GDPR uyumlu yapay zekâ transkripsiyonu: hukuk büroları ve muayenehaneler için hizmet seçmeden önce yedi kontrol noktası
Bir müvekkil görüşmesinin, bir terapi seansının ya da bir araştırma mülakatının kaydı sıradan bir dosya değildir. Sesler, isimler ve çoğu zaman sağlık verileri içerir. Bu kaydı transkripsiyon için bir yapay zekâ hizmetine veren kişi, kişisel verileri üçüncü bir tarafa aktarmış olur ve GDPR bunun için koşullar öngörür.
Bu yazı, ilk kaydı yüklemeden önce bir sağlayıcıya sormanız gereken yedi soruluk bir kontrol listesidir. Temel bilgiler “GDPR ve Transkripsiyon: Şirketlerin Bilmesi Gerekenler” yazısında, genel sorular ise “Transkripsiyon Hizmetinize Sormanız Gereken 5 Soru” yazısında yer alıyor; burada konu, GDPR maddeleri elde, hukuk büroları ve muayenehanelerdir.
1. 28. maddeye uygun bir veri işleme sözleşmesi var mı?
Bir transkripsiyon hizmeti kullanan kişi veri sorumlusudur; hizmet ise veri işleyendir. GDPR’ın 28. maddesi, işlemenin konusunu, süresini, niteliğini ve amacını, talimatlara bağlılığı, gizliliği, 32. madde kapsamındaki teknik ve idari tedbirleri ve alt işleyenleri düzenleyen yazılı bir sözleşme şart koşar. Bu sözleşme olmadan, teknik ne kadar güvenli olursa olsun işleme hukuka uygun değildir. Söz değil, belge isteyin.
2. Kayıt nerede ve kim tarafından işleniyor ve saklanıyor?
AB’de bir veri merkezi en basit cevaptır. Sunucu AB dışındaysa, aktarım için V. bölüm kapsamında bir hukuki dayanak, örneğin AB-ABD Veri Gizliliği Çerçevesi (Data Privacy Framework) veya standart sözleşme maddeleri, ayrıca hedef ülkenin değerlendirilmesi gerekir. Merkezleri ve işleme yerleriyle birlikte alt işleyenlerin tam listesini isteyin: birçok hizmet, kendisi AB dışında bulunan ya da oradan yönetilen bir bulut platformu üzerinde çalışır. Bu listeyi gizlilik politikasında yayımlamayan bir sağlayıcı ödevini yapmamıştır.
3. Kayıtlar model eğitiminde kullanılıyor mu?
Bazı sağlayıcılar, kayıtları veya transkriptleri modellerini geliştirmek için kullanma hakkını saklı tutar. Bu, veri sorumlusunun onaylamadığı ayrı bir işleme amacıdır ve sağlık verileri söz konusu olduğunda ilgili kişilerin açık rızası olmadan hukuka aykırıdır. Cevap net bir hayır olmalı ve sözleşmede yer almalıdır.
4. Dosya nasıl şifreleniyor ve anahtar kimde?
Aktarım sırasında şifreleme (HTTPS) bugün standarttır ve pek bir şey söylemez. Daha önemlisi: Dosya sağlayıcının depolamasında da şifreli mi ve yüklenmeden önce kullanıcının cihazında şifreleniyor mu? Ve belirleyici soru: Anahtar kimde? Sağlayıcıdaysa, sağlayıcı sakladığı içeriği okuyabilir ve talep edilirse teslim etmek zorundadır. Yalnızca kullanıcıdaysa, saklanan içerik sağlayıcı için okunamaz. Yalnızca “şifreli” kelimesini değil, anahtar konseptini de açıklatın.
5. Sağlayıcıda kimin erişimi var ve bu kayıt altına alınıyor mu?
Personelin erişim yetkilerini, kayıt tutmayı ve destek ekibinin içerikleri görüp göremeyeceğini sorun. 32. madde riske uygun tedbirler ister; müvekkil veya hasta görüşmelerinde risk yüksektir.
6. Kayıt ve transkript ne kadar süre saklanıyor ve nasıl siliniyor?
28. maddenin 3. fıkrasının (g) bendine göre veri işleyen, hizmetin sona ermesiyle verileri silmek veya iade etmek zorundadır. Somut süreler sorun: Orijinal kayıt işlendikten sonra, abonelik iptalinden sonra ve bir hesap silindiğinde ne oluyor, kendi saklama süresi olan yedekler var mı? “Verileriniz iptalden sonra 90 gün erişilebilir kalır ve ardından tamamen silinir” gibi bir cevap doğrulanabilir; “verilerinizi gizli tutuyoruz” doğrulanamaz.
7. Özel nitelikli veriler söz konusu mu ve etki değerlendirmesi gerekiyor mu?
Sağlık verileri ile cinsel yönelim, siyasi görüş veya dinle ilgili bilgiler 9. maddeye girer. Bir terapi seansı ya da doktor görüşmesi neredeyse her zaman bunları içerir. Bu durumda hukuki dayanağın yanı sıra 35. madde kapsamında bir veri koruma etki değerlendirmesinin gerekip gerekmediği incelenmelidir. Bu, veri sorumlusunun görevidir; ancak iyi bir sağlayıcı bunun için gereken teknik bilgileri sağlar.
Hizmet seçerken bunun anlamı
Yedi soru basit bir tablo oluşturur: sözleşme, yer ve taraflar, amaç, şifreleme, erişim, silme, risk. Her soruya somut ve yazılı bir cevabı olan sağlayıcı doğrulanabilir. Gizlilik politikasına yönlendiren ise çoğu zaman doğrulanamaz.
Eksiksiz olması için, scryp bu soruları şöyle yanıtlıyor: 28. maddeye uygun veri işleme sözleşmesi çevrimiçi olarak erişilebilir. Kayıtlar, transkriptler ve dosya adları tarayıcıda AES-256-GCM ile şifrelenir; ana anahtar (MEK) paroladan türetilir ve tarayıcıdan hiç çıkmaz. Sunucularda yalnızca şifreli içerik bulunur; scryp bu anahtar olmadan onu okuyamaz, bir makamın talimatıyla bile. Orijinal kayıt işlendikten sonra silinir. Müşteri verileriyle model eğitimi yok, web sitesinde izleme yok. İptalden sonra 90 gün erişim, ardından tam silme; hesabın silinmesi hemen geçerli olur. scryp kimsenin yerine etki değerlendirmesi yapmaz, ancak bunun için gereken bilgileri sağlar.