इकाई 7 / 12

डेटा गोपनीयता और KVKK: मैं कंपनी डेटा कहाँ लिख सकता हूँ?

लाभ:

  • यह भेद कर सकता है कि कौन सा डेटा एआई टूल पर लिखा जा सकता है
  • व्यक्तिगत डेटा और व्यापार रहस्यों की अवधारणाओं को व्यावहारिक रूप से लागू कर सकते हैं
  • एंटरप्राइज़ और सार्वजनिक एआई टूल के बीच गोपनीयता अंतर जानता है

यह इकाई रोजमर्रा के एआई उपयोग में सबसे आम गलतियों और सबसे गंभीर जोखिमों के केंद्र में आती है: आप एआई टूल में क्या लिख ​​सकते हैं और क्या नहीं? यदि कोई कर्मचारी, अच्छे विश्वास में, व्यवसाय को गति देने के लिए संवेदनशील ग्राहक डेटा को सार्वजनिक चैट टूल में पेस्ट करता है, तो इससे कंपनी को कानूनी कार्रवाई और प्रतिष्ठा क्षति दोनों का सामना करना पड़ सकता है। इस इकाई में हम एक स्पष्ट, क्रियाशील कंपास देंगे। KVKK (व्यक्तिगत डेटा संरक्षण कानून) वह कानून है जो यह नियंत्रित करता है कि तुर्किये में व्यक्तिगत डेटा को कैसे संसाधित किया जाएगा; इसका यूरोपीय समकक्ष जीडीपीआर है।

मूल सिद्धांत: "बाहर जाने वाला डेटा कभी वापस नहीं आता"

एक बार जब आप सार्वजनिक एआई टूल में जानकारी टाइप करते हैं, तो वह जानकारी अब आपके नियंत्रण से बाहर हो सकती है। वाहन के प्रकार के आधार पर, यह डेटा; संग्रहीत किया जा सकता है, कर्मचारियों द्वारा समीक्षा की जा सकती है, या मॉडल के भविष्य के प्रशिक्षण में उपयोग किया जा सकता है। तो मूल प्रश्न यह है: "क्या मुझे कोई आपत्ति होगी यदि मैं यह जानकारी किसी ऐसे व्यक्ति को ईमेल कर दूं जिसे मैं नहीं जानता?" यदि आपका उत्तर "हाँ" है, तो उस जानकारी को किसी सार्वजनिक टूल में टाइप करने से पहले दो बार सोचें।

कौन सा डेटा जोखिम भरा है? एक सरल वर्गीकरण

श्रेणी

उदाहरण

क्या इसे किसी सार्वजनिक उपकरण पर लिखा जा सकता है?

व्यक्तिगत डेटा

नाम-उपनाम, टीआर आईडी नंबर, टेलीफोन, पता, स्वास्थ्य, वेतन

नहीं

व्यापार रहस्य

मूल्य निर्धारण रणनीति, सूत्र, स्रोत कोड, अनुबंध विवरण

नहीं

आंतरिक गोपनीय जानकारी

अप्रकाशित वित्तीय, कार्मिक निर्णय, आंतरिक पत्राचार

नहीं

ग्राहक डेटा

ग्राहक सूचियाँ, खरीद इतिहास, संपर्क रिकॉर्ड

नहीं

सार्वजनिक सूचना

प्रकाशित ब्लॉग, प्रेस विज्ञप्ति, सामान्य विवरण

हाँ

काल्पनिक/गुमनाम उदाहरण

बने-बनाए नामों के साथ नमूना परिदृश्य

हाँ (सावधानीपूर्वक)

ध्यान दें: "निजी/संवेदनशील व्यक्तिगत डेटा" (स्वास्थ्य, धर्म, जातीयता, बायोमेट्रिक्स, आपराधिक रिकॉर्ड) को उच्चतम सुरक्षा की आवश्यकता है। उन्हें अज्ञात किए बिना किसी बाहरी टूल पर न लिखें।

गुमनामीकरण: समान कार्य को सुरक्षित रूप से करना

ज्यादातर मामलों में, आप टूल को संवेदनशील डेटा दिए बिना अपना लक्ष्य प्राप्त कर सकते हैं। मुख्य तकनीक गुमनामीकरण है: किसी व्यक्ति या संगठन की पहचान करने वाली जानकारी को हटाना और उसे सामान्य वाक्यांशों से बदलना।

  • "अली वेली" के बजाय "एक ग्राहक"
  • "Acme A.Ş के साथ 2 मिलियन टीएल अनुबंध" के बजाय "एक बड़े कॉर्पोरेट ग्राहक के साथ एक महत्वपूर्ण अनुबंध"।
  • वास्तविक आईडी/फोन/पते के बजाय उन्हें पूरी तरह से हटा रहा हूं
  • वास्तविक आंकड़ों के बजाय अनुमानित या प्रतिनिधि आंकड़े

कमजोर संकेत/मजबूत संकेत

कमजोर संकेत: अहमत यिलमाज़ (टीसी 123456...), ग्राहक संख्या 0532... पिछले 3 महीनों से अपने भुगतान में देरी कर रहा है। मुझे उसे क्या लिखना चाहिए?

