Zyski:
- Możliwość wykorzystania danych kandydatów i pracowników zgodnie z zasadami KVKK (limit celu, minimalizacja danych)
- Możliwość ochrony danych osobowych poprzez maskowanie/anonimizację i bezpieczny dobór narzędzi
- Możliwość wsparcia procesów ujawniania, wyrażania zgody i przechowywania za pomocą sztucznej inteligencji do przetwarzania danych w HR
Życiorysy kandydatów, wyniki, informacje o wynagrodzeniach, komentarze referencyjne, raporty medyczne, zapisy dyscyplinarne... Dział HR jest strażnikiem najbardziej wrażliwych danych osobowych w firmie. Korzystanie z narzędzi sztucznej inteligencji (AI) w przypadku tych danych zapewnia ogromną wydajność; ale rodzi także poważną odpowiedzialność prawną i etyczną. Samo wklejenie wszystkich CV z puli kandydatów do przypadkowego narzędzia może w ciągu kilku minut przerodzić się w naruszenie bezpieczeństwa danych. W tej jednostce dowiemy się, jak sprawić, aby wykorzystanie sztucznej inteligencji w HR było zgodne, bezpieczne i możliwe do obrony zgodnie z KVKK (ustawą o ochronie danych osobowych).
Kilka terminów: Dane osobowe to wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej (imię i nazwisko, dowód osobisty, adres e-mail, a nawet unikalny tekst CV). Dane szczególnej jakości (wrażliwe) to dane szczególnie chronione, takie jak stan zdrowia, religia, życie seksualne, wyrok skazujący, przynależność do związków zawodowych. Administratorem danych jest instytucja (Twoja firma), która określa cel przetwarzania danych. Anonimizacja oznacza tworzenie danych w taki sposób, aby nie można było ich w żaden sposób powiązać z konkretną osobą. Maskowanie (pseudonimizacja) polega na zastąpieniu identyfikatorów pseudonimami (Kandydat 1, Kandydat 2); Jest słabsza niż anonimizacja, ale wystarczająca do większości analiz.
Podstawowe zasady KVKK i jego odpowiedniki w HR
Ogólne zasady KVKK obowiązują również przy korzystaniu z AI. Aby transakcja była legalna musi spełniać następujące zasady:
zasada
Znaczenie w HR
Legalność i uczciwość
Czy istnieje podstawa prawna przetwarzania (umowa, prawnie uzasadniony interes, wyraźna zgoda)
Ograniczenie celu
Wykorzystuj dane wyłącznie w celu, w jakim zostały zebrane (nie wykorzystuj danych rekrutacyjnych w celach marketingowych)
Minimalizacja danych
Tyle danych, ile wymaga praca; nie dawaj zbyt wiele modelowi
dokładność
Upewnij się, że dane są aktualne i dokładne
limit przechowywania
Nieokreślone przechowywanie; Zniszcz dane, które nie są już potrzebne
Bezpieczeństwo
Przetwarzaj dane z zachowaniem odpowiednich zabezpieczeń technicznych i administracyjnych
Uwaga: wklejanie wszystkich CV z puli kandydatów do ogólnego narzędzia AI bez gwarancji przechowywania danych korporacyjnych stanowi poważne ryzyko dla KVKK. Dane te mogą być przechowywane u dostawcy modelu, a nawet wykorzystywane w szkoleniach w niektórych warunkach serwisowych. Korporacyjne/zatwierdzone narzędzia, umowy o przetwarzaniu danych (DPA) i anonimizacja/maskowanie, jeśli to możliwe, są niezbędne podczas pracy z danymi osobowymi.
Kroki bezpiecznego użytkowania
- Wybierz narzędzie. Wybieraj narzędzia korporacyjne, posiadające umowę powierzenia przetwarzania danych i oferujące opcję „wykorzystania moich danych w edukacji”.
- Minimalizuj dane. Podaj minimum danych wymaganych do analizy; usuń nadmiar.
- Maskuj/anonimizuj. Zastąp imię i nazwisko, identyfikator, kontakt, pełną datę urodzenia wartością pseudonimu lub zakresem.
