Unité 7 / 12

Confidentialité des données et KVKK : où puis-je écrire les données de l'entreprise ?

Gains :

  • Peut distinguer quelles données peuvent être écrites dans les outils d'IA
  • Peut appliquer pratiquement les concepts de données personnelles et de secrets commerciaux
  • Connaît la différence de confidentialité entre les outils d'IA d'entreprise et publics

Cette unité aborde le cœur des erreurs les plus courantes et des risques les plus graves liés à l'utilisation quotidienne de l'IA : que pouvez-vous écrire dans un outil d'IA et qu'est-ce que vous ne pouvez pas écrire ? Si un employé colle, de bonne foi, des données sensibles sur un client dans un outil de discussion public pour accélérer ses activités, cela pourrait exposer l'entreprise à des poursuites judiciaires et à une atteinte à sa réputation. Dans cette unité, nous donnerons une boussole claire et exploitable. KVKK (Loi sur la protection des données personnelles) est la loi qui réglemente la manière dont les données personnelles seront traitées en Turquie ; Son équivalent européen est le RGPD.

Principe de base : « Les données qui quittent la porte ne reviennent jamais »

Une fois que vous avez saisi des informations dans un outil d’IA public, ces informations peuvent désormais échapper à votre contrôle. Selon le type de véhicule, ces données ; peuvent être stockés, examinés par les employés ou utilisés lors de la formation future du modèle. La question fondamentale est donc la suivante : "Est-ce que cela me dérangerait si j'envoyais ces informations par courrier électronique à quelqu'un que je ne connais pas ?" Si votre réponse est « oui », réfléchissez-y à deux fois avant de saisir ces informations dans un outil public.

Quelles données sont risquées ? Un classement simple

Catégorie

exemples

Peut-il être écrit sur un instrument public ?

données personnelles

Nom-prénom, numéro TR ID, téléphone, adresse, état de santé, salaire

non

secret commercial

Stratégie de tarification, formule, code source, détail du contrat

non

Informations confidentielles internes

Données financières non publiées, décisions relatives au personnel, correspondance interne

non

données client

Listes de clients, historique des achats, enregistrements de contacts

non

informations publiques

Blog publié, communiqué de presse, descriptions générales

Oui

Exemple fictif/anonyme

Exemple de scénario avec des noms inventés

Oui (avec précaution)

Attention : les « données personnelles privées/sensibles » (santé, religion, origine ethnique, biométrie, casier judiciaire) nécessitent la plus haute protection. Ne les écrivez sur aucun outil externe sans les anonymiser.

Anonymisation : faire le même travail en toute sécurité

Dans la plupart des cas, vous pouvez atteindre votre objectif sans fournir de données sensibles à l'outil. La technique clé est l’anonymisation : supprimer les informations permettant d’identifier une personne ou une organisation et les remplacer par des expressions génériques.

  • "un client" au lieu de "Ali Veli"
  • "Un contrat important avec une grande entreprise cliente" au lieu de "un contrat de 2 millions de TL avec Acme A.Ş."
  • Les supprimer complètement au lieu de leur véritable identifiant/téléphone/adresse
  • Chiffres approximatifs ou représentatifs plutôt que chiffres réels

Invite faible/Invite forte

Faible invite : Ahmet Yılmaz (TC 123456...), numéro de client 0532... retarde son paiement depuis 3 mois. Que dois-je lui écrire ?

Résultat : une grave violation de la vie privée et du KVKK ; les données personnelles ont été transférées vers l'outil externe.

Invite puissante : rédigez un e-mail de rappel poli mais clair à envoyer à un client de longue date qui est en retard de paiement depuis environ 3 mois. N'utilisez pas de nom, d'identité ou de numéro ; remplacez-les par des espaces réservés tels que [Nom du client].

Résultat : vous obtenez le même travail, aucune donnée personnelle n'est exposée.

Trois mini-étuis

Cas 1 — Liste de clients collée. Un employé a collé 800 lignes de listes de diffusion de clients dans un outil public pour les « segmenter ». La liste contenait des secrets commerciaux et des données personnelles. L'équipe de sécurité de l'information a remarqué la situation ; L’incident s’est transformé en un processus de notification de violation de données. La bonne réponse était : étudier les données avec des échantillons anonymes/représentatifs ou utiliser un outil institutionnel approuvé.

Cas 2 — Résolution par anonymisation. Un professionnel des ressources humaines se préparait pour un entretien de performance. Au lieu de donner le vrai nom et les coordonnées de l'employé, il l'a décrit comme "un employé qui n'a pas atteint ses objectifs au cours du dernier trimestre mais qui entretient de solides relations d'équipe". Il a obtenu des points de discussion utiles ; Personne n’a été exposé.

