એકમો
1. એન્ટરપ્રાઇઝ AI નીતિ શા માટે? ફાઉન્ડેશન ઓફ ગવર્નન્સ એન્ડ શેડો AI 2. કોર્પોરેટ AI ઉપયોગ નીતિ કેવી રીતે લખવી 3. KVKK ફંડામેન્ટલ્સ, સામાન્ય સિદ્ધાંતો અને VERBIS 4. કાનૂની આધાર, જાણ કરવાની જવાબદારી અને સ્પષ્ટ સંમતિ 5. EU AI કાયદો અને જોખમ વર્ગો 6. GDPR, સ્વયંસંચાલિત નિર્ણયો અને ક્રોસ-બોર્ડર ડેટા ટ્રાન્સફર 7. ડેટા પ્રોસેસિંગ, સ્ટોરેજ, મિનિમાઇઝેશન અને અનામીકરણ 8. કૉપિરાઇટ, બૌદ્ધિક સંપત્તિ અને AI પરિણામો 9. સપ્લાયર અને ટૂલ એસેસમેન્ટ: મંજૂર AI ટૂલ સૂચિ 10. ડેટા પ્રોટેક્શન ઇમ્પેક્ટ એસેસમેન્ટ (DPIA) અને રિસ્ક મેનેજમેન્ટ 11. માનવ નિયંત્રણ, પારદર્શિતા, પૂર્વગ્રહ અને નીતિશાસ્ત્ર 12. AI ગવર્નન્સ ફ્રેમવર્ક: ભૂમિકાઓ, મંજૂરી, ઓડિટ અને ઘટના પ્રતિસાદ
એકમ 9 / 12

સપ્લાયર અને ટૂલ એસેસમેન્ટ: મંજૂર AI ટૂલ સૂચિ

નફો:

  • AI ટૂલ ખરીદતા પહેલા મૂલ્યાંકન માપદંડ લાગુ કરો
  • ડેટા પ્રોસેસિંગ એગ્રીમેન્ટ (DPA) અને મોડેલ કાર્ડમાં જોવા માટેની વસ્તુઓને ઓળખવી
  • માન્ય વાહન સૂચિ અને વિક્રેતા જોખમ સ્કોરિંગ બનાવો

જ્યારે કોઈ બિઝનેસ યુનિટ તમારા દરવાજા પર આવે અને કહે કે "અમે તે નવા AI ટૂલનો ઉપયોગ કરવા માંગીએ છીએ, તે ખૂબ જ ઉપયોગી થશે" ત્યારે તમે શું કરશો? "કોઈ રસ્તો નથી" કહેવાથી શેડો AI ફીડ થાય છે; "ઓકે" કહેવાથી અનિયંત્રિત જોખમ ખુલે છે. સાચો જવાબ વાહન મૂલ્યાંકન પ્રક્રિયા ચલાવવાનો છે. આ એકમમાં આપણે શીખીશું કે AI વાહન ખરીદતા/પ્રમાણિત કરતા પહેલા કયા પ્રશ્નો પૂછવા જોઈએ, ડેટા પ્રોસેસિંગ એગ્રીમેન્ટ (DPA) અને મોડેલ કાર્ડમાં શું જોવું જોઈએ અને આ બધું કેવી રીતે માન્ય વાહન સૂચિ અને વિક્રેતા જોખમ સ્કોરમાં નિસ્યંદિત કરવું.

મૂલ્યાંકન શા માટે જરૂરી છે?

