单位 9 / 12

KVKK,个人数据和数据处理

收益:

  • 能够根据 KVKK 原则评估哪些数据可以输入人工智能工具
  • 能够通过屏蔽/匿名化保护个人数据并设置安全提示
  • 能够起草和验证 KVKK 文件,例如信息文本和数据处理清单

法律和合规专业人员手中最敏感的资产是数据:客户信息、员工记录、合同中的个人数据。在人工智能 (AI) 工具中输入错误数据就像按下按钮一样简单,但后果却很严重:违反 KVKK、行政罚款、违反合同保密和声誉损失。本单元的问题很明确:哪些数据可以输入哪个工具以及如何输入?我们将学习在 KVKK 流程中安全地使用人工智能,并将其定位为准备澄清文本、处理库存等文档的助手,但输入数据的责任始终由您承担。

让我们澄清一下这些术语。 KVKK 是第 6698 号个人数据保护法;规范个人数据的处理。个人数据是有关已识别或可识别的自然人的任何信息(姓名、身份证号码、电话、电子邮件、位置)。特殊质量(敏感)数据是一类受到更严格保护的数据,例如健康、宗教、性生活、刑事定罪。数据最小化是仅处理达到目的所需的数据的原则。匿名化是使数据无法链接回个人的过程;屏蔽/假名化是隐藏身份信息,但用密钥保护关系。信息文本是一种通知,告诉数据所有者他们的数据是如何处理的。

哪些数据传输至哪辆车?

基本决策是在两个轴上做出的:数据的敏感性和工具的保证。个人或机密数据只能输入到提供机构数据保证的批准工具中(数据不得用于教育、不得存储、不得与第三方共享)。将个人数据输入不安全的公共工具将使该数据脱离您的控制。

决策流程如下:

  1. 分类。文本中是否包含个人/私人/机密数据?
  2. 询问是否有必要。这项任务(最小化)真的需要个人数据吗?
  3. 检查车辆保险。该工具是否提供企业数据保证?
  4. 保护。如有必要,请屏蔽或匿名。
  5. 记录下来。记录处理的目的、依据和持续时间。

您的角色:KVKK/数据保护顾问。在将以下文本输入AI工具之前执行数据分类:1)列出其中的个人数据(类型:姓名、身份证号码、联系方式、位置...)。 2)标记是否有敏感(敏感)数据。 3) 将任务不需要的个人数据标记为“可删除”。 4) 为那些应该保留的人提供屏蔽/匿名化建议。解释文本的内容;只需清点数据即可。<text>[要查看的文本]</text>

注意:删除聊天不会恢复数据。一旦个人/机密数据输入不安全的工具,该数据将被视为在第三方系统中进行了处理。 “稍后我会删除它”并不是一种保护;而是一种保护。保护的地方是在输入数据之前。

屏蔽和安全快速布防

大多数任务可以在不知道该人是谁的情况下完成。订立合同不需要当事人实名; “A面”就足够了。人工智能还有助于屏蔽文本,但人类必须控制屏蔽的完整性。

以下文本中,将所有直接识别信息替换为一致的别名:人名→“人1、人2”;公司 →“公司 A、B”;TR 号码、电话、电子邮件、地址、IBAN → [MASKED]。保留意义和关系。最后,提供一个映射表,其中显示您用什么信息替换了哪些信息,以便我可以将结果链接回来。如果你错过了,我会检查屏蔽。

了解掩蔽的局限性很重要:有时,看似无害的信息组合在一起可以使一个人被识别出来(例如“伊斯坦布尔唯一的女性首席财务官”)。这就是为什么匿名化并不总是得到保证的原因,对于高敏感度工作,最安全的方法是使用公司批准的工具。

起草 KVKK 文件

人工智能快速生成披露文本、明确同意文本和数据处理清单等文件初稿。但这些文件具有法律约束力;该草案必须与您的实际处理活动完全一致,并且必须通过法律批准。

为以下处理活动准备一份信息文本草案。它应包括以下标题:数据控制者、处理的数据类别、处理目的、法律原因、传输(接收者群体,如果有)、存储期限、数据所有者的权利、补救措施。规则: - 用我提供的信息填写每个字段;如果缺少,请保留[待填充]并且不要假设。 - 添加注释“需要法律批准”以说明法律原因和保留期限。<processing_activity>[目的、数据类型、收件人、持续时间]</processing_activity>

