Unitate 9 / 12

KVKK, Date cu caracter personal și prelucrare a datelor

Câștiguri:

  • Abilitatea de a evalua ce date pot fi introduse în instrumentul AI în conformitate cu principiile KVKK
  • Abilitatea de a proteja datele personale cu mascare/anonimizare și de a configura un prompt securizat
  • Abilitatea de a redacta și verifica documente KVKK, cum ar fi textul informațional și inventarul de procesare a datelor

Cel mai sensibil activ în mâinile unui profesionist din domeniul juridic și al conformității sunt datele: informații despre clienți, evidența angajaților, datele personale din contracte. Introducerea datelor greșite într-un instrument de inteligență artificială (AI) este la fel de ușoară ca și apăsarea unui buton, dar consecințele sunt grave: încălcarea KVKK, amendă administrativă, încălcarea confidențialității contractuale și pierderea reputației. Întrebarea pentru această unitate este clară: ce date pot fi introduse în ce instrument și cum? Vom învăța să folosim AI atât în ​​siguranță în procesele KVKK, cât și să o poziționăm ca asistent în pregătirea documentelor precum textul de clarificare, procesarea inventarului etc. — dar responsabilitatea pentru datele introduse rămâne întotdeauna la dumneavoastră.

Să clarificăm termenii. KVKK este Legea privind protecția datelor cu caracter personal nr. 6698; reglementează prelucrarea datelor cu caracter personal. Datele cu caracter personal reprezintă orice informație referitoare la o persoană fizică identificată sau identificabilă (nume, număr ID, telefon, e-mail, locație). Datele de calitate specială (sensibile) sunt un tip de date care sunt protejate mai strict, cum ar fi sănătatea, religia, viața sexuală, condamnările penale. Minimizarea datelor este principiul prelucrării numai a cantității de date necesare pentru un scop. Anonimizarea este procesul prin care datele nu pot fi legate înapoi la o persoană; Mascarea/pseudonimizarea înseamnă ascunderea informațiilor de identitate, dar protejarea relației cu o cheie. Textul informativ este o notificare care îi spune proprietarului datelor cum sunt prelucrate datele acestuia.

Ce date, la ce vehicul?

Decizia de bază se ia pe două axe: sensibilitatea datelor și asigurarea instrumentului. Datele personale sau confidențiale pot fi introduse numai în instrumente aprobate care oferă asigurarea datelor instituționale (date care nu trebuie utilizate în educație, nu trebuie stocate, nu trebuie partajate cu terți). Introducerea datelor cu caracter personal într-un instrument public nesecurizat elimină aceste date de sub control.

Fluxul de decizie este următorul:

  1. Clasificați. Există date personale/private/confidențiale în text?
  2. Întrebați dacă este necesar. Datele personale sunt cu adevărat necesare pentru această sarcină (minimizare)?
  3. Verificați asigurarea vehiculului. Oferă instrumentul asigurarea datelor corporative?
  4. Proteja. Mascați sau anonimizați dacă nu este necesar.
  5. Documentează-l. Înregistrați scopul, temeiul și durata prelucrării.

Rolul dumneavoastră: un consultant KVKK/protecția datelor. Efectuați o clasificare a datelor ÎNAINTE de a introduce următorul text în instrumentul AI: 1) Enumerați datele personale din acesta (tip: nume, număr ID, contact, locație...). 2) Marcați dacă există date sensibile (sensibile). 3) Marcați datele cu caracter personal care nu sunt necesare pentru sarcină ca „demontabile”. 4) Oferă o recomandare de mascare/anonimizare pentru cei care ar trebui să rămână. Interpretarea conținutului textului; inventariați doar datele.<text>[text to review]</text>

Atenție: ștergerea unui chat nu recuperează datele. Odată ce datele personale/confidențiale sunt introduse într-un instrument nesecurizat, acele date sunt considerate prelucrate în sistemele terței părți. „Îl șterg mai târziu” nu este o protecție; Locul de protecție este înainte de introducerea datelor.