દરેક AI ટૂલ ડેટા પ્રોસેસર છે: તે સંસ્થાના ડેટા પર પ્રક્રિયા કરે છે. ખોટા સાધનને મંજૂર કરવાનો અર્થ એ છે કે સંસ્થાનો વ્યક્તિગત ડેટા તૃતીય પક્ષને (અને ઘણીવાર વિદેશમાં) અનિયંત્રિત રીતે સોંપવો. સાધનને મંજૂરી આપતા પહેલા જવાબ આપવા માટેના મુખ્ય પ્રશ્નો:

  • તે ડેટાની પ્રક્રિયા અને સંગ્રહ ક્યાં કરે છે (કયો દેશ)?
  • શું તે મોડેલ તાલીમમાં અમારા ડેટાનો ઉપયોગ કરે છે? શું તેને બંધ કરી શકાય છે (ઓપ્ટ-આઉટ)?
  • શું તે ડેટા પ્રોસેસિંગ એગ્રીમેન્ટ (DPA) ઓફર કરે છે?
  • શું ત્યાં સુરક્ષા પ્રમાણપત્રો છે (દા.ત. ISO 27001)?
  • ચેટ હિસ્ટ્રી કેટલો સમય રાખવામાં આવે છે અને તેને ડિલીટ કરી શકાય છે?
  • જો સુરક્ષા ભંગ થાય તો અમને સૂચિત કરવાની પ્રતિબદ્ધતા છે?

ડેટા પ્રોસેસિંગ એગ્રીમેન્ટ (DPA)

ડેટા પ્રોસેસિંગ એગ્રીમેન્ટ (DPA) એ ડેટા કંટ્રોલર (સંસ્થા) અને ડેટા પ્રોસેસર (AI પ્રદાતા) વચ્ચે હસ્તાક્ષરિત કરાર છે જે સ્પષ્ટ કરે છે કે ડેટા કેવી રીતે પ્રક્રિયા કરવામાં આવશે. KVKK અને GDPR મોટે ભાગે આને આદેશ આપે છે. DPA માં જોવા માટેની વસ્તુઓ:

બાબત

તે શું પ્રદાન કરવું જોઈએ?

પ્રક્રિયાનો અવકાશ અને હેતુ

પ્રદાતાને ફક્ત અમારી સૂચનાઓ પર કામ કરવા દો

સબપ્રોસેસર્સ

તે કોને ટ્રાન્સફર કરવામાં આવે છે? શું તે અગાઉથી સૂચિત છે?

ટ્રાન્સફર ખાતરી

માનક કરાર કલમો અથવા સમકક્ષ

સુરક્ષા પગલાં

એન્ક્રિપ્શન, એક્સેસ કંટ્રોલ, ISO 27001

ભંગ સૂચના

ઉલ્લંઘનના કિસ્સામાં ચોક્કસ સમયગાળામાં અમને સૂચિત કરવું

કાઢી નાખવું/રીટર્ન

કોન્ટ્રેક્ટના અંતે ડેટા ડિલીટ/રીટર્ન કરવાની પ્રતિબદ્ધતા

ઓડિટ કરવાનો અધિકાર

પ્રદાતાનું ઑડિટ કરવાની અથવા રિપોર્ટ્સ પ્રાપ્ત કરવાની ક્ષમતા

સાવચેત રહો: ​​મોટાભાગની "મફત" અને "વ્યક્તિગત" AI યોજનાઓ DPA ઓફર કરતી નથી અને મોડેલ તાલીમ માટે ડેટાનો ઉપયોગ કરી શકે છે. કોર્પોરેટ ઉપયોગ માટે, કોર્પોરેટ/વ્યવસાયિક યોજનાઓ કે જે DPA ઓફર કરે છે અને શિક્ષણ નાપસંદ કરવાની બાંયધરી આપે છે તેને પ્રાધાન્ય આપવું જોઈએ. ફ્રી પ્લાન એ મોટાભાગે એવો પ્લાન હોય છે જેમાં ડેટા "પેઇડ" હોય છે.

