Winst:
- Mogelijkheid om te evalueren welke gegevens in de AI-tool kunnen worden ingevoerd in overeenstemming met de KVKK-principes
- Mogelijkheid om persoonlijke gegevens te beschermen met maskering/anonimisering en een veilige prompt in te stellen
- Mogelijkheid om KVKK-documenten op te stellen en te verifiëren, zoals informatieteksten en inventaris van gegevensverwerking
Het meest gevoelige bezit in de handen van een juridische en complianceprofessional zijn gegevens: klantinformatie, werknemersdossiers, persoonlijke gegevens in contracten. Het invoeren van verkeerde gegevens in een kunstmatige intelligentie (AI)-tool is net zo eenvoudig als het indrukken van een knop, maar de gevolgen zijn ernstig: KVKK-overtreding, administratieve boete, schending van de contractuele geheimhouding en reputatieverlies. De vraag voor deze unit is duidelijk: welke gegevens kunnen in welke tool worden ingevoerd en hoe? We zullen AI zowel veilig leren gebruiken in KVKK-processen als het positioneren als assistent bij het opstellen van documenten zoals verduidelijkingsteksten, het verwerken van inventaris, enz. – maar de verantwoordelijkheid voor de ingevoerde gegevens blijft altijd bij u.
Laten we de voorwaarden verduidelijken. KVKK is de wet op de bescherming van persoonsgegevens nr. 6698; regelt de verwerking van persoonsgegevens. Persoonsgegevens zijn alle gegevens over een geïdentificeerde of identificeerbare natuurlijke persoon (naam, ID-nummer, telefoon, e-mail, locatie). (gevoelige) gegevens van bijzondere kwaliteit zijn gegevens die strenger worden beschermd, zoals gezondheid, religie, seksleven, strafrechtelijke veroordelingen. Dataminimalisatie is het principe waarbij slechts zoveel gegevens worden verwerkt als nodig is voor een bepaald doel. Anonimisering is het proces waarbij gegevens niet meer aan een persoon kunnen worden gekoppeld; Maskeren/pseudonimiseren is het verbergen van de identiteitsinformatie, maar het beschermen van de relatie met een sleutel. Informatietekst is een melding die de gegevenseigenaar vertelt hoe zijn gegevens worden verwerkt.
Welke gegevens, voor welk voertuig?
De basisbeslissing wordt genomen op twee assen: de gevoeligheid van de gegevens en de zekerheid van de tool. Persoonlijke of vertrouwelijke gegevens kunnen alleen worden ingevoerd in goedgekeurde tools die institutionele gegevensborging bieden (gegevens mogen niet in het onderwijs worden gebruikt, mogen niet worden opgeslagen en mogen niet met derden worden gedeeld). Als u persoonlijke gegevens in een onbeveiligde openbare tool invoert, heeft u geen controle meer over die gegevens.
De beslissingsstroom is als volgt:
- Classificeer. Staan er persoonlijke/privé/vertrouwelijke gegevens in de tekst?
- Vraag of het nodig is. Zijn persoonsgegevens echt nodig voor deze taak (minimalisatie)?
- Controleer de autoverzekering. Biedt de tool zekerheid over bedrijfsgegevens?
- Beschermen. Masker of anonimiseer indien niet nodig.
- Documenteer het. Leg het doel, de grondslag en de duur van de verwerking vast.
Jouw rol: KVKK/consulent gegevensbescherming. Voer een gegevensclassificatie uit VOORDAT u de volgende tekst in de AI-tool invoert: 1) Vermeld daarin de persoonlijke gegevens (type: naam, ID-nummer, contactpersoon, locatie...). 2) Markeer of er gevoelige (gevoelige) gegevens zijn. 3) Markeer persoonlijke gegevens die niet nodig zijn voor de taak als "verwijderbaar". 4) Geef een aanbeveling voor maskering/anonimisering voor degenen die moeten blijven. Interpreteer de inhoud van de tekst; inventariseer gewoon de gegevens.<text>[tekst om te beoordelen]</text>
Let op: als u een chat verwijdert, worden de gegevens niet teruggezet. Zodra persoonlijke/vertrouwelijke gegevens in een onbeveiligde tool worden ingevoerd, worden die gegevens geacht te zijn verwerkt in de systemen van de derde partij. "Ik zal het later verwijderen" is geen bescherming; De plaats van bescherming is vóór het invoeren van de gegevens.
