लाभ:
- एआई उपकरण खरीदने से पहले मूल्यांकन मानदंड लागू करें
- डेटा प्रोसेसिंग अनुबंध (डीपीए) और मॉडल कार्ड में देखने योग्य वस्तुओं की पहचान करना
- अनुमोदित वाहन सूची और विक्रेता जोखिम स्कोरिंग बनाएं
आप क्या करते हैं जब कोई व्यावसायिक इकाई आपके दरवाजे पर आती है और कहती है "हम उस नए एआई टूल का उपयोग करना चाहते हैं, यह बहुत उपयोगी होगा"? "कोई रास्ता नहीं" कहने से छाया एआई को बढ़ावा मिलता है; "ठीक है" कहने से अनियंत्रित जोखिम खुल जाता है। सही उत्तर वाहन मूल्यांकन प्रक्रिया चलाना है। इस इकाई में हम सीखेंगे कि एआई वाहन खरीदने/प्रमाणित करने से पहले क्या प्रश्न पूछने चाहिए, डेटा प्रोसेसिंग समझौते (डीपीए) और मॉडल कार्ड में क्या देखना चाहिए, और इन सभी को अनुमोदित वाहन सूची और विक्रेता जोखिम स्कोर में कैसे शामिल किया जाए।
मूल्यांकन क्यों आवश्यक है?
प्रत्येक AI उपकरण एक डेटा प्रोसेसर है: यह संगठन के डेटा को संसाधित करता है। गलत टूल को मंजूरी देने का अर्थ है संगठन के व्यक्तिगत डेटा को किसी तीसरे पक्ष (और अक्सर विदेश में) को अनियंत्रित तरीके से सौंपना। किसी टूल को मंजूरी देने से पहले उत्तर देने योग्य मुख्य प्रश्न:
- यह डेटा को कहां संसाधित और संग्रहीत करता है (कौन सा देश)?
- क्या यह मॉडल प्रशिक्षण में हमारे डेटा का उपयोग करता है? क्या इसे बंद (ऑप्ट-आउट) किया जा सकता है?
- क्या यह डेटा प्रोसेसिंग अनुबंध (डीपीए) की पेशकश करता है?
- क्या सुरक्षा प्रमाणपत्र हैं (जैसे ISO 27001)?
- चैट इतिहास कितने समय तक रखा जाता है और क्या इसे हटाया जा सकता है?
- क्या सुरक्षा उल्लंघन होने पर हमें सूचित करने की प्रतिबद्धता है?
डेटा प्रोसेसिंग समझौता (डीपीए)
डेटा प्रोसेसिंग एग्रीमेंट (डीपीए) डेटा नियंत्रक (संस्था) और डेटा प्रोसेसर (एआई प्रदाता) के बीच हस्ताक्षरित एक अनुबंध है जो निर्दिष्ट करता है कि डेटा कैसे संसाधित किया जाएगा। केवीकेके और जीडीपीआर बड़े पैमाने पर इसे अनिवार्य करते हैं। डीपीए में देखने योग्य वस्तुएं:
बात
इसे क्या प्रदान करना चाहिए?
प्रसंस्करण का दायरा और उद्देश्य
प्रदाता को केवल हमारे निर्देशों पर ही काम करने दें
सबप्रोसेसर
यह किसे हस्तांतरित किया जाता है? क्या इसकी सूचना पहले से दी जाती है?
