одиниця 9 / 12

КВКК, Персональні дані та обробка даних

Прибуток:

  • Можливість оцінити, які дані можна ввести в інструмент ШІ відповідно до принципів KVKK
  • Можливість захисту особистих даних за допомогою маскування/анонімізації та налаштування безпечної підказки
  • Можливість складання та перевірки документів КВКК, таких як текстова інформація та опис обробки даних

Найбільш чутливим активом у руках фахівця з правових питань і комплаєнсу є дані: інформація про клієнта, записи про співробітників, особисті дані в контрактах. Ввести неправильні дані в інструмент штучного інтелекту (ШІ) так само просто, як натиснути кнопку, але наслідки серйозні: порушення КВКК, адміністративний штраф, порушення договірної конфіденційності та втрата репутації. Питання для цього блоку зрозуміле: які дані можна вводити в який інструмент і як? Ми навчимося використовувати ШІ як безпечно в процесах КВКК, так і позиціонуємо його як помічника в підготовці документів, таких як уточнюючий текст, обробка інвентаризації тощо — але відповідальність за введені дані завжди залишається за вами.

Давайте уточнимо терміни. КВКК – Закон про захист персональних даних № 6698; регулює обробку персональних даних. Персональні дані – це будь-яка інформація про ідентифіковану або ідентифіковану фізичну особу (ім’я, ідентифікаційний номер, телефон, електронна пошта, місцезнаходження). Дані особливої ​​якості (конфіденційні) — це тип даних, які суворіше захищені, наприклад дані про здоров’я, релігію, статеве життя, судимості. Мінімізація даних — це принцип обробки лише стільки даних, скільки необхідно для певної мети. Анонімізація — це процес, у якому дані неможливо зв’язати з особою; Маскування/псевдонімізація приховує інформацію про особу, але захищає зв’язок за допомогою ключа. Інформаційний текст – це повідомлення, яке повідомляє власнику даних, як обробляються його дані.

Які дані, до якого транспортного засобу?

Основне рішення приймається за двома осями: чутливість даних і надійність інструменту. Особисті чи конфіденційні дані можна вводити лише в схвалені інструменти, які забезпечують інституційну гарантію даних (дані не можна використовувати в освіті, зберігати, не передавати третім особам). Введення особистих даних у незахищений публічний інструмент позбавляє вас контролю.

Послідовність прийняття рішень така:

  1. Класифікувати. Чи є в тексті особисті/приватні/конфіденційні дані?
  2. Запитайте, чи потрібно. Чи справді персональні дані необхідні для виконання цього завдання (мінімізації)?
  3. Перевірте страховку автомобіля. Чи надає інструмент надійність корпоративних даних?
  4. Захищати. Замаскувати або анонімізувати, якщо це не потрібно.
  5. Задокументуйте це. Записують мету, підставу та тривалість обробки.

Ваша роль: КВКК/консультант із захисту даних. Виконайте класифікацію даних ПЕРЕД введенням такого тексту в інструмент штучного інтелекту: 1) Перелічіть особисті дані в ньому (тип: ім’я, ідентифікаційний номер, контакт, місцезнаходження...). 2) Позначте, якщо є конфіденційні (конфіденційні) дані. 3) Позначити особисті дані, які не потрібні для виконання завдання, як «видальні». 4) Надайте рекомендацію щодо маскування/анонімізації для тих, хто має залишитися. Інтерпретувати зміст тексту; просто інвентаризуйте дані.<text>[текст для перегляду]</text>

Застереження: видалення чату не повертає дані. Після введення особистих/конфіденційних даних у незахищений інструмент ці дані вважаються обробленими в системах третьої сторони. «Я видалю це пізніше» не є захистом; Місце захисту - перед введенням даних.

Маскування та безпечна оперативна постановка на охорону

Більшість завдань можна виконати, не знаючи, хто це. Справжнє ім’я сторони не є обов’язковим для короткого опису контракту; Досить «сторони А». ШІ також допомагає маскувати текст — але людина повинна контролювати повноту маскування.

У наступному тексті замініть всю пряму ідентифікаційну інформацію на узгоджені псевдоніми: імена осіб → «Особа 1, Особа 2»; компанії → «Компанія А, Б»; номер ТР, телефон, e-mail, адреса, IBAN → [МАСКОВАНИЙ]. Зберігайте сенс і стосунки. Наприкінці надайте таблицю зіставлення інформації, якою ви замінили, щоб я міг зв’язати результат. Якщо ви пропустили, я перевірю маскування.

Важливо знати межі маскування: іноді інформація, яка здається окремо нешкідливою, об’єднана разом, робить особу ідентифікованою (наприклад, «Єдина жінка-фінансовий директор у Стамбулі»). Тому анонімізація не завжди гарантована, і для роботи з високою чутливістю найбезпечніше використовувати корпоративні інструменти.

Складання документів КВКК

ШІ швидко створює перші чернетки документів, таких як текст розголошення, текст явної згоди та опис обробки даних. Але ці документи мають юридичну силу; Проект має точно відповідати вашій фактичній діяльності з обробки та має пройти юридичне схвалення.

