Lợi nhuận:
- Khả năng đánh giá dữ liệu nào có thể được nhập vào công cụ AI theo nguyên tắc KVKK
- Khả năng bảo vệ dữ liệu cá nhân bằng tính năng che/ẩn danh và thiết lập lời nhắc an toàn
- Khả năng soạn thảo và xác minh các tài liệu KVKK như văn bản thông tin và kho xử lý dữ liệu
Tài sản nhạy cảm nhất trong tay chuyên gia pháp lý và tuân thủ là dữ liệu: thông tin khách hàng, hồ sơ nhân viên, dữ liệu cá nhân trong hợp đồng. Việc nhập sai dữ liệu vào công cụ trí tuệ nhân tạo (AI) dễ như nhấn nút nhưng hậu quả lại vô cùng nặng nề: vi phạm KVKK, phạt hành chính, vi phạm bảo mật hợp đồng và mất uy tín. Câu hỏi dành cho đơn vị này rất rõ ràng: dữ liệu nào có thể được nhập vào công cụ nào và bằng cách nào? Chúng ta sẽ học cách sử dụng AI một cách an toàn trong các quy trình KVKK, đồng thời đặt nó làm trợ lý trong việc chuẩn bị các tài liệu như văn bản làm rõ, xử lý hàng tồn kho, v.v. - nhưng bạn luôn phải chịu trách nhiệm về dữ liệu đã nhập.
Hãy làm rõ các điều khoản. KVKK là Luật bảo vệ dữ liệu cá nhân số 6698; quy định việc xử lý dữ liệu cá nhân. Dữ liệu cá nhân là bất kỳ thông tin nào liên quan đến một thể nhân được nhận dạng hoặc có thể nhận dạng (tên, số ID, điện thoại, e-mail, địa điểm). Dữ liệu có chất lượng đặc biệt (nhạy cảm) là loại dữ liệu được bảo vệ nghiêm ngặt hơn, chẳng hạn như sức khỏe, tôn giáo, đời sống tình dục, tiền án. Giảm thiểu dữ liệu là nguyên tắc chỉ xử lý lượng dữ liệu cần thiết cho một mục đích. Ẩn danh là quá trình làm cho dữ liệu không thể liên kết lại với một người; Che giấu/bí danh là ẩn thông tin nhận dạng nhưng bảo vệ mối quan hệ bằng khóa. Văn bản thông tin là thông báo cho chủ sở hữu dữ liệu biết dữ liệu của họ được xử lý như thế nào.
Dữ liệu nào, đến phương tiện nào?
Quyết định cơ bản được đưa ra dựa trên hai trục: độ nhạy của dữ liệu và độ đảm bảo của công cụ. Dữ liệu cá nhân hoặc bí mật chỉ có thể được nhập vào các công cụ đã được phê duyệt nhằm đảm bảo dữ liệu của tổ chức (dữ liệu không được sử dụng trong giáo dục, không được lưu trữ, không được chia sẻ với bên thứ ba). Việc nhập dữ liệu cá nhân vào một công cụ công cộng không bảo mật sẽ khiến dữ liệu đó nằm ngoài tầm kiểm soát của bạn.
Luồng quyết định như sau:
- Phân loại. Có dữ liệu cá nhân/riêng tư/bí mật trong văn bản không?
- Hỏi xem có cần thiết không. Dữ liệu cá nhân có thực sự cần thiết cho nhiệm vụ này không (giảm thiểu)?
- Kiểm tra bảo hiểm xe. Công cụ này có đảm bảo dữ liệu của công ty không?
- Bảo vệ. Che dấu hoặc ẩn danh nếu không cần thiết.
- Hãy ghi lại nó. Ghi lại mục đích, cơ sở và thời gian xử lý.
Vai trò của bạn: nhà tư vấn bảo vệ dữ liệu/KVKK. Thực hiện phân loại dữ liệu TRƯỚC KHI nhập văn bản sau vào công cụ AI: 1) Liệt kê dữ liệu cá nhân trong đó (loại: tên, số CMND, liên hệ, địa điểm...). 2) Đánh dấu nếu có dữ liệu nhạy cảm (sensitive). 3) Đánh dấu dữ liệu cá nhân không cần thiết cho nhiệm vụ là "có thể tháo rời". 4) Đưa ra khuyến nghị che giấu/ẩn danh cho những thứ nên giữ lại. Giải thích nội dung của văn bản; chỉ cần kiểm kê dữ liệu.<text>[text to review]</text>
Thận trọng: Xóa cuộc trò chuyện sẽ không lấy lại được dữ liệu. Khi dữ liệu cá nhân/bí mật được nhập vào một công cụ không bảo mật, dữ liệu đó được coi là đã được xử lý trong hệ thống của bên thứ ba. “Tôi sẽ xóa nó sau” không phải là một biện pháp bảo vệ; Nơi bảo vệ là trước khi nhập dữ liệu.