स्थानांतरण आश्वासन
मानक अनुबंध खंड या समकक्ष
सुरक्षा उपाय
एन्क्रिप्शन, अभिगम नियंत्रण, ISO 27001
उल्लंघन सूचना
उल्लंघन की स्थिति में एक निश्चित अवधि के भीतर हमें सूचित करना
हटाना/वापसी
अनुबंध के अंत में डेटा हटाने/वापस करने की प्रतिबद्धता
ऑडिट का अधिकार
प्रदाता का ऑडिट करने या रिपोर्ट प्राप्त करने की क्षमता
सावधान रहें: अधिकांश "निःशुल्क" और "व्यक्तिगत" एआई योजनाएं डीपीए की पेशकश नहीं करती हैं और मॉडल प्रशिक्षण के लिए डेटा का उपयोग कर सकती हैं। कॉर्पोरेट उपयोग के लिए, कॉर्पोरेट/व्यावसायिक योजनाएं जो डीपीए की पेशकश करती हैं और शिक्षा ऑप्ट-आउट की गारंटी देती हैं, उन्हें प्राथमिकता दी जानी चाहिए। मुफ़्त योजना अक्सर वह योजना होती है जिसमें डेटा का "भुगतान" किया जाता है।
मॉडल कार्ड और पारदर्शिता
मॉडल कार्ड एक दस्तावेज़ है जो बताता है कि एआई मॉडल किस लिए डिज़ाइन किया गया है, इसे किस डेटा के साथ प्रशिक्षित किया जाता है, इसकी सीमाएं और ज्ञात जोखिम हैं। एक अच्छा प्रदाता इसे साझा करता है। मॉडल कार्ड में देखने योग्य बातें: मॉडल का इच्छित उपयोग, ज्ञात सीमाएँ और पूर्वाग्रह के जोखिम, अनुशंसित नहीं किए गए उपयोग, और प्रदर्शन/सुरक्षा नोट्स। यदि मॉडल कार्ड गायब है या बहुत अस्पष्ट है, तो यह अपने आप में एक चेतावनी संकेत है।
तीन मिनी मामले
केस 1 - निःशुल्क योजना की लागत। एक अकाउंटिंग टीम एक निःशुल्क एआई टूल के साथ ग्राहक वित्तीय डेटा का प्रसंस्करण शुरू करती है। उपकरण डीपीए की पेशकश नहीं करता है और इसकी शर्तों में कहा गया है कि यह मॉडल प्रशिक्षण के लिए डेटा का उपयोग कर सकता है। अनुपालन अधिकारी इस पर ध्यान देता है और डीपीए की पेशकश करने वाले कॉर्पोरेट विकल्प को मंजूरी देते हुए टूल पर प्रतिबंध लगाता है। अंतर: लाइसेंस आदि के लिए प्रति माह कुछ सौ टीएल। लाखों पाउंड का संभावित जुर्माना।
केस 2 - सबप्रोसेसर आश्चर्य। एक कंपनी को महीनों बाद ऑडिट में पता चला कि जिस एआई टूल को उसने मंजूरी दी थी, उसने तीन अलग-अलग देशों में सबप्रोसेसरों को डेटा ट्रांसफर कर दिया था। चूंकि डीपीए में "उप-प्रोसेसरों को पहले से सूचित किया जाएगा" खंड नहीं है, इसलिए कंपनी को इसकी जानकारी नहीं थी। पाठ: डीपीए में एक खंड जो उपप्रोसेसर श्रृंखला को दृश्यमान बनाता है, आवश्यक है।
केस 3 - स्कोरिंग द्वारा निर्णय। एक संगठन तीन एआई टूल (डीपीए, डेटा स्थान, प्रशिक्षण ऑप्ट-आउट, आईएसओ 27001, उल्लंघन अधिसूचना, विलोपन, पैटर्न कार्ड, मूल्य) की तुलना करने के लिए 8-मानदंड विक्रेता जोखिम स्कोर तालिका स्थापित करता है। रेटिंग परिणाम उस टूल को उजागर करता है जो सबसे लोकप्रिय नहीं है, लेकिन सबसे अधिक संगत है। निर्णय व्यक्तिपरक "मुझे यह पसंद आया" के बजाय एक दस्तावेजी स्कोर पर आधारित है।
युक्ति: अनुमोदित वाहनों की सूची को "श्वेतसूची" के रूप में प्रबंधित करें: केवल उन्हीं वाहनों को अनुमति दें जो सूची में हैं। ब्लैकलिस्ट को हर नए टूल के साथ अपडेट करना पड़ता है और यह हमेशा एक कदम पीछे रहता है; श्वेतसूची डिफ़ॉल्ट रूप से सुरक्षित है।
बाहर निकलें और लत का खतरा
