Jednostka 3 / 12

Podstawy KVKK, zasady ogólne i VERBIS

Zyski:

  • Rozróżnienie pojęć: dane osobowe, dane szczególnej jakości, administrator danych i podmiot przetwarzający dane
  • Stosowanie ogólnych zasad KVKK (ograniczenie przez cel, minimalizacja) w wykorzystaniu AI
  • Zrozum, że wprowadzenie danych do AI jest przetwarzaniem i często przekazywaniem oraz obowiązkiem ich rejestrowania

Wykorzystanie AI w organizacji niemal zawsze wiąże się z przetwarzaniem danych osobowych: podsumowaniem maila do klienta, oceną CV, analizą nagrania rozmowy. Dlatego podstawą zarządzania sztuczną inteligencją jest zrozumienie tureckiego prawa o ochronie danych, KVKK (ustawa o ochronie danych osobowych nr 6698). W tej jednostce poznamy podstawowe pojęcia, zasady ogólne i rejestrację VERBIS KVKK, bezpośrednio łącząc ją z wykorzystaniem AI. Celem nie jest zostanie prawnikiem; Ma to na celu stworzenie solidnej podstawy dla inspektora ochrony danych do podejmowania prawidłowych codziennych decyzji.

Podstawowe pojęcia: kto jest kim?

Język KVKK opiera się na kilku kluczowych koncepcjach. Bez ich rozróżnienia żadna decyzja AI nie może zostać podjęta prawidłowo.

koncepcja

Znaczenie

przykład w AI

dane osobowe

Wszelkie informacje o zidentyfikowanej/możliwej do zidentyfikowania osobie fizycznej

Imię i nazwisko, adres e-mail, telefon, adres IP, numer klienta

Specjalne dane jakościowe

Kategorie wrażliwe, takie jak zdrowie, religia, biometria

Historia pacjenta, grupa krwi, dane twarzy

Osoba kontaktowa

Osoba, której dane są przetwarzane (właściciel danych)

Klient, pracownik, kandydat

Administrator danych

Określenie celu i sposobu przetwarzania

Organizacja wykorzystująca sztuczną inteligencję

procesor danych

Podmiot przetwarzający dane w imieniu administratora

Firma świadcząca usługę AI

To rozróżnienie ma konsekwencje prawne: administrator danych (sama instytucja) jest głównym właścicielem zobowiązania. Dostawca AI jest często podmiotem przetwarzającym dane i należy z nim zawrzeć pisemną umowę (umowę powierzenia przetwarzania danych). Stwierdzenie „dostawca sztucznej inteligencji to zrobił” nie zwalnia organizacji z odpowiedzialności.

Uwaga: Dane są danymi osobowymi, o ile umożliwiają ich „identyfikację”. Nie wystarczy powiedzieć „usunąłem nazwę”; Nawet kombinacja daty urodzenia, kodu pocztowego i zawodu może umożliwić identyfikację danej osoby. Zawsze sprawdzaj tę łączną możliwość identyfikacji w danych wprowadzanych do AI.

Ogólne zasady KVKK i AI

KVKK ustala ogólne zasady, których musi przestrzegać każde przetwarzanie. Bezpośrednie tłumaczenie na użycie sztucznej inteligencji to:

  1. Zgodność z prawem i uczciwość: Przetwarzanie danych w sposób tajny lub wprowadzający w błąd.
  2. Bycie dokładnym i aktualnym: sztuczna inteligencja może powodować halucynacje; Dane wyjściowe nie mogą zostać zapisane jako dane osobowe bez weryfikacji.
  3. Konkretny, jasny i prawnie uzasadniony cel: Dane nie mogą być przetwarzane, ponieważ „mogą być potrzebne w przyszłości”; Cel jest z góry jasny.
  4. Celowe, ograniczone i mierzone (minimalizacja danych): Do AI wprowadzane są wyłącznie dane niezbędne do tego celu.
  5. Przechowywanie przez wymagany okres: po zakończeniu celu dane (w tym historia czatów AI) zostaną usunięte/anonimizowane.

Minimalizacja danych to najczęściej łamana zasada w AI: zamiast wklejać cały plik w celu podsumowania tekstu, należy wpisać tylko wymagany akapit i to w miarę możliwości w jego zamaskowanej formie (ukryte nazwy).

trzy mini etui

Przypadek 1 — Za dużo danych. Menedżer call center przekazuje AI 5000 transkrypcji rozmów wraz z imieniem i nazwiskiem, numerem telefonu i numerem identyfikacyjnym, aby „wydobyć motywy niezadowolenia klienta”. Jednakże nie ma potrzeby stosowania danych identyfikacyjnych do analizy tematycznej. Zgodnie z zasadą minimalizacji poprawnym sposobem jest usunięcie pól ID i podanie jedynie tekstu połączenia. Dzięki temu dane identyfikacyjne 5 tysięcy osób nie będą przetwarzane niepotrzebnie.

