יחידה 7 / 12

פרטיות נתונים ו-KVKK: היכן אוכל לכתוב נתוני חברה?

רווחים:

  • יכול להבחין אילו נתונים ניתן לכתוב לכלי AI
  • יכול ליישם באופן מעשי את המושגים של נתונים אישיים וסודות מסחריים
  • מכיר את ההבדל בפרטיות בין כלי AI ארגוניים לציבוריים

יחידה זו עומדת בלב הטעויות הנפוצות ביותר והסיכונים החמורים ביותר בשימוש יומיומי בבינה מלאכותית: מה אפשר לכתוב לכלי בינה מלאכותית ומה לא? אם עובד, בתום לב, מדביק נתוני לקוחות רגישים לתוך כלי צ'אט ציבורי כדי לזרז את העסקים, הדבר עלול לחשוף את החברה הן לתביעה משפטית והן לפגיעה במוניטין. ביחידה זו ניתן מצפן ברור וניתן לפעולה. KVKK (חוק הגנת מידע אישי) הוא החוק המסדיר את אופן עיבוד המידע האישי בטורקיה; המקבילה האירופית שלו היא GDPR.

עיקרון בסיסי: "נתונים שיוצאים מהדלת לעולם לא חוזרים"

ברגע שאתה מקליד מידע בכלי AI ציבורי, המידע הזה עשוי להיות מחוץ לשליטתך. בהתאם לסוג הרכב, הנתונים הללו; ניתן לאחסן, לסקור על ידי עובדים, או להשתמש בו בהדרכה עתידית של המודל. אז השאלה הבסיסית היא: "האם אכפת לי אם אשלח את המידע הזה באימייל למישהו שאני לא מכיר?" אם התשובה שלך היא "כן", חשבו פעמיים לפני הקלדת המידע הזה בכלי ציבורי.

איזה נתונים מסוכן? סיווג פשוט

קטגוריה

דוגמאות

האם ניתן לכתוב את זה בכלי ציבורי?

נתונים אישיים

שם-שם משפחה, מספר תעודת זהות TR, טלפון, כתובת, בריאות, משכורת

לא

סוד מסחרי

אסטרטגיית תמחור, נוסחה, קוד מקור, פירוט חוזה

לא

מידע סודי פנימי

נתונים כספיים שלא פורסמו, החלטות כוח אדם, התכתבויות פנימיות

לא

נתוני לקוחות

רשימות לקוחות, היסטוריית רכישות, רישומי אנשי קשר

לא

מידע ציבורי

בלוג פורסם, הודעה לעיתונות, תיאורים כלליים

כן

דוגמה בדיונית/אנונימית

תרחיש לדוגמה עם שמות מומצאים

כן (בזהירות)

שימו לב: "נתונים אישיים פרטיים/רגישים" (בריאות, דת, מוצא אתני, ביומטריה, רישום פלילי) דורשים את ההגנה הגבוהה ביותר. אל תכתוב אותם לכלי חיצוני מבלי להפוך אותם לאנונימיים.

אנונימיזציה: עושה את אותה עבודה בבטחה

ברוב המקרים, אתה יכול להשיג את המטרה שלך מבלי למסור נתונים רגישים לכלי. טכניקת המפתח היא אנונימיזציה: הסרת מידע המזהה אדם או ארגון והחלפתו בביטויים גנריים.

  • "לקוח" במקום "עלי ולי"
  • "חוזה חשוב עם לקוח תאגידי גדול" במקום "חוזה של 2 מיליון TL עם Acme A.Ş."
  • מחיקת אותם לחלוטין במקום מזהה/טלפון/כתובת אמיתיים
  • נתונים מקורבים או מייצגים ולא נתונים בפועל

הנחיה חלשה / הנחיה חזקה

הנחיה חלשה: Ahmet Yılmaz (TC 123456...), מספר לקוח 0532... מעכב את התשלום שלו ב-3 החודשים האחרונים. מה אני אמור לכתוב לו?

תוצאה: פגיעה חמורה בפרטיות וב-KVKK; נתונים אישיים עברו לכלי החיצוני.

הנחיה עוצמתית: נסח הודעת תזכורת מנומסת אך ברורה שתישלח ללקוח ארוך טווח שאחרי התשלום שלו כבר כשלושה חודשים. אל תשתמש בשם, תעודה מזהה או מספר; החלף אותם במצייני מיקום כגון [שם לקוח].

תוצאה: אתה מקבל את אותה עבודה, שום נתונים אישיים לא נחשפים.

שלושה מיני מארזים

מקרה 1 - רשימת לקוחות מודבקת. עובד הדביק 800 שורות של רשימות אימייל של לקוחות בכלי ציבורי כדי "לפלח אותן". הרשימה הכילה סודות מסחריים ונתונים אישיים. צוות אבטחת המידע הבחין במצב; התקרית הפכה לתהליך התראה על הפרת נתונים. התשובה הנכונה הייתה: ללמוד נתונים עם מדגמים אנונימיים/מייצגים או להשתמש בכלי מוסדי מאושר.

