กำไร:
- ความสามารถในการใช้ข้อมูลผู้สมัครและพนักงานตามหลักการของ KVKK (ขีดจำกัดวัตถุประสงค์ การลดขนาดข้อมูล)
- ความสามารถในการปกป้องข้อมูลส่วนบุคคลผ่านการปกปิด/ไม่ระบุชื่อ และการเลือกเครื่องมือที่ปลอดภัย
- ความสามารถในการสนับสนุนกระบวนการเปิดเผย ความยินยอม และการเก็บรักษาด้วย AI สำหรับการประมวลผลข้อมูลใน HR
CV ของผู้สมัคร คะแนนผลงาน ข้อมูลเงินเดือน ความคิดเห็นอ้างอิง รายงานทางการแพทย์ บันทึกทางวินัย... HR คือผู้พิทักษ์ข้อมูลส่วนบุคคลที่ละเอียดอ่อนที่สุดในบริษัท การใช้เครื่องมือปัญญาประดิษฐ์ (AI) กับข้อมูลนี้ให้ประสิทธิภาพมหาศาล แต่ยังก่อให้เกิดความรับผิดชอบทางกฎหมายและจริยธรรมที่ร้ายแรงอีกด้วย เพียงวาง CV ทั้งหมดของกลุ่มผู้สมัครลงในเครื่องมือจับจดก็อาจกลายเป็นการละเมิดข้อมูลได้ภายในไม่กี่นาที ในบทนี้ เราจะได้เรียนรู้วิธีใช้ AI ในการปฏิบัติตามข้อกำหนดด้านทรัพยากรบุคคล ปลอดภัย และป้องกันได้ตามมาตรฐาน KVKK (กฎหมายคุ้มครองข้อมูลส่วนบุคคล)
ข้อกำหนดบางประการ: ข้อมูลส่วนบุคคลคือข้อมูลใด ๆ ที่เกี่ยวข้องกับบุคคลธรรมดาที่ระบุตัวตนหรือระบุตัวตนได้ (ชื่อ บัตรประจำตัว อีเมล แม้แต่ข้อความ CV ที่ไม่ซ้ำกัน) ข้อมูลคุณภาพพิเศษ (ละเอียดอ่อน) คือข้อมูลที่ได้รับการคุ้มครองเป็นพิเศษ เช่น สุขภาพ ศาสนา ชีวิตทางเพศ การพิพากษาลงโทษทางอาญา สมาชิกสหภาพแรงงาน ผู้ควบคุมข้อมูลคือสถาบัน (บริษัทของคุณ) ที่กำหนดวัตถุประสงค์ของการประมวลผลข้อมูล การไม่เปิดเผยชื่อหมายถึงการสร้างข้อมูลเพื่อไม่ให้เชื่อมโยงกลับไปยังบุคคลในทางใดทางหนึ่ง การมาสก์ (นามแฝง) กำลังแทนที่ตัวระบุด้วยนามแฝง (ผู้สมัคร 1, ผู้สมัคร 2); แม้จะอ่อนแอกว่าการไม่เปิดเผยตัวตนแต่ก็เพียงพอสำหรับการวิเคราะห์ส่วนใหญ่
หลักการพื้นฐานของ KVKK และความเทียบเท่าในด้านทรัพยากรบุคคล
หลักการทั่วไปของ KVKK ยังผูกมัดการใช้ AI ของคุณด้วย การทำธุรกรรมจะถูกกฎหมายจะต้องปฏิบัติตามหลักการเหล่านี้:
หลักการ
ความหมายใน HR
ความถูกต้องตามกฎหมายและความซื่อสัตย์
มีพื้นฐานทางกฎหมายสำหรับการประมวลผลหรือไม่ (สัญญา ประโยชน์โดยชอบด้วยกฎหมาย ความยินยอมอย่างชัดแจ้ง)
ข้อจำกัดของวัตถุประสงค์
ใช้ข้อมูลตามวัตถุประสงค์ที่รวบรวมเท่านั้น (อย่าใช้ข้อมูลการสรรหาบุคลากรในด้านการตลาด)
การลดขนาดข้อมูล
ข้อมูลมากที่สุดเท่าที่งานต้องการ อย่าให้โมเดลมากเกินไป
ความแม่นยำ
ตรวจสอบให้แน่ใจว่าข้อมูลเป็นข้อมูลล่าสุดและถูกต้อง
ขีดจำกัดการจัดเก็บ