किसी वाहन को मंजूरी देते समय अधिकांश एजेंसियां यह प्रश्न छोड़ देती हैं: "यदि हम इस वाहन से बाहर निकलना चाहें तो क्या होगा?" एक अच्छा मूल्यांकन प्रवेश के साथ-साथ निकास पर भी विचार करता है। दो जोखिम सामने आते हैं। पहला है डेटा पोर्टेबिलिटी: जब आप प्रदाता छोड़ते हैं, तो क्या आप अपना डेटा और कॉन्फ़िगरेशन मानक प्रारूप में वापस पा सकते हैं, या क्या डेटा प्रदाता में लॉक है? दूसरा है विक्रेता लॉक-इन: व्यावसायिक प्रक्रियाएं एक ही उपकरण से इतनी बंधी हो सकती हैं कि जब प्रदाता कीमतें बढ़ाता है या सेवा बाधित करता है तो निकास लागत असहनीय हो जाती है।
इसीलिए पुष्टिकरण रिकॉर्ड में "निकास योजना" लाइन जोड़ना अच्छा अभ्यास है: हम डेटा कैसे वापस प्राप्त करते हैं, वैकल्पिक उपकरण क्या है, संक्रमण में कितना समय लगता है। भले ही प्रदाता एक दिन सेवा बंद कर दे, संगठन तैयार रहेगा।
सावधानी: सिर्फ इसलिए कि कोई वाहन लोकप्रिय या सस्ता है इसका मतलब यह नहीं है कि वह टिकाऊ है। छोटे प्रदाता बंद हो सकते हैं, अधिग्रहण कर सकते हैं, या अचानक अपनी नीतियां बदल सकते हैं। किसी महत्वपूर्ण प्रक्रिया को किसी एकल टूल से जोड़ने से पहले, निकास परिदृश्य पर विचार करें।
कॉपी करने योग्य टेम्पलेट
टेम्प्लेट 1 - विक्रेता मूल्यांकन प्रश्न सेट: "नए एआई उपकरण को मंजूरी देने से पहले विक्रेता से पूछने के लिए मूल्यांकन प्रश्न तैयार करें। इसमें शामिल हैं: मॉडल प्रशिक्षण में डेटा स्थान, उपयोग और ऑप्ट-आउट, डीपीए उपस्थिति, सुरक्षा प्रमाणपत्र, अवधारण अवधि, उल्लंघन अधिसूचना, उपप्रोसेसर, विलोपन प्रतिबद्धता। प्रत्येक प्रश्न के लिए अपेक्षित 'सुरक्षित' उत्तर शामिल करें।"
टेम्प्लेट 2 - डीपीए खंड चेकलिस्ट: "निम्नलिखित खंडों के लिए नीचे [पाठ चिपकाएं] डीपीए ड्राफ्ट की जांच करें: प्रसंस्करण का दायरा, उप-प्रोसेसर, स्थानांतरण आश्वासन, सुरक्षा उपाय, उल्लंघन अधिसूचना अवधि, विलोपन/वापसी, ऑडिट का अधिकार। प्रत्येक खंड के लिए 'वर्तमान/लापता/अनिश्चित' चिह्नित करें। याद दिलाएं कि कानूनी अनुमोदन आवश्यक है; अंतिम निर्णय न लें।"
टेम्पलेट 3 - विक्रेता जोखिम स्कोरबोर्ड: "3 एआई उपकरणों की तुलना करने के लिए 8-मानदंड जोखिम स्कोरबोर्ड सेट करें: डीपीए, डेटा स्थान, प्रशिक्षण ऑप्ट-आउट, आईएसओ 27001, उल्लंघन अधिसूचना, विलोपन, पैटर्न कार्ड, लागत। प्रत्येक मानदंड को 0-3 अंक होने दें, कुल और अनुशंसा कॉलम जोड़ें। खाली टेम्पलेट दें, मैं इसे भर दूंगा।"
टेम्प्लेट 4 - स्वीकृत टूल सूची प्रविष्टि: "स्वीकृत एआई टूल सूची में एक नई प्रविष्टि का मसौदा तैयार करें: टूल का नाम, स्वीकृत इच्छित उपयोग, कौन से डेटा वर्गों की अनुमति है (सार्वजनिक/आंतरिक/गोपनीय), निषिद्ध डेटा प्रकार, जिम्मेदार इकाई, अनुमोदन तिथि, समीक्षा तिथि। एकल-पंक्ति रिकॉर्ड प्रारूप में।"
कमजोर संकेत/मजबूत संकेत
