หน่วย 9 / 12

KVKK ข้อมูลส่วนบุคคลและการประมวลผลข้อมูล

กำไร:

  • ความสามารถในการประเมินว่าข้อมูลใดที่สามารถป้อนลงในเครื่องมือ AI ตามหลักการของ KVKK
  • ความสามารถในการปกป้องข้อมูลส่วนบุคคลด้วยการมาสก์/ไม่ระบุชื่อ และตั้งค่าการแจ้งเตือนที่ปลอดภัย
  • ความสามารถในการร่างและตรวจสอบเอกสาร KVKK เช่น ข้อความข้อมูล และสินค้าคงคลังในการประมวลผลข้อมูล

ทรัพย์สินที่ละเอียดอ่อนที่สุดในมือของผู้เชี่ยวชาญด้านกฎหมายและการปฏิบัติตามกฎระเบียบคือข้อมูล: ข้อมูลลูกค้า บันทึกพนักงาน ข้อมูลส่วนบุคคลในสัญญา การป้อนข้อมูลที่ไม่ถูกต้องลงในเครื่องมือปัญญาประดิษฐ์ (AI) นั้นง่ายดายเพียงแค่กดปุ่ม แต่ผลที่ตามมานั้นรุนแรง: การละเมิด KVKK ค่าปรับทางปกครอง การละเมิดการรักษาความลับตามสัญญา และการสูญเสียชื่อเสียง คำถามสำหรับหน่วยนี้ชัดเจน: ข้อมูลใดที่สามารถป้อนลงในเครื่องมือใดและอย่างไร เราจะเรียนรู้การใช้ AI อย่างปลอดภัยในกระบวนการ KVKK และกำหนดให้ AI เป็นผู้ช่วยในการเตรียมเอกสาร เช่น ข้อความชี้แจง การประมวลผลสินค้าคงคลัง ฯลฯ แต่ความรับผิดชอบสำหรับข้อมูลที่ป้อนยังคงอยู่กับคุณเสมอ

มาชี้แจงเงื่อนไขกัน KVKK คือกฎหมายคุ้มครองข้อมูลส่วนบุคคลฉบับที่ 6698 ควบคุมการประมวลผลข้อมูลส่วนบุคคล ข้อมูลส่วนบุคคลคือข้อมูลใดๆ ที่เกี่ยวข้องกับบุคคลธรรมดาที่ระบุตัวตนหรือระบุตัวตนได้ (ชื่อ หมายเลขประจำตัว โทรศัพท์ อีเมล สถานที่ตั้ง) ข้อมูลคุณภาพพิเศษ (ละเอียดอ่อน) เป็นข้อมูลประเภทหนึ่งที่ได้รับการคุ้มครองที่เข้มงวดยิ่งขึ้น เช่น สุขภาพ ศาสนา ชีวิตทางเพศ การพิพากษาลงโทษทางอาญา การลดขนาดข้อมูลเป็นหลักการของการประมวลผลข้อมูลได้มากเท่าที่จำเป็นสำหรับวัตถุประสงค์เท่านั้น การไม่เปิดเผยชื่อเป็นกระบวนการในการทำให้ข้อมูลไม่สามารถเชื่อมโยงกลับไปยังบุคคลได้ การมาสก์/นามแฝงเป็นการซ่อนข้อมูลประจำตัวแต่เป็นการปกป้องความสัมพันธ์ด้วยกุญแจ ข้อความข้อมูลคือการแจ้งเตือนที่แจ้งให้เจ้าของข้อมูลทราบถึงวิธีการประมวลผลข้อมูลของตน

ข้อมูลไหน ไปยังยานพาหนะไหน?

