Vinster:
- Förmåga att utvärdera vilken data som kan läggas in i AI-verktyget i linje med KVKK-principerna
- Möjlighet att skydda personuppgifter med maskering/anonymisering och ställa in en säker prompt
- Förmåga att upprätta och verifiera KVKK-dokument såsom informationstext och databearbetningsinventering
Den mest känsliga tillgången i händerna på en jurist och efterlevnadsexpert är data: kundinformation, personalregister, personuppgifter i kontrakt. Att mata in fel data i ett verktyg för artificiell intelligens (AI) är lika enkelt som att trycka på en knapp, men konsekvenserna är allvarliga: KVKK-brott, administrativa böter, brott mot avtalssekretess och förlust av rykte. Frågan för denna enhet är tydlig: vilken data kan matas in i vilket verktyg och hur? Vi kommer att lära oss att använda AI både på ett säkert sätt i KVKK-processer och positionera den som en assistent vid utarbetande av dokument såsom förtydligande text, bearbetning av inventering etc. — men ansvaret för inmatade data ligger alltid hos dig.
Låt oss förtydliga villkoren. KVKK är lagen om skydd av personuppgifter nr 6698; reglerar behandlingen av personuppgifter. Personuppgifter är all information om en identifierad eller identifierbar fysisk person (namn, ID-nummer, telefon, e-post, plats). Särskild kvalitet (känslig) data är en typ av data som är mer strikt skyddad, såsom hälsa, religion, sexualliv, brottsdomar. Dataminimering är principen att endast behandla så mycket data som är nödvändigt för ett ändamål. Anonymisering är processen att göra att data inte kan länkas tillbaka till en person; Maskering/pseudonymisering är att dölja identitetsinformationen men skydda relationen med en nyckel. Informationstext är ett meddelande som talar om för dataägaren hur deras data behandlas.
Vilken data, till vilket fordon?
Det grundläggande beslutet fattas på två axlar: informationens känslighet och säkerheten för verktyget. Personliga eller konfidentiella uppgifter kan endast matas in i godkända verktyg som tillhandahåller institutionell datasäkerhet (data som inte ska användas i utbildning, inte lagras, inte delas med tredje part). Att ange personuppgifter i ett osäkrat offentligt verktyg tar den informationen utanför din kontroll.
Beslutsflödet är som följer:
- Klassificera. Finns det personliga/privata/konfidentiella uppgifter i texten?
- Fråga om det är nödvändigt. Är personuppgifter verkligen nödvändiga för denna uppgift (minimering)?
- Kolla fordonsförsäkringen. Ger verktyget företagsdatasäkring?
- Skydda. Maskera eller anonymisera om det inte behövs.
- Dokumentera det. Registrera behandlingens syfte, grund och varaktighet.
Din roll: en KVKK/dataskyddskonsult. Utför en dataklassificering INNAN du skriver in följande text i AI-verktyget: 1) Lista personuppgifterna i det (typ: namn, ID-nummer, kontakt, plats...). 2) Markera om det finns känsliga (känsliga) uppgifter. 3) Markera personuppgifter som inte krävs för uppgiften som "borttagbara". 4) Ge en maskerings-/anonymiseringsrekommendation för de som borde vara kvar. Tolka innehållet i texten; inventera bara data.<text>[text att granska]</text>
Varning: Att ta bort en chatt får inte tillbaka data. När personliga/konfidentiella uppgifter har matats in i ett osäkrat verktyg, anses dessa uppgifter behandlade i tredje partens system. "Jag tar bort det senare" är inget skydd; Platsen för skyddet är före inmatning av uppgifterna.
Maskering och säker snabbtillkoppling
De flesta uppgifter kan utföras utan att veta vem personen är. En parts riktiga namn krävs inte för att sammanfatta ett kontrakt; "Sida A" räcker. AI hjälper också till att maskera en text - men människan måste kontrollera fullständigheten av maskeringen.
I följande text, ersätt all direkt identifieringsinformation med konsekventa alias: personnamn → "Person 1, Person 2"; företag → "Företag A, B";TR-nummer, telefon, e-post, adress, IBAN → [MASKERAD]. Bevara mening och relationer. I slutet, tillhandahåll en kartläggningstabell över vilken information du ersatte med vad, så att jag kan länka tillbaka resultatet. Om du missade det ska jag kolla maskeringen.
Det är viktigt att känna till gränserna för maskering: ibland gör information som verkar individuellt ofarlig i kombination en person identifierbar (t.ex. "Den enda kvinnliga CFO i Istanbul"). Det är därför anonymisering inte alltid garanteras, och för högkänsligt arbete är det säkraste sättet att använda företagsgodkända verktyg.
Utarbetande av KVKK-dokument
AI producerar snabbt första utkast till dokument som avslöjandetext, text med uttryckligt samtycke och databearbetningsinventering. Men dessa dokument är juridiskt bindande; Utkastet måste motsvara exakt din faktiska bearbetningsaktivitet och måste godkännas av juridiska personer.
Förbered ett UTKAST informationstext för följande bearbetningsaktivitet. Den bör innehålla följande rubriker: personuppgiftsansvarig, kategorier av uppgifter som behandlas, syften med behandlingen, juridiskt skäl, överföring (mottagargrupper, om sådana finns), lagringstid, dataägarens rättigheter, rättsmedel. Regler: - Fyll i varje fält med den information jag tillhandahåller; Om den saknas, lämna [TO BE FILLED] och anta inte. - Lägg till en notering "rättsligt godkännande krävs" för det juridiska skälet och lagringsperioden.<processing_activity>[syfte, datatyper, mottagare, varaktighet]</processing_activity>
Svag prompt / Stark prompt
Svag prompt: Sammanfatta denna klientfil. [riktigt namn, TR-nummer, ärendedetaljer är inklistrade]
Resultat: Personlig och eventuellt privat data läggs in i ett verktyg med osäker säkerhet. Även om uppdraget är genomfört har det skett ett brott mot KVKK och sekretess.
Kraftfull uppmaning: [först dataklassificering + borttagning av onödiga personuppgifter + maskering (pseudonymer, [MASKED]) + godkänt/säkert verktyg + sedan sammanfattning med maskerad text]
Resultat: Uppgiften är fortfarande klar, men personen kan inte identifieras; Dataskyddet säkerställdes före uppdraget.
Datatyp och lämplig bearbetning
Datatyp
exempel
osäkrat fordon
Godkänt fordon
Det är inte personligt
Anonym/offentlig text
lämplig
lämplig
personligt
Namn, kontaktperson, IBAN
Mask/användning
Lämplig genom maskering
särskilt kvalificerad
Hälsa, brottsregister
Använder
Krävs+godkänd endast
Klienthemlighet/privilegierad
Rättegångsstrategi
Använder
Endast säker
Tre minifodral
Fall 1 — Stoppa innan du går in. En expert skulle låta AI sammanfatta en 30-personers anställds prestationslista (namn, register, medicinska ledighetsanteckningar). Uppmaningen om dataklassificering avslöjade att de medicinska anteckningarna var proprietära data och inte alls behövdes för uppdraget. Experten tog bort den här kolumnen helt, ändrade namnen till "Anställd 1-30" och arbetade endast med prestationspoäng. Uppgiften var gjord; Känsliga data kom aldrig in i fordonet.
Fall 2 — Omidentifiering. Ett team skulle dela en klagomålstext där det stod "vi anonymiserade det"; men texten innehöll frasen "den enda chefen på huvudkontoret som använder rullstol." Detta gjorde personen identifierbar även om deras namn raderades. Detta märktes i maskeringskontrollen och uttalandet generaliserades. Lektion: avidentifiering säkerställer inte alltid anonymitet; Sammanhang kan också ge bort personen.
Fall 3 — Acceleration av inventering. En institution hade inte kunnat uppdatera sin KVKK-databearbetningsinventering manuellt på flera år. Med AI sattes bearbetningsaktiviteterna för varje avdelning i en strukturerad översikt (syfte, datatyp, lagringstid, mottagare); Det juridiska teamet verifierade och korrigerade dem. Uppskattningar av lagerförberedelser minskade från 6 veckor till 2 veckor. Kritisk punkt: varje rad som fördes in i inventeringen var mänskligt verifierad genom jämförelse med faktisk aktivitet; AI-utkastet accepterades inte som det är.
Vanliga misstag
- Mata in data utan klassificering. Att klistra in texten i verktyget utan att se vilken typ av data som finns i det är den vanligaste överträdelsen.
- Att bära onödiga personuppgifter. När minimering hoppas över behandlas personuppgifter/känsliga uppgifter även om det inte är nödvändigt.
- Förlitar sig på "Jag tar bort det senare." Uppgifterna behandlas så snart de matas in; skyddet görs först.
- Styr inte maskeringen. AI kan hoppa över en referens; maskering måste vara mänskligt verifierad.
- Ser inte kontextuell omidentifikation. Individuellt ofarlig information kombinerat kan ge bort personen.
- Publicering av KVKK-dokumentet utan godkännande. Information/samtyckestext och inventering kräver juridiskt godkännande och bekräftelse av faktisk aktivitet.
Sammanfattningsvis
Grundfrågan i KVKK är "vilka data, till vilket fordon, hur?" Klassificera data först, ta bort det som inte behövs (minimering), maskera eller anonymisera det som behövs och bearbeta känsliga/konfidentiella uppgifter endast i godkända verktyg med företagsförsäkran. Man måste kontrollera fullständigheten av maskeringen och risken för kontextuell omidentifiering; Dokument som förtydligande text och inventering måste godkännas enligt lag. AI påskyndar bevarande- och dokumentationsarbetet; Den auktoriserade yrkesmannen bestämmer vilka uppgifter som kan behandlas och om skyddet är tillräckligt.
Applikationsuppgift
Välj text som innehåller personuppgifter (använd inte riktiga data, skapa ett exempel). (1) Ta bort personliga och känsliga uppgifter med uppmaningen om dataklassificering. (2) Identifiera och ta bort de som inte behövs för uppgiften, alias de som krävs med maskeringsprompten, och styr maskeringen manuellt. (3) Leta efter fraser som riskerar att identifieras igen. (4) Ta fram ett utkast till informationstext för en bearbetningsaktivitet och ange "juridiskt godkännande"-märken.
checklista
- [ ] Är uppgifterna sekretessbelagda innan de går in i verktyget?
- [ ] Har onödiga personliga/känsliga uppgifter tagits bort för uppgiften (minimering)?
- [ ] Har de återstående personuppgifterna maskerats/anonymiserats?
- [ ] Är maskering kontrollerad av människor?
- [ ] Har risken för kontextuell omidentifiering bedömts?
- [ ] Behandlas känsliga/konfidentiella uppgifter endast i det godkända säkrade fordonet?
- [ ] Utarbetades KVKK-dokument med juridiskt godkännande och faktisk aktivitetsbekräftelse?