Enota 9 / 12

Ocena dobavitelja in orodja: odobren seznam orodij AI

Dobički:

  • Pred nakupom orodja AI uporabite merila za ocenjevanje
  • Prepoznavanje postavk, ki jih je treba iskati v pogodbi o obdelavi podatkov (DPA) in modelu kartice
  • Ustvarite odobren seznam vozil in točkovanje tveganja prodajalca

Kaj storite, ko poslovna enota pride na vaša vrata in reče, "želimo uporabiti to novo orodje AI, zelo uporabno bo"? Izgovor "ni šans" hrani senčni AI; Izgovor "ok" odpira nenadzorovano tveganje. Pravilen odgovor je, da izvedete postopek ocenjevanja vozila. V tej enoti se bomo naučili, katera vprašanja zastaviti pred nakupom/certifikacijo vozila z umetno inteligenco, na kaj moramo biti pozorni pri pogodbi o obdelavi podatkov (DPA) in vzorčni kartici ter kako vse to strniti v seznam odobrenih vozil in oceno tveganja prodajalca.

Zakaj je vrednotenje potrebno?

Vsako orodje AI je procesor podatkov: obdeluje podatke organizacije. Odobritev napačnega orodja pomeni nenadzorovano predajo osebnih podatkov organizacije tretji osebi (in pogosto v tujini). Glavna vprašanja, na katera morate odgovoriti, preden odobrite orodje:

  • Kje obdeluje in shranjuje podatke (katera država)?
  • Ali uporablja naše podatke pri usposabljanju modelov? Ali ga je mogoče izklopiti (opt-out)?
  • Ali ponuja pogodbo o obdelavi podatkov (DPA)?
  • Ali obstajajo varnostni certifikati (npr. ISO 27001)?
  • Kako dolgo se hrani zgodovina klepeta in ali jo je mogoče izbrisati?
  • Ali obstaja zaveza, da nas obvestijo, če pride do kršitve varnosti?

Pogodba o obdelavi podatkov (DPA)

Data Processing Agreement (DPA) je pogodba, sklenjena med upravljavcem podatkov (institucijo) in obdelovalcem podatkov (ponudnikom AI), ki določa, kako bodo podatki obdelani. KVKK in GDPR to v veliki meri zapovedujeta. Elementi, ki jih je treba iskati v DPA:

zadeva

Kaj naj zagotavlja?

Obseg in namen obdelave

Naj ponudnik deluje le po naših navodilih

Podprocesorji

Na koga se prenese? Ali je vnaprej obveščeno?

Zagotovilo prenosa

Standardne pogodbene klavzule ali enakovredne

Varnostni ukrepi

Šifriranje, nadzor dostopa, ISO 27001

Obvestilo o kršitvi

Obveščanje v določenem roku v primeru kršitve

Izbris/vrnitev

Zaveza k brisanju/vračilu podatkov ob izteku pogodbe

Pravica do revizije

Možnost revizije ponudnika ali prejemanja poročil

Pozor: večina »brezplačnih« in »individualnih« načrtov AI ne ponuja DPA in lahko uporabljajo podatke za usposabljanje modelov. Za uporabo v podjetjih je treba dati prednost podjetniškim/poslovnim načrtom, ki ponujajo DPA in zagotavljajo zavrnitev izobraževanja. Brezplačni načrt je pogosto načrt, kjer se podatki "plačajo".

Model kartice in prosojnica

Kartica modela je dokument, ki pojasnjuje, za kaj je model AI zasnovan, s katerimi podatki se usposablja, njegove omejitve in znana tveganja. Dober ponudnik to deli. Stvari, na katere morate biti pozorni na kartici modela: predvidena uporaba modela, znane omejitve in tveganja pristranskosti, nepriporočene uporabe in opombe o delovanju/varnosti. Če vzorčna kartica manjka ali je zelo nejasna, je to samo po sebi opozorilni znak.

trije mini kovčki

1. primer – Stroški brezplačnega načrta. Računovodska ekipa začne obdelovati finančne podatke strank z brezplačnim orodjem AI. Orodje ne ponuja DPA in v svojih pogojih navaja, da lahko podatke uporabi za usposabljanje modela. Nadzornik za skladnost to opazi in prepove orodje ter odobri alternativo podjetja, ki ponuja DPA. Razlika: nekaj sto TL na mesec za licenco itd. Možne kazni v milijonih funtov.