การตัดสินใจขั้นพื้นฐานจะทำในสองแกน: ความอ่อนไหวของข้อมูลและการรับประกันเครื่องมือ ข้อมูลส่วนบุคคลหรือข้อมูลที่เป็นความลับสามารถป้อนลงในเครื่องมือที่ได้รับอนุมัติซึ่งให้การรับประกันข้อมูลของสถาบันเท่านั้น (ข้อมูลไม่ควรใช้ในการศึกษา ไม่ควรจัดเก็บ ไม่ควรแชร์กับบุคคลที่สาม) การป้อนข้อมูลส่วนบุคคลลงในเครื่องมือสาธารณะที่ไม่ปลอดภัยถือเป็นการนำข้อมูลนั้นออกจากการควบคุมของคุณ

ขั้นตอนการตัดสินใจมีดังนี้:

  1. จำแนกประเภท มีข้อมูลส่วนบุคคล/ส่วนตัว/ข้อมูลที่เป็นความลับในข้อความหรือไม่?
  2. ถามว่าจำเป็นหรือไม่. ข้อมูลส่วนบุคคลจำเป็นจริงๆ สำหรับงานนี้ (ย่อเล็กสุด) หรือไม่?
  3. ตรวจสอบประกันภัยรถยนต์. เครื่องมือนี้ให้การรับประกันข้อมูลองค์กรหรือไม่
  4. ปกป้อง. ปิดบังหรือปกปิดตัวตนหากไม่จำเป็น
  5. เอกสารมัน บันทึกวัตถุประสงค์ พื้นฐาน และระยะเวลาของการประมวลผล

บทบาทของคุณ: KVKK/ที่ปรึกษาด้านการปกป้องข้อมูล ดำเนินการจำแนกข้อมูลก่อนที่จะป้อนข้อความต่อไปนี้ลงในเครื่องมือ AI: 1) แสดงรายการข้อมูลส่วนบุคคลในนั้น (ประเภท: ชื่อ, หมายเลขประจำตัว, ผู้ติดต่อ, ที่ตั้ง...) 2) ทำเครื่องหมายว่ามีข้อมูลที่ละเอียดอ่อน (ละเอียดอ่อน) หรือไม่ 3) ทำเครื่องหมายข้อมูลส่วนบุคคลที่ไม่จำเป็นสำหรับงานว่า "ลบออกได้" 4) ให้คำแนะนำในการปกปิด/ไม่เปิดเผยตัวตนสำหรับผู้ที่ควรคงอยู่ ตีความเนื้อหาของข้อความ เพียงจัดทำข้อมูล<text>[ข้อความที่จะตรวจสอบ]</text>

ข้อควรระวัง: การลบแชทจะไม่ได้รับข้อมูลกลับคืน เมื่อข้อมูลส่วนบุคคล/ข้อมูลที่เป็นความลับถูกป้อนลงในเครื่องมือที่ไม่ปลอดภัย ข้อมูลนั้นจะถูกประมวลผลในระบบของบุคคลที่สาม "ฉันจะลบมันทีหลัง" ไม่ใช่การป้องกัน สถานที่ป้องกันคือก่อนป้อนข้อมูล

การปกปิดและการติดอาวุธที่รวดเร็วและปลอดภัย

งานส่วนใหญ่สามารถทำได้โดยไม่ต้องรู้ว่าใครคือใคร ไม่จำเป็นต้องมีชื่อจริงของคู่สัญญาในการสรุปสัญญา "ด้าน A" ก็พอแล้ว AI ยังช่วยในการปกปิดข้อความ แต่มนุษย์จะต้องควบคุมความสมบูรณ์ของการมาสก์

ในข้อความต่อไปนี้ แทนที่ข้อมูลการระบุตัวตนโดยตรงทั้งหมดด้วยนามแฝงที่สอดคล้องกัน: ชื่อบุคคล → "บุคคลที่ 1 บุคคลที่ 2"; บริษัท → "บริษัท A, B"; หมายเลข TR, โทรศัพท์, อีเมล, ที่อยู่, IBAN → [MASKED] รักษาความหมายและความสัมพันธ์ ในตอนท้าย ให้จัดทำตารางการจับคู่ข้อมูลที่คุณแทนที่ด้วยข้อมูลใด เพื่อที่ฉันจะได้ลิงก์ผลลัพธ์กลับมาได้ ในกรณีที่คุณพลาด ฉันจะตรวจสอบการกำบัง

