লাভ:
- একটি AI টুল কেনার আগে মূল্যায়নের মানদণ্ড প্রয়োগ করুন
- ডেটা প্রসেসিং চুক্তি (DPA) এবং মডেল কার্ডে সন্ধান করার জন্য আইটেমগুলি সনাক্ত করা
- অনুমোদিত গাড়ির তালিকা এবং বিক্রেতার ঝুঁকি স্কোরিং তৈরি করুন
যখন একটি ব্যবসায়িক ইউনিট আপনার দরজায় আসে এবং বলে "আমরা সেই নতুন AI টুলটি ব্যবহার করতে চাই, এটি খুব কার্যকর হবে" তখন আপনি কী করবেন? "কোন উপায় নেই" বলা ছায়া AI ফিড; "ঠিক আছে" বলা অনিয়ন্ত্রিত ঝুঁকি খুলে দেয়। সঠিক উত্তর হল গাড়ির মূল্যায়ন প্রক্রিয়া চালানো। এই ইউনিটে আমরা শিখব যে একটি AI গাড়ি কেনা/প্রত্যয়িত করার আগে কী প্রশ্ন জিজ্ঞাসা করতে হবে, একটি ডেটা প্রসেসিং চুক্তি (DPA) এবং মডেল কার্ডে কী সন্ধান করতে হবে এবং কীভাবে এই সমস্তগুলিকে একটি অনুমোদিত গাড়ির তালিকা এবং বিক্রেতার ঝুঁকি স্কোরে পাতানো যায়।
কেন মূল্যায়ন প্রয়োজন?
প্রতিটি এআই টুল একটি ডেটা প্রসেসর: এটি প্রতিষ্ঠানের ডেটা প্রক্রিয়া করে। ভুল টুল অনুমোদন করার অর্থ হল একটি অনিয়ন্ত্রিত উপায়ে তৃতীয় পক্ষের (এবং প্রায়শই বিদেশে) সংস্থার ব্যক্তিগত ডেটা হস্তান্তর করা। একটি টুল অনুমোদন করার আগে উত্তর দিতে মূল প্রশ্ন:
- এটি কোথায় প্রক্রিয়া করে এবং ডেটা সংরক্ষণ করে (কোন দেশ)?
- এটি কি মডেল প্রশিক্ষণে আমাদের ডেটা ব্যবহার করে? এটা কি বন্ধ করা যাবে (অনির্বাচন)?
- এটি কি একটি ডেটা প্রসেসিং চুক্তি (DPA) অফার করে?
- নিরাপত্তা সার্টিফিকেশন আছে (যেমন ISO 27001)?
- চ্যাট ইতিহাস কতক্ষণ রাখা হয় এবং এটি মুছে ফেলা যায়?
- নিরাপত্তা লঙ্ঘন হলে আমাদের অবহিত করার প্রতিশ্রুতি আছে কি?
ডেটা প্রসেসিং চুক্তি (DPA)
ডেটা প্রসেসিং এগ্রিমেন্ট (DPA) হল ডেটা কন্ট্রোলার (প্রতিষ্ঠান) এবং ডেটা প্রসেসর (AI প্রদানকারী) এর মধ্যে স্বাক্ষরিত একটি চুক্তি যা নির্দিষ্ট করে যে ডেটা কীভাবে প্রক্রিয়া করা হবে। কেভিকেকে এবং জিডিপিআর মূলত এটিকে বাধ্যতামূলক করে। ডিপিএ-তে যে আইটেমগুলি খুঁজতে হবে:
ব্যাপার
এটা কি প্রদান করা উচিত?
প্রক্রিয়াকরণের সুযোগ এবং উদ্দেশ্য
প্রদানকারীকে শুধুমাত্র আমাদের নির্দেশাবলী অনুযায়ী কাজ করতে দিন
সাবপ্রসেসর
এটা কার কাছে হস্তান্তর করা হয়? এটা কি আগে থেকে জানানো হয়?
