Enhet 3 / 12

Kvkk grunnleggende, generelle prinsipper og verbis

Gevinster:

  • Skille begrepene personopplysninger, spesielle kvalitetsdata, behandlingsansvarlig og databehandler
  • Anvendelse av KVKKs generelle prinsipper (begrensning etter formål, minimering) på bruk av AI
  • Forstå at å legge inn data i AI er behandling og ofte overføring, og plikten til å registrere

Bruk av AI i en organisasjon er nesten alltid sammenvevd med behandling av personopplysninger: oppsummering av en kunde-e-post, evaluering av en CV, analysering av et samtaleopptak. Derfor er ryggraden i AI-styring å forstå Türkiyes databeskyttelseslov, KVKK (Personal Data Protection Law No. 6698). I denne enheten vil vi lære de grunnleggende konseptene, generelle prinsippene og VERBIS-registreringen av KVKK, direkte knyttet til bruken av AI. Målet er ikke å bli advokat; Det er å etablere et solid grunnlag for at en personvernombud kan ta korrekte daglige beslutninger.

Grunnleggende begreper: hvem er hvem?

Språket til KVKK er basert på flere sentrale begreper. Uten å skille disse, kan ingen AI-beslutning tas riktig.

konsept

Mening

eksempel i AI

personopplysninger

Eventuell informasjon om en identifisert/identifiserbar fysisk person

Navn, e-post, telefon, IP, kundenummer

Spesielle kvalitetsdata

Sensitive kategorier som helse, religion, biometri

Pasienthistorie, blodtype, ansiktsdata

Kontaktperson

Person hvis data behandles (dataeier)

Kunde, ansatt, kandidat

Behandlingsansvarlig

Bestemme formålet og metoden for behandling

Organisasjon som bruker AI

databehandler

Parten som behandler data på vegne av behandlingsansvarlig

Selskap som leverer AI-tjeneste

Dette skillet har juridiske konsekvenser: behandlingsansvarlig (institusjonen selv) er hovedeier av ansvaret. AI-leverandøren er ofte databehandler og det må inngås en skriftlig kontrakt (databehandleravtale) med denne. Å si "AI-leverandøren gjorde det" fritar ikke organisasjonen fra ansvar.

OBS: Data er personopplysninger så lenge de gjør dem "identifiserbare". Det er ikke nok å si "jeg slettet navnet"; Selv kombinasjonen av fødselsdato + postnummer + yrke kan gjøre en person identifiserbar. Sjekk alltid for denne kombinerte identifiserbarheten i dataene som legges inn i AI.

Generelle prinsipper for KVKK og AI

KVKK fastsetter generelle prinsipper som all behandling skal følge. Den direkte oversettelsen til AI-bruk er:

  1. Overholdelse av lov og ærlighet: Behandling av data hemmelig eller villedende.
  2. Å være nøyaktig og oppdatert: AI kan produsere hallusinasjoner; Utdataene kan ikke lagres som personlige data uten bekreftelse.
  3. Spesifikt, klart og legitimt formål: Data kan ikke behandles fordi "det kan være nødvendig i fremtiden"; Formålet er klart på forhånd.
  4. Formålsrelatert, begrenset og målt (dataminimering): Kun data som er nødvendige for formålet legges inn i AI.
  5. Oppbevaring i nødvendig periode: Når formålet er over, vil data (inkludert AI-chathistorikk) bli slettet/anonymisert.

Dataminimering er det mest krenkede prinsippet i AI: i stedet for å lime inn hele filen for å oppsummere en tekst, er det nødvendig å bare skrive inn det nødvendige avsnittet, og om mulig i dets maskerte (navn skjulte) form.

tre minisaker

Tilfelle 1 – For mye data. En kundesenterleder mater 5000 anropsutskrifter til AI, sammen med navn, telefonnummer og ID-nummer, for å "trekke ut temaer om kundemisnøye." Det er imidlertid ikke behov for identitetsdata for temaanalyse. I henhold til prinsippet om minimering er den riktige måten å slette ID-feltene og gi kun anropsteksten. Dermed vil ikke identitetsdata til 5000 personer bli behandlet unødvendig.

