इकाइयाँ
1. एंटरप्राइज़ AI नीति क्यों? शासन और छाया एआई की नींव 2. कॉर्पोरेट एआई उपयोग नीति कैसे लिखें 3. केवीकेके बुनियादी सिद्धांत, सामान्य सिद्धांत और वर्बिस 4. कानूनी आधार, सूचित करने का दायित्व और स्पष्ट सहमति 5. ईयू एआई कानून और जोखिम वर्ग 6. जीडीपीआर, स्वचालित निर्णय और सीमा पार डेटा स्थानांतरण 7. डेटा प्रोसेसिंग, भंडारण, न्यूनतमकरण और गुमनामीकरण 8. कॉपीराइट, बौद्धिक संपदा और एआई परिणाम 9. आपूर्तिकर्ता और उपकरण मूल्यांकन: स्वीकृत एआई उपकरण सूची 10. डेटा सुरक्षा प्रभाव आकलन (DPIA) और जोखिम प्रबंधन 11. मानव नियंत्रण, पारदर्शिता, पूर्वाग्रह और नैतिकता 12. एआई गवर्नेंस फ्रेमवर्क: भूमिकाएं, अनुमोदन, ऑडिट और घटना प्रतिक्रिया
इकाई 2 / 12

कॉर्पोरेट एआई उपयोग नीति कैसे लिखें

लाभ:

  • आठ-भाग वाले नीति टेम्पलेट का उपयोग करके एक ड्राफ्ट तैयार करें
  • चार-स्तरीय डेटा वर्गीकरण के आधार पर उपयोग नियम लिखें
  • नीति को लागू करना और प्रवर्तन चेकलिस्ट का पालन करना

जब "अगले शुक्रवार को बोर्ड के समक्ष प्रस्तुत की जाने वाली एआई नीति का मसौदा तैयार करने" का कार्य एक अनुपालन अधिकारी के डेस्क पर आता है, तो कई लोग खाली स्लेट से डरते हैं। हालाँकि, एक अच्छी AI नीति वास्तुशिल्प रूप से मानक है: इसमें पूर्वानुमानित आठ-भाग की रूपरेखा होती है। इस इकाई में, हम खंड-दर-खंड उस ढांचे का निर्माण करेंगे, डेटा वर्गीकरण में गहराई से उतरेंगे जो इसका हृदय है, और ड्राफ्ट को प्रभावी बनाने के चरणों को देखेंगे। इसका उद्देश्य एक ठोस दस्तावेज़ तैयार करना है जिसे शुक्रवार को प्रस्तुत किया जा सके।

नीति लेखन का सुनहरा नियम

एक अच्छी नीति का एक-वाक्य परीक्षण है: "क्या कोई कर्मचारी इस दस्तावेज़ को 10 मिनट में पढ़ सकता है और स्पष्ट रूप से इस प्रश्न का उत्तर दे सकता है कि 'मैं क्या कर सकता हूं और क्या नहीं कर सकता?'" यदि दस्तावेज़ 30 पृष्ठ लंबा है, कानूनी भाषा में लिखा गया है और इसमें ठोस उदाहरण नहीं हैं, तो परीक्षण विफल हो जाता है। नीति संक्षिप्त, अनुकरणीय और कार्योन्मुख होनी चाहिए।

आठ भागों वाला कंकाल

नीचे दी गई तालिका एक सिद्ध एआई नीति ढांचा है। प्रत्येक संस्था इसे अपने संदर्भ के अनुसार अपनाती है।

#

धारा

क्या उत्तर?

1

उद्देश्य और दायरा

पॉलिसी किसे और कौन से टूल कवर करती है?

2

परिभाषाएँ

एआई, शैडो एआई, व्यक्तिगत डेटा जैसे शब्दों का क्या मतलब है?

3

भूमिकाएँ और जिम्मेदारियाँ

कौन मंजूरी देता है, कौन निरीक्षण करता है, कौन जिम्मेदार है?

4

डेटा वर्गीकरण और उपयोग नियम

कौन सा डेटा किस टूल में डाला जा सकता है?

