Печалби:
- Може да различи кои данни могат да бъдат записани в AI инструменти
- Може да прилага практически понятията лични данни и търговска тайна
- Познава разликата в поверителността между корпоративните и публичните AI инструменти
Този модул навлиза в основата на най-честите грешки и най-сериозните рискове при ежедневната употреба на AI: Какво можете да напишете в инструмент за AI и какво не? Ако служител, добросъвестно, постави чувствителни клиентски данни в публичен инструмент за чат, за да ускори бизнеса, това може да изложи компанията както на правни действия, така и на увреждане на репутацията. В тази част ще дадем ясен, действащ компас. KVKK (Закон за защита на личните данни) е законът, който регулира как ще се обработват личните данни в Турция; Неговият европейски еквивалент е GDPR.
Основен принцип: „Данните, които напускат вратата, никога не се връщат“
След като въведете информация в публичен AI инструмент, тази информация вече може да е извън вашия контрол. В зависимост от вида на превозното средство, тези данни; могат да бъдат съхранявани, прегледани от служители или използвани при бъдещо обучение на модела. Така че основният въпрос е: „Ще имам ли нещо против, ако изпратя тази информация по имейл на някой, когото не познавам?“ Ако отговорът ви е „да“, помислете два пъти, преди да въведете тази информация в публичен инструмент.
Кои данни са рискови? Проста класификация
Категория
примери
Може ли да се напише на публичен инструмент?
лични данни
Име-фамилия, ЕГН, телефон, адрес, здраве, работна заплата
не
търговска тайна
Ценова стратегия, формула, изходен код, подробности за договора
не
Вътрешна поверителна информация
Непубликувани финансови отчети, кадрови решения, вътрешна кореспонденция
не
клиентски данни
Списъци с клиенти, история на покупките, записи за контакти
не
публична информация
Публикуван блог, прессъобщение, общи описания
да
Измислен/анонимен пример
Примерен сценарий с измислени имена
Да (внимателно)
Внимание: „Лични/чувствителни лични данни“ (здраве, религия, етническа принадлежност, биометрични данни, криминално досие) изискват най-висока защита. Не ги пишете на външен инструмент, без да ги анонимизирате.
Анонимизиране: Вършете същата работа безопасно
В повечето случаи можете да постигнете целта си, без да предоставяте чувствителни данни на инструмента. Ключовата техника е анонимизирането: премахване на информация, която идентифицира лице или организация, и замяната й с общи фрази.
- "клиент" вместо "Али Вели"
- „Важен договор с голям корпоративен клиент“ вместо „договор за 2 милиона TL с Acme A.Ş.“
- Пълното им изтриване вместо истински ID/телефон/адрес
- По-скоро приблизителни или представителни цифри, отколкото действителни цифри
Слаба подкана / Силна подкана
Слаба подкана: Ахмет Йълмаз (TC 123456...), клиентски номер 0532... забавя плащането си през последните 3 месеца. Какво да му пиша?
Резултат: Сериозно нарушение на поверителността и KVKK; личните данни отидоха във външния инструмент.
Мощна подкана: Изгответе учтив, но ясен имейл за напомняне, който да бъде изпратен на дългогодишен клиент, който е просрочил плащането си от около 3 месеца. Не използвайте име, лична карта или номер; заменете ги с контейнери като [Име на клиента].
Резултат: Получавате същата работа, не се разкриват лични данни.
Три мини калъфа
Случай 1 — Поставен списък с клиенти. Служител постави 800 реда списъци с имейли на клиенти в публичен инструмент, за да ги „сегментира“. Списъкът съдържа търговски тайни и лични данни. Екипът по информационна сигурност забеляза ситуацията; Инцидентът се превърна в процес на уведомяване за нарушаване на данните. Правилният отговор беше: проучване на данни с анонимни/представителни проби или използване на институционален, одобрен инструмент.
Случай 2 — Решаване чрез анонимизиране. Специалист по човешки ресурси се подготвяше за интервю за изпълнение. Вместо истинското име и подробности за служителя, той описва служителя като „служител, който не е постигнал целите си през последното тримесечие, но има силни отношения в екипа“. Той получи полезни точки за разговор; Никой не беше изложен.
