Njësia 10 / 12

Të dhënat e klientit dhe privatësia: KVKK, VUK Konfidencialiteti dhe Mjetet e Sigurta

Fitimet:

  • Aftësia për të klasifikuar të dhënat e tatimpaguesit dhe ato financiare brenda kuadrit të detyrimit të konfidencialitetit të KVKK-së dhe Ligjit për Procedurën Tatimore dhe përcaktimin e nivelit të mbrojtjes
  • Aftësia për të aplikuar hapat e anonimizimit, maskimit dhe përzgjedhjes së mjeteve të sigurta/institucionale përpara se t'i jepni të dhëna inteligjencës artificiale
  • Aftësia për të fituar zakonin e shmangies së drejtimit të pambikëqyrur duke ditur pasojat ligjore, penale dhe profesionale të shkeljeve të privatësisë.

Një profesionist sheh informacionin më intim të tatimpaguesit: qarkullimin, fitimin, lëvizjet bankare, pagat e punonjësve, numrat TR ID, kontratat, strukturat e partneritetit. Ky informacion mbrohet nga dy shtresa ligjore të veçanta: KVKK (Ligji për Mbrojtjen e të Dhënave Personale, ligji që ndalon përpunimin e paautorizuar të informacionit personal) dhe detyrimi i konfidencialitetit i Ligjit për Procedurat Tatimore (detyrimi i profesionistit për të mbajtur konfidenciale informacionin që mëson për shkak të detyrës së tij/saj). Në epokën e inteligjencës artificiale, kjo mbrojtje përballet me një kërcënim të ri: ngjitjen e të dhënave të ndjeshme në një mjet të pakontrolluar. Parimi i kësaj njësie është i vetëm: të dhënat mbrohen para hyrjes në AI; Asnjë e dhënë e ndjeshme nuk hyn në automjetin e pambikëqyrur.

Mbrojtja me dy shtresa dhe pse duhet marrë seriozisht

  • Shtresa KVKK: Të gjitha informacionet (emri, TR ID, paga, kontakti) që u përkasin personave realë janë të dhëna personale. Përpunimi i paautorizuar, transferimi dhe mbrojtja joadekuate do të rezultojë në gjoba administrative dhe kompensim.
  • Shtresa e konfidencialitetit të VUK: Një profesionist nuk mund të ndajë sekretet financiare të tatimpaguesit me palët e treta. Shkelja sjell pasoja penale dhe profesionale (disiplinore).

Një bilanc provues ose lista pagash e ngjitur në një mjet AI të disponueshëm publikisht mund të konsiderohet "i transferuar te një palë e tretë". Shpesh është e paqartë se si mjeti ruan të dhënat dhe nëse përdoret në trajnim. Vetëm kjo pasiguri është mjaft e rrezikshme.

Kujdes: Ideja që "askush nuk do ta shohë atë gjithsesi" nuk është një mbrojtje ligjore. Sapo të dhënat hyjnë në një sistem të pakontrolluar, ato janë jashtë kontrollit tuaj. Një shkelje e privatësisë është e rrezikshme jo për shkak të mundësisë që të ndodhë, por sepse është e pakthyeshme sapo të ndodhë.

Përpara se t'i jepni të dhëna AI: hapat e mbrojtjes

  1. Klasifikoni. Të dhënat që keni janë sekrete personale, financiare apo publike? Përcaktoni nivelin e mbrojtjes në përputhje me rrethanat.
  2. Pyetje domosdoshmëri. A është vërtet e nevojshme t'i jepen këto të dhëna modelit, apo mund të bëhet detyra me të dhëna anonime/përmbledhëse?
  3. Anonimizo/maskoj. Emrat e tyre janë K1, K2; kompanitë Ş1, Ş2; Zëvendësoni TR ID dhe numrat e llogarisë me një maskë. Përgjithësoni detaje unike që ofrojnë diagnozë indirekte.
  4. Zgjidhni një automjet të sigurt. Nëse është e mundur, përdorni një mjet të korporatës/miratuar që garanton ruajtjen e të dhënave.
  5. Mbani gjurmët. Regjistroni cilat të dhëna i keni dhënë cilit mjet dhe me çfarë mbrojtjeje.

