Unitate 10 / 11

KVKK, confidențialitatea datelor și utilizarea sigură a IA

Câștiguri:

  • Capacitatea de a utiliza datele candidaților și angajaților în conformitate cu principiile KVKK (limita scopului, minimizarea datelor)
  • Capacitatea de a proteja datele personale prin mascare/anonimizare și selectare sigură a instrumentelor
  • Abilitatea de a sprijini procesele de dezvăluire, consimțământ și păstrare cu AI pentru prelucrarea datelor în HR

CV-uri candidați, scoruri de performanță, informații despre salarii, comentarii de referință, rapoarte medicale, dosare disciplinare... HR este gardianul celor mai sensibile date personale dintr-o companie. Utilizarea instrumentelor de inteligență artificială (AI) cu aceste date oferă o eficiență extraordinară; dar creează şi o serioasă responsabilitate juridică şi etică. Simpla inserare a tuturor CV-urilor unui grup de candidați într-un instrument întâmplător s-ar putea transforma într-o încălcare a datelor în câteva minute. În această unitate, vom învăța cum să facem utilizarea AI în HR conformă, sigură și apărăbilă în conformitate cu KVKK (Legea privind protecția datelor cu caracter personal).

Câțiva termeni: Datele personale reprezintă orice informație referitoare la o persoană fizică identificată sau identificabilă (nume, ID, e-mail, chiar și un text CV unic). Datele de calitate specială (sensibile) sunt date extra protejate, cum ar fi sănătatea, religia, viața sexuală, condamnarea penală, apartenența la sindicat. Operatorul de date este instituția (compania dumneavoastră) care stabilește scopul prelucrării datelor. Anonimizarea înseamnă crearea de date astfel încât să nu poată fi conectate înapoi la o persoană în niciun fel. Mascarea (pseudonimizarea) înseamnă înlocuirea identificatorilor cu pseudonime (Candidatul 1, Candidatul 2); Este mai slab decât anonimizarea, dar este suficient pentru majoritatea analizelor.

Principiile de bază ale KVKK și echivalentul său în HR

Principiile generale ale KVKK leagă și utilizarea de către dvs. a AI. Pentru ca o tranzacție să fie legală, trebuie să respecte următoarele principii:

principiu

Înțeles în HR

Legalitate și onestitate

Dacă există un temei legal pentru prelucrare (contract, interes legitim, consimțământ explicit)

Limitarea scopului

Folosiți datele numai în scopul pentru care au fost colectate (nu utilizați datele de recrutare în marketing)

Minimizarea datelor

Câte date necesită postul; nu da prea mult modelului

precizie

Asigurați-vă că datele sunt actualizate și exacte

limita de stocare

Depozitare nedeterminată; Distrugeți datele care nu mai sunt necesare

Securitate

Prelucrați datele cu protecții tehnice și administrative adecvate

Atenție: inserarea tuturor CV-urilor unui grup de candidați într-un instrument AI generic fără nicio garanție privind păstrarea datelor corporative reprezintă un risc serios pentru KVKK. Aceste date pot fi stocate cu furnizorul modelului și chiar folosite în antrenament în anumite condiții de serviciu. Instrumentele corporative/aprobate, acordurile de prelucrare a datelor (DPA) și anonimizarea/mascarea ori de câte ori este posibil sunt esențiale atunci când lucrați cu date personale.

Pași pentru utilizare în siguranță

  1. Selectați instrumentul. Alegeți instrumente care sunt corporative, au un acord de prelucrare a datelor și oferă opțiunea de „utilizare a datelor mele în educație”.
  2. Minimizați datele. Furnizați datele minime necesare analizei; elimina excesul.
  3. Masca/anonimizați. Înlocuiți numele, ID-ul, persoana de contact, data completă a nașterii cu valoarea sau intervalul poreclei.
  4. Limitați scopul. Prelucrează datele numai în scopul pentru care au fost colectate.
  5. Păstrează traseul. Înregistrați ce date au fost prelucrate, în ce scop și cu ce instrument.
  6. Pune aprobarea umană. Lasă o persoană să ia decizia care o afectează.

Mascați datele cu caracter personal înainte de a evalua CV-ul de mai jos:- Faceți „Candidat” în loc de nume, faceți informații de contact [EXPURSAT]- Folosiți intervalul de vârstă (de exemplu, 30-35) în loc de data nașterii- Generalizați dacă numele școlii/companii ar putea duce la discriminare Apoi faceți un rezumat structurat numai conform criteriilor legate de post.

Practică de anonimizare și mascare

Majoritatea analizelor de resurse umane se pot face fără identificarea individului. Logica de analiză nu se modifică, datele personale nu sunt dezvăluite:

Slab (risc): lipirea datelor cu numele real, ID, unitatea și salariul complet. Puternic (sigur): codificați oamenii ca „Persoană 1/2/3”, utilizați intervalul de vârstă în loc de data nașterii, grupul (de exemplu, 40-50k) în loc de salariul complet. Folosiți regiunea în loc de locație, luna/anul în loc de data exactă.

