Yunit 9 / 12

KVKK, Personal na Data at Pagproseso ng Data

Mga nadagdag:

  • Kakayahang suriin kung aling data ang maaaring ilagay sa AI tool alinsunod sa mga prinsipyo ng KVKK
  • Kakayahang protektahan ang personal na data gamit ang masking/anonymization at mag-set up ng secure na prompt
  • Kakayahang mag-draft at mag-verify ng mga dokumento ng KVKK tulad ng text ng impormasyon at imbentaryo sa pagproseso ng data

Ang pinakasensitibong asset na nasa kamay ng isang legal at propesyonal sa pagsunod ay ang data: impormasyon ng kliyente, mga tala ng empleyado, personal na data sa mga kontrata. Ang pagpasok ng maling data sa isang artificial intelligence (AI) na tool ay kasingdali ng pagpindot sa isang button, ngunit malala ang mga kahihinatnan: paglabag sa KVKK, administratibong multa, paglabag sa pagiging kumpidensyal ng kontrata at pagkawala ng reputasyon. Ang tanong para sa yunit na ito ay malinaw: aling data ang maaaring ilagay sa aling tool at paano? Matututo kaming gumamit ng AI nang ligtas sa mga proseso ng KVKK at iposisyon ito bilang isang katulong sa paghahanda ng mga dokumento tulad ng teksto ng paglilinaw, pagpoproseso ng imbentaryo, atbp. — ngunit ang responsibilidad para sa data na ipinasok ay laging nasa iyo.

Linawin natin ang mga tuntunin. Ang KVKK ay ang Personal Data Protection Law No. 6698; kinokontrol ang pagproseso ng personal na data. Ang personal na data ay anumang impormasyon tungkol sa isang kinilala o nakikilalang natural na tao (pangalan, numero ng ID, telepono, e-mail, lokasyon). Ang espesyal na kalidad (sensitibo) na data ay isang uri ng data na mas mahigpit na pinoprotektahan, tulad ng kalusugan, relihiyon, sekswal na buhay, kriminal na paniniwala. Ang pag-minimize ng data ay ang prinsipyo ng pagproseso lamang ng mas maraming data na kinakailangan para sa isang layunin. Ang anonymization ay ang proseso ng paggawa ng data na hindi maiugnay pabalik sa isang tao; Ang masking/pseudonymization ay itinatago ang impormasyon ng pagkakakilanlan ngunit pinoprotektahan ang relasyon gamit ang isang susi. Ang text ng impormasyon ay isang notification na nagsasabi sa may-ari ng data kung paano pinoproseso ang kanilang data.

Aling Data, Sa Aling Sasakyan?

Ang pangunahing desisyon ay ginawa sa dalawang axes: ang sensitivity ng data at ang katiyakan ng tool. Ang personal o kumpidensyal na data ay maaari lamang ilagay sa mga aprubadong tool na nagbibigay ng katiyakan sa data ng institusyon (data na hindi dapat gamitin sa edukasyon, hindi iimbak, hindi ibabahagi sa mga third party). Ang pagpasok ng personal na data sa isang hindi secure na pampublikong tool ay inaalis ang data na iyon sa iyong kontrol.

Ang daloy ng desisyon ay ang mga sumusunod:

  1. Uriin. Mayroon bang personal/pribado/kumpidensyal na data sa teksto?
  2. Itanong kung kailangan. Kailangan ba talaga ang personal na data para sa gawaing ito (minimization)?
  3. Suriin ang insurance ng sasakyan. Ang tool ba ay nagbibigay ng corporate data assurance?
  4. Protektahan. Mag-mask o anonymize kung hindi kinakailangan.
  5. Idokumento ito. Itala ang layunin, batayan at tagal ng pagproseso.

Ang iyong tungkulin: isang KVKK/data protection consultant. Magsagawa ng pag-uuri ng data BAGO ipasok ang sumusunod na teksto sa tool ng AI: 1) Ilista ang personal na data dito (uri: pangalan, numero ng ID, contact, lokasyon...). 2) Markahan kung mayroong sensitibong (sensitibo) na data. 3) Markahan ang personal na data na hindi kinakailangan para sa gawain bilang "naaalis". 4) Magbigay ng rekomendasyon sa masking/anonymization para sa mga dapat manatili. Bigyang-kahulugan ang nilalaman ng teksto; imbentaryo lang ang data.<text>[text to review</text>

Babala: Ang pagtanggal ng chat ay hindi maibabalik ang data. Kapag naipasok na ang personal/kumpidensyal na data sa isang hindi secure na tool, ang data na iyon ay ituturing na naproseso sa mga system ng third party. "Tatanggalin ko ito mamaya" ay hindi isang proteksyon; Ang lugar ng proteksyon ay bago ipasok ang data.

