یونٹ 9 / 12

KVKK، ذاتی ڈیٹا اور ڈیٹا پروسیسنگ

فائدہ:

  • KVKK اصولوں کے مطابق AI ٹول میں کون سا ڈیٹا داخل کیا جا سکتا ہے اس کا اندازہ کرنے کی صلاحیت
  • ماسکنگ / گمنامی کے ساتھ ذاتی ڈیٹا کی حفاظت کرنے اور ایک محفوظ پرامپٹ ترتیب دینے کی اہلیت
  • KVKK دستاویزات جیسے کہ انفارمیشن ٹیکسٹ اور ڈیٹا پروسیسنگ انوینٹری کا مسودہ تیار کرنے اور اس کی تصدیق کرنے کی صلاحیت

قانونی اور تعمیل کرنے والے پیشہ ور کے ہاتھ میں سب سے زیادہ حساس اثاثہ ڈیٹا ہے: کلائنٹ کی معلومات، ملازمین کے ریکارڈ، معاہدوں میں ذاتی ڈیٹا۔ مصنوعی ذہانت (AI) ٹول میں غلط ڈیٹا داخل کرنا اتنا ہی آسان ہے جتنا کہ بٹن دبانا، لیکن اس کے نتائج سنگین ہیں: KVKK کی خلاف ورزی، انتظامی جرمانہ، معاہدے کی رازداری کی خلاف ورزی اور ساکھ کا نقصان۔ اس یونٹ کے لیے سوال واضح ہے: کون سا ڈیٹا کس ٹول میں اور کیسے داخل کیا جا سکتا ہے؟ ہم KVKK کے عمل میں AI دونوں کو محفوظ طریقے سے استعمال کرنا سیکھیں گے اور اسے دستاویزات کی تیاری میں ایک معاون کے طور پر رکھیں گے جیسے کہ وضاحتی متن، پروسیسنگ انوینٹری وغیرہ۔ لیکن درج کردہ ڈیٹا کی ذمہ داری ہمیشہ آپ کے ساتھ رہتی ہے۔

آئیے شرائط کو واضح کرتے ہیں۔ KVKK ذاتی ڈیٹا کے تحفظ کا قانون نمبر 6698 ہے۔ ذاتی ڈیٹا کی پروسیسنگ کو منظم کرتا ہے۔ ذاتی ڈیٹا کسی شناخت شدہ یا قابل شناخت قدرتی شخص (نام، شناختی نمبر، ٹیلی فون، ای میل، مقام) سے متعلق کوئی بھی معلومات ہے۔ خاص کوالٹی (حساس) ڈیٹا ڈیٹا کی ایک قسم ہے جو زیادہ سختی سے محفوظ ہے، جیسے کہ صحت، مذہب، جنسی زندگی، مجرمانہ سزائیں۔ ڈیٹا مائنسائزیشن صرف اتنا ہی ڈیٹا پروسیسنگ کا اصول ہے جتنا کسی مقصد کے لیے ضروری ہے۔ گمنامی ڈیٹا کو کسی شخص سے منسلک کرنے سے قاصر بنانے کا عمل ہے۔ ماسکنگ/ تخلص شناخت کی معلومات کو چھپا رہا ہے لیکن ایک کلید کے ساتھ تعلقات کی حفاظت کر رہا ہے۔ معلوماتی متن ایک اطلاع ہے جو ڈیٹا کے مالک کو بتاتی ہے کہ ان کے ڈیٹا پر کیسے کارروائی کی جاتی ہے۔

کون سا ڈیٹا، کس گاڑی کو؟

بنیادی فیصلہ دو محوروں پر کیا جاتا ہے: ڈیٹا کی حساسیت اور ٹول کی یقین دہانی۔ ذاتی یا خفیہ ڈیٹا صرف منظور شدہ ٹولز میں داخل کیا جا سکتا ہے جو ادارہ جاتی ڈیٹا کی یقین دہانی فراہم کرتے ہیں (ڈیٹا تعلیم میں استعمال نہیں کیا جانا، ذخیرہ نہیں کیا جانا، تیسرے فریق کے ساتھ اشتراک نہیں کیا جانا)۔ ذاتی ڈیٹا کو غیر محفوظ عوامی ٹول میں داخل کرنا اس ڈیٹا کو آپ کے کنٹرول سے باہر لے جا رہا ہے۔

فیصلے کا بہاؤ مندرجہ ذیل ہے:

  1. درجہ بندی کریں۔ کیا متن میں ذاتی/نجی/خفیہ ڈیٹا موجود ہے؟
  2. پوچھیں کہ کیا ضروری ہے۔ کیا ذاتی ڈیٹا واقعی اس کام (کم سے کم) کے لیے ضروری ہے؟
  3. گاڑی کی انشورنس چیک کریں۔ کیا ٹول کارپوریٹ ڈیٹا کی یقین دہانی فراہم کرتا ہے؟
  4. حفاظت کرنا۔ اگر ضروری نہ ہو تو ماسک یا نام ظاہر نہ کریں۔
  5. اسے دستاویز کریں۔ پروسیسنگ کا مقصد، بنیاد اور مدت ریکارڈ کریں۔

