इकाई 11 / 12

गोपनीय और विशेषाधिकार प्राप्त दस्तावेज़ नियम

लाभ:

  • एआई के उपयोग के लिए वकील-ग्राहक विशेषाधिकार और गोपनीय दस्तावेजों की अवधारणाओं को स्थानांतरित करने की क्षमता
  • वर्गीकरण योजना के साथ यह निर्धारित करने की क्षमता कि कौन से दस्तावेज़ों को किन उपकरणों में संसाधित किया जा सकता है
  • तकनीकी और संविदात्मक सुरक्षा उपायों को लागू करने की क्षमता जो विशेषाधिकार को ख़राब होने से बचाती है

शायद कानून के सबसे संवेदनशील सिद्धांतों में से एक वकील और उसके मुवक्किल के बीच संचार की गोपनीयता है। यह गोपनीयता ग्राहक को अपने वकील को बिना किसी हिचकिचाहट के सब कुछ बताने की अनुमति देती है और एक अच्छे बचाव का आधार है। कृत्रिम बुद्धिमत्ता (एआई) के युग में, इस सिद्धांत को एक नए खतरे का सामना करना पड़ रहा है: एक असुरक्षित एआई उपकरण में एक विशेषाधिकार प्राप्त या गोपनीय दस्तावेज़ दर्ज करना गोपनीयता को कमजोर कर सकता है, यहां तक ​​कि कुछ मामलों में वकील-ग्राहक विशेषाधिकार का नुकसान भी हो सकता है। इस इकाई में, हम गोपनीय और विशेषाधिकार प्राप्त दस्तावेज़ों को वर्गीकृत करना सीखेंगे, यह निर्धारित करेंगे कि किस दस्तावेज़ को किस माध्यम में संसाधित किया जा सकता है, और विशेषाधिकार की रक्षा करने वाले तकनीकी और संविदात्मक सुरक्षा उपाय स्थापित करना सीखेंगे।

आइए शर्तों को स्पष्ट करें। गोपनीय दस्तावेज़ एक ऐसा दस्तावेज़ है जिसे संस्था या ग्राहक द्वारा गोपनीय रखा जाना चाहिए और अनधिकृत व्यक्तियों के साथ साझा नहीं किया जाना चाहिए। अटॉर्नी-ग्राहक विशेषाधिकार सिद्धांत है कि कानूनी परामर्श उद्देश्यों के लिए वकील और ग्राहक के बीच संचार सुरक्षित है और किसी विवाद में इसका खुलासा करने के लिए मजबूर नहीं किया जा सकता है। किसी तीसरे पक्ष को गोपनीय संचार का खुलासा करके छूट इस सुरक्षा का नुकसान है। डेटा आश्वासन एक उपकरण की संविदात्मक प्रतिबद्धताएं हैं जैसे कि प्रशिक्षण में डेटा का उपयोग नहीं करना, इसे संग्रहीत नहीं करना, इसे तीसरे पक्ष के साथ साझा नहीं करना। दस्तावेज़ वर्गीकरण दस्तावेज़ों को उनकी संवेदनशीलता के स्तर के अनुसार लेबल करना है।

विशेषाधिकार खतरे में क्यों है?

विशेषाधिकार का आधार गोपनीयता की सुरक्षा में निहित है। जब किसी विशेषाधिकार प्राप्त संचार का खुलासा किसी तीसरे पक्ष को किया जाता है, तो अदालत यह फैसला दे सकती है कि संचार को अब गोपनीय नहीं माना जाता है और इसलिए विशेषाधिकार खो जाता है। एक असुरक्षित एआई टूल में एक विशेषाधिकार प्राप्त दस्तावेज़ दर्ज करना तकनीकी रूप से उस दस्तावेज़ को तीसरे पक्ष (टूल प्रदाता) के सिस्टम में स्थानांतरित करना है। यदि उपकरण मॉडल प्रशिक्षण में डेटा संग्रहीत, संसाधित या उपयोग करता है, तो इसे एक प्रकटीकरण माना जा सकता है और विशेषाधिकार विवादास्पद हो सकता है।

