तपाईंले प्रयोग गर्नुहुने AI उपकरणको डाटा भण्डारण व्यवहारलाई नियन्त्रण गर्ने पाँचवटा प्रश्नहरू तयार गर्नुहोस् र तपाईंले प्रत्येकमा अपेक्षा गर्नुभएको "सुरक्षित" जवाफ थप्नुहोस्।

चेकलिस्ट

  • [] मैले डाटा कोटीको लागि अवधारण अवधि र विनाश विधि निर्धारण गरेको छु।
  • [] मैले विनाश तालिकामा एआई च्याट इतिहास समावेश गरेको छु।
  • [ ] मैले "मोडल प्रशिक्षणमा प्रयोग नगर्नुहोस्" अप्ट-आउट वस्तु जाँच गरें।
  • [ ] मैले छद्म नामकरण र अनामीकरण बीचको भिन्नता कार्यान्वयन गरें।
  • [ ] मसँग सामान्यीकृत क्षेत्र संयोजनहरू छन् जुन पुन: पहिचानको जोखिममा छन्।
  • [ ] मैले मेटाउने दायरामा ब्याकअप र लगहरू पनि समावेश गरेको छु।
  • [ ] मैले AI उपकरणको डाटा भण्डारण व्यवहारको लेखापरीक्षण गरें।