Прибыль:
- Возможность оценить, какие данные можно ввести в инструмент ИИ в соответствии с принципами KVKK.
- Возможность защитить персональные данные с помощью маскировки/анонимизации и настроить безопасную подсказку.
- Возможность составлять и проверять документы KVKK, такие как информационный текст и инвентаризация обработки данных.
Самым чувствительным активом в руках специалиста по правовым вопросам и соблюдению требований являются данные: информация о клиентах, записи сотрудников, личные данные в контрактах. Ввести неверные данные в инструмент искусственного интеллекта (ИИ) так же просто, как нажать кнопку, но последствия серьезны: нарушение КВКК, административный штраф, нарушение договорной конфиденциальности и потеря репутации. Вопрос для этого блока ясен: какие данные в какой инструмент можно вводить и как? Мы научимся использовать ИИ как безопасно в процессах КВКК, так и позиционировать его как помощника при подготовке документов, таких как текст разъяснений, обработка инвентаризации и т. д. — но ответственность за вносимые данные всегда остается за вами.
Давайте уточним термины. КВКК – Закон о защите персональных данных № 6698; регулирует обработку персональных данных. Персональные данные — это любая информация об идентифицированном или идентифицируемом физическом лице (имя, идентификационный номер, телефон, адрес электронной почты, местонахождение). Данные особого качества (конфиденциальные) — это тип данных, который более строго защищен, например, о здоровье, религии, сексуальной жизни, судимости. Минимизация данных — это принцип обработки только такого количества данных, которое необходимо для определенной цели. Анонимизация — это процесс, при котором данные невозможно связать с человеком; Маскирование/псевдонимизация скрывает идентификационную информацию, но защищает связь с помощью ключа. Информационный текст — это уведомление, которое сообщает владельцу данных, как обрабатываются его данные.
Какие данные для какого автомобиля?
Основное решение принимается по двум осям: чувствительность данных и надежность инструмента. Личные или конфиденциальные данные можно вводить только в утвержденные инструменты, обеспечивающие институциональную гарантию данных (данные не должны использоваться в образовании, не храниться и не передаваться третьим лицам). Ввод личных данных в незащищенный общедоступный инструмент выводит эти данные из-под вашего контроля.
Ход принятия решения следующий:
- Классифицировать. Есть ли в тексте личные/личные/конфиденциальные данные?
- Спросите, необходимо ли это. Действительно ли для этой задачи (минимизации) необходимы персональные данные?
- Проверьте страховку автомобиля. Обеспечивает ли этот инструмент гарантию корпоративных данных?
- Защищать. Замаскируйте или анонимизируйте, если в этом нет необходимости.
- Задокументируйте это. Запишите цель, основание и продолжительность обработки.
Ваша роль: консультант по КВКК/защите данных. Выполните классификацию данных ПЕРЕД вводом следующего текста в инструмент AI: 1) Перечислите в нем личные данные (тип: имя, идентификационный номер, контакт, местоположение...). 2) Отметьте, есть ли конфиденциальные (конфиденциальные) данные. 3) Отметьте персональные данные, которые не нужны для выполнения задачи, как «удаляемые». 4) Дайте рекомендации по маскировке/анонимизации тех, кому следует остаться. интерпретировать содержание текста; просто проанализируйте данные.<text>[текст для проверки]</text>
Внимание: удаление чата не возвращает данные. Как только личные/конфиденциальные данные вводятся в незащищенный инструмент, эти данные считаются обработанными в системах третьих лиц. «Я удалю это позже» не является защитой; Место защиты – до ввода данных.
Маскировка и безопасная быстрая постановка на охрану
Большинство задач можно выполнить, не зная, кто этот человек. Настоящее имя стороны не требуется для краткого изложения договора; «Стороны А» достаточно. ИИ также помогает маскировать текст — но человек должен контролировать полноту маскировки.
В следующем тексте замените всю прямую идентификационную информацию последовательными псевдонимами: имена людей → «Лицо 1, Лицо 2»; компании → «Компания А, Б»;номер ТР, телефон, e-mail, адрес, IBAN → [МАСКИРОВАНО]. Сохраняйте смысл и отношения. В конце предоставьте таблицу сопоставления того, какую информацию вы чем заменили, чтобы я мог связать результат обратно. Если вы пропустили, проверю маскировку.
Важно знать пределы маскировки: иногда информация, которая по отдельности кажется безобидной, в совокупности позволяет идентифицировать человека (например, «Единственная женщина-финансовый директор в Стамбуле»). Вот почему анонимизация не всегда гарантируется, а для работы с высокой конфиденциальностью самым безопасным способом является использование одобренных корпорацией инструментов.
Составление документов КВКК
ИИ быстро создает первые черновики документов, таких как текст раскрытия информации, текст явного согласия и инвентарь обработки данных. Но эти документы имеют юридическую силу; Проект должен точно соответствовать вашей фактической деятельности по обработке и должен пройти юридическое одобрение.
