Jednotka 10 / 12

Zákaznícke údaje a súkromie: KVKK, VUK Dôvernosť a bezpečné nástroje

zisky:

  • Schopnosť klasifikovať daňovníka a finančné údaje v rámci povinnosti mlčanlivosti KVKK a daňového poriadku a určiť úroveň ochrany
  • Schopnosť aplikovať kroky anonymizácie, maskovania a bezpečného/inštitucionálneho výberu nástrojov pred poskytnutím údajov umelej inteligencii
  • Schopnosť získať návyk vyhýbať sa jazde bez dozoru poznaním právnych, trestných a profesionálnych dôsledkov porušenia súkromia.

Profesionál vidí najintímnejšie informácie daňovníka: obrat, zisk, pohyby v bankách, platy zamestnancov, IČO, zmluvy, partnerské štruktúry. Tieto informácie sú chránené dvoma samostatnými právnymi vrstvami: KVKK (zákon o ochrane osobných údajov, zákon zakazujúci neoprávnené spracúvanie osobných údajov) a povinnosťou mlčanlivosti podľa zákona o daňovom konaní (povinnosť profesionála zachovávať mlčanlivosť o informáciách, o ktorých sa v rámci svojej povinnosti dozvie). Vo veku umelej inteligencie táto ochrana čelí novej hrozbe: vkladanie citlivých údajov do nekontrolovaného nástroja. Princíp tejto jednotky je jednoduchý: dáta sú chránené pred vstupom do AI; Do vozidla bez dozoru sa nedostanú žiadne citlivé údaje.

Dvojvrstvová ochrana a prečo ju treba brať vážne

  • Vrstva KVKK: Všetky informácie (meno, TR ID, plat, kontakt) patriace skutočným osobám sú osobné údaje. Neoprávnené spracovanie, prenos a nedostatočná ochrana budú mať za následok administratívne pokuty a kompenzácie.
  • Vrstva dôvernosti VUK: Profesionál nemôže zdieľať finančné tajomstvá daňovníka s tretími stranami. Porušenie má trestnoprávne aj profesijné (disciplinárne) dôsledky.

Skúšobný zostatok alebo výplatná listina prilepené do verejne dostupného nástroja AI sa môžu považovať za „prevedené na tretiu stranu“. Často nie je jasné, ako nástroj ukladá údaje a či sa používa pri školení. Už len táto neistota je dostatočným rizikom.

Pozor: Myšlienka, že „to aj tak nikto neuvidí“ nie je právna obrana. Akonáhle dáta vstúpia do nekontrolovaného systému, sú mimo vašej kontroly. Porušenie ochrany osobných údajov nie je nebezpečné pre možnosť, že k nemu dôjde, ale preto, že je nezvratné, keď k nemu dôjde.

Pred poskytnutím údajov AI: kroky ochrany

  1. Klasifikovať. Sú údaje, ktoré máte osobné, finančné tajné alebo verejné? Podľa toho stanovte úroveň ochrany.
  2. Nevyhnutnosť otázky. Je skutočne potrebné dávať tieto údaje do modelu, alebo je možné úlohu vykonať s anonymnými/súhrnnými údajmi?
  3. Anonymizovať/maskovať. Ich mená sú K1, K2; spoločnosti Ş1, Ş2; Nahraďte TR ID a čísla účtov maskou. Zovšeobecnenie jedinečných detailov, ktoré poskytujú nepriamu diagnostiku.
  4. Vyberte si bezpečné vozidlo. Ak je to možné, použite firemný/schválený nástroj, ktorý zaručí uchovávanie údajov.
  5. Udržujte stopu. Zaznamenajte si, ktoré údaje ste dali ktorému nástroju a s akou ochranou.

Typ údajov

príklad

konzervačný prístup

identifikačné údaje

Meno, TR ID

maskovať/anonymizovať; nikdy nedávajte surové

finančné tajomstvo

Obrat, zisk, banka

Zhrnúť/anonymizovať; podnikové vozidlo

údaje o vzťahu

partner, dodávateľ

zovšeobecňovať; odstrániť jedinečné detaily

verejnosti

deklarovaná súvaha

možno spracovať normálne

Ako prebieha anonymizácia v praxi?

Anonymizácia robí identitu nerozoznateľnou a zároveň zachováva užitočnosť údajov. Napríklad necháte analyzovať mzdový list: namiesto mena a TR ID zadáte poradové číslo, analýza rozdelenia miezd sa nenaruší, ale nikoho nemožno identifikovať. Kritickým bodom je nepriama diagnóza: výrazy ako „jediná generálna riaditeľka“ alebo „jediná 92-ročná v spoločnosti s 35 ľuďmi“ danú osobu prezradia, aj keď meno vymažete; Tie sú tiež zovšeobecnené.

tri mini prípady

Prípad 1 – Únik miezd. Stážista nahrá mzdový list 3 500 ľudí (meno, občiansky preukaz, plat) do bezplatného webového nástroja a povie „zhrnúť“. Údaje sú vystavené riziku, že budú zmiešané do úložiska vozidla; Dochádza k porušeniu mlčanlivosti KVKK aj VUK. Ak to zákazník zistí, je koniec. Správnym spôsobom bolo použiť vozidlo schválené spoločnosťou alebo poskytnúť rozdelenie platov iba maskovaním svojho mena/ID TR.

