Ganancias:
- Aplicar criterios de evaluación antes de comprar una herramienta de IA
- Reconocer los elementos a buscar en el acuerdo de procesamiento de datos (DPA) y el modelo de tarjeta
- Cree la lista de vehículos aprobados y la puntuación de riesgo del proveedor
¿Qué hace cuando una unidad de negocio llega a su puerta y le dice "queremos utilizar esa nueva herramienta de IA, será muy útil"? Decir “de ninguna manera” alimenta la IA en la sombra; Decir "ok" abre un riesgo incontrolado. La respuesta correcta es ejecutar un proceso de evaluación del vehículo. En esta unidad aprenderemos qué preguntas hacer antes de comprar/certificar un vehículo de IA, qué buscar en un acuerdo de procesamiento de datos (DPA) y en una tarjeta modelo, y cómo resumir todo esto en una lista de vehículos aprobados y una puntuación de riesgo del proveedor.
¿Por qué es necesaria la evaluación?
Cada herramienta de IA es un procesador de datos: procesa los datos de la organización. Aprobar la herramienta equivocada significa entregar los datos personales de la organización a un tercero (y a menudo al extranjero) de forma incontrolada. Preguntas centrales a responder antes de aprobar una herramienta:
- ¿Dónde procesa y almacena los datos (qué país)?
- ¿Utiliza nuestros datos en el entrenamiento de modelos? ¿Se puede desactivar (optar por no participar)?
- ¿Ofrece un acuerdo de procesamiento de datos (DPA)?
- ¿Existen certificaciones de seguridad (por ejemplo, ISO 27001)?
- ¿Cuánto tiempo se conserva el historial de chat y se puede eliminar?
- ¿Existe el compromiso de notificarnos si hay una brecha de seguridad?
Acuerdo de procesamiento de datos (DPA)
El Acuerdo de procesamiento de datos (DPA) es un contrato firmado entre el controlador de datos (institución) y el procesador de datos (proveedor de IA) que especifica cómo se procesarán los datos. KVKK y GDPR lo exigen en gran medida. Elementos a buscar en un DPA:
importar
¿Qué debería proporcionar?
Alcance y finalidad del tratamiento
Deje que el proveedor opere únicamente según nuestras instrucciones.
Subprocesadores
¿A quién se transfiere? ¿Se avisa con antelación?
Garantía de transferencia
Cláusulas contractuales estándar o equivalentes
Medidas de seguridad
Cifrado, control de acceso, ISO 27001
Notificación de incumplimiento
Notificarnos dentro de un cierto período de tiempo en caso de una violación
Eliminación/devolución
Compromiso de supresión/devolución de datos al finalizar el contrato
Derecho a auditar
Capacidad para auditar al proveedor o recibir informes.
Cuidado: la mayoría de los planes de IA “gratuitos” e “individuales” no ofrecen un DPA y pueden utilizar datos para el entrenamiento del modelo. Para uso corporativo, se deben preferir los planes corporativos/empresariales que ofrezcan DPA y garanticen la exclusión voluntaria de la educación. El plan gratuito suele ser el plan en el que se “pagan” los datos.
Tarjeta modelo y transparencia.
Una tarjeta modelo es un documento que explica para qué está diseñado un modelo de IA, con qué datos se entrena, sus limitaciones y riesgos conocidos. Un buen proveedor comparte esto. Cosas que buscar en la tarjeta modelo: uso previsto del modelo, limitaciones conocidas y riesgos de sesgo, usos no recomendados y notas de rendimiento/seguridad. Si la tarjeta modelo falta o es muy vaga, eso en sí mismo es una señal de advertencia.
tres mini casos
Caso 1: Costo del plan gratuito. Un equipo de contabilidad comienza a procesar los datos financieros de los clientes con una herramienta de inteligencia artificial gratuita. La herramienta no ofrece un DPA y establece en sus términos que puede utilizar los datos para el entrenamiento de modelos. El responsable de cumplimiento se da cuenta de esto y prohíbe la herramienta, aprobando una alternativa corporativa que ofrece DPA. Diferencia: unos cientos de TL al mes para la licencia, etc. Posibles multas de millones de libras.