दूसरा जोखिम संविदात्मक गोपनीयता है: ग्राहक या प्रतिपक्ष के साथ हस्ताक्षरित गोपनीयता प्रतिबद्धताएं दस्तावेज़ को अनधिकृत सिस्टम में प्रवेश करने से रोकती हैं। तीसरा जोखिम केवीकेके और डेटा सुरक्षा दायित्व है (इकाई 9 देखें)। ये तीन जोखिम अक्सर एक ही दस्तावेज़ में संयुक्त होते हैं।

सावधानी: किसी दस्तावेज़ को एन्क्रिप्ट करना या चैट को बाद में हटाना विशेषाधिकार की गारंटी नहीं देता है। निर्णायक बात यह है कि दस्तावेज़ किस उपकरण में दर्ज किया गया है और क्या वह उपकरण डेटा आश्वासन प्रदान करता है। दस्तावेज़-असुरक्षित वाहन में प्रवेश करने से पहले विशेषाधिकार बनाए रखा जाता है।

दस्तावेज़ वर्गीकरण योजना

सही निर्णय हर दस्तावेज़ को एक जैसा मानने से नहीं, बल्कि उसकी संवेदनशीलता के अनुसार उसे वर्गीकृत करने से होता है। एक सरल तीन-चार चरण वाला आरेख इस प्रश्न को स्पष्ट करता है कि "कौन सा दस्तावेज़ कहाँ जाता है?"

कक्षा

उदाहरण

एआई का उपयोग

सार्वजनिक/सार्वजनिक

प्रकाशित विधान, प्रेस पाठ

प्रत्येक वाहन में निःशुल्क

आंतरिक/गोपनीय

घरेलू नीति, मसौदा अनुबंध

केवल स्वीकृत, बीमित वाहन

ग्राहक रहस्य/व्यक्तिगत

क्लाइंट फ़ाइल, व्यक्तिगत डेटा

स्वीकृत उपकरण + मास्किंग

विशेषाधिकार प्राप्त

कानूनी राय, रक्षा रणनीति

एक नियम के रूप में, इसे दर्ज नहीं किया जाता है; केवल पूरी तरह से सुरक्षित प्रमाणित वातावरण

आपकी भूमिका: एक सूचना सुरक्षा/गोपनीयता सलाहकार। वर्गीकरण योजना के अनुसार निम्नलिखित दस्तावेज़ को लेबल करें: वर्ग: सार्वजनिक / आंतरिक-गोपनीय / ग्राहक रहस्य-व्यक्तिगत / विशेषाधिकार प्राप्त। आउटपुट: (1) प्रस्तावित वर्ग और उसका औचित्य, (2) उस वर्ग के लिए एआई उपयोग नियम, (3) दस्तावेज़ में उन अनुभागों का मार्कअप जो विशेषाधिकार प्राप्त हो सकते हैं (कानूनी राय, रणनीति)। जब संदेह हो, तो "उच्च कक्षा तक राउंड अप" सिद्धांत लागू करें; दस्तावेज़ को कम न आंकें।<दस्तावेज़>[दस्तावेज़ पाठ या विवरण]</दस्तावेज़>

आश्वासन स्थापित करना

विशेषाधिकार और गोपनीयता की रक्षा के लिए तकनीकी और संविदात्मक दोनों उपायों की आवश्यकता होती है। एआई इन उपायों को एक चेकलिस्ट में संकलित करने और आपूर्तिकर्ता अनुबंधों में प्रासंगिक खंडों की समीक्षा करने में सहायक है।

हमारे संगठन की कानूनी टीम के लिए "एआई टूल्स में गोपनीय/विशेषाधिकार प्राप्त दस्तावेज़ों के उपयोग" नियमों को एक चेकलिस्ट में बदलें। शामिल करें: - किस दस्तावेज़ वर्ग को किस टूल (अनुमति मैट्रिक्स) में संसाधित किया जा सकता है। - विशेषाधिकार प्राप्त दस्तावेज़ों के लिए डिफ़ॉल्ट नियम: दर्ज नहीं किया गया। - अनुमोदित टूल के लिए सुरक्षा उपाय मांगे गए (गैर-डेटा प्रतिधारण, शिक्षा में गैर-उपयोग, गोपनीयता प्रतिबद्धता, स्थान / पहुंच नियंत्रण)। - मास्किंग और न्यूनतमकरण चरण। - उल्लंघन के मामले में अधिसूचना और प्रतिक्रिया चरण। प्रत्येक आइटम को हाँ/नहीं चेक के रूप में लिखें; उन क्षेत्रों को चिह्नित करें जहां "कानूनी अनुमोदन आवश्यक" आवश्यक है।

