Winst:
- Pas AI-overwegingen toe in elke fase van de datalevenscyclus
- Stel bewaartermijnen in en neem AI-chatgeschiedenissen op in het vernietigingsbeleid
- Het verschil toepassen tussen anonimisering en pseudonimisering
Het ‘na’-gedeelte van de gegevens is waar een functionaris voor gegevensbescherming vaak over het hoofd ziet. Zodra een tekst in de AI is ingevoerd, lijkt het erop dat de klus is geklaard; Die gegevens worden echter ergens opgeslagen, misschien gebruikt bij modeltraining, misschien stapelen ze zich maandenlang op in de chatgeschiedenis. In deze unit bespreken we stap voor stap de levenscyclus van persoonsgegevens; We leren over bewaartermijnen, vernietiging van AI-chatgeschiedenissen en het onderscheid tussen twee cruciale technieken: anonimisering en pseudonimisering. Het doel is om gegevens gedurende de hele levensduur ervan te beheren, niet alleen wanneer ze worden ingevoerd.
Gegevenslevenscyclus en AI
Persoonlijke gegevens doorlopen een levenscyclus; Elke fase heeft AI-specifieke aandachtspunten.
Stadium
Wat gebeurt er?
AI-aandachtspunt
collectie
Er worden gegevens verkregen
Zijn het doel en de basis duidelijk? Is het geminimaliseerd?
Gebruik/verwerking
Ingevoerd in AI, verwerkt
Is er sprake van maskering? Goedgekeurd voertuig?
opslag
Gegevens worden bewaard
Hoe lang duurt de chatgeschiedenis?
overdracht
gaat naar iemand anders
Internationale server? Is er sprake van passende zekerheid?
Vernietiging
Verwijdering/anonimisering
Is het verwijderd nadat het doel was bereikt? Zijn reserveonderdelen inbegrepen?
De twee meest verwaarloosde fasen zijn opslag en verwijdering. Gegevens worden ‘vergeten’ en blijven zich ophopen in het systeem – wat zowel in strijd is met het KVKK-principe als de schade vergroot in het geval van een inbreuk.
Bewaartijd: hoe lang kun je het bewaren?
Het bewaarprincipe van KVKK is duidelijk: persoonsgegevens mogen niet langer bewaard worden dan noodzakelijk is voor het doel waarvoor ze worden verwerkt. Wanneer het doel niet langer beschikbaar is, moeten gegevens worden verwijderd, vernietigd of geanonimiseerd. De instelling stelt een opslag- en afvoerbeleid op; bepaalt hoeveel er voor elke categorie gegevens moet worden bewaard.
Kritisch punt specifiek voor AI: AI-chatgeschiedenissen zijn ook opgeslagen gegevens. Als een medewerker maandenlang klantgegevens in dezelfde chat heeft ingevoerd, wordt die geschiedenis een gegevensopslagplaats. Hiervoor:
- Configureer de instellingen voor het bewaren van gegevens in zakelijke AI-tools (verwijder de geschiedenis indien mogelijk automatisch of schakel het gebruik in modeltraining uit).
- Neem de chatgeschiedenis op in uw vernietigingsschema.
- Zorg ervoor dat de optie "Niet gebruiken in modeltraining" (opt-out) in het bedrijfscontract staat.
Let op: het verwijderen van gegevens is niet alleen het verwijderen van het scherm. Er moet ook rekening worden gehouden met back-ups, logbestanden en kopieën op de server van de provider. Als je 'verwijderd' zegt, zorg er dan voor dat wat je hebt verwijderd echt onherstelbaar is.
Anonimisering of pseudonimisering?
Deze twee termen worden vaak met elkaar verward, maar hun juridische gevolgen staan lijnrecht tegenover elkaar.
- Anonimisering: Gegevens zo maken dat ze op geen enkele manier aan een persoon kunnen worden gekoppeld. Indien correct gedaan, is het resultaat geen persoonsgegevens meer en valt het buiten de reikwijdte van KVKK. Voorbeeld: individuele rijen verwijderen in een dataset van 10.000 mensen en alleen geaggregeerde statistieken overhouden, zoals 'Gemiddelde uitgaven in de leeftijdsgroep 25-34 jaar in Istanbul'.
