Vinster:
- Förmåga att använda kandidat- och anställdsdata i enlighet med KVKK-principer (ändamålsgräns, dataminimering)
- Möjlighet att skydda personuppgifter genom maskering/anonymisering och säkert verktygsval
- Förmåga att stödja processer för avslöjande, samtycke och lagring med AI för databehandling inom HR
Kandidat-CV:n, prestationspoäng, löneinformation, referenskommentarer, medicinska rapporter, disciplinära register... HR är väktaren av de mest känsliga personuppgifterna i ett företag. Att använda verktyg för artificiell intelligens (AI) med dessa data ger enorm effektivitet; men det skapar också ett seriöst juridiskt och etiskt ansvar. Att helt enkelt klistra in alla CV:n för en kandidatpool i ett slumpmässigt verktyg kan förvandlas till ett dataintrång inom några minuter. I den här enheten kommer vi att lära oss hur man gör användningen av AI i HR-kompatibel, säker och försvarbar i enlighet med KVKK (Personal Data Protection Law).
Några termer: Personuppgifter är all information om en identifierad eller identifierbar fysisk person (namn, ID, e-post, till och med en unik CV-text). Särskilda (känsliga) uppgifter är extra skyddade uppgifter som hälsa, religion, sexualliv, brottsdom, fackligt medlemskap. Den personuppgiftsansvarige är den institution (ditt företag) som bestämmer syftet med behandlingen av uppgifterna. Anonymisering innebär att göra data så att den inte kan kopplas tillbaka till en person på något sätt. Maskering (pseudonymisering) är att ersätta identifierare med pseudonymer (kandidat 1, kandidat 2); Det är svagare än anonymisering men räcker för de flesta analyser.
Grundläggande principer för KVKK och dess motsvarigheter inom HR
De allmänna principerna för KVKK binder också din användning av AI. För att en transaktion ska vara laglig måste den följa dessa principer:
princip
Mening inom HR
Laglighet och ärlighet
Om det finns en rättslig grund för behandling (avtal, berättigat intresse, uttryckligt samtycke)
Begränsning av syfte
Använd endast data för det ändamål för vilket de samlades in (använd inte rekryteringsdata i marknadsföring)
Dataminimering
Så mycket data som jobbet kräver; ge inte för mycket åt modellen
noggrannhet
Se till att uppgifterna är uppdaterade och korrekta
lagringsgräns
Obestämd lagring; Förstör data som inte längre behövs
Säkerhet
Behandla data med lämpliga tekniska och administrativa skydd
Varning: Att klistra in alla CV:n för en kandidatpool i ett generiskt AI-verktyg utan garanti för lagring av företagsdata är en allvarlig risk för KVKK. Denna data kan lagras hos leverantören av modellen och till och med användas i utbildning under vissa serviceförhållanden. Företags/godkända verktyg, databehandlingsavtal (DPA) och anonymisering/maskering där så är möjligt är väsentliga när man arbetar med personuppgifter.
Steg för säker användning
- Välj verktyget. Välj verktyg som är företag, har ett databehandlingsavtal och erbjuder möjligheten att "använda mina uppgifter i utbildningen".
- Minimera data. Ange minsta möjliga data som krävs för analys; ta bort överskottet.
- Maskera/anonymisera. Ersätt namn, ID, kontakt, fullständigt födelsedatum med smeknamnsvärde eller intervall.
- Begränsa syftet. Behandla uppgifter endast för det ändamål för vilket de samlades in.
- Håll spåret. Registrera vilka uppgifter som behandlades, för vilket ändamål och med vilket verktyg.
- Sätt mänskligt godkännande. Låt en person ta beslutet som påverkar personen.
Maskera personuppgifter innan du utvärderar CV:t nedan:- Gör "Kandidat" istället för namn, gör kontaktuppgifter [REDAKTERAD]- Använd åldersintervall (t.ex. 30-35) istället för födelsedatum- Generalisera om skolans/företagets namn kan leda till diskriminering Gör sedan en strukturerad sammanfattning endast enligt jobbrelaterade kriterier.
Anonymisering och maskering
De flesta HR-analyser kan göras utan att identifiera individen. Analyslogiken ändras inte, personuppgifter lämnas inte ut:
Svag (risk): Klistra in data med riktigt namn, ID, enhet och full lön. Stark (säker): Koda personer som "Person 1/2/3", använd åldersintervall istället för födelsedatum, band (t.ex. 40-50k) istället för full lön. Använd region istället för plats, månad/år istället för exakt datum.
AI hjälper också till med utarbetandet av KVKK-dokument, såsom förtydligandetexten och lagringsperioden - men återigen, bara utkastet:
Din roll: en datasekretessassistent. Uppgift: Skriv ett UTKAST till en kandidatinformationstext för rekryteringsprocessen. Innehåll: vilka uppgifter kommer att behandlas, för vilket ändamål, på vilken rättslig grund, hur länge den kommer att lagras, vilka rättigheter har kandidaten. Regel: Markera de juridiska uttalandena med taggen [VERIFY TO KVKK EXPERT]; viss period/objekt FÅR INTE FAKE. Detta är ett utkast, inte den slutliga texten.