5

स्वीकृत वाहन और अनुमोदन प्रक्रिया

कौन से वाहन मुफ़्त हैं, नए वाहन को कैसे मंजूरी दी जाती है?

6

निषिद्ध उपयोग

किसी भी परिस्थिति में क्या नहीं करना चाहिए?

7

मानव निरीक्षण एवं सत्यापन

आउटपुट को कैसे नियंत्रित करें, कौन जिम्मेदार है?

8

उल्लंघन, मंजूरी और प्रवर्तन

यदि नियम तोड़ा जाए तो क्या होगा, दस्तावेज़ कब अद्यतन किया जाएगा?

युक्ति: पहले इन आठ शीर्षकों के साथ नीति को एक पृष्ठ पर फिट करने का लक्ष्य रखें। विवरण के रूप में पोस्ट-लिंक जोड़ें (अनुमोदित वाहन सूची, वर्गीकरण गाइड)। मुख्य पाठ जितना छोटा होगा, वह उतना ही अधिक पठनीय होगा।

हृदय: चार-स्तरीय डेटा वर्गीकरण

नीति का सबसे महत्वपूर्ण हिस्सा डेटा वर्गीकरण है, जो यह निर्धारित करता है कि किस प्रकार का डेटा किस एआई टूल में दर्ज किया जा सकता है। चार स्तर सामान्य और पर्याप्त हैं:

स्तर

नमूना डेटा

एआई में उपयोग नियम

खुला (सार्वजनिक)

प्रकाशित ब्रोशर, प्रेस विज्ञप्ति

मुफ़्त; कोई भी स्वीकृत वाहन प्रवेश कर सकता है

घर में

आंतरिक प्रक्रिया, बैठक नोट (व्यक्तिगत/अगोपनीय)

केवल कॉर्पोरेट (अनुबंधित) वाहनों पर

गोपनीय

ग्राहक सूची, अनुबंध, वित्तीय डेटा

स्वीकृत कॉर्पोरेट वाहन + केवल मास्किंग; निजी वाहन प्रतिबंधित

विशेष/महत्वपूर्ण

स्वास्थ्य, जाति, धर्म, बायोमेट्रिक्स, आपराधिक डेटा

एक नियम के रूप में, इसे दर्ज नहीं किया जाता है; केवल विशेष अनुमोदन और कानूनी आधार पर

विशेष व्यक्तिगत डेटा संवेदनशील डेटा की श्रेणी है जिसके लिए केवीकेके अतिरिक्त सुरक्षा प्रदान करता है: स्वास्थ्य, यौन जीवन, नस्ल, जातीयता, राजनीतिक राय, दार्शनिक विश्वास, धर्म, संप्रदाय, पोशाक, संघ/फाउंडेशन/संघ सदस्यता, आपराधिक सजा और बायोमेट्रिक/आनुवंशिक डेटा। इस डेटा का प्रसंस्करण बहुत कड़ी शर्तों के अधीन है; एआई टूल में सेंध लगाने के लिए लगभग हमेशा विशेष कानूनी विचार की आवश्यकता होती है।

तीन छोटे मामले: वर्गीकरण निर्णय

केस 1 - पेरोल। मानव संसाधन विशेषज्ञ 120 कर्मचारियों का वेतन एक एआई को देना चाहते हैं ताकि वह "वेतन असमानता रिपोर्ट का विश्लेषण और उत्पादन कर सके"। पेरोल गोपनीय है और इसमें व्यक्तिगत डेटा शामिल है क्योंकि इसमें नाम और उपनाम शामिल है। सही निर्णय: डेटा को अज्ञात करें (कोड नाम जैसे "कर्मचारी-001", संरक्षित विभाग), केवल अनुमोदित कॉर्पोरेट टूल में दर्ज करें। विश्लेषण की अज्ञात 120 पंक्तियाँ विश्वास के साथ की गई हैं; कच्चा वेतन कभी भी निजी वाहन में नहीं जाता।

