Unidade 9 / 12

KVKK, Dados Pessoais e Processamento de Dados

Ganhos:

  • Capacidade de avaliar quais dados podem ser inseridos na ferramenta de IA de acordo com os princípios KVKK
  • Capacidade de proteger dados pessoais com mascaramento/anonimização e configurar um prompt seguro
  • Capacidade de redigir e verificar documentos KVKK, como textos informativos e inventário de processamento de dados

O ativo mais sensível nas mãos de um profissional jurídico e de compliance são os dados: informações de clientes, registros de funcionários, dados pessoais em contratos. Inserir dados errados em uma ferramenta de inteligência artificial (IA) é tão fácil quanto apertar um botão, mas as consequências são graves: violação do KVKK, multa administrativa, violação de confidencialidade contratual e perda de reputação. A questão para esta unidade é clara: quais dados podem ser inseridos em qual ferramenta e como? Aprenderemos a usar a IA com segurança nos processos KVKK e a posicioná-la como um auxiliar na preparação de documentos como textos de esclarecimento, processamento de inventário, etc.

Vamos esclarecer os termos. KVKK é a Lei de Proteção de Dados Pessoais nº 6.698; regula o tratamento de dados pessoais. Dados pessoais são quaisquer informações relativas a uma pessoa singular identificada ou identificável (nome, número de identificação, telefone, e-mail, localização). Dados de qualidade especial (sensíveis) são um tipo de dados mais rigorosamente protegidos, como saúde, religião, vida sexual, condenações criminais. A minimização de dados é o princípio de processar apenas a quantidade de dados necessária para uma finalidade. O anonimato é o processo de impedir que os dados possam ser vinculados a uma pessoa; Mascarar/pseudonimizar é ocultar as informações de identidade, mas proteger o relacionamento com uma chave. O texto informativo é uma notificação que informa ao proprietário dos dados como seus dados são processados.

Quais dados, para qual veículo?

A decisão básica é tomada em dois eixos: a sensibilidade dos dados e a segurança da ferramenta. Dados pessoais ou confidenciais só podem ser inseridos em ferramentas aprovadas que forneçam garantia de dados institucionais (dados que não devem ser usados ​​na educação, não devem ser armazenados, não devem ser compartilhados com terceiros). Inserir dados pessoais em uma ferramenta pública insegura tira esses dados do seu controle.

O fluxo de decisão é o seguinte:

  1. Classificar. Existem dados pessoais/privados/confidenciais no texto?
  2. Pergunte se é necessário. Os dados pessoais são realmente necessários para esta tarefa (minimização)?
  3. Verifique o seguro do veículo. A ferramenta fornece garantia de dados corporativos?
  4. Proteger. Mascare ou anonimize se não for necessário.
  5. Documente. Registre a finalidade, a base e a duração do processamento.

Sua função: um consultor KVKK/proteção de dados. Realize uma classificação de dados ANTES de inserir o seguinte texto na ferramenta de IA: 1) Liste os dados pessoais contidos nele (tipo: nome, número de identificação, contato, localização...). 2) Marque se há dados sensíveis (sensíveis). 3) Marque os dados pessoais que não são necessários para a tarefa como “removíveis”. 4) Dê uma recomendação de mascaramento/anonimização para aqueles que devem permanecer. Interpretar o conteúdo do texto; apenas faça um inventário dos dados.<text>[texto para revisão]</text>

Cuidado: excluir um bate-papo não recupera os dados. Depois que os dados pessoais/confidenciais são inseridos em uma ferramenta não segura, esses dados são considerados processados ​​nos sistemas de terceiros. “Vou deletar mais tarde” não é uma proteção; O local de proteção é antes de inserir os dados.

Mascaramento e armação de prompt seguro

A maioria das tarefas pode ser realizada sem saber quem é a pessoa. O nome verdadeiro de uma parte não é necessário para resumir um contrato; O "Lado A" é suficiente. A IA também ajuda a mascarar um texto – mas o humano deve controlar a integridade do mascaramento.

No texto a seguir, substitua todas as informações de identificação direta por aliases consistentes: nomes de pessoas → “Pessoa 1, Pessoa 2”; empresas → "Empresa A, B";Número TR, telefone, e-mail, endereço, IBAN → [MASCARADO]. Preservar significado e relacionamentos. No final, forneça uma tabela de mapeamento de quais informações você substituiu por quais, para que eu possa vincular o resultado de volta. Caso você tenha perdido, vou verificar o mascaramento.

É importante conhecer os limites do mascaramento: às vezes, informações que parecem individualmente inócuas combinadas tornam uma pessoa identificável (por exemplo, “A única mulher CFO em Istambul”). É por isso que o anonimato nem sempre é garantido e, para trabalhos de alta sensibilidade, a maneira mais segura é usar ferramentas aprovadas pela empresa.

Elaboração de documentos KVKK

A IA produz rapidamente os primeiros rascunhos de documentos, como texto de divulgação, texto de consentimento explícito e inventário de processamento de dados. Mas estes documentos são juridicamente vinculativos; O rascunho deve corresponder exatamente à sua atividade de processamento real e deve ser aprovado legalmente.