Mascare și armare promptă sigură

Majoritatea sarcinilor pot fi făcute fără a ști cine este persoana respectivă. Numele real al unei părți nu este necesar pentru a rezuma un contract; „Latura A” este suficientă. AI ajută, de asemenea, la mascarea unui text, dar omul trebuie să controleze caracterul complet al mascării.

În următorul text, înlocuiți toate informațiile de identificare directă cu aliasuri consistente: nume de persoane → „Persoană 1, Persoană 2”; companii → „Compania A, B”;număr TR, telefon, e-mail, adresă, IBAN → [MASKAT]. Păstrează sensul și relațiile. La sfârșit, furnizați un tabel de cartografiere cu ce informații ați înlocuit cu ce, astfel încât să pot conecta rezultatul înapoi. În cazul în care l-ai ratat, voi verifica mascarea.

Este important să cunoaștem limitele mascării: uneori, informațiile care par inofensive în mod individual, combinate între ele, fac o persoană identificabilă (de exemplu, „Singura femeie CFO din Istanbul”). De aceea, anonimizarea nu este întotdeauna garantată, iar pentru munca cu sensibilitate ridicată, cea mai sigură modalitate este utilizarea instrumentelor aprobate de corporație.

Redactarea documentelor KVKK

AI produce rapid primele schițe ale documentelor, cum ar fi textul de dezvăluire, textul consimțământului explicit și inventarul de procesare a datelor. Dar aceste documente sunt obligatorii din punct de vedere juridic; Proiectul trebuie să corespundă exact activității dvs. efective de prelucrare și trebuie să treacă cu aprobarea legală.

Pregătiți un SCIET de text informativ pentru următoarea activitate de prelucrare. Ar trebui să cuprindă următoarele rubrici: operator de date, categorii de date prelucrate, scopurile prelucrării, motiv legal, transfer (grupuri de destinatari, dacă există), perioada de păstrare, drepturile proprietarului datelor, căi de atac. Reguli: - Completați fiecare câmp cu informațiile furnizate de mine; Dacă lipsește, lăsați [TO BE FILLED] și nu vă asumați. - Adăugați o notă „Este necesară aprobarea legală” pentru motivul legal și perioada de păstrare.<processing_activity>[scop, tipuri de date, destinatari, durată]</processing_activity>

Solicitare slabă / Solicitare puternică

Solicitare slabă: rezumați acest fișier client. [numele real, numărul TR, detaliile cazului sunt lipite]

Rezultat: Datele personale și, eventual, private sunt introduse într-un instrument cu securitate incertă. Chiar dacă sarcina este finalizată, a existat o încălcare a KVKK și a confidențialității.

Solicitare puternică: [prima clasificare a datelor + eliminarea datelor personale inutile + mascare (pseudonime, [MASKAT]) + instrument aprobat/securizat + apoi rezumare cu text mascat]

Rezultat: Sarcina este încă realizată, dar persoana nu poate fi identificată; Protecția datelor a fost asigurată înainte de misiune.

Tipul de date și prelucrarea corespunzătoare

Tip de date

exemplu

vehicul neasigurat

Vehicul omologat

Nu este personal

Text anonim/public

potrivită

potrivită

personale

Nume, contact, IBAN

Mască/utilizare

Potrivit prin mascare

special calificat

Sănătate, cazier judiciar

Folosind

Numai obligatoriu+aprobat

Client secret/privilegiat

Strategia de litigii

Folosind

Doar sigur

Trei mini carcase

Cazul 1 — Oprire înainte de a intra. Un expert ar solicita AI să rezume o listă de performanță a angajaților de 30 de persoane (nume, dosar, note de concediu medical). Promptul de clasificare a datelor a arătat că notele medicale erau date de proprietate și nu erau deloc necesare pentru misiune. Expertul a eliminat complet această coloană, a schimbat numele în „Angajat 1-30” și a lucrat numai cu scoruri de performanță. Sarcina a fost îndeplinită; Datele sensibile nu au intrat niciodată în vehicul.