केस 2 - रोगी का इतिहास। एक स्वास्थ्य सुविधा में एक नर्स रोगी के इतिहास को संक्षेप में प्रस्तुत करने के लिए एआई का उपयोग करना चाहती है। यह विशेष गुणवत्ता वाला डेटा है. नीति के अनुसार, निजी वाहन में इस प्रकार का डेटा सख्त वर्जित है; हालाँकि, इसे केवल संस्था द्वारा अनुमोदित प्रणाली में ही संसाधित किया जा सकता है, जिसमें स्वास्थ्य डेटा के लिए एक विशेष संविदात्मक और कानूनी आधार होता है। वर्गीकरण तालिका एक नज़र में इस अंतर को दर्शाती है।

केस 3 - प्रेस विज्ञप्ति। मार्केटिंग एआई को "सोशल मीडिया के लिए 5 अलग-अलग संस्करणों में बदलने" के लिए एक प्रकाशित प्रेस विज्ञप्ति देती है। क्योंकि डेटा खुला है, कोई प्रतिबंध नहीं है; कर्मचारी बिना किसी हिचकिचाहट के स्वीकृत वाहन में काम करता है। एक अच्छा वर्गीकरण अनावश्यक घर्षण को भी समाप्त करता है: यह खुले डेटा के लिए "नहीं" नहीं कहता है, यह निजी डेटा के लिए स्पष्ट "रोकें" कहता है।

ध्यान दें: किसी डेटा को वर्गीकृत करते समय, "क्या इसमें व्यक्तिगत डेटा का एक भी टुकड़ा है?" और "क्या इससे संस्था को नुकसान होगा?" अपने प्रश्न एक साथ पूछें. यदि कोई दस्तावेज़ व्यावसायिक दृष्टिकोण से स्पष्ट है, लेकिन उसमें ग्राहक का नाम है, तो उस दस्तावेज़ में अब व्यक्तिगत डेटा होता है और उसे अपग्रेड किया जाता है।

निषिद्ध उपयोग अनुभाग

नीति का सबसे अधिक पढ़ा जाने वाला हिस्सा आमतौर पर प्रतिबंध है। यह ठोस एवं अनुकरणीय होना चाहिए। विशिष्ट निषेध:

  • बिना अनुमोदन के वाहन में संवेदनशील व्यक्तिगत डेटा (स्वास्थ्य, बायोमेट्रिक्स, आदि) दर्ज करना।
  • व्यक्तिगत/व्यक्तिगत एआई खातों में गोपनीय डेटा या कंपनी रहस्य दर्ज करना।
  • एआई आउटपुट को सत्यापित किए बिना कानूनी, चिकित्सा, वित्तीय निर्णयों के रूप में उपयोग करना।
  • लोगों को प्रभावित करने वाले निर्णय, जैसे भर्ती, पदोन्नति और क्रेडिट को केवल एआई पर छोड़ देना।
  • किसी व्यक्ति का प्रतिरूपण करने, झूठी सामग्री या भ्रामक जानकारी तैयार करने के लिए एआई का उपयोग करना।
  • बिना अनुमति के कॉपीराइट सामग्री का निर्माण और प्रकाशन।

कॉपी करने योग्य टेम्पलेट

टेम्प्लेट 1 - उद्देश्य और दायरा अनुभाग की रूपरेखा: "एक [उद्योग] कंपनी के लिए एआई नीति का 'उद्देश्य और दायरा' अनुभाग लिखें। यह स्पष्ट करें: पॉलिसी किसे कवर करती है (सभी कर्मचारी, सलाहकार) और कौन से उपकरण (जनरेटिव एआई, कोड सहायक); उद्देश्य को 'जिम्मेदार और अनुपालन योग्य उपयोग सक्षम करें' के रूप में बताएं।' 150 शब्द या उससे कम, सरल भाषा।"