परिणाम: एक गंभीर गोपनीयता और केवीकेके उल्लंघन; व्यक्तिगत डेटा बाहरी टूल में चला गया।

शक्तिशाली संकेत: एक दीर्घकालिक ग्राहक को भेजे जाने वाले एक विनम्र लेकिन स्पष्ट अनुस्मारक ईमेल का मसौदा तैयार करें, जिसका भुगतान लगभग 3 महीने से बकाया है। नाम, आईडी या नंबर का उपयोग न करें; उन्हें [ग्राहक नाम] जैसे प्लेसहोल्डर से बदलें।

परिणाम: आपको वही नौकरी मिलती है, कोई व्यक्तिगत डेटा उजागर नहीं होता है।

तीन मिनी मामले

केस 1 - चिपकाई गई ग्राहक सूची। एक कर्मचारी ने ग्राहक ईमेल सूचियों की 800 पंक्तियों को "उन्हें विभाजित करने" के लिए एक सार्वजनिक टूल में चिपकाया। सूची में व्यापार रहस्य और व्यक्तिगत डेटा शामिल थे। सूचना सुरक्षा दल ने स्थिति देखी; यह घटना डेटा उल्लंघन अधिसूचना प्रक्रिया में बदल गई। सही उत्तर था: अनाम/प्रतिनिधि नमूनों के साथ डेटा का अध्ययन करना या संस्थागत, अनुमोदित उपकरण का उपयोग करना।

केस 2 - अज्ञातीकरण द्वारा समाधान। एक मानव संसाधन पेशेवर एक प्रदर्शन साक्षात्कार की तैयारी कर रहा था। कर्मचारी के वास्तविक नाम और विवरण के बजाय, उन्होंने कर्मचारी को "एक ऐसा कर्मचारी बताया जो पिछली तिमाही में अपने लक्ष्य से पीछे रह गया लेकिन टीम के साथ मजबूत संबंध रखता है।" उन्हें बातचीत के उपयोगी बिंदु मिले; कोई उजागर नहीं हुआ.

केस 3 - "पहले आईटी से पूछें" रिफ्लेक्स। इससे पहले कि कोई टीम एक नया एआई टूल लॉन्च करे, सूचना सुरक्षा को यह पूछना चाहिए कि "हम इसका उपयोग किस प्रकार के डेटा के साथ कर सकते हैं?" उसने पूछा. उन्हें पता चला कि एंटरप्राइज़ संस्करण के अनुबंध में "मॉडल प्रशिक्षण के लिए उपयोग नहीं किया जाने वाला डेटा" खंड था और उन्होंने एक स्पष्ट उपयोग नियम प्रकाशित किया। परिणाम: गति + सुरक्षा संयुक्त।

एंटरप्राइज एआई और पब्लिक एआई के बीच अंतर

  • सार्वजनिक/मुफ़्त उपकरण: आमतौर पर आपके डेटा को कैसे संग्रहीत और उपयोग किया जाता है, इसके बारे में सीमित गारंटी देते हैं। डिफ़ॉल्ट रूप से, यह वह वातावरण है जिसमें आपको सबसे अधिक सतर्क रहना चाहिए।
  • एंटरप्राइज़ / संविदात्मक उपकरण: एंटरप्राइज़ संस्करण जो कंपनी अनुबंध के साथ उपयोग करती है, अक्सर संविदात्मक गारंटी प्रदान करती है जैसे "आपका डेटा मॉडल प्रशिक्षण में उपयोग नहीं किया जाएगा", "इसे एक निश्चित अवधि के भीतर हटा दिया जाएगा", "यह एक निश्चित क्षेत्र में संग्रहीत किया जाएगा"।

कॉपी करने योग्य टेम्पलेट

नीचे दिए गए पाठ से सभी व्यक्तिगत और पहचान संबंधी जानकारी (नाम, आईडी, फ़ोन, पता, ईमेल, कंपनी का नाम) साफ़ करें और उन्हें [ROLE] या [PLACEHOLDER] से बदलें। फिर साफ किए गए टेक्स्ट को निर्यात करें। टेक्स्ट: [यहां पेस्ट करें]

