единица 7 / 12

Поверителност на данните и KVKK: Къде мога да напиша фирмени данни?

Печалби:

  • Може да различи кои данни могат да бъдат записани в AI инструменти
  • Може да прилага практически понятията лични данни и търговска тайна
  • Познава разликата в поверителността между корпоративните и публичните AI инструменти

Този модул навлиза в основата на най-честите грешки и най-сериозните рискове при ежедневната употреба на AI: Какво можете да напишете в инструмент за AI и какво не? Ако служител, добросъвестно, постави чувствителни клиентски данни в публичен инструмент за чат, за да ускори бизнеса, това може да изложи компанията както на правни действия, така и на увреждане на репутацията. В тази част ще дадем ясен, действащ компас. KVKK (Закон за защита на личните данни) е законът, който регулира как ще се обработват личните данни в Турция; Неговият европейски еквивалент е GDPR.

Основен принцип: „Данните, които напускат вратата, никога не се връщат“

След като въведете информация в публичен AI инструмент, тази информация вече може да е извън вашия контрол. В зависимост от вида на превозното средство, тези данни; могат да бъдат съхранявани, прегледани от служители или използвани при бъдещо обучение на модела. Така че основният въпрос е: „Ще имам ли нещо против, ако изпратя тази информация по имейл на някой, когото не познавам?“ Ако отговорът ви е „да“, помислете два пъти, преди да въведете тази информация в публичен инструмент.

Кои данни са рискови? Проста класификация

Категория

примери

Може ли да се напише на публичен инструмент?

лични данни

Име-фамилия, ЕГН, телефон, адрес, здраве, работна заплата

не

търговска тайна

Ценова стратегия, формула, изходен код, подробности за договора

не

Вътрешна поверителна информация

Непубликувани финансови отчети, кадрови решения, вътрешна кореспонденция

не

клиентски данни

Списъци с клиенти, история на покупките, записи за контакти

не

публична информация

Публикуван блог, прессъобщение, общи описания

да

Измислен/анонимен пример

Примерен сценарий с измислени имена

Да (внимателно)

Внимание: „Лични/чувствителни лични данни“ (здраве, религия, етническа принадлежност, биометрични данни, криминално досие) изискват най-висока защита. Не ги пишете на външен инструмент, без да ги анонимизирате.

Анонимизиране: Вършете същата работа безопасно

В повечето случаи можете да постигнете целта си, без да предоставяте чувствителни данни на инструмента. Ключовата техника е анонимизирането: премахване на информация, която идентифицира лице или организация, и замяната й с общи фрази.

  • "клиент" вместо "Али Вели"
  • „Важен договор с голям корпоративен клиент“ вместо „договор за 2 милиона TL с Acme A.Ş.“
  • Пълното им изтриване вместо истински ID/телефон/адрес
  • По-скоро приблизителни или представителни цифри, отколкото действителни цифри

Слаба подкана / Силна подкана

Слаба подкана: Ахмет Йълмаз (TC 123456...), клиентски номер 0532... забавя плащането си през последните 3 месеца. Какво да му пиша?

Резултат: Сериозно нарушение на поверителността и KVKK; личните данни отидоха във външния инструмент.

Мощна подкана: Изгответе учтив, но ясен имейл за напомняне, който да бъде изпратен на дългогодишен клиент, който е просрочил плащането си от около 3 месеца. Не използвайте име, лична карта или номер; заменете ги с контейнери като [Име на клиента].

Резултат: Получавате същата работа, не се разкриват лични данни.

Три мини калъфа

Случай 1 — Поставен списък с клиенти. Служител постави 800 реда списъци с имейли на клиенти в публичен инструмент, за да ги „сегментира“. Списъкът съдържа търговски тайни и лични данни. Екипът по информационна сигурност забеляза ситуацията; Инцидентът се превърна в процес на уведомяване за нарушаване на данните. Правилният отговор беше: проучване на данни с анонимни/представителни проби или използване на институционален, одобрен инструмент.

Случай 2 — Решаване чрез анонимизиране. Специалист по човешки ресурси се подготвяше за интервю за изпълнение. Вместо истинското име и подробности за служителя, той описва служителя като „служител, който не е постигнал целите си през последното тримесечие, но има силни отношения в екипа“. Той получи полезни точки за разговор; Никой не беше изложен.