স্থানান্তরের নিশ্চয়তা
স্ট্যান্ডার্ড চুক্তির ধারা বা সমতুল্য
নিরাপত্তা ব্যবস্থা
এনক্রিপশন, অ্যাক্সেস কন্ট্রোল, ISO 27001
লঙ্ঘন বিজ্ঞপ্তি
লঙ্ঘনের ক্ষেত্রে একটি নির্দিষ্ট সময়ের মধ্যে আমাদের অবহিত করা
মুছে ফেলা/ফেরত
চুক্তির শেষে ডেটা মুছে ফেলা/ফেরত করার প্রতিশ্রুতি
অডিট করার অধিকার
প্রদানকারীর অডিট বা রিপোর্ট পাওয়ার ক্ষমতা
সাবধান: বেশিরভাগ "ফ্রি" এবং "ব্যক্তিগত" এআই প্ল্যানগুলি একটি DPA অফার করে না এবং মডেল প্রশিক্ষণের জন্য ডেটা ব্যবহার করতে পারে৷ কর্পোরেট ব্যবহারের জন্য, কর্পোরেট/ব্যবসায়িক পরিকল্পনা যা ডিপিএ অফার করে এবং শিক্ষা অপ্ট-আউটের নিশ্চয়তা দেয়। বিনামূল্যের প্ল্যানটি প্রায়শই এমন একটি প্ল্যান যেখানে ডেটার জন্য অর্থ প্রদান করা হয়৷
মডেল কার্ড এবং স্বচ্ছতা
একটি মডেল কার্ড হল একটি নথি যা ব্যাখ্যা করে যে একটি AI মডেল কীসের জন্য ডিজাইন করা হয়েছে, এটি কোন ডেটা দিয়ে প্রশিক্ষিত হয়েছে, এর সীমাবদ্ধতা এবং পরিচিত ঝুঁকি৷ একটি ভাল প্রদানকারী এই ভাগ. মডেল কার্ডে যে বিষয়গুলি সন্ধান করতে হবে: মডেলের উদ্দেশ্যমূলক ব্যবহার, পরিচিত সীমাবদ্ধতা এবং পক্ষপাতের ঝুঁকি, ব্যবহার প্রস্তাবিত নয় এবং কর্মক্ষমতা/নিরাপত্তা নোট৷ যদি মডেল কার্ডটি অনুপস্থিত থাকে বা খুব অস্পষ্ট থাকে তবে এটি নিজেই একটি সতর্কতা চিহ্ন।
তিনটি মিনি কেস
কেস 1 - বিনামূল্যের পরিকল্পনার খরচ। একটি অ্যাকাউন্টিং দল একটি বিনামূল্যের এআই টুলের মাধ্যমে গ্রাহকের আর্থিক ডেটা প্রক্রিয়াকরণ শুরু করে। টুলটি একটি DPA অফার করে না এবং এর শর্তাবলীতে বলে যে এটি মডেল প্রশিক্ষণের জন্য ডেটা ব্যবহার করতে পারে। কমপ্লায়েন্স অফিসার এটি লক্ষ্য করেন এবং ডিপিএ অফার করে এমন একটি কর্পোরেট বিকল্প অনুমোদন করে টুলটিকে নিষিদ্ধ করেন। পার্থক্য: লাইসেন্স ইত্যাদির জন্য প্রতি মাসে কয়েকশ TL। লক্ষ লক্ষ পাউন্ডের সম্ভাব্য জরিমানা।
কেস 2 - সাবপ্রসেসর বিস্ময়। একটি কোম্পানি কয়েক মাস পরে একটি অডিটে আবিষ্কার করে যে AI টুলটি তিনটি ভিন্ন দেশে সাবপ্রসেসরে ডেটা স্থানান্তরিত করার অনুমোদন দিয়েছে। যেহেতু ডিপিএ-তে "সাব-প্রসেসরদের অগ্রিম অবহিত করা হবে" ধারা নেই, তাই কোম্পানি এটি সম্পর্কে অবগত ছিল না। পাঠ: DPA-তে একটি ধারা যা সাবপ্রসেসর চেইনকে দৃশ্যমান করে তোলে।
