Zyski:
- Możliwość oceny, jakie dane można wprowadzić do narzędzia AI zgodnie z zasadami KVKK
- Możliwość ochrony danych osobowych za pomocą maskowania/anonimizacji i skonfigurowania bezpiecznego monitu
- Umiejętność sporządzania i weryfikacji dokumentów KVKK takich jak teksty informacyjne i inwentaryzacja przetwarzania danych
Najbardziej wrażliwym aktywem w rękach specjalisty ds. prawa i zgodności są dane: informacje o klientach, dokumentacja pracowników, dane osobowe w umowach. Wprowadzenie błędnych danych do narzędzia sztucznej inteligencji (AI) jest tak proste, jak naciśnięcie przycisku, ale konsekwencje są poważne: naruszenie KVKK, kara administracyjna, naruszenie poufności umownej i utrata reputacji. Pytanie dla tego urządzenia jest jasne: jakie dane można wprowadzić do jakiego narzędzia i w jaki sposób? Nauczymy się wykorzystywać sztuczną inteligencję zarówno w sposób bezpieczny w procesach KVKK, jak i pozycjonujemy ją jako asystenta w przygotowywaniu dokumentów takich jak teksty objaśnień, inwentaryzacja przetwarzania itp. – ale odpowiedzialność za wprowadzone dane zawsze pozostaje po Twojej stronie.
Wyjaśnijmy warunki. KVKK to ustawa o ochronie danych osobowych nr 6698; reguluje przetwarzanie danych osobowych. Dane osobowe to wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej (imię i nazwisko, numer identyfikacyjny, telefon, adres e-mail, lokalizacja). Dane szczególnej jakości (wrażliwe) to rodzaj danych, które są ściślej chronione, np. dane dotyczące zdrowia, religii, życia seksualnego, wyroków skazujących. Minimalizacja danych to zasada przetwarzania tylko takiej ilości danych, jaka jest niezbędna do określonego celu. Anonimizacja to proces uniemożliwiający powiązanie danych z konkretną osobą; Maskowanie/pseudonimizacja polega na ukryciu informacji o tożsamości, ale ochronie związku z kluczem. Tekst informacyjny to powiadomienie informujące właściciela danych o sposobie przetwarzania jego danych.
Jakie dane, do jakiego pojazdu?
Podstawową decyzję podejmuje się na dwóch osiach: wrażliwości danych i pewności narzędzia. Dane osobowe lub poufne można wprowadzać wyłącznie do zatwierdzonych narzędzi zapewniających instytucjonalną kontrolę danych (dane nie mogą być wykorzystywane w edukacji, nie mogą być przechowywane ani udostępniane osobom trzecim). Wprowadzanie danych osobowych do niezabezpieczonego narzędzia publicznego powoduje utratę kontroli nad tymi danymi.
Przebieg decyzji jest następujący:
- Klasyfikuj. Czy w tekście znajdują się dane osobowe/prywatne/poufne?
- Zapytaj, czy to konieczne. Czy do tego zadania (minimalizacja) naprawdę potrzebne są dane osobowe?
- Sprawdź ubezpieczenie pojazdu. Czy narzędzie zapewnia kontrolę danych korporacyjnych?
- Chronić. Zamaskuj lub zanonimizuj, jeśli nie jest to konieczne.
- Udokumentuj to. Zapisz cel, podstawę i czas przetwarzania.
Twoja rola: konsultant KVKK/ochrona danych. Dokonaj klasyfikacji danych PRZED wprowadzeniem do narzędzia AI następującego tekstu: 1) Wypisz zawarte w nim dane osobowe (rodzaj: imię i nazwisko, numer identyfikacyjny, kontakt, lokalizacja...). 2) Zaznacz, jeśli istnieją wrażliwe (wrażliwe) dane. 3) Oznacz dane osobowe, które nie są potrzebne do wykonania zadania, jako „usuwalne”. 4) Zalecenia dotyczące maskowania/anonimizacji tych, którzy powinni pozostać. Zinterpretuj treść tekstu; po prostu zinwentaryzuj dane.<text>[tekst do sprawdzenia]</text>
Uwaga: usunięcie czatu nie powoduje odzyskania danych. Po wprowadzeniu danych osobowych/poufnych do niezabezpieczonego narzędzia, dane te uznaje się za przetwarzane w systemach strony trzeciej. „Usunę to później” nie stanowi zabezpieczenia; Miejscem ochrony jest miejsce przed wprowadzeniem danych.
