Единица 9 / 12

КВКК, Персональные данные и обработка данных

Прибыль:

  • Возможность оценить, какие данные можно ввести в инструмент ИИ в соответствии с принципами KVKK.
  • Возможность защитить персональные данные с помощью маскировки/анонимизации и настроить безопасную подсказку.
  • Возможность составлять и проверять документы KVKK, такие как информационный текст и инвентаризация обработки данных.

Самым чувствительным активом в руках специалиста по правовым вопросам и соблюдению требований являются данные: информация о клиентах, записи сотрудников, личные данные в контрактах. Ввести неверные данные в инструмент искусственного интеллекта (ИИ) так же просто, как нажать кнопку, но последствия серьезны: нарушение КВКК, административный штраф, нарушение договорной конфиденциальности и потеря репутации. Вопрос для этого блока ясен: какие данные в какой инструмент можно вводить и как? Мы научимся использовать ИИ как безопасно в процессах КВКК, так и позиционировать его как помощника при подготовке документов, таких как текст разъяснений, обработка инвентаризации и т. д. — но ответственность за вносимые данные всегда остается за вами.

Давайте уточним термины. КВКК – Закон о защите персональных данных № 6698; регулирует обработку персональных данных. Персональные данные — это любая информация об идентифицированном или идентифицируемом физическом лице (имя, идентификационный номер, телефон, адрес электронной почты, местонахождение). Данные особого качества (конфиденциальные) — это тип данных, который более строго защищен, например, о здоровье, религии, сексуальной жизни, судимости. Минимизация данных — это принцип обработки только такого количества данных, которое необходимо для определенной цели. Анонимизация — это процесс, при котором данные невозможно связать с человеком; Маскирование/псевдонимизация скрывает идентификационную информацию, но защищает связь с помощью ключа. Информационный текст — это уведомление, которое сообщает владельцу данных, как обрабатываются его данные.

Какие данные для какого автомобиля?

Основное решение принимается по двум осям: чувствительность данных и надежность инструмента. Личные или конфиденциальные данные можно вводить только в утвержденные инструменты, обеспечивающие институциональную гарантию данных (данные не должны использоваться в образовании, не храниться и не передаваться третьим лицам). Ввод личных данных в незащищенный общедоступный инструмент выводит эти данные из-под вашего контроля.

Ход принятия решения следующий:

  1. Классифицировать. Есть ли в тексте личные/личные/конфиденциальные данные?
  2. Спросите, необходимо ли это. Действительно ли для этой задачи (минимизации) необходимы персональные данные?
  3. Проверьте страховку автомобиля. Обеспечивает ли этот инструмент гарантию корпоративных данных?
  4. Защищать. Замаскируйте или анонимизируйте, если в этом нет необходимости.
  5. Задокументируйте это. Запишите цель, основание и продолжительность обработки.

Ваша роль: консультант по КВКК/защите данных. Выполните классификацию данных ПЕРЕД вводом следующего текста в инструмент AI: 1) Перечислите в нем личные данные (тип: имя, идентификационный номер, контакт, местоположение...). 2) Отметьте, есть ли конфиденциальные (конфиденциальные) данные. 3) Отметьте персональные данные, которые не нужны для выполнения задачи, как «удаляемые». 4) Дайте рекомендации по маскировке/анонимизации тех, кому следует остаться. интерпретировать содержание текста; просто проанализируйте данные.<text>[текст для проверки]</text>

Внимание: удаление чата не возвращает данные. Как только личные/конфиденциальные данные вводятся в незащищенный инструмент, эти данные считаются обработанными в системах третьих лиц. «Я удалю это позже» не является защитой; Место защиты – до ввода данных.

Маскировка и безопасная быстрая постановка на охрану

Большинство задач можно выполнить, не зная, кто этот человек. Настоящее имя стороны не требуется для краткого изложения договора; «Стороны А» достаточно. ИИ также помогает маскировать текст — но человек должен контролировать полноту маскировки.

В следующем тексте замените всю прямую идентификационную информацию последовательными псевдонимами: имена людей → «Лицо 1, Лицо 2»; компании → «Компания А, Б»;номер ТР, телефон, e-mail, адрес, IBAN → [МАСКИРОВАНО]. Сохраняйте смысл и отношения. В конце предоставьте таблицу сопоставления того, какую информацию вы чем заменили, чтобы я мог связать результат обратно. Если вы пропустили, проверю маскировку.

Важно знать пределы маскировки: иногда информация, которая по отдельности кажется безобидной, в совокупности позволяет идентифицировать человека (например, «Единственная женщина-финансовый директор в Стамбуле»). Вот почему анонимизация не всегда гарантируется, а для работы с высокой конфиденциальностью самым безопасным способом является использование одобренных корпорацией инструментов.

Составление документов КВКК

ИИ быстро создает первые черновики документов, таких как текст раскрытия информации, текст явного согласия и инвентарь обработки данных. Но эти документы имеют юридическую силу; Проект должен точно соответствовать вашей фактической деятельности по обработке и должен пройти юридическое одобрение.