สิ่งสำคัญคือต้องทราบขีดจำกัดของการปกปิด: บางครั้งข้อมูลที่ดูเหมือนไม่มีอันตรายเมื่อนำมารวมกันจะทำให้สามารถระบุตัวบุคคลได้ (เช่น "CFO ที่เป็นผู้หญิงเพียงคนเดียวในอิสตันบูล") นั่นเป็นสาเหตุที่ไม่รับประกันการลบข้อมูลระบุตัวตนเสมอไป และสำหรับงานที่มีความละเอียดอ่อนสูง วิธีที่ปลอดภัยที่สุดคือการใช้เครื่องมือที่ได้รับการอนุมัติจากองค์กร

การร่างเอกสาร KVKK

AI สร้างร่างเอกสารชุดแรกอย่างรวดเร็ว เช่น ข้อความเปิดเผย ข้อความยินยอมที่ชัดเจน และรายการประมวลผลข้อมูล แต่เอกสารเหล่านี้มีผลผูกพันตามกฎหมาย ฉบับร่างจะต้องสอดคล้องกับกิจกรรมการประมวลผลจริงของคุณทุกประการ และต้องผ่านการอนุมัติทางกฎหมาย

เตรียมข้อความข้อมูล DRAFT สำหรับกิจกรรมการประมวลผลต่อไปนี้ ควรมีหัวข้อต่อไปนี้: ผู้ควบคุมข้อมูล ประเภทของข้อมูลที่ประมวลผล วัตถุประสงค์ในการประมวลผล เหตุผลทางกฎหมาย การถ่ายโอน (กลุ่มผู้รับ ถ้ามี) ระยะเวลาการจัดเก็บ สิทธิ์ของเจ้าของข้อมูล การเยียวยา กฎ: - กรอกข้อมูลที่ฉันให้ในแต่ละฟิลด์; หากหายไป ให้ปล่อย [TO BE FILLED] ไว้และอย่าคิดไปเอง - เพิ่มหมายเหตุ "ต้องได้รับการอนุมัติทางกฎหมาย" ด้วยเหตุผลทางกฎหมายและระยะเวลาการเก็บรักษา<processing_activity>[วัตถุประสงค์ ประเภทข้อมูล ผู้รับ ระยะเวลา]</processing_activity>

พรอมต์ที่อ่อนแอ / พรอมต์ที่แข็งแกร่ง

พร้อมท์ที่อ่อนแอ: สรุปไฟล์ไคลเอ็นต์นี้ [ชื่อจริง หมายเลข TR รายละเอียดเคส]

ผลลัพธ์: ข้อมูลส่วนบุคคลและอาจเป็นข้อมูลส่วนตัวถูกป้อนเข้าไปในเครื่องมือที่มีการรักษาความปลอดภัยที่ไม่แน่นอน แม้ว่างานจะเสร็จสิ้น แต่ก็มีการละเมิด KVKK และการรักษาความลับ

ข้อความแจ้งที่มีประสิทธิภาพ: [การจัดหมวดหมู่ข้อมูลครั้งแรก + การลบข้อมูลส่วนบุคคลที่ไม่จำเป็นออก + การปกปิด (นามแฝง [MASKED]) + เครื่องมือที่ได้รับอนุมัติ/ปลอดภัย + จากนั้นสรุปด้วยข้อความที่ปกปิด]

ผลลัพธ์: งานยังคงเสร็จสิ้น แต่ไม่สามารถระบุบุคคลได้ มั่นใจในการปกป้องข้อมูลก่อนภารกิจ