Caso 2: sorpresa del subprocesador. Una empresa descubre en una auditoría meses después que la herramienta de inteligencia artificial que aprobó transfirió datos a subprocesadores en tres países diferentes. Dado que no existe una cláusula de "los subprocesadores serán notificados con antelación" en la DPA, la empresa no estaba al tanto de ello. Lección: Es imprescindible una cláusula en el DPA que haga visible la cadena del subprocesador.
Caso 3: Decisión por puntuación. Una organización establece una tabla de puntuación de riesgo de proveedores de 8 criterios para comparar tres herramientas de IA (DPA, ubicación de datos, exclusión voluntaria de capacitación, ISO 27001, notificación de incumplimiento, eliminación, tarjeta de patrón, precio). El resultado de la calificación destaca la herramienta que no es la más popular, pero sí la más compatible. La decisión se basa en una puntuación documentable y no en un "me gustó" subjetivo.
Consejo: Administre la lista de vehículos aprobados como una "lista blanca": solo permita vehículos que estén en la lista. La lista negra debe actualizarse con cada nueva herramienta y siempre va un paso por detrás; La lista blanca es segura de forma predeterminada.
Riesgo de salida y adicción.
La pregunta que la mayoría de las agencias omiten al aprobar un vehículo es: "¿Qué pasa si queremos salir de este vehículo?" Una buena evaluación considera tanto la salida como la entrada. Destacan dos riesgos. La primera es la portabilidad de los datos: cuando abandona el proveedor, ¿puede recuperar sus datos y su configuración en un formato estándar, o los datos están bloqueados en el proveedor? El segundo es la dependencia del proveedor: los procesos de negocios pueden estar tan ligados a una sola herramienta que el costo de salida se vuelve insoportable cuando el proveedor aumenta los precios o interrumpe el servicio.
Por eso es una buena práctica agregar también una línea de "plan de salida" al registro de confirmación: cómo recuperamos los datos, cuál es la herramienta alternativa, cuánto tiempo lleva la transición. Incluso si el proveedor cierra el servicio algún día, la organización estará preparada.
Precaución: El hecho de que un vehículo sea popular o barato no significa que sea sostenible. Los pequeños proveedores pueden cerrar, ser adquiridos o cambiar repentinamente sus políticas. Antes de conectar un proceso crítico a una sola herramienta, considere el escenario de salida.
Plantillas copiables
PLANTILLA 1: Conjunto de preguntas de evaluación del proveedor: "Prepare preguntas de evaluación para hacerle al proveedor antes de aprobar una nueva herramienta de IA. Incluya: ubicación de datos, uso y exclusión voluntaria en la capacitación del modelo, presencia de DPA, certificados de seguridad, período de retención, notificación de incumplimiento, subprocesadores, compromiso de eliminación. Incluya la respuesta 'segura' esperada a cada pregunta".
PLANTILLA 2 — Lista de verificación de cláusulas del DPA: "Consulte el borrador del DPA a continuación [pegue texto] para conocer las siguientes cláusulas: alcance del procesamiento, subprocesadores, garantía de transferencia, medidas de seguridad, período de notificación de incumplimiento, eliminación/devolución, derecho de auditoría. Marque 'presente/faltante/incierto' para cada cláusula. Recuerde que se requiere aprobación legal; no emita juicios finales".
PLANTILLA 3: Cuadro de indicadores de riesgo del proveedor: "Configure un marcador de riesgo de 8 criterios para comparar 3 herramientas de IA: DPA, ubicación de datos, exclusión voluntaria de capacitación, ISO 27001, notificación de incumplimiento, eliminación, tarjeta de patrón, costo. Deje que cada criterio tenga entre 0 y 3 puntos, agregue el total y la columna de recomendación. Proporcione una plantilla en blanco, yo la completaré".