कमजोर: "क्या यह एआई उपकरण सुरक्षित है?"-> मॉडल टूल के विपणन वादे को दोहराता है; यह डीपीए, डेटा स्थान, प्रशिक्षण उपयोग जैसे ठोस मानदंडों का मूल्यांकन नहीं करता है। मजबूत: "मैं उद्यम उपयोग के लिए इस एआई उपकरण का मूल्यांकन करूंगा। निम्नलिखित 8 मानदंडों (डीपीए, डेटा स्थान, प्रशिक्षण ऑप्ट-आउट, आईएसओ 27001, उल्लंघन अधिसूचना, भंडारण, उपप्रोसेसर, मॉडल कार्ड) के आधार पर मुझे प्रदाता से कौन सी जानकारी का अनुरोध करना चाहिए और प्रत्येक मानदंड में 'स्वीकार्य' सीमा क्या होनी चाहिए? चेकशीट प्रारूप में दें।" -> मॉडल एक ठोस, सत्यापन योग्य मूल्यांकन ढांचा तैयार करता है।
सामान्य गलतियाँ
- कॉर्पोरेट डेटा के साथ मुफ़्त/व्यक्तिगत योजनाओं का उपयोग करना; यह एहसास नहीं है कि कोई डीपीए और ऑप्ट-आउट नहीं है।
- मार्केटिंग वादे के आधार पर टूल को मंजूरी देना, डेटा स्थान और शैक्षिक उपयोग के बारे में नहीं पूछना।
- डीपीए पर हस्ताक्षर किए बिना या सबप्रोसेसर क्लॉज की जांच किए बिना डेटा साझा करना।
- बिना किसी प्रश्न के बिना/अनिश्चित मॉडल कार्ड वाले वाहन को मंजूरी देना।
- सफ़ेद सूची के बजाय प्रतिबंध सूची रखना और हर नए वाहन के साथ पीछे रहना।
- अनुमोदन के बाद वाहन की दोबारा समीक्षा न करना (शर्तें बदलती हैं)।
- विक्रेता चयन का आधार व्यक्तिपरक प्राथमिकता है, न कि प्रमाणित स्कोर।
संक्षेप में
- प्रत्येक AI उपकरण एक डेटा प्रोसेसर है; अनुमोदन से पहले व्यवस्थित मूल्यांकन आवश्यक है।
- डेटा प्रोसेसिंग समझौता (डीपीए) मूल दस्तावेज़ है जो डेटा को बांधता है; इसमें स्कोप, सबप्रोसेसर, सुरक्षा, उल्लंघन और विलोपन खंड शामिल होने चाहिए।
- नि:शुल्क/व्यक्तिगत योजनाएं अक्सर डीपीए की पेशकश नहीं करती हैं और प्रशिक्षण के लिए डेटा का उपयोग करती हैं; कॉर्पोरेट योजनाओं को प्राथमिकता दी जानी चाहिए।
- मॉडल कार्ड मॉडल की सीमाएँ और जोखिम दिखाता है; इसका अभाव एक चेतावनी संकेत है.
- स्वीकृत उपकरणों को श्वेतसूची के रूप में प्रबंधित किया जाना चाहिए, और विक्रेताओं को दस्तावेज़ योग्य जोखिम स्कोर के साथ प्रबंधित किया जाना चाहिए।
आवेदन कार्य
तीन वास्तविक एआई उपकरण चुनें जिन्हें आपका संगठन उपयोग करना चाहता हो। आठ मानदंडों (डीपीए, डेटा स्थान, प्रशिक्षण ऑप्ट-आउट, सुरक्षा प्रमाणीकरण, उल्लंघन अधिसूचना, प्रतिधारण, मॉडल कार्ड, लागत) के साथ एक विक्रेता जोखिम स्कोर तालिका स्थापित करें और इन मानदंडों के आधार पर प्रत्येक वाहन को 0-3 से स्कोर करें। फिर उच्चतम स्कोरिंग वाहन के लिए अनुमोदित वाहन सूची प्रविष्टि लिखें: स्वीकृत इच्छित उपयोग, अनुमत डेटा वर्ग, निषिद्ध डेटा प्रकार, जिम्मेदार इकाई और समीक्षा तिथि। अंत में, उन पांच वस्तुओं पर ध्यान दें जिन्हें आप निश्चित रूप से वाहन के डीपीए में देखना चाहेंगे और उनमें से प्रत्येक महत्वपूर्ण क्यों है।
चेकलिस्ट
- [ ] टूल को मंजूरी देने से पहले मैंने मूल्यांकन प्रश्न पूछे।
- [ ] मैंने मॉडल प्रशिक्षण में डेटा स्थान और उपयोग के मामले को स्पष्ट किया।
- [ ] मैंने डीपीए और इसकी महत्वपूर्ण वस्तुओं के अस्तित्व की जाँच की।
- [ ] मैंने मॉडल कार्ड की जांच की; मैंने सीमाएँ और जोखिम देखे।
- [ ] मैंने दस्तावेजी जोखिम स्कोर के साथ विक्रेता का मूल्यांकन किया।
- [ ] मैंने उपकरण को अनुमत डेटा वर्गों के साथ श्वेतसूची में जोड़ा।
- [ ] मैंने एक समीक्षा तिथि निर्धारित की है।