Eenheid 11 / 12

Klantprivacy, KVKK en veilig gebruik van kunstmatige intelligentie

Winst:

  • Evalueren van de informatie op basis van de gevoeligheid ervan en onderscheid maken tussen het open voertuig en het beveiligde systeem met de 'vraag het aan de klas, match het voertuig'-reflex
  • Het begrijpen van de minimale gegevens-, veiligheids- en verantwoordelijkheidsprincipes van KVKK en zien dat het verwijderen van een naam niet voldoende is en de context identiteit is.
  • Vermogen om de discipline aan te nemen om in geval van twijfel de veiligste weg te kiezen, gevoelige gegevens op het hoogste niveau te beschermen en de overtreding transparant te melden.

Wat een cliënt je vertelt – geweld, ziekte, armoede, verslaving, familiegeheimen – is de meest kwetsbare, persoonlijke informatie van zijn of haar leven. Hij geeft u deze informatie in vertrouwen en beroepsgeheim. Dit vertrouwen is de basis die het mogelijk maakt dat sociaal werk werkt; Bij het schudden gaat de cliënt niet meer open en verliest de dienst zijn functie. Het behouden van dit vertrouwen in het tijdperk van kunstmatige intelligentie heeft een nieuwe dimensie gekregen: het invoeren van de informatie van een klant in de verkeerde tool is nu niet alleen een schending van de privacy, maar ook een wettelijke aansprakelijkheid onder de KVKK (Wet bescherming persoonsgegevens) en kan leiden tot onomkeerbaar lekken van informatie. In deze unit leert u hoe u klantgegevens kunt beschermen in het tijdperk van AI, de basislogica van KVKK, het onderscheid tussen open voertuigen en beveiligde voertuigen, en een praktische discipline op het gebied van ‘datahygiëne’.

De meest fundamentele regel vanaf het begin is degene die we in deze module herhalen: er worden geen persoonlijke gegevens die de klant identificeren, ingevoerd in een openbare AI-tool die uw instelling niet heeft goedgekeurd. Deze ene zin is de essentie van alle onderstaande details.

Samenvattend KVKK voor de maatschappelijk werker

KVKK regelt hoe persoonsgegevens (alle informatie die een persoon specifiek of identificeerbaar maakt – naam, ID, adres, telefoon, maar ook informatie zoals gezondheid, gezinsstatus, strafblad) kunnen worden verwerkt. De meeste gegevens die u in het maatschappelijk werk verwerkt, zijn gevoelige persoonsgegevens (gegevens waarvan het uitlekken bijzonder schadelijk is, zoals gezondheid, seksleven, religie, etniciteit, strafrechtelijke veroordelingen) en vereisen de hoogste bescherming. De praktische betekenis van KVKK voor u komt neer op een aantal principes:

  • Doelbinding en minimumgegevens: Er worden slechts zoveel gegevens verwerkt als nodig is. Voer bij het verwerken van tekst in de AI geen persoonlijke gegevens in die niet nodig zijn voor de taak.
  • Beveiliging: Gegevens zijn beschermd tegen ongeoorloofde toegang. Een publieke AI-tool biedt deze zekerheid niet.
  • Toestemming en transparantie: Het informeren van de klant over de manier waarop gegevens worden verwerkt. Het verstrekken van de gegevens van een klant aan een ongecontroleerde externe tool valt niet binnen de reikwijdte van enige toestemming.
  • Aansprakelijkheid: Als er een inbreuk plaatsvindt, ligt de verantwoordelijkheid bij de organisatie die de gegevens verwerkt en bij de persoon die die gegevens invoert. “AI wilde het zo” is geen verdediging.
Let op: het verwijderen van namen is vaak GEEN afdoende bescherming. Zelfs als een naam niet in een tekst wordt vermeld, kan de context (buurt + leeftijd + gebeurtenis + datum + familiestructuur) een persoon identificeerbaar maken. Echte bescherming wordt niet geboden door maskering, maar door het juiste gereedschap en de juiste omgeving te kiezen.

Twee werelden: open voertuig versus veilig systeem

Scheid uw gebruik van AI in twee duidelijke werelden:

1. Publieke/open gereedschapswereld. Het kan gebruikt worden voor taken waarbij de cliënt niet herkenbaar is: algemene informatievragen (“Hoe schrijf je een SMART-doel?”), training met fictieve/anonieme voorbeelden, algemene uitleg van wetgeving, programmateksten die naar niemand verwijzen. Echte klantgegevens worden hier nooit ingevoerd.