- Ogranicz cel. Przetwarzaj dane wyłącznie w celu, dla którego zostały zebrane.
- Zachowaj ślad. Zapisuj, jakie dane były przetwarzane, w jakim celu i za pomocą jakiego narzędzia.
- Miej ludzką aprobatę. Pozwól osobie podjąć decyzję, która ma na nią wpływ.
Zamaskuj dane osobowe przed oceną poniższego CV: – Wpisz „Kandydat” zamiast imienia i nazwiska, podaj dane kontaktowe [USUNIĘTO] - Użyj przedziału wiekowego (np. 30-35) zamiast daty urodzenia - Uogólnij, czy nazwa szkoły/firmy może prowadzić do dyskryminacji. Następnie sporządź ustrukturyzowane podsumowanie wyłącznie według kryteriów związanych z pracą.
Praktyka anonimizacji i maskowania
Większość analiz HR można przeprowadzić bez identyfikowania danej osoby. Logika analizy nie ulega zmianie, dane osobowe nie są ujawniane:
Słabe (ryzykowne): Wklejanie danych z prawdziwym imieniem i nazwiskiem, identyfikatorem, jednostką i pełnym wynagrodzeniem. Silny (bezpieczny): Koduj osoby jako „Osoba 1/2/3”, zamiast daty urodzenia użyj przedziału wiekowego, przedziału (np. 40-50 tys.) zamiast pełnej pensji. Użyj regionu zamiast lokalizacji, miesiąca/roku zamiast dokładnej daty.
AI pomaga również w sporządzaniu dokumentów KVKK, takich jak tekst wyjaśnień i okres przechowywania – ale znowu tylko wersja robocza:
Twoja rola: asystent ds. prywatności danych. Zadanie: Napisz PROJEKT tekstu informacyjnego kandydata na potrzeby procesu rekrutacyjnego. Treść: jakie dane będą przetwarzane, w jakim celu, na jakiej podstawie prawnej, jak długo będą przechowywane, jakie są prawa kandydata. Zasada: Oznacz oświadczenia prawne tagiem [WERYFIKUJ EKSPERTA KVKK]; określonego okresu/przedmiotu NIE FAŁSZ. To jest projekt, a nie ostateczny tekst.
Trzy mini etui
Przypadek 1 – Naruszenie, którego udało się uniknąć w niewielkim stopniu. Osoba rekrutująca miała zamiar wkleić jednocześnie 60 CV na swoje osobiste konto pojazdu. Lider zespołu interweniował; Proces został przeniesiony do narzędzia korporacyjnego obsługującego DPA, a CV zostały zamaskowane i przetworzone. Tym samym zachowana została zarówno efektywność, jak i wyeliminowane zostało ryzyko ewentualnych naruszeń i kar administracyjnych.
Przypadek 2 — Naruszenie limitu celu. Jedna z firm wykorzystała następnie w kampanii marketingowej e-maile kandydatów zebrane w związku z rekrutacją. Stanowiło to naruszenie zasady „ograniczenia celu” i było przedmiotem skargi. Po incydencie dział HR wdrożył zasadę określającą cel każdego zbioru danych i zapobiegającą niewłaściwemu wykorzystaniu.
Przypadek 3 – Limit składowania. Pewna organizacja przechowywała życiorysy kandydatów, którzy nie byli zatrudnieni przez lata. Dopasowane dane, cel i okres przechowywania dzięki inwentaryzacji opartej na sztucznej inteligencji; W planie zniszczenia uwzględniono przeterminowane dane. Tym samym zarówno dotrzymano ustawowego limitu składowania, jak i zmniejszono niepotrzebne ryzyko.
Słaba podpowiedź/silna podpowiedź
Słaba zachęta: oceń informacje o tych kandydatach. [prawdziwe imię i nazwisko, turecki dowód osobisty, wynagrodzenie, pełne CV]
Wynik: wrażliwe dane osobowe są przetwarzane w sposób niepewny; Ryzyko naruszenia KVKK i wycieku danych.