Maskering en veilige snelle inschakeling
De meeste taken kunnen worden uitgevoerd zonder te weten wie de persoon is. De echte naam van een partij is niet vereist om een contract samen te vatten; "Kant A" is genoeg. AI helpt ook bij het maskeren van een tekst – maar de mens moet de volledigheid van de maskering controleren.
Vervang in de volgende tekst alle directe identificatie-informatie door consistente aliassen: persoonsnamen → "Persoon 1, Persoon 2"; bedrijven → "Bedrijf A, B"; TR-nummer, telefoon, e-mail, adres, IBAN → [MASKED]. Behoud betekenis en relaties. Geef aan het einde een toewijzingstabel op van welke informatie u hebt vervangen door wat, zodat ik het resultaat kan terugkoppelen. Mocht je het gemist hebben, ik zal de maskering controleren.
Het is belangrijk om de grenzen van maskering te kennen: soms maakt informatie die individueel onschadelijk lijkt, gecombineerd een persoon identificeerbaar (bijvoorbeeld 'De enige vrouwelijke CFO in Istanbul'). Daarom is anonimisering niet altijd gegarandeerd, en voor hooggevoelig werk is de veiligste manier het gebruik van door het bedrijf goedgekeurde tools.
Opstellen van KVKK-documenten
AI produceert snel de eerste concepten van documenten, zoals openbaarmakingsteksten, expliciete toestemmingsteksten en gegevensverwerkingsinventaris. Maar deze documenten zijn juridisch bindend; Het ontwerp moet exact overeenkomen met uw daadwerkelijke verwerkingsactiviteit en moet juridisch goedgekeurd zijn.
Maak een ONTWERP-informatietekst voor de volgende verwerkingsactiviteit. Het moet de volgende rubrieken bevatten: verwerkingsverantwoordelijke, categorieën van verwerkte gegevens, doeleinden van de verwerking, wettelijke reden, overdracht (ontvangersgroepen, indien van toepassing), opslagperiode, rechten van de eigenaar van de gegevens, rechtsmiddel. Regels: - Vul elk veld in met de informatie die ik verstrek; Als het ontbreekt, laat dan [TO BE FILLED] staan en ga er niet vanuit. - Voeg een notitie 'wettelijke goedkeuring vereist' toe met de juridische reden en bewaartermijn.<processing_activity>[doel, gegevenstypen, ontvangers, duur]</processing_activity>
Zwakke prompt/sterke prompt
Zwakke prompt: vat dit clientbestand samen. [echte naam, TR-nummer, zaakdetails zijn geplakt]
Resultaat: Persoonlijke en mogelijk privégegevens worden met onzekere veiligheid in een tool ingevoerd. Zelfs als de taak is voltooid, is er sprake van schending van KVKK en vertrouwelijkheid.
Krachtige prompt: [eerste gegevensclassificatie + verwijdering van onnodige persoonlijke gegevens + maskeren (pseudoniemen, [MASKED]) + goedgekeurde/beveiligde tool + vervolgens samenvatting met gemaskeerde tekst]
Resultaat: De taak is nog steeds uitgevoerd, maar de persoon kan niet worden geïdentificeerd; Vóór de missie was de gegevensbescherming gewaarborgd.
Gegevenstype en passende verwerking
Gegevenstype
voorbeeld
onbeveiligd voertuig
Goedgekeurd voertuig
Het is niet persoonlijk
Anonieme/openbare tekst
geschikt
geschikt
persoonlijk
Naam, contactpersoon, IBAN
Masker/gebruik
Geschikt door maskeren
speciaal gekwalificeerd
Gezondheid, strafblad
Gebruiken
Alleen vereist+goedgekeurd
Klantgeheim/bevoorrecht
Processtrategie
Gebruiken
Alleen veilig
Drie mini-hoesjes
Geval 1 — Stoppen voordat u naar binnen gaat. Een expert zou de AI een prestatielijst van 30 medewerkers laten samenvatten (naam, dossier, medische verlofnotities). Uit het verzoek om gegevensclassificatie bleek dat de medische notities bedrijfseigen gegevens waren en helemaal niet nodig waren voor de missie. De expert heeft deze kolom geheel verwijderd, de namen gewijzigd in “Medewerker 1-30” en werkte alleen met prestatiescores. De taak was volbracht; Gevoelige gegevens zijn nooit in het voertuig terechtgekomen.
