Јединица 9 / 12

КВКК, Лични подаци и обрада података

Добици:

  • Способност да се процени који подаци се могу унети у АИ алат у складу са КВКК принципима
  • Могућност заштите личних података маскирањем/анонимизацијом и постављање безбедног упита
  • Способност израде и верификације КВКК докумената као што су текст информација и инвентар обраде података

Најосјетљивија имовина у рукама стручњака за правне послове и усклађеност су подаци: информације о клијентима, евиденција запослених, лични подаци у уговорима. Уношење погрешних података у алатку за вештачку интелигенцију (АИ) је једноставно као притискање дугмета, али последице су озбиљне: кршење КВКК-а, административна казна, кршење уговорне поверљивости и губитак угледа. Питање за ову јединицу је јасно: који подаци се могу унети у који алат и како? Научићемо да користимо АИ безбедно у КВКК процесима и позиционираћемо је као помоћника у припреми докумената као што су текст за појашњење, обрада инвентара итд. — али одговорност за унете податке увек остаје на вама.

Хајде да разјаснимо услове. КВКК је Закон о заштити података о личности бр. 6698; уређује обраду података о личности. Лични подаци су свака информација у вези са идентификованим или идентификованим физичким лицем (име, матични број, телефон, е-маил, локација). Посебно квалитетни (осетљиви) подаци су врста података која је строже заштићена, као што су здравље, вера, сексуални живот, кривична уверења. Минимизација података је принцип обраде само онолико података колико је потребно за неку сврху. Анонимизација је процес којим се подаци не могу повезати са особом; Маскирање/псеудонимизација скрива информације о идентитету, али штити везу помоћу кључа. Информативни текст је обавештење које власнику података говори како се његови подаци обрађују.

Који подаци, на које возило?

Основна одлука се доноси на две осе: осетљивост података и сигурност алата. Лични или поверљиви подаци могу се уносити само у одобрене алате који обезбеђују институционалну сигурност података (подаци који се не користе у образовању, не чувају, не деле са трећим лицима). Уношење личних података у необезбеђен јавни алат одузима те податке вашој контроли.

Ток одлуке је следећи:

  1. Класификујте. Да ли у тексту има личних/приватних/поверљивих података?
  2. Питајте да ли је потребно. Да ли су лични подаци заиста неопходни за овај задатак (минимизирање)?
  3. Проверите осигурање возила. Да ли алатка обезбеђује осигурање корпоративних података?
  4. Заштитите. Маскирајте или анонимизирајте ако није потребно.
  5. Документујте то. Забележите сврху, основу и трајање обраде.

Ваша улога: КВКК/консултант за заштиту података. Извршите класификацију података ПРЕ него што унесете следећи текст у АИ алат: 1) Наведите личне податке у њему (тип: име, матични број, контакт, локација...). 2) Означите да ли постоје осетљиви (осетљиви) подаци. 3) Означите личне податке који нису потребни за задатак као „уклоњиве“. 4) Дајте препоруку за маскирање/анонимизацију за оне који би требали остати. Протумачити садржај текста; само инвентарирајте податке.<тект>[текст за преглед]</тект>

Опрез: Брисањем ћаскања се подаци не враћају. Када се лични/поверљиви подаци унесу у необезбеђен алат, ти подаци се сматрају обрађеним у системима треће стране. „Избрисаћу га касније“ није заштита; Место заштите је пре уноса података.

Маскирање и безбедно брзо активирање

Већина задатака се може обавити а да се не зна ко је та особа. Право име странке није потребно за сажетак уговора; Довољна је "страна А". АИ такође помаже у маскирању текста - али човек мора да контролише потпуност маскирања.

У даљем тексту замените све информације о директној идентификацији конзистентним псеудонимима: имена лица → „Особа 1, Особа 2“; компаније → „Компанија А, Б“;ТР број, телефон, е-маил, адреса, ИБАН → [МАСКИРАНИ]. Сачувајте значење и односе. На крају, дајте табелу мапирања које информације сте заменили чиме, тако да могу да повежем резултат назад. У случају да сте пропустили, проверићу маскирање.

Важно је знати границе маскирања: понекад информације које изгледају појединачно безазлене заједно чине особу препознатљивом (нпр. „Једина женска финансијски директор у Истанбулу“). Због тога анонимизација није увек загарантована, а за рад високе осетљивости најсигурнији начин је коришћење алата које је одобрила компанија.

Израда КВКК докумената

АИ брзо производи прве нацрте докумената као што су текст обелодањивања, текст експлицитне сагласности и инвентар обраде података. Али ови документи су правно обавезујући; Нацрт мора тачно одговарати вашој стварној активности обраде и мора проћи правно одобрење.

Припремите НАЦРТ информативног текста за следећу активност обраде. Требало би да садржи следеће наслове: контролор података, категорије обрађених података, сврхе обраде, правни разлог, пренос (групе прималаца, ако их има), период чувања, права власника података, правни лек. Правила: - Попуните свако поље подацима које дам; Ако недостаје, оставите [ТО БЕ ФИЛЛЕД] и не претпостављајте. – Додајте напомену „потребно је правно одобрење“ за правни разлог и период задржавања.<процессинг_ацтивити>[сврха, типови података, примаоци, трајање]</процессинг_ацтивити>

Слаба порука / јака промпт

Слаб упит: Сумирајте ову клијентску датотеку. [право име, ТР број, детаљи случаја су налепљени]

Резултат: Лични и евентуално приватни подаци се уносе у алат са несигурном сигурношћу. Чак и ако је задатак завршен, дошло је до кршења КВКК-а и поверљивости.