Przypadek 2 — Dryf celu. Marketing przekazuje AI informacje dotyczące czasu rozpoczęcia i zakończenia pracy pracowników w celu „analizy produktywności”. Dane te zostały jednak zebrane dla celów bezpieczeństwa i higieny pracy. Niewłaściwe użycie narusza zasadę „ograniczenia ze względu na cel”. Właściwa decyzja: ponowna ocena podstawy prawnej i wyjaśnienia przed przetwarzaniem danych w tym nowym celu.

Przypadek 3 — Nieusuwalna przeszłość. Ubezpieczyciel od miesięcy wprowadza dane klientów na ten sam czat AI, aby ocenić szkody, a historia nigdy nie jest czyszczona. 8 miesięcy później podczas jednego czatu gromadzone są dane ponad 300 klientów. Zgodnie z polityką przechowywania historię tę należy wyczyścić po zakończeniu celu (plik zostanie zamknięty) lub transakcję należy przenieść do instytucjonalnego narzędzia niezawierającego logów.

Wprowadzanie danych do AI to „przetwarzanie”

Przetwarzanie w KVKK; Jest to dowolny proces obejmujący pozyskiwanie, utrwalanie, przechowywanie i przesyłanie danych. Wklejenie tekstu do AI oznacza przesłanie danych na serwer dostawcy — jest to transakcja, a często także transfer (jeśli serwer znajduje się za granicą). Dlatego każdorazowe wykorzystanie AI wymaga ważnej podstawy prawnej (przedmiot kolejnego rozdziału) i odpowiedniej umowy.

Wskazówka: „Czy mogę wprowadzić te dane do AI?” Przetestuj pytanie za pomocą trzech filtrów: (1) Dane osobowe? (2) Czy jest to konieczne do tego celu i czy zostało zminimalizowane? (3) Czy mam ważną podstawę prawną i odpowiednią umowę? Jeśli wszystkie trzy nie brzmią „tak”, zatrzymaj się i oceń.

VERBIS i inwentarz przetwórczy

VERBIS (System Informacji o Rejestrze Administratorów Danych) to oficjalny rejestr, w którym administratorzy danych przekraczający określone progi rejestrują swoje działania związane z przetwarzaniem danych osobowych. Instytucja prowadzi inwentaryzację przetwarzania danych osobowych: bieżącą ewidencję pokazującą, jakie dane przetwarza, w jakim celu, na jakiej podstawie prawnej, ile przechowuje i komu przekazuje. W przypadku rozpoczęcia nowej działalności w zakresie przetwarzania opartej na sztucznej inteligencji wykaz ten należy zaktualizować i, w razie potrzeby, odzwierciedlić w rekordzie VERBIS.

przestrzeń inwentarzowa

Przykład działania AI

Cel przetwarzania

Automatyczne podsumowanie e-maili klientów

Kategoria danych

Kontakt, dane transakcyjne klienta

Podstawa prawna

Wykonanie umowy/uzasadniony interes

grupa odbiorców

Dostawca usług AI (przetwarzający dane)

transfer

Serwer zagraniczny (z odpowiednim zabezpieczeniem)

Okres przechowywania

Usuń z zamykania pliku

Szablony do kopiowania

SZABLON 1 — Maskowanie tekstu bez wprowadzania go do AI: „Usuń z poniższego tekstu dane osobowe (imię-nazwisko, telefon, e-mail, PESEL, adres) i zastąp je tagami typu [IMIĘ], [TEL]. Zachowaj znaczenie i strukturę tekstu. Zwróć tylko zamaskowany tekst, nie dodawaj żadnych innych wyjaśnień.”

SZABLON 2 — Kontrola minimalizacji: „Wykonam następujące zadanie: [napisz zadanie. Wypisz, które z NASTĘPNYCH pól danych byłyby NIEZBĘDNE w tym zadaniu: [wpisz pola]. Zaznacz „odrzuć” każde pole, które nie jest potrzebne do tego celu i napisz jednym zdaniem dlaczego.”