Cas 3 — Réflexe « Demandez-le d’abord ». Avant qu’une équipe ne déploie un nouvel outil d’IA, la sécurité des informations doit se demander « avec quels types de données pouvons-nous l’utiliser ? il a demandé. Ils ont appris que le contrat de la version entreprise contenait une clause « données non utilisées pour la formation du modèle » et ont publié une règle d'utilisation claire. Le résultat : vitesse + sécurité combinées.

Différence entre l'IA d'entreprise et l'IA publique

  • Outils publics/gratuits : offrent généralement des garanties limitées sur la manière dont vos données sont stockées et utilisées. Par défaut, c’est l’environnement dans lequel il faut être le plus prudent.
  • Outils Entreprise / Contractuels : Les versions Entreprise que l'entreprise utilise avec un contrat offrent souvent des garanties contractuelles telles que « vos données ne seront pas utilisées dans la formation du modèle », « elles seront supprimées dans un certain délai », « elles seront stockées dans une certaine région ».

Modèles copiables

Effacez toutes les informations personnelles et d'identification (nom, pièce d'identité, téléphone, adresse, e-mail, nom de l'entreprise) du texte ci-dessous et remplacez-les par [RÔLE] ou [PLACEHOLDER]. Exportez ensuite le texte nettoyé. Texte : [coller ici]

Réécrivez ce scénario avec un exemple complètement fictif, sans utiliser d'informations réelles sur une personne/une institution. Scénario : [coller ici]

Faites-moi une « liste de contrôle de confidentialité avant d'écrire à AI » : données personnelles, secrets commerciaux, données clients et informations confidentielles internes.

Repensez et spécifiez les espaces réservés nécessaires pour me permettre d'effectuer la tâche suivante sans partager de données réelles sur les clients/employés. Quête : [quête]

Erreurs courantes

Erreurs courantes

  • Coller de vraies données personnelles. Le nom, la pièce d'identité, le numéro de téléphone, l'adresse, l'état de santé, le salaire ne sont pas inclus dans les instruments publics.
  • En supposant que « personne ne le verra de toute façon ». Les données peuvent être stockées ou utilisées dans le cadre de formations ; le risque doit être géré.
  • En supposant que l'outil soit d'entreprise. Si vous n'êtes pas sûr, posez des questions sur la sécurité informatique/de l'information ; Tous les véhicules n'offrent pas la même garantie.
  • Penser que le téléchargement de captures d'écran/fichiers est "sûr". Les données personnelles contenues dans une image ou un document sont également des données personnelles.
  • Contourner l’anonymisation. La plupart des tâches peuvent être effectuées sans informations d'identification.
Attention : En raison du KVKK/GDPR, la confidentialité n'est pas un choix « mieux si cela se produit », mais une règle obligatoire à respecter. Le transfert de données personnelles vers un outil tiers sans autorisation peut entraîner des amendes administratives.

En résumé

  • Les données que vous saisissez dans un outil public d’IA peuvent être hors de votre contrôle ; Agir selon le principe selon lequel « les données qui quittent la porte ne reviennent pas ».
  • Les données personnelles, les secrets commerciaux, les informations confidentielles internes et les données clients ne doivent pas être écrits dans des outils accessibles au public.
  • Vous pouvez faire le même travail en toute sécurité en supprimant les informations d’identification grâce à l’anonymisation.
  • Les outils d'entreprise peuvent offrir des garanties contractuelles de confidentialité ; Soyez très prudent dans les véhicules publics.
  • La confidentialité est une obligation légale en vertu du KVKK/GDPR ; En cas de doute, consultez votre équipe informatique/sécurité de l’information.

Tâche d'application

Passez en revue les commentaires que vous avez rédigés (ou envisagés d’écrire) sur l’IA au cours de la semaine dernière. Contiennent-ils des données personnelles ou confidentielles ? Convertissez-en une en une version sécurisée et anonyme avec le modèle de « nettoyage » ci-dessus et voyez la différence.

Liste de contrôle

  • [ ] Je sais quels types de données ne peuvent pas être écrits dans des outils publics.
  • [ ] Je peux mettre en pratique les notions de données personnelles et de secrets commerciaux.
  • [ ] Je peux sécuriser une tâche en la anonymisant.
  • [ ] Je connais la différence en matière de confidentialité entre les outils d'entreprise et les outils publics.
  • [ ] En cas de doute, je consulte l'équipe informatique/sécurité de l'information.