מקרה 2 - פתרון באמצעות אנונימיזציה. איש מקצוע בתחום משאבי אנוש התכונן לראיון ביצוע. במקום שמו ופרטיו האמיתיים של העובד, הוא תיאר את העובד כ"עובד שלא עמד ביעדים שלו ברבעון האחרון אך יש לו קשרי צוות חזקים". הוא קיבל נקודות דיבור מועילות; איש לא נחשף.

מקרה 3 - רפלקס "שאל את IT תחילה". לפני שצוות משיק כלי בינה מלאכותית חדש, אבטחת מידע צריכה לשאול "עם אילו סוגי נתונים נוכל להשתמש בו?" הוא שאל. הם למדו שבחוזה של הגרסה הארגונית היה סעיף "לא נעשה שימוש בנתונים לאימון מודלים" ופרסמו כלל שימוש ברור. התוצאה: מהירות + אבטחה בשילוב.

ההבדל בין Enterprise AI ל-Public AI

  • כלים ציבוריים/חינמיים: בדרך כלל מציעים ערבויות מוגבלות לגבי אופן האחסון והשימוש בנתונים שלך. כברירת מחדל, זוהי הסביבה שבה אתה צריך להיות זהיר ביותר.
  • כלים ארגוניים / חוזיים: גרסאות ארגוניות שהחברה משתמשת בהן עם חוזה מציעות לרוב ערבויות חוזיות כגון "הנתונים שלך לא ישמשו בהכשרת מודלים", "הם יימחקו תוך פרק זמן מסוים", "הם יישמרו באזור מסוים".

תבניות הניתנות להעתקה

נקה את כל המידע האישי והמזהה (שם, מזהה, טלפון, כתובת, דוא"ל, שם חברה) מהטקסט למטה והחלף אותם ב-[ROLE] או [PLACEHOLDER]. לאחר מכן ייצא את הטקסט הנוקה. טקסט: [הדבק כאן]

שכתוב את התרחיש הזה עם דוגמה בדיונית לחלוטין, מבלי להשתמש במידע אמיתי על אדם/מוסד. תרחיש: [הדבק כאן]

ערכו לי "רשימת בדיקות פרטיות לפני שאתם כותבים ל-AI": נתונים אישיים, סוד מסחרי, נתוני לקוחות ומידע סודי פנימי.

עצב מחדש וציין את מצייני המיקום הדרושים כדי לאפשר לי להשלים את המשימה הבאה מבלי לשתף נתונים ממשיים של לקוחות/עובדים. קווסט: [quest]

טעויות נפוצות

טעויות נפוצות

  • הדבקת נתונים אישיים אמיתיים. שם, תעודת זהות, מספר טלפון, כתובת, בריאות, משכורת אינם כלולים במכשירים ציבוריים.
  • בהנחה ש"אף אחד לא יראה את זה בכל מקרה". ניתן לאחסן נתונים או להשתמש בהם בהדרכה; יש לנהל את הסיכון.
  • בהנחה שהכלי הוא תאגידי. אם אינך בטוח, שאל את IT/אבטחת מידע; לא כל רכב נותן את אותה אחריות.
  • חושב שהעלאת צילומי מסך/קבצים היא "בטוחה". נתונים אישיים בתמונה או במסמך הם גם נתונים אישיים.
  • עקיפת אנונימיזציה. ניתן לבצע את רוב המשימות ללא מידע מזהה.
שימו לב: בשל KVKK/GDPR, פרטיות אינה בחירה של "יותר טוב אם זה יקרה", אלא כלל חובה לציית לו. העברת נתונים אישיים לכלי צד שלישי ללא רשות עלולה לגרור קנסות מנהליים.

לסיכום

  • הנתונים שאתה מקליד בכלי AI ציבורי עשויים להיות מחוץ לשליטתך; פעל לפי העיקרון של "נתונים שיוצאים מהדלת לא חוזרים".
  • אין לכתוב נתונים אישיים, סודות מסחריים, מידע סודי פנימי ונתוני לקוחות לכלים הזמינים לציבור.
  • אתה יכול לעשות את אותה העבודה בבטחה על ידי הסרת מידע מזהה עם אנונימיזציה.
  • כלים ארגוניים עשויים להציע הבטחות לפרטיות חוזית; היו זהירים ביותר ברכבים ציבוריים.
  • סודיות היא חובה משפטית עקב KVKK/GDPR; אם אינך בטוח, התייעץ עם צוות ה-IT/אבטחת המידע שלך.

משימת יישום

סקור את הקלט שכתבת (או שקלת לכתוב) על AI בשבוע האחרון. האם הם מכילים נתונים אישיים או סודיים? המר אחד לגרסה אנונימית מאובטחת עם תבנית "ניקוי" למעלה וראה את ההבדל.

רשימת תיוג

  • [ ] אני יודע אילו סוגי נתונים לא ניתן לכתוב לכלים ציבוריים.
  • [ ] אני יכול ליישם את המושגים של נתונים אישיים וסודות מסחריים הלכה למעשה.
  • [ ] אני יכול להפוך משימה לבטוחה על ידי האנונימיות שלה.
  • [ ] אני יודע את ההבדל בפרטיות בין כלים ארגוניים לכלים ציבוריים.
  • [ ] כשאני לא בטוח, אני מתייעץ עם צוות ה-IT/אבטחת מידע.