Maskowanie i bezpieczne, szybkie uzbrojenie
Większość zadań można wykonać, nie wiedząc, kim jest dana osoba. Do podsumowania umowy nie jest wymagane imię i nazwisko strony; „Strona A” wystarczy. Sztuczna inteligencja pomaga również w maskowaniu tekstu, ale to człowiek musi kontrolować kompletność maskowania.
W poniższym tekście zastąp wszystkie informacje umożliwiające identyfikację bezpośrednią spójnymi pseudonimami: imiona osób → „Osoba 1, Osoba 2”; firmy → „Firma A, B”;numer TR, telefon, e-mail, adres, IBAN → [MASKOWANY]. Zachowaj znaczenie i relacje. Na koniec podaj tabelę mapującą, jakie informacje zastąpiłeś jakimi, abym mógł ponownie powiązać wynik. Jeżeli przegapiłeś, sprawdzę maskowanie.
Ważne jest, aby znać granice maskowania: czasami informacje, które pojedynczo wydają się nieszkodliwe, połączone razem umożliwiają identyfikację danej osoby (np. „Jedyna kobieta dyrektor finansowa w Stambule”). Dlatego anonimowość nie zawsze jest gwarantowana, a w przypadku prac wymagających dużej wrażliwości najbezpieczniejszym sposobem jest korzystanie z narzędzi zatwierdzonych przez firmę.
Sporządzanie dokumentów KVKK
Sztuczna inteligencja szybko tworzy pierwsze projekty dokumentów, takie jak tekst ujawnienia, tekst wyraźnej zgody i inwentarz przetwarzania danych. Dokumenty te są jednak prawnie wiążące; Wersja robocza musi dokładnie odpowiadać Twojej faktycznej działalności związanej z przetwarzaniem i musi zostać zatwierdzona przez prawo.
Przygotuj tekst informacyjny DRAFT dla następującej czynności przetwarzania. Powinien zawierać następujące nagłówki: administrator danych, kategorie przetwarzanych danych, cele przetwarzania, przyczyna prawna, przekazanie (grupy odbiorców, jeśli istnieją), okres przechowywania, uprawnienia właściciela danych, środek zaradczy. Zasady: - Wypełnij każde pole podanymi przeze mnie informacjami; Jeśli go brakuje, zostaw [DO WYPEŁNIENIA] i nie zakładaj. - Dodaj notatkę „wymagana zgoda prawna” podająca przyczynę prawną i okres przechowywania.<processing_activity>[cel, typy danych, odbiorcy, czas trwania]</processing_activity>
Słaba podpowiedź/silna podpowiedź
Słaby monit: podsumuj ten plik klienta. [prawdziwe imię i nazwisko, numer TR, wklejono szczegóły sprawy]
Wynik: Dane osobowe i potencjalnie prywatne są wprowadzane do narzędzia o niepewnym bezpieczeństwie. Nawet jeśli zadanie zostało wykonane, doszło do naruszenia KVKK i poufności.
Potężny monit: [pierwsza klasyfikacja danych + usunięcie niepotrzebnych danych osobowych + maskowanie (pseudonimy, [MASKOWANE]) + zatwierdzone/zabezpieczone narzędzie + następnie podsumowanie zamaskowanym tekstem]
Wynik: zadanie jest nadal wykonane, ale nie można zidentyfikować osoby; Przed misją zapewniono ochronę danych.
Rodzaj danych i odpowiednie przetwarzanie
Typ danych
przykład
niezabezpieczony pojazd
Zatwierdzony pojazd
To nie jest osobiste
Tekst anonimowy/publiczny
odpowiedni
odpowiedni
osobisty
Imię i nazwisko, kontakt, IBAN
Maska/użycie
Nadaje się poprzez maskowanie
specjalnie wykwalifikowani
Stan zdrowia, karalności
Używanie
Wymagane+zatwierdzone
Tajny/uprzywilejowany klient
Strategia procesowa
Używanie
Tylko bezpieczne
Trzy mini etui
Przypadek 1 – Zatrzymanie przed wejściem. Ekspert zleciłby AI podsumowanie listy wyników 30-osobowego pracownika (imię i nazwisko, dokumentacja, zwolnienia lekarskie). Komunikat dotyczący klasyfikacji danych ujawnił, że notatki medyczne były danymi zastrzeżonymi i w ogóle nie były potrzebne na potrzeby misji. Ekspert całkowicie usunął tę kolumnę, zmienił nazwiska na „Pracownik 1–30” i pracował wyłącznie na podstawie wyników. Zadanie zostało wykonane; Wrażliwe dane nigdy nie dostały się do pojazdu.
