Enota 10 / 11

KVKK, zasebnost podatkov in varna uporaba umetne inteligence

Dobički:

  • Sposobnost uporabe podatkov o kandidatih in zaposlenih v skladu z načeli KVKK (omejitev namena, minimizacija podatkov)
  • Možnost zaščite osebnih podatkov z maskiranjem/anonimizacijo in varno izbiro orodij
  • Sposobnost podpore procesom razkritja, soglasja in hrambe z AI za obdelavo podatkov v HR

Življenjepisi kandidatov, ocene uspešnosti, podatki o plačah, komentarji na reference, zdravniški izvidi, disciplinske evidence ... Kadrovska služba je varuh najbolj občutljivih osebnih podatkov v podjetju. Uporaba orodij umetne inteligence (AI) s temi podatki zagotavlja izjemno učinkovitost; ustvarja pa tudi resno pravno in etično odgovornost. Preprosto lepljenje vseh življenjepisov skupine kandidatov v naključno orodje bi se lahko v nekaj minutah spremenilo v vdor podatkov. V tej enoti se bomo naučili, kako narediti uporabo AI v HR skladno, varno in branljivo v skladu s KVKK (Zakon o varstvu osebnih podatkov).

Nekaj ​​izrazov: Osebni podatek je vsaka informacija o določeni ali določljivi fizični osebi (ime, osebna izkaznica, e-pošta, tudi edinstveno besedilo življenjepisa). Podatki posebne kakovosti (občutljivi) so posebej varovani podatki, kot so zdravstveno stanje, vera, spolno življenje, kazenska obsojenost, članstvo v sindikatu. Upravljavec podatkov je institucija (vaše podjetje), ki določi namen obdelave podatkov. Anonimizacija pomeni izdelavo podatkov tako, da jih na noben način ni mogoče povezati nazaj z osebo. Maskiranje (psevdonimizacija) je zamenjava identifikatorjev s psevdonimi (Kandidat 1, Kandidat 2); Je šibkejši od anonimizacije, vendar zadostuje za večino analiz.

Osnovna načela KVKK in njen ekvivalent v HR

Splošna načela KVKK zavezujejo tudi vašo uporabo AI. Da bi bila transakcija zakonita, mora biti v skladu s temi načeli:

načelo

Pomen v HR

Zakonitost in poštenost

Ali obstaja pravna podlaga za obdelavo (pogodba, zakoniti interes, izrecna privolitev)

Omejitev namena

Podatke uporabljajte samo za namen, za katerega so bili zbrani (ne uporabljajte podatkov o zaposlovanju v trženju)

Minimizacija podatkov

Toliko podatkov, kot jih delo zahteva; ne daj preveč na model

natančnost

Prepričajte se, da so podatki ažurni in točni

omejitev shranjevanja

Neomejeno shranjevanje; Uniči podatke, ki niso več potrebni

Varnost

Obdelujte podatke z ustrezno tehnično in administrativno zaščito

Pozor: lepljenje vseh življenjepisov skupine kandidatov v generično orodje AI brez jamstva za hrambo podatkov podjetja je resno tveganje za KVKK. Te podatke je mogoče shraniti pri ponudniku modela in jih celo uporabiti pri usposabljanju v nekaterih servisnih pogojih. Korporativna/odobrena orodja, pogodbe o obdelavi podatkov (DPA) in anonimizacija/maskiranje, kjer je to mogoče, so bistvenega pomena pri delu z osebnimi podatki.

Koraki za varno uporabo

  1. Izberite orodje. Izberite orodja, ki so korporativna, imajo pogodbo o obdelavi podatkov in ponujajo možnost »uporabe mojih podatkov v izobraževanju«.
  2. Zmanjšajte podatke. Navedite minimalne podatke, potrebne za analizo; odstranite presežek.
  3. Zamaskiraj/anonimiziraj. Zamenjajte ime, ID, kontakt, polni datum rojstva z vrednostjo ali obsegom vzdevka.
  4. Omejite namen. Podatke obdelujte samo za namen, za katerega so bili zbrani.
  5. Drži sled. Zapišite, kateri podatki so bili obdelani, za kakšen namen in s katerim orodjem.
  6. Daj človeško odobritev. Pustite osebi, da sprejme odločitev, ki vpliva na osebo.

Zakrijte osebne podatke pred ocenjevanjem spodnjega življenjepisa:- Namesto imena vnesite "Kandidat", kontaktne podatke [POREDIGANO]- Uporabite starostno skupino (npr. 30-35) namesto datuma rojstva- Posplošite, če bi lahko ime šole/podjetja povzročilo diskriminacijo. Nato naredite strukturiran povzetek samo glede na merila, povezana z delovnim mestom.

Praksa anonimizacije in maskiranja

Večino kadrovskih analiz je mogoče opraviti brez identifikacije posameznika. Logika analize se ne spremeni, osebni podatki se ne razkrijejo:

Šibko (tvegano): Lepljenje podatkov s pravim imenom, ID-jem, enoto in polno plačo. Močno (varno): Kodirajte ljudi kot "Oseba 1/2/3", uporabite starostno skupino namesto datuma rojstva, skupino (npr. 40-50k) namesto polne plače. Uporabite regijo namesto lokacije, mesec/leto namesto točnega datuma.

Umetna inteligenca pomaga tudi pri pripravi osnutkov dokumentov KVKK, kot sta pojasnjevalno besedilo in rok hrambe — a spet samo osnutek:

Vaša vloga: pomočnik za zasebnost podatkov. Naloga: Napišite OSNUTEK informativnega besedila kandidata za postopek zaposlovanja. Vsebina: kateri podatki se bodo obdelovali, za kakšen namen, na kakšni pravni podlagi, koliko časa se bodo hranili, kakšne so pravice kandidata. Pravilo: Pravne navedbe označite z oznako [PREVERI STROKOVNJAKU KVKK]; določeno obdobje/predmet NE PONAREJAJ. To je osnutek, ne končno besedilo.