ประเภทข้อมูลและการประมวลผลที่เหมาะสม

ชนิดข้อมูล

ตัวอย่าง

ยานพาหนะที่ไม่ปลอดภัย

รถที่ได้รับอนุมัติ

มันไม่ใช่เรื่องส่วนตัว

ข้อความที่ไม่ระบุชื่อ/สาธารณะ

เหมาะสม

เหมาะสม

ส่วนตัว

ชื่อผู้ติดต่อ IBAN

หน้ากาก/การใช้

เหมาะแก่การมาส์ก

มีคุณสมบัติพิเศษ

สุขภาพประวัติอาชญากรรม

การใช้

ต้อง+อนุมัติเท่านั้น

รหัสลับไคลเอ็นต์/สิทธิพิเศษ

กลยุทธ์การดำเนินคดี

การใช้

ปลอดภัยเท่านั้น

มินิเคสสามอัน

กรณีที่ 1 — หยุดก่อนเข้า ผู้เชี่ยวชาญจะให้ AI สรุปรายการผลงานของพนักงาน 30 คน (ชื่อ บันทึก บันทึกลาป่วย) การแจ้งเตือนการจำแนกข้อมูลเผยให้เห็นว่าบันทึกทางการแพทย์เป็นข้อมูลที่เป็นกรรมสิทธิ์และไม่จำเป็นสำหรับภารกิจเลย ผู้เชี่ยวชาญลบคอลัมน์นี้ออกทั้งหมด เปลี่ยนชื่อเป็น “พนักงาน 1-30” และทำงานกับคะแนนผลงานเท่านั้น งานเสร็จสิ้นแล้ว ข้อมูลที่ละเอียดอ่อนไม่เคยเข้ามาในรถ

กรณีที่ 2 — การระบุตัวตนอีกครั้ง ทีมงานจะแชร์ข้อความร้องเรียนว่า "เราไม่เปิดเผยชื่อ"; แต่ข้อความมีข้อความว่า "ผู้จัดการคนเดียวในสำนักงานใหญ่ที่ใช้รถเข็น" สิ่งนี้ทำให้สามารถระบุตัวบุคคลได้แม้ว่าชื่อของพวกเขาจะถูกลบก็ตาม สิ่งนี้สังเกตเห็นได้ในการตรวจสอบการปิดบังและข้อความดังกล่าวถูกทำให้เป็นลักษณะทั่วไป บทเรียน: การลบการระบุตัวตนไม่ได้รับประกันการไม่เปิดเผยตัวตนเสมอไป บริบทยังสามารถละทิ้งบุคคลนั้นได้

กรณีที่ 3 — การเร่งสินค้าคงคลัง สถาบันแห่งหนึ่งไม่สามารถอัปเดตสินค้าคงคลังในการประมวลผลข้อมูล KVKK ด้วยตนเองได้มานานหลายปีแล้ว เมื่อใช้ AI กิจกรรมการประมวลผลของแต่ละแผนกจะถูกจัดวางเป็นโครงร่างที่มีโครงสร้าง (วัตถุประสงค์ ประเภทข้อมูล ระยะเวลาการเก็บรักษา ผู้รับ) ทีมกฎหมายได้ตรวจสอบและแก้ไขแล้ว การประมาณการการเตรียมสินค้าคงคลังลดลงจาก 6 สัปดาห์เป็น 2 สัปดาห์ จุดวิกฤติ: แต่ละบรรทัดที่ป้อนลงในสินค้าคงคลังได้รับการตรวจสอบโดยมนุษย์โดยเปรียบเทียบกับกิจกรรมจริง ร่าง AI ไม่ได้รับการยอมรับตามที่เป็นอยู่