Pag-masking at Secure Prompt Arming

Karamihan sa mga gawain ay maaaring gawin nang hindi nalalaman kung sino ang tao. Ang tunay na pangalan ng isang partido ay hindi kinakailangan upang buod ng isang kontrata; "Side A" ay sapat na. Tumutulong din ang AI sa pag-mask sa isang text — ngunit dapat kontrolin ng tao ang pagkakumpleto ng masking.

Sa sumusunod na text, palitan ang lahat ng direktang impormasyon ng pagkakakilanlan ng mga pare-parehong alias: mga pangalan ng tao → "Tao 1, Tao 2"; kumpanya → "Company A, B";TR number, telepono, e-mail, address, IBAN → [MASKED]. Panatilihin ang kahulugan at mga relasyon. Sa dulo, magbigay ng mapping table kung anong impormasyon ang pinalitan mo ng kung ano, para mai-link ko pabalik ang resulta. Kung sakaling napalampas mo ito, susuriin ko ang masking.

Mahalagang malaman ang mga limitasyon ng pag-mask: kung minsan ang impormasyon na tila hindi nakapipinsalang magkakasamang pinagsama-sama ay ginagawang makikilala ang isang tao (hal. "Ang tanging babaeng CFO sa Istanbul"). Iyon ang dahilan kung bakit hindi palaging ginagarantiyahan ang anonymization, at para sa mataas na sensitivity na trabaho ang pinakaligtas na paraan ay ang paggamit ng mga tool na inaprubahan ng kumpanya.

Pag-draft ng KVKK Documents

Mabilis na gumagawa ang AI ng mga unang draft ng mga dokumento gaya ng text ng paghahayag, text ng tahasang pahintulot, at imbentaryo sa pagpoproseso ng data. Ngunit ang mga dokumentong ito ay legal na may bisa; Ang draft ay dapat na eksaktong tumutugma sa iyong aktwal na aktibidad sa pagproseso at dapat pumasa sa legal na pag-apruba.

Maghanda ng DRAFT information text para sa sumusunod na aktibidad sa pagproseso. Dapat itong isama ang mga sumusunod na heading: controller ng data, mga kategorya ng data na naproseso, mga layunin ng pagproseso, legal na dahilan, paglilipat (mga grupo ng tatanggap, kung mayroon), panahon ng imbakan, mga karapatan ng may-ari ng data, remedyo. Mga Panuntunan: - Punan ang bawat field ng impormasyong ibibigay ko; Kung kulang ito, iwanan [TO BE FILLED] at huwag mag-assume. - Magdagdag ng tala na "kinakailangan ng legal na pag-apruba" para sa legal na dahilan at panahon ng pagpapanatili.<processing_activity>[purpose, data type, recipients, duration]</processing_activity>

Mahina Prompt / Malakas na Prompt

Mahinang prompt: Ibuod ang client file na ito. [tunay na pangalan, TR number, mga detalye ng kaso ay na-paste]

Resulta: Ang personal at posibleng pribadong data ay inilalagay sa isang tool na may hindi tiyak na seguridad. Kahit na tapos na ang gawain, nagkaroon ng paglabag sa KVKK at pagiging kumpidensyal.

Napakahusay na prompt: [unang pag-uuri ng data + pag-aalis ng hindi kinakailangang personal na data + pag-mask (pseudonyms, [MASKED]) + aprubado/secure na tool + pagkatapos ay pagbubuod gamit ang naka-mask na text]

Resulta: Ang gawain ay tapos na, ngunit ang tao ay hindi matukoy; Ang proteksyon ng data ay siniguro bago ang misyon.

Uri ng Data at Angkop na Pagproseso

Uri ng data

halimbawa

hindi secure na sasakyan

Inaprubahang sasakyan

Hindi ito personal

Anonymous/pampublikong text

angkop

angkop

personal

Pangalan, contact, IBAN

Mask/gamitin

Angkop sa pamamagitan ng masking

espesyal na kwalipikado

Kalusugan, rekord ng kriminal

Gamit

Kinakailangan+naaprubahan lamang

Lihim/pribilehiyo ng kliyente

Diskarte sa paglilitis

Gamit

Secure lang

Tatlong Mini Case

Case 1 — Huminto bago pumasok. Ang isang eksperto ay magpapabuod sa AI ng isang 30-taong listahan ng pagganap ng empleyado (pangalan, talaan, mga tala sa medikal na bakasyon). Ang data classification prompt ay nagsiwalat na ang mga medikal na tala ay pagmamay-ari na data at hindi kinakailangan para sa misyon. Inalis ng eksperto ang column na ito nang buo, pinalitan ang mga pangalan sa "Empleyado 1-30" at nagtrabaho lamang sa mga marka ng pagganap. Ang gawain ay tapos na; Ang sensitibong data ay hindi kailanman pumasok sa sasakyan.

