लाभ:
- पेशेवर गोपनीयता और केवीकेके के ढांचे के भीतर ग्राहक डेटा को वर्गीकृत करने और यह निर्धारित करने की क्षमता कि कौन सा डेटा कृत्रिम बुद्धिमत्ता उपकरणों को दिया जा सकता है
- सत्र सामग्री और पहचान जानकारी को अज्ञात करके क्लाउड-आधारित टूल में सुरक्षित संदर्भ बनाने की क्षमता
- कृत्रिम बुद्धिमत्ता के उपयोग के लिए जानकारी, स्पष्ट सहमति और डेटा भंडारण/हटाने की जिम्मेदारियों को अनुकूलित करने की क्षमता
मानसिक स्वास्थ्य पेशे के मूल में एक कहावत है: "आप जो मुझसे कहते हैं वह वहीं रहता है।" एक ग्राहक अपने जीवन की सबसे नाजुक जानकारी (आघात, व्यसन, रिश्ते, भय) बताने के लिए आप पर भरोसा करता है। यह भरोसा पेशे का दिल है और एक बार क्षतिग्रस्त होने के बाद इसे बहाल नहीं किया जा सकता है। आर्टिफिशियल इंटेलिजेंस (एआई) उपकरण इस भरोसे में एक नया जोखिम जोड़ते हैं: क्योंकि आपके द्वारा क्लाउड में टाइप किया गया एक वाक्य आपके नियंत्रण से बाहर हो सकता है और किसी अन्य कंपनी के सर्वर पर संग्रहीत किया जा सकता है, या यहां तक कि मॉडल को प्रशिक्षित करने में भी इस्तेमाल किया जा सकता है। इस इकाई में, आप सीखेंगे कि एआई युग में क्लाइंट डेटा की सुरक्षा कैसे करें; आप सीखेंगे कि KVKK (व्यक्तिगत डेटा संरक्षण कानून; कानून संख्या 6698, जो तुर्किये में व्यक्तिगत डेटा के प्रसंस्करण को नियंत्रित करता है) के ढांचे के भीतर क्या अनुमति है और क्या निषिद्ध है।
ग्राहक डेटा "विशेष गुणवत्ता" क्यों है?
KVKK डेटा को दो भागों में विभाजित करता है: सामान्य व्यक्तिगत डेटा (नाम, टेलीफोन) और विशेष व्यक्तिगत डेटा। मानसिक स्वास्थ्य के संबंध में कोई भी जानकारी (यहां तक कि यह तथ्य कि कोई व्यक्ति चिकित्सा प्राप्त कर रहा है) इस दूसरे, सबसे संरक्षित समूह में आती है। स्वास्थ्य डेटा कानून में एक अलग से संरक्षित श्रेणी है; एक नियम के रूप में, प्रसंस्करण के लिए स्पष्ट सहमति या सख्त अपवाद की आवश्यकता होती है। दूसरे शब्दों में, किसी ग्राहक के सत्र की सामग्री को यादृच्छिक एआई टूल में टाइप करना न केवल नैतिक बल्कि कानूनी उल्लंघन भी हो सकता है।
इसमें पेशेवर गोपनीयता की बाध्यता भी जोड़ी गई है. व्यावसायिक नैतिकता बिना अनुमति के तीसरे पक्ष के साथ ग्राहक की जानकारी साझा करने पर रोक लगाती है। क्लाउड-आधारित AI उपकरण कानूनी रूप से एक "तीसरा पक्ष" है। तो सवाल यह है: क्या मैं वास्तव में इस टूल को यह डेटा देने के लिए अधिकृत हूं?
सावधानी: "कोई इसे नहीं देखेगा" या "मैं केवल संक्षेप में बताऊंगा" सुरक्षा नहीं है। जैसे ही डेटा वाहन में प्रवेश करता है, यह आपके नियंत्रण से बाहर हो जाता है। गोपनीयता बनाए रखना डेटा भेजने से पहले लिया गया निर्णय है; बाद में वापस नहीं लिया जा सकता.
डेटा की तीन अवस्थाएँ: कौन सा डेटा, किस माध्यम से
क्लाइंट डेटा के साथ काम करते समय, प्रत्येक जानकारी को तीन श्रेणियों में विभाजित करें:
डेटा प्रकार
उदाहरण
क्या इसे AI को दिया जा सकता है?