Potężny monit: [zamaskowane dane (kandydat 1/2, przedział wiekowy, przedział wynagrodzenia) + limit celu + „tylko kryteria związane ze stanowiskiem pracy” + narzędzie korporacyjne/zatwierdzone + ocena akceptacji ze strony ludzi]
Rezultat: ta sama moc analityczna, bez ujawniania danych osobowych; proces możliwy do obrony i zgodny z prawem.
Wskazówka: zanim przekażesz dane sztucznej inteligencji, przetestuj następującą opcję: „Czy w przypadku wycieku tego zrzutu ekranu czyjaś prywatność ucierpiałaby?” Jeśli odpowiedź brzmi „tak”, zamaskuj te dane lub nie podawaj ich wcale. W razie wątpliwości zdecyduj się na minimalizację danych.
Typowe błędy
- Przekazanie surowych danych osobowych niezabezpieczonemu narzędziu. Pojazdy używane w szkoleniu bez DPA są ryzykowne.
- Pomijanie maskowania. W większości analiz nazwa/TC/pełna data nie są potrzebne; usuń to.
- Nadużywanie. Nie wykorzystuj danych rekrutacyjnych do innych celów, np. marketingowych.
- Nieokreślone przechowywanie. Umieść dane, których celem nie jest już plan zniszczenia.
- Niedocenianie wrażliwych danych. Dane dotyczące zdrowia/kar/wyznania są dodatkowo chronione; Unikaj angażowania się w sztuczną inteligencję.
- Nie zostawiaj śladów. Jeśli nie rejestrujesz, co robisz z jakimi danymi, nie możesz podlegać audytowi.
Podsumowując
- Dane osobowe w dziale HR (CV, wyniki, wynagrodzenie, stan zdrowia) wchodzą w zakres KVKK; Korzystanie ze sztucznej inteligencji również podlega tym zasadom.
- Wybieraj narzędzia firmowe/zatwierdzone, które posiadają DPA i nie wykorzystują Twoich danych podczas szkoleń; Nie wklejaj surowych danych do narzędzi ogólnych.
- Celowość i minimalizacja danych: przetwarzamy wyłącznie dane niezbędne do celu, dla którego zostały zebrane.
- Maskowanie i anonimizacja zapewniają bezpieczeństwo większości analiz; Użyj aliasu i zakresu zamiast nazwy/TC/pełnej daty.
- AI tworzy projekty dokumentów dotyczących ujawnień, zgód i przechowywania; Zleć sprawdzenie szczegółów prawnych ekspertowi KVKK i pozostaw decyzję, która dotyczy danej osoby, tej osobie.
Zadanie aplikacji
Weź posiadane CV lub akta pracownicze (lub fikcyjne). Najpierw wypisz zawarte w nim pola danych osobowych i zapytaj „czy jest to wymagane do analizy?” dla każdego. Odpowiedz na pytanie. Utwórz bezpieczną wersję, usuwając niepotrzebne i maskując niezbędne (kandydat, przedział wiekowy, przedział wynagrodzenia). Poproś sztuczną inteligencję o sporządzenie podsumowania dotyczącego stanowiska, zawierającego wyłącznie te zamaskowane dane. Przygotuj także krótki prospekt emisyjny kandydata i oznacz oświadczenia prawne jako „do zweryfikowania”.
lista kontrolna
- [ ] Czy używane narzędzie jest firmowe/zatwierdzone i posiada certyfikat DPA?
- [ ] Czy dane są zminimalizowane (tylko pola wymagane)?
- [ ] Czy identyfikatory takie jak imię i nazwisko/identyfikator/pełna data są maskowane?
- [ ] Czy dane szczególnej jakości (zdrowotne, kryminalne, religijne) są wyłączone z procesu?
- [ ] Czy dane są wykorzystywane wyłącznie w celu, dla którego zostały zebrane?
- [ ] Czy ustalono okres przechowywania i plan zniszczenia?
- [ ] Czy ostateczna decyzja ma wpływ na osobę w człowieku?