आपूर्तिकर्ता/उपकरण अनुबंध की जांच करना भी आवश्यक है: क्या आपके द्वारा चुने गए एआई उपकरण के उपयोग की शर्तें वास्तव में ये आश्वासन प्रदान करती हैं?

गोपनीयता के लिए उपयोग की निम्नलिखित एआई टूल शर्तों की समीक्षा करें और तालिका बनाएं:| विषय | स्थिति में मामला (उद्धरण) | क्या यह काफी है | जोखिम |देखें: डेटा प्रतिधारण अवधि और उद्देश्य, मॉडल प्रशिक्षण में उपयोग, तृतीय पक्ष साझाकरण, डेटा स्थान, हटाने का अधिकार, गोपनीयता प्रतिबद्धता। क्या किसी विशेषाधिकार प्राप्त/गोपनीय दस्तावेज़ के लिए पर्याप्त आश्वासन है? मुझे साफ़-साफ़ बताओ; यदि आप निश्चित नहीं हैं, तो कहें "कानूनी समीक्षा आवश्यक है।" खंड/उद्धरण के बिना निष्कर्ष लिखना।

विशेषाधिकार केवल दस्तावेज़ को टूल में दर्ज करने के बारे में नहीं है, बल्कि इसके बारे में भी है कि प्रिंटआउट कहाँ संग्रहीत किए जाते हैं और किसके साथ साझा किए जाते हैं। एआई-जनरेटेड सारांश या विश्लेषण को भी विशेषाधिकार प्राप्त माना जा सकता है; इसे टीम से बाहर किसी असुरक्षित चैनल में ले जाने से जोखिम भी हो सकता है। इसलिए, आउटपुट के जीवनचक्र पर शुरू से अंत तक विचार किया जाना चाहिए।

गोपनीयता/विशेषाधिकार के लिए निम्नलिखित एआई-संचालित वर्कफ़्लो को मैप करें: प्रत्येक चरण पर क्या गोपनीयता जोखिम मौजूद है (इनपुट दस्तावेज़, उपयोग किया गया उपकरण, उत्पादित आउटपुट, आउटपुट कहाँ संग्रहीत है, आउटपुट देखने वाले लोग)? ऐसे कदमों को चिह्नित करें जो विशेषाधिकार को कमजोर कर सकते हैं और प्रत्येक के लिए शमन का सुझाव दें (पहुंच प्रतिबंध, सुरक्षित वातावरण, मास्किंग)। निश्चित कानूनी निष्कर्ष प्रदान करें; "कानूनी अनुमोदन आवश्यक" अंकित करें।

कमजोर संकेत/मजबूत संकेत

कमजोर संकेत: हमारे कानूनी राय लेख का सारांश प्रस्तुत करें। [असुरक्षित वाहन पर चिपकाया गया विशेषाधिकार प्राप्त दस्तावेज़]

परिणाम: विशेषाधिकार प्राप्त रक्षा रणनीति एक असुरक्षित तीसरे पक्ष की प्रणाली के संपर्क में है। कार्य पूरा होने पर भी विशेषाधिकार विवादास्पद हो गया है और गोपनीयता क्षतिग्रस्त हो गई है।

सशक्त संकेत:[पहला दस्तावेज़ वर्गीकरण → यदि "विशेषाधिकार प्राप्त" है, तो इसे एक नियम के रूप में दर्ज नहीं किया गया है + केवल पूरी तरह से सुरक्षित अनुमोदित वातावरण + आवश्यक भागों को छिपाया गया है + वाहन की स्थिति की पहले जांच की गई है]

