Fitimet:
- Aftësia për të vlerësuar se cilat të dhëna mund të futen në mjetin AI në përputhje me parimet e KVKK
- Aftësia për të mbrojtur të dhënat personale me maskim/anonim dhe për të vendosur një kërkesë të sigurt
- Aftësia për të hartuar dhe verifikuar dokumentet e KVKK-së si teksti i informacionit dhe inventari i përpunimit të të dhënave
Aseti më i ndjeshëm në duart e një profesionisti ligjor dhe të pajtueshmërisë janë të dhënat: informacioni i klientit, të dhënat e punonjësve, të dhënat personale në kontrata. Futja e të dhënave të gabuara në një mjet të inteligjencës artificiale (AI) është aq e lehtë sa shtypja e një butoni, por pasojat janë të rënda: shkelje e KVKK, gjobë administrative, shkelje e konfidencialitetit kontraktual dhe humbje e reputacionit. Pyetja për këtë njësi është e qartë: cilat të dhëna mund të futen në cilin mjet dhe si? Ne do të mësojmë të përdorim AI në mënyrë të sigurt si në proceset e KVKK-së dhe do ta pozicionojmë atë si një asistent në përgatitjen e dokumenteve si teksti i sqarimit, përpunimi i inventarit, etj. — por përgjegjësia për të dhënat e futura mbetet gjithmonë me ju.
Le të sqarojmë kushtet. KVKK është Ligji për Mbrojtjen e të Dhënave Personale Nr. 6698; rregullon përpunimin e të dhënave personale. Të dhënat personale janë çdo informacion në lidhje me një person fizik të identifikuar ose të identifikueshëm (emri, numri i identitetit, telefoni, posta elektronike, vendndodhja). Të dhënat e cilësisë së veçantë (sensitive) janë një lloj i të dhënave që mbrohen më rreptësisht, si shëndeti, feja, jeta seksuale, dënimet penale. Minimizimi i të dhënave është parimi i përpunimit vetëm të aq të dhënave sa është e nevojshme për një qëllim. Anonimizimi është procesi i pamundësisë së lidhjes së të dhënave me një person; Maskimi/pseudonimizimi është fshehja e informacionit të identitetit, por mbrojtja e marrëdhënies me një çelës. Teksti i informacionit është një njoftim që i tregon pronarit të të dhënave se si përpunohen të dhënat e tyre.
Cilat të dhëna, për cilin automjet?
Vendimi bazë merret në dy akse: ndjeshmëria e të dhënave dhe siguria e mjetit. Të dhënat personale ose konfidenciale mund të futen vetëm në mjetet e miratuara që ofrojnë siguri të të dhënave institucionale (të dhënat nuk duhet të përdoren në arsim, të mos ruhen, të mos ndahen me palët e treta). Futja e të dhënave personale në një mjet publik të pasigurt po i nxjerr ato të dhëna jashtë kontrollit tuaj.
Rrjedha e vendimit është si më poshtë:
- Klasifikoni. A ka të dhëna personale/private/konfidenciale në tekst?
- Pyete nëse është e nevojshme. A janë vërtet të nevojshme të dhënat personale për këtë detyrë (minimizimi)?
- Kontrolloni sigurimin e automjetit. A ofron mjeti sigurimin e të dhënave të korporatës?
- Mbroni. Maskojeni ose anonimizoni nëse nuk është e nevojshme.
- Dokumentoje atë. Regjistroni qëllimin, bazën dhe kohëzgjatjen e përpunimit.
Roli juaj: KVKK/konsulent për mbrojtjen e të dhënave. Kryeni një klasifikim të të dhënave PARA se të vendosni tekstin e mëposhtëm në mjetin AI: 1) Listoni të dhënat personale në të (lloji: emri, numri i ID-së, kontakti, vendndodhja...). 2) Shënoni nëse ka të dhëna të ndjeshme (sensitive). 3) Shënoni të dhënat personale që nuk kërkohen për detyrën si "të lëvizshme". 4) Jepni një rekomandim maskimi/anonimizimi për ato që duhet të mbeten. Të interpretojë përmbajtjen e tekstit; thjesht inventarizoni të dhënat.<text>[tekst për rishikim]</text>
Kujdes: Fshirja e një bisede nuk i kthen të dhënat. Pasi të dhënat personale/konfidenciale futen në një mjet të pasigurt, ato të dhëna konsiderohen të përpunuara në sistemet e palës së tretë. "Do ta fshij më vonë" nuk është mbrojtje; Vendi i mbrojtjes është përpara futjes së të dhënave.