Підготуйте ПРОЕКТ інформаційного тексту для наступної обробки. Він повинен містити такі заголовки: контролер даних, категорії даних, що обробляються, цілі обробки, юридична причина, передача (групи одержувачів, якщо є), період зберігання, права власника даних, засіб правового захисту. Правила: - Заповніть кожне поле наданою мною інформацією; Якщо він відсутній, залиште [TO BE FILLED] і не припускайте. - Додайте примітку «потрібне юридичне схвалення» для юридичної причини та періоду зберігання.<processing_activity>[мета, типи даних, одержувачі, тривалість]</processing_activity>

Слабка підказка / Сильна підказка

Слабке підказка: узагальніть цей клієнтський файл. [справжнє ім'я, номер ТР, дані справи вставлено]

Результат: особисті та, можливо, приватні дані вводяться в інструмент із невизначеною безпекою. Навіть якщо завдання виконано, мало місце порушення КВКК та конфіденційності.

Потужна підказка: [спочатку класифікація даних + видалення непотрібних особистих даних + маскування (псевдоніми, [МАСКОВАНІ]) + схвалений/захищений інструмент + потім узагальнення з маскованим текстом]

Результат: завдання все ще виконано, але особу неможливо ідентифікувати; Перед місією було забезпечено захист даних.

Тип даних і відповідна обробка

Тип даних

приклад

незахищений автомобіль

Схвалений транспортний засіб

Це не особисте

Анонімний/публічний текст

підходить

підходить

особистий

Ім'я, контакт, IBAN

Маска/використання

Підходить маскуванням

спеціально кваліфікований

Стан здоров'я, судимість

Використання

Тільки обов’язкові+затверджені

Секретний/привілейований клієнт

Стратегія судового розгляду

Використання

Тільки безпечний

Три міні-чохли

Випадок 1 — Зупинка перед входом. Експерт мав би попросити штучний інтелект узагальнити список продуктивності з 30 співробітників (ім’я, послужний список, довідки про медичну відпустку). Підказка про класифікацію даних виявила, що медичні нотатки є конфіденційними даними і взагалі не потрібні для місії. Експерт повністю видалив цей стовпець, змінив імена на «Співробітник 1-30» і працював лише з показниками продуктивності. Завдання виконано; Конфіденційні дані ніколи не надходили в автомобіль.

Випадок 2 — Повторна ідентифікація. Команда ділиться текстом скарги, у якому говориться, що «ми її анонімізували»; але в тексті була фраза «єдиний менеджер в головному офісі, який користується інвалідним візком». Завдяки цьому особу можна було ідентифікувати, навіть якщо її ім’я було стерто. Це було помічено під час маскувальної перевірки та заяву було узагальнено. Урок: деідентифікація не завжди забезпечує анонімність; Контекст також може видати людину.

Випадок 3 — Прискорення інвентаризації. Установа роками не могла вручну оновити свій інвентар обробки даних КВКК. За допомогою ШІ діяльність кожного відділу з обробки була структурована (мета, тип даних, період зберігання, одержувач); Команда юристів перевірила та виправила їх. Оцінки підготовки інвентаризації зменшилися з 6 тижнів до 2 тижнів. Критична точка: кожен рядок, внесений до інвентаризації, був перевірений людиною шляхом порівняння з фактичною діяльністю; Проект AI не був прийнятий як є.

Поширені помилки

  • Введення даних без класифікації. Вставлення тексту в інструмент без перегляду типів даних є найпоширенішим порушенням.
  • Перенесення непотрібних персональних даних. Якщо мінімізацію пропущено, особисті/конфіденційні дані обробляються, навіть якщо в цьому немає необхідності.
  • Покладаючись на «Я видалю це пізніше». Дані обробляються відразу після їх введення; захист виконується в першу чергу.
  • Не контролює маскування. AI може пропустити облікові дані; маскування повинно бути перевірено людиною.
  • Не бачить контекстної повторної ідентифікації. Індивідуально нешкідлива інформація в сукупності може видати людину.
  • Видання документа КВКК без погодження. Текст інформації/згоди та опис потребують юридичного затвердження та підтвердження фактичної діяльності.

Підсумовуючи

Базове питання в КВКК «які дані, на який транспортний засіб, як?» Спочатку класифікуйте дані, видаліть те, що непотрібне (мінімізація), замаскуйте або анонімізуйте те, що потрібно, і обробляйте конфіденційні/конфіденційні дані лише в затверджених інструментах із корпоративною гарантією. Необхідно контролювати повноту маскування та ризик контекстної повторної ідентифікації; Такі документи, як пояснення та інвентаризація, повинні пройти юридичне затвердження. AI прискорює роботу зі збереження та документування; Уповноважений фахівець вирішує, які дані можуть бути оброблені та адекватність захисту.

Аплікаційне завдання

Виділіть текст, який містить персональні дані (не використовуйте справжні дані; створіть приклад). (1) Видаліть особисті та конфіденційні дані за допомогою запиту класифікації даних. (2) Визначте та видаліть ті, які не потрібні для завдання, а також ті, які потрібні за допомогою підказки маскування, і вручну керуйте маскуванням. (3) Шукайте фрази, які піддаються ризику контекстуальної повторної ідентифікації. (4) Створення чернетки інформаційного тексту для обробки та перелік позначок «юридичного затвердження».

контрольний список

  • [ ] Чи дані секретні перед входом в інструмент?
  • [ ] Чи видалено непотрібні особисті/конфіденційні дані для завдання (мінімізація)?
  • [ ] Чи залишилися персональні дані маскованими/анонімними?
  • [ ] Чи контролює маскування людина?
  • [ ] Чи було оцінено ризик контекстної повторної ідентифікації?
  • [ ] Чи конфіденційні дані обробляються лише в схваленому захищеному транспортному засобі?
  • [ ] Чи були складені документи КВКК з юридичним узгодженням та підтвердженням фактичної діяльності?