परिणाम: दस्तावेज़ संवेदनशीलता द्वारा निर्देशित; विशेषाधिकार प्राप्त सामग्री को या तो बिल्कुल भी एक्सेस नहीं किया जाता है या केवल सिद्ध सुरक्षा के साथ अनुमोदित वातावरण में संसाधित किया जाता है।

निर्णय प्रवाह

एआई के साथ किसी दस्तावेज़ को संसाधित करने से पहले, क्रम में तीन प्रश्न पूछे जाते हैं: (1) यह दस्तावेज़ किस कक्षा में है? (2) वर्ग के लिए किन साधनों एवं शर्तों की आवश्यकता है? (3) क्या मैं उस हिस्से को छिपाकर या कम करके जोखिम को कम कर सकता हूं जिसमें मुझे प्रवेश करने की आवश्यकता है? विशेषाधिकार प्राप्त दस्तावेज़ों के लिए, डिफ़ॉल्ट प्रतिक्रिया "प्रवेश न करें" है; अपवाद केवल संस्था द्वारा अनुमोदित वातावरण के साथ ही संभव है और जिसका आश्वासन अनुबंध द्वारा सिद्ध होता है।

तीन मिनी मामले

केस 1 - विशेषाधिकार का संरक्षण। एक कानूनी फर्म एआई के मामले में अपनी रक्षा रणनीति ज्ञापन का सारांश प्रस्तुत करेगी। वर्गीकरण संकेत ने दस्तावेज़ को "विशेषाधिकार प्राप्त" लेबल किया और दिखाया कि डिफ़ॉल्ट नियम "कोई प्रविष्टि नहीं" था। टीम ने कभी भी दस्तावेज़ को वाहन में दर्ज नहीं किया; इसके बजाय उन्होंने एक गैर-विशिष्ट, सामान्यीकृत ढांचे के साथ काम किया। मुकदमेबाजी के दौरान, विरोधी पक्ष किसी भी खुलासे का दावा नहीं कर सका; विशेषाधिकार सुरक्षित.

केस 2 - वाहन बीमा की जाँच करना। एक संगठन एआई टूल में गोपनीय अनुबंध ड्राफ्ट को संसाधित करने पर विचार कर रहा था। वाहन की स्थिति की समीक्षा से पता चला कि वाहन मॉडल प्रशिक्षण में डेटा का उपयोग करने में सक्षम था और अवधारण अवधि अनिश्चित थी। संगठन ने गोपनीय दस्तावेज़ों के लिए इस टूल को अस्वीकार कर दिया और एक प्रमाणित एंटरप्राइज़ संस्करण में स्थानांतरित कर दिया जिसके लिए उसने डेटा आश्वासन समझौते पर हस्ताक्षर किए। वही काम, लेकिन इस बार जोखिम के जोखिम के बिना किया गया।

केस 3 - अनुमति मैट्रिक्स का मूल्य। कानूनी टीम में, हर किसी ने अलग-अलग तरीके से कार्य किया; कुछ सीधे क्लाइंट फ़ाइल में प्रवेश कर रहे थे, कुछ इसका उपयोग ही नहीं कर रहे थे। एक बार जब दस्तावेज़ वर्ग-वाहन अनुमति मैट्रिक्स स्थापित हो गया, तो नियम स्पष्ट हो गए: कोई विशेषाधिकार प्राप्त दस्तावेज़ दर्ज नहीं किया गया, ग्राहक रहस्य केवल छिपा हुआ था और स्वीकृत वाहन में, सामान्य दस्तावेज़ मुफ़्त था। पहली तिमाही में, मैट्रिक्स की बदौलत 3 अवैध प्रयासों को पकड़ा गया और पहले ही रोक दिया गया; अनुपालन का एक दस्तावेजी रिकॉर्ड स्थापित किया गया है।

