Dobički:
- Sposobnost ovrednotenja, katere podatke je mogoče vnesti v orodje AI v skladu z načeli KVKK
- Možnost zaščite osebnih podatkov z maskiranjem/anonimizacijo in nastavitev varnega poziva
- Sposobnost priprave in verifikacije dokumentov KVKK, kot so informativno besedilo in popis obdelave podatkov
Najbolj občutljivo sredstvo v rokah pravnega strokovnjaka in strokovnjaka za skladnost so podatki: podatki o strankah, evidence zaposlenih, osebni podatki v pogodbah. Vnos napačnih podatkov v orodje umetne inteligence (AI) je tako enostaven kot pritisk na gumb, vendar so posledice hude: kršitev KVKK, upravna globa, kršitev pogodbene zaupnosti in izguba ugleda. Vprašanje za to enoto je jasno: katere podatke je mogoče vnesti v katero orodje in kako? Naučili se bomo varne uporabe AI v procesih KVKK in ga postavili kot pomočnika pri pripravi dokumentov, kot so pojasnjevalno besedilo, obdelava inventarja itd. — vendar odgovornost za vnesene podatke vedno ostaja na vas.
Razjasnimo izraze. KVKK je zakon o varstvu osebnih podatkov št. 6698; ureja obdelavo osebnih podatkov. Osebni podatek je kateri koli podatek o določeni ali določljivi fizični osebi (ime, osebna številka, telefon, e-pošta, lokacija). Podatki posebne kakovosti (občutljivi) so vrste podatkov, ki so strožje varovani, kot so zdravje, vera, spolno življenje, kazenske obsodbe. Minimizacija podatkov je načelo obdelave le toliko podatkov, kot je potrebnih za določen namen. Anonimizacija je postopek, pri katerem podatkov ni mogoče povezati nazaj z osebo; Maskiranje/psevdonimizacija je skrivanje informacij o identiteti, vendar ščiti odnos s ključem. Informativno besedilo je obvestilo, ki lastniku podatkov pove, kako se njegovi podatki obdelujejo.
Kateri podatki, kateremu vozilu?
Osnovna odločitev je sprejeta na dveh oseh: občutljivost podatkov in zanesljivost orodja. Osebne ali zaupne podatke je mogoče vnesti le v odobrena orodja, ki zagotavljajo institucionalno zagotovilo podatkov (podatki se ne smejo uporabljati v izobraževanju, se ne smejo shranjevati, ne deliti s tretjimi osebami). Z vnašanjem osebnih podatkov v nezavarovano javno orodje te podatke umaknete izpod vašega nadzora.
Potek odločitve je naslednji:
- Razvrsti. Ali so v besedilu osebni/zasebni/zaupni podatki?
- Vprašajte, če je potrebno. Ali so osebni podatki res potrebni za to nalogo (minimizacija)?
- Preverite zavarovanje vozila. Ali orodje zagotavlja jamstvo za podatke podjetja?
- Zaščititi. Zamaskiraj ali anonimiziraj, če ni potrebno.
- Dokumentirajte. Zapišite namen, podlago in trajanje obdelave.
Vaša vloga: KVKK/svetovalec za varstvo podatkov. Opravite klasifikacijo podatkov, PREDEN v orodje AI vnesete naslednje besedilo: 1) Navedite osebne podatke v njem (vrsta: ime, ID številka, kontakt, lokacija ...). 2) Označite, če obstajajo občutljivi (občutljivi) podatki. 3) Osebne podatke, ki niso potrebni za nalogo, označite kot "odstranljive". 4) Podajte priporočilo za maskiranje/anonimizacijo za tiste, ki naj ostanejo. Interpretirati vsebino besedila; samo popišite podatke.<text>[besedilo za pregled]</text>
Pozor: Če izbrišete klepet, se podatki ne povrnejo. Ko so osebni/zaupni podatki vneseni v nezavarovano orodje, se ti podatki štejejo za obdelane v sistemih tretjih oseb. "Izbrisal ga bom pozneje" ni zaščita; Mesto zaščite je pred vnosom podatkov.