Подготовьте информационный текст ПРОЕКТ для следующей обработки. Он должен включать следующие заголовки: контролер данных, категории обрабатываемых данных, цели обработки, юридическая причина, передача (группы получателей, если таковые имеются), срок хранения, права владельца данных, средства правовой защиты. Правила: - Заполните каждое поле предоставленной мной информацией; Если он отсутствует, оставьте [ЗАПОЛНИТЬ] и не предполагайте. – Добавьте примечание «Требуется юридическое разрешение» для юридической причины и срока хранения.<processing_activity>[цель, типы данных, получатели, продолжительность]</processing_activity>

Слабая подсказка/Сильная подсказка

Слабая подсказка: суммируйте этот клиентский файл. [настоящее имя, номер ТР, данные дела вставлены]

Результат: Личные и, возможно, частные данные вводятся в инструмент с неопределенной безопасностью. Даже если задание выполнено, имело место нарушение КВКК и конфиденциальности.

Мощная подсказка: [первая классификация данных + удаление ненужных личных данных + маскирование (псевдонимы, [MASKED]) + утвержденный/защищенный инструмент + затем обобщение с помощью замаскированного текста]

Результат: Задача по-прежнему выполнена, но личность не может быть идентифицирована; Защита данных была обеспечена перед миссией.

Тип данных и соответствующая обработка

Тип данных

пример

незащищенное транспортное средство

Одобренный автомобиль

Это не личное

Анонимный/публичный текст

подходящий

подходящий

личный

Имя, контакт, IBAN

Маска/использование

Подходит для маскировки

специально квалифицированный

Здоровье, судимость

Использование

Только обязательно + одобрено

Секретный/привилегированный клиент

Судебная стратегия

Использование

Только безопасный

Три мини-кейса

Случай 1 — Остановка перед входом. Эксперт попросил бы ИИ обобщить список производительности сотрудников из 30 человек (имя, запись, записи об отпуске по болезни). Подсказка о классификации данных показала, что медицинские записи являются конфиденциальными данными и вообще не нужны для миссии. Эксперт полностью удалил этот столбец, изменил названия на «Сотрудник 1–30» и работал только с показателями эффективности. Задача была выполнена; Конфиденциальные данные никогда не попадали в автомобиль.

Случай 2 — Повторная идентификация. Команда делилась текстом жалобы, в котором говорилось: «Мы анонимизировали это»; но в тексте была фраза «единственный менеджер в головном офисе, который пользуется инвалидной коляской». Это позволило идентифицировать человека, даже если его имя было стерто. Это было замечено при проверке маскировки и утверждение было обобщено. Урок: деидентификация не всегда гарантирует анонимность; Контекст также может выдать человека.

Случай 3 — Ускорение инвентаризации. Учреждение не имело возможности вручную обновлять свои данные по обработке данных KVKK в течение многих лет. С помощью ИИ обработка данных каждого отдела была структурирована (цель, тип данных, срок хранения, получатель); Команда юристов проверила и исправила их. Оценочный срок подготовки инвентаризации сократился с 6 недель до 2 недель. Критическая точка: каждая строка, внесенная в реестр, проверялась человеком путем сравнения с фактической деятельностью; Проект AI не был принят как есть.

Распространенные ошибки

  • Ввод данных без классификации. Вставка текста в инструмент без просмотра того, какие данные в нем содержатся, — самое распространенное нарушение.
  • Ношение ненужных личных данных. Если свертывание пропущено, личные/конфиденциальные данные обрабатываются, даже если в этом нет необходимости.
  • Полагаясь на «Я удалю это позже». Данные обрабатываются сразу после их ввода; защита делается в первую очередь.
  • Не контролируя маскировку. ИИ может пропустить учетные данные; маскировка должна быть проверена человеком.
  • Не видя контекстной переидентификации. Сочетание отдельных безобидных сведений может выдать человека.
  • Публикация документа КВКК без согласования. Текст информации/согласия и опись требуют юридического одобрения и подтверждения фактической деятельности.

В заключение

Основной вопрос в КВКК - "какие данные, на какую машину, как?" Сначала классифицируйте данные, удалите ненужное (минимизация), замаскируйте или анонимизируйте то, что необходимо, и обрабатывайте чувствительные/конфиденциальные данные только с помощью утвержденных инструментов с корпоративной гарантией. Необходимо контролировать полноту маскировки и риск контекстной переидентификации; Такие документы, как текст пояснений и инвентарь, должны пройти юридическое утверждение. ИИ ускоряет работу по сохранению и документированию; Уполномоченный специалист решает, какие данные могут быть обработаны и насколько адекватна защита.

Задача приложения

Выделите текст, содержащий персональные данные (не используйте реальные данные, создайте пример). (1) Удалите личные и конфиденциальные данные с помощью запроса классификации данных. (2) Определите и удалите те, которые не нужны для задачи, псевдонимы тех, которые необходимы, с помощью запроса маскировки, и вручную управляйте маскировкой. (3) Ищите фразы, которые подвергаются риску контекстной повторной идентификации. (4) Подготовьте проект текста информации о деятельности по обработке и перечислите знаки «юридического одобрения».

контрольный список

  • [ ] Засекречены ли данные перед вводом в инструмент?
  • [ ] Были ли удалены ненужные личные/конфиденциальные данные для выполнения задачи (минимизация)?
  • [ ] Были ли замаскированы/анонимизированы остальные персональные данные?
  • [ ] Контролируется ли маскировка человеком?
  • [ ] Был ли оценен риск контекстной повторной идентификации?
  • [ ] Обрабатываются ли чувствительные/конфиденциальные данные только в утвержденном охраняемом автомобиле?
  • [ ] Были ли подготовлены документы КВКК с юридическим одобрением и подтверждением фактической деятельности?