آپ کا کردار: KVKK/ڈیٹا پروٹیکشن کنسلٹنٹ۔ AI ٹول میں درج ذیل متن کو داخل کرنے سے پہلے ڈیٹا کی درجہ بندی کریں: 1) اس میں ذاتی ڈیٹا کی فہرست بنائیں (قسم: نام، شناختی نمبر، رابطہ، مقام...)۔ 2) نشان زد کریں کہ کیا حساس (حساس) ڈیٹا ہے۔ 3) ذاتی ڈیٹا کو نشان زد کریں جس کی ضرورت نہیں ہے "ہٹنے کے قابل" کے طور پر۔ 4) جو باقی رہ جائیں ان کے لیے ماسکنگ/ گمنامی کی تجویز دیں۔ متن کے مواد کی تشریح؛ صرف ڈیٹا کی فہرست بنائیں۔<text>[نظرثانی کے لیے متن]</text>

احتیاط: چیٹ کو حذف کرنے سے ڈیٹا واپس نہیں ملتا ہے۔ ایک بار جب ذاتی/خفیہ ڈیٹا کسی غیر محفوظ ٹول میں داخل ہو جاتا ہے، تو اس ڈیٹا کو فریق ثالث کے سسٹمز میں پروسیس شدہ تصور کیا جاتا ہے۔ "میں اسے بعد میں حذف کردوں گا" تحفظ نہیں ہے۔ تحفظ کی جگہ ڈیٹا داخل کرنے سے پہلے ہے۔

ماسکنگ اور سیکیور پرامپٹ آرمنگ

زیادہ تر کام یہ جانے بغیر کیے جا سکتے ہیں کہ وہ شخص کون ہے۔ معاہدے کا خلاصہ کرنے کے لیے پارٹی کے اصلی نام کی ضرورت نہیں ہے۔ "سائیڈ اے" کافی ہے۔ AI متن کو ماسک کرنے میں بھی مدد کرتا ہے - لیکن انسان کو ماسکنگ کی مکملیت کو کنٹرول کرنا چاہئے۔

درج ذیل متن میں، تمام براہ راست شناختی معلومات کو مستقل عرفی ناموں سے تبدیل کریں: افراد کے نام → "Person 1، Person 2"؛ کمپنیاں → "کمپنی A, B"؛ TR نمبر، فون، ای میل، پتہ، IBAN → [ماسکڈ]۔ معانی اور رشتوں کو محفوظ رکھیں۔ آخر میں، ایک میپنگ ٹیبل فراہم کریں کہ آپ نے کن معلومات کو کس سے تبدیل کیا، تاکہ میں نتیجہ کو واپس لنک کر سکوں۔ اگر آپ نے اسے یاد کیا تو، میں ماسکنگ چیک کروں گا۔

ماسکنگ کی حدود کو جاننا ضروری ہے: بعض اوقات انفرادی طور پر بے ضرر معلوم ہونے والی معلومات ایک ساتھ مل کر ایک شخص کو قابل شناخت بناتی ہیں (جیسے "استنبول میں واحد خاتون CFO")۔ اسی لیے گمنامی کی ہمیشہ ضمانت نہیں دی جاتی ہے، اور اعلیٰ حساسیت کے کام کے لیے سب سے محفوظ طریقہ کارپوریٹ سے منظور شدہ ٹولز کا استعمال ہے۔

KVKK دستاویزات کا مسودہ تیار کرنا

AI تیزی سے دستاویزات کے پہلے مسودے تیار کرتا ہے جیسے کہ انکشاف متن، واضح رضامندی کا متن، اور ڈیٹا پروسیسنگ انوینٹری۔ لیکن یہ دستاویزات قانونی طور پر پابند ہیں؛ مسودہ آپ کی اصل پروسیسنگ سرگرمی کے عین مطابق ہونا چاہیے اور اسے قانونی منظوری پاس کرنی چاہیے۔

درج ذیل پروسیسنگ سرگرمی کے لیے ایک ڈرافٹ معلوماتی متن تیار کریں۔ اس میں درج ذیل عنوانات شامل ہونے چاہئیں: ڈیٹا کنٹرولر، پروسیس شدہ ڈیٹا کے زمرے، پروسیسنگ کے مقاصد، قانونی وجہ، منتقلی (وصول کرنے والے گروپس، اگر کوئی ہیں)، اسٹوریج کی مدت، ڈیٹا کے مالک کے حقوق، علاج۔ قواعد: - میری فراہم کردہ معلومات سے ہر فیلڈ کو پُر کریں۔ اگر یہ غائب ہے تو چھوڑ دیں [TO BE FILLED] اور فرض نہ کریں۔ - قانونی وجہ اور برقرار رکھنے کی مدت کے لیے ایک نوٹ "قانونی منظوری درکار ہے" شامل کریں۔<processing_activity>[مقصد، ڈیٹا کی اقسام، وصول کنندگان، دورانیہ]</processing_activity>