PLANTILLA 4: Entrada de la lista de herramientas aprobadas: "Redacta una nueva entrada en la lista de herramientas de IA aprobada: nombre de la herramienta, uso previsto aprobado, qué clases de datos están permitidas (públicas/internas/confidenciales), tipos de datos prohibidos, unidad responsable, fecha de aprobación, fecha de revisión. En formato de registro de una sola línea".
Aviso débil / Aviso fuerte
DÉBIL: “¿Es segura esta herramienta de IA?”-> Repite la promesa de marketing de la herramienta modelo; No evalúa criterios concretos como DPA, ubicación de datos o uso de capacitación. FUERTE: "Evaluaré esta herramienta de IA para uso empresarial. ¿Qué información debo solicitar al proveedor en función de los siguientes 8 criterios (DPA, ubicación de datos, exclusión voluntaria de capacitación, ISO 27001, notificación de infracción, almacenamiento, subprocesador, modelo de tarjeta) y cuál debería ser el umbral 'aceptable' en cada criterio? Entregar en formato de hoja de verificación". -> El modelo produce un marco de evaluación concreto y verificable.
Errores comunes
- Utilizar planes gratuitos/individuales con datos corporativos; No darse cuenta de que no existe DPA y darse de baja.
- Aprobar la herramienta basándose en promesas de marketing, sin solicitar ubicación de datos ni uso educativo.
- Compartir datos sin firmar un DPA ni consultar la cláusula del subencargado.
- Aprobar un vehículo sin tarjeta de modelo o sin modelo seguro sin preguntas.
- Mantener una lista de prohibiciones en lugar de una lista blanca y quedarse atrás con cada vehículo nuevo.
- No volver a revisar el vehículo después de su aprobación (las condiciones cambian).
- Basar la selección de proveedores en preferencias subjetivas, no en una puntuación certificable.
En resumen
- Cada herramienta de IA es un procesador de datos; La evaluación sistemática es esencial antes de la aprobación.
- El acuerdo de procesamiento de datos (DPA) es el documento básico que vincula los datos; Debe incluir cláusulas de alcance, subencargado, seguridad, incumplimiento y eliminación.
- Los planes gratuitos/individuales a menudo no ofrecen DPA y utilizan datos para capacitación; Se deben preferir los planes corporativos.
- La ficha modelo muestra los límites y riesgos del modelo; Su ausencia es una señal de alerta.
- Las herramientas aprobadas deben gestionarse como una lista blanca y los proveedores deben gestionarse con una puntuación de riesgo documentable.
Tarea de aplicación
Elija tres herramientas de IA reales que su organización quiera utilizar. Configure una tabla de puntuación de riesgo del proveedor con ocho criterios (DPA, ubicación de datos, exclusión voluntaria de capacitación, certificación de seguridad, notificación de incumplimiento, retención, modelo de tarjeta, costo) y califique cada vehículo de 0 a 3 según estos criterios. Luego escriba una entrada de la lista de vehículos aprobados para el vehículo con la puntuación más alta: uso previsto aprobado, clases de datos permitidas, tipos de datos prohibidos, entidad responsable y fecha de revisión. Finalmente, tenga en cuenta cinco elementos que definitivamente querrá ver en el DPA de un vehículo y por qué cada uno de ellos es importante.
lista de verificación
- [ ] Hice preguntas de evaluación antes de aprobar la herramienta.
- [] Aclaré la ubicación de los datos y el caso de uso en el entrenamiento de modelos.
- [] Verifiqué la existencia de DPA y sus elementos críticos.
- [ ] Examiné la tarjeta modelo; Vi los límites y los riesgos.
- [ ] Evalué al proveedor con una puntuación de riesgo documentable.
- [] Agregué la herramienta a la lista blanca con clases de datos permitidas.
- [] Establecí una fecha de revisión.