ข้อผิดพลาดทั่วไป

  • การป้อนข้อมูลโดยไม่มีการจำแนกประเภท การวางข้อความลงในเครื่องมือโดยไม่ดูว่ามีข้อมูลประเภทใดถือเป็นการละเมิดที่พบบ่อยที่สุด
  • การพกพาข้อมูลส่วนบุคคลที่ไม่จำเป็น เมื่อข้ามการย่อขนาด ข้อมูลส่วนบุคคล/ข้อมูลที่ละเอียดอ่อนจะถูกประมวลผลแม้ว่าจะไม่จำเป็นก็ตาม
  • อาศัยว่า "ฉันจะลบมันทีหลัง" ข้อมูลจะถูกประมวลผลทันทีที่ป้อนข้อมูล การป้องกันจะเสร็จสิ้นก่อน
  • ไม่ได้ควบคุมการปิดบัง AI สามารถข้ามข้อมูลรับรองได้ การมาสก์จะต้องได้รับการตรวจสอบโดยมนุษย์
  • ไม่เห็นการระบุบริบทซ้ำ ข้อมูลที่ไม่เป็นอันตรายส่วนบุคคลรวมกันสามารถเปิดเผยบุคคลนั้นได้
  • การเผยแพร่เอกสาร KVKK โดยไม่ได้รับการอนุมัติ ข้อมูล/ข้อความยินยอมและสินค้าคงคลังต้องได้รับอนุมัติทางกฎหมายและยืนยันกิจกรรมจริง

โดยสรุป

คำถามพื้นฐานใน KVKK คือ "ข้อมูลไหน ไปยังยานพาหนะไหน อย่างไร" จัดประเภทข้อมูลก่อน ลบสิ่งที่ไม่จำเป็นออก (ย่อเล็กสุด) ปิดบังหรือไม่ระบุชื่อสิ่งที่จำเป็น และประมวลผลข้อมูลที่ละเอียดอ่อน/เป็นความลับเฉพาะในเครื่องมือที่ได้รับอนุมัติพร้อมการรับประกันระดับองค์กร เราต้องควบคุมความสมบูรณ์ของการปกปิดและความเสี่ยงของการระบุบริบทซ้ำ เอกสารเช่นข้อความชี้แจงและสินค้าคงคลังจะต้องผ่านการอนุมัติทางกฎหมาย AI ช่วยเพิ่มความเร็วในการเก็บรักษาและงานเอกสาร ผู้เชี่ยวชาญที่ได้รับอนุญาตเป็นผู้ตัดสินใจว่าข้อมูลใดที่สามารถประมวลผลได้และความเพียงพอของการป้องกัน

งานสมัคร

เลือกข้อความที่มีข้อมูลส่วนบุคคล (อย่าใช้ข้อมูลจริง สร้างตัวอย่าง) (1) ลบข้อมูลส่วนบุคคลและข้อมูลที่ละเอียดอ่อนด้วยการแจ้งเตือนการจำแนกประเภทข้อมูล (2) ระบุและลบสิ่งที่ไม่จำเป็นสำหรับงาน นามแฝงที่จำเป็นสำหรับการแจ้งการมาสก์ และควบคุมการมาสก์ด้วยตนเอง (3) มองหาวลีที่มีความเสี่ยงต่อการระบุบริบทอีกครั้ง (4) สร้างข้อความข้อมูลฉบับร่างสำหรับกิจกรรมการประมวลผลและแสดงรายการเครื่องหมาย "การอนุมัติทางกฎหมาย"

รายการตรวจสอบ

  • [ ] มีการจำแนกข้อมูลก่อนเข้าเครื่องมือหรือไม่?
  • [ ] มีการลบข้อมูลส่วนบุคคล/ข้อมูลที่ละเอียดอ่อนที่ไม่จำเป็นสำหรับงานออกแล้ว (ย่อเล็กสุด) หรือไม่?
  • [ ] ข้อมูลส่วนบุคคลที่เหลือถูกปกปิด/ไม่ระบุชื่อหรือไม่?
  • [ ] การสวมหน้ากากควบคุมโดยมนุษย์หรือไม่?
  • [ ] มีการประเมินความเสี่ยงของการระบุบริบทซ้ำหรือไม่?
  • [ ] ข้อมูลละเอียดอ่อน/เป็นความลับได้รับการประมวลผลเฉพาะในยานพาหนะที่ปลอดภัยที่ได้รับอนุมัติหรือไม่
  • [ ] เอกสาร KVKK ได้จัดเตรียมโดยได้รับอนุมัติทางกฎหมายและยืนยันกิจกรรมจริงหรือไม่