কেস 3 - স্কোর করে সিদ্ধান্ত। একটি সংস্থা তিনটি AI টুল (DPA, ডেটা অবস্থান, প্রশিক্ষণ অপ্ট-আউট, ISO 27001, লঙ্ঘন বিজ্ঞপ্তি, মুছে ফেলা, প্যাটার্ন কার্ড, মূল্য) তুলনা করার জন্য একটি 8-মাপদণ্ড বিক্রেতা ঝুঁকি স্কোর টেবিল স্থাপন করে। রেটিং ফলাফল সেই টুলটিকে হাইলাইট করে যা সবচেয়ে জনপ্রিয় নয়, কিন্তু সবচেয়ে সামঞ্জস্যপূর্ণ। সিদ্ধান্তটি একটি বিষয়গত "আমি এটি পছন্দ করেছি" এর পরিবর্তে একটি নথিযোগ্য স্কোরের উপর ভিত্তি করে।
টিপ: "শ্বেত তালিকা" হিসাবে অনুমোদিত যানবাহনগুলির তালিকা পরিচালনা করুন: শুধুমাত্র তালিকায় থাকা যানবাহনগুলিকে অনুমতি দিন৷ কালোতালিকাকে প্রতিটি নতুন টুলের সাথে আপডেট করতে হবে এবং সর্বদা এক ধাপ পিছিয়ে থাকতে হবে; হোয়াইটলিস্টিং ডিফল্টরূপে নিরাপদ।
প্রস্থান এবং আসক্তি ঝুঁকি
গাড়ির অনুমোদন দেওয়ার সময় বেশিরভাগ এজেন্সি যে প্রশ্নটি এড়িয়ে যায় তা হল: "আমরা যদি এই গাড়ি থেকে বেরিয়ে যেতে চাই তাহলে কী হবে?" একটি ভাল মূল্যায়ন প্রস্থানের পাশাপাশি প্রবেশকে বিবেচনা করে। দুটি ঝুঁকি স্ট্যান্ড আউট. প্রথমটি হল ডেটা পোর্টেবিলিটি: যখন আপনি প্রোভাইডার ছেড়ে যান, আপনি কি আপনার ডেটা এবং কনফিগারেশন একটি স্ট্যান্ডার্ড ফর্ম্যাটে ফিরে পেতে পারেন, নাকি ডেটা প্রোভাইডারে লক করা আছে? দ্বিতীয়টি হ'ল বিক্রেতা লক-ইন: ব্যবসায়িক প্রক্রিয়াগুলি একটি একক সরঞ্জামের সাথে এতটাই আবদ্ধ হতে পারে যে সরবরাহকারী যখন দাম বাড়ায় বা পরিষেবা ব্যাহত করে তখন প্রস্থানের ব্যয় অসহনীয় হয়ে ওঠে।
এই কারণেই নিশ্চিতকরণ রেকর্ডে একটি "প্রস্থান পরিকল্পনা" লাইন যুক্ত করা ভাল অনুশীলন: আমরা কীভাবে ডেটা ফেরত পেতে পারি, বিকল্প সরঞ্জাম কী, রূপান্তরটি কতক্ষণ নেয়। প্রোভাইডার একদিন সেবা বন্ধ করে দিলেও প্রতিষ্ঠান প্রস্তুত থাকবে।
সতর্কতা: শুধুমাত্র একটি যানবাহন জনপ্রিয় বা সস্তা হওয়ার অর্থ এই নয় যে এটি টেকসই। ছোট প্রদানকারীরা বন্ধ হতে পারে, অর্জিত হতে পারে বা হঠাৎ করে তাদের নীতি পরিবর্তন করতে পারে। একটি একক সরঞ্জামের সাথে একটি জটিল প্রক্রিয়া সংযোগ করার আগে, প্রস্থান দৃশ্যকল্প বিবেচনা করুন।
অনুলিপিযোগ্য টেমপ্লেট
টেমপ্লেট 1 — বিক্রেতা মূল্যায়ন প্রশ্ন সেট: "একটি নতুন AI টুল অনুমোদন করার আগে বিক্রেতাকে জিজ্ঞাসা করার জন্য মূল্যায়নের প্রশ্নগুলি প্রস্তুত করুন। অন্তর্ভুক্ত করুন: ডেটা অবস্থান, মডেল প্রশিক্ষণে ব্যবহার এবং অপ্ট-আউট, DPA উপস্থিতি, নিরাপত্তা শংসাপত্র, ধরে রাখার সময়কাল, লঙ্ঘন বিজ্ঞপ্তি, সাবপ্রসেসর, মুছে ফেলার প্রতিশ্রুতি। প্রতিটি 'প্রত্যাশিত' প্রশ্নের উত্তর অন্তর্ভুক্ত করুন।"