Lloji i të dhënave

shembull

qasja e ruajtjes

të dhënat e identitetit

Emri, TR ID

Maskë/anonimizo; kurrë mos jepni të papërpunuara

sekret financiar

Qarkullim, fitim, bankë

Përmbledh/anonimizoj; automjeti i ndërmarrjes

të dhënat e marrëdhënieve

partner, furnizues

Përgjithësoj; hiqni detaje unike

publike

bilanci i deklaruar

mund të përpunohet normalisht

Si bëhet anonimizimi në praktikë?

Anonimizimi po e bën identitetin të padallueshëm duke i mbajtur të dhënat të dobishme. Për shembull, do të analizoni listën e pagave: vendosni një numër sekuence në vend të emrit dhe TR ID, analiza e shpërndarjes së pagave nuk do të ndërpritet, por askush nuk mund të identifikohet. Pika kritike është diagnoza indirekte: shprehje të tilla si "e vetmja femër menaxhere e përgjithshme" ose "e vetmja 92-vjeçare në një shoqëri prej 35 personash" ia falin personit edhe nëse e fshini emrin; Këto janë gjithashtu të përgjithësuara.

tre mini kuti

Rasti 1 - Rrjedhja e listës së pagave. Një praktikant ngarkon një listë pagash prej 3,500 personash (emri, kartë identiteti, paga) në një vegël falas në internet dhe thotë "përmbledh". Të dhënat rrezikojnë të përzihen në depon e automjetit; Ndodhin shkelje të konfidencialitetit si KVKK ashtu edhe VUK. Nëse klienti e merr vesh, ka mbaruar. Mënyra e duhur ishte përdorimi i një automjeti të miratuar nga korporata ose ndarja e pagës vetëm duke maskuar emrin/ID-në tuaj.

Rasti 2 - Diagnoza indirekte. Një konsulent i jep modeles një listë në të cilën ai fshin emrat, por lë frazën "menaxheri i vetëm i huaj kombëtar i kompanisë". Kjo deklaratë e largon personin; Anonimizimi mungon. Mësimi: detajet unike që ofrojnë diagnozë indirekte duhet gjithashtu të përgjithësohen.

Rasti 3 - Trajtim i mirë. Përpara se t'i japë modelit të dhëna të ndjeshme, një zyrë kalon një hap standard të anonimizimit: duke përdorur një shabllon, ajo konverton emrat, ID-të dhe emrat e markave në kode, më pas e analizon atë. Nuk ulet cilësia e analizës, nuk del asnjë identitet. Privatësia dhe efikasiteti mbrohen së bashku.

Prompt i dobët / Prompt i fortë

Njoftim i dobët:

Përmblidhni listën e pagave të mëposhtme: [Ahmet Yılmaz, TC 123..., paga 45,000; ...]

Të dhënat personale të papërpunuara hyjnë në automjet të pakontrolluara; Është një shkelje e drejtpërdrejtë.

Njoftim i fuqishëm:

Unë do t'ju jap një grup të dhënash. PARA përpunimit, aplikoni anonimizimin e mëposhtëm dhe më tregoni edhe versionin e anonimizuar:- Bëni emrat e personave K1, K2... - Hiqni plotësisht ID-në TR dhe numrat e llogarisë.- Bëni emrat e kompanisë/markave T1, K2.... Përgjithësoni detajet unike që mund të identifikojnë në mënyrë indirekte personin. Pastaj punoni vetëm në versionin anonim.[TË DHËNAT (të maskuara sa më shumë): ...]

Shënim: Është më e sigurt të mos futni fare të dhëna personale të papërpunuara; Nëse hyni, duhet të jeni të maskuar dhe në një automjet të sigurt.