नियम
प्रत्यक्ष पहचान
नाम-उपनाम, टीआर आईडी, टेलीफोन, पता, कार्यस्थल
नहीं
कभी भी कच्चे रूप में नहीं दिया जाता
अप्रत्यक्ष पहचान
दुर्लभ पेशा, छोटी बस्ती, अनोखी घटना
नहीं (अकेले आईडी खोलता है)
सामान्यीकृत या हटा दिया गया
नैदानिक सामग्री (गुमनाम)
लक्षण, विषय, प्रक्रिया (पहचान निकाली गई)
सशर्त हाँ
अज्ञात और सुरक्षित वाहन में
लक्ष्य डी-आइडेंटिफिकेशन है: डेटा को ऐसा बनाना कि न तो आप और न ही कोई और इसे किसी विशिष्ट व्यक्ति से जोड़ सके। केवल नाम हटाना पर्याप्त नहीं है; वाक्य "शहर का एकमात्र दंत चिकित्सक" नाम हटा देने पर भी व्यक्ति को दूर कर देता है।
चरण दर चरण: सुरक्षित गुमनामीकरण
- प्रत्यक्ष पहचानकर्ता निकालें. नाम, उपनाम, उम्र के बजाय सीमा ("30"), स्थान, कार्यस्थल, स्कूल, तिथि, रिश्तेदारों के नाम।
- अप्रत्यक्ष पहचानकर्ताओं को सामान्यीकृत करें। "किसी शहर में कृषि क्षेत्र में काम करने" के बजाय "ट्रैबज़ोन में हेज़लनट निर्यातक"। सार अद्वितीय घटनाएँ.
- संख्याओं को धुंधला करें. सटीक तारीख के बजाय "लगभग 6 महीने पहले"।
- वाहन का निरीक्षण करें. क्या आप जिस AI टूल का उपयोग करते हैं वह प्रशिक्षण में डेटा का उपयोग करता है? क्या कोई "उद्यम/गोपनीयता मोड" है? डेटा कहाँ संग्रहीत है?
- न्यूनतम डेटा नीति. कार्य को निष्पादित करने के लिए आवश्यक न्यूनतम जानकारी प्रदान करें; बहुत ज्यादा मत दो.
- सहमति और पारदर्शिता. ग्राहक को शिक्षित करें कि आप इस प्रक्रिया में प्रशासनिक/प्रारूपण उद्देश्यों के लिए एआई का उपयोग कर रहे हैं।
युक्ति: किसी पाठ को अज्ञात करने के बाद, अपने आप से यह प्रश्न पूछें: "यदि यह ग्राहक इस पाठ को पढ़ता है, तो क्या वह स्वयं को पहचानेगा? क्या कोई और उसे पहचानेगा?" यदि आप दोनों को "नहीं" नहीं कह सकते, तो गुमनामीकरण पूरा नहीं हुआ है।
तीन मिनी मामले
केस 1 - छोटी गलती, बड़ा उल्लंघन। जबकि एक विशेषज्ञ के पास एआई सत्र नोट्स का सारांश है, ग्राहक का नाम "एम.वाई." है। और बाकी को इस प्रकार छोड़ देता है: "काडिकोय में हॉस्पिटल एक्स में नर्स, बेटी का नाम एलिफ़ है, तलाक का मामला..." भले ही नाम छोटा कर दिया गया हो, ये विवरण आसानी से व्यक्ति की पहचान करते हैं। गुमनामीकरण विफल; उल्लंघन घटित हुआ माना जाता है। सही तरीका: भूमिका को "स्वास्थ्य सेवा क्षेत्र में कार्यकर्ता", बच्चे को "एक बच्चा है", मामले को "एक कानूनी प्रक्रिया" के रूप में सामान्यीकृत करें।
केस 2 - वाहन चयन से फर्क पड़ता है। दो मनोवैज्ञानिक एक ही काम करते हैं। एक व्यक्ति कच्चे डेटा को व्यक्तिगत, निःशुल्क चैट टूल में टाइप करता है; टूल का अनुबंध कहता है, "इनपुट का उपयोग सेवा को बेहतर बनाने के लिए किया जा सकता है।" दूसरा डेटा प्रोसेसिंग समझौते के साथ एक एंटरप्राइज़ टूल का उपयोग करता है, जिसकी सेटिंग "शिक्षा में मेरे इनपुट का उपयोग करना" और अनाम डेटा के साथ खुली है। वे दोनों कहते हैं, "हमने एआई का उपयोग किया", लेकिन एक ने डेटा की सुरक्षा की और दूसरे ने इसे लीक कर दिया।