টেমপ্লেট 2 — DPA ক্লজ চেকলিস্ট: "নিম্নলিখিত ধারাগুলির জন্য [টেক্সট পেস্ট করুন] নীচের DPA খসড়াটি দেখুন: প্রক্রিয়াকরণের সুযোগ, সাব-প্রসেসর, স্থানান্তর নিশ্চয়তা, নিরাপত্তা ব্যবস্থা, লঙ্ঘন বিজ্ঞপ্তির সময়কাল, মুছে ফেলা/ফেরত, নিরীক্ষার অধিকার। প্রতিটি অ্যাপের জন্য চূড়ান্ত আইনানুগ ধারা তৈরি করার জন্য 'উপস্থিত/অনুপস্থিত/অনিশ্চিত' চিহ্নিত করুন।"
টেমপ্লেট 3 — বিক্রেতার ঝুঁকি স্কোরবোর্ড: "3টি AI টুলের তুলনা করার জন্য একটি 8-মাপদণ্ডের ঝুঁকি স্কোরবোর্ড সেট আপ করুন: DPA, ডেটা অবস্থান, প্রশিক্ষণ অপ্ট-আউট, ISO 27001, লঙ্ঘন বিজ্ঞপ্তি, মুছে ফেলা, প্যাটার্ন কার্ড, খরচ। প্রতিটি মানদণ্ড 0-3 পয়েন্ট হতে দিন, মোট যোগ করুন এবং সুপারিশ কলামটি টেম্পলেটে খালি করুন।
টেমপ্লেট 4 — অনুমোদিত টুল তালিকা এন্ট্রি: "অনুমোদিত AI টুল তালিকায় একটি নতুন এন্ট্রি তৈরি করুন: টুলের নাম, অনুমোদিত উদ্দেশ্য ব্যবহার, কোন ডেটা ক্লাসগুলি অনুমোদিত (সর্বজনীন/অভ্যন্তরীণ/গোপনীয়), নিষিদ্ধ ডেটা প্রকার, দায়িত্বশীল ইউনিট, অনুমোদনের তারিখ, পর্যালোচনার তারিখ। একক-লাইন রেকর্ড বিন্যাসে।"
দুর্বল প্রম্পট / শক্তিশালী প্রম্পট
দুর্বল: "এই AI টুল কি নিরাপদ?"-> মডেল টুলের মার্কেটিং প্রতিশ্রুতির পুনরাবৃত্তি করে; এটি ডিপিএ, ডেটা অবস্থান, প্রশিক্ষণের ব্যবহারের মতো কংক্রিট মানদণ্ডের মূল্যায়ন করে না। স্ট্রং: "আমি এন্টারপ্রাইজ ব্যবহারের জন্য এই AI টুলের মূল্যায়ন করব। নিম্নলিখিত 8টি মানদণ্ডের (DPA, ডেটা অবস্থান, প্রশিক্ষণ অপ্ট-আউট, ISO 27001, লঙ্ঘন বিজ্ঞপ্তি, স্টোরেজ, সাবপ্রসেসর, মডেল কার্ড) এবং প্রতিটি মানদণ্ডের চেকশীটের জন্য 'গ্রহণযোগ্য' থ্রেশহোল্ড কী হওয়া উচিত? -> মডেলটি একটি কংক্রিট, যাচাইযোগ্য মূল্যায়ন কাঠামো তৈরি করে।
সাধারণ ভুল
- কর্পোরেট ডেটা সহ বিনামূল্যে/ব্যক্তিগত পরিকল্পনা ব্যবহার করা; কোন DPA নেই বুঝতে পারছি না এবং অপ্ট-আউট।
- বিপণনের প্রতিশ্রুতির ভিত্তিতে টুলটি অনুমোদন করা, ডেটা অবস্থান এবং শিক্ষাগত ব্যবহারের জন্য জিজ্ঞাসা না করা।
- ডিপিএ স্বাক্ষর না করে বা সাবপ্রসেসর ক্লজ চেক না করে ডেটা শেয়ার করা।
