收益:
- 能够根据 KVKK 原则(目的限制、数据最小化)使用候选人和员工数据
- 能够通过屏蔽/匿名化和安全工具选择来保护个人数据
- 能够利用人工智能支持人力资源数据处理的披露、同意和保留流程
候选人简历、绩效分数、薪资信息、推荐意见、医疗报告、纪律记录……HR是公司最敏感个人数据的守护者。使用人工智能 (AI) 工具处理这些数据可以提高效率;但它也产生了严重的法律和道德责任。简单地将候选人库中的所有简历粘贴到随意的工具中可能会在几分钟内导致数据泄露。在本单元中,我们将学习如何根据 KVKK(个人数据保护法)使人工智能在人力资源中的使用合规、安全且可防御。
一些术语:个人数据是有关已识别或可识别自然人的任何信息(姓名、ID、电子邮件,甚至是唯一的简历文本)。特殊质量(敏感)数据是受到额外保护的数据,例如健康、宗教、性生活、刑事定罪、工会会员资格。数据控制者是确定处理数据目的的机构(您的公司)。匿名化意味着制作数据,使其无法以任何方式链接回个人。屏蔽(假名化)是用假名替换标识符(候选人 1、候选人 2);它比匿名化弱,但对于大多数分析来说已经足够了。
KVKK 的基本原理及其在 HR 中的等效原理
KVKK 的一般原则也约束您对 AI 的使用。交易要合法,必须遵守以下原则:
原则
在人力资源中的含义
合法诚信
处理是否有法律依据(合同、合法利益、明确同意)
目的限制
仅将数据用于收集目的(请勿将招聘数据用于营销)
数据最小化
工作需要多少数据;不要给模型太多
准确度
确保数据是最新且准确的
存储限制
无限期存储;销毁不再需要的数据
安全性
通过适当的技术和管理保护处理数据
注意:将候选人库中的所有简历粘贴到通用人工智能工具中而不保证公司数据保留对于 KVKK 来说是一个严重的风险。该数据可以由模型提供者存储,甚至可以用于某些服务条件下的培训。在处理个人数据时,公司/批准的工具、数据处理协议 (DPA) 和尽可能的匿名/屏蔽至关重要。
安全使用步骤
- 选择工具。选择企业工具、具有数据处理协议并提供“在教育中使用我的数据”的选项。
- 最小化数据。提供分析所需的最少数据;去除多余的。
- 屏蔽/匿名。将姓名、ID、联系人、完整出生日期替换为昵称值或范围。
- 限制目的。仅出于收集数据的目的处理数据。
- 保持踪迹。记录处理哪些数据、出于什么目的以及使用哪种工具。
- 投入人类的认可。让一个人做出影响这个人的决定。
在评估以下简历之前,请屏蔽个人数据:- 使用“候选人”代替姓名,填写联系信息[已编辑]- 使用年龄范围(例如 30-35)代替出生日期 - 如果学校/公司名称可能导致歧视,则进行概括然后仅根据与工作相关的标准进行结构化摘要。
匿名化和屏蔽实践
大多数人力资源分析可以在不识别个人身份的情况下完成。分析逻辑不变,个人数据不泄露:
弱(风险):粘贴真实姓名、身份证、单位、全额工资的数据。强(安全):将人员编码为“人员 1/2/3”,使用年龄范围代替出生日期,使用范围(例如 40-50k)代替全薪。使用地区而不是位置,使用月/年而不是确切的日期。
人工智能还有助于起草 KVKK 文件,例如澄清文本和保留期限 - 但同样,只是草案:
您的角色:数据隐私助理。任务:为招聘流程撰写一份候选人信息文本草稿。内容:哪些数据将被处理、出于什么目的、依据什么法律依据、将被存储多长时间、候选人的权利是什么。规则:对法律声明标注【VERIFY TO KVKK EXPERT】标签;某些时期/物品请勿伪造。这是草案,而不是最终文本。
三个迷你箱
案例 1——勉强避免违规。一名招聘人员正准备一次性将 60 份简历粘贴到他的个人车辆帐户中。队长介入;该流程已转移到支持 DPA 的公司工具,并且简历已被屏蔽和处理。这样,既保持了效率,又消除了可能的违规和行政罚款的风险。
案例 2 — 违反目的限制。一家公司随后将收集到的候选人电子邮件用于营销活动中的招聘。这违反了“目的限制”原则,并受到投诉。事件发生后,人力资源部实施了一项规则,标记每个数据集的用途并防止滥用。
情况 3 — 存储限制。一个组织保留了多年未聘用的候选人的简历。将数据、用途和保留期限与人工智能驱动的库存相匹配;过期数据已包含在销毁计划中。因此,既遵守了法定存储限制,又减少了不必要的风险。
弱提示/强提示
弱提示:评估这些候选人的信息。 [真实姓名、土耳其身份证、工资、完整简历]
结果:敏感个人数据处理不安全; KVKK 违规和数据泄露的风险。
强力提示:【屏蔽数据(候选人1/2、年龄范围、薪资带)+目标限制+“仅限与工作相关的标准”+企业/认可工具+人工认可度]
结果:相同的分析能力,且不泄露个人数据;一个可辩护的、合法的程序。
提示:在向 AI 提供数据之前,请测试一下:“如果此屏幕截图泄露,某人的隐私会受到损害吗?”如果答案是“是”,则要么屏蔽该数据,要么根本不提供。如果有疑问,请决定最小化数据。
常见错误
- 将原始个人数据提供给不安全的工具。在没有 DPA 的情况下用于训练的车辆是有风险的。
- 跳过掩蔽。在大多数分析中,名称/TC/完整日期是不必要的;删除它。
- 滥用。请勿将招聘数据用于任何其他目的,例如营销。
- 无限期存储。将不再具有用途的数据放在销毁计划中。
- 低估敏感数据。健康/处罚/宗教数据受到额外保护;避免参与人工智能。
- 不留痕迹。如果您不记录您使用哪些数据做了什么,您就无法被审计。
综上所述
- HR 中的个人数据(简历、绩效、薪资、健康)属于 KVKK 的范围;人工智能的使用也必须遵守这些原则。
- 选择具有 DPA 的公司/批准的工具,并且不在培训中使用您的数据;不要将原始数据粘贴到通用工具中。
- 目的限制和数据最小化:仅处理达到收集目的所需的数据。
- 屏蔽和匿名化使大多数分析变得安全;使用别名和范围而不是名称/TC/完整日期。
- 人工智能生成披露、同意和保留文件的草稿;由 KVKK 专家核实法律细节,并将影响该人的决定留给该人。
应用任务
拿一份您拥有的简历或员工记录(或虚构的)。首先列出其中的个人数据字段,并询问“这是分析所必需的吗?”对于每一个。回答问题。通过删除不必要的内容并屏蔽必要的内容(候选人、年龄范围、工资范围)来创建安全版本。让人工智能仅使用这些屏蔽数据生成与工作相关的摘要。还起草一份简短的候选人招股说明书,并将法律声明标记为“待核实”。
清单
- [ ] 使用的工具是否经过公司/批准且经过 DPA 认证?
- [ ] 数据是否最小化(仅必填字段)?
- [ ] 姓名/ID/完整日期等标识符是否被屏蔽?
- [ ] 特殊质量(健康、犯罪、宗教)数据是否被排除在流程之外?
- [ ] 数据是否仅用于收集时的目的?
- [ ] 储存期限和销毁计划是否已确定?
- [ ] 最终的决定会影响一个人的性格吗?