zisky:
- Dokáže rozlišit, která data lze zapisovat do nástrojů AI
- Dokáže prakticky aplikovat pojmy osobní údaje a obchodní tajemství
- Zná rozdíl v soukromí mezi podnikovými a veřejnými nástroji AI
Tato jednotka se dostává k jádru nejčastějších chyb a nejzávažnějších rizik při každodenním používání AI: Co můžete do nástroje AI zapsat a co ne? Pokud zaměstnanec v dobré víře vloží citlivá zákaznická data do veřejného chatovacího nástroje, aby urychlil podnikání, mohlo by to vystavit společnost jak právním krokům, tak poškození dobrého jména. V této jednotce poskytneme jasný a použitelný kompas. KVKK (zákon o ochraně osobních údajů) je zákon, který upravuje, jak budou osobní údaje zpracovávány v Turecku; Jeho evropský ekvivalent je GDPR.
Základní princip: „Data opouštějící dveře se nikdy nevrátí“
Jakmile zadáte informace do veřejného nástroje AI, mohou být nyní mimo vaši kontrolu. V závislosti na typu vozidla tyto údaje; lze uložit, zkontrolovat zaměstnanci nebo použít při budoucím školení modelu. Základní otázka tedy zní: "Vadilo by mi, kdybych tyto informace poslal e-mailem někomu, koho neznám?" Pokud je vaše odpověď „ano“, zamyslete se dvakrát, než tyto informace zadáte do veřejného nástroje.
Která data jsou riziková? Jednoduchá klasifikace
Kategorie
příklady
Lze to napsat na veřejnou listinu?
osobní údaje
Jméno-příjmení, IČO, telefon, adresa, zdravotní stav, mzda
ne
obchodní tajemství
Cenová strategie, vzorec, zdrojový kód, detail smlouvy
ne
Interní důvěrné informace
Nezveřejněné finance, personální rozhodnutí, interní korespondence
ne
údaje o zákaznících
Seznamy zákazníků, historie nákupů, záznamy kontaktů
ne
veřejné informace
Publikovaný blog, tisková zpráva, obecné popisy
Ano
Smyšlený/anonymní příklad
Ukázkový scénář s vymyšlenými jmény
ano (opatrně)
Pozor: „Soukromé/citlivé osobní údaje“ (zdraví, náboženství, etnická příslušnost, biometrie, trestní rejstřík) vyžadují nejvyšší ochranu. Nezapisujte je do žádného externího nástroje, aniž byste je anonymizovali.
Anonymizace: Dělejte stejnou práci bezpečně
Ve většině případů můžete dosáhnout svého cíle, aniž byste nástroji poskytli citlivá data. Klíčovou technikou je anonymizace: odstranění informací, které identifikují osobu nebo organizaci, a jejich nahrazení obecnými frázemi.
- „zákazník“ místo „Ali Veli“
- "Důležitá smlouva s velkým firemním zákazníkem" namísto "2 miliony TL smlouva s Acme A.Ş."
- Jejich úplné smazání místo skutečného ID/telefonu/adresy
- Přibližná nebo reprezentativní čísla spíše než skutečná čísla
Slabá výzva / Silná výzva
Slabá výzva: Ahmet Yılmaz (TC 123456...), číslo zákazníka 0532... zdržuje svou platbu poslední 3 měsíce. Co mu mám napsat?
Výsledek: Závažné porušení soukromí a KVKK; osobní údaje odešly do externího nástroje.
Výkonná výzva: Navrhněte zdvořilý, ale jasný e-mail s upomínkou, který bude zaslán dlouhodobému zákazníkovi, který je po splatnosti asi 3 měsíce. Nepoužívejte jméno, ID nebo číslo; nahraďte je zástupnými symboly, jako je [Jméno zákazníka].
Výsledek: Získáte stejnou práci, nezveřejní se žádné osobní údaje.
Tři mini pouzdra
Případ 1 – Vložený seznam zákazníků. Zaměstnanec vložil 800 řádků e-mailových seznamů zákazníků do veřejného nástroje, aby je „segmentoval“. Seznam obsahoval obchodní tajemství a osobní údaje. Situaci si všiml tým informační bezpečnosti; Incident se změnil v proces oznamování úniku dat. Správná odpověď byla: studujte data s anonymními/reprezentativními vzorky nebo použijte institucionální, schválený nástroj.
Případ 2 — Řešení pomocí anonymizace. Personalista se připravoval na pracovní pohovor. Místo skutečného jména a podrobností zaměstnance popsal zaměstnance jako „zaměstnance, který v posledním čtvrtletí nedosáhl svých cílů, ale má silné týmové vztahy“. Dostal užitečné body k řeči; Nikdo nebyl odhalen.
