Câștiguri:
- Distingerea conceptelor de date cu caracter personal, date de calitate specială, operator de date și operator de date
- Aplicarea principiilor generale KVKK (limitare prin scop, minimizare) la utilizarea AI
- Înțelegeți că introducerea datelor în AI înseamnă procesare și adesea transfer, precum și obligația de a înregistra
Utilizarea inteligenței artificiale într-o organizație este aproape întotdeauna împletită cu prelucrarea datelor cu caracter personal: rezumarea unui e-mail al clientului, evaluarea unui CV, analizarea înregistrării unui apel. Prin urmare, coloana vertebrală a guvernării AI este înțelegerea legii privind protecția datelor din Türkiye, KVKK (Legea privind protecția datelor cu caracter personal nr. 6698). În această unitate, vom învăța conceptele de bază, principiile generale și înregistrarea VERBIS a KVKK, legându-l direct de utilizarea AI. Scopul nu este de a deveni avocat; Este de a stabili o bază solidă pentru ca un responsabil cu protecția datelor să ia decizii zilnice corecte.
Concepte de bază: cine este cine?
Limbajul KVKK se bazează pe mai multe concepte cheie. Fără a le distinge, nicio decizie AI nu poate fi luată corect.
concept
Înțeles
exemplu în AI
datele personale
Orice informație despre o persoană fizică identificată/identificabilă
Nume, e-mail, telefon, IP, număr de client
Date de calitate deosebită
Categoriile sensibile precum sănătatea, religia, biometria
Istoricul pacientului, grupa sanguină, date faciale
Persoana de contact
Persoana ale cărei date sunt prelucrate (proprietarul datelor)
Client, angajat, candidat
Operatorul de date
Determinarea scopului și modului de prelucrare
Organizație folosind AI
procesor de date
Partea care prelucrează datele în numele operatorului
Companie care furnizează servicii AI
Această distincție are consecințe juridice: operatorul de date (instituția însăși) este proprietarul principal al răspunderii. Furnizorul AI este adesea operatorul de date și cu acesta trebuie încheiat un contract scris (acord de prelucrare a datelor). A spune „furnizorul AI a făcut-o” nu exonerează organizația de răspundere.
Atenție: Datele sunt date personale atâta timp cât le fac „identificabile”. Nu este suficient să spui „am șters numele”; Chiar și combinația dintre data nașterii + cod poștal + ocupație poate face o persoană identificabilă. Verificați întotdeauna această identificare combinată în datele introduse în AI.
Principii generale ale KVKK și AI
KVKK stabilește principii generale pe care trebuie să le respecte toată prelucrarea. Traducerea directă în utilizarea AI este:
- Respectarea legii și onestitatea: prelucrarea datelor în secret sau în mod înșelător.
- Fiind precis și la zi: AI poate produce halucinații; Ieșirea nu poate fi salvată ca date personale fără verificare.
- Scop specific, clar și legitim: Datele nu pot fi prelucrate deoarece „poate fi necesare în viitor”; Scopul este clar dinainte.
- Legat de scop, limitat și măsurat (minimizarea datelor): numai datele necesare pentru acest scop sunt introduse în AI.
- Păstrarea pentru perioada necesară: odată ce scopul este încheiat, datele (inclusiv istoricul chatului AI) vor fi șterse/anonimizate.
Minimizarea datelor este cel mai încălcat principiu din AI: în loc să lipiți întregul fișier pentru a rezuma un text, este necesar să introduceți doar paragraful necesar și, dacă este posibil, în forma sa mascata (nume ascunse).
trei mini cutii
Cazul 1 — Prea multe date. Un manager de call center furnizează AI 5.000 de transcriere de apel, împreună cu numele, numărul de telefon și numărul de identificare, pentru a „extrage temele de nemulțumire a clienților”. Cu toate acestea, nu este nevoie de date de identitate pentru analiza temei. Conform principiului minimizării, modalitatea corectă este să ștergeți câmpurile ID și să dați doar textul apelului. Astfel, datele de identitate a 5.000 de persoane nu vor fi prelucrate inutil.
Cazul 2 — Derivarea scopului. Marketingul furnizează angajaților orele de intrare și de plecare către AI pentru „analiza productivității”. Cu toate acestea, aceste date au fost colectate în scopuri de sănătate și securitate în muncă. Utilizarea abuzivă încalcă principiul „limitării prin scop”. Decizia corectă: reevaluarea temeiului legal și clarificarea înainte de prelucrarea datelor în acest nou scop.
Cazul 3 — Trecutul de neșters. Un profesionist în asigurări a introdus de luni de zile datele clienților în același chat AI pentru a evalua daune, iar istoricul nu este niciodată șters. 8 luni mai târziu, datele a peste 300 de clienți sunt acumulate într-un singur chat. Conform politicii de reținere, acest istoric ar trebui eliminat odată ce scopul este încheiat (fișierul este închis) sau tranzacția ar trebui mutată într-un instrument instituțional, fără jurnal.
Introducerea datelor în AI este „procesare”
Prelucrare în KVKK; Este orice proces, inclusiv obținerea, înregistrarea, stocarea și transferul de date. Lipirea unui text în AI înseamnă trimiterea datelor către serverul furnizorului - aceasta este o tranzacție și adesea un transfer (dacă serverul este în străinătate). Prin urmare, fiecare utilizare a AI necesită un temei legal valid în spatele acesteia (subiectul unității următoare) și un contract adecvat.
Sfat: „Pot introduce aceste date în AI?” Testați întrebarea cu trei filtre: (1) Date personale? (2) Este necesar pentru scop și a fost minimizat? (3) Am un temei legal valabil și un contract adecvat? Dacă toate trei nu sunt „da”, oprește-te și evaluează.