Tạo mặt nạ và kích hoạt nhanh chóng an toàn
Hầu hết các nhiệm vụ có thể được thực hiện mà không cần biết người đó là ai. Không bắt buộc phải có tên thật của một bên khi tóm tắt hợp đồng; "Bên A" là đủ. AI cũng giúp che giấu văn bản - nhưng con người phải kiểm soát tính đầy đủ của việc che giấu.
Trong văn bản sau, thay thế tất cả thông tin nhận dạng trực tiếp bằng các bí danh nhất quán: tên người → "Người 1, Người 2"; công ty → "Công ty A, B";Số TR, số điện thoại, e-mail, địa chỉ, IBAN → [MASKED]. Bảo tồn ý nghĩa và các mối quan hệ. Cuối cùng, hãy cung cấp bảng ánh xạ về thông tin bạn đã thay thế bằng thông tin gì để tôi có thể liên kết lại kết quả. Trong trường hợp bạn bỏ lỡ, tôi sẽ kiểm tra lớp mặt nạ.
Điều quan trọng là phải biết giới hạn của việc che giấu: đôi khi thông tin có vẻ vô hại riêng lẻ được kết hợp với nhau sẽ giúp nhận dạng một người (ví dụ: "Nữ giám đốc tài chính duy nhất ở Istanbul"). Đó là lý do tại sao việc ẩn danh không phải lúc nào cũng được đảm bảo và đối với công việc có tính nhạy cảm cao, cách an toàn nhất là sử dụng các công cụ được công ty phê duyệt.
Soạn thảo tài liệu KVKK
AI nhanh chóng tạo ra các bản thảo tài liệu đầu tiên như văn bản tiết lộ, văn bản chấp thuận rõ ràng và kho xử lý dữ liệu. Nhưng những tài liệu này có tính ràng buộc về mặt pháp lý; Bản nháp phải tương ứng chính xác với hoạt động xử lý thực tế của bạn và phải được pháp luật phê duyệt.
Chuẩn bị văn bản thông tin BẢN THẢO cho hoạt động xử lý sau. Nó phải bao gồm các tiêu đề sau: người kiểm soát dữ liệu, danh mục dữ liệu được xử lý, mục đích xử lý, lý do pháp lý, chuyển giao (nhóm người nhận, nếu có), thời gian lưu trữ, quyền của chủ sở hữu dữ liệu, biện pháp khắc phục. Quy tắc: - Điền vào từng trường thông tin tôi cung cấp; Nếu thiếu thì để lại [TO BE FILLED] và đừng giả sử. - Thêm ghi chú "cần có phê duyệt pháp lý" cho lý do pháp lý và thời gian lưu giữ.<processing_activity>[mục đích, loại dữ liệu, người nhận, thời lượng]</processing_activity>
Nhắc yếu / Nhắc mạnh
Lời nhắc yếu: Tóm tắt file client này. [tên thật, số TR, chi tiết trường hợp được dán]
Kết quả: Dữ liệu cá nhân và có thể cả dữ liệu riêng tư được nhập vào một công cụ có độ bảo mật không chắc chắn. Ngay cả khi nhiệm vụ đã hoàn thành thì vẫn có sự vi phạm KVKK và tính bảo mật.
Lời nhắc mạnh mẽ: [phân loại dữ liệu đầu tiên + xóa dữ liệu cá nhân không cần thiết + che giấu (bút danh, [MASKED]) + công cụ được phê duyệt/bảo mật + sau đó tóm tắt bằng văn bản bị che giấu]
Kết quả: Nhiệm vụ vẫn được thực hiện nhưng không xác định được người; Việc bảo vệ dữ liệu đã được đảm bảo trước chuyến đi.
Loại dữ liệu và xử lý phù hợp
Kiểu dữ liệu
ví dụ
xe không an toàn
Xe được phê duyệt
Nó không phải là chuyện cá nhân
Văn bản ẩn danh/công khai
phù hợp
phù hợp
cá nhân
Tên, liên hệ, IBAN
Mặt nạ/sử dụng
Thích hợp bằng cách đắp mặt nạ
có trình độ đặc biệt
Sức khoẻ, lý lịch tư pháp
sử dụng
Chỉ bắt buộc+được phê duyệt
Khách hàng bí mật/đặc quyền
Chiến lược kiện tụng
sử dụng
Chỉ an toàn
Ba hộp nhỏ
Trường hợp 1 - Dừng lại trước khi vào. Một chuyên gia sẽ yêu cầu AI tóm tắt danh sách hiệu suất của nhân viên gồm 30 người (tên, hồ sơ, ghi chú nghỉ phép y tế). Lời nhắc phân loại dữ liệu cho thấy rằng các ghi chú y tế là dữ liệu độc quyền và hoàn toàn không cần thiết cho nhiệm vụ. Chuyên gia đã xóa hoàn toàn cột này, đổi tên thành “Nhân viên 1-30” và chỉ làm việc với điểm hiệu suất. Nhiệm vụ đã hoàn thành; Dữ liệu nhạy cảm không bao giờ được đưa vào xe.