弱提示/强提示

弱提示:总结一下这个客户端文件。 【真实姓名、TR号、案例详情已粘贴】

结果:个人数据和可能的私人数据被输入到安全性不确定的工具中。即使任务完成了,也存在违反KVKK和保密规定的情况。

强大的提示:[首先数据分类+删除不必要的个人数据+屏蔽(化名,[MASKED])+批准/安全工具+然后用屏蔽文本进行摘要]

结果:任务仍然完成,但无法识别人员;任务前已确保数据保护。

数据类型和适当的处理

数据类型

例子

无担保车辆

认可车辆

这不是个人的

匿名/公开文本

适合的

适合的

个人的

姓名、联系方式、IBAN

面膜/使用

适合通过掩蔽

特别合格

健康状况、无犯罪记录

使用

仅需要+批准

客户秘密/特权

诉讼策略

使用

仅安全

三个迷你箱

情况 1 — 进入前停车。专家会让人工智能总结出一份 30 人的员工绩效清单(姓名、记录、病假说明)。数据分类提示显示,医疗记录是专有数据,任务根本不需要。专家完全删除了此列,将名称更改为“员工 1-30”,并且仅使用绩效分数。任务完成了;敏感数据从未进入车辆。

案例 2 — 重新识别。一个团队会分享一条投诉文本,上面写着“我们对其进行了匿名处理”;但文字中包含了“总部唯一使用轮椅的经理”这一短语。即使这个人的名字被删除,这也使得该人的身份得以识别。这在掩蔽检查中被注意到,并且该声明被概括化。教训:去识别化并不总能确保匿名;背景也可能暴露这个人。

案例 3 — 库存加速。某机构多年来一直无法手动更新其 KVKK 数据处理清单。通过人工智能,每个部门的处理活动被纳入结构化大纲(目的、数据类型、保留期限、接收者);法律团队对此进行了核实并纠正。库存准备预计时间从 6 周缩短至 2 周。关键点:进入库存的每条生产线都经过人工验证,与实际活动进行比较; AI草案没有被原样接受。

常见错误

  • 输入数据而不进行分类。将文本粘贴到工具中而不查看其中的数据类型是最常见的违规行为。
  • 携带不必要的个人数据。当跳过最小化时,即使没有必要,也会处理个人/敏感数据。
  • 靠的是“我稍后会删除它”。数据一输入就被处理;首先进行保护。
  • 不控制掩蔽。 AI可以跳过凭证;掩蔽必须经过人工验证。
  • 没有看到上下文重新识别。对个人无害的信息结合起来可能会暴露此人的身份。
  • 未经批准发布 KVKK 文件。信息/同意文本和清单需要法律批准和实际活动的确认。

综上所述

KVKK 的基本问题是“哪些数据、哪些车辆、如何?”首先对数据进行分类,删除不需要的数据(最小化),屏蔽或匿名化需要的数据,并仅在经过公司保证的批准工具中处理敏感/机密数据。必须控制掩蔽的完整性和上下文重识别的风险;澄清文本和清单等文件必须经过法律批准。人工智能加快保存和文档工作;授权专业人员决定可以处理哪些数据以及保护的充分性。

应用任务

选择包含个人数据的文本(不要使用真实数据;创建一个示例)。 (1) 根据数据分类提示删除个人和敏感数据。 (2) 识别并删除任务不需要的内容,通过屏蔽提示为需要的内容别名,并手动控制屏蔽。 (3) 查找有上下文重新识别风险的短语。 (4) 制作加工活动的信息文本草稿,并列出“法律批准”标志。

清单

  • [ ] 数据在进入工具之前是否已分类?
  • [ ] 是否已删除任务中不必要的个人/敏感数据(最小化)?
  • [ ] 剩余的个人数据是否已被屏蔽/匿名化?
  • [ ] 遮蔽是人为控制的吗?
  • [ ] 是否评估了情境重新识别的风险?
  • [ ] 敏感/机密数据是否仅在经批准的安全车辆中处理?
  • [ ] KVKK 文件是否经过法律批准和实际活动确认?