Cazul 2 — Reidentificare. O echipă ar împărtăși un text de plângere care spunea „l-am anonimizat”; dar textul includea sintagma „singurul manager din sediul central care folosește un scaun cu rotile”. Acest lucru a făcut persoana identificabilă chiar dacă numele i-a fost șters. Acest lucru a fost observat în verificarea de mascare și afirmația a fost generalizată. Lecția: de-identificarea nu asigură întotdeauna anonimatul; Contextul poate oferi, de asemenea, persoana.

Cazul 3 — Accelerarea inventarului. O instituție nu a putut să-și actualizeze manual inventarul de prelucrare a datelor KVKK de ani de zile. Cu AI, activitățile de procesare ale fiecărui departament au fost puse într-o schiță structurată (scop, tip de date, perioadă de păstrare, destinatar); Echipa juridică le-a verificat și le-a corectat. Estimările pentru pregătirea inventarului au scăzut de la 6 săptămâni la 2 săptămâni. Punct critic: fiecare linie introdusă în inventar a fost verificată de om prin comparație cu activitatea reală; Proiectul AI nu a fost acceptat așa cum este.

Greșeli comune

  • Introducerea datelor fără clasificare. Lipirea textului în instrument fără a vedea ce fel de date sunt în el este cea mai frecventă încălcare.
  • Transportarea datelor personale inutile. Când minimizarea este omisă, datele personale/sensibile sunt prelucrate chiar dacă nu sunt necesare.
  • Bazându-se pe „O voi șterge mai târziu”. Datele sunt prelucrate imediat ce sunt introduse; protecția se face mai întâi.
  • Nu controlează mascarea. AI poate sări peste o acreditare; mascarea trebuie să fie verificată uman.
  • Nu văd reidentificarea contextuală. Informațiile individuale inofensive combinate pot oferi persoanei departe.
  • Publicarea documentului KVKK fără aprobare. Textul de informații/consimțământ și inventarul necesită aprobarea legală și confirmarea activității efective.

Pe scurt

Întrebarea de bază în KVKK este „care date, la ce vehicul, cum?” Clasificați mai întâi datele, eliminați ceea ce nu este necesar (minimizarea), mascați sau anonimizați ceea ce este necesar și procesați datele sensibile/confidențiale numai în instrumente aprobate cu asigurare corporativă. Trebuie controlat caracterul complet al mascării și riscul reidentificării contextuale; Documentele precum textul de clarificare și inventarul trebuie să treacă cu aprobare legală. AI accelerează munca de conservare și documentare; Profesionist autorizat decide ce date pot fi prelucrate și caracterul adecvat al protecției.

Sarcina de aplicare

Selectați text care conține date personale (nu utilizați date reale; creați un exemplu). (1) Eliminați datele personale și sensibile cu ajutorul promptului de clasificare a datelor. (2) Identificați și eliminați pe cele care nu sunt necesare pentru sarcină, alias-le pe cele care sunt necesare cu promptul de mascare și controlați manual mascarea. (3) Căutați fraze care sunt expuse riscului de reidentificare contextuală. (4) Elaborarea unui proiect de text informativ pentru o activitate de prelucrare și enumerarea mărcilor de „aprobare legală”.

lista de verificare

  • [ ] Datele sunt clasificate înainte de a intra în instrument?
  • [ ] Au fost eliminate datele personale/sensibile inutile pentru sarcină (minimizare)?
  • [ ] Au fost mascate/anonimizate datele cu caracter personal rămase?
  • [ ] Mascarea este controlată de om?
  • [ ] A fost evaluat riscul reidentificării contextuale?
  • [ ] Datele sensibile/confidențiale sunt prelucrate numai în vehiculul securizat omologat?
  • [ ] Au fost întocmite documentele KVKK cu aprobarea legală și cu confirmarea activității efective?