મોડેલ કાર્ડ અને પારદર્શિતા

મૉડલ કાર્ડ એ એક દસ્તાવેજ છે જે સમજાવે છે કે AI મૉડલ શેના માટે ડિઝાઇન કરવામાં આવ્યું છે, તે કયા ડેટા સાથે પ્રશિક્ષિત છે, તેની મર્યાદાઓ અને જાણીતા જોખમો. એક સારો પ્રદાતા આ શેર કરે છે. મૉડલ કાર્ડમાં જોવા માટેની વસ્તુઓ: મૉડલનો હેતુપૂર્વક ઉપયોગ, જાણીતી મર્યાદાઓ અને પૂર્વગ્રહના જોખમો, ઉપયોગની ભલામણ કરવામાં આવતી નથી અને કામગીરી/સુરક્ષા નોંધો. જો મોડેલ કાર્ડ ખૂટે છે અથવા ખૂબ જ અસ્પષ્ટ છે, તો તે પોતે એક ચેતવણી ચિહ્ન છે.

ત્રણ નાના કેસો

કેસ 1 - મફત યોજનાની કિંમત. એકાઉન્ટિંગ ટીમ મફત AI ટૂલ વડે ગ્રાહકના નાણાકીય ડેટા પર પ્રક્રિયા કરવાનું શરૂ કરે છે. ટૂલ ડીપીએ ઓફર કરતું નથી અને તેની શરતોમાં જણાવે છે કે તે મોડેલ તાલીમ માટે ડેટાનો ઉપયોગ કરી શકે છે. અનુપાલન અધિકારી આની નોંધ લે છે અને ડીપીએ ઓફર કરતા કોર્પોરેટ વિકલ્પને મંજૂરી આપતાં ટૂલ પર પ્રતિબંધ મૂકે છે. તફાવત: લાયસન્સ વગેરે માટે દર મહિને થોડાક સો TL. લાખો પાઉન્ડનો સંભવિત દંડ.

કેસ 2 - સબપ્રોસેસર આશ્ચર્ય. એક કંપનીને મહિનાઓ પછી ઓડિટમાં ખબર પડે છે કે એઆઈ ટૂલ તેણે ત્રણ અલગ-અલગ દેશોમાં સબપ્રોસેસર્સમાં ટ્રાન્સફર કરાયેલ ડેટાને મંજૂરી આપી હતી. DPA માં કોઈ "સબ-પ્રોસેસર્સને અગાઉથી સૂચિત કરવામાં આવશે" કલમ ન હોવાથી, કંપનીને તેની જાણ નહોતી. પાઠ: DPA માં એક કલમ જે સબપ્રોસેસર સાંકળને દૃશ્યમાન બનાવે છે તે આવશ્યક છે.

કેસ 3 - સ્કોર કરીને નિર્ણય. સંસ્થા ત્રણ AI સાધનો (DPA, ડેટા સ્થાન, તાલીમ નાપસંદ, ISO 27001, ઉલ્લંઘન સૂચના, કાઢી નાખવા, પેટર્ન કાર્ડ, કિંમત) ની તુલના કરવા માટે 8-માપદંડ વિક્રેતા જોખમ સ્કોર ટેબલ સ્થાપિત કરે છે. રેટિંગ પરિણામ એ ટૂલને હાઇલાઇટ કરે છે જે સૌથી વધુ લોકપ્રિય નથી, પરંતુ સૌથી સુસંગત છે. નિર્ણય વ્યક્તિલક્ષી "મને તે ગમ્યો" ને બદલે દસ્તાવેજીકૃત સ્કોર પર આધારિત છે.

ટીપ: "વ્હાઇટલિસ્ટ" તરીકે માન્ય વાહનોની સૂચિનું સંચાલન કરો: ફક્ત તે જ વાહનોને મંજૂરી આપો જે સૂચિમાં છે. બ્લેકલિસ્ટને દરેક નવા ટૂલ સાથે અપડેટ કરવું પડે છે અને હંમેશા એક પગલું પાછળ રહે છે; વ્હાઇટલિસ્ટિંગ મૂળભૂત રીતે સુરક્ષિત છે.

