Добици:
- Примените АИ разматрања у свакој фази животног циклуса података
- Подесите периоде задржавања и укључите АИ историје ћаскања у политику уништавања
- Примена разлике између анонимизације и псеудонимизације
Део података „након“ је оно што службеник за заштиту података често превиђа. Када се текст унесе у АИ, изгледа да је посао обављен; Међутим, ти подаци се негде чувају, можда се користе у обуци модела, можда се акумулирају у историји ћаскања месецима. У овој јединици ћемо разговарати о животном циклусу личних података корак по корак; Научићемо о периодима задржавања, уништавању историје ћаскања са вештачком интелигенцијом и разликовању две критичне технике — анонимизације и псеудонимизације. Циљ је управљање подацима током целог њиховог животног века, а не само када се унесу.
Животни циклус података и АИ
Лични подаци пролазе кроз животни циклус; Свака фаза има тачке пажње специфичне за АИ.
Стаге
Шта се дешава?
АИ тачка пажње
збирка
Подаци се добијају
Да ли су сврха и основа јасни? Да ли је сведено на минимум?
Употреба/обрада
Ушао у АИ, обрађен
Да ли је урађено маскирање? Одобрено возило?
складиштење
Подаци се задржавају
Колико дуго траје историја ћаскања?
трансфер
иде неком другом
Међународни сервер? Да ли постоји одговарајућа гаранција?
Уништење
Брисање/анонимизација
Да ли је избрисано након што је сврха завршена? Да ли су резервни делови укључени?
Две најзапостављеније фазе су складиштење и одлагање. Подаци се „заборављају“ и настављају да се акумулирају у систему — што истовремено крши принцип КВКК и повећава штету у случају кршења.
Време складиштења: колико дуго можете да га чувате?
Принцип задржавања КВКК-а је јасан: лични подаци се не могу чувати дуже него што је потребно за сврху за коју се обрађују. Када сврха више није доступна, податке треба избрисати, уништити или анонимизирати. Установа припрема политику складиштења и одлагања; одређује колико треба чувати за сваку категорију података.
Критична тачка специфична за АИ: АИ историје ћаскања су такође ускладиштени подаци. Ако је запослени месецима уносио податке о клијентима у исто ћаскање, та историја постаје складиште података. за ово:
- Конфигуришите подешавања задржавања података у алатима за вештачку интелигенцију предузећа (аутоматско брисање историје ако је могуће или искључите употребу у обуци модела).
- Укључите историју ћаскања у свој распоред уништавања.
- У корпоративном уговору обезбедите опцију „Не користи у обуци модела“ (опт-оут).
Пажња: Брисање података није само њихово уклањање са екрана. Такође треба узети у обзир резервне копије, евиденције и копије на серверу добављача. Када кажете „избрисано“, уверите се да је оно што сте избрисали заиста неповратно.
Анонимизација или псеудонимизација?
Ова два појма се често мешају, али су њихове правне последице дијаметрално супротне.
- Анонимизација: Прављење података тако да се не могу ни на који начин повезати са особом. Ако се уради исправно, резултат више нису лични подаци и не спада у делокруг КВКК. Пример: Брисање појединачних редова у скупу података од 10.000 људи и остављање само збирне статистике као што је „Просечна потрошња у старосној групи 25-34 године у Истанбулу“.
- Псеудонимизација: Информације о идентитету се замењују шифром/ознаком, али се могу вратити особи са „кључем“. Пример: Писање „Купац-4471“ уместо „Ахмет Иıлмаз“, али вођење табеле која показује који код коме припада. Ово су и даље лични подаци и спадају у делокруг КВКК.
карактеристика
Анонимизација
Псеудонимизација
Може ли се особа вратити?
Не (ако је урађено исправно)
Да, са кључем
Да ли су то и даље лични подаци?
бр
Да
КВКК опсег
споља
ин
Да уђе у АИ
Најсигурнији начин
Опет, потребна је основа/правило
Савет: "Да ли је реверзибилно?" пре уноса података у АИ. питати. Ако у њему постоји кључ/подударање, он је псеудонимизован и још увек лични подаци. Права анонимизација је дељење збирног резултата, а не појединачних редова.
три мини кофера
Случај 1 — Лажна анонимност. Здравствена компанија даје АИ скуп података за које каже да их је „анонимизирала“ за анализу. Али сет укључује датум рођења, округ и ретку дијагнозу; овај трио може указивати на једну особу у малом округу. Ово није анонимизација; подаци су и даље лични. Прави начин: претварање датума рођења у старосну групу, уопштавање по округу, груписање ретких дијагноза - то јест, истинско агрегирање.
Случај 2 — Разговор се гомила. У позивном центру, 6 агената уносе податке о клијентима у исти корпоративни АИ налог током 4 месеца. Нико не чисти прошлост; на крају се на једном месту накупило више од 12.000 интеракција са клијентима. У ревизији, ова акумулација је означена као велики ризик. Решење: подешавање за аутоматско брисање историје сваких 30 дана, правило за одјављивање када се посао заврши и клаузула отворена за политику задржавања.