کمزور پرامپٹ / مضبوط اشارہ

کمزور اشارہ: اس کلائنٹ فائل کا خلاصہ کریں۔ [اصلی نام، ٹی آر نمبر، کیس کی تفصیلات چسپاں ہیں]

نتیجہ: ذاتی اور ممکنہ طور پر نجی ڈیٹا کو غیر یقینی سیکیورٹی والے ٹول میں داخل کیا جاتا ہے۔ کام مکمل ہونے کے باوجود KVKK اور رازداری کی خلاف ورزی ہوئی ہے۔

طاقتور اشارہ: [پہلے ڈیٹا کی درجہ بندی + غیر ضروری ذاتی ڈیٹا کو ہٹانا + ماسکنگ (تخلص، [ماسکڈ]) + منظور شدہ/محفوظ ٹول + پھر نقاب پوش متن کے ساتھ خلاصہ]

نتیجہ: کام اب بھی ہو چکا ہے، لیکن اس شخص کی شناخت نہیں ہو سکتی۔ مشن سے پہلے ڈیٹا کے تحفظ کو یقینی بنایا گیا تھا۔

ڈیٹا کی قسم اور مناسب پروسیسنگ

ڈیٹا کی قسم

مثال

غیر محفوظ گاڑی

منظور شدہ گاڑی

یہ ذاتی نہیں ہے۔

گمنام/عوامی متن

مناسب

مناسب

ذاتی

نام، رابطہ، IBAN

ماسک/استعمال

ماسک کی طرف سے مناسب

خاص طور پر اہل

صحت، مجرمانہ ریکارڈ

استعمال کرنا

مطلوبہ+صرف منظور شدہ

کلائنٹ کا راز / مراعات یافتہ

قانونی چارہ جوئی کی حکمت عملی

استعمال کرنا

صرف محفوظ

تین چھوٹے کیسز

کیس 1 - داخل ہونے سے پہلے رک جانا۔ ایک ماہر کے پاس AI کا خلاصہ 30 افراد پر مشتمل ملازمین کی کارکردگی کی فہرست (نام، ریکارڈ، طبی چھٹی کے نوٹس) ہوگا۔ ڈیٹا کی درجہ بندی کے پرامپٹ نے انکشاف کیا کہ میڈیکل نوٹ ملکیتی ڈیٹا تھے اور مشن کے لیے ان کی بالکل ضرورت نہیں تھی۔ ماہر نے اس کالم کو مکمل طور پر ہٹا دیا، نام بدل کر "ملازم 1-30" کر دیا اور صرف کارکردگی کے اسکور کے ساتھ کام کیا۔ کام ہو گیا؛ حساس ڈیٹا گاڑی میں کبھی داخل نہیں ہوا۔

کیس 2 - دوبارہ شناخت۔ ایک ٹیم شکایت کا متن شیئر کرے گی کہ "ہم نے اسے گمنام کیا"؛ لیکن متن میں یہ جملہ شامل تھا کہ "ہیڈ آفس میں واحد مینیجر جو وہیل چیئر استعمال کرتا ہے۔" اس سے اس شخص کی شناخت ہو جاتی ہے چاہے اس کا نام مٹا دیا جائے۔ یہ ماسکنگ چیک میں دیکھا گیا تھا اور بیان کو عام کیا گیا تھا۔ سبق: غیر شناخت کرنا ہمیشہ گمنامی کو یقینی نہیں بناتا ہے۔ سیاق و سباق بھی اس شخص کو دے سکتا ہے۔

کیس 3 - انوینٹری کی سرعت۔ ایک ادارہ برسوں سے اپنی KVKK ڈیٹا پروسیسنگ انوینٹری کو دستی طور پر اپ ڈیٹ نہیں کر سکا تھا۔ AI کے ساتھ، ہر محکمے کی پروسیسنگ کی سرگرمیوں کو ایک منظم خاکہ (مقصد، ڈیٹا کی قسم، برقرار رکھنے کی مدت، وصول کنندہ) میں رکھا گیا تھا۔ قانونی ٹیم نے ان کی تصدیق کر کے درست کر دیا۔ انوینٹری کی تیاری کا تخمینہ 6 ہفتوں سے کم ہو کر 2 ہفتے ہو گیا۔ اہم نکتہ: انوینٹری میں داخل ہونے والی ہر لائن کی اصل سرگرمی کے مقابلے میں انسانی تصدیق کی گئی تھی۔ اے آئی ڈرافٹ کو قبول نہیں کیا گیا۔