किसी भी वास्तविक व्यक्ति/संस्था की जानकारी का उपयोग किए बिना, पूरी तरह से काल्पनिक उदाहरण के साथ इस परिदृश्य को फिर से लिखें। परिदृश्य: [यहाँ चिपकाएँ]

एआई को लिखने से पहले मेरे लिए एक "गोपनीयता जांच सूची" बनाएं: व्यक्तिगत डेटा, व्यापार रहस्य, ग्राहक डेटा और आंतरिक गोपनीय जानकारी।

किसी भी वास्तविक ग्राहक/कर्मचारी डेटा को साझा किए बिना मुझे निम्नलिखित कार्य पूरा करने की अनुमति देने के लिए आवश्यक प्लेसहोल्डर्स को फिर से डिज़ाइन करें और निर्दिष्ट करें। क्वेस्ट: [खोज]

सामान्य गलतियाँ

सामान्य गलतियाँ

  • वास्तविक व्यक्तिगत डेटा चिपकाना. सार्वजनिक दस्तावेजों में नाम, आईडी, फोन नंबर, पता, स्वास्थ्य, वेतन शामिल नहीं हैं।
  • यह मानते हुए कि "इसे वैसे भी कोई नहीं देखेगा"। डेटा को संग्रहीत या प्रशिक्षण में उपयोग किया जा सकता है; जोखिम का प्रबंधन किया जाना चाहिए.
  • यह मानते हुए कि उपकरण कॉर्पोरेट है। यदि आप अनिश्चित हैं, तो आईटी/सूचना सुरक्षा से पूछें; हर वाहन एक जैसी वारंटी नहीं देता.
  • यह सोचकर कि स्क्रीनशॉट/फ़ाइलें अपलोड करना "सुरक्षित" है। किसी छवि या दस्तावेज़ में मौजूद व्यक्तिगत डेटा भी व्यक्तिगत डेटा है।
  • गुमनामीकरण को दरकिनार करना। अधिकांश कार्य जानकारी की पहचान के बिना किए जा सकते हैं।
ध्यान दें: केवीकेके/जीडीपीआर के कारण, गोपनीयता "ऐसा हो तो बेहतर" विकल्प नहीं है, बल्कि अनुपालन करने के लिए एक अनिवार्य नियम है। बिना अनुमति के व्यक्तिगत डेटा को तीसरे पक्ष के टूल में स्थानांतरित करने पर प्रशासनिक जुर्माना लग सकता है।

संक्षेप में

  • सार्वजनिक एआई टूल में आपके द्वारा टाइप किया गया डेटा आपके नियंत्रण से बाहर हो सकता है; "जो डेटा घर छोड़ देता है वह वापस नहीं आता" के सिद्धांत के साथ कार्य करें।
  • व्यक्तिगत डेटा, व्यापार रहस्य, आंतरिक गोपनीय जानकारी और ग्राहक डेटा को सार्वजनिक रूप से उपलब्ध टूल पर नहीं लिखा जाना चाहिए।
  • आप अज्ञातीकरण के साथ पहचान संबंधी जानकारी को हटाकर सुरक्षित रूप से वही कार्य कर सकते हैं।
  • एंटरप्राइज़ उपकरण संविदात्मक गोपनीयता गारंटी प्रदान कर सकते हैं; सार्वजनिक वाहनों में सबसे अधिक सतर्क रहें।
  • केवीकेके/जीडीपीआर के कारण गोपनीयता एक कानूनी दायित्व है; यदि आप अनिश्चित हैं, तो अपनी आईटी/सूचना सुरक्षा टीम से परामर्श लें।

अनुप्रयोग कार्य

पिछले सप्ताह एआई पर आपके द्वारा लिखे गए (या लिखने पर विचार किए गए) इनपुट की समीक्षा करें। क्या उनमें व्यक्तिगत या गोपनीय डेटा है? उपरोक्त "क्लीनअप" टेम्पलेट के साथ एक को सुरक्षित अज्ञात संस्करण में बदलें और अंतर देखें।

जांच सूची

  • [ ] मैं जानता हूं कि कौन से डेटा प्रकार सार्वजनिक टूल पर नहीं लिखे जा सकते हैं।
  • [ ] मैं व्यक्तिगत डेटा और व्यापार रहस्यों की अवधारणाओं को व्यवहार में लागू कर सकता हूं।
  • [ ] मैं किसी कार्य को अज्ञात बनाकर उसे सुरक्षित बना सकता हूं।
  • [ ] मैं उद्यम और सार्वजनिक उपकरणों के बीच गोपनीयता में अंतर जानता हूं।
  • [ ] जब मैं अनिश्चित होता हूं, तो मैं आईटी/सूचना सुरक्षा टीम से परामर्श लेता हूं।