બહાર નીકળો અને વ્યસનનું જોખમ

વાહનને મંજૂરી આપતી વખતે મોટાભાગની એજન્સીઓ જે પ્રશ્ન અવગણે છે તે છે: "જો આપણે આ વાહનમાંથી બહાર નીકળવા માંગીએ તો શું થશે?" સારું મૂલ્યાંકન બહાર નીકળવાની સાથે સાથે પ્રવેશને પણ ધ્યાનમાં લે છે. બે જોખમો બહાર આવે છે. પ્રથમ ડેટા પોર્ટેબિલિટી છે: જ્યારે તમે પ્રદાતાને છોડો છો, ત્યારે શું તમે તમારો ડેટા અને ગોઠવણી પ્રમાણભૂત ફોર્મેટમાં પાછી મેળવી શકો છો અથવા ડેટા પ્રદાતામાં લૉક કરવામાં આવે છે? બીજું વેન્ડર લૉક-ઇન છે: વ્યવસાય પ્રક્રિયાઓ એક સાધન સાથે એટલી જોડાયેલી હોઈ શકે છે કે જ્યારે પ્રદાતા કિંમતોમાં વધારો કરે છે અથવા સેવામાં વિક્ષેપ પાડે છે ત્યારે બહાર નીકળવાની કિંમત અસહ્ય બની જાય છે.

તેથી જ કન્ફર્મેશન રેકોર્ડમાં "એક્ઝિટ પ્લાન" લાઇન ઉમેરવાની સારી પ્રથા છે: આપણે ડેટા કેવી રીતે પાછો મેળવી શકીએ, વૈકલ્પિક સાધન શું છે, સંક્રમણમાં કેટલો સમય લાગે છે. જો પ્રદાતા એક દિવસ સેવા બંધ કરે તો પણ સંસ્થા તૈયાર રહેશે.

સાવધાન: વાહન લોકપ્રિય અથવા સસ્તું હોવાનો અર્થ એ નથી કે તે ટકાઉ છે. નાના પ્રદાતાઓ બંધ થઈ શકે છે, હસ્તગત કરી શકે છે અથવા અચાનક તેમની નીતિઓ બદલી શકે છે. નિર્ણાયક પ્રક્રિયાને એક સાધન સાથે જોડતા પહેલા, બહાર નીકળવાના દૃશ્યને ધ્યાનમાં લો.

નકલ કરી શકાય તેવા નમૂનાઓ

નમૂનો 1 — વિક્રેતા મૂલ્યાંકન પ્રશ્ન સમૂહ: "નવા AI ટૂલને મંજૂરી આપતા પહેલા વિક્રેતાને પૂછવા માટે મૂલ્યાંકન પ્રશ્નો તૈયાર કરો. શામેલ કરો: ડેટા સ્થાન, મોડેલ તાલીમમાં ઉપયોગ અને નાપસંદ કરો, DPA હાજરી, સુરક્ષા પ્રમાણપત્રો, રીટેન્શન અવધિ, ઉલ્લંઘન સૂચના, સબપ્રોસેસર્સ, કાઢી નાખવાની પ્રતિબદ્ધતા. દરેક પ્રશ્નના અપેક્ષિત જવાબનો સમાવેશ કરો."

નમૂનો 2 — DPA કલમ ચેકલિસ્ટ: "નીચેની કલમો માટે [ટેક્સ્ટ પેસ્ટ કરો] નીચેનો DPA ડ્રાફ્ટ તપાસો: પ્રોસેસિંગનો અવકાશ, સબ-પ્રોસેસર્સ, ટ્રાન્સફર એશ્યોરન્સ, સુરક્ષા પગલાં, ભંગ સૂચના અવધિ, કાઢી નાખવું/પાછું આપવું, ઑડિટનો અધિકાર. દરેક એપ્લિકેશન માટે અંતિમ કાનૂની કલમો જરૂરી નથી તે માટે 'હાજર/ગુમ/અનિશ્ચિત' ચિહ્નિત કરો."