Případ 3 – reflex „Nejdřív se zeptej“. Než tým zavede nový nástroj AI, zabezpečení informací by se mělo zeptat, „s jakými typy dat je můžeme použít? zeptal se. Dozvěděli se, že smlouva na podnikovou verzi obsahuje klauzuli „data se nepoužívají pro modelové školení“ a zveřejnili jasné pravidlo použití. Výsledek: rychlost + bezpečnost v kombinaci.
Rozdíl mezi Enterprise AI a Public AI
- Veřejné/bezplatné nástroje: Obvykle nabízejí omezené záruky o tom, jak jsou vaše data uložena a používána. Ve výchozím nastavení je to prostředí, ve kterém byste měli být maximálně opatrní.
- Enterprise / smluvní nástroje: Enterprise verze, které společnost používá se smlouvou, často nabízejí smluvní záruky typu „vaše údaje nebudou použity na modelovém školení“, „budou smazány do určité doby“, „budou uloženy v určitém regionu“.
Kopírovatelné šablony
Z níže uvedeného textu vymažte všechny osobní a identifikační údaje (jméno, ID, telefon, adresu, e-mail, název společnosti) a nahraďte je slovy [ROLE] nebo [PLACEHOLDER]. Poté exportujte vyčištěný text.Text: [vložte sem]
Přepište tento scénář zcela smyšleným příkladem, aniž byste použili informace o skutečné osobě/instituci. Scénář: [vložte sem]
Než napíšete AI, vytvořte mi „kontrolní seznam ochrany osobních údajů“: osobní údaje, obchodní tajemství, údaje o zákaznících a interní důvěrné informace.
Přepracujte a zadejte potřebné zástupné symboly, které mi umožní dokončit následující úkol bez sdílení jakýchkoli skutečných údajů o zákaznících/zaměstnancích. Úkol: [quest]
Časté chyby
Časté chyby
- Vkládání skutečných osobních údajů. Jméno, IČ, telefonní číslo, adresa, zdravotní stav, plat nejsou zahrnuty ve veřejných listinách.
- Za předpokladu, že „to stejně nikdo neuvidí“. Data mohou být uložena nebo použita při školení; riziko musí být řízeno.
- Za předpokladu, že je nástroj firemní. Pokud si nejste jisti, zeptejte se IT/informační bezpečnosti; Ne každé vozidlo poskytuje stejnou záruku.
- Myslet si, že nahrávání screenshotů/souborů je „bezpečné“. Osobní údaje na obrázku nebo dokumentu jsou také osobní údaje.
- Obcházení anonymizace. Většinu úkolů lze provést bez identifikačních informací.
Pozor: Vzhledem k KVKK/GDPR není soukromí volbou „lepší, když se to stane“, ale povinným pravidlem, které je třeba dodržovat. Přenos osobních údajů do nástroje třetí strany bez povolení může mít za následek správní pokuty.
V souhrnu
- Data, která zadáváte do veřejného nástroje umělé inteligence, mohou být mimo vaši kontrolu; Jednejte se zásadou „data, která opustí dveře, se již nevracejí“.
- Osobní údaje, obchodní tajemství, interní důvěrné informace a zákaznická data by neměly být zapisovány do veřejně dostupných nástrojů.
- Stejnou práci můžete bezpečně provést odstraněním identifikačních informací pomocí anonymizace.
- Podnikové nástroje mohou nabízet smluvní záruky ochrany soukromí; Ve veřejných vozidlech buďte maximálně opatrní.
- Mlčenlivost je zákonná povinnost vyplývající z KVKK/GDPR; Pokud si nejste jisti, poraďte se s týmem IT/bezpečnosti informací.
Aplikační úkol
Projděte si vstup, který jste napsali (nebo zvažovali napsat) o AI za poslední týden. Obsahují osobní nebo důvěrné údaje? Převeďte jeden na zabezpečenou anonymizovanou verzi pomocí výše uvedené šablony „vyčištění“ a uvidíte rozdíl.
Kontrolní seznam
- [ ] Vím, které datové typy nelze zapisovat do veřejných nástrojů.
- [ ] Dokážu v praxi aplikovat pojmy osobní údaje a obchodní tajemství.
- [ ] Mohu zajistit bezpečnost úkolu jeho anonymizací.
- [ ] Znám rozdíl v soukromí mezi podnikovými a veřejnými nástroji.
- [ ] Když si nejsem jistý, poradím se s týmem IT/bezpečnosti informací.