Geval 2 — Heridentificatie. Een team deelde een klachtentekst met de tekst "we hebben deze geanonimiseerd"; maar de tekst bevatte de zinsnede "de enige manager op het hoofdkantoor die een rolstoel gebruikt." Dit maakte de persoon identificeerbaar, zelfs als zijn naam werd gewist. Dit werd opgemerkt bij de maskeercontrole en de verklaring werd gegeneraliseerd. Les: de-identificeren garandeert niet altijd anonimiteit; Context kan de persoon ook verraden.
Geval 3 — Versnelling van de inventarisatie. Een instelling was al jaren niet meer in staat haar KVKK-gegevensverwerkingsinventaris handmatig bij te werken. Met AI werden de verwerkingsactiviteiten van elke afdeling in een gestructureerd overzicht gezet (doel, gegevenstype, bewaartermijn, ontvanger); Het juridische team heeft ze geverifieerd en gecorrigeerd. De schattingen voor de voorbereiding van de inventaris daalden van 6 weken naar 2 weken. Cruciaal punt: elke regel die in de inventaris werd ingevoerd, werd door mensen geverifieerd in vergelijking met de werkelijke activiteit; Het AI-concept werd niet zoals het is geaccepteerd.
Veel voorkomende fouten
- Gegevens invoeren zonder classificatie. Het plakken van de tekst in de tool zonder te zien wat voor soort gegevens erin staan, is de meest voorkomende overtreding.
- Het meenemen van onnodige persoonlijke gegevens. Wanneer minimalisering wordt overgeslagen, worden persoonlijke/gevoelige gegevens verwerkt, ook al is dit niet noodzakelijk.
- Vertrouwend op "Ik zal het later verwijderen." Gegevens worden verwerkt zodra ze worden ingevoerd; bescherming gebeurt eerst.
- Geen controle over maskering. AI kan een inloggegevens overslaan; maskering moet door mensen worden geverifieerd.
- Geen contextuele heridentificatie zien. Individueel onschadelijke informatie gecombineerd kan de persoon verraden.
- Het zonder goedkeuring publiceren van het KVKK-document. Informatie-/toestemmingstekst en inventaris vereisen wettelijke goedkeuring en bevestiging van daadwerkelijke activiteit.
Samengevat
De basisvraag in KVKK is “welke gegevens, naar welk voertuig, hoe?” Classificeer gegevens eerst, verwijder wat niet nodig is (minimalisatie), maskeer of anonimiseer wat nodig is, en verwerk gevoelige/vertrouwelijke gegevens alleen in goedgekeurde tools met bedrijfsgarantie. Men moet de volledigheid van de maskering en het risico van contextuele heridentificatie beheersen; Documenten zoals verduidelijkingsteksten en inventaris moeten de wettelijke goedkeuring doorstaan. AI versnelt het conserverings- en documentatiewerk; De bevoegde professional beslist welke gegevens mogen worden verwerkt en of de bescherming passend is.
Applicatie taak
Selecteer tekst die persoonlijke gegevens bevat (gebruik geen echte gegevens; maak een voorbeeld). (1) Verwijder persoonlijke en gevoelige gegevens met de prompt voor gegevensclassificatie. (2) Identificeer en verwijder degenen die niet nodig zijn voor de taak, alias degenen die wel nodig zijn met de maskeerprompt, en beheer de maskering handmatig. (3) Zoek naar zinsneden die het risico lopen op contextuele heridentificatie. (4) Ontwerp van een informatietekst voor een verwerkingsactiviteit opstellen en de "wettelijke goedkeuring"-markeringen vermelden.
controlelijst
- [ ] Worden de gegevens geclassificeerd voordat ze in de tool worden ingevoerd?
- [ ] Zijn voor de taak onnodige persoonlijke/gevoelige gegevens verwijderd (minimalisatie)?
- [ ] Zijn de overige persoonsgegevens gemaskeerd/geanonimiseerd?
- [ ] Wordt het maskeren door de mens gecontroleerd?
- [ ] Is het risico van contextuele heridentificatie beoordeeld?
- [ ] Worden gevoelige/vertrouwelijke gegevens alleen verwerkt in het goedgekeurde beveiligde voertuig?
- [ ] Zijn KVKK-documenten opgesteld met wettelijke goedkeuring en bevestiging van de daadwerkelijke activiteit?