ટેમ્પલેટ 3 — વેન્ડર રિસ્ક સ્કોરબોર્ડ: "3 AI ટૂલ્સની તુલના કરવા માટે 8-માપદંડ જોખમ સ્કોરબોર્ડ સેટ કરો: DPA, ડેટા સ્થાન, તાલીમ નાપસંદ, ISO 27001, ઉલ્લંઘન સૂચના, કાઢી નાખવું, પેટર્ન કાર્ડ, કિંમત. દરેક માપદંડને 0-3 પોઈન્ટ થવા દો, કુલ અને ભલામણ કૉલમ ઉમેરો. હું તેને ટેમ્પલેટમાં ભરીશ."

નમૂનો 4 — મંજૂર ટૂલ સૂચિ એન્ટ્રી: "મંજૂર AI ટૂલ સૂચિમાં નવી એન્ટ્રીનો ડ્રાફ્ટ કરો: ટૂલનું નામ, મંજૂર હેતુપૂર્વક ઉપયોગ, કયા ડેટા વર્ગોને મંજૂરી છે (જાહેર/આંતરિક/ગોપનીય), પ્રતિબંધિત ડેટા પ્રકારો, જવાબદાર એકમ, મંજૂરીની તારીખ, સમીક્ષા તારીખ. સિંગલ-લાઇન રેકોર્ડ ફોર્મેટમાં."

નબળા પ્રોમ્પ્ટ / મજબૂત પ્રોમ્પ્ટ

નબળું: “શું આ AI ટૂલ સલામત છે?”-> મોડલ ટૂલના માર્કેટિંગ વચનનું પુનરાવર્તન; તે DPA, ડેટા સ્થાન, તાલીમ વપરાશ જેવા નક્કર માપદંડોનું મૂલ્યાંકન કરતું નથી. સ્ટ્રોંગ: "હું એન્ટરપ્રાઇઝના ઉપયોગ માટે આ AI સાધનનું મૂલ્યાંકન કરીશ. નીચેના 8 માપદંડો (DPA, ડેટા સ્થાન, તાલીમ નાપસંદ, ISO 27001, ઉલ્લંઘન સૂચના, સંગ્રહ, સબપ્રોસેસર, મોડેલ કાર્ડ) અને દરેક માપદંડમાં 'સ્વીકાર્ય' થ્રેશોલ્ડ શું હોવું જોઈએ તેના આધારે મારે પ્રદાતા પાસેથી કઈ માહિતીની વિનંતી કરવી જોઈએ." -> મોડેલ એક નક્કર, ચકાસી શકાય તેવું મૂલ્યાંકન માળખું બનાવે છે.

સામાન્ય ભૂલો

  • કોર્પોરેટ ડેટા સાથે મફત/વ્યક્તિગત યોજનાઓનો ઉપયોગ કરવો; કોઈ DPA નથી અને નાપસંદ કરવાની અનુભૂતિ નથી.
  • માર્કેટિંગ વચનના આધારે સાધનને મંજૂર કરવું, ડેટા સ્થાન અને શૈક્ષણિક ઉપયોગ માટે પૂછવું નહીં.
  • DPA પર હસ્તાક્ષર કર્યા વિના અથવા સબપ્રોસેસર કલમ ​​તપાસ્યા વિના ડેટા શેર કરવો.
  • કોઈપણ પ્રશ્ન વિના કોઈ/અનિશ્ચિત મોડેલ કાર્ડ સાથે વાહનને મંજૂરી આપવી.
  • વ્હાઇટ લિસ્ટને બદલે પ્રતિબંધની યાદી રાખવી અને દરેક નવા વાહન સાથે પાછળ રહેવું.
  • મંજૂરી પછી ફરીથી વાહનની સમીક્ષા ન કરવી (શરતોમાં ફેરફાર).
  • વિક્રેતાની પસંદગી વ્યક્તિલક્ષી પસંદગી પર આધારિત છે, પ્રમાણિત સ્કોર નહીં.