Sak 2 — Formålsdrift. Markedsføring gir ansattes inn- og utklokkeslett til AI for «produktivitetsanalyse». Disse dataene ble imidlertid samlet inn for helse- og sikkerhetsformål. Misbruk bryter med prinsippet om «begrensning etter formål». Den riktige avgjørelsen: å revurdere det juridiske grunnlaget og avklaringen før behandling av dataene for dette nye formålet.

Sak 3 - Den uutslettelige fortiden. En forsikringspersonell har lagt inn kundedata i den samme AI-chatten i flere måneder for å vurdere skaden, og historien blir aldri tømt. 8 måneder senere samles dataene til mer enn 300 kunder i en enkelt chat. I henhold til retningslinjene for oppbevaring, bør denne historien tømmes når formålet er over (filen er lukket), eller transaksjonen bør flyttes til et institusjonelt verktøy uten logger.

Å legge inn data i AI er "behandling"

Bearbeiding i KVKK; Det er enhver prosess, inkludert innhenting, registrering, lagring og overføring av data. Å lime inn en tekst i AI betyr å sende dataene til leverandørens server - dette er en transaksjon, og ofte en overføring (hvis serveren er i utlandet). Derfor krever enhver bruk av AI et gyldig juridisk grunnlag bak den (emnet for neste enhet) og en passende kontrakt.

Tips: "Kan jeg legge inn disse dataene i AI?" Test spørsmålet med tre filtre: (1) Personopplysninger? (2) Er det nødvendig for formålet og har det blitt minimert? (3) Har jeg et gyldig juridisk grunnlag og en passende kontrakt? Hvis alle tre ikke er "ja", stopp og evaluer.

VERBIS og behandling av inventar

VERBIS (Data Controllers Registry Information System) er det offisielle registeret der behandlingsansvarlige som overskrider visse terskler registrerer sine behandlingsaktiviteter for personopplysninger. Institusjonen fører en persondatabehandlerliste: en live-registrering som viser hvilke data den behandler, til hvilket formål, på hvilket rettslig grunnlag, hvor mye den lagrer og hvem den overføres til. Når en ny AI-basert behandlingsaktivitet startes, bør denne beholdningen oppdateres og om nødvendig reflekteres i VERBIS-posten.

lagerplass

Eksempel på AI-aktivitet

Formål med behandlingen

Automatisk oppsummering av kunde-e-post

Datakategori

Kontakt, kundetransaksjonsdata

Rettslig grunnlag

Utførelse av kontrakt / legitim interesse

mottakergruppe

AI-tjenesteleverandør (databehandler)

overføre

Oversjøisk server (med passende forsikring)

Lagringsperiode

Slett fra filavslutning

Kopierbare maler

MAL 1 — Maskering av teksten uten å skrive den inn i AI: "Fjern personlige data (navn-etternavn, telefon, e-post, ID-nummer, adresse) fra teksten nedenfor og erstatt dem med tagger som [NAME], [TEL]. Bevar betydningen og strukturen til teksten. Returner kun den maskerte teksten, ikke gi noen andre forklaringer."

MAL 2 — Minimeringssjekk: "Jeg skal utføre følgende oppgave: [skriveoppgave]. List opp hvilke av FØLGENDE datafelter som vil være UNØDVENDIGE for denne oppgaven: [skriv felter]. Merk 'forkast' alle felter som ikke er nødvendige for formålet og skriv i én setning hvorfor."