Случай 3 — рефлекс „Първо попитай IT“. Преди екипът да пусне нов AI инструмент, информационната сигурност трябва да попита „с какви типове данни можем да го използваме?“ – попита той. Те научиха, че договорът на корпоративната версия има клауза „данните не се използват за обучение на модели“ и публикува ясно правило за използване. Резултатът: комбинация от скорост + сигурност.

Разлика между Enterprise AI и Public AI

  • Публични/безплатни инструменти: Обикновено предлагат ограничени гаранции за това как вашите данни се съхраняват и използват. По подразбиране това е средата, в която трябва да сте най-предпазливи.
  • Корпоративни/договорни инструменти: Корпоративните версии, които компанията използва с договор, често предлагат договорни гаранции като „вашите данни няма да се използват в обучението на модели“, „ще бъдат изтрити в рамките на определен период от време“, „ще се съхраняват в определен регион“.

Копируеми шаблони

Изчистете цялата лична и идентифицираща информация (име, ID, телефон, адрес, имейл, име на фирма) от текста по-долу и ги заменете с [ROLE] или [PLACEHOLDER]. След това експортирайте почистения текст. Текст: [поставете тук]

Пренапишете този сценарий с напълно измислен пример, без да използвате информация за реално лице/институция. Сценарий: [поставете тук]

Направете ми „контролен списък за поверителност, преди да пишете на AI“: лични данни, търговска тайна, клиентски данни и вътрешна поверителна информация.

Препроектирайте и посочете необходимите контейнери, за да ми позволят да изпълня следната задача, без да споделям действителни данни за клиенти/служители. Мисия: [мисия]

Често срещани грешки

Често срещани грешки

  • Поставяне на реални лични данни. Име, лична карта, телефонен номер, адрес, здраве, заплата не са включени в публичните инструменти.
  • Ако приемем, че „така или иначе никой няма да го види“. Данните могат да се съхраняват или използват в обучението; рискът трябва да се управлява.
  • Ако приемем, че инструментът е корпоративен. Ако не сте сигурни, попитайте ИТ/информационна сигурност; Не всяко превозно средство дава същата гаранция.
  • Мисля, че качването на екранни снимки/файлове е „безопасно“. Личните данни в изображение или документ също са лични данни.
  • Заобикаляне на анонимизирането. Повечето задачи могат да бъдат изпълнени без идентифицираща информация.
Внимание: Поради KVKK/GDPR поверителността не е избор „по-добре, ако се случи“, а задължително правило, което трябва да се спазва. Прехвърлянето на лични данни към инструмент на трета страна без разрешение може да доведе до административни глоби.

В обобщение

  • Данните, които въвеждате в публичен AI инструмент, може да са извън вашия контрол; Действайте на принципа „данните, които излизат от вратата, не се връщат“.
  • Лични данни, търговски тайни, вътрешна поверителна информация и данни за клиенти не трябва да се записват в публично достъпни инструменти.
  • Можете безопасно да вършите същата работа, като премахнете идентифициращата информация с анонимизиране.
  • Корпоративните инструменти може да предлагат договорни гаранции за поверителност; Бъдете изключително внимателни в обществените превозни средства.
  • Поверителността е законово задължение, дължащо се на KVKK/GDPR; Ако не сте сигурни, консултирайте се с вашия екип за ИТ/информационна сигурност.

Задача за приложение

Прегледайте приноса, който сте написали (или обмисляте да напишете) за AI през последната седмица. Съдържат ли лични или поверителни данни? Преобразувайте един в защитена анонимна версия с шаблона за „почистване“ по-горе и вижте разликата.

Контролен списък

  • [ ] Знам кои типове данни не могат да се записват в публични инструменти.
  • [ ] Мога да прилагам на практика концепциите за лични данни и търговска тайна.
  • [ ] Мога да направя задача безопасна, като я анонимизирам.
  • [ ] Знам разликата в поверителността между корпоративни и обществени инструменти.
  • [ ] Когато не съм сигурен, се консултирам с екипа за ИТ/информационна сигурност.