Случай 3 — рефлекс „Първо попитай IT“. Преди екипът да пусне нов AI инструмент, информационната сигурност трябва да попита „с какви типове данни можем да го използваме?“ – попита той. Те научиха, че договорът на корпоративната версия има клауза „данните не се използват за обучение на модели“ и публикува ясно правило за използване. Резултатът: комбинация от скорост + сигурност.
Разлика между Enterprise AI и Public AI
- Публични/безплатни инструменти: Обикновено предлагат ограничени гаранции за това как вашите данни се съхраняват и използват. По подразбиране това е средата, в която трябва да сте най-предпазливи.
- Корпоративни/договорни инструменти: Корпоративните версии, които компанията използва с договор, често предлагат договорни гаранции като „вашите данни няма да се използват в обучението на модели“, „ще бъдат изтрити в рамките на определен период от време“, „ще се съхраняват в определен регион“.
Копируеми шаблони
Изчистете цялата лична и идентифицираща информация (име, ID, телефон, адрес, имейл, име на фирма) от текста по-долу и ги заменете с [ROLE] или [PLACEHOLDER]. След това експортирайте почистения текст. Текст: [поставете тук]
Пренапишете този сценарий с напълно измислен пример, без да използвате информация за реално лице/институция. Сценарий: [поставете тук]
Направете ми „контролен списък за поверителност, преди да пишете на AI“: лични данни, търговска тайна, клиентски данни и вътрешна поверителна информация.
Препроектирайте и посочете необходимите контейнери, за да ми позволят да изпълня следната задача, без да споделям действителни данни за клиенти/служители. Мисия: [мисия]
Често срещани грешки
Често срещани грешки
- Поставяне на реални лични данни. Име, лична карта, телефонен номер, адрес, здраве, заплата не са включени в публичните инструменти.
- Ако приемем, че „така или иначе никой няма да го види“. Данните могат да се съхраняват или използват в обучението; рискът трябва да се управлява.
- Ако приемем, че инструментът е корпоративен. Ако не сте сигурни, попитайте ИТ/информационна сигурност; Не всяко превозно средство дава същата гаранция.
- Мисля, че качването на екранни снимки/файлове е „безопасно“. Личните данни в изображение или документ също са лични данни.
- Заобикаляне на анонимизирането. Повечето задачи могат да бъдат изпълнени без идентифицираща информация.
Внимание: Поради KVKK/GDPR поверителността не е избор „по-добре, ако се случи“, а задължително правило, което трябва да се спазва. Прехвърлянето на лични данни към инструмент на трета страна без разрешение може да доведе до административни глоби.
В обобщение
- Данните, които въвеждате в публичен AI инструмент, може да са извън вашия контрол; Действайте на принципа „данните, които излизат от вратата, не се връщат“.
- Лични данни, търговски тайни, вътрешна поверителна информация и данни за клиенти не трябва да се записват в публично достъпни инструменти.
- Можете безопасно да вършите същата работа, като премахнете идентифициращата информация с анонимизиране.
- Корпоративните инструменти може да предлагат договорни гаранции за поверителност; Бъдете изключително внимателни в обществените превозни средства.
- Поверителността е законово задължение, дължащо се на KVKK/GDPR; Ако не сте сигурни, консултирайте се с вашия екип за ИТ/информационна сигурност.
Задача за приложение
Прегледайте приноса, който сте написали (или обмисляте да напишете) за AI през последната седмица. Съдържат ли лични или поверителни данни? Преобразувайте един в защитена анонимна версия с шаблона за „почистване“ по-горе и вижте разликата.
Контролен списък
- [ ] Знам кои типове данни не могат да се записват в публични инструменти.
- [ ] Мога да прилагам на практика концепциите за лични данни и търговска тайна.
- [ ] Мога да направя задача безопасна, като я анонимизирам.
- [ ] Знам разликата в поверителността между корпоративни и обществени инструменти.
- [ ] Когато не съм сигурен, се консултирам с екипа за ИТ/информационна сигурност.