Przypadek 2 – Ponowna identyfikacja. Zespół udostępniał tekst skargi o treści „zanonimizowaliśmy ją”; ale w tekście znalazło się sformułowanie „jedyny menedżer w centrali korzystający z wózka inwalidzkiego”. Dzięki temu można było zidentyfikować osobę, nawet jeśli jej nazwisko zostało usunięte. Zostało to zauważone podczas kontroli maskowania i stwierdzenie to zostało uogólnione. Lekcja: pozbawienie tożsamości nie zawsze zapewnia anonimowość; Kontekst może również zdradzić osobę.
Przypadek 3 – Przyspieszenie inwentaryzacji. Instytucja od lat nie była w stanie ręcznie aktualizować swojego wykazu przetwarzania danych KVKK. Dzięki sztucznej inteligencji czynności przetwarzania każdego działu zostały ustrukturyzowane (cel, typ danych, okres przechowywania, odbiorca); Zespół prawny zweryfikował je i poprawił. Szacunkowy czas przygotowania zapasów spadł z 6 tygodni do 2 tygodni. Punkt krytyczny: każda linia wprowadzona do inwentarza została zweryfikowana przez człowieka poprzez porównanie z rzeczywistą działalnością; Projekt AI nie został zaakceptowany w obecnej postaci.
Typowe błędy
- Wprowadzanie danych bez klasyfikacji. Najczęstszym naruszeniem jest wklejenie tekstu do narzędzia bez sprawdzenia, jakie dane się w nim znajdują.
- Noszenie niepotrzebnych danych osobowych. W przypadku pominięcia minimalizacji przetwarzane są dane osobowe/wrażliwe, mimo że nie jest to konieczne.
- Poleganie na „Usunę to później”. Dane przetwarzane są z chwilą ich wprowadzenia; ochrona jest wykonywana w pierwszej kolejności.
- Brak kontroli maskowania. AI może pominąć poświadczenie; maskowanie musi zostać zweryfikowane przez człowieka.
- Nie dostrzeganie kontekstowej ponownej identyfikacji. Połączenie indywidualnie nieszkodliwych informacji może zdradzić osobę.
- Publikacja dokumentu KVKK bez zgody. Tekst informacji/zgody oraz inwentarz wymagają prawnego zatwierdzenia i potwierdzenia faktycznej działalności.
Podsumowując
Podstawowe pytanie w KVKK brzmi: „jakie dane, do jakiego pojazdu, w jaki sposób?” Najpierw klasyfikuj dane, usuwaj niepotrzebne (minimalizacja), maskuj lub anonimizuj to, co jest potrzebne, a dane wrażliwe/poufne przetwarzaj wyłącznie za pomocą zatwierdzonych narzędzi z gwarancją korporacyjną. Należy kontrolować kompletność maskowania i ryzyko ponownej identyfikacji kontekstowej; Dokumenty takie jak tekst objaśnień i inwentarz muszą uzyskać akceptację prawną. AI przyspiesza prace konserwatorskie i dokumentacyjne; Upoważniony specjalista decyduje, jakie dane mogą być przetwarzane i czy są one odpowiednio zabezpieczone.
Zadanie aplikacji
Zaznacz tekst zawierający dane osobowe (nie używaj prawdziwych danych; utwórz przykład). (1) Usuń dane osobowe i wrażliwe, korzystając z monitu o klasyfikację danych. (2) Zidentyfikuj i usuń te, które nie są potrzebne do wykonania zadania, czyli te, które są wymagane w przypadku monitu o maskowanie, i ręcznie kontroluj maskowanie. (3) Poszukaj wyrażeń, w przypadku których istnieje ryzyko ponownej identyfikacji kontekstowej. (4) Przygotuj projekt tekstu informacyjnego dotyczącego czynności przetwarzania i wypisz znaki „zatwierdzenia prawnego”.
lista kontrolna
- [ ] Czy dane są klasyfikowane przed wprowadzeniem do narzędzia?
- [ ] Czy na potrzeby zadania usunięto niepotrzebne dane osobowe/wrażliwe (minimalizacja)?
- [ ] Czy pozostałe dane osobowe zostały zamaskowane/anonimizowane?
- [ ] Czy maskowanie jest kontrolowane przez człowieka?
- [ ] Czy oceniono ryzyko kontekstowej ponownej identyfikacji?
- [ ] Czy dane wrażliwe/poufne są przetwarzane wyłącznie w zatwierdzonym, zabezpieczonym pojeździe?
- [ ] Czy dokumenty KVKK zostały sporządzone za zgodą prawną i potwierdzeniem faktycznej działalności?