Egység 7 / 12

Adatvédelem és KVKK: Hová írhatok cégadatokat?

Nyereség:

  • Meg tudja különböztetni, hogy mely adatok írhatók az AI-eszközökbe
  • Gyakorlatilag tudja alkalmