యూనిట్లు
1. ఎంటర్‌ప్రైజ్ AI పాలసీ ఎందుకు? ఫౌండేషన్ ఆఫ్ గవర్నెన్స్ అండ్ షాడో AI 2. కార్పొరేట్ AI వినియోగ విధానాన్ని ఎలా వ్రాయాలి 3. KVKK ఫండమెంటల్స్, జనరల్ ప్రిన్సిపల్స్ మరియు VERBIS 4. చట్టపరమైన ఆధారం, తెలియజేసే బాధ్యత మరియు స్పష్టమైన సమ్మతి 5. EU AI చట్టం మరియు ప్రమాద తరగతులు 6. GDPR, ఆటోమేటెడ్ డెసిషన్స్ మరియు క్రాస్-బోర్డర్ డేటా ట్రాన్స్ఫర్ 7. డేటా ప్రాసెసింగ్, నిల్వ, కనిష్టీకరణ మరియు అనామకీకరణ 8. కాపీరైట్, మేధో సంపత్తి మరియు AI ఫలితాలు 9. సరఫరాదారు మరియు సాధనాల అంచనా: ఆమోదించబడిన AI సాధనాల జాబితా 10. డేటా ప్రొటెక్షన్ ఇంపాక్ట్ అసెస్‌మెంట్ (DPIA) మరియు రిస్క్ మేనేజ్‌మెంట్ 11. మానవ నియంత్రణ, పారదర్శకత, పక్షపాతం మరియు నీతి 12. AI గవర్నెన్స్ ఫ్రేమ్‌వర్క్: పాత్రలు, ఆమోదం, ఆడిట్ మరియు సంఘటన ప్రతిస్పందన
యూనిట్ 3 / 12

KVKK ఫండమెంటల్స్, జనరల్ ప్రిన్సిపల్స్ మరియు VERBIS

లాభాలు:

  • వ్యక్తిగత డేటా, ప్రత్యేక నాణ్యత డేటా, డేటా కంట్రోలర్ మరియు డేటా ప్రాసెసర్ యొక్క భావనలను వేరు చేయడం
  • AI వినియోగానికి KVKK సాధారణ సూత్రాలను (ప్రయోజనం ద్వారా పరిమితి, కనిష్టీకరణ) వర్తింపజేయడం
  • AIలో డేటాను నమోదు చేయడం ప్రాసెస్ చేయడం మరియు తరచుగా బదిలీ చేయడం మరియు రికార్డ్ చేయడం బాధ్యత అని అర్థం చేసుకోండి

సంస్థలో AIని ఉపయోగించడం దాదాపు ఎల్లప్పుడూ వ్యక్తిగత డేటాను ప్రాసెస్ చేయడంతో ముడిపడి ఉంటుంది: కస్టమర్ ఇమెయిల్‌ను సంగ్రహించడం, CVని మూల్యాంకనం చేయడం, కాల్ రికార్డింగ్‌ను అన్వయించడం. అందువల్ల, AI పాలన యొక్క వెన్నెముక Türkiye యొక్క డేటా రక్షణ చట్టాన్ని అర్థం చేసుకోవడం, KVKK (వ్యక్తిగత డేటా రక్షణ చట్టం నం. 6698). ఈ యూనిట్‌లో, మేము KVKK యొక్క ప్రాథమిక భావనలు, సాధారణ సూత్రాలు మరియు VERBIS నమోదును నేర్చుకుంటాము, దానిని AI యొక్క వినియోగానికి నేరుగా లింక్ చేస్తాము. లక్ష్యం న్యాయవాదిగా మారడం కాదు; సరైన రోజువారీ నిర్ణయాలు తీసుకోవడానికి డేటా రక్షణ అధికారికి బలమైన ఆధారాన్ని ఏర్పాటు చేయడం.

ప్రాథమిక అంశాలు: ఎవరు?

KVKK యొక్క భాష అనేక కీలక భావనలపై ఆధారపడి ఉంటుంది. వీటిని వేరు చేయకుండా, ఏ AI నిర్ణయం సరిగ్గా తీసుకోబడదు.

భావన

అర్థం

AI లో ఉదాహరణ

వ్యక్తిగత డేటా

గుర్తించబడిన/గుర్తించదగిన సహజ వ్యక్తి గురించి ఏదైనా సమాచారం

పేరు, ఇమెయిల్, ఫోన్, IP, కస్టమర్ నంబర్

ప్రత్యేక నాణ్యత డేటా

ఆరోగ్యం, మతం, బయోమెట్రిక్స్ వంటి సున్నితమైన వర్గాలు

రోగి చరిత్ర, రక్త వర్గం, ముఖ డేటా

వ్యక్తిని సంప్రదించండి

డేటా ప్రాసెస్ చేయబడిన వ్యక్తి (డేటా యజమాని)

కస్టమర్, ఉద్యోగి, అభ్యర్థి

డేటా కంట్రోలర్

ప్రాసెసింగ్ యొక్క ప్రయోజనం మరియు పద్ధతిని నిర్ణయించడం

AIని ఉపయోగించే సంస్థ

డేటా ప్రాసెసర్

కంట్రోలర్ తరపున డేటాను ప్రాసెస్ చేసే పార్టీ

AI సేవలను అందించే సంస్థ

ఈ వ్యత్యాసం చట్టపరమైన పరిణామాలను కలిగి ఉంది: డేటా కంట్రోలర్ (సంస్థ స్వయంగా) బాధ్యత యొక్క ప్రాథమిక యజమాని. AI ప్రొవైడర్ తరచుగా డేటా ప్రాసెసర్ మరియు వ్రాతపూర్వక ఒప్పందం (డేటా ప్రాసెసింగ్ ఒప్పందం) దానితో ముగించబడాలి. “AI ప్రొవైడర్ దీన్ని చేసాడు” అని చెప్పడం సంస్థ బాధ్యత నుండి విముక్తి పొందదు.

శ్రద్ధ: డేటా "గుర్తించదగినది" అయినంత వరకు అది వ్యక్తిగత డేటా. "నేను పేరును తొలగించాను" అని చెబితే సరిపోదు; పుట్టిన తేదీ + జిప్ కోడ్ + వృత్తి కలయిక కూడా ఒక వ్యక్తిని గుర్తించగలిగేలా చేస్తుంది. AIలోకి నమోదు చేసిన డేటాలో ఈ మిశ్రమ గుర్తింపు కోసం ఎల్లప్పుడూ తనిఖీ చేయండి.

KVKK మరియు AI యొక్క సాధారణ సూత్రాలు

KVKK అన్ని ప్రాసెసింగ్ తప్పనిసరిగా పాటించాల్సిన సాధారణ సూత్రాలను సెట్ చేస్తుంది. AI వినియోగానికి ప్రత్యక్ష అనువాదం:

  1. చట్టం మరియు నిజాయితీతో వర్తింపు: డేటాను రహస్యంగా లేదా తప్పుదారి పట్టించేలా ప్రాసెస్ చేయడం.
  2. ఖచ్చితమైన మరియు తాజాగా ఉండటం: AI భ్రాంతులను ఉత్పత్తి చేస్తుంది; ధృవీకరణ లేకుండా అవుట్‌పుట్ వ్యక్తిగత డేటాగా సేవ్ చేయబడదు.
  3. నిర్దిష్ట, స్పష్టమైన మరియు చట్టబద్ధమైన ప్రయోజనం: డేటా ప్రాసెస్ చేయబడదు ఎందుకంటే "ఇది భవిష్యత్తులో అవసరం కావచ్చు"; ప్రయోజనం ముందుగానే స్పష్టంగా ఉంది.
  4. పర్పస్-సంబంధిత, పరిమిత మరియు కొలిచిన (డేటా కనిష్టీకరణ): ప్రయోజనం కోసం అవసరమైన డేటా మాత్రమే AIలోకి నమోదు చేయబడుతుంది.
  5. అవసరమైన వ్యవధి కోసం నిలుపుదల: ప్రయోజనం ముగిసిన తర్వాత, డేటా (AI చాట్ చరిత్రతో సహా) తొలగించబడుతుంది/అజ్ఞాతీకరించబడుతుంది.

డేటా కనిష్టీకరణ అనేది AIలో అత్యంత ఉల్లంఘించిన సూత్రం: టెక్స్ట్‌ను సంగ్రహించడానికి మొత్తం ఫైల్‌ను అతికించడానికి బదులుగా, అవసరమైన పేరాను మాత్రమే నమోదు చేయడం అవసరం మరియు వీలైతే దాని ముసుగు (పేర్లు దాచబడిన) రూపంలో నమోదు చేయాలి.

మూడు చిన్న కేసులు

కేసు 1 - చాలా ఎక్కువ డేటా. ఒక కాల్ సెంటర్ మేనేజర్ "కస్టమర్ అసంతృప్తి యొక్క థీమ్‌లను వెలికితీసేందుకు" పేరు, ఫోన్ నంబర్ మరియు ID నంబర్‌తో పాటు AIకి 5,000 కాల్ ట్రాన్స్‌క్రిప్ట్‌లను అందజేస్తారు. అయితే, థీమ్ విశ్లేషణ కోసం గుర్తింపు డేటా అవసరం లేదు. కనిష్టీకరణ సూత్రం ప్రకారం, ID ఫీల్డ్‌లను తొలగించడం మరియు కాల్ టెక్స్ట్ మాత్రమే ఇవ్వడం సరైన మార్గం. అందువల్ల, 5,000 మంది వ్యక్తుల గుర్తింపు డేటా అనవసరంగా ప్రాసెస్ చేయబడదు.

కేస్ 2 - పర్పస్ డ్రిఫ్ట్. "ఉత్పాదకత విశ్లేషణ" కోసం మార్కెటింగ్ ఉద్యోగుల క్లాక్-ఇన్ మరియు క్లాక్-అవుట్ టైమ్‌లను AIకి ఫీడ్ చేస్తుంది. అయితే, ఈ డేటా వృత్తిపరమైన ఆరోగ్యం మరియు భద్రతా ప్రయోజనాల కోసం సేకరించబడింది. దుర్వినియోగం "ప్రయోజనం ద్వారా పరిమితి" సూత్రాన్ని ఉల్లంఘిస్తుంది. సరైన నిర్ణయం: ఈ కొత్త ప్రయోజనం కోసం డేటాను ప్రాసెస్ చేయడానికి ముందు చట్టపరమైన ఆధారం మరియు స్పష్టీకరణను తిరిగి మూల్యాంకనం చేయడం.

కేసు 3 - తొలగించలేని గతం. నష్టాన్ని అంచనా వేయడానికి బీమా నిపుణుడు నెలల తరబడి కస్టమర్ డేటాను అదే AI చాట్‌లో నమోదు చేస్తున్నారు మరియు చరిత్ర ఎప్పటికీ క్లియర్ చేయబడదు. 8 నెలల తర్వాత, 300 కంటే ఎక్కువ మంది కస్టమర్ల డేటా ఒకే చాట్‌లో సేకరించబడుతుంది. ప్రతి నిలుపుదల విధానానికి, ప్రయోజనం ముగిసిన తర్వాత (ఫైల్ మూసివేయబడింది) ఈ చరిత్రను ప్రక్షాళన చేయాలి లేదా లావాదేవీని సంస్థాగత, నో-లాగ్‌ల సాధనానికి తరలించాలి.

AIలో డేటాను నమోదు చేయడం “ప్రాసెసింగ్”

KVKKలో ప్రాసెసింగ్; ఇది డేటాను పొందడం, రికార్డ్ చేయడం, నిల్వ చేయడం మరియు బదిలీ చేయడం వంటి ఏదైనా ప్రక్రియ. AIకి వచనాన్ని అతికించడం అంటే డేటాను ప్రొవైడర్ యొక్క సర్వర్‌కు పంపడం - ఇది లావాదేవీ మరియు తరచుగా బదిలీ (సర్వర్ విదేశాలలో ఉంటే). అందువల్ల, AI యొక్క ప్రతి ఉపయోగానికి దాని వెనుక చెల్లుబాటు అయ్యే చట్టపరమైన ఆధారం (తదుపరి యూనిట్ యొక్క విషయం) మరియు తగిన ఒప్పందం అవసరం.

చిట్కా: “నేను ఈ డేటాను AIకి ఇన్‌పుట్ చేయవచ్చా?” మూడు ఫిల్టర్‌లతో ప్రశ్నను పరీక్షించండి: (1) వ్యక్తిగత డేటా? (2) ప్రయోజనం కోసం ఇది అవసరమా మరియు అది తగ్గించబడిందా? (3) నాకు చెల్లుబాటు అయ్యే చట్టపరమైన ఆధారం మరియు తగిన ఒప్పందం ఉందా? మూడూ "అవును" కాకపోతే, ఆపి మూల్యాంకనం చేయండి.

VERBIS మరియు ప్రాసెసింగ్ ఇన్వెంటరీ

VERBIS (డేటా కంట్రోలర్స్ రిజిస్ట్రీ ఇన్ఫర్మేషన్ సిస్టమ్) అనేది అధికారిక రిజిస్ట్రీ, దీనిలో నిర్దిష్ట పరిమితులను మించిన డేటా కంట్రోలర్‌లు వారి వ్యక్తిగత డేటా ప్రాసెసింగ్ కార్యకలాపాలను రికార్డ్ చేస్తారు. సంస్థ వ్యక్తిగత డేటా ప్రాసెసింగ్ ఇన్వెంటరీని నిర్వహిస్తుంది: ఇది ఏ డేటాను ప్రాసెస్ చేస్తుంది, ఏ ప్రయోజనం కోసం, ఏ చట్టపరమైన ప్రాతిపదికన, ఎంత నిల్వ చేస్తుంది మరియు ఎవరికి బదిలీ చేయబడిందో చూపించే ప్రత్యక్ష రికార్డు. కొత్త AI-ఆధారిత ప్రాసెసింగ్ కార్యాచరణ ప్రారంభించబడినప్పుడు, ఈ ఇన్వెంటరీ నవీకరించబడాలి మరియు అవసరమైతే, VERBIS రికార్డ్‌లో ప్రతిబింబించాలి.

జాబితా స్థలం

AI కార్యాచరణకు ఉదాహరణ

ప్రాసెసింగ్ ప్రయోజనం

కస్టమర్ ఇమెయిల్‌ల స్వయంచాలక సారాంశం

డేటా వర్గం

సంప్రదించండి, కస్టమర్ లావాదేవీ డేటా

చట్టపరమైన ఆధారం

ఒప్పందం / చట్టబద్ధమైన ఆసక్తి యొక్క పనితీరు

గ్రహీత సమూహం

AI సర్వీస్ ప్రొవైడర్ (డేటా ప్రాసెసర్)

బదిలీ

ఓవర్సీస్ సర్వర్ (తగిన హామీతో)

నిల్వ కాలం

ఫైల్ మూసివేత నుండి తొలగించండి

కాపీ చేయగల టెంప్లేట్లు

టెంప్లేట్ 1 — వచనాన్ని AIలోకి నమోదు చేయకుండా మాస్క్ చేయడం: "క్రింద ఉన్న టెక్స్ట్ నుండి వ్యక్తిగత డేటాను (పేరు-ఇంటిపేరు, ఫోన్, ఇ-మెయిల్, ID నంబర్, చిరునామా) తీసివేసి, వాటిని [NAME], [TEL] వంటి ట్యాగ్‌లతో భర్తీ చేయండి. టెక్స్ట్ యొక్క అర్థం మరియు నిర్మాణాన్ని భద్రపరచండి. ముసుగు వచనాన్ని మాత్రమే తిరిగి ఇవ్వండి, ఇతర వివరణలు చేయవద్దు."

టెంప్లేట్ 2 — కనిష్టీకరణ తనిఖీ: "నేను కింది పనిని చేస్తాను: [పనిని వ్రాయండి]. ఈ టాస్క్‌కి కింది డేటా ఫీల్డ్‌లలో ఏది అనవసరమో జాబితా చేయండి: [ఫీల్డ్‌లను వ్రాయండి]. ప్రయోజనం కోసం అవసరం లేని ఏదైనా ఫీల్డ్‌ను 'విస్మరించండి' అని గుర్తు పెట్టండి మరియు ఎందుకు ఒక వాక్యంలో వ్రాయండి."

టెంప్లేట్ 3 — ప్రాసెసింగ్ ఇన్వెంటరీ లైన్ అవుట్‌లైన్: "కింది AI ఉపయోగం కోసం వ్యక్తిగత డేటా ప్రాసెసింగ్ ఇన్వెంటరీ లైన్‌ను పూరించండి:[ఉపయోగాన్ని వివరించండి]. ఫీల్డ్‌లు: ప్రాసెసింగ్ ప్రయోజనం, డేటా వర్గం, సంప్రదింపు సమూహం, సాధ్యమైన చట్టపరమైన ఆధారాలు (బహుళాలను సూచించండి), గ్రహీతలు, బదిలీ, అంచనా వేసిన నిలుపుదల కాలం. ఖచ్చితమైన చట్టపరమైన నిర్ణయం తీసుకోవడం, ప్రస్తుత ఎంపికలు."

టెంప్లేట్ 4 — వ్యక్తిగత డేటా గుర్తింపు: "ఈ డాక్యుమెంట్‌లో ఏ వ్యక్తిగత డేటా రకాలు మరియు ప్రత్యేకించి ఏ ప్రత్యేక డేటా (ఆరోగ్యం, మతం, బయోమెట్రిక్‌లు మొదలైనవి) ఉన్నాయి? రకాలను జాబితా చేయండి మరియు ప్రతిదానికి అవి ఏ తరగతికి చెందినవో వ్రాయండి. పత్రాన్ని మార్చవద్దు, దానిని గుర్తించండి."

బలహీనమైన ప్రాంప్ట్ / బలమైన ప్రాంప్ట్

బలహీనం: "ఈ కస్టమర్ జాబితాను విశ్లేషించండి." (పూర్తి పేరు, ఫోన్, IDతో)-> కనిష్టీకరణను ఉల్లంఘిస్తుంది; ప్రొవైడర్‌కు అనవసరమైన వ్యక్తిగత/ప్రైవేట్ డేటాను పంపుతుంది; చట్టపరమైన ఆధారం మరియు బదిలీ సమస్యలను లేవనెత్తుతుంది.STRONG: "దిగువ జాబితాలోని 'నగరం' మరియు 'ఉత్పత్తి వర్గం' నిలువు వరుసలను మాత్రమే ఉపయోగించి ప్రాంతీయ డిమాండ్ పంపిణీని విశ్లేషించండి. పేరు, ఫోన్, ID నిలువు వరుసలను విస్మరించండి — నేను ఇప్పటికే వాటిని తొలగించాను."-> ప్రయోజనం కోసం అవసరమైన వ్యక్తిగతేతర డేటా మాత్రమే ప్రాసెస్ చేయబడుతుంది; సూత్రం భద్రపరచబడింది.

సాధారణ తప్పులు

  • "నేను పేరును తొలగించాను, అది వ్యక్తిగతమైనది కాదు" అని ఆలోచిస్తూ; అయితే సంయుక్త డేటా ఒక వ్యక్తిని గుర్తించగలిగేలా చేస్తుంది.
  • డేటా కంట్రోలర్ మరియు డేటా ప్రాసెసర్ మధ్య వ్యత్యాసాన్ని చూపడం లేదు మరియు ప్రొవైడర్‌తో ఒప్పందంపై సంతకం చేయకపోవడం.
  • ప్రయోజనం కోసం అనవసరమైన ప్రాంతాలు కూడా AI లోకి నమోదు చేయబడ్డాయి మరియు కనిష్టీకరణను ఉల్లంఘించాయి.
  • AIలో ఒక ప్రయోజనం కోసం సేకరించిన డేటాను మరొక ప్రయోజనం కోసం ఉపయోగించడం (పర్పస్ డ్రిఫ్ట్).
  • AI అవుట్‌పుట్‌ని ధృవీకరించకుండానే “ఖచ్చితమైన మరియు తాజా” వ్యక్తిగత డేటాగా సేవ్ చేయడం.
  • ప్రాసెసింగ్ ఇన్వెంటరీలో కొత్త AI కార్యాచరణను ప్రతిబింబించడం లేదు మరియు అవసరమైతే VERBIS.
  • నిలుపుదల/తొలగింపు నియమానికి కట్టుబడి ఉండకుండా AI చాట్ చరిత్రను సేకరించడం.