Kaso 2 — Muling pagkakakilanlan. Magbabahagi ang isang team ng text ng reklamo na nagsasabing "na-anonymize namin ito"; ngunit kasama sa text ang pariralang "ang tanging manager sa punong tanggapan na gumagamit ng wheelchair." Dahil dito, nakikilala ang tao kahit na nabura ang kanilang pangalan. Napansin ito sa masking check at ang pahayag ay pangkalahatan. Aralin: ang pag-alis ng pagkakakilanlan ay hindi palaging tinitiyak ang pagkawala ng lagda; Maaari ring ibigay ng konteksto ang tao.

Kaso 3 — Pagpapabilis ng imbentaryo. Hindi nagawang i-update nang manu-mano ng isang institusyon ang imbentaryo ng pagproseso ng data ng KVKK nito sa loob ng maraming taon. Sa AI, ang mga aktibidad sa pagpoproseso ng bawat departamento ay inilagay sa isang structured outline (layunin, uri ng data, panahon ng pagpapanatili, tatanggap); Ang legal team ay nag-verify at nagtama sa kanila. Bumaba ang mga pagtatantya sa paghahanda ng imbentaryo mula 6 na linggo hanggang 2 linggo. Kritikal na punto: bawat linyang ipinasok sa imbentaryo ay na-verify ng tao sa pamamagitan ng paghahambing sa aktwal na aktibidad; Ang AI ​​draft ay hindi tinanggap kung ano.

Mga karaniwang pagkakamali

  • Pagpasok ng data nang walang pag-uuri. Ang pag-paste ng text sa tool nang hindi nakikita kung anong uri ng data ang nasa loob nito ang pinakakaraniwang paglabag.
  • Nagdadala ng hindi kinakailangang personal na data. Kapag nilaktawan ang pag-minimize, pinoproseso ang personal/sensitive na data kahit na hindi ito kinakailangan.
  • Umaasa sa "I'll delete it later." Ang data ay naproseso sa sandaling ito ay ipinasok; ginagawa muna ang proteksyon.
  • Hindi kinokontrol ang masking. Maaaring laktawan ng AI ang isang kredensyal; ang masking ay dapat na napatunayan ng tao.
  • Hindi nakakakita ng contextual re-identification. Ang indibidwal na hindi nakakapinsalang impormasyon na pinagsama ay maaaring magbigay sa tao.
  • Pag-publish ng KVKK na dokumento nang walang pag-apruba. Ang teksto ng impormasyon/pahintulot at imbentaryo ay nangangailangan ng legal na pag-apruba at kumpirmasyon ng aktwal na aktibidad.

Sa buod

Ang pangunahing tanong sa KVKK ay "aling data, sa aling sasakyan, paano?" I-classify muna ang data, alisin ang hindi kailangan (minimization), i-mask o i-anonymize kung ano ang kailangan, at iproseso ang sensitibo/kumpidensyal na data lamang sa mga aprubadong tool na may corporate assurance. Dapat kontrolin ng isa ang pagkakumpleto ng masking at ang panganib ng muling pagkakakilanlan ayon sa konteksto; Ang mga dokumento tulad ng teksto ng paglilinaw at imbentaryo ay dapat pumasa sa legal na pag-apruba. Pinapabilis ng AI ang pag-iingat at gawaing dokumentasyon; Ang awtorisadong propesyonal ang magpapasya kung aling data ang maaaring iproseso at ang kasapatan ng proteksyon.

Gawain ng aplikasyon

Pumili ng text na naglalaman ng personal na data (huwag gumamit ng totoong data; gumawa ng halimbawa). (1) Alisin ang personal at sensitibong data gamit ang prompt ng pag-uuri ng data. (2) Tukuyin at alisin ang mga hindi kailangan para sa gawain, alyas ang mga kinakailangan sa masking prompt, at manu-manong kontrolin ang masking. (3) Maghanap ng mga parirala na nasa panganib ng muling pagkakakilanlan ayon sa konteksto. (4) Gumawa ng draft na teksto ng impormasyon para sa isang aktibidad sa pagproseso at ilista ang mga marka ng "legal na pag-apruba".

checklist

  • [ ] Inuri ba ang data bago ipasok ang tool?
  • [ ] Naalis na ba ang hindi kinakailangang personal/sensitibong data para sa gawain (pag-minimize)?
  • [ ] Nai-mask/anonymised ba ang natitirang personal na data?
  • [ ] Ang masking ba ay kontrolado ng tao?
  • [ ] Nasuri ba ang panganib ng muling pagkakakilanlan ayon sa konteksto?
  • [ ] Ang sensitibo/kumpidensyal na data ba ay pinoproseso lamang sa aprubadong secured na sasakyan?
  • [ ] Inihanda ba ang mga dokumento ng KVKK na may legal na pag-apruba at aktwal na kumpirmasyon sa aktibidad?