Unidad 7 / 12

Privacidad de datos y KVKK: ¿Dónde puedo escribir los datos de la empresa?

Ganancias:

  • Puede distinguir qué datos se pueden escribir en herramientas de inteligencia artificial.
  • Puede aplicar prácticamente los conceptos de datos personales y secretos comerciales.
  • Conoce la diferencia de privacidad entre las herramientas de IA públicas y empresariales

Esta unidad llega al núcleo de los errores más comunes y los riesgos más graves en el uso cotidiano de la IA: ¿Qué se puede escribir en una herramienta de IA y qué no? Si un empleado, de buena fe, pega datos confidenciales de un cliente en una herramienta de chat pública para acelerar el negocio, eso podría exponer a la empresa a acciones legales y daños a su reputación. En esta unidad le daremos una brújula clara y práctica. KVKK (Ley de Protección de Datos Personales) es la ley que regula cómo se procesarán los datos personales en Türkiye; Su equivalente europeo es GDPR.

Principio básico: "Los datos que salen por la puerta nunca regresan"

Una vez que ingresa información en una herramienta pública de inteligencia artificial, es posible que esa información ahora esté fuera de su control. Dependiendo del tipo de vehículo, estos datos; pueden ser almacenados, revisados ​​por los empleados o utilizados en futuras capacitaciones del modelo. Entonces, la pregunta básica es: "¿Me importaría enviar esta información por correo electrónico a alguien que no conozco?" Si su respuesta es "sí", piénselo dos veces antes de escribir esa información en una herramienta pública.

¿Qué datos son riesgosos? Una clasificación sencilla

Categoría

ejemplos

¿Se puede escribir en instrumento público?

datos personales

Nombre-apellidos, DNI TR, teléfono, dirección, salud, salario

no

secreto comercial

Estrategia de precios, fórmula, código fuente, detalle del contrato.

no

Información confidencial interna

Finanzas no publicadas, decisiones de personal, correspondencia interna.

no

datos del cliente

Listas de clientes, historial de compras, registros de contactos.

no

información pública

Blog publicado, comunicado de prensa, descripciones generales.

si

Ejemplo ficticio/anónimo

Escenario de muestra con nombres inventados

Sí (con cuidado)

Atención: Los "datos personales privados/sensibles" (salud, religión, origen étnico, datos biométricos, antecedentes penales) requieren la máxima protección. No los escriba en ninguna herramienta externa sin anonimizarlos.

Anonimización: hacer el mismo trabajo de forma segura

En la mayoría de los casos, puede lograr su objetivo sin proporcionar datos confidenciales a la herramienta. La técnica clave es la anonimización: eliminar información que identifica a una persona u organización y reemplazarla con frases genéricas.

  • "un cliente" en lugar de "Ali Veli"
  • "Un contrato importante con un gran cliente corporativo" en lugar de "un contrato de 2 millones de TL con Acme A.Ş."
  • Eliminarlos por completo en lugar de ID/teléfono/dirección real
  • Cifras aproximadas o representativas en lugar de cifras reales

Aviso débil / Aviso fuerte

Aviso débil: Ahmet Yılmaz (TC 123456...), cliente número 0532... ha estado retrasando su pago durante los últimos 3 meses. ¿Qué debería escribirle?

Resultado: una grave violación de la privacidad y de la KVKK; Los datos personales fueron a la herramienta externa.

Mensaje potente: redacte un correo electrónico recordatorio cortés pero claro para enviarlo a un cliente a largo plazo que lleva atrasado su pago durante aproximadamente 3 meses. No utilice un nombre, identificación o número; reemplácelos con marcadores de posición como [Nombre del cliente].

Resultado: Obtienes el mismo trabajo, no se exponen datos personales.

Tres mini estuches

Caso 1: Lista de clientes pegada. Un empleado pegó 800 líneas de listas de correo electrónico de clientes en una herramienta pública para "segmentarlos". La lista contenía secretos comerciales y datos personales. El equipo de seguridad de la información se percató de la situación; El incidente se convirtió en un proceso de notificación de violación de datos. La respuesta correcta fue: estudiar los datos con muestras anónimas/representativas o utilizar una herramienta institucional aprobada.