Trường hợp 2 - Xác định lại. Một nhóm sẽ chia sẻ văn bản khiếu nại có nội dung "chúng tôi đã ẩn danh nó"; nhưng văn bản có cụm từ "người quản lý duy nhất ở trụ sở chính sử dụng xe lăn." Điều này làm cho người đó có thể được nhận dạng ngay cả khi tên của họ bị xóa. Điều này đã được nhận thấy trong quá trình kiểm tra mặt nạ và tuyên bố đã được khái quát hóa. Bài học: việc hủy nhận dạng không phải lúc nào cũng đảm bảo tính ẩn danh; Bối cảnh cũng có thể tiết lộ con người.
Trường hợp 3 - Đẩy nhanh hàng tồn kho. Một tổ chức đã không thể cập nhật thủ công kho xử lý dữ liệu KVKK của mình trong nhiều năm. Với AI, hoạt động xử lý của từng bộ phận được đưa vào một phác thảo có cấu trúc (mục đích, loại dữ liệu, thời gian lưu giữ, người nhận); Nhóm pháp lý đã xác minh và sửa chữa chúng. Ước tính chuẩn bị hàng tồn kho giảm từ 6 tuần xuống còn 2 tuần. Điểm quan trọng: mỗi dòng được nhập vào kho đều được con người xác minh bằng cách so sánh với hoạt động thực tế; Dự thảo AI không được chấp nhận.
Những lỗi thường gặp
- Nhập dữ liệu không phân loại Dán văn bản vào công cụ mà không xem trong đó có loại dữ liệu gì là hành vi vi phạm phổ biến nhất.
- Mang theo dữ liệu cá nhân không cần thiết. Khi bỏ qua việc giảm thiểu, dữ liệu cá nhân/nhạy cảm sẽ được xử lý ngay cả khi điều đó không cần thiết.
- Dựa vào "Tôi sẽ xóa nó sau." Dữ liệu được xử lý ngay khi nhập vào; việc bảo vệ được thực hiện đầu tiên.
- Không kiểm soát việc đeo mặt nạ. AI có thể bỏ qua thông tin xác thực; việc đắp mặt nạ phải được con người xác minh.
- Không thấy nhận dạng lại theo ngữ cảnh. Thông tin vô hại riêng lẻ kết hợp lại có thể khiến người đó bỏ cuộc.
- Xuất bản tài liệu KVKK mà không được phê duyệt. Thông tin/văn bản đồng ý và kho lưu trữ cần có sự chấp thuận về mặt pháp lý và xác nhận hoạt động thực tế.
Tóm lại
Câu hỏi cơ bản trong KVKK là "dữ liệu nào, phương tiện nào, như thế nào?" Trước tiên, hãy phân loại dữ liệu, loại bỏ những dữ liệu không cần thiết (giảm thiểu), che giấu hoặc ẩn danh những dữ liệu cần thiết và chỉ xử lý dữ liệu nhạy cảm/bí mật trong các công cụ được phê duyệt với sự đảm bảo của công ty. Người ta phải kiểm soát tính đầy đủ của việc che giấu và nguy cơ tái nhận dạng theo ngữ cảnh; Các tài liệu như văn bản làm rõ và kho lưu trữ phải được phê duyệt theo pháp luật. AI tăng tốc công việc bảo quản và tài liệu; Chuyên gia được ủy quyền quyết định dữ liệu nào có thể được xử lý và mức độ bảo vệ đầy đủ.
Nhiệm vụ ứng dụng
Chọn văn bản chứa dữ liệu cá nhân (không sử dụng dữ liệu thực; tạo ví dụ). (1) Xóa dữ liệu cá nhân và nhạy cảm bằng lời nhắc phân loại dữ liệu. (2) Xác định và loại bỏ những thứ không cần thiết cho nhiệm vụ, đặt bí danh cho những thứ được yêu cầu bằng lời nhắc tạo mặt nạ và điều khiển mặt nạ theo cách thủ công. (3) Tìm kiếm các cụm từ có nguy cơ bị nhận dạng lại theo ngữ cảnh. (4) Lập dự thảo văn bản thông tin về hoạt động xử lý và liệt kê các dấu “phê duyệt hợp pháp”.
danh sách kiểm tra
- [ ] Dữ liệu có được phân loại trước khi vào công cụ không?
- [ ] Dữ liệu cá nhân/nhạy cảm không cần thiết đã được xóa cho nhiệm vụ chưa (giảm thiểu)?
- [ ] Dữ liệu cá nhân còn lại có bị che giấu/ẩn danh không?
- [ ] Việc đeo mặt nạ có được con người kiểm soát không?
- [ ] Nguy cơ tái nhận dạng theo ngữ cảnh đã được đánh giá chưa?
- [ ] Dữ liệu nhạy cảm/bí mật chỉ được xử lý trên phương tiện bảo mật đã được phê duyệt phải không?
- [ ] Các tài liệu KVKK có được chuẩn bị với sự chấp thuận về mặt pháp lý và xác nhận hoạt động thực tế không?