Enhet 3 / 12

KVKK Fundamentals, General Principles och VERBIS

Vinster:

  • Att särskilja begreppen personuppgifter, särskilda kvalitetsuppgifter, personuppgiftsansvarig och databehandlare
  • Tillämpning av KVKKs allmänna principer (begränsning av syfte, minimering) på användningen av AI
  • Förstå att inmatning av data i AI är behandling och ofta överföring, och skyldigheten att registrera

Att använda AI i en organisation är nästan alltid sammanflätat med behandling av personuppgifter: sammanfatta ett kundmejl, utvärdera ett CV, analysera en samtalsinspelning. Därför är ryggraden i AI-styrning att förstå Türkiyes dataskyddslag, KVKK (Personal Data Protection Law No. 6698). I denna enhet kommer vi att lära oss de grundläggande begreppen, allmänna principer och VERBIS-registrering av KVKK, direkt koppla det till användningen av AI. Syftet är inte att bli advokat; Det är att skapa en solid grund för ett dataskyddsombud att fatta korrekta dagliga beslut.

Grundläggande begrepp: vem är vem?

Språket i KVKK bygger på flera nyckelbegrepp. Utan att särskilja dessa kan inget AI-beslut fattas korrekt.

koncept

Mening

exempel i AI

personuppgifter

All information om en identifierad/identifierbar fysisk person

Namn, e-post, telefon, IP, kundnummer

Särskild kvalitetsdata

Känsliga kategorier som hälsa, religion, biometri

Patienthistorik, blodgrupp, ansiktsdata

Kontaktperson

Person vars uppgifter behandlas (dataägare)

Kund, anställd, kandidat

personuppgiftsansvarig

Fastställande av syfte och bearbetningsmetod

Organisation som använder AI

databehandlare

Den part som behandlar uppgifter för den personuppgiftsansvariges räkning

Företag som tillhandahåller AI-tjänster

Denna distinktion har rättsliga konsekvenser: den personuppgiftsansvarige (institutionen själv) är den primära ägaren av ansvaret. AI-leverantören är ofta databehandlare och ett skriftligt avtal (databehandlingsavtal) måste ingås med den. Att säga "AI-leverantören gjorde det" fritar inte organisationen från ansvar.

Observera: Uppgifter är personuppgifter så länge de gör dem "identifierbara". Det räcker inte att säga "jag raderade namnet"; Även kombinationen av födelsedatum + postnummer + yrke kan göra en person identifierbar. Kontrollera alltid för denna kombinerade identifierbarhet i data som skrivs in i AI.

Allmänna principer för KVKK och AI

KVKK sätter allmänna principer som all behandling ska följa. Den direkta översättningen till AI-användning är:

  1. Efterlevnad av lag och ärlighet: Behandling av uppgifter i hemlighet eller vilseledande.
  2. Att vara korrekt och uppdaterad: AI kan producera hallucinationer; Utdata kan inte sparas som personuppgifter utan verifiering.
  3. Specifikt, tydligt och legitimt syfte: Data kan inte behandlas eftersom "det kan behövas i framtiden"; Syftet är klart på förhand.
  4. Ändamålsrelaterad, begränsad och mätt (dataminimering): Endast data som behövs för ändamålet läggs in i AI:n.
  5. Lagring under erforderlig period: När syftet är över kommer data (inklusive AI-chatthistorik) att raderas/anonymiseras.

Dataminimering är den mest kränkta principen i AI: istället för att klistra in hela filen för att sammanfatta en text, är det nödvändigt att endast ange det nödvändiga stycket, och om möjligt i dess maskerade (namn dolda) form.

tre minifodral

Fall 1 — För mycket data. En callcenterchef matar 5 000 samtalsutskrifter till AI, tillsammans med namn, telefonnummer och ID-nummer, för att "extrahera teman av kundmissnöje." Det finns dock inget behov av identitetsdata för temaanalys. Enligt principen om minimering är det korrekta sättet att radera ID-fälten och bara ge samtalstexten. Därmed kommer inte 5 000 personers identitetsuppgifter att behandlas i onödan.

Fall 2 — Ändamålsavvikelse. Marknadsföring matar anställdas in- och utklockningstider till AI för "produktivitetsanalys". Dessa uppgifter har dock samlats in för hälsa och säkerhet på arbetsplatsen. Missbruk strider mot principen om "begränsning genom syfte". Rätt beslut: att omvärdera den rättsliga grunden och förtydligandet innan uppgifterna behandlas för detta nya ändamål.

Fall 3 — Det outplånliga förflutna. En försäkringsproffs har skrivit in kunddata i samma AI-chatt i månader för att bedöma skador, och historiken rensas aldrig. 8 månader senare samlas data från mer än 300 kunder i en enda chatt. Enligt lagringspolicy bör denna historik rensas när syftet är över (filen är stängd) eller så bör transaktionen flyttas till ett institutionellt verktyg utan loggar.

Att mata in data i AI är "bearbetning"

Bearbetning i KVKK; Det är vilken process som helst, inklusive inhämtning, inspelning, lagring och överföring av data. Att klistra in en text i AI innebär att skicka data till leverantörens server - det här är en transaktion och ofta en överföring (om servern är utomlands). Därför kräver varje användning av AI en giltig rättslig grund bakom sig (ämnet för nästa enhet) och ett lämpligt kontrakt.

Tips: "Kan jag mata in denna data i AI?" Testa frågan med tre filter: (1) Personuppgifter? (2) Är det nödvändigt för ändamålet och har det minimerats? (3) Har jag en giltig rättslig grund och ett lämpligt kontrakt? Om alla tre inte är "ja", sluta och utvärdera.

VERBIS och bearbetning av inventering

VERBIS (Data Controllers Registry Information System) är det officiella register där personuppgiftsansvariga som överskrider vissa trösklar registrerar sin personuppgiftsbehandling. Institutionen upprätthåller en inventering av personuppgiftsbehandling: ett liveregister som visar vilka uppgifter den behandlar, för vilket ändamål, på vilken rättslig grund, hur mycket den lagrar och till vem den överförs. När en ny AI-baserad bearbetningsaktivitet startas, bör denna inventering uppdateras och, om nödvändigt, återspeglas i VERBIS-posten.

lagerutrymme

Exempel på AI-aktivitet

Syftet med bearbetningen

Automatisk sammanfattning av kundmail

Datakategori

Kontakt, kundtransaktionsdata

Rättslig grund

Fullgörande av kontrakt/berättigat intresse

mottagargrupp

AI-tjänsteleverantör (databehandlare)

överföring

Utomeuropeisk server (med lämplig garanti)

Lagringstid

Ta bort från filstängning

Kopierbara mallar

MALL 1 — Maskering av texten utan att skriva in den i AI: "Ta bort personuppgifter (namn-efternamn, telefon, e-post, ID-nummer, adress) från texten nedan och ersätt dem med taggar som [NAMN], [TEL]. Bevara textens betydelse och struktur. Lämna bara tillbaka den maskerade texten, ge inga andra förklaringar."

MALL 2 — Minimeringskontroll: "Jag kommer att utföra följande uppgift: [skrivuppgift]. Lista vilka av FÖLJANDE datafält som skulle vara ONÖDVÄNDA för denna uppgift: [skrivfält]. Markera "kassera" alla fält som inte behövs för ändamålet och skriv i en mening varför."

MALL 3 — Bearbetningsinventeringsrad: "Fyll i raden för behandling av personuppgifter för följande AI-användning:[beskriv användningen]. Fält: behandlingsändamål, datakategori, kontaktgrupp, möjliga rättsliga grunder (föreslå flera), mottagare, överföring, beräknad lagringsperiod. Exakt juridiskt beslutsfattande, presentera alternativ."

MALL 4 — Personuppgiftsdetektering: "Vilka persondatatyper och särskilt vilka SPECIELLA data (hälsa, religion, biometri, etc.) finns i detta dokument? Lista typerna och skriv ner vilken klass de faller i för var och en. Ändra inte dokumentet, bara upptäck det."

Svag prompt / Stark prompt

SVAG: "Analysera den här kundlistan." (med fullständigt namn, telefon, ID)-> Bryter mot minimering; skickar onödiga personliga/privata uppgifter till leverantören; väcker problem med rättslig grund och överföring.STARK: "Analysera den regionala efterfrågefördelningen med hjälp av endast kolumnerna 'stad' och 'produktkategori' i listan nedan. Ignorera kolumnerna namn, telefon, ID — jag har redan tagit bort dem."-> Endast icke-personliga uppgifter som är nödvändiga för ändamålet behandlas; Principen är bevarad.

Vanliga misstag

  • Tänker "jag tog bort namnet, det är inte personligt längre"; medan kombinerad data kan göra en person identifierbar.
  • Att inte göra skillnad mellan personuppgiftsansvarig och databehandlare och inte teckna avtal med leverantören.
  • De onödiga områdena för ändamålet läggs också in i AI och bryter mot minimeringen.
  • Använda data som samlats in för ett ändamål i AI för ett annat ändamål (purpose drift).
  • Spara AI-utdata som "korrekt och uppdaterad" personlig data utan att verifiera den.
  • Återspeglar inte ny AI-aktivitet vid bearbetning av lager och VERBIS om det behövs.
  • Ackumulerar AI-chatthistorik utan att binda den till en lagrings-/raderingsregel.

Sammanfattningsvis

  • Kärnan i KVKK; är att särskilja begreppen personuppgifter, personuppgiftsansvarig och databehandlare.
  • Den personuppgiftsansvarige (institutionen) är huvudgäldenären; AI-leverantören är ofta databehandlare och kräver ett kontrakt.
  • Bland de allmänna principerna är de mest kritiska för AI dataminimering och ändamålsbegränsning.
  • Att mata in data i AI är en transaktion, och ofta en överföring; Laglig grund och kontrakt krävs.
  • Varje ny AI-aktivitet bör registreras i bearbetningsinventeringen och, om nödvändigt, återspeglas i VERBIS-posten.

Applikationsuppgift

Välj en verklig bearbetningsaktivitet som din organisation skulle vilja göra med AI (t.ex. temaanalys av kundklagomål). Fyll i en bearbetningsinventeringsrad för denna aktivitet: syfte, datakategori, kontaktgrupp, möjliga rättsliga grunder, mottagare, överföringsstatus och lagringsperiod. Skicka sedan data som ska matas in i AI i denna aktivitet genom ett minimeringsfilter: lista vilka fält som är onödiga och vilka som ska maskeras. Skriv slutligen ner vem som är personuppgiftsansvarig för denna verksamhet, vem som är databehandlare och vilket avtal som krävs mellan dem.

checklista

  • [ ] Jag upptäckte personliga och privata uppgifter i aktiviteten.
  • [ ] Jag förtydligade personuppgiftsansvarig och databehandlare.
  • [ ] Jag tillämpade minimering: tog bort/maskerade onödiga områden.
  • [ ] Jag har definierat syftet med behandlingen specifikt och legitimt.
  • [ ] Jag fyllde i en bearbetningsinventeringsrad.
  • [ ] Jag utvärderade överföringssituationen (servern utomlands).
  • [ ] Jag har schemalagt lagringsperioden och raderingen av AI-historik.