Tre minifodral
Fall 1 — Snävt avvärjd kränkning. En rekryterare var på väg att klistra in 60 CV:n på sitt personliga fordonskonto på en gång. Lagledaren ingrep; Processen flyttades till ett företags, DPA-aktiverat verktyg och CV:n maskerades och bearbetades. Därmed bibehölls både effektiviteten och risken för eventuell överträdelse och administrativa vite eliminerades.
Fall 2 — Överträdelse av syftesgränsen. Ett företag använde därefter kandidate-postmeddelanden som samlats in för rekrytering i en marknadsföringskampanj. Detta var ett brott mot principen om "ändamålsbegränsning" och var föremål för ett klagomål. Efter incidenten implementerade HR en regel som märkte syftet med varje datauppsättning och förhindrade missbruk.
Fall 3 — Lagringsgräns. En organisation behöll CV:n för kandidater som inte anställts på flera år. Matchade data, syfte och lagringsperiod med en AI-driven inventering; Utgångna data inkluderades i destruktionsplanen. Därmed uppfylldes både den lagliga lagringsgränsen och onödig risk minskade.
Svag prompt / Stark prompt
Svag uppmaning: Utvärdera informationen från dessa kandidater. [riktigt namn, turkiskt ID, lön, fullständigt CV]
Resultat: känsliga personuppgifter behandlas osäkert; Risk för KVKK-överträdelse och dataläckage.
Kraftfull uppmaning: [maskerade data (kandidat 1/2, åldersintervall, löneintervall) + objektiv gräns + "endast jobbrelaterade kriterier" + företags/godkänt verktyg + betyg för mänskligt godkännande]
Resultatet: samma analytiska kraft, utan att avslöja personuppgifter; en försvarbar och laglig process.
Tips: Innan du ger data till AI, testa detta: "Skulle någons integritet skadas om den här skärmdumpen läckte?" Om svaret är "ja", maskera antingen den informationen eller tillhandahåll den inte alls. Om du är osäker, bestäm dig för att minimera uppgifterna.
Vanliga misstag
- Ge rå personlig information till ett osäkrat verktyg. Fordon som används i träning utan DPA är riskabla.
- Hoppa över maskering. Namn/TC/fullständigt datum är onödigt i de flesta analyser; ta bort den.
- Missbruka. Använd inte rekryteringsdata för något annat ändamål, såsom marknadsföring.
- Obestämd lagring. Placera data vars syfte inte längre finns i en destruktionsplan.
- Underskattar känsliga uppgifter. Hälso-/straff-/religionsdata är extra skyddade; Undvik att engagera dig i AI.
- Lämna inga spår. Om du inte registrerar vad du gör med vilken data kan du inte bli granskad.
Sammanfattningsvis
- Personuppgifter i HR (CV, prestation, lön, hälsa) ligger inom ramen för KVKK; Användningen av AI är också föremål för dessa principer.
- Välj företags/godkända verktyg som har DPA och inte använder dina data i utbildningen; Klistra inte in rådata i generiska verktyg.
- Syftesbegränsning och dataminimering: bearbeta endast nödvändig information för det ändamål för vilket den samlades in.
- Maskering och anonymisering gör de flesta analyser säkra; Använd alias och intervall istället för namn/TC/fullständigt datum.
- AI producerar utkast i dokument för avslöjande, samtycke och lagring; Låt en KVKK-expert verifiera de juridiska detaljerna och överlåt beslutet som berör personen till personen.
Applikationsuppgift
Ta ett CV eller anställningsregister du har (eller en fiktiv sådan). Lista först fälten för personuppgifter i den och fråga "krävs detta för analys?" för var och en. Svara på frågan. Skapa en säker version genom att ta bort det onödiga och maskera det nödvändiga (kandidat, åldersintervall, löneband). Låt AI producera en jobbrelaterad sammanfattning med endast dessa maskerade data. Låt också ett kortfattat kandidatprospekt utarbetas och markera de juridiska uttalandena som "att verifieras".
checklista
- [ ] Är verktyget som används företags/godkänt och DPA-certifierat?
- [ ] Är data minimerad (endast obligatoriska fält)?
- [ ] Är identifierare som namn/ID/helt datum maskerade?
- [ ] Är data av särskild kvalitet (hälsa, kriminell, religiös) utesluten från processen?
- [ ] Används uppgifterna endast för det ändamål för vilka de samlades in?
- [ ] Har lagringstiden och destruktionsplanen fastställts?
- [ ] Påverkar det slutliga beslutet personen i en person?