одиниця 10 / 11

KVKK, конфіденційність даних і безпечне використання ШІ

Прибуток:

  • Можливість використання даних кандидатів і співробітників відповідно до принципів КВКК (ліміт призначення, мінімізація даних)
  • Можливість захисту персональних даних шляхом маскування/анонімізації та безпечного вибору інструментів
  • Можливість підтримувати процеси розкриття, згоди та збереження за допомогою ШІ для обробки даних у відділі кадрів

Резюме кандидатів, оцінки ефективності, інформація про зарплату, коментарі до рекомендацій, медичні звіти, дисциплінарні записи... HR є охоронцем найбільш конфіденційних персональних даних у компанії. Використання інструментів штучного інтелекту (AI) з цими даними забезпечує величезну ефективність; але це також створює серйозну юридичну та етичну відповідальність. Просте вставлення всіх резюме кандидатів у випадковий інструмент може призвести до витоку даних за лічені хвилини. У цьому розділі ми дізнаємося, як зробити використання штучного інтелекту в кадровій сфері сумісним, безпечним і обґрунтованим відповідно до KVKK (Закону про захист персональних даних).

Кілька термінів: персональні дані — це будь-яка інформація про ідентифіковану або ідентифіковану фізичну особу (ім’я, ідентифікатор, електронна адреса, навіть унікальний текст резюме). Дані особливої ​​якості (конфіденційні) — це дані, що мають додатковий захист, наприклад дані про здоров’я, релігію, статеве життя, судимість, членство в профспілці. Контролер даних — це установа (ваша компанія), яка визначає мету обробки даних. Анонімізація означає створення даних таким чином, щоб їх неможливо було жодним чином пов’язати з особою. Маскування (псевдонімізація) – заміна ідентифікаторів на псевдоніми (Кандидат 1, Кандидат 2); Це слабше, ніж анонімізація, але достатньо для більшості аналізів.

Основні принципи КВКК та її еквівалент в кадровій сфері

Загальні принципи KVKK також зобов’язують використовувати AI. Щоб угода була законною, вона повинна відповідати таким принципам:

принцип

Значення в HR

Законність і чесність

Чи є правова основа для обробки (контракт, законний інтерес, явна згода)

Обмеження мети

Використовуйте дані лише для тих цілей, для яких вони були зібрані (не використовуйте дані про наймання в маркетингу)

Мінімізація даних

Стільки даних, скільки вимагає робота; не віддавайте занадто багато моделі

точність

Переконайтеся, що дані актуальні та точні

ліміт зберігання

Невизначений термін зберігання; Знищення даних більше не потрібно

Безпека

Обробляйте дані з належним технічним та адміністративним захистом

Застереження: вставлення всіх резюме кандидатів у загальний інструмент ШІ без гарантії збереження корпоративних даних є серйозним ризиком для KVKK. Ці дані можна зберігати у постачальника моделі і навіть використовувати в навчанні в деяких умовах експлуатації. Корпоративні/схвалені інструменти, угоди про обробку даних (DPA) та анонімізація/маскування, де це можливо, важливі для роботи з особистими даними.

Кроки для безпечного використання

  1. Виберіть інструмент. Вибирайте інструменти, які є корпоративними, мають угоду про обробку даних і пропонують опцію «використання моїх даних в освіті».
  2. Мінімізуйте дані. Надайте мінімум даних, необхідних для аналізу; видалити зайве.
  3. Маскувати/анонімізувати. Замініть ім’я, ідентифікатор, контактну інформацію, повну дату народження значенням або діапазоном псевдонімів.
  4. Обмежити мету. Обробляти дані лише з метою, для якої вони були зібрані.
  5. Тримайте слід. Запишіть, які дані були оброблені, з якою метою та за допомогою якого інструменту.
  6. Дайте людське схвалення. Нехай людина приймає рішення, яке стосується її.

Замаскуйте особисті дані перед оцінкою наведеного нижче резюме: - Введіть «Кандидат» замість імені, введіть контактну інформацію [ВИДАЛЕНО] - Використовуйте віковий діапазон (наприклад, 30-35) замість дати народження - Узагальніть, якщо назва школи/компанії може призвести до дискримінації. Потім складіть структуроване резюме лише відповідно до критеріїв, пов'язаних з роботою.

Практика анонімізації та маскування

Більшість кадрових аналізів можна провести без встановлення особи. Логіка аналізу не змінюється, персональні дані не розголошуються:

Слабкий (ризикований): вставлення даних із справжнім іменем, ідентифікатором, підрозділом і повною зарплатою. Сильний (безпечний): кодуйте людей як «Особа 1/2/3», використовуйте віковий діапазон замість дати народження, групу (наприклад, 40-50 тис.) замість повної зарплати. Використовуйте регіон замість місця, місяць/рік замість точної дати.

AI також допомагає у складанні документів КВКК, таких як текст уточнення та термін зберігання — але знову ж таки, тільки чернетка:

Ваша роль: помічник із захисту конфіденційності даних. Завдання: Написати ПРОЕКТ інформаційного тексту кандидата для процесу набору. Зміст: які дані оброблятимуться, з якою метою, на якій правовій підставі, як довго зберігатимуться, які права кандидата. Правило: Позначте юридичні твердження тегом [ПЕРЕВІРИТИ В ЕКСПЕРТА KVKK]; певний період/товар НЕ ПІДРОБИТИ. Це чернетка, а не остаточний текст.