Caso 2: resolución por anonimización. Un profesional de recursos humanos se estaba preparando para una entrevista de desempeño. En lugar del nombre real y los detalles del empleado, lo describió como "un empleado que no alcanzó sus objetivos en el último trimestre pero que tiene sólidas relaciones de equipo". Obtuvo puntos de conversación útiles; Nadie quedó expuesto.

Caso 3: reflejo de “pregúntale a TI primero”. Antes de que un equipo lance una nueva herramienta de inteligencia artificial, la seguridad de la información debe preguntarse "¿con qué tipos de datos podemos usarla?" preguntó. Se enteraron de que el contrato de la versión empresarial tenía una cláusula de "datos no utilizados para la capacitación de modelos" y publicaron una regla de uso clara. El resultado: velocidad + seguridad combinadas.

Diferencia entre IA empresarial e IA pública

  • Herramientas públicas/gratuitas: normalmente ofrecen garantías limitadas sobre cómo se almacenan y utilizan sus datos. Por defecto, es el entorno en el que debes tener más cuidado.
  • Herramientas empresariales/contractuales: las versiones empresariales que la empresa utiliza con un contrato suelen ofrecer garantías contractuales como "sus datos no se utilizarán en la formación de modelos", "se eliminarán dentro de un período de tiempo determinado", "se almacenarán en una región determinada".

Plantillas copiables

Borre toda la información personal y de identificación (nombre, identificación, teléfono, dirección, correo electrónico, nombre de la empresa) del texto a continuación y reemplácela con [ROL] o [PLACEHOLDER]. Luego exporte el texto limpio. Texto: [pegar aquí]

Reescribe este escenario con un ejemplo completamente ficticio, sin utilizar ninguna información real de persona/institución. Escenario: [pegar aquí]

Hazme una "lista de verificación de privacidad antes de escribirle a AI": datos personales, secretos comerciales, datos de clientes e información confidencial interna.

Rediseñar y especificar los marcadores de posición necesarios que me permitan completar la siguiente tarea sin compartir ningún dato real de cliente/empleado. Misión: [misión]

Errores comunes

Errores comunes

  • Pegar datos personales reales. Nombre, DNI, número de teléfono, domicilio, salud, salario no están incluidos en los instrumentos públicos.
  • Suponiendo que "nadie lo verá de todos modos". Los datos pueden almacenarse o utilizarse en la formación; se debe gestionar el riesgo.
  • Suponiendo que la herramienta sea corporativa. Si no está seguro, pregunte a TI/seguridad de la información; No todos los vehículos ofrecen la misma garantía.
  • Pensar que cargar capturas de pantalla/archivos es "seguro". Los datos personales en una imagen o documento también son datos personales.
  • Sin pasar por el anonimato. La mayoría de las tareas se pueden realizar sin información de identificación.
Atención: Debido a KVKK/GDPR, la privacidad no es una opción "mejor si sucede", sino una regla obligatoria que hay que cumplir. Transferir datos personales a una herramienta de terceros sin permiso puede dar lugar a multas administrativas.

En resumen

  • Los datos que ingresa en una herramienta pública de inteligencia artificial pueden estar fuera de su control; Actuar con el principio de “los datos que salen por la puerta no vuelven”.
  • Los datos personales, los secretos comerciales, la información confidencial interna y los datos de los clientes no deben escribirse en herramientas disponibles públicamente.
  • Puede hacer el mismo trabajo de forma segura eliminando información de identificación mediante anonimización.
  • Las herramientas empresariales pueden ofrecer garantías de privacidad contractuales; Tenga mucho cuidado en los vehículos públicos.
  • La confidencialidad es una obligación legal según KVKK/GDPR; Si no está seguro, consulte a su equipo de TI/seguridad de la información.

Tarea de aplicación

Revise los aportes que escribió (o consideró escribir) sobre IA durante la última semana. ¿Contienen datos personales o confidenciales? Convierta uno a una versión segura y anónima con la plantilla de "limpieza" anterior y vea la diferencia.

Lista de verificación

  • [] Sé qué tipos de datos no se pueden escribir en herramientas públicas.
  • [ ] Puedo aplicar los conceptos de datos personales y secretos comerciales en la práctica.
  • [] Puedo hacer que una tarea sea segura anonimizándola.
  • [] Conozco la diferencia en privacidad entre herramientas públicas y empresariales.
  • [ ] Cuando no estoy seguro, consulto al equipo de TI/seguridad de la información.