2. De wereld van klantdata. Al het werk waarbij de informatie van een echte cliënt betrokken is (registratie, rapport, risiconota, verwijzing) wordt alleen uitgevoerd in beveiligde systemen die zijn goedgekeurd door uw instelling, waar gegevens niet lekken. Als zo’n systeem er niet is, wordt dat werk gedaan zonder AI, met de traditionele veilige methode.

Het verwarren van deze twee – het geven van echte klantgegevens aan de open tool – is de gevaarlijkste en meest voorkomende fout van deze module.

Stap voor stap: discipline op het gebied van datahygiëne

  1. Vraag naar de klas. Vraag vóór elke klus: "Beschrijft deze tekst de klant?" Zo ja, beveilig het systeem; Zo nee, dan kan een open voertuig worden gebruikt.
  2. Minimaliseer. Beperk de ingevoerde gegevens tot het minimum dat vereist is voor de taak, zelfs als de taak dit echt vereist.
  3. Disidentificeer (en ken je grenzen). Verwijder identificatiegegevens waar nodig; maar onthoud dat context ook identiteit kan weggeven.
  4. Gebruik goedgekeurd gereedschap. Weet welk vehikel de instelling voor welke gegevens goedkeurt en wijk daar niet van af.
  5. Als je het niet zeker weet, gedraag je dan als een man uit de hogere klasse. Als u niet zeker weet of gegevens gevoelig zijn of niet, kiest u het meest beschermde pad.
  6. Meld de overtreding. Als er een lek of fout is, verberg deze dan; Rapporteren volgens de procedure van de instelling. Vroegtijdig ingrijpen vermindert de schade.

drie minikoffers

Geval 1 – Context verraadde identiteit. Een expert heeft een samenvatting van de zaak ingediend bij de open tool en zei: "Ik heb de namen verwijderd, het is nu veilig." Er stond geen naam in de tekst, maar er stond wel de zinsnede "Een visueel gehandicapte vrouw in buurt X, met 3 kinderen, wier man in de gevangenis zit." Er was maar één persoon in die buurt die aan die beschrijving voldeed – de identiteit was vrijwel duidelijk. De senior deskundige merkte dit op; De taak is verplaatst naar het beveiligde systeem. Les: context is ook persoonlijke data.

Geval 2 – Het minimale databeleid werkte. Een deskundige hoefde slechts één zin te vereenvoudigen. In plaats van het hele bestand aan de tool te geven, gaf hij alleen die ene zin zonder persoonlijke gegevens. De klus was geklaard, er zijn geen gevoelige gegevens naar buiten gekomen. Het minimale databeleid was zowel veilig als voldoende.

Geval 3 – Vroegtijdige melding verminderde de schade. Een nieuwe medewerker plakte per ongeluk de informatie van een klant in een open tool en merkte het meteen op. In plaats van in paniek te raken en zich te verstoppen, meldde ze dit onmiddellijk aan haar leidinggevende. De instelling beoordeelde het incident volgens de KVKK-procedure, ondernam de nodige stappen en leerde de medewerker hier correct mee om te gaan. Door een transparante en snelle melding kon een escalatie van het incident niet plaatsvinden.

Vier kopieerbare sjablonen

1) Preflight van gegevensklasse:

Evalueer de volgende tekst VOORDAT je deze in een AI-tool verwerkt: Maakt deze tekst een persoon direct (naam, ID, adres, telefoonnummer) OF indirect (context: buurt, leeftijd, gebeurtenis, familiestructuur) identificeerbaar? Bevat het gevoelige gegevens (gezondheid, religie, etniciteit, strafblad)? Zo ja, welke secties? Vertel me of deze tekst kan worden weergegeven in de openbare tool. Tekst: [tekst plakken]

2) Downgraden naar minimale gegevens:

Bepaal de MINSTE informatie die nodig is om de volgende taak uit te voeren. Verwijder alle persoonlijke gegevens die niet vereist zijn voor de functie en laat alleen het niet-identificerende deel over dat wel vereist is voor de functie. Geef aan welke informatie je hebt weggelaten en waarom.Taak: [beschrijf de taak]Tekst: [tekst plakken]

3) De-identificatie en contextcontrole:

Haal identificatiegegevens (naam, ID, adres, telefoon, instellingsnaam) rechtstreeks uit de onderstaande tekst. Markeer ook eventuele contextelementen die in de tekst achterblijven (een zeldzame combinatie van omstandigheden, specifieke locatie + gebeurtenis) die INDIRECT identiteit kunnen verraden. Voordat u deze verwijdert, moet u beoordelen of de tekst de persoon nog steeds identificeerbaar maakt.Tekst: [tekst plakken]

4) Een anoniem/fictief trainingsvoorbeeld maken:

Produceer een voorbeeldzaak die lijkt op een echte zaak, maar volledig FICTIONEEL is en niet toebehoort aan een echte persoon; Ik ga dit gebruiken voor training/oefening. Het gebruiken van echte namen, plaatsen of gebeurtenissen; Laat alles nep zijn. [Onderwerp: initiële beoordeling ouderenzorg]

Zwakke prompt/sterke prompt

Zwakke prompt:

Ik plak hieronder het gehele dossier van deze cliënt, dat geeft mij een mooie samenvatting. (inclusief naam, adres, gezondheidsinformatie)

Dit betekent dat gevoelige persoonlijke gegevens aan een ongecontroleerd extern systeem worden doorgegeven – een schending van de KVKK en een onomkeerbaar privacyrisico. Het feit dat de samenvatting ‘leuk’ is, is geen excuus voor deze overtreding.

Krachtige prompt:

(Alleen in een door de instelling goedgekeurd beveiligd systeem, of met geanonimiseerde tekst.) Vat de GEDE-IDENTIFICEERDE tekst hieronder samen. Ik heb geen context in de tekst gelaten die naam, adres, ID of identiteit zou kunnen weggeven. Verwerk alleen de informatie die nodig is voor de taak. Tekst: [anonieme tekst plakken]

Het verschil: werken in de juiste tool, met minimale en geanonimiseerde gegevens, beschermt de privacy en de wet terwijl de klus wordt geklaard.

Gegevenstype en correct pad

Gegevenstype

voorbeeld

het juiste gereedschap

Algemene informatie

“Wat is een SMART doel?”

open voertuig

fictief voorbeeld

Gekunstelde trainingscasus

open voertuig

Zonder identiteit + zonder context

Vereenvoudiging van een algemene zin

Voertuig openen (voorzichtig)

Klantgegevens

feitelijk record, rapport

Alleen beveiligd systeem

Bijzondere kwaliteitsgegevens

Gezondheid, straf, etniciteit

Hoogste bescherming / veilig systeem

Risico-/veiligheidsopmerking

Geweld, beschermingsinformatie

Hoogste bescherming / veilig systeem

Veel voorkomende fouten

  • Echte klantgegevens aan de open tool geven. De gevaarlijkste en meest voorkomende fout; KVKK-schending en onomkeerbare penetratie.
  • "Ik heb de namen verwijderd", omdat ik dacht dat het om beveiliging ging. Context kan identiteit weggeven; Maskeren is geen bescherming.
  • Meer gegevens invoeren dan nodig. Pas het minimale databeleid toe; Geef zoveel als de baan vereist.
  • Risico's nemen als je het niet zeker weet. Kies bij twijfel het veiligste pad en gedraag je als een hogere klasse.
  • Het verbergen van de overtreding. Vroegtijdige en transparante rapportage vermindert de schade; Verbergen maakt het groter.

Samengevat

De privacy van klanten is de basis van het vertrouwen in sociaal werk, en in het tijdperk van AI wordt het ook een wettelijke verplichting voor KVKK. De basisregel is duidelijk: persoonlijke gegevens die de klant identificeren, komen niet in een niet-goedgekeurde publieke tool terecht. Houd de twee werelden (open tool versus veilig systeem) gescheiden, hanteer het minimale dataprincipe, weet dat het verwijderen van namen niet voldoende is en context identiteit is, kies bij twijfel de veiligste weg en meld de overtreding transparant. Privacy is geen maatregel die later wordt toegevoegd, maar een principe dat vanaf het allereerste begin wordt nageleefd.

Applicatie taak

Schrijf een fictieve casustekst en bekijk welke items de AI markeert als persoonlijke/privégegevens met de ‘data class preflight’-sjabloon. Test vervolgens met het patroon "de-identificatie en contextcontrole" om te zien of de context nog steeds de identiteit prijsgeeft, zelfs nadat de namen zijn verwijderd. Maak ten slotte een voorbeeld dat u veilig kunt gebruiken in de open tool met het sjabloon "anoniem/fictief trainingsvoorbeeld".

controlelijst

  • [ ] Vóór elke opdracht: "Beschrijft deze tekst de klant?" vroeg ik.
  • [ ] Ik verwerk klantgegevens alleen in goedgekeurde, beveiligde systemen.
  • [ ] Ik heb het minimale gegevensbeleid toegepast; Ik ging niet veel in detail.
  • [ ] Wetende dat het verwijderen van de naam niet voldoende is, heb ik ook de context gecontroleerd.
  • [ ] Bij twijfel heb ik de veiligste weg gekozen en weet ik hoe ik bij overtreding melding moet maken.