Maskimi dhe armatosja e sigurt e menjëhershme
Shumica e detyrave mund të bëhen pa e ditur se kush është personi. Emri i vërtetë i palës nuk kërkohet për të përmbledhur një kontratë; "Ana A" është e mjaftueshme. AI gjithashtu ndihmon në maskimin e një teksti - por njeriu duhet të kontrollojë tërësinë e maskimit.
Në tekstin vijues, zëvendësoni të gjitha informacionet e drejtpërdrejta të identifikimit me pseudonime të qëndrueshme: emrat e personave → "Personi 1, Personi 2"; kompanitë → "Kompania A, B";Numri TR, telefoni, posta elektronike, adresa, IBAN → [MASKUR]. Ruani kuptimin dhe marrëdhëniet. Në fund, jepni një tabelë hartografike se çfarë informacioni keni zëvendësuar me çfarë, në mënyrë që të mund ta lidh rezultatin. Në rast se e keni humbur, unë do të kontrolloj maskimin.
Është e rëndësishme të njihni kufijtë e maskimit: ndonjëherë informacionet që duken individualisht të padëmshme të kombinuara së bashku e bëjnë një person të identifikueshëm (p.sh. "E vetmja femër CFO në Stamboll"). Kjo është arsyeja pse anonimizimi nuk është gjithmonë i garantuar dhe për punë me ndjeshmëri të lartë mënyra më e sigurt është përdorimi i mjeteve të miratuara nga korporata.
Hartimi i dokumenteve të KVKK
AI prodhon shpejt draftet e para të dokumenteve si teksti i zbulimit, teksti i qartë i pëlqimit dhe inventari i përpunimit të të dhënave. Por këto dokumente janë ligjërisht të detyrueshme; Drafti duhet të korrespondojë saktësisht me aktivitetin tuaj aktual të përpunimit dhe duhet të kalojë miratimin ligjor.
Përgatitni një DRAFT tekst informacioni për aktivitetin e mëposhtëm të përpunimit. Ai duhet të përfshijë titujt e mëposhtëm: kontrolluesi i të dhënave, kategoritë e të dhënave të përpunuara, qëllimet e përpunimit, arsyeja ligjore, transferimi (grupet e marrësve, nëse ka), periudha e ruajtjes, të drejtat e pronarit të të dhënave, mjetet juridike. Rregullat: - Plotësoni çdo fushë me informacionin që ju jap; Nëse mungon, lini [PER TË PLOTËSUAR] dhe mos supozoni. - Shto një shënim "kërkohet miratimi ligjor" për arsyen ligjore dhe periudhën e ruajtjes.<processing_activity>[qëllimi, llojet e të dhënave, marrësit, kohëzgjatja]</processing_activity>
Prompt i dobët / Prompt i fortë
Prompt i dobët: Përmblidhni këtë skedar klienti. [emri i vërtetë, numri TR, detajet e rastit janë ngjitur]
Rezultati: Të dhënat personale dhe ndoshta private futen në një mjet me siguri të pasigurt. Edhe nëse detyra është kryer, ka pasur shkelje të KVKK-së dhe konfidencialitetit.
Prompt i fuqishëm: [klasifikimi i parë i të dhënave + heqja e të dhënave personale të panevojshme + maskimi (pseudonime, [MASKED]) + mjet i miratuar/siguruar + më pas përmbledhja me tekst të maskuar]
Rezultati: Detyra është ende e kryer, por personi nuk mund të identifikohet; Mbrojtja e të dhënave është siguruar para misionit.
Lloji i të dhënave dhe përpunimi i duhur
Lloji i të dhënave
shembull
automjet i pasigurt
Automjeti i miratuar
Nuk është personale
Teksti anonim/publik
të përshtatshme
të përshtatshme
personale
Emri, kontakti, IBAN
Maskë/përdorim
I përshtatshëm me maskim
i kualifikuar posaçërisht
Shëndeti, precedentë penalë
Duke përdorur
Kërkohet + miratohet vetëm
Klient sekret/i privilegjuar
Strategjia e procesit gjyqësor
Duke përdorur
Vetëm të sigurt
Tre Mini Rastet
Rasti 1 - Ndalimi para hyrjes. Një ekspert do të kërkonte që AI të përmbledhë një listë të performancës së punonjësve me 30 persona (emri, regjistrimi, shënimet e pushimit mjekësor). Klasifikimi i të dhënave zbuloi se shënimet mjekësore ishin të dhëna pronësore dhe nuk nevojiteshin fare për misionin. Eksperti e hoqi tërësisht këtë kolonë, ndryshoi emrat në "Punonjësi 1-30" dhe punoi vetëm me rezultatet e performancës. Detyra u krye; Të dhënat e ndjeshme nuk kanë hyrë kurrë në automjet.