Prípad 2 – Nepriama diagnóza. Konzultant dá modelke zoznam, v ktorom vymaže mená, ale ponechá frázu „jediný zahraničný manažér spoločnosti“. Toto vyhlásenie dáva osobu preč; Chýba anonymizácia. Ponaučenie: Mali by sa zovšeobecniť aj jedinečné detaily, ktoré poskytujú nepriamu diagnostiku.

Prípad 3 – Dobrá manipulácia. Pred poskytnutím citlivých údajov do modelu prejde kancelária štandardným anonymizačným krokom: pomocou šablóny prevedie mená, ID a názvy značiek na kódy a potom ich nechá analyzovať. Kvalita analýzy neklesá, neuniká žiadna identita. Súkromie a efektívnosť sú chránené spoločne.

Slabá výzva / Silná výzva

Slabá výzva:

Zhrňte nasledujúce mzdy: [Ahmet Yılmaz, TC 123..., plat 45 000; ...]

Nespracované osobné údaje vstupujú do vozidla nekontrolovane; Ide o priame porušenie.

Výkonná výzva:

Dám vám súbor údajov. PRED spracovaním použite nasledujúcu anonymizáciu a ukážte mi aj anonymizovanú verziu:- Vytvorte meno osoby K1, K2... - Úplne odstráňte TR ID a čísla účtov.- Vytvorte názvy spoločnosti/značky T1, K2.... Zovšeobecnite jedinečné údaje, ktoré by mohli osobu nepriamo identifikovať. Potom pracujte len na anonymnej verzii.[ÚDAJE (čo možno najviac maskované): ...]

Poznámka: Najbezpečnejšie je nezadávať nespracované osobné údaje vôbec; Ak vstúpite, musíte byť maskovaní a v bezpečnom vozidle.

Pomoc pri klasifikácii údajov:

Klasifikujte každé z nasledujúcich polí: ide o osobné údaje, je to finančné tajomstvo, je to verejné? Napíšte odporúčanú úroveň ochrany pre každú z nich. Polia: [názvy polí, ukážka RETURN]

Ak chcete vygenerovať šablónu anonymizácie:

Vytvorte štandardný kontrolný zoznam anonymizácie, ktorý by som použil pri analýze miezd/súdneho zostatku: ktoré polia by sa mali maskovať, ktoré by sa mali vynechať, čo by som mal hľadať pri nepriamej diagnóze?

Na posúdenie bezpečnosti vozidla:

Aké otázky by som si mal položiť pri hodnotení, či je nástroj AI vhodný pre citlivé údaje daňových poplatníkov (uchovávanie údajov, použitie vo vzdelávaní, firemná zmluva, lokalita)? Vytvorte kontrolný zoznam.

Časté chyby

  • Zadávanie nespracovaných osobných údajov. Nikdy nevstupujte do vozidla bez overenia mena/TR ID.
  • Preskočenie nepriamej diagnózy. Jedinečný detail prezrádza identitu, aj keď je meno vymazané.
  • Nepýtať sa na bezpečnosť vozidla. Citlivé údaje sa neposkytujú bez toho, aby sme vedeli, ako nástroj údaje ukladá.
  • Nespochybňovanie nevyhnutnosti. Ak je možné úlohu vykonať s anonymnými/súhrnnými údajmi, nespracované údaje sa neuvádzajú vôbec.
  • Nesledovanie. Ak nie je zaznamenané, ktoré údaje boli kde poskytnuté, porušenie nemožno vysledovať.

V súhrne

Údaje daňových poplatníkov sú v dvoch vrstvách chránené povinnosťou mlčanlivosti KVKK aj VUK a najväčším novým rizikom v dobe umelej inteligencie je prilepenie citlivých údajov na nekontrolovaný nástroj. Pred vložením údajov do modelu sa tieto klasifikujú, spochybňuje sa ich nevyhnutnosť, maskujú sa identifikátory ako meno/TR ID a zovšeobecňujú sa podrobnosti, ktoré poskytujú nepriamu diagnostiku; Ak je to možné, používa sa iba bezpečný firemný nástroj so zárukou uchovávania údajov. Porušenie súkromia je nezvratnou ujmou; Najbezpečnejšie údaje sú údaje, ktoré sa nikdy nezadávajú.

Aplikačná úloha

Vezmite si do ruky typický citlivý súbor (napr. mzdový list alebo skúšobný zostatok). Najprv klasifikujte ich oblasti (osobné/finančné tajomstvo/verejnosť). Potom použite šablónu anonymizácie: uveďte, ktoré oblasti budete maskovať, ktoré odstránite a čo budete hľadať na nepriamu identifikáciu. Nakoniec pomocou kontrolného zoznamu zhodnoťte vhodnosť zabezpečenia nástroja umelej inteligencie, ktorý používate/budete používať.

kontrolný zoznam

  • [ ] Údaje som klasifikoval ako osobné/finančné tajomstvo/verejné.
  • [ ] Pýtal som sa, či je skutočne potrebné poskytnúť nespracované údaje.
  • [ ] Zamaskoval som/odstránil som meno, TR ID a čísla účtov.
  • [ ] Zovšeobecnil som jedinečné detaily, ktoré poskytujú nepriamu diagnostiku.
  • [ ] Použil som iba bezpečné/podnikové nástroje so zárukami uchovávania údajov.
  • [ ] Hodnotil som dátovú politiku (ukladanie, školenie) nástroja.
  • [ ] Zaznamenal som, ktoré údaje som kde dal ako stopu.