- কোনো প্রশ্ন ছাড়াই কোনো/অনিশ্চিত মডেল কার্ড সহ একটি গাড়ির অনুমোদন।
- সাদা তালিকার পরিবর্তে নিষেধাজ্ঞার তালিকা রাখা এবং প্রতিটি নতুন গাড়ির সাথে পিছিয়ে থাকা।
- অনুমোদনের পর আবার গাড়ির পর্যালোচনা না করা (শর্ত পরিবর্তন)।
- বিষয়ভিত্তিক পছন্দের ভিত্তিতে বিক্রেতা নির্বাচনকে ভিত্তি করে, একটি প্রত্যয়িত স্কোর নয়।
সংক্ষেপে
- প্রতিটি AI টুল একটি ডাটা প্রসেসর; অনুমোদনের আগে পদ্ধতিগত মূল্যায়ন অপরিহার্য।
- ডেটা প্রসেসিং চুক্তি (DPA) হল মৌলিক নথি যা ডেটাকে আবদ্ধ করে; এতে সুযোগ, সাবপ্রসেসর, নিরাপত্তা, লঙ্ঘন এবং মুছে ফেলার ধারা অন্তর্ভুক্ত করা উচিত।
- বিনামূল্যে/ব্যক্তিগত পরিকল্পনা প্রায়শই DPA অফার করে না এবং প্রশিক্ষণের জন্য ডেটা ব্যবহার করে না; কর্পোরেট পরিকল্পনা পছন্দ করা উচিত.
- মডেল কার্ড মডেলের সীমা এবং ঝুঁকি দেখায়; এর অনুপস্থিতি একটি সতর্কতা সংকেত।
- অনুমোদিত সরঞ্জামগুলিকে একটি সাদাতালিকা হিসাবে পরিচালনা করা উচিত এবং বিক্রেতাদের একটি ডকুমেন্টেবল ঝুঁকি স্কোর দিয়ে পরিচালনা করা উচিত।
আবেদন টাস্ক
আপনার প্রতিষ্ঠান ব্যবহার করতে চাইবে এমন তিনটি বাস্তব AI টুল বেছে নিন। আটটি মানদণ্ড (DPA, ডেটা অবস্থান, প্রশিক্ষণ অপ্ট-আউট, নিরাপত্তা শংসাপত্র, লঙ্ঘনের বিজ্ঞপ্তি, ধারণ, মডেল কার্ড, খরচ) সহ একটি বিক্রেতার ঝুঁকি স্কোর টেবিল সেট আপ করুন এবং এই মানদণ্ডের ভিত্তিতে প্রতিটি গাড়ির স্কোর 0-3 করুন৷ তারপরে সর্বোচ্চ স্কোরিং গাড়ির জন্য একটি অনুমোদিত গাড়ির তালিকা লিখুন: অনুমোদিত উদ্দেশ্যমূলক ব্যবহার, অনুমোদিত ডেটা ক্লাস, নিষিদ্ধ ডেটা প্রকার, দায়িত্বশীল সত্তা এবং পর্যালোচনার তারিখ। অবশেষে, পাঁচটি আইটেম নোট করুন যেগুলি আপনি অবশ্যই একটি গাড়ির DPA-এ দেখতে চান এবং কেন প্রতিটি গুরুত্বপূর্ণ।
চেকলিস্ট
- টুল অনুমোদন করার আগে আমি মূল্যায়ন প্রশ্ন জিজ্ঞাসা করেছি।
- [ ] আমি মডেল প্রশিক্ষণে ডেটা অবস্থান এবং ব্যবহারের ক্ষেত্রে ব্যাখ্যা করেছি।
- [ ] আমি ডিপিএ এবং এর সমালোচনামূলক আইটেমগুলির অস্তিত্ব পরীক্ষা করেছি৷
- আমি মডেল কার্ড পরীক্ষা করেছি; আমি সীমা এবং ঝুঁকি দেখেছি।
- [ ] আমি একটি ডকুমেন্টেবল ঝুঁকি স্কোর দিয়ে বিক্রেতাকে মূল্যায়ন করেছি৷
- [ ] আমি অনুমোদিত ডেটা ক্লাস সহ হোয়াইটলিস্টে টুলটি যোগ করেছি।
- [ ] আমি একটি পর্যালোচনা তারিখ সেট.