केस 3 - मिटाने का अधिकार। एक ग्राहक थेरेपी छोड़ देता है और अपने डेटा (KVKK के तहत उसका अधिकार) को हटाने का अनुरोध करता है। विशेषज्ञ अपनी रिकॉर्डिंग हटा देता है, लेकिन सत्र प्रतिलेख को याद रखता है जिसे उसने 3 महीने पहले एआई टूल में चिपकाया था; वह डेटा को याद नहीं कर सकता या यह सुनिश्चित नहीं कर सकता कि उसने इसे हटा दिया है। इससे पता चलता है कि शुरू से ही गुमनाम रूप से काम करना क्यों आवश्यक है: कोई भी पहचान डेटा वहां नहीं रखा जाता है जहां इसे हटाया नहीं जा सकता है।
कॉपी करने योग्य संकेत और टेम्पलेट
नीचे दिए गए पाठ को अज्ञात बनाएं. निम्नलिखित को हटाएं या सामान्यीकृत करें: पहला नाम, अंतिम नाम, आयु (सीमा में बदलें), शहर/काउंटी/पड़ोस, कार्यस्थल, स्कूल, तिथि, रिश्तेदार नाम, अद्वितीय घटनाएं। फिर मुझसे पूछा गया "क्या बचे हुए पाठ से पहचान का अनुमान लगाया जा सकता है?" अपना मूल्यांकन भी लिखें। पाठ: [पाठ]
इस पाठ में प्रत्येक वाक्यांश को सूचीबद्ध करें जो प्रत्यक्ष या अप्रत्यक्ष रूप से व्यक्ति का वर्णन कर सकता है (दुर्लभ व्यवसाय, छोटी जगह, अनोखी घटना सहित)। सुझाव दें कि मैं प्रत्येक के लिए सामान्यीकरण कैसे कर सकता हूं। पाठ: [पाठ]
मनोविज्ञान अभ्यास के लिए ग्राहक सूचना पाठ में जोड़े जाने वाले एक सरल, समझने योग्य अनुच्छेद का मसौदा तैयार करें, जिसमें यह जानकारी हो कि "सेवा प्रक्रिया के दौरान प्रशासनिक और मसौदा उद्देश्यों के लिए कृत्रिम बुद्धिमत्ता उपकरण का उपयोग किया जा सकता है; ग्राहक डेटा को अज्ञात किया जाएगा और निदान/उपचार निर्णय विशेषज्ञ के होंगे।"
यह नियंत्रण प्रश्नों की एक सूची प्रदान करता है जो मुझे कृत्रिम बुद्धिमत्ता उपकरण की गोपनीयता नीति के संदर्भ में पूछना चाहिए जिसका मैं उपयोग करने पर विचार कर रहा हूं: डेटा भंडारण, शिक्षा में उपयोग, डेटा स्थान, विलोपन, डेटा प्रोसेसिंग समझौता, कॉर्पोरेट मोड।
कमजोर संकेत/मजबूत संकेत
कमजोर संकेत: "निम्नलिखित सत्र रिकॉर्डिंग को सारांशित करें: [वास्तविक नाम और पूर्ण विवरण के साथ कच्चा पाठ]"
यह प्रॉम्प्ट संवेदनशील डेटा को उसके कच्चे रूप में तीसरे पक्ष को स्थानांतरित करता है; यह केवीकेके और पेशेवर गोपनीयता का उल्लंघन है।
शक्तिशाली संकेत: "पहले निम्नलिखित पाठ को अज्ञात करें (नाम, स्थान, कार्यस्थल, तिथि, रिश्तेदारों के नाम को सामान्यीकृत करें), फिर SOAP प्रारूप में अज्ञात संस्करण को सारांशित करें। यह भी मूल्यांकन करें कि क्या अज्ञातकरण पर्याप्त है: [पाठ]"
यह संकेत पहले सुरक्षा करता है, फिर उत्पादन करता है; अपनी पहचान उजागर होने से पहले ही वह काम ख़त्म कर देता है।
सामान्य गलतियाँ
- बस नाम हटा दो. अप्रत्यक्ष वर्णनकर्ता (दुर्लभ व्यवसाय, छोटा स्थान) नाम हटाने पर भी व्यक्ति को दूर कर देते हैं।
- मुफ़्त/व्यक्तिगत टूल में कच्चा डेटा लिखना। शिक्षा में इनपुट का उपयोग किया जाता है या नहीं इसकी जांच किए बिना डेटा प्रदान करना।
- सहमति को दरकिनार करना. एआई के उपयोग के बारे में ग्राहक को बिल्कुल भी सूचित न करना; पारदर्शिता एक नैतिक दायित्व है.