- Pseudonimisering: Identiteitsinformatie wordt vervangen door een code/tag, maar kan met een "sleutel" aan de persoon worden teruggegeven. Voorbeeld: 'Klant-4471' schrijven in plaats van 'Ahmet Yılmaz', maar een tabel bijhouden waarin wordt aangegeven welke code van wie is. Dit zijn nog steeds persoonsgegevens en vallen onder de reikwijdte van KVKK.
functie
Anonimisering
Pseudonimisering
Kan de persoon worden teruggestuurd?
Nee (indien correct gedaan)
Ja, met de sleutel
Zijn het nog steeds persoonsgegevens?
nee
Ja
KVKK-bereik
buiten
binnen
Om in AI te komen
De veiligste manier
Ook hier is een basis/regel vereist
Tip: "Is het omkeerbaar?" voordat gegevens in AI worden ingevoerd. vragen. Als er een sleutel/match in zit, is het gepseudonimiseerd en zijn het nog steeds persoonsgegevens. Echte anonimisering is het delen van het verzamelde resultaat, niet van individuele rijen.
drie minikoffers
Geval 1 — Valse anonimiteit. Een gezondheidszorgbedrijf geeft AI een reeks gegevens die het zegt te hebben ‘geanonimiseerd’ voor analyse. Maar de set bevat de geboortedatum, provincie en een zeldzame diagnose; dit trio kan duiden op een enkele persoon in een kleine provincie. Dit is geen anonimisering; gegevens zijn nog steeds persoonlijk. De juiste manier: geboortedatum omzetten in leeftijdscategorie, generaliseren per provincie, zeldzame diagnoses groeperen – dat wil zeggen, echte aggregatie.
Geval 2 — Gesprekken stapelen zich op. In een callcenter voeren zes agenten vier maanden lang klantgegevens in hetzelfde zakelijke AI-account in. Niemand ruimt het verleden op; uiteindelijk verzamelden zich meer dan 12.000 klantinteracties op één plek. Bij een audit wordt deze opeenstapeling als groot risico aangemerkt. Oplossing: instelling om de geschiedenis elke 30 dagen automatisch te verwijderen, een regel om uit te loggen wanneer de taak klaar is, en een clausule open voor het bewaarbeleid.
Geval 3 — Correcte pseudonimisering. Bij het analyseren van de prestaties van medewerkers met AI codeert een HR-team namen als ‘Employee-001’ en bewaart de matchingtabel in een afzonderlijk bestand met beperkte toegang. Dit is pseudonimisering; De gegevens zijn nog steeds persoonlijk, maar het risico is kleiner. Het team is zich ervan bewust dat dit geen anonimisering is en bepaalt dienovereenkomstig de wettelijke basis en bewaartermijn.
Kopieerbare sjablonen
SJABLOON 1 — Beleidslijn voor bewaring en vernietiging: "Stel een beleidslijn voor bewaring en vernietiging voor voor de volgende gegevenscategorie: [categorie]. Velden: bewaartermijn (gerechtvaardigd door doel), vernietigingsmethode (verwijdering/vernietiging/anonimisering), of de AI-chatgeschiedenis is inbegrepen, verantwoordelijke rol. Herinner of er een wettelijke bewaarplicht bestaat."
SJABLOON 2 — Anonimiseringscontrole: "Evalueer of de volgende dataset echt anoniem is: [lijst velden]. Welke combinaties van velden kunnen een persoon heridentificeerbaar maken (bijvoorbeeld geboortedatum + postcode + zeldzaam kenmerk)? Stel een generalisatie voor elk risicoveld (zoals leeftijdscategorie, provincieniveau) voor om de anonimiteit te versterken."
SJABLOON 3 — Maskeren + return-sleutelscheiding: "Pseudonimiseer de volgende tekst: codeer persoonlijke gegevens (zoals [NAAM]->K001), maar geef mij APART een overeenkomende tabel. Laat geen echte identiteit achter in de tekst zelf. Merk op dat de overeenkomende tabel 'persoonlijke gegevens' is en afzonderlijk moet worden opgeslagen."
SJABLOON 4 — Audit van gegevensopslag AI-tool: "Maak een lijst met vragen om het gegevensopslaggedrag van de AI-tool die we gebruiken te controleren: hoe lang wordt de geschiedenis bewaard, kan deze worden verwijderd, wordt deze gebruikt in modeltraining, is er een opt-out, waar worden de gegevens verwerkt, wat zijn de back-ups? Schrijf op elke vraag het verwachte 'veilige' antwoord."
Zwakke prompt/sterke prompt
ZWAK: "Anonimiseer deze gegevens." (codeert en laat de namen achter) -> Alleen bijnamen; Heridentificatierisico's blijven bestaan, zoals geboortedatum, zeldzame eigenschap; Het creëert de illusie van ‘anoniem’. GÜÇLÜ: "Zoek combinaties van velden in deze set die de persoon opnieuw kunnen identificeren; generaliseer ze allemaal (leeftijdscategorie, provincieniveau). Mijn doel is niet één enkel record, maar geaggregeerde statistieken. Als gevolg daarvan kan niemand als een enkele persoon worden onderscheiden en dit verifiëren." -> Het model neigt naar echte anonimisering, waardoor het risico op heridentificatie wordt verminderd.
Veel voorkomende fouten
- Pseudonimisering verwarren met anonimisering; vergeten dat het persoonlijke gegevens blijven.
- Namen verwijderen en beschrijvende combinaties achterlaten, zoals geboortedatum + locatie + zeldzame eigenschap.
- De AI-chatgeschiedenis niet onderwerpen aan een bewaar-/vernietigingsregel; oneindig ophopen.
- Het niet garanderen van de "Niet gebruiken in modeltraining"-clausule (opt-out) in het contract.
- Als ik verwijder zeg, bedoel ik dat je gewoon het scherm leegmaakt en back-ups en logbestanden vergeet.
- De bewaartermijn langer houden voor ‘voor het geval dat’ in plaats van voor het doel.
- Negerend dat de overdracht en opslag ook op de server van de provider plaatsvindt.
Samengevat
- Persoonlijke gegevens doorlopen een levenscyclus; De meest verwaarloosde fasen zijn opslag en verwijdering.
- Gegevens mogen niet langer bewaard worden dan noodzakelijk voor het doel; De instelling dient een opslag- en vernietigingsbeleid vast te stellen.
- AI-chatgeschiedenissen zijn ook opgeslagen gegevens; moeten worden opgenomen in het afvoerschema en de opslaginstellingen.
- Anonimisering haalt de gegevens uit KVKK; Pseudonimisering maakt de gegevens nog steeds persoonlijk.
- Het verwijderen van een naam is geen anonimisering; Alle combinaties die het risico lopen op heridentificatie moeten worden gegeneraliseerd.
Applicatie taak
Kies een gegevenscategorie die uw organisatie verwerkt met AI (bijvoorbeeld klantenondersteuningsgegevens). Schrijf een bewaar- en vernietigingsbeleidslijn voor deze categorie: bewaartermijn (gerechtvaardigd), vernietigingsmethode, of AI-chatgeschiedenis is inbegrepen en verantwoordelijke rol. Neem vervolgens een voorbeeldrecord uit dezelfde gegevens en pseudonimiseer het eerst (houd de overeenkomende tabel gescheiden), schrijf vervolgens welke velden u gaat generaliseren en hoe u dit record tot echte anonimisering kunt brengen. Bereid ten slotte vijf vragen voor die het gegevensopslaggedrag van de AI-tool die u gebruikt bepalen en voeg aan elke vraag het ‘veilige’ antwoord toe dat u verwacht.
controlelijst
- [ ] Ik heb voor de gegevenscategorie de bewaartermijn en de vernietigingsmethode bepaald.
- [ ] Ik heb de AI-chatgeschiedenis opgenomen in het vernietigingsschema.
- [ ] Ik heb het opt-out-item "Niet gebruiken in modeltraining" aangevinkt.
- [ ] Ik heb het verschil tussen pseudonimisering en anonimisering geïmplementeerd.
- [ ] Ik heb gegeneraliseerde veldcombinaties die het risico lopen op heridentificatie.
- [ ] Ik heb ook back-ups en logboeken opgenomen in de reikwijdte van de verwijdering.
- [ ] Ik heb het gegevensopslaggedrag van de AI-tool gecontroleerd.