Enhed 7 / 12

Databeskyttelse og KVKK: Hvor kan jeg skrive virksomhedsdata?

Gevinster:

  • Kan skelne, hvilke data der kan skrives til AI-værktøjer
  • Kan praktisk anvende begreberne persondata og forretningshemmeligheder
  • Kender privatlivsforskellen mellem virksomheds- og offentlige AI-værktøjer

Denne enhed kommer ind i hjertet af de mest almindelige fejl og alvorligste risici i daglig brug af kunstig intelligens: Hvad kan du skrive ind i et kunstig intelligensværktøj, og hvad kan du ikke? Hvis en medarbejder i god tro indsætter følsomme kundedata i et offentligt chatværktøj for at fremskynde forretningen, kan det udsætte virksomheden for både retssager og skade på omdømmet. I denne enhed vil vi give et klart, handlekraftigt kompas. KVKK (Personal Data Protection Law) er den lov, der regulerer, hvordan personoplysninger vil blive behandlet i Türkiye; Dens europæiske ækvivalent er GDPR.

Grundprincip: "Data, der forlader døren, kommer aldrig tilbage"

Når du har indtastet oplysninger i et offentligt AI-værktøj, kan denne information nu være uden for din kontrol. Afhængigt af typen af ​​køretøj, disse data; kan gemmes, gennemgås af medarbejdere eller bruges i fremtidig træning af modellen. Så det grundlæggende spørgsmål er: "Vil jeg have noget imod, hvis jeg sender disse oplysninger til en person, jeg ikke kender?" Hvis dit svar er "ja", tænk dig om to gange, før du skriver disse oplysninger i et offentligt værktøj.

Hvilke data er risikable? En simpel klassificering

Kategori

eksempler

Kan det skrives på et offentligt instrument?

personlige data

Navn-efternavn, TR ID-nummer, telefon, adresse, helbred, løn

nej

forretningshemmelighed

Prisstrategi, formel, kildekode, kontraktdetaljer

nej

Intern fortrolig information

Upubliceret økonomi, personalebeslutninger, intern korrespondance

nej

kundedata

Kundelister, købshistorik, kontaktoplysninger

nej

offentlig information

Udgivet blog, pressemeddelelse, generelle beskrivelser

Ja

Fiktivt/anonymt eksempel

Eksempelscenarie med opdigtede navne

Ja (forsigtigt)

Bemærk: "Private/følsomme personoplysninger" (sundhed, religion, etnicitet, biometri, straffeattest) kræver den højeste beskyttelse. Skriv dem ikke til et eksternt værktøj uden at anonymisere dem.

Anonymisering: Gør det samme job sikkert

I de fleste tilfælde kan du nå dit mål uden at give følsomme data til værktøjet. Nøgleteknikken er anonymisering: fjernelse af information, der identificerer en person eller organisation, og erstatte den med generiske sætninger.

  • "en kunde" i stedet for "Ali Veli"
  • "En vigtig kontrakt med en stor erhvervskunde" i stedet for "2 millioner TL kontrakt med Acme A.Ş."
  • Sletter dem helt i stedet for ægte ID/telefon/adresse
  • Tilnærmede eller repræsentative tal frem for faktiske tal

Svag prompt / stærk prompt

Svag prompt: Ahmet Yılmaz (TC 123456...), kundenummer 0532... har forsinket sin betaling i de sidste 3 måneder. Hvad skal jeg skrive til ham?

Resultat: En alvorlig krænkelse af privatlivets fred og KVKK; personlige data gik til det eksterne værktøj.

Kraftig prompt: Udarbejd en høflig, men klar påmindelses-e-mail, der skal sendes til en langsigtet kunde, der har været forsinket med deres betaling i omkring 3 måneder. Brug ikke navn, ID eller nummer; erstatte dem med pladsholdere såsom [Kundenavn].

Resultat: Du får det samme job, ingen personlige data afsløres.

Tre mini etuier

Case 1 — Indsat kundeliste. En medarbejder indsatte 800 linjer med kunde-e-mail-lister i et offentligt værktøj for at "segmentere dem". Listen indeholdt forretningshemmeligheder og personoplysninger. Informationssikkerhedsteamet bemærkede situationen; Hændelsen blev til en underretningsproces om databrud. Det korrekte svar var at: studere data med anonyme/repræsentative stikprøver eller bruge et institutionelt, godkendt værktøj.