VERBIS și inventar de procesare
VERBIS (Data Controllers Registry Information System) este registrul oficial în care operatorii de date care depășesc anumite praguri își înregistrează activitățile de prelucrare a datelor cu caracter personal. Instituția menține un inventar de prelucrare a datelor cu caracter personal: o înregistrare în direct care arată ce date prelucrează, în ce scop, pe ce bază legală, cât de mult stochează și cui sunt transferate. Când se începe o nouă activitate de procesare bazată pe inteligență artificială, acest inventar ar trebui actualizat și, dacă este necesar, reflectat în înregistrarea VERBIS.
spatiu de inventar
Exemplu de activitate AI
Scopul prelucrarii
Rezumarea automată a e-mailurilor clienților
Categoria de date
Contact, date despre tranzacțiile clienților
Temei juridic
Executarea contractului/interes legitim
grup de destinatari
Furnizor de servicii AI (procesor de date)
transfer
Server de peste mări (cu asigurarea corespunzătoare)
Perioada de depozitare
Ștergeți de la închiderea fișierului
Șabloane copiabile
ȘABLAN 1 — Mascarea textului fără a-l introduce în AI: „Ștergeți datele personale (nume-prenume, telefon, e-mail, număr ID, adresă) din textul de mai jos și înlocuiți-le cu etichete precum [NUME], [TEL]. Păstrați semnificația și structura textului. Returnați doar textul mascat, nu faceți alte explicații."
ȘABLAN 2 — Verificare de minimizare: „Voi efectua următoarea sarcină: [sarcina de scriere]. Enumerați care dintre următoarele câmpuri de date ar fi INNECESARE pentru această sarcină: [câmpuri de scris]. Marcați „renunțați” orice câmp care nu este necesar pentru acest scop și scrieți într-o propoziție de ce.”
Șablonul 3 — Contur de inventar de procesare: „Completați linia de inventar de prelucrare a datelor cu caracter personal pentru următoarea utilizare a AI:[descrieți utilizarea]. Câmpuri: scopul procesării, categoria de date, grup de contact, posibile baze juridice (sugerați multiplu), destinatari, transfer, perioadă estimată de păstrare. Luare a deciziilor legale precise, opțiuni prezente.”
ȘABLAN 4 — Detectarea datelor cu caracter personal: „Ce tipuri de date cu caracter personal și mai ales ce date SPECIALE (sănătate, religie, biometrie etc.) se află în acest document? Enumeră tipurile și notează în ce clasă se încadrează pentru fiecare. Nu schimba documentul, doar detectează-l.”
Prompt slab / Prompt puternic
SLAB: „Analizați această listă de clienți.” (cu nume complet, telefon, act de identitate)-> Încalcă minimizarea; trimite furnizorului date personale/private inutile; ridică temeiul legal și problemele de transfer.PUTERNIC: „Analizați distribuția regională a cererii folosind doar coloanele „oraș” și „categoria de produs” din lista de mai jos. Ignorați coloanele cu nume, telefon, ID — le-am șters deja.”-> Sunt prelucrate doar datele nepersonale necesare în acest scop; Principiul este păstrat.
Greșeli comune
- Gândindu-mă „Am șters numele, nu mai este personal”; întrucât datele combinate pot face o persoană identificabilă.
- Nu face o distincție între operator de date și operator de date și nu semnează un contract cu furnizorul.
- Zonele inutile pentru acest scop sunt, de asemenea, introduse în AI și au încălcat minimizarea.
- Utilizarea datelor colectate pentru un scop în AI în alt scop (derivarea scopului).
- Salvarea rezultatelor AI ca date personale „exacte și actualizate” fără a le verifica.
- Nu reflectă noua activitate AI în procesarea inventarului și VERBIS, dacă este necesar.
- Acumularea istoricului de chat AI fără a-l lega de o regulă de păstrare/ștergere.
Pe scurt
- Nucleul KVKK; este de a distinge conceptele de date cu caracter personal, operator de date și operator de date.
- Operatorul (instituția) de date este principalul obligat; Furnizorul AI este adesea operatorul de date și necesită un contract.
- Dintre principiile generale, cele mai critice pentru AI sunt minimizarea datelor și limitarea scopului.
- Introducerea datelor în AI este o tranzacție și adesea un transfer; Temeiul legal și contractul sunt necesare.
- Fiecare nouă activitate AI ar trebui înregistrată în inventarul de procesare și, dacă este necesar, reflectată în înregistrarea VERBIS.
Sarcina de aplicare
Alegeți o activitate reală de procesare pe care organizația dvs. ar dori să o facă cu AI (de exemplu, analiza temelor reclamațiilor clienților). Completați o linie de inventar de procesare pentru această activitate: scop, categorie de date, grup de contact, posibile baze legale, destinatari, starea transferului și perioada de păstrare. Apoi treceți datele care urmează să fie introduse în AI în această activitate printr-un filtru de minimizare: enumerați ce câmpuri sunt inutile și pe care să mascați. În sfârșit, notați cine este operatorul de date al acestei activități, cine este împuternicitul de date și ce contract este necesar între aceștia.
lista de verificare
- [ ] Am detectat date personale și private în activitate.
- [ ] Am clarificat operatorul de date și operatorul de date.
- [ ] Am aplicat minimizarea: am eliminat/mascat zonele inutile.
- [ ] Am definit scopul prelucrării în mod specific și legitim.
- [ ] Am completat o linie de procesare a inventarului.
- [ ] Am evaluat situația transferului (server de peste mări).
- [ ] Am programat perioada de păstrare și ștergerea istoricului AI.