Снажан упит: [прва класификација података + уклањање непотребних личних података + маскирање (псеудоними, [МАСКИРАНИ]) + одобрена/обезбеђена алатка + затим сумирање са маскираним текстом]

Резултат: Задатак је још увек урађен, али особа не може бити идентификована; Заштита података је обезбеђена пре мисије.

Тип података и одговарајућа обрада

Тип података

пример

необезбеђено возило

Одобрено возило

Није лично

Анонимни/јавни текст

погодан

погодан

лични

Име, контакт, ИБАН

Маска/употреба

Погодно за маскирање

посебно квалификовани

Здравље, кривични досије

Коришћење

Обавезно + само одобрено

Тајни/привилеговани клијент

Стратегија парничног поступка

Коришћење

Само безбедно

Три мини кућишта

Случај 1 — Заустављање пре уласка. Стручњак би дао АИ да сумира листу учинка запослених од 30 особа (име, евиденција, белешке о боловању). Промпт за класификацију података открио је да су медицинске белешке биле власнички подаци и да уопште нису потребни за мисију. Стручњак је у потпуности уклонио ову колону, променио имена у „Запослени 1-30“ и радио само са резултатима учинка. Задатак је обављен; Осетљиви подаци никада нису ушли у возило.

Случај 2 — Поновна идентификација. Тим би поделио текст жалбе у коме је писало „анонимизирали смо га“; али је у тексту садржана фраза „једини менаџер у централи који користи инвалидска колица“. Ово је учинило особу препознатљивом чак и ако је њено име избрисано. Ово је примећено у провери маскирања и изјава је генерализована. Поука: де-идентификација не обезбеђује увек анонимност; Контекст такође може одати особу.

Случај 3 — Убрзање инвентара. Једна институција годинама није била у могућности да ручно ажурира свој инвентар обраде података КВКК. Са АИ, активности обраде сваког одељења су стављене у структурирани оквир (сврха, тип података, период задржавања, прималац); Правни тим их је проверио и исправио. Процене припреме инвентара су смањене са 6 недеља на 2 недеље. Критична тачка: свака линија унета у инвентар је верификована од стране људи у поређењу са стварном активношћу; Нацрт АИ није прихваћен такав какав јесте.

Уобичајене грешке

  • Уношење података без класификације. Налепљивање текста у алатку без увида који се подаци налазе у њему је најчешће кршење.
  • Ношење непотребних личних података. Када се минимизација прескочи, лични/осетљиви подаци се обрађују иако то није неопходно.
  • Ослањајући се на „Избрисаћу га касније“. Подаци се обрађују чим се унесу; прво се врши заштита.
  • Не контролише маскирање. АИ може прескочити акредитив; маскирање мора бити верификовано од стране људи.
  • Не видите контекстуалну поновну идентификацију. Комбиноване појединачне безопасне информације могу одати особу.
  • Објављивање документа КВКК без одобрења. Текст информације/сагласности и инвентар захтевају правно одобрење и потврду стварне активности.

Укратко

Основно питање у КВКК је "који подаци, на које возило, како?" Прво класификујте податке, уклоните оно што није потребно (минимизирање), маскирајте или анонимизујте оно што је потребно и обрадите осетљиве/поверљиве податке само у одобреним алатима са корпоративним уверењем. Мора се контролисати потпуност маскирања и ризик од контекстуалне поновне идентификације; Документи као што су текст појашњења и инвентар морају проћи правно одобрење. АИ убрзава рад на очувању и документовању; Овлашћени стручњак одлучује који подаци се могу обрадити и адекватност заштите.

Задатак апликације

Изаберите текст који садржи личне податке (не користите стварне податке; направите пример). (1) Уклоните личне и осетљиве податке помоћу упита за класификацију података. (2) Идентификујте и уклоните оне који нису потребни за задатак, псеудоним оне који су потребни са промптом за маскирање и ручно контролишите маскирање. (3) Потражите фразе које су у опасности од контекстуалне поновне идентификације. (4) Израдити нацрт информативног текста за активност обраде и навести ознаке "правно одобрење".

контролна листа

  • [ ] Да ли су подаци класификовани пре уласка у алатку?
  • [ ] Да ли су непотребни лични/осетљиви подаци уклоњени за задатак (минимизација)?
  • [ ] Да ли су преостали лични подаци маскирани/анонимизовани?
  • [ ] Да ли маскирање контролише човек?
  • [ ] Да ли је процењен ризик од контекстуалне поновне идентификације?
  • [ ] Да ли се осетљиви/поверљиви подаци обрађују само у одобреном обезбеђеном возилу?
  • [ ] Да ли су документи КВКК припремљени уз законско одобрење и потврду стварне активности?