SZABLON 3 — Zarys linii inwentarza przetwarzania: „Wypełnij linię inwentarza przetwarzania danych osobowych dla następującego zastosowania AI:[opisz zastosowanie]. Pola: cel przetwarzania, kategoria danych, grupa kontaktowa, możliwe podstawy prawne (zaproponuj wiele), odbiorcy, transfer, szacowany okres przechowywania. Precyzyjne podejmowanie decyzji prawnych, obecne możliwości.”

SZABLON 4 — Wykrywanie danych osobowych: „Jakie typy danych osobowych, a w szczególności dane SPECJALNE (dotyczące zdrowia, religii, danych biometrycznych itp.) znajdują się w tym dokumencie? Wymień typy i zapisz, do której klasy należą dla każdego z nich. Nie zmieniaj dokumentu, po prostu go wykryj.”

Słaba zachęta/silna zachęta

SŁABY: „Przeanalizuj tę listę klientów”. (z pełnym imieniem i nazwiskiem, telefonem, identyfikatorem)-> Narusza minimalizację; wysyła do dostawcy niepotrzebne dane osobowe/prywatne; podnosi podstawę prawną i problemy z transferem. SILNY: „Przeanalizuj regionalny rozkład popytu, korzystając wyłącznie z kolumn „miasto” i „kategoria produktu” z poniższej listy. Zignoruj ​​kolumny imię i nazwisko, telefon, dowód osobisty – już je usunąłem.”-> Przetwarzane są tylko dane nieosobowe niezbędne do tego celu; Zasada zostaje zachowana.

Typowe błędy

  • Myśląc: „Usunąłem to imię, nie jest już osobiste”; podczas gdy połączone dane mogą umożliwić identyfikację osoby.
  • Niedokonywanie rozróżnienia pomiędzy administratorem danych a podmiotem przetwarzającym dane oraz niepodpisywanie umowy z dostawcą.
  • Niepotrzebne do tego celu obszary są również wprowadzane do AI i naruszają minimalizację.
  • Wykorzystywanie danych zebranych w jednym celu w AI w innym celu (dryf celu).
  • Zapisywanie wyników AI jako „dokładnych i aktualnych” danych osobowych bez ich weryfikacji.
  • Nie odzwierciedla nowej aktywności sztucznej inteligencji w przetwarzaniu zapasów i VERBIS, jeśli to konieczne.
  • Gromadzenie historii czatów AI bez wiązania jej z regułą przechowywania/usuwania.

Podsumowując

  • Rdzeń KVKK; jest rozróżnienie pojęć: dane osobowe, administrator danych i przetwarzający dane.
  • Administrator danych (instytucja) jest głównym dłużnikiem; Dostawca AI jest często podmiotem przetwarzającym dane i wymaga zawarcia umowy.
  • Wśród ogólnych zasad najważniejsze dla sztucznej inteligencji są minimalizacja danych i ograniczanie celu.
  • Wprowadzanie danych do AI jest transakcją, a często także transferem; Wymagana jest podstawa prawna i umowa.
  • Każde nowe działanie AI powinno być rejestrowane w inwentarzu przetwarzania i, w razie potrzeby, odzwierciedlone w rejestrze VERBIS.

Zadanie aplikacji

Wybierz rzeczywistą czynność przetwarzania, którą Twoja organizacja chciałaby wykonać za pomocą sztucznej inteligencji (np. analiza tematyczna skarg klientów). Wypełnij linię inwentarza przetwarzania dla tej czynności: cel, kategoria danych, grupa kontaktowa, możliwe podstawy prawne, odbiorcy, status przekazania i okres przechowywania. Następnie przekaż dane, które mają zostać wprowadzone do AI w tym działaniu, poprzez filtr minimalizujący: wypisz, które pola są niepotrzebne, a które zamaskować. Na koniec napisz, kto jest administratorem danych w przypadku tej działalności, kto jest podmiotem przetwarzającym dane i jaka umowa jest między nimi wymagana.

lista kontrolna

  • [ ] W działaniu wykryłem dane osobowe i prywatne.
  • [ ] Wyjaśniłem administratora danych i podmiot przetwarzający dane.
  • [ ] Zastosowałem minimalizację: usunąłem/zamaskowałem niepotrzebne obszary.
  • [ ] Określiłem cel przetwarzania konkretnie i zgodnie z prawem.
  • [ ] Wypełniłem linię inwentarza przetwarzania.
  • [ ] Oceniłem sytuację transferu (serwer zagraniczny).
  • [ ] Zaplanowałem okres przechowywania i usuwania historii AI.