Три міні-чохли

Випадок 1 — Порушення, якого вдалося уникнути. Рекрутер збирався вставити відразу 60 резюме в особистий обліковий запис автомобіля. Втрутився керівник групи; Процес було перенесено в корпоративний інструмент із підтримкою DPA, а резюме були замасковані та оброблені. Таким чином було збережено і оперативність, і виключено ризик можливого порушення та адміністративного штрафу.

Випадок 2 — порушення ліміту призначення. Згодом одна компанія використала електронні листи кандидатів, зібрані для набору персоналу, у маркетинговій кампанії. Це було порушенням принципу «обмеження мети» і було предметом скарги. Після інциденту відділ кадрів запровадив правило, яке позначає мету кожного набору даних і запобігає зловживанням.

Випадок 3 — Ліміт зберігання. Організація зберігала резюме кандидатів, яких роками не брали на роботу. Зіставлення даних, призначення та періоду зберігання з інвентаризацією на основі штучного інтелекту; Дані, термін дії яких закінчився, були включені до плану знищення. Таким чином було дотримано законодавчий ліміт зберігання та зменшено непотрібний ризик.

Слабка підказка / Сильна підказка

Слабка підказка: Оцініть інформацію цих кандидатів. [справжнє ім'я, турецьке посвідчення особи, зарплата, повне резюме]

Результат: конфіденційні персональні дані обробляються ненадійно; Ризик порушення КВКК та витоку даних.

Потужна підказка: [замасковані дані (кандидат 1/2, віковий діапазон, діапазон заробітної плати) + об’єктивний ліміт + «лише критерії, пов’язані з роботою» + корпоративний/схвалений інструмент + рейтинг схвалення людини]

Результат: така ж аналітична потужність, без розкриття персональних даних; обґрунтований і законний процес.

Порада: перш ніж надавати дані штучному інтелекту, перевірте це: «Чи не постраждає чиясь конфіденційність, якщо цей знімок екрана з’явиться в мережі?» Якщо відповідь «так», або маскуйте ці дані, або не надавайте їх взагалі. Якщо сумніваєтеся, вирішіть мінімізувати дані.

Поширені помилки

  • Передача необроблених персональних даних незахищеному інструменту. Транспортні засоби, які використовуються на навчаннях без DPA, є ризикованими.
  • Пропуск маскування. Ім’я/TC/повна дата не потрібні в більшості аналізів; видалити його.
  • Неправильне використання. Не використовуйте дані найму для будь-яких інших цілей, наприклад для маркетингу.
  • Безстрокове зберігання. Розмістіть дані, мета яких більше не входить до плану знищення.
  • Недооцінка конфіденційних даних. Дані про здоров'я/покарання/релігію додатково захищені; Уникайте залучення до ШІ.
  • Не залишити сліду. Якщо ви не записуєте, що ви робите з якими даними, вас не можна перевірити.

Підсумовуючи

  • Персональні дані в HR (резюме, продуктивність, зарплата, стан здоров’я) входять до сфери дії КВКК; Використання ШІ також регулюється цими принципами.
  • Вибирайте корпоративні/схвалені інструменти, які мають DPA та не використовують ваші дані під час навчання; Не вставляйте необроблені дані в загальні інструменти.
  • Обмеження цілей і мінімізація даних: обробляйте лише необхідні дані для тієї мети, для якої вони були зібрані.
  • Маскування та анонімізація роблять більшість аналізів безпечними; Використовуйте псевдонім і діапазон замість імені/TC/повної дати.
  • ШІ створює чернетки документів про розкриття, згоду та зберігання; Перевірте юридичні дані експертом КВКК і залиште рішення, яке стосується особи, людині.

Аплікаційне завдання

Візьміть резюме або запис про співробітника, який у вас є (або вигаданий). Спочатку перелічіть у ньому поля особистих даних і запитайте «чи потрібно це для аналізу?» для кожного. Дайте відповідь на запитання. Створіть безпечну версію, видаливши непотрібне та замаскувавши необхідне (Кандидат, віковий діапазон, діапазон зарплати). Нехай штучний інтелект створить резюме, пов’язане з роботою, лише з цими замаскованими даними. Також підготуйте короткий проспект кандидата та позначте юридичні положення як «підлягає перевірці».

контрольний список

  • [ ] Чи використовуваний інструмент корпоративний/схвалений і сертифікований DPA?
  • [ ] Чи мінімізовано дані (лише обов’язкові поля)?
  • [ ] Чи замасковані такі ідентифікатори, як ім’я/ідентифікатор/повна дата?
  • [ ] Чи дані спеціальної якості (про стан здоров’я, кримінальні, релігійні) виключаються з процесу?
  • [ ] Чи використовуються дані лише з метою, для якої вони були зібрані?
  • [ ] Чи визначено термін зберігання та план знищення?
  • [ ] Чи впливає остаточне рішення на людину в людині?