- यह सोचकर कि यह "अस्थायी" है। यह भूल जाना कि क्लाउड में प्रवेश करने वाला डेटा पुनर्प्राप्त नहीं किया जा सकता है; जब हटाने का अधिकार उत्पन्न हो तो असहाय हो जाना।
- न्यूनतम डेटा सिद्धांत का उल्लंघन। कार्य के लिए दर्जनों अनावश्यक विवरण चिपकाना; प्रत्येक अतिरिक्त डेटा एक अतिरिक्त जोखिम है।
सारांश
क्लाइंट डेटा KVKK के तहत विशेष गुणवत्ता, सबसे संरक्षित समूह में है और पेशेवर रहस्य के दायरे में है। क्लाउड-आधारित AI उपकरण कानूनी रूप से एक तृतीय पक्ष है; कच्चा ग्राहक डेटा उसे नहीं दिया जा सकता। डेटा को प्रत्यक्ष/अप्रत्यक्ष पहचान और अनाम नैदानिक सामग्री में अलग करें; न्यूनतम डेटा नीति के साथ गोपनीयता-नियंत्रित टूल में केवल वास्तविक रूप से अज्ञात सामग्री का उपयोग करें। ग्राहक को प्रक्रिया के बारे में शिक्षित करें। गोपनीयता डेटा भेजने से पहले लिया गया एक निर्णय है जिसे बाद में उलटा नहीं किया जा सकता है।
आवेदन कार्य
एक हाथ (या काल्पनिक) सत्र नोट लें। सबसे पहले सभी प्रत्यक्ष और अप्रत्यक्ष पहचानकर्ताओं को पीले रंग में चिह्नित करें। फिर प्रत्येक को सामान्यीकृत अभिव्यक्ति से बदलें और एक अनाम संस्करण लिखें। अंत में अपने आप से पूछें, "क्या यह ग्राहक स्वयं को जानता है?" प्रश्न पूछें और अपना उत्तर नोट करें. आप अपने द्वारा उपयोग किए जाने वाले एआई टूल की गोपनीयता सेटिंग्स भी खोल सकते हैं और पूछ सकते हैं "क्या प्रशिक्षण में इनपुट का उपयोग किया जाता है?" प्रश्न का उत्तर खोजें.
चेकलिस्ट
- [ ] मैंने प्रत्यक्ष पहचानकर्ता (नाम, स्थान, दिनांक, कार्यस्थल) हटा दिए हैं।
- [ ] मैंने अप्रत्यक्ष वर्णनकर्ताओं (दुर्लभ व्यवसाय, अद्वितीय घटना) को सामान्यीकृत किया।
- [ ] मैंने सत्यापित किया है कि मैं जिस टूल का उपयोग कर रहा हूं वह प्रशिक्षण के लिए डेटा का उपयोग नहीं करता है।
- [ ] मैंने कम से कम डेटा के सिद्धांत का पालन किया; मैंने बस वही दिया जो आवश्यक था।
- [ ] मैंने ग्राहक को एआई के उपयोग के बारे में सूचित किया/सहमति ढांचे का अवलोकन किया।
- [ ] "क्या ग्राहक स्वयं को पहचानता है?" मैंने परीक्षा उत्तीर्ण की।