Trije mini kovčki

Primer 1 – Komaj odvrnjena kršitev. Zaposlovalec je hotel naenkrat prilepiti 60 življenjepisov v svoj osebni račun vozila. Vmešal se je vodja ekipe; Postopek je bil premaknjen v korporativno orodje, ki podpira DPA, življenjepisi pa so bili maskirani in obdelani. Tako je bila ohranjena tako učinkovitost kot odpravljena nevarnost morebitne kršitve in upravne kazni.

Primer 2 – Kršitev omejitve namena. Eno podjetje je pozneje uporabilo e-poštna sporočila kandidatov, zbrana za zaposlovanje, v marketinški kampanji. To je bila kršitev načela »omejitve namena« in je bila predmet pritožbe. Po incidentu je kadrovska služba uvedla pravilo, ki označuje namen vsakega nabora podatkov in preprečuje zlorabo.

Primer 3 – Omejitev shranjevanja. Neka organizacija je hranila življenjepise kandidatov, ki jih več let niso zaposlili. Ujemanje podatkov, namena in obdobja hrambe z inventarjem, ki ga poganja AI; Podatki, ki jim je potekel rok veljavnosti, so bili vključeni v načrt uničenja. Tako je bila upoštevana zakonska omejitev skladiščenja in zmanjšano nepotrebno tveganje.

Šibek poziv / močan poziv

Šibek poziv: Ocenite informacije teh kandidatov. [pravo ime, turška osebna izkaznica, plača, celoten življenjepis]

Rezultat: občutljivi osebni podatki se obdelujejo nevarno; Tveganje kršitve KVKK in uhajanja podatkov.

Zmogljiv poziv: [prikriti podatki (kandidat 1/2, starostna skupina, plačni razred) + objektivna omejitev + "samo merila, povezana z delom" + podjetje/odobreno orodje + ocena odobritve ljudi]

Rezultat: enaka analitična moč, brez razkrivanja osebnih podatkov; branljiv in zakonit postopek.

Namig: preden posredujete podatke AI, preizkusite to: »Ali bi bila zasebnost nekoga prizadeta, če bi ta posnetek zaslona pricurljal?« Če je odgovor "da", prikrijte te podatke ali pa jih sploh ne zagotovite. Če ste v dvomih, se odločite za zmanjšanje podatkov.

Pogoste napake

  • Posredovanje neobdelanih osebnih podatkov nezaščitenemu orodju. Vozila, ki se uporabljajo pri usposabljanju brez DPA, so tvegana.
  • Preskakovanje maskiranja. Ime/TC/polni datum je v večini analiz nepotreben; odstranite ga.
  • Zloraba. Podatkov o zaposlovanju ne uporabljajte za druge namene, na primer za trženje.
  • Neomejeno shranjevanje. Podatke, katerih namen ni več, postavite na načrt uničenja.
  • Podcenjevanje občutljivih podatkov. Podatki o zdravju/kazni/veroizpovedi so dodatno zaščiteni; Izogibajte se vključevanju v AI.
  • Ne puščajte sledi. Če ne zabeležite, kaj počnete s katerimi podatki, vas ne morejo revidirati.

Če povzamem

  • Osebni podatki v HR (CV, uspešnost, plača, zdravje) so v okviru KVKK; Tudi uporaba umetne inteligence je predmet teh načel.
  • Izberite korporativna/odobrena orodja, ki imajo DPA in ne uporabljajo vaših podatkov pri usposabljanju; Ne prilepite neobdelanih podatkov v generična orodja.
  • Omejitev namena in minimiziranje podatkov: obdelujte le podatke, ki so potrebni za namen, za katerega so bili zbrani.
  • Maskiranje in anonimizacija naredita večino analiz varne; Uporabite vzdevek in obseg namesto imena/TC/polnega datuma.
  • AI izdeluje osnutke v dokumentih za razkritje, soglasje in hrambo; Pravne podrobnosti naj preveri strokovnjak KVKK in odločitev, ki zadeva osebo, prepustite osebi.

Aplikacijska naloga

Vzemite življenjepis ali evidenco zaposlenih, ki jih imate (ali izmišljeno). Najprej naštejte polja z osebnimi podatki in vprašajte, ali je to potrebno za analizo? za vsakega posebej. Odgovorite na vprašanje. Ustvarite varno različico tako, da odstranite nepotrebno in prikrijete potrebno (kandidat, starostna skupina, plačni razred). Naj umetna inteligenca pripravi povzetek v zvezi z delom samo s temi prikritimi podatki. Pripravite tudi kratek prospekt kandidata in označite pravne izjave kot »treba preveriti«.

kontrolni seznam

  • [ ] Ali je uporabljeno orodje korporativno/odobreno in certificirano s strani DPA?
  • [ ] Ali so podatki minimizirani (samo obvezna polja)?
  • [ ] Ali so identifikatorji, kot so ime/ID/polni datum, zamaskirani?
  • [ ] Ali so podatki posebne kakovosti (zdravstveni, kazenski, verski) izključeni iz postopka?
  • [ ] Ali se podatki uporabljajo samo za namen, za katerega so bili zbrani?
  • [ ] Ali sta določena obdobje skladiščenja in načrt uničenja?
  • [ ] Ali končna odločitev vpliva na osebo v osebi?