Për ndihmë për klasifikimin e të dhënave:

Klasifikoni secilën nga fushat e mëposhtme: a janë të dhëna personale, a janë sekret financiar, a janë publike? Shkruani nivelin e rekomanduar të mbrojtjes për secilën. Fushat: [emrat e fushave, mostra RETURN]

Për të gjeneruar një shabllon anonimizimi:

Krijoni një listë kontrolli standarde të anonimizimit që do ta përdorja në një analizë të bilancit të listës së pagave/provave: cilat fusha duhet të maskohen, cilat duhet të hiqen, çfarë duhet të kërkoj për diagnozën indirekte?

Për vlerësimin e sigurisë së automjeteve:

Çfarë pyetjesh duhet të bëj kur vlerësoj nëse një mjet AI është i përshtatshëm për të dhënat e ndjeshme të tatimpaguesve (mbajtja e të dhënave, përdorimi në arsim, kontrata e korporatës, vendndodhja)? Krijo një listë kontrolli.

Gabimet e zakonshme

  • Futja e të dhënave personale të papërpunuara. Asnjëherë mos hyni në automjet pa verifikimin e Emrit/TR ID.
  • Duke anashkaluar diagnozën indirekte. Detaji unik jep identitetin edhe nëse emri fshihet.
  • Nuk pyesni për sigurinë e automjetit. Të dhënat e ndjeshme nuk jepen pa ditur se si mjeti i ruan të dhënat.
  • Duke mos vënë në dyshim domosdoshmërinë. Nëse detyra mund të bëhet me të dhëna anonime/përmbledhëse, të dhënat e papërpunuara nuk jepen fare.
  • Duke mos mbajtur gjurmët. Nëse nuk regjistrohet se cilat të dhëna janë dhënë, shkelja nuk mund të gjurmohet.

Në përmbledhje

Të dhënat e tatimpaguesit mbrohen në dy shtresa nga detyrimet e konfidencialitetit të KVKK dhe VUK, dhe rreziku më i madh i ri në epokën e inteligjencës artificiale është ngjitja e të dhënave të ndjeshme në një mjet të pakontrolluar. Përpara se të dhënat të futen në model, ato klasifikohen, vihet në pikëpyetje domosdoshmëria e saj, maskohen identifikuesit si emri/TR ID dhe detajet që ofrojnë diagnozë indirekte përgjithësohen; Nëse është e mundur, përdoret vetëm një mjet korporativ i sigurt, i garantuar nga ruajtja e të dhënave. Një shkelje e privatësisë është një dëm i pakthyeshëm; Të dhënat më të sigurta janë të dhënat që nuk futen kurrë.

Detyra e aplikimit

Merrni në dorë një skedar tipik të ndjeshëm (p.sh. listën e pagave ose gjendjen e provës). Së pari klasifikoni fushat e tyre (sekret personal/financiar/publik). Më pas aplikoni një shabllon anonimizimi: listoni cilat zona do të maskoni, cilat do të hiqni dhe çfarë do të kërkoni për identifikim indirekt. Së fundi, vlerësoni përshtatshmërinë e sigurisë së mjetit të inteligjencës artificiale që përdorni/do të përdorni me një listë kontrolli.

listë kontrolli

  • [ ] Të dhënat i kam klasifikuar si sekret personal/financiar/publik.
  • [ ] Vura në dyshim nëse ishte vërtet e nevojshme të jepeshin të dhënat e papërpunuara.
  • [ ] Kam maskuar/hequr emrin, ID-në TR dhe numrat e llogarisë.
  • [ ] Unë kam përgjithësuar detaje unike që ofrojnë diagnozë indirekte.
  • [ ] Unë kam përdorur vetëm mjete të sigurta/ndërmarrje me garanci për ruajtjen e të dhënave.
  • [ ] Kam vlerësuar politikën e të dhënave (ruajtje, trajnim) të mjetit.
  • [ ] I regjistrova se cilat të dhëna ku i dhashë si gjurmë.