Rasti 2 - Riidentifikimi. Një ekip do të ndante një tekst ankese duke thënë "ne e anonimizuam atë"; por teksti përfshinte shprehjen "i vetmi menaxher në zyrën qendrore që përdor një karrige me rrota". Kjo e bëri personin të identifikueshëm edhe nëse emri i tij fshihej. Kjo u vu re në kontrollin e maskimit dhe deklarata u përgjithësua. Mësimi: çidentifikimi nuk siguron gjithmonë anonimitetin; Konteksti gjithashtu mund të largojë personin.
Rasti 3 — Përshpejtimi i inventarit. Një institucion nuk kishte qenë në gjendje të përditësonte manualisht inventarin e tij të përpunimit të të dhënave KVKK për vite me radhë. Me AI, aktivitetet e përpunimit të secilit departament u vendosën në një skicë të strukturuar (qëllimi, lloji i të dhënave, periudha e ruajtjes, marrësi); Ekipi ligjor i verifikoi dhe korrigjoi ato. Vlerësimet e përgatitjes së inventarit u ulën nga 6 javë në 2 javë. Pika kritike: çdo rresht i futur në inventar është verifikuar nga njeriu në krahasim me aktivitetin aktual; Drafti i AI nuk u pranua siç është.
Gabimet e zakonshme
- Futja e të dhënave pa klasifikim. Ngjitja e tekstit në mjet pa parë se çfarë lloj të dhënash ka në të është shkelja më e zakonshme.
- Mbajtja e të dhënave personale të panevojshme. Kur minimizimi anashkalohet, të dhënat personale/sensitive përpunohen edhe pse nuk është e nevojshme.
- Duke u mbështetur në "Do ta fshij më vonë". Të dhënat përpunohen sapo futen; së pari bëhet mbrojtja.
- Mos kontrollimi i maskimit. AI mund të kapërcejë një kredencial; maskimi duhet të verifikohet nga njeriu.
- Duke mos parë riidentifikim kontekstual. Informacioni individualisht i padëmshëm i kombinuar mund ta largojë personin.
- Publikimi i dokumentit të KVKK pa miratim. Teksti dhe inventari i informacionit/pëlqimit kërkojnë miratim ligjor dhe konfirmim të aktivitetit aktual.
Në përmbledhje
Pyetja themelore në KVKK është "cilat të dhëna, për cilin automjet, si?" Klasifikoni së pari të dhënat, hiqni atë që nuk është e nevojshme (minimizimi), maskoni ose anonimizoni atë që nevojitet dhe përpunoni të dhënat e ndjeshme/konfidenciale vetëm në mjete të miratuara me siguri të korporatës. Duhet të kontrollohet plotësia e maskimit dhe rreziku i riidentifikimit kontekstual; Dokumentet si teksti i sqarimit dhe inventari duhet të kalojnë miratimin ligjor. AI përshpejton punën e ruajtjes dhe dokumentimit; Profesionisti i autorizuar vendos se cilat të dhëna mund të përpunohen dhe përshtatshmërinë e mbrojtjes.
Detyra e aplikimit
Zgjidhni tekstin që përmban të dhëna personale (mos përdorni të dhëna reale; krijoni një shembull). (1) Hiqni të dhënat personale dhe të ndjeshme me kërkesën e klasifikimit të të dhënave. (2) Identifikoni dhe hiqni ato që nuk nevojiten për detyrën, alias ato që kërkohen me kërkesën e maskimit dhe kontrolloni manualisht maskimin. (3) Kërkoni fraza që janë në rrezik të riidentifikimit kontekstual. (4) Hartoni draft tekstin e informacionit për një aktivitet përpunues dhe listoni shenjat e "miratimit ligjor".
listë kontrolli
- [ ] A klasifikohen të dhënat përpara se të futen në mjet?
- [ ] A janë hequr të dhënat e panevojshme personale/sensitive për detyrën (minimizimi)?
- [ ] A janë maskuar/anonimizuar të dhënat personale të mbetura?
- [ ] A kontrollohet maskimi nga njeriu?
- [ ] A është vlerësuar rreziku i riidentifikimit kontekstual?
- [ ] A përpunohen të dhënat e ndjeshme/konfidenciale vetëm në automjetin e siguruar të miratuar?
- [ ] A janë përgatitur dokumentet e KVKK-së me miratimin ligjor dhe konfirmimin aktual të aktivitetit?