Maskiranje in varna takojšnja vklop
Večino nalog je mogoče opraviti, ne da bi vedeli, kdo je oseba. Za povzetek pogodbe ni potrebno pravo ime stranke; "Stran A" je dovolj. AI pomaga tudi pri maskiranju besedila - vendar mora človek nadzorovati popolnost maskiranja.
V naslednjem besedilu zamenjajte vse neposredne identifikacijske podatke z doslednimi vzdevki: imena oseb → "Oseba 1, Oseba 2"; podjetja → "Podjetje A, B"; številka TR, telefon, e-pošta, naslov, IBAN → [MASKIRAN]. Ohranite pomen in odnose. Na koncu zagotovite preslikavno tabelo, katere informacije ste zamenjali s čim, da lahko rezultat povežem nazaj. Če ste zamudili, bom preveril maskiranje.
Pomembno je poznati meje prikrivanja: včasih informacije, ki se zdijo posamično neškodljive, skupaj naredijo osebo prepoznavno (npr. "Edina finančna direktorica v Istanbulu"). Zato anonimizacija ni vedno zagotovljena in za zelo občutljivo delo je najvarnejša uporaba orodij, odobrenih s strani podjetja.
Priprava dokumentov KVKK
AI hitro izdela prve osnutke dokumentov, kot so besedilo razkritja, besedilo izrecne privolitve in popis obdelave podatkov. Toda ti dokumenti so pravno zavezujoči; Osnutek mora natančno ustrezati vaši dejanski dejavnosti obdelave in mora prestati pravno odobritev.
Pripravite osnutek informacijskega besedila za naslednjo dejavnost obdelave. Vsebovati mora naslednje naslove: upravljavec podatkov, kategorije obdelanih podatkov, nameni obdelave, pravni razlog, prenos (skupine prejemnikov, če obstajajo), obdobje shranjevanja, pravice lastnika podatkov, pravno sredstvo. Pravila: - Izpolnite vsako polje z informacijami, ki jih posredujem; Če manjka, pustite [TO BE FILLED] in ne domnevajte. - Dodajte opombo "potrebna je pravna odobritev" za pravni razlog in obdobje hrambe.<processing_activity>[namen, vrste podatkov, prejemniki, trajanje]</processing_activity>
Šibek poziv / močan poziv
Šibek poziv: Povzemite to odjemalsko datoteko. [pravo ime, številka TR, podrobnosti o primeru so prilepljene]
Rezultat: Osebni in morda zasebni podatki so vneseni v orodje z negotovo varnostjo. Tudi če je naloga opravljena, je prišlo do kršitve KVKK in zaupnosti.
Zmogljiv poziv: [prva klasifikacija podatkov + odstranitev nepotrebnih osebnih podatkov + maskiranje (psevdonimi, [MASKED]) + odobreno/zavarovano orodje + nato povzemanje z maskiranim besedilom]
Rezultat: Naloga je še vedno opravljena, vendar osebe ni mogoče identificirati; Varovanje podatkov je bilo zagotovljeno pred misijo.
Vrsta podatkov in ustrezna obdelava
Vrsta podatkov
primer
nezavarovano vozilo
Odobreno vozilo
Ni osebno
Anonimno/javno besedilo
primeren
primeren
osebno
Ime, kontakt, IBAN
Maska/uporaba
Primerno z maskiranjem
posebej usposobljeni
Zdravje, kazenska evidenca
Uporaba
Samo zahtevano+odobreno
Skrivni/privilegirani odjemalec
Pravdna strategija
Uporaba
Samo varno
Trije mini kovčki
1. primer – ustavitev pred vstopom. Strokovnjak bi zahteval, da umetna inteligenca povzame seznam uspešnosti 30 zaposlenih (ime, evidenca, obvestila o zdravstvenem dopustu). Poziv za razvrščanje podatkov je razkril, da so bili zdravstveni zapiski zaščiteni podatki in za misijo sploh niso bili potrebni. Strokovnjak je v celoti odstranil ta stolpec, spremenil imena v »Zaposleni 1–30« in delal samo z rezultati uspešnosti. Naloga je bila opravljena; Občutljivi podatki nikoli niso prišli v vozilo.