સારાંશમાં

  • દરેક AI ટૂલ ડેટા પ્રોસેસર છે; મંજૂરી પહેલાં પદ્ધતિસરનું મૂલ્યાંકન જરૂરી છે.
  • ડેટા પ્રોસેસિંગ એગ્રીમેન્ટ (DPA) એ મૂળભૂત દસ્તાવેજ છે જે ડેટાને જોડે છે; તેમાં અવકાશ, સબપ્રોસેસર, સુરક્ષા, ભંગ અને કાઢી નાખવાની કલમોનો સમાવેશ થવો જોઈએ.
  • મફત/વ્યક્તિગત યોજનાઓ ઘણીવાર DPA ઓફર કરતી નથી અને તાલીમ માટે ડેટાનો ઉપયોગ કરતી નથી; કોર્પોરેટ યોજનાઓને પ્રાધાન્ય આપવું જોઈએ.
  • મોડેલ કાર્ડ મોડેલની મર્યાદા અને જોખમો દર્શાવે છે; તેની ગેરહાજરી એ ચેતવણીનો સંકેત છે.
  • મંજૂર સાધનો વ્હાઇટલિસ્ટ તરીકે મેનેજ કરવા જોઈએ, અને વિક્રેતાઓને દસ્તાવેજીકૃત જોખમ સ્કોર સાથે સંચાલિત કરવા જોઈએ.

એપ્લિકેશન કાર્ય

ત્રણ વાસ્તવિક AI ટૂલ્સ પસંદ કરો જેનો તમારી સંસ્થા ઉપયોગ કરવા માંગે છે. આઠ માપદંડો (DPA, ડેટા સ્થાન, તાલીમ નાપસંદ, સુરક્ષા પ્રમાણપત્ર, ઉલ્લંઘન સૂચના, રીટેન્શન, મોડેલ કાર્ડ, કિંમત) સાથે વિક્રેતા જોખમ સ્કોર ટેબલ સેટ કરો અને આ માપદંડોના આધારે દરેક વાહનને 0-3 થી સ્કોર કરો. પછી સૌથી વધુ સ્કોર કરનાર વાહન માટે માન્ય વાહન સૂચિ એન્ટ્રી લખો: મંજૂર હેતુપૂર્વક ઉપયોગ, પરવાનગી ડેટા વર્ગો, પ્રતિબંધિત ડેટા પ્રકારો, જવાબદાર એન્ટિટી અને સમીક્ષા તારીખ. છેલ્લે, પાંચ વસ્તુઓની નોંધ લો કે જે તમે વાહનના DPAમાં ચોક્કસપણે જોવા માંગો છો અને દરેક શા માટે મહત્વપૂર્ણ છે.

ચેકલિસ્ટ

  • [ ] મેં સાધનને મંજૂરી આપતા પહેલા મૂલ્યાંકનના પ્રશ્નો પૂછ્યા.
  • [ ] મેં મોડલ તાલીમમાં ડેટા સ્થાન અને ઉપયોગના કેસની સ્પષ્ટતા કરી.
  • [ ] મેં DPA અને તેની નિર્ણાયક વસ્તુઓનું અસ્તિત્વ તપાસ્યું.
  • [ ] મેં મોડેલ કાર્ડની તપાસ કરી; મેં મર્યાદાઓ અને જોખમો જોયા.
  • [ ] મેં દસ્તાવેજીકૃત જોખમ સ્કોર સાથે વિક્રેતાનું મૂલ્યાંકન કર્યું.
  • [ ] મેં માન્ય ડેટા વર્ગો સાથે વ્હાઇટલિસ્ટમાં ટૂલ ઉમેર્યું છે.
  • [ ] મેં સમીક્ષાની તારીખ સેટ કરી છે.