सामान्य गलतियाँ

  • एक असुरक्षित वाहन में विशेषाधिकार प्राप्त दस्तावेज़ दर्ज करना। सबसे गंभीर गलती; विशेषाधिकार और गोपनीयता का उल्लंघन हो सकता है।
  • दस्तावेज़ों का वर्गीकरण नहीं करना. प्रत्येक दस्तावेज़ को एक जैसा मानने से संवेदनशील व्यक्ति असुरक्षित हो जाता है।
  • वाहन की स्थिति की जाँच नहीं करना। टूल की डेटा प्रतिधारण/प्रशिक्षण नीति को जाने बिना आश्वासन की कल्पना नहीं की जा सकती।
  • यह सोचकर कि एन्क्रिप्शन/विलोपन ही काफी है। निर्णायक वह उपकरण है जिसमें दस्तावेज़ दर्ज किया जाता है; बाद में विलोपन प्रकटीकरण को पूर्ववत नहीं करता है।
  • अपवाद को नियम बनाना. विशेषाधिकार प्राप्त दस्तावेज़ में डिफ़ॉल्ट "प्रवेश न करें" है; अपवाद केवल साक्ष्यात्मक आश्वासन के साथ होता है।
  • सहमति मैट्रिक्स को संस्थागत नहीं बनाना। लिखित नियमों के बिना, हर कोई अपने निर्णय स्वयं लेता है; असंगति और जोखिम उत्पन्न होता है।

सारांश

गोपनीय और विशेषाधिकार प्राप्त दस्तावेज़ वह क्षेत्र है जिस पर एआई का उपयोग करते समय सबसे अधिक ध्यान देने की आवश्यकता होती है। जो बात निर्णायक है वह वह वाहन है जिसमें दस्तावेज़ दर्ज किया गया है: एक असुरक्षित वाहन में एक विशेषाधिकार प्राप्त दस्तावेज़ दर्ज करना गोपनीयता और वकील-ग्राहक विशेषाधिकार का उल्लंघन कर सकता है। दस्तावेज़ों को संवेदनशीलता के आधार पर वर्गीकृत करें, प्रत्येक वर्ग के लिए टूल-अनुमति नियम निर्धारित करें, विशेषाधिकार प्राप्त दस्तावेज़ों पर डिफ़ॉल्ट रूप से "प्रवेश न करें", अनुबंध से टूल के डेटा सुरक्षा उपायों को सत्यापित करें, और मास्किंग/न्यूनीकरण को एक साथ लागू करें। एआई वर्गीकरण और जाँच सूची तैयार करता है; सक्षम पेशेवर यह निर्णय लेता है कि किसी दस्तावेज़ पर कार्रवाई की जा सकती है या नहीं।

आवेदन कार्य

विभिन्न संवेदनशीलता के तीन दस्तावेजों को परिभाषित करें (एक सार्वजनिक, एक गोपनीय, एक विशेषाधिकार प्राप्त, आदि)। (1) प्रत्येक को वर्गीकरण संकेत के साथ लेबल करें और एआई उपयोग नियम निर्धारित करें। (2) अपनी टीम के लिए एक दस्तावेज़ क्लास-टूल अनुमति मैट्रिक्स और चेकलिस्ट तैयार करें। (3) आपके द्वारा उपयोग किए जाने वाले उपकरण की शर्तों की गोपनीयता के संदर्भ में जांच करें और आश्वासनों की पर्याप्तता का मूल्यांकन करें। (4) विशेषाधिकार प्राप्त दस्तावेज़ के लिए "अतिक्रमण नहीं" डिफ़ॉल्ट नियम को लिखित रूप में रखें।

जांच सूची

  • [ ] क्या दस्तावेज़ को प्रसंस्करण से पहले उसकी संवेदनशीलता वर्ग के अनुसार लेबल किया गया है?
  • [ ] क्या यह निर्धारित किया गया है कि प्रत्येक वर्ग के लिए किस उपकरण का उपयोग किया जा सकता है?
  • [ ] क्या डिफ़ॉल्ट "अतिक्रमण नहीं" नियम विशेषाधिकार प्राप्त दस्तावेज़ों पर लागू होता है?
  • [ ] क्या उपयोग किए गए वाहन के डेटा आश्वासन को शर्तों से सत्यापित किया गया है?
  • [ ] क्या मास्किंग और न्यूनतमकरण लागू किया गया है?
  • [ ] क्या दस्तावेज़ वर्ग-उपकरण अनुमति मैट्रिक्स को संस्थागत बना दिया गया है?
  • [ ] क्या उल्लंघन के मामले में अधिसूचना/हस्तक्षेप कदम परिभाषित हैं?