Primer 2 – Ponovna identifikacija. Ekipa bi delila besedilo pritožbe z napisom "smo jo anonimizirali"; vendar je besedilo vsebovalo besedno zvezo "edini vodja v centrali, ki uporablja invalidski voziček." Tako je bila oseba prepoznavna, tudi če je bilo njeno ime izbrisano. To so opazili pri maskirnem pregledu in izjavo posplošili. Lekcija: deidentifikacija ne zagotavlja vedno anonimnosti; Kontekst lahko tudi izda osebo.
Primer 3 – Pospeševanje inventarja. Institucija več let ni mogla ročno posodobiti popisa obdelave podatkov KVKK. Z AI so bile dejavnosti obdelave vsakega oddelka postavljene v strukturiran oris (namen, vrsta podatkov, obdobje hrambe, prejemnik); Pravna ekipa jih je preverila in popravila. Ocene priprave zalog so se zmanjšale s 6 tednov na 2 tedna. Kritična točka: vsaka vrstica, vnesena v popis, je bila človeško preverjena v primerjavi z dejansko dejavnostjo; Osnutek AI ni bil sprejet tak, kot je.
Pogoste napake
- Vnos podatkov brez klasifikacije. Lepljenje besedila v orodje, ne da bi videli, kakšni podatki so v njem, je najpogostejša kršitev.
- Prenašanje nepotrebnih osebnih podatkov. Ko je minimizacija preskočena, se osebni/občutljivi podatki obdelajo, čeprav to ni potrebno.
- Zanašanje na "Izbrisal bom pozneje." Podatki se obdelajo takoj, ko so vneseni; najprej se naredi zaščita.
- Brez nadzora maskiranja. AI lahko preskoči poverilnico; maskiranje mora biti človeško preverjeno.
- Ne vidim kontekstualne ponovne identifikacije. Individualno neškodljive informacije v kombinaciji lahko izdajo osebo.
- Objava dokumenta KVKK brez soglasja. Besedilo informacij/soglasja in popis zahtevata pravno odobritev in potrditev dejanske dejavnosti.
Če povzamem
Osnovno vprašanje v KVKK je "kateri podatki, na katero vozilo, kako?" Najprej razvrstite podatke, odstranite tisto, kar ni potrebno (minimizacija), maskirajte ali anonimizirajte, kar je potrebno, in obdelajte občutljive/zaupne podatke samo v odobrenih orodjih s korporativnim zagotovilom. Nadzorovati je treba popolnost maskiranja in tveganje kontekstualne ponovne identifikacije; Dokumenti, kot sta pojasnilo in popis, morajo prestati pravno odobritev. AI pospeši delo pri ohranjanju in dokumentiranju; Pooblaščeni strokovni delavec odloča o tem, kateri podatki se lahko obdelujejo in o ustreznosti varovanja.
Aplikacijska naloga
Izberite besedilo, ki vsebuje osebne podatke (ne uporabljajte resničnih podatkov; ustvarite primer). (1) Odstranite osebne in občutljive podatke s pozivom za razvrstitev podatkov. (2) Identificirajte in odstranite tiste, ki niso potrebni za nalogo, ali tiste, ki so zahtevani s pozivom za maskiranje, in ročno nadzirajte maskiranje. (3) Poiščite besedne zveze, pri katerih obstaja tveganje kontekstualne ponovne identifikacije. (4) Pripravite osnutek informacijskega besedila za dejavnost obdelave in navedite oznake "pravne odobritve".
kontrolni seznam
- [ ] Ali so podatki razvrščeni pred vstopom v orodje?
- [ ] Ali so bili za nalogo odstranjeni nepotrebni osebni/občutljivi podatki (minimizacija)?
- [ ] Ali so bili preostali osebni podatki prikriti/anonimizirani?
- [ ] Ali maskiranje nadzoruje človek?
- [ ] Ali je bilo tveganje kontekstualne ponovne identifikacije ocenjeno?
- [ ] Ali se občutljivi/zaupni podatki obdelujejo samo v odobrenem zavarovanem vozilu?
- [ ] Ali so bili dokumenti KVKK pripravljeni z zakonsko odobritvijo in potrdilom o dejanski dejavnosti?