टेम्प्लेट 2 - एक डेटा वर्गीकरण तालिका बनाएं: "निम्न डेटा प्रकारों को सार्वजनिक / ऑन-प्रिमाइसेस / गोपनीय / स्वामित्व के रूप में वर्गीकृत करें और प्रत्येक के लिए एआई उपयोग नियम का सुझाव दें: [डेटा प्रकारों की सूची]। आउटपुट को 3-कॉलम तालिका बनाएं: डेटा प्रकार, वर्ग, एआई नियम। जिस प्रकार के बारे में आप निश्चित नहीं हैं उस पर '*कानूनी पुष्टि' चिह्न लगाएं।"

टेम्प्लेट 3 - निषिद्ध उपयोग सूची: "केवीकेके के अधीन किसी संस्थान के लिए आइटम द्वारा 'निषिद्ध उपयोग' अनुभाग लिखें। प्रत्येक आइटम में एक ठोस उदाहरण शामिल होना चाहिए ('उदाहरण के लिए: ...')। कम से कम 8 आइटम। स्वर: स्पष्ट और अनिवार्य, लेकिन तर्कसंगत।"

टेम्प्लेट 4 - कर्मचारी सारांश (एक पृष्ठ): "कर्मचारियों के डेस्क पर टांगने के लिए इस 20-पृष्ठ एआई नीति को एक पृष्ठ के सारांश में बदलें: 'आप कर सकते हैं' और 'आप नहीं कर सकते' कॉलम + 5 सुनहरे नियम + प्रश्न पूछने के लिए व्यक्ति। सरल, दृश्य, यादगार।"

कमजोर संकेत/मजबूत संकेत

कमजोर: "मेरी कंपनी के लिए एक एआई नीति लिखें, इसमें सब कुछ शामिल होना चाहिए।" -> मॉडल सामान्य पाठ के 15 पृष्ठों का उत्पादन करता है जिसे कोई नहीं पढ़ता है और संगठन में फिट नहीं होता है; डेटा वर्ग और अनुमोदन प्रक्रिया अस्पष्ट बनी हुई है। मजबूत: "हम 80 लोगों की एक ई-कॉमर्स कंपनी हैं, जो ग्राहक के पते और ऑर्डर डेटा को संसाधित करती है। एक 4-स्तरीय डेटा वर्गीकरण तालिका, 6 निषिद्ध आइटम और एआई नीति का एक पृष्ठ कर्मचारी सारांश तैयार करें। व्यक्तिगत डेटा के लिए मास्किंग नियम शामिल करें। उन कानूनी बिंदुओं पर निशान लगाएं जिनके बारे में आप निश्चित नहीं हैं, मुझे निर्णय लेने दें।" -> मॉडल संक्षिप्त, लागू, प्रासंगिक और सत्यापन योग्य आउटपुट देता है।

नीति अधिनियमित करने के चरण

लिखना इसका आधा हिस्सा है; असली काम नीति को जीवंत नियम में बदलना है। कदम:

  1. मसौदा: आठ अध्याय पूरे करें, परिशिष्ट तैयार करें।
  2. हितधारक की राय: कानूनी, आईटी, मानव संसाधन और व्यावसायिक इकाइयों से लिखित प्रतिक्रिया प्राप्त करें।
  3. कानूनी अनुमोदन: केवीकेके और कानून अनुपालन के लिए कानूनी/अनुपालन हस्ताक्षर।
  4. वरिष्ठ प्रबंधन अनुमोदन: हस्ताक्षर जो दस्तावेज़ को आधिकारिक कॉर्पोरेट नीति बनाता है।
  5. घोषणा और शिक्षा: सभी के लिए एक छोटा सत्र; एक पृष्ठ का सारांश वितरित करें।
  6. अनुमोदन रिकॉर्ड: सिस्टम में कर्मचारियों का "मैंने पढ़ा है, मैं समझता हूं" अनुमोदन रखें।
  7. समीक्षा कार्यक्रम: कम से कम हर 6 महीने में एक अद्यतन तिथि निर्धारित करें।
युक्ति: पॉलिसी के अंतिम पृष्ठ पर "संस्करण और दिनांक" बॉक्स रखें। एआई और कानून बहुत तेज़ी से बदलते हैं; यह जानना कि कौन सा संस्करण वैध है, ऑडिट में जान बचाता है।