Primer 2 – presenečenje podprocesorja. Podjetje v reviziji nekaj mesecev kasneje odkrije, da je orodje AI, ki ga je odobrilo, preneslo podatke podobdelovalcem v treh različnih državah. Ker v DPA ni klavzule "podobdelovalci morajo biti obveščeni vnaprej", podjetje tega ni vedelo. Lekcija: klavzula v DPA, ki omogoča vidnost podprocesorske verige, je nujna.

Primer 3 – Odločitev s točkovanjem. Organizacija vzpostavi tabelo ocene tveganja prodajalca z 8 merili za primerjavo treh orodij AI (DPA, lokacija podatkov, zavrnitev usposabljanja, ISO 27001, obvestilo o kršitvi, izbris, kartica z vzorcem, cena). Rezultat ocenjevanja izpostavi orodje, ki ni najbolj priljubljeno, je pa najbolj združljivo. Odločitev temelji na dokumentiranem rezultatu in ne na subjektivnem "všeč mi je bilo."

Nasvet: Upravljajte seznam odobrenih vozil kot "beli seznam": dovolite samo vozila, ki so na seznamu. Črni seznam je treba posodobiti z vsakim novim orodjem in je vedno korak zadaj; seznam dovoljenih je privzeto varen.

Tveganje za izhod in zasvojenost

Vprašanje, ki ga večina agencij preskoči pri odobritvi vozila, je: "Kaj se zgodi, če želimo zapustiti to vozilo?" Dobra ocena upošteva tako izhod kot vstop. Izstopata dve nevarnosti. Prvi je prenosljivost podatkov: ko zapustite ponudnika, ali lahko dobite svoje podatke in konfiguracijo nazaj v standardni obliki ali so podatki zaklenjeni pri ponudniku? Drugi je zaklenjenost ponudnika: poslovni procesi so lahko tako vezani na eno samo orodje, da izstopni stroški postanejo neznosni, ko ponudnik zviša cene ali prekine storitev.

Zato je dobra praksa, da v potrditveni zapis dodate tudi vrstico »izhodni načrt«: kako pridobimo podatke nazaj, kakšno je alternativno orodje, kako dolgo traja prehod. Tudi če bo ponudnik nekega dne ukinil storitev, bo organizacija pripravljena.

Pozor: samo zato, ker je vozilo priljubljeno ali poceni, še ne pomeni, da je trajnostno. Majhni ponudniki se lahko zaprejo, pridobijo ali nenadoma spremenijo svojo politiko. Preden kritični proces povežete z enim samim orodjem, razmislite o izhodnem scenariju.

Kopirane predloge

PREDLOGA 1 — Niz vprašanj za ocenjevanje prodajalca: "Pripravite ocenjevalna vprašanja, ki jih boste zastavili prodajalcu, preden odobrite novo orodje AI. Vključite: lokacijo podatkov, uporabo in zavrnitev pri usposabljanju za model, prisotnost DPA, varnostna potrdila, obdobje hrambe, obvestilo o kršitvah, podobdelovalce, zavezo k brisanju. Vključite pričakovani 'varen' odgovor na vsako vprašanje."

PREDLOGA 2 — Kontrolni seznam klavzul DPA: "Preverite spodnji osnutek DPA [prilepite besedilo] za naslednje klavzule: obseg obdelave, podobdelovalci, zagotovilo prenosa, varnostni ukrepi, obdobje obveščanja o kršitvah, izbris/vračilo, pravica do revizije. Označite 'prisotno / manjkajoče / negotovo' za vsako klavzulo. Opomnite, da je potrebna pravna odobritev; ne sprejemajte končnih sodb."

PREDLOGA 3 — Preglednica tveganja prodajalca: "Nastavite preglednico tveganja z 8 merili za primerjavo 3 orodij umetne inteligence: DPA, lokacija podatkov, zavrnitev usposabljanja, ISO 27001, obvestilo o kršitvi, izbris, kartica z vzorcem, stroški. Naj bo vsako merilo 0-3 točke, dodajte skupno vrednost in stolpec s priporočili. Daj prazno predlogo, jaz jo bom izpolnil."

PREDLOGA 4 — Vnos na seznamu odobrenih orodij: "Osnutek novega vnosa na seznamu odobrenih orodij AI: ime orodja, odobrena predvidena uporaba, kateri razredi podatkov so dovoljeni (javni/notranji/zaupni), prepovedani tipi podatkov, odgovorna enota, datum odobritve, datum pregleda. V enovrstični obliki zapisa."

Šibek poziv/močan poziv

ŠIBKO: »Ali je to orodje AI varno?«-> Ponavlja marketinško obljubo modela orodja; Ne ocenjuje konkretnih meril, kot so DPA, lokacija podatkov, uporaba usposabljanja. MOČNO: "Ocenil bom to orodje AI za uporabo v podjetjih. Katere informacije naj zahtevam od ponudnika na podlagi naslednjih 8 meril (DPA, lokacija podatkov, zavrnitev usposabljanja, ISO 27001, obvestilo o kršitvi, shranjevanje, podprocesor, modelna kartica) in kakšen bi moral biti 'sprejemljiv' prag pri vsakem kriteriju? Podajte v obliki kontrolnega lista." -> Model ustvari konkreten, preverljiv okvir ocenjevanja.

Pogoste napake

  • Uporaba brezplačnih/individualnih načrtov s podatki podjetja; Ne zavedajoč se, da DPA in opt-out ne obstajata.
  • Odobritev orodja na podlagi trženjske obljube, ne zahtevanja lokacije podatkov in izobraževalne uporabe.
  • Skupna raba podatkov brez podpisa DPA ali preverjanja klavzule o podprocesorju.
  • Odobritev vozila s kartico brez/negotovega modela brez vprašanj.
  • Vodenje seznama prepovedi namesto belega seznama in zadrževanje pri vsakem novem vozilu.
  • Brez ponovnega pregleda vozila po odobritvi (pogoji se spremenijo).
  • Izbira prodajalca temelji na subjektivnih željah in ne na rezultatu, ki ga je mogoče potrditi.

Če povzamem

  • Vsako orodje AI je procesor podatkov; Pred odobritvijo je nujno sistematično vrednotenje.
  • Pogodba o obdelavi podatkov (DPA) je temeljni dokument, ki zavezuje podatke; Vključevati mora klavzule o obsegu, podprocesorju, varnosti, kršitvi in ​​brisanju.
  • Brezplačni/individualni načrti pogosto ne ponujajo DPA in uporabljajo podatke za usposabljanje; Prednost imajo poslovni načrti.
  • Kartica modela prikazuje omejitve in tveganja modela; Njegova odsotnost je opozorilni znak.
  • Odobrena orodja je treba upravljati kot seznam dovoljenih, prodajalce pa je treba upravljati z dokumentirano oceno tveganja.

Aplikacijska naloga

Izberite tri prava orodja umetne inteligence, ki bi jih vaša organizacija morda želela uporabiti. Nastavite tabelo ocene tveganja prodajalca z osmimi kriteriji (DPA, lokacija podatkov, zavrnitev usposabljanja, varnostno potrdilo, obvestilo o kršitvi, hramba, kartica modela, stroški) in ocenite vsako vozilo od 0 do 3 na podlagi teh meril. Nato napišite vnos na seznam odobrenih vozil za vozilo z najvišjo oceno: odobrena predvidena uporaba, dovoljeni razredi podatkov, prepovedani tipi podatkov, odgovorni subjekt in datum pregleda. Nazadnje si zapomnite pet elementov, ki jih boste zagotovo želeli videti v DPA vozila, in zakaj je vsak pomemben.

kontrolni seznam

  • [ ] Pred odobritvijo orodja sem postavil vprašanja o oceni.
  • [ ] Razjasnil sem lokacijo podatkov in primer uporabe pri usposabljanju modela.
  • [ ] Preveril sem obstoj DPA in njegovih kritičnih postavk.
  • [ ] Pregledal sem model kartice; Videl sem meje in tveganja.
  • [ ] Prodajalca sem ocenil z dokumentirano oceno tveganja.
  • [ ] Orodje sem dodal na seznam dovoljenih podatkovnih razredov.
  • [ ] Določil sem datum pregleda.