AI ajută, de asemenea, la elaborarea documentelor KVKK, cum ar fi textul de clarificare și perioada de păstrare - dar, din nou, doar proiectul:

Rolul tău: un asistent pentru confidențialitatea datelor. Sarcină: Scrieți un SCOR al unui text cu informații despre candidat pentru procesul de recrutare. Continut: ce date vor fi prelucrate, in ce scop, pe ce baza legala, cat timp vor fi stocate, care sunt drepturile candidatului. Regula: marcați declarațiile legale cu eticheta [VERIFICAȚI LA EXPERT KVKK]; anumită perioadă/articol NU FALSAȚI. Acesta este un proiect, nu textul final.

Trei mini carcase

Cazul 1 – Încălcare evitată în mod restrâns. Un recrutor era pe cale să lipească 60 de CV-uri în contul său personal de vehicul deodată. Seful echipei a intervenit; Procesul a fost mutat într-un instrument corporativ, activat pentru DPA, iar CV-urile au fost mascate și procesate. Astfel, s-a menținut atât eficiența și s-a eliminat riscul unei eventuale încălcări și amenzi administrative.

Cazul 2 – Încălcarea limitei scopului. O companie a folosit ulterior e-mailurile candidaților colectate pentru recrutare într-o campanie de marketing. Aceasta a fost o încălcare a principiului „limitării scopului” și a făcut obiectul unei plângeri. După incident, HR a implementat o regulă care etichetează scopul fiecărui set de date și previne utilizarea abuzivă.

Cazul 3 – Limită de stocare. O organizație a păstrat CV-urile candidaților care nu au fost angajați de ani de zile. Datele, scopul și perioada de păstrare corelate cu un inventar bazat pe inteligență artificială; Datele expirate au fost incluse în planul de distrugere. Astfel, atât limita legală de stocare a fost respectată, cât și riscul inutil a fost redus.

Solicitare slabă / Solicitare puternică

Prompt slab: Evaluați informațiile acestor candidați. [nume real, act de identitate turcesc, salariu, CV complet]

Rezultat: datele personale sensibile sunt prelucrate nesigur; Risc de încălcare a KVKK și scurgere de date.

Solicitare puternică: [date mascate (candidat 1/2, interval de vârstă, grup de salariu) + limită obiectivă + „numai criterii legate de job” + instrument corporativ/aprobat + evaluare de aprobare umană]

Rezultatul: aceeași putere analitică, fără a dezvălui datele personale; un proces defensibil și legal.

Sfat: înainte de a oferi date AI, testați acest lucru: „Ar fi afectată confidențialitatea cuiva dacă această captură de ecran ar fi scursă?” Dacă răspunsul este „da”, fie mascați acele date, fie nu le furnizați deloc. Dacă aveți îndoieli, decideți să minimizați datele.

Greșeli comune

  • Oferirea de date personale brute unui instrument nesecurizat. Vehiculele folosite la antrenament fără DPA sunt riscante.
  • Sari peste mascare. Numele/TC/data completă nu este necesar în majoritatea analizelor; îndepărtați-l.
  • Folosire greșită. Nu utilizați datele de recrutare în niciun alt scop, cum ar fi marketing.
  • Depozitare nedeterminată. Plasați datele al căror scop nu mai este pe un plan de distrugere.
  • Subestimarea datelor sensibile. Datele de sănătate/penalități/religie sunt extra protejate; Evitați implicarea în AI.
  • Nu lăsa urme. Dacă nu înregistrați ce faceți cu ce date, nu puteți fi auditat.

Pe scurt

  • Datele cu caracter personal din HR (CV, performanță, salariu, sănătate) sunt în sfera de aplicare a KVKK; Utilizarea AI este, de asemenea, supusă acestor principii.
  • Alegeți instrumente corporative/aprobate care au DPA și nu vă folosesc datele în formare; Nu lipiți date brute în instrumente generice.
  • Limitarea scopului și minimizarea datelor: prelucrați numai datele necesare pentru scopul pentru care au fost colectate.
  • Mascarea și anonimizarea fac majoritatea analizelor în siguranță; Folosiți alias și interval în loc de nume/TC/dată completă.
  • AI produce proiecte în documentele de dezvăluire, consimțământ și păstrare; Solicitați verificarea detaliilor juridice de către un expert KVKK și lăsați în seama persoanei decizia care afectează persoana respectivă.

Sarcina de aplicare

Luați un CV sau un record de angajat pe care îl aveți (sau unul fictiv). Mai întâi enumerați câmpurile de date cu caracter personal din el și întrebați „este necesar pentru analiză?” pentru fiecare. Răspunde la întrebare. Creați o versiune securizată eliminând cele inutile și mascând cele necesare (Candidat, interval de vârstă, grup de salariu). Puneți AI să producă un rezumat legat de locul de muncă doar cu aceste date mascate. De asemenea, trebuie să redactați un scurt prospect al candidatului și să marcați declarațiile legale ca „de verificat”.

lista de verificare

  • [ ] Instrumentul utilizat este corporativ/aprobat și certificat DPA?
  • [ ] Datele sunt minimizate (doar câmpurile obligatorii)?
  • [ ] Identificatorii precum numele/ID/data completă sunt mascate?
  • [ ] Sunt excluse din proces datele de calitate specială (de sănătate, penale, religioase)?
  • [ ] Sunt datele folosite numai în scopul pentru care au fost colectate?
  • [ ] Au fost stabilite perioada de depozitare și planul de distrugere?
  • [ ] Decizia finală afectează persoana dintr-o persoană?