సారాంశంలో

  • KVKK యొక్క కోర్; వ్యక్తిగత డేటా, డేటా కంట్రోలర్ మరియు డేటా ప్రాసెసర్ యొక్క భావనలను వేరు చేయడం.
  • డేటా కంట్రోలర్ (సంస్థ) ప్రధాన బాధ్యత; AI ప్రొవైడర్ తరచుగా డేటా ప్రాసెసర్ మరియు ఒప్పందం అవసరం.
  • సాధారణ సూత్రాలలో, AIకి అత్యంత కీలకమైనది డేటా కనిష్టీకరణ మరియు ప్రయోజన పరిమితి.
  • AIలో డేటాను నమోదు చేయడం అనేది ఒక లావాదేవీ మరియు తరచుగా బదిలీ; చట్టపరమైన ఆధారం మరియు ఒప్పందం అవసరం.
  • ప్రతి కొత్త AI కార్యాచరణ ప్రాసెసింగ్ ఇన్వెంటరీలో రికార్డ్ చేయబడాలి మరియు అవసరమైతే, VERBIS రికార్డ్‌లో ప్రతిబింబించాలి.

అప్లికేషన్ టాస్క్

మీ సంస్థ AIతో చేయాలనుకుంటున్న నిజమైన ప్రాసెసింగ్ కార్యాచరణను ఎంచుకోండి (ఉదా. కస్టమర్ ఫిర్యాదుల థీమ్ విశ్లేషణ). ఈ కార్యకలాపం కోసం ప్రాసెసింగ్ ఇన్వెంటరీ లైన్‌ను పూరించండి: ప్రయోజనం, డేటా వర్గం, సంప్రదింపు సమూహం, సాధ్యమైన చట్టపరమైన ఆధారాలు, గ్రహీతలు, బదిలీ స్థితి మరియు నిలుపుదల కాలం. ఆపై ఈ యాక్టివిటీలో AIలో నమోదు చేయాల్సిన డేటాను కనిష్టీకరణ ఫిల్టర్ ద్వారా పాస్ చేయండి: ఏ ఫీల్డ్‌లు అనవసరం మరియు ఏది మాస్క్ చేయాలో జాబితా చేయండి. చివరగా, ఈ కార్యాచరణ యొక్క డేటా కంట్రోలర్ ఎవరు, డేటా ప్రాసెసర్ ఎవరు మరియు వారి మధ్య ఏ ఒప్పందం అవసరమో వ్రాయండి.

చెక్లిస్ట్

  • [ ] నేను కార్యాచరణలో వ్యక్తిగత మరియు ప్రైవేట్ డేటాను గుర్తించాను.
  • [ ] నేను డేటా కంట్రోలర్ మరియు డేటా ప్రాసెసర్‌ని స్పష్టం చేసాను.
  • [ ] నేను కనిష్టీకరణను వర్తింపజేసాను: అనవసరమైన ప్రాంతాలను తీసివేసాను/మాస్క్ చేసాను.
  • [ ] నేను ప్రత్యేకంగా మరియు చట్టబద్ధంగా ప్రాసెసింగ్ యొక్క ప్రయోజనాన్ని నిర్వచించాను.
  • [ ] నేను ప్రాసెసింగ్ ఇన్వెంటరీ లైన్‌ని పూరించాను.
  • [ ] నేను బదిలీ (ఓవర్సీస్ సర్వర్) పరిస్థితిని విశ్లేషించాను.
  • [ ] నేను AI చరిత్ర యొక్క నిలుపుదల వ్యవధి మరియు తొలగింపును షెడ్యూల్ చేసాను.