Случај 3 — Исправна псеудонимизација. Када анализира учинак запослених помоћу вештачке интелигенције, тим за људске ресурсе кодира имена као што је „Емплоиее-001“ и чува табелу подударања у засебној датотеци са ограниченим приступом. Ово је псеудонимизација; Подаци су и даље лични, али је ризик смањен. Тим је свестан да ово није анонимизација и у складу са тим одређује њену правну основу и период чувања.
Шаблони који се могу копирати
ШАБЛОН 1 — Линија политике задржавања и уништавања: „Предложите линију политике задржавања-уништавања за следећу категорију података: [категорија]. Поља: период задржавања (оправдано сврхом), начин уништавања (брисање/уништавање/анонимизација), да ли је укључена историја ћаскања АИ, одговорна улога. Подсети ако постоји законска обавеза задржавања.“
ШАБЛОНА 2 — Провера анонимизације: „Процените да ли је следећи скуп података заиста анониман: [наведите поља]. Које комбинације поља могу да омогуће идентификацију особе (нпр. датум рођења + поштански број + ретко обележје)? Предложите генерализацију за свако поље ризика (као што је распон година, ниво покрајине) да бисте ојачали анонимност.“
ШАБЛОНА 3 — Маскирање + одвајање кључа за повратак: „Псеудоним следећи текст: кодирајте личне податке (као што је [НАМЕ]->К001), али дајте ми табелу подударања ОДВОЈЕНИ. Не остављајте прави идентитет у самом тексту. Имајте на уму да је табела подударања 'лични подаци' и да треба да се чува одвојено.
ШАБЛОН 4 — Ревизија складиштења података АИ алата: „Припремите листу питања за ревизију понашања складиштења података АИ алата који користимо: колико дуго се чува историја, да ли се може избрисати, да ли се користи у обуци модела, да ли постоји одустајање, где се обрађују подаци, које су резервне копије? Напишите очекивани 'безбедни' одговор на свако питање.
Слаби промпт / Јаки промпт
СЛАБО: „Анонимизујте ове податке.“ (шифрира и оставља имена)-> Само надимци; Остају ризици поновне идентификације, као што је датум рођења, ретка особина; То ствара илузију „анонимног“. ГУЦЛУ: „Пронађите комбинације поља у овом скупу које могу поново да идентификују особу; генерализујте свако од њих (старост, ниво провинције). Мој циљ није један запис, већ збирна статистика. Као резултат тога, нико не може да се разликује као једна особа и да ово потврди.“ -> Модел тежи истинској анонимизацији, смањујући ризик од поновне идентификације.
Уобичајене грешке
- Погрешка псеудонимизација за анонимизацију; заборављајући да то остаје лични податак.
- Брисање имена и остављање описних комбинација као што су датум рођења + локација + ретка особина.
- Не подвргава АИ историју ћаскања правилу задржавања/уништавања; акумулирати у недоглед.
- Необезбеђивање клаузуле „Не користити у обуци модела“ (опт-оут) у уговору.
- Када кажем брисање, мислим само да обришете екран и заборавите на резервне копије и евиденције.
- Одржавање периода складиштења дуже за "за сваки случај", а не за сврху.
- Игноришући да се пренос и складиштење такође одвијају на серверу провајдера.
Укратко
- Лични подаци пролазе кроз животни циклус; Најзапостављеније фазе су складиштење и одлагање.
- Подаци се не могу чувати дуже него што је потребно за ту сврху; Институција треба да успостави политику складиштења и уништавања.
- АИ историје ћаскања су такође ускладиштени подаци; треба укључити у распоред одлагања и подешавања складиштења.
- Анонимизација уклања податке из КВКК-а; Псеудонимизација и даље оставља податке личнима.
- Брисање имена није анонимизација; Све комбинације у опасности од поновне идентификације треба да буду генерализоване.
Задатак апликације
Одаберите категорију података које ваша организација обрађује помоћу вештачке интелигенције (на пример, евиденција корисничке подршке). Напишите линију политике задржавања и уништавања за ову категорију: период задржавања (оправдано), метод уништавања, да ли је укључена историја ћаскања АИ и одговорна улога. Затим узмите узорак записа из истих података и прво га псеудонимизујте (одвојите табелу подударања), а затим напишите која поља ћете генерализовати и како да овај запис доведете до праве анонимизације. На крају, припремите пет питања која контролишу понашање складиштења података АИ алата који користите и сваком од њих додајте „безбедни“ одговор који очекујете.
контролна листа
- [ ] Одредио сам период задржавања и метод уништавања за категорију података.
- [ ] Укључио сам историју ћаскања са вештачком интелигенцијом у распоред уништавања.
- [ ] Означио сам опцију за онемогућавање „Не користити у обуци модела“.
- [ ] Применио сам разлику између псеудонимизације и анонимизације.
- [ ] Имам генерализоване комбинације поља које су у опасности од поновне идентификације.
- [ ] Такође сам укључио резервне копије и евиденције у обим брисања.
- [ ] Проверио сам понашање алата АИ за складиштење података.