Подготовьте информационный текст ПРОЕКТ для следующей обработки. Он должен включать следующие заголовки: контролер данных, категории обрабатываемых данных, цели обработки, юридическая причина, передача (группы получателей, если таковые имеются), срок хранения, права владельца данных, средства правовой защиты. Правила: - Заполните каждое поле предоставленной мной информацией; Если он отсутствует, оставьте [ЗАПОЛНИТЬ] и не предполагайте. – Добавьте примечание «Требуется юридическое разрешение» для юридической причины и срока хранения.<processing_activity>[цель, типы данных, получатели, продолжительность]</processing_activity>
Слабая подсказка/Сильная подсказка
Слабая подсказка: суммируйте этот клиентский файл. [настоящее имя, номер ТР, данные дела вставлены]
Результат: Личные и, возможно, частные данные вводятся в инструмент с неопределенной безопасностью. Даже если задание выполнено, имело место нарушение КВКК и конфиденциальности.
Мощная подсказка: [первая классификация данных + удаление ненужных личных данных + маскирование (псевдонимы, [MASKED]) + утвержденный/защищенный инструмент + затем обобщение с помощью замаскированного текста]
Результат: Задача по-прежнему выполнена, но личность не может быть идентифицирована; Защита данных была обеспечена перед миссией.
Тип данных и соответствующая обработка
Тип данных
пример
незащищенное транспортное средство
Одобренный автомобиль
Это не личное
Анонимный/публичный текст
подходящий
подходящий
личный
Имя, контакт, IBAN
Маска/использование
Подходит для маскировки
специально квалифицированный
Здоровье, судимость
Использование
Только обязательно + одобрено
Секретный/привилегированный клиент
Судебная стратегия
Использование
Только безопасный
Три мини-кейса
Случай 1 — Остановка перед входом. Эксперт попросил бы ИИ обобщить список производительности сотрудников из 30 человек (имя, запись, записи об отпуске по болезни). Подсказка о классификации данных показала, что медицинские записи являются конфиденциальными данными и вообще не нужны для миссии. Эксперт полностью удалил этот столбец, изменил названия на «Сотрудник 1–30» и работал только с показателями эффективности. Задача была выполнена; Конфиденциальные данные никогда не попадали в автомобиль.
Случай 2 — Повторная идентификация. Команда делилась текстом жалобы, в котором говорилось: «Мы анонимизировали это»; но в тексте была фраза «единственный менеджер в головном офисе, который пользуется инвалидной коляской». Это позволило идентифицировать человека, даже если его имя было стерто. Это было замечено при проверке маскировки и утверждение было обобщено. Урок: деидентификация не всегда гарантирует анонимность; Контекст также может выдать человека.
Случай 3 — Ускорение инвентаризации. Учреждение не имело возможности вручную обновлять свои данные по обработке данных KVKK в течение многих лет. С помощью ИИ обработка данных каждого отдела была структурирована (цель, тип данных, срок хранения, получатель); Команда юристов проверила и исправила их. Оценочный срок подготовки инвентаризации сократился с 6 недель до 2 недель. Критическая точка: каждая строка, внесенная в реестр, проверялась человеком путем сравнения с фактической деятельностью; Проект AI не был принят как есть.
Распространенные ошибки
- Ввод данных без классификации. Вставка текста в инструмент без просмотра того, какие данные в нем содержатся, — самое распространенное нарушение.
- Ношение ненужных личных данных. Если свертывание пропущено, личные/конфиденциальные данные обрабатываются, даже если в этом нет необходимости.
- Полагаясь на «Я удалю это позже». Данные обрабатываются сразу после их ввода; защита делается в первую очередь.
- Не контролируя маскировку. ИИ может пропустить учетные данные; маскировка должна быть проверена человеком.
- Не видя контекстной переидентификации. Сочетание отдельных безобидных сведений может выдать человека.
- Публикация документа КВКК без согласования. Текст информации/согласия и опись требуют юридического одобрения и подтверждения фактической деятельности.
В заключение
Основной вопрос в КВКК - "какие данные, на какую машину, как?" Сначала классифицируйте данные, удалите ненужное (минимизация), замаскируйте или анонимизируйте то, что необходимо, и обрабатывайте чувствительные/конфиденциальные данные только с помощью утвержденных инструментов с корпоративной гарантией. Необходимо контролировать полноту маскировки и риск контекстной переидентификации; Такие документы, как текст пояснений и инвентарь, должны пройти юридическое утверждение. ИИ ускоряет работу по сохранению и документированию; Уполномоченный специалист решает, какие данные могут быть обработаны и насколько адекватна защита.
Задача приложения
Выделите текст, содержащий персональные данные (не используйте реальные данные, создайте пример). (1) Удалите личные и конфиденциальные данные с помощью запроса классификации данных. (2) Определите и удалите те, которые не нужны для задачи, псевдонимы тех, которые необходимы, с помощью запроса маскировки, и вручную управляйте маскировкой. (3) Ищите фразы, которые подвергаются риску контекстной повторной идентификации. (4) Подготовьте проект текста информации о деятельности по обработке и перечислите знаки «юридического одобрения».
контрольный список
- [ ] Засекречены ли данные перед вводом в инструмент?
- [ ] Были ли удалены ненужные личные/конфиденциальные данные для выполнения задачи (минимизация)?
- [ ] Были ли замаскированы/анонимизированы остальные персональные данные?
- [ ] Контролируется ли маскировка человеком?
- [ ] Был ли оценен риск контекстной повторной идентификации?
- [ ] Обрабатываются ли чувствительные/конфиденциальные данные только в утвержденном охраняемом автомобиле?
- [ ] Были ли подготовлены документы КВКК с юридическим одобрением и подтверждением фактической деятельности?