Gevinster:
- Evne til å vurdere hvilke data som kan legges inn i AI-verktøyet i tråd med KVKK-prinsipper
- Evne til å beskytte personopplysninger med maskering/anonymisering og sette opp en sikker melding
- Evne til å utarbeide og verifisere KVKK-dokumenter som informasjonstekst og databehandlingsinventar
Den mest sensitive ressursen i hendene på en juridisk person og overholdelsespersonell er data: klientinformasjon, ansattes poster, personopplysninger i kontrakter. Å legge inn feil data i et kunstig intelligens (AI)-verktøy er like enkelt som å trykke på en knapp, men konsekvensene er alvorlige: KVKK-brudd, administrativ bot, brudd på konfidensialitet og tap av omdømme. Spørsmålet for denne enheten er klart: hvilke data kan legges inn i hvilket verktøy og hvordan? Vi skal lære å bruke AI både trygt i KVKK-prosesser og posisjonere den som en assistent ved utarbeidelse av dokumenter som avklaringstekst, behandling av inventar etc. — men ansvaret for dataene som legges inn forblir alltid hos deg.
La oss avklare vilkårene. KVKK er personvernloven nr. 6698; regulerer behandlingen av personopplysninger. Personopplysninger er all informasjon om en identifisert eller identifiserbar fysisk person (navn, ID-nummer, telefon, e-post, sted). Spesiell kvalitet (sensitive) data er en type data som er strengere beskyttet, for eksempel helse, religion, seksualliv, straffedommer. Dataminimering er prinsippet om å behandle bare så mye data som er nødvendig for et formål. Anonymisering er prosessen med å gjøre at data ikke kan kobles tilbake til en person; Maskering/pseudonymisering er å skjule identitetsinformasjonen, men å beskytte forholdet med en nøkkel. Informasjonstekst er et varsel som forteller dataeieren hvordan dataene deres behandles.
Hvilke data, til hvilket kjøretøy?
Den grunnleggende beslutningen tas på to akser: sensitiviteten til dataene og sikkerheten til verktøyet. Personlige eller konfidensielle data kan bare legges inn i godkjente verktøy som gir institusjonell datasikkerhet (data skal ikke brukes i utdanning, ikke lagres, ikke deles med tredjeparter). Å legge inn personopplysninger i et usikret offentlig verktøy tar disse dataene utenfor din kontroll.
Beslutningsflyten er som følger:
- Klassifisere. Er det personlige/private/konfidensielle data i teksten?
- Spør om det er nødvendig. Er personopplysninger virkelig nødvendige for denne oppgaven (minimering)?
- Sjekk kjøretøyforsikring. Gir verktøyet bedriftens datasikkerhet?
- Beskytte. Mask eller anonymiser hvis ikke nødvendig.
- Dokumenter det. Registrer formål, grunnlag og varighet for behandlingen.
Din rolle: KVKK/datavernkonsulent. Utfør en dataklassifisering FØR du skriver inn følgende tekst i AI-verktøyet: 1) List opp personopplysningene i det (type: navn, ID-nummer, kontakt, plassering...). 2) Merk om det er sensitive (sensitive) data. 3) Merk personopplysninger som ikke er nødvendige for oppgaven som "flyttbare". 4) Gi en maskerings-/anonymiseringsanbefaling for de som bør bli igjen. Tolke innholdet i teksten; bare inventar dataene.<text>[tekst til gjennomgang]</text>
Forsiktig: Hvis du sletter en chat, får du ikke dataene tilbake. Når personlige/konfidensielle data er lagt inn i et usikret verktøy, anses disse dataene som behandlet i tredjepartens systemer. "Jeg sletter det senere" er ikke en beskyttelse; Stedet for beskyttelse er før du legger inn dataene.
Maskering og sikker promptaktivering
De fleste oppgaver kan gjøres uten å vite hvem personen er. En parts virkelige navn er ikke nødvendig for å oppsummere en kontrakt; "Side A" er nok. AI hjelper også med å maskere en tekst - men mennesket må kontrollere fullstendigheten av maskeringen.
I den følgende teksten erstatter du all direkte identifikasjonsinformasjon med konsistente aliaser: personnavn → "Person 1, Person 2"; selskaper → "Bedrift A, B";TR-nummer, telefon, e-post, adresse, IBAN → [MASKERT]. Bevar mening og relasjoner. Til slutt gir du en kartleggingstabell over hvilken informasjon du erstattet med hva, slik at jeg kan koble resultatet tilbake. I tilfelle du gikk glipp av det, skal jeg sjekke maskeringen.
Det er viktig å kjenne grensene for maskering: Noen ganger gjør informasjon som virker individuelt uskadelig kombinert sammen en person identifiserbar (f.eks. "Den eneste kvinnelige finansdirektøren i Istanbul"). Det er derfor anonymisering ikke alltid er garantert, og for høysensitivt arbeid er den sikreste måten å bruke bedriftsgodkjente verktøy.
Utarbeide KVKK-dokumenter
AI produserer raskt første utkast til dokumenter som avsløringstekst, eksplisitt samtykketekst og databehandlingsbeholdning. Men disse dokumentene er juridisk bindende; Utkastet må samsvare nøyaktig med din faktiske behandlingsaktivitet og må bestå juridisk godkjenning.
Forbered en UTKAST informasjonstekst for følgende behandlingsaktivitet. Den bør inneholde følgende overskrifter: behandlingsansvarlig, kategorier av data som behandles, formål med behandling, juridisk årsak, overføring (mottakergrupper, hvis noen), lagringsperiode, rettigheter til dataeieren, rettsmiddel. Regler: - Fyll ut hvert felt med informasjonen jeg gir; Hvis det mangler, la [TO BE FILLED] og ikke anta. - Legg til en merknad "lovlig godkjenning kreves" for den juridiske årsaken og oppbevaringsperioden.<processing_activity>[formål, datatyper, mottakere, varighet]</processing_activity>
Svak forespørsel / sterk forespørsel
Svak melding: Oppsummer denne klientfilen. [ekte navn, TR-nummer, saksdetaljer er limt inn]
Resultat: Personlige og eventuelt private data legges inn i et verktøy med usikker sikkerhet. Selv om oppgaven er gjennomført, har det vært brudd på KVKK og taushetsplikt.
Kraftig melding: [først dataklassifisering + fjerning av unødvendige personlige data + maskering (pseudonymer, [MASKED]) + godkjent/sikret verktøy + deretter oppsummering med maskert tekst]
Resultat: Oppgaven er fortsatt utført, men personen kan ikke identifiseres; Databeskyttelse ble sikret før oppdraget.
Datatype og passende behandling
Datatype
eksempel
usikret kjøretøy
Godkjent kjøretøy
Det er ikke personlig
Anonym/offentlig tekst
egnet
egnet
personlig
Navn, kontaktperson, IBAN
Maske/bruk
Egnet ved maskering
spesielt kvalifisert
Helse, strafferegister
Bruker
Kun påkrevd+godkjent
Klienthemmelig/privilegert
Søksmålsstrategi
Bruker
Bare sikker
Tre minivesker
Tilfelle 1 — Stoppe før du går inn. En ekspert vil få AI til å oppsummere en 30-personers ansatt ytelsesliste (navn, post, medisinske permisjonsnotater). Spørsmålet om dataklassifisering avslørte at de medisinske notatene var proprietære data og ikke var nødvendig for oppdraget i det hele tatt. Eksperten fjernet denne kolonnen helt, endret navnene til "Ansatt 1-30" og jobbet kun med resultatpoeng. Oppgaven ble gjort; Sensitive data kom aldri inn i kjøretøyet.
Tilfelle 2 — Re-identifikasjon. Et team ville dele en klagetekst som sa "vi anonymiserte det"; men teksten inkluderte uttrykket "den eneste lederen på hovedkontoret som bruker rullestol." Dette gjorde personen identifiserbar selv om navnet deres ble slettet. Dette ble lagt merke til i maskeringssjekken og utsagnet ble generalisert. Leksjon: avidentifikasjon sikrer ikke alltid anonymitet; Kontekst kan også gi bort personen.
Tilfelle 3 — Akselerasjon av inventar. En institusjon hadde ikke vært i stand til å manuelt oppdatere KVKK-databehandlingsinventaret på flere år. Med AI ble behandlingsaktivitetene til hver avdeling satt inn i en strukturert oversikt (formål, datatype, oppbevaringsperiode, mottaker); Det juridiske teamet bekreftet og korrigerte dem. Anslagene for lagerforberedelse gikk ned fra 6 uker til 2 uker. Kritisk punkt: hver linje som ble lagt inn i inventaret ble menneskelig verifisert ved sammenligning med faktisk aktivitet; AI-utkastet ble ikke akseptert som det er.
Vanlige feil
- Legge inn data uten klassifisering. Å lime inn teksten i verktøyet uten å se hva slags data som er i det er det vanligste bruddet.
- Bærer unødvendige personopplysninger. Når minimering hoppes over, behandles personlige/sensitive data selv om det ikke er nødvendig.
- Stoler på «Jeg sletter det senere». Data behandles så snart de er lagt inn; beskyttelse gjøres først.
- Ikke kontrollerende maskering. AI kan hoppe over en legitimasjon; maskering må være menneskelig verifisert.
- Ser ikke kontekstuell re-identifikasjon. Individuelt harmløs informasjon kombinert kan gi personen bort.
- Publisering av KVKK-dokumentet uten godkjenning. Informasjon/samtykketekst og inventar krever juridisk godkjenning og bekreftelse av faktisk aktivitet.
Oppsummert
Det grunnleggende spørsmålet i KVKK er "hvilke data, til hvilket kjøretøy, hvordan?" Klassifiser data først, fjern det som ikke er nødvendig (minimering), masker eller anonymiser det som trengs, og behandle sensitive/konfidensielle data kun i godkjente verktøy med bedriftssikkerhet. Man må kontrollere fullstendigheten av maskering og risikoen for kontekstuell re-identifikasjon; Dokumenter som avklaringstekst og inventar må bestå juridisk godkjenning. AI setter fart på bevarings- og dokumentasjonsarbeidet; Den autoriserte fagpersonen bestemmer hvilke data som kan behandles og tilstrekkelig beskyttelse.
Søknadsoppgave
Velg tekst som inneholder personlige data (ikke bruk ekte data; lag et eksempel). (1) Fjern personlige og sensitive data med forespørselen om dataklassifisering. (2) Identifiser og fjern de som ikke er nødvendige for oppgaven, alias de som kreves med maskeringsprompten, og kontroller maskeringen manuelt. (3) Se etter setninger som er i fare for kontekstuell re-identifikasjon. (4) Lag utkast til informasjonstekst for en behandlingsaktivitet og skriv opp "juridisk godkjenning".
sjekkliste
- [ ] Er dataene klassifisert før de går inn i verktøyet?
- [ ] Er unødvendige personlige/sensitive data fjernet for oppgaven (minimering)?
- [ ] Har de gjenværende personopplysningene blitt maskert/anonymisert?
- [ ] Er maskering kontrollert av mennesker?
- [ ] Er risikoen for kontekstuell re-identifikasjon vurdert?
- [ ] Behandles sensitive/konfidensielle data kun i det godkjente sikrede kjøretøyet?
- [ ] Ble KVKK-dokumenter utarbeidet med juridisk godkjenning og faktisk aktivitetsbekreftelse?