การจัดเก็บไม่มีกำหนด; ทำลายข้อมูลไม่จำเป็นอีกต่อไป
ความปลอดภัย
ประมวลผลข้อมูลด้วยการป้องกันด้านเทคนิคและการบริหารที่เหมาะสม
ข้อควรระวัง: การวาง CV ทั้งหมดของกลุ่มผู้สมัครลงในเครื่องมือ AI ทั่วไปโดยไม่มีการรับประกันการเก็บรักษาข้อมูลองค์กรถือเป็นความเสี่ยงร้ายแรงสำหรับ KVKK ข้อมูลดังกล่าวสามารถจัดเก็บไว้กับผู้ให้บริการโมเดลดังกล่าว และยังใช้ในการฝึกอบรมในเงื่อนไขการบริการบางอย่างได้อีกด้วย เครื่องมือขององค์กร/ที่ได้รับอนุมัติ ข้อตกลงการประมวลผลข้อมูล (DPA) และการลบข้อมูลระบุตัวตน/การปิดบังทุกครั้งที่เป็นไปได้ ถือเป็นสิ่งสำคัญเมื่อทำงานกับข้อมูลส่วนบุคคล
ขั้นตอนการใช้งานอย่างปลอดภัย
- เลือกเครื่องมือ เลือกเครื่องมือที่เป็นองค์กร มีข้อตกลงการประมวลผลข้อมูล และเสนอตัวเลือกในการ "ใช้ข้อมูลของฉันในการศึกษา"
- ลดขนาดข้อมูล ให้ข้อมูลขั้นต่ำที่จำเป็นสำหรับการวิเคราะห์ ลบส่วนเกินออก
- ปิดบัง/ไม่ระบุชื่อ แทนที่ชื่อ ID ผู้ติดต่อ วันเดือนปีเกิดเต็มด้วยค่าชื่อเล่นหรือช่วง
- จำกัดวัตถุประสงค์ ประมวลผลข้อมูลตามวัตถุประสงค์ที่รวบรวมไว้เท่านั้น
- รักษาเส้นทางเอาไว้ บันทึกข้อมูลที่ได้รับการประมวลผล เพื่อจุดประสงค์อะไร และใช้เครื่องมือใด
- ใส่การอนุมัติของมนุษย์ ให้บุคคลตัดสินใจที่มีผลกระทบต่อบุคคลนั้น
ปิดบังข้อมูลส่วนบุคคลก่อนประเมิน CV ด้านล่าง:- สร้าง "ผู้สมัคร" แทนชื่อ สร้างข้อมูลติดต่อ [ปกปิด]- ใช้ช่วงอายุ (เช่น 30-35) แทนวันเกิด- สรุปว่าชื่อโรงเรียน/บริษัทอาจนำไปสู่การเลือกปฏิบัติหรือไม่ จากนั้นจัดทำการสรุปที่มีโครงสร้างตามเกณฑ์ที่เกี่ยวข้องกับงานเท่านั้น
การไม่เปิดเผยตัวตนและการปกปิดตัวตน
การวิเคราะห์ทรัพยากรบุคคลส่วนใหญ่สามารถทำได้โดยไม่ต้องระบุตัวบุคคล ตรรกะการวิเคราะห์ไม่เปลี่ยนแปลง ข้อมูลส่วนบุคคลจะไม่ถูกเปิดเผย:
อ่อนแอ (เสี่ยง) : วางข้อมูลชื่อจริง ไอดี หน่วย และเงินเดือนเต็มจำนวน เข้มงวด (ปลอดภัย): รหัสบุคคลเป็น "บุคคล 1/2/3" ใช้ช่วงอายุแทนวันเกิด วงดนตรี (เช่น 40-50,000) แทนเงินเดือนเต็มจำนวน ใช้ภูมิภาคแทนตำแหน่ง เดือน/ปีแทนวันที่ที่แน่นอน
AI ยังช่วยในการร่างเอกสาร KVKK เช่น ข้อความชี้แจงและระยะเวลาเก็บรักษา — แต่ขอย้ำอีกครั้งว่ามีเพียงฉบับร่างเท่านั้น:
บทบาทของคุณ: ผู้ช่วยความเป็นส่วนตัวของข้อมูล งาน: เขียนร่างข้อความข้อมูลผู้สมัครสำหรับกระบวนการสรรหาบุคลากร เนื้อหา: ข้อมูลใดที่จะได้รับการประมวลผล เพื่อจุดประสงค์ใด ตามกฎหมายใด จะถูกเก็บไว้นานแค่ไหน สิทธิของผู้สมัครคืออะไร กฎ: ทำเครื่องหมายข้อความทางกฎหมายด้วยแท็ก [VERIFY TO KVKK EXPERT] บางช่วง/รายการห้ามปลอม นี่เป็นฉบับร่าง ไม่ใช่ข้อความสุดท้าย
มินิเคสสามอัน
กรณีที่ 1 — หลีกเลี่ยงการละเมิดอย่างหวุดหวิด เจ้าหน้าที่สรรหาบุคลากรกำลังจะวาง CV จำนวน 60 รายการลงในบัญชีรถยนต์ส่วนตัวของเขาในคราวเดียว หัวหน้าทีมเข้าแทรกแซง กระบวนการถูกย้ายไปยังเครื่องมือขององค์กรที่เปิดใช้งาน DPA และ CV ถูกปกปิดและประมวลผล ดังนั้นทั้งประสิทธิภาพจึงยังคงอยู่และความเสี่ยงของการละเมิดที่อาจเกิดขึ้นและค่าปรับทางปกครองก็ถูกกำจัด
กรณีที่ 2 — การละเมิดขีดจำกัดวัตถุประสงค์ ต่อมาบริษัทแห่งหนึ่งใช้อีเมลของผู้สมัครที่รวบรวมไว้เพื่อการสรรหาบุคลากรในแคมเปญการตลาด นี่เป็นการละเมิดหลักการ "จำกัดวัตถุประสงค์" และกลายเป็นประเด็นร้องเรียน หลังจากเหตุการณ์ดังกล่าว HR ได้ใช้กฎที่ระบุวัตถุประสงค์ของแต่ละชุดข้อมูลและป้องกันการใช้ในทางที่ผิด
กรณีที่ 3 — ขีดจำกัดพื้นที่เก็บข้อมูล องค์กรเก็บ CV ของผู้สมัครที่ไม่ได้จ้างมานานหลายปี จับคู่ข้อมูล วัตถุประสงค์ และระยะเวลาการเก็บรักษากับสินค้าคงคลังที่ขับเคลื่อนด้วย AI ข้อมูลที่หมดอายุรวมอยู่ในแผนการทำลาย ดังนั้นจึงปฏิบัติตามขีดจำกัดการจัดเก็บตามกฎหมายและลดความเสี่ยงที่ไม่จำเป็น
พรอมต์ที่อ่อนแอ / พรอมต์ที่แข็งแกร่ง
พร้อมท์ที่อ่อนแอ: ประเมินข้อมูลของผู้สมัครเหล่านี้ [ชื่อจริง, ID ตุรกี, เงินเดือน, CV แบบเต็ม]
ผลลัพธ์: ข้อมูลส่วนบุคคลที่ละเอียดอ่อนได้รับการประมวลผลอย่างไม่ปลอดภัย ความเสี่ยงของการละเมิด KVKK และการรั่วไหลของข้อมูล
ข้อความแจ้งที่มีประสิทธิภาพ: [ข้อมูลที่ปกปิด (ผู้สมัคร 1/2 ช่วงอายุ ขอบเขตเงินเดือน) + ขีดจำกัดวัตถุประสงค์ + "เกณฑ์ที่เกี่ยวข้องกับงานเท่านั้น" + เครื่องมือขององค์กร/ที่ได้รับอนุมัติ + คะแนนการอนุมัติโดยมนุษย์]
ผลลัพธ์: พลังการวิเคราะห์เท่าเดิม โดยไม่เปิดเผยข้อมูลส่วนบุคคล กระบวนการป้องกันและทางกฎหมาย
เคล็ดลับ: ก่อนที่จะให้ข้อมูลแก่ AI ให้ทดสอบสิ่งนี้: “ความเป็นส่วนตัวของใครบางคนจะได้รับอันตรายหรือไม่หากภาพหน้าจอนี้รั่วไหล?” หากคำตอบคือ "ใช่" ให้ปกปิดข้อมูลนั้นหรือไม่ให้ข้อมูลเลย หากมีข้อสงสัย ให้ตัดสินใจลดข้อมูลให้เหลือน้อยที่สุด
ข้อผิดพลาดทั่วไป
- การให้ข้อมูลส่วนบุคคลดิบแก่เครื่องมือที่ไม่ปลอดภัย ยานพาหนะที่ใช้ในการฝึกที่ไม่มี DPA มีความเสี่ยง