عام غلطیاں

  • درجہ بندی کے بغیر ڈیٹا داخل کرنا۔ یہ دیکھے بغیر کہ اس میں کس قسم کا ڈیٹا ہے ٹیکسٹ کو ٹول میں چسپاں کرنا سب سے عام خلاف ورزی ہے۔
  • غیر ضروری ذاتی ڈیٹا لے کر جانا۔ جب مائنسائزیشن کو چھوڑ دیا جاتا ہے، تو ذاتی/حساس ڈیٹا پر کارروائی کی جاتی ہے حالانکہ یہ ضروری نہیں ہے۔
  • "میں اسے بعد میں حذف کردوں گا" پر انحصار کرنا۔ ڈیٹا داخل ہوتے ہی اس پر کارروائی کی جاتی ہے۔ تحفظ سب سے پہلے کیا جاتا ہے.
  • ماسکنگ کو کنٹرول نہیں کرنا۔ AI کسی سند کو چھوڑ سکتا ہے۔ ماسکنگ انسان سے تصدیق شدہ ہونی چاہیے۔
  • سیاق و سباق کی دوبارہ شناخت نہیں دیکھ رہا ہے۔ انفرادی طور پر بے ضرر معلومات مل کر انسان کو دور کر سکتی ہیں۔
  • بغیر منظوری کے KVKK دستاویز کو شائع کرنا۔ معلومات/ رضامندی کے متن اور انوینٹری کو قانونی منظوری اور اصل سرگرمی کی تصدیق کی ضرورت ہوتی ہے۔

خلاصہ میں

KVKK میں بنیادی سوال یہ ہے کہ "کون سا ڈیٹا، کس گاڑی کو، کیسے؟" پہلے ڈیٹا کی درجہ بندی کریں، جس چیز کی ضرورت نہیں ہے اسے ہٹائیں (کم سے کم کریں)، جس چیز کی ضرورت ہے اسے ماسک یا گمنام بنائیں، اور کارپوریٹ یقین دہانی کے ساتھ صرف منظور شدہ ٹولز میں حساس/خفیہ ڈیٹا پر کارروائی کریں۔ کسی کو ماسکنگ کی مکملیت اور سیاق و سباق کی دوبارہ شناخت کے خطرے کو کنٹرول کرنا ہوگا۔ دستاویزات جیسے وضاحتی متن اور انوینٹری کو قانونی منظوری سے گزرنا ہوگا۔ AI تحفظ اور دستاویزات کے کام کو تیز کرتا ہے۔ مجاز پیشہ ور فیصلہ کرتا ہے کہ کس ڈیٹا پر کارروائی کی جا سکتی ہے اور تحفظ کی مناسبیت۔

درخواست کا کام

متن منتخب کریں جس میں ذاتی ڈیٹا ہو (حقیقی ڈیٹا استعمال نہ کریں؛ ایک مثال بنائیں)۔ (1) ڈیٹا کی درجہ بندی کے پرامپٹ کے ساتھ ذاتی اور حساس ڈیٹا کو ہٹا دیں۔ (2) ان کی شناخت کریں اور ہٹائیں جن کی اس کام کے لیے ضرورت نہیں ہے، عرف وہ جو ماسکنگ پرامپٹ کے ساتھ درکار ہیں، اور دستی طور پر ماسکنگ کو کنٹرول کریں۔ (3) ایسے جملے تلاش کریں جو سیاق و سباق کی دوبارہ شناخت کے خطرے میں ہوں۔ (4) پروسیسنگ سرگرمی کے لیے مسودہ معلوماتی متن تیار کریں اور "قانونی منظوری" کے نشانات کی فہرست بنائیں۔

چیک لسٹ

  • کیا ٹول میں داخل ہونے سے پہلے ڈیٹا کی درجہ بندی کی جاتی ہے؟
  • کیا غیر ضروری ذاتی/حساس ڈیٹا کو کام (کم سے کم) کے لیے ہٹا دیا گیا ہے؟
  • کیا بقیہ ذاتی ڈیٹا کو چھپا یا گمنام کر دیا گیا ہے؟
  • کیا نقاب پوش انسان کے زیر کنٹرول ہے؟
  • کیا سیاق و سباق کی دوبارہ شناخت کے خطرے کا اندازہ لگایا گیا ہے؟
  • کیا حساس/خفیہ ڈیٹا صرف منظور شدہ محفوظ گاڑی میں پروسیس کیا جاتا ہے؟
  • کیا KVKK دستاویزات قانونی منظوری اور حقیقی سرگرمی کی تصدیق کے ساتھ تیار کی گئی تھیں؟