Prepare um rascunho de texto informativo para a seguinte atividade de processamento. Deve incluir os seguintes títulos: responsável pelo tratamento, categorias de dados tratados, finalidades do tratamento, motivo jurídico, transferência (grupos de destinatários, se houver), período de armazenamento, direitos do proprietário dos dados, solução. Regras: - Preencha cada campo com as informações que forneço; Se estiver faltando, deixe [PARA SER PREENCHIDO] e não assuma. - Adicione uma nota "aprovação legal necessária" para indicar o motivo legal e o período de retenção.<processing_activity>[finalidade, tipos de dados, destinatários, duração]</processing_activity>

Alerta Fraco/Prompt Forte

Prompt fraco: Resuma este arquivo do cliente. [nome real, número TR, detalhes do caso colados]

Resultado: Dados pessoais e possivelmente privados são inseridos em uma ferramenta com segurança incerta. Mesmo que a tarefa seja concluída, houve uma violação do KVKK e da confidencialidade.

Prompt poderoso: [primeira classificação de dados + remoção de dados pessoais desnecessários + mascaramento (pseudônimos, [MASKED]) + ferramenta aprovada/segura + resumo com texto mascarado]

Resultado: A tarefa ainda está concluída, mas a pessoa não pode ser identificada; A proteção de dados foi assegurada antes da missão.

Tipo de dados e processamento apropriado

Tipo de dados

exemplo

veículo não seguro

Veículo aprovado

Não é pessoal

Texto anônimo/público

adequado

adequado

pessoal

Nome, contacto, IBAN

Máscara/uso

Adequado por mascaramento

especialmente qualificado

Saúde, antecedentes criminais

Usando

Somente obrigatório+aprovado

Segredo/privilegiado do cliente

Estratégia de litígio

Usando

Apenas seguro

Três Mini Estojos

Caso 1 — Parar antes de entrar. Um especialista faria com que a IA resumisse uma lista de desempenho de 30 funcionários (nome, registro, notas de licença médica). A solicitação de classificação de dados revelou que as notas médicas eram dados proprietários e não eram necessários para a missão. O especialista removeu totalmente esta coluna, mudou os nomes para “Funcionário 1-30” e trabalhou apenas com pontuações de desempenho. A tarefa estava cumprida; Dados confidenciais nunca entraram no veículo.

Caso 2 — Reidentificação. Uma equipe compartilharia um texto de reclamação dizendo “nós anonimizamos”; mas o texto incluía a frase “o único gerente da matriz que usa cadeira de rodas”. Isso tornou a pessoa identificável mesmo que seu nome fosse apagado. Isso foi percebido na verificação de mascaramento e a afirmação foi generalizada. Lição: a desidentificação nem sempre garante o anonimato; O contexto também pode delatar a pessoa.

Caso 3 — Aceleração do inventário. Há anos que uma instituição não conseguia atualizar manualmente o seu inventário de processamento de dados KVKK. Com a IA, as atividades de processamento de cada departamento foram estruturadas (finalidade, tipo de dados, período de retenção, destinatário); A equipe jurídica os verificou e corrigiu. As estimativas de preparação de estoque diminuíram de 6 semanas para 2 semanas. Ponto crítico: cada linha inserida no inventário foi verificada por humanos em comparação com a atividade real; O rascunho de IA não foi aceito como está.

Erros comuns

  • Inserindo dados sem classificação. Colar o texto na ferramenta sem ver que tipo de dados contém é a violação mais comum.
  • Carregando dados pessoais desnecessários. Quando a minimização é ignorada, os dados pessoais/sensíveis são processados, mesmo que não sejam necessários.
  • Baseando-se em "Vou excluí-lo mais tarde". Os dados são processados ​​assim que são inseridos; a proteção é feita primeiro.
  • Não controlando o mascaramento. A IA pode pular uma credencial; o mascaramento deve ser verificado por humanos.
  • Não vendo a reidentificação contextual. Informações individualmente inofensivas combinadas podem delatar a pessoa.
  • Publicação do documento KVKK sem aprovação. O texto de informação/consentimento e o inventário requerem aprovação legal e confirmação da atividade real.

Em resumo

A questão básica no KVKK é “quais dados, para qual veículo, como?” Classifique os dados primeiro, remova o que não é necessário (minimização), mascare ou anonimize o que for necessário e processe dados sensíveis/confidenciais apenas em ferramentas aprovadas com garantia corporativa. É preciso controlar a integralidade do mascaramento e o risco de reidentificação contextual; Documentos como texto de esclarecimento e inventário devem passar por aprovação legal. A IA acelera o trabalho de preservação e documentação; O profissional autorizado decide quais dados podem ser tratados e a adequação da proteção.

Tarefa de aplicativo

Selecione o texto que contém dados pessoais (não use dados reais; crie um exemplo). (1) Remova dados pessoais e confidenciais com o prompt de classificação de dados. (2) Identifique e remova aqueles que não são necessários para a tarefa, dê nomes aos que são necessários com o prompt de mascaramento e controle manualmente o mascaramento. (3) Procure frases que correm risco de reidentificação contextual. (4) Produzir um projeto de texto informativo para uma atividade de processamento e listar as marcas de “aprovação legal”.

lista de verificação

  • [ ] Os dados são classificados antes de entrar na ferramenta?
  • [ ] Dados pessoais/sensíveis desnecessários foram removidos para a tarefa (minimização)?
  • [ ] Os restantes dados pessoais foram mascarados/anonimizados?
  • [] O mascaramento é controlado por humanos?
  • [ ] O risco de reidentificação contextual foi avaliado?
  • [ ] Os dados sensíveis/confidenciais são processados ​​apenas no veículo seguro aprovado?
  • [ ] Os documentos KVKK foram preparados com aprovação legal e confirmação de atividade real?