- ข้ามการมาสก์ ชื่อ/TC/วันที่เต็มไม่จำเป็นในการวิเคราะห์ส่วนใหญ่ ลบมันออก
- การใช้ในทางที่ผิด ห้ามใช้ข้อมูลการสรรหาบุคลากรเพื่อวัตถุประสงค์อื่นใด เช่น การตลาด
- การจัดเก็บไม่มีกำหนด วางข้อมูลที่มีวัตถุประสงค์ไม่อยู่ในแผนการทำลายอีกต่อไป
- ประเมินข้อมูลที่ละเอียดอ่อนต่ำเกินไป ข้อมูลด้านสุขภาพ/บทลงโทษ/ศาสนาได้รับการคุ้มครองเป็นพิเศษ หลีกเลี่ยงการมีส่วนร่วมใน AI
- ไม่ทิ้งร่องรอย. ถ้าคุณไม่บันทึกสิ่งที่คุณทำกับข้อมูลใด คุณจะไม่สามารถตรวจสอบได้
โดยสรุป
- ข้อมูลส่วนบุคคลในด้านทรัพยากรบุคคล (CV, ผลงาน, เงินเดือน, สุขภาพ) อยู่ภายในขอบเขตของ KVKK การใช้ AI ก็อยู่ภายใต้หลักการเหล่านี้เช่นกัน
- เลือกเครื่องมือขององค์กร/ที่ได้รับอนุมัติซึ่งมี DPA และไม่ใช้ข้อมูลของคุณในการฝึกอบรม อย่าวางข้อมูลดิบลงในเครื่องมือทั่วไป
- การจำกัดวัตถุประสงค์และการลดขนาดข้อมูล: ประมวลผลเฉพาะข้อมูลที่จำเป็นสำหรับวัตถุประสงค์ที่รวบรวมเท่านั้น
- การมาสก์และการไม่เปิดเผยตัวตนทำให้การวิเคราะห์ส่วนใหญ่มีความปลอดภัย ใช้นามแฝงและช่วงแทนชื่อ/TC/วันที่เต็ม
- AI สร้างร่างเอกสารการเปิดเผย ความยินยอม และการเก็บรักษา ให้รายละเอียดทางกฎหมายได้รับการตรวจสอบโดยผู้เชี่ยวชาญของ KVKK และปล่อยให้การตัดสินใจที่ส่งผลกระทบต่อบุคคลนั้นเป็นของบุคคลนั้น
งานสมัคร
จดประวัติย่อหรือบันทึกพนักงานที่คุณมี (หรือประวัติสมมติ) ขั้นแรกให้ระบุช่องข้อมูลส่วนบุคคลในนั้นแล้วถามว่า “จำเป็นสำหรับการวิเคราะห์หรือไม่” สำหรับแต่ละคน ตอบคำถาม. สร้างเวอร์ชันที่ปลอดภัยโดยลบสิ่งที่ไม่จำเป็นออกและปกปิดสิ่งที่จำเป็น (ผู้สมัคร ช่วงอายุ ขอบเขตเงินเดือน) ให้ AI จัดทำข้อมูลสรุปที่เกี่ยวข้องกับงานโดยมีเพียงข้อมูลที่ปกปิดนี้ รวมถึงจัดทำหนังสือชี้ชวนผู้สมัครโดยย่อและทำเครื่องหมายข้อความทางกฎหมายว่า "ต้องได้รับการยืนยัน"
รายการตรวจสอบ
- [ ] เครื่องมือนี้ถูกใช้ในระดับองค์กร/ได้รับการอนุมัติ และได้รับการรับรองจาก DPA หรือไม่
- [ ] ข้อมูลถูกย่อให้เล็กสุด (เฉพาะฟิลด์ที่จำเป็น) หรือไม่?
- [ ] มีการปกปิดตัวระบุ เช่น ชื่อ/ID/วันที่เต็มหรือไม่
- [ ] ข้อมูลคุณภาพพิเศษ (สุขภาพ อาชญากรรม ศาสนา) ไม่รวมอยู่ในกระบวนการหรือไม่
- [ ] ข้อมูลถูกใช้เพื่อจุดประสงค์ในการเก็บรวบรวมเท่านั้นหรือไม่?
- [ ] มีการกำหนดระยะเวลาการเก็บรักษาและแผนการทำลายหรือไม่?
- [ ] การตัดสินใจครั้งสุดท้ายมีผลกระทบต่อบุคคลในบุคคลหรือไม่?