Case 2 — Løsning ved anonymisering. En HR-professionel var ved at forberede en præstationssamtale. I stedet for medarbejderens rigtige navn og detaljer beskrev han medarbejderen som "en medarbejder, der ikke nåede sine mål i det sidste kvartal, men har stærke teamrelationer." Han fik nyttige talepunkter; Ingen blev afsløret.

Case 3 - "Spørg IT først" refleks. Før et team udruller et nyt AI-værktøj, bør informationssikkerhed spørge "hvilke typer data kan vi bruge dem med?" spurgte han. De erfarede, at virksomhedsversionens kontrakt havde en "data ikke brugt til modeltræning"-klausul og offentliggjorde en klar brugsregel. Resultatet: hastighed + sikkerhed kombineret.

Forskellen mellem Enterprise AI og Public AI

  • Offentlige/gratis værktøjer: Tilbyder normalt begrænsede garantier for, hvordan dine data opbevares og bruges. Som standard er det det miljø, du skal være mest forsigtig i.
  • Enterprise / kontraktuelle værktøjer: Enterprise-versioner, som virksomheden bruger sammen med en kontrakt, tilbyder ofte kontraktlige garantier såsom "dine data vil ikke blive brugt i modeltræning", "det vil blive slettet inden for en vis periode", "det vil blive opbevaret i en bestemt region".

Kopierbare skabeloner

Ryd alle personlige og identificerende oplysninger (navn, id, telefon, adresse, e-mail, firmanavn) fra teksten nedenfor og erstat dem med [ROLE] eller [PLACEHOLDER]. Eksporter derefter den rensede tekst. Tekst: [indsæt her]

Omskriv dette scenarie med et fuldstændig fiktivt eksempel uden at bruge nogen reel person/institution information. Scenario: [indsæt her]

Lav mig en "privatlivstjekliste, før du skriver til AI": personlige data, forretningshemmeligheder, kundedata og interne fortrolige oplysninger.

Redesign og specificer de nødvendige pladsholdere for at give mig mulighed for at fuldføre følgende opgave uden at dele faktiske kunde-/medarbejderdata. Quest: [quest]

Almindelige fejl

Almindelige fejl

  • Indsættelse af rigtige personlige data. Navn, ID, telefonnummer, adresse, helbred, løn indgår ikke i offentlige instrumenter.
  • Forudsat at "ingen vil se det alligevel". Data kan gemmes eller bruges i træning; risiko skal styres.
  • Forudsat at værktøjet er corporate. Er du usikker, så spørg IT/informationssikkerhed; Ikke alle biler giver den samme garanti.
  • Tænker at upload af screenshots/filer er "sikkert". Persondata i et billede eller dokument er også persondata.
  • Omgå anonymisering. De fleste opgaver kan udføres uden identificerende oplysninger.
OBS: Grundet KVKK/GDPR er privatlivets fred ikke et "bedre hvis det sker" valg, men en obligatorisk regel at overholde. Overførsel af personlige data til et tredjepartsværktøj uden tilladelse kan medføre administrative bøder.

Sammenfattende

  • De data, du indtaster i et offentligt AI-værktøj, kan være uden for din kontrol; Handl efter princippet om "data, der forlader døren, kommer ikke tilbage".
  • Personlige data, forretningshemmeligheder, interne fortrolige oplysninger og kundedata bør ikke skrives til offentligt tilgængelige værktøjer.
  • Du kan trygt udføre det samme arbejde ved at fjerne identifikationsoplysninger med anonymisering.
  • Virksomhedsværktøjer kan tilbyde kontraktlige privatlivsgarantier; Vær mest forsigtig i offentlige køretøjer.
  • Fortrolighed er en juridisk forpligtelse på grund af KVKK/GDPR; Hvis du er usikker, så kontakt dit IT-/informationssikkerhedsteam.

Ansøgningsopgave

Gennemgå det input, du har skrevet (eller overvejet at skrive) om AI i den sidste uge. Indeholder de personlige eller fortrolige data? Konverter en til en sikker anonymiseret version med "oprydningsskabelonen" ovenfor og se forskellen.

Tjekliste

  • [ ] Jeg ved, hvilke datatyper der ikke kan skrives til offentlige værktøjer.
  • [ ] Jeg kan anvende begreberne persondata og forretningshemmeligheder i praksis.
  • [ ] Jeg kan gøre en opgave sikker ved at anonymisere den.
  • [ ] Jeg kender forskellen i privatlivets fred mellem virksomheder og offentlige værktøjer.
  • [ ] Når jeg er usikker, konsulterer jeg IT/informationssikkerhedsteamet.