सामान्य गलतियाँ

  • नीति को बहुत लंबी और कानूनी भाषा में लिखना और उसे अपठनीय बनाना।
  • डेटा वर्गीकरण को छोड़ना और "सावधान रहें" जैसे अस्पष्ट वाक्यांशों को पारित करना।
  • सामान्य गोपनीय डेटा के साथ डेटा की एक विशेष श्रेणी को भ्रमित करना।
  • अनुमोदित वाहन सूची और अनुमोदन प्रक्रिया बनाए बिना प्रतिबंध लिखना।
  • ठोस उदाहरण दिए बिना अमूर्त रूप से निषेध लिखना।
  • कर्मचारी प्रशिक्षण और अनुमोदन पंजीकरण चरण को छोड़ें और कहें "मैंने ईमेल के माध्यम से इसकी घोषणा की।"
  • समीक्षा कार्यक्रम निर्धारित न करना और पॉलिसी को एक बार लिखना और उसके बारे में भूल जाना।

संक्षेप में

  • एक अच्छी नीति में आठ मानक भाग होते हैं; यह संक्षिप्त, अनुकरणीय और कार्य-उन्मुख होना चाहिए।
  • इसका हृदय चार-स्तरीय डेटा वर्गीकरण है जो यह निर्धारित करता है कि कौन सा डेटा किस टूल में जाएगा।
  • व्यक्तिगत डेटा की विशेष श्रेणियां (स्वास्थ्य, बायोमेट्रिक्स, आदि) सख्त नियम के अधीन हैं; एक नियम के रूप में, AI शामिल नहीं है।
  • निषिद्ध उपयोग ठोस और अनुकरणीय होने चाहिए; इसे अनुमोदित उपकरणों और अनुमोदन प्रक्रिया के साथ परिभाषित किया जाना चाहिए।
  • एक बार नीति लिखी जाने के बाद, इसे हितधारक की राय, कानूनी और प्रबंधन अनुमोदन, प्रशिक्षण और नियमित समीक्षा के माध्यम से जीवित रखा जाता है।

आवेदन कार्य

अपनी पसंद के किसी संस्थान के लिए आठ खंडों वाले ढांचे (उद्देश्य और दायरा, डेटा वर्गीकरण, निषिद्ध उपयोग) के कम से कम तीन खंडों को ठोस रूप से भरें। चार स्तरों वाली एक डेटा वर्गीकरण तालिका स्थापित करें और उसमें आपके संगठन द्वारा संसाधित कम से कम आठ वास्तविक डेटा प्रकार रखें; प्रत्येक के लिए एक AI नियम लिखें। फिर उन तीन खंडों को एक पृष्ठ के "आप कर सकते हैं/आप नहीं कर सकते" सारांश में उबालें जिसे कर्मचारियों के डेस्क पर पोस्ट किया जा सकता है। अंत में, ध्यान दें कि नीति कार्यान्वयन के कौन से दो चरण आपको अपने संगठन के लिए सबसे कठिन लगते हैं और आप उन्हें कैसे दूर करेंगे।

चेकलिस्ट

  • [ ] मैंने अपने संस्थान के लिए आठ-भागीय रूपरेखा को अनुकूलित किया।
  • [ ] मैंने चार-स्तरीय डेटा वर्गीकरण तालिका भर दी।
  • [ ] मैंने विशेष डेटा को एक अलग और सख्त नियम से बांध दिया है।
  • [ ] मैंने निषिद्ध उपयोगों को ठोस उदाहरणों के साथ लिखा है।
  • [ ] मैंने स्वीकृत टूल और अनुमोदन प्रक्रिया का वर्णन किया।
  • [ ] मैंने एक पेज का कर्मचारी सारांश तैयार किया।
  • [ ] मैंने कानूनी अनुमोदन और समीक्षा कार्यक्रम की योजना बनाई।