MAL 3 — Behandlingsbeholdningslinje: "Fyll ut linjen for behandling av personopplysninger for følgende AI-bruk: [beskriv bruken]. Felt: behandlingsformål, datakategori, kontaktgruppe, mulige juridiske grunnlag (foreslå flere), mottakere, overføring, estimert oppbevaringsperiode. Nøyaktig juridisk beslutningstaking, tilgjengelige alternativer."

MAL 4 — Deteksjon av personopplysninger: "Hvilke persondatatyper og spesielt hvilke SPESIELLE data (helse, religion, biometri osv.) er i dette dokumentet? List opp typene og skriv ned hvilken klasse de faller inn i for hver. Ikke endre dokumentet, bare finn det."

Svak forespørsel / Sterk forespørsel

SVAK: "Analyser denne kundelisten." (med fullt navn, telefon, ID)-> bryter med minimering; sender unødvendige personlige/private data til leverandøren; reiser juridisk grunnlag og overføringsproblemer.STERK: "Analyser den regionale etterspørselsfordelingen ved å bruke bare 'by' og 'produktkategori'-kolonnene i listen nedenfor. Ignorer navn, telefon, ID-kolonnene — jeg har allerede slettet dem.»-> ​​Kun ikke-personlige data som er nødvendige for formålet, behandles; Prinsippet er bevart.

Vanlige feil

  • Tenker "jeg slettet navnet, det er ikke personlig lenger"; mens kombinerte data kan gjøre en person identifiserbar.
  • Ikke skille mellom behandlingsansvarlig og databehandler og ikke signere kontrakt med leverandøren.
  • De unødvendige områdene for formålet legges også inn i AI og bryter med minimeringen.
  • Bruk av data samlet til ett formål i AI til et annet formål (formålsdrift).
  • Lagre AI-utdata som "nøyaktige og oppdaterte" personlige data uten å verifisere det.
  • Gjenspeiler ikke ny AI-aktivitet i behandling av inventar og VERBIS om nødvendig.
  • Akkumulerer AI-chathistorikk uten å binde den til en oppbevarings-/slettingsregel.

Oppsummert

  • Kjernen i KVKK; er å skille begrepene personopplysninger, behandlingsansvarlig og databehandler.
  • Den behandlingsansvarlige (institusjonen) er hoveddebitor; AI-leverandøren er ofte databehandler og krever en kontrakt.
  • Blant de generelle prinsippene er de mest kritiske for AI dataminimering og formålsbegrensning.
  • Å legge inn data i AI er en transaksjon, og ofte en overføring; Det kreves lovgrunnlag og kontrakt.
  • Hver ny AI-aktivitet bør registreres i behandlingsbeholdningen og, om nødvendig, reflekteres i VERBIS-posten.

Søknadsoppgave

Velg en reell behandlingsaktivitet organisasjonen din ønsker å gjøre med AI (f.eks. temaanalyse av kundeklager). Fyll ut en behandlingsbeholdningslinje for denne aktiviteten: formål, datakategori, kontaktgruppe, mulige juridiske grunnlag, mottakere, overføringsstatus og oppbevaringsperiode. Send deretter dataene som skal legges inn i AI i denne aktiviteten gjennom et minimeringsfilter: liste hvilke felt som er unødvendige og hvilke som skal maskeres. Skriv til slutt ned hvem som er behandlingsansvarlig for denne aktiviteten, hvem som er databehandler, og hvilken kontrakt som kreves mellom dem.

sjekkliste

  • [ ] Jeg oppdaget personlige og private data i aktiviteten.
  • [ ] Jeg avklarte behandlingsansvarlig og databehandler.
  • [ ] Jeg brukte minimering: fjernet/maskerte unødvendige områder.
  • [ ] Jeg har definert formålet med behandlingen spesifikt og legitimt.
  • [ ] Jeg fylte ut en behandlingsbeholdningslinje.
  • [ ] Jeg evaluerte overføringssituasjonen (oversjøisk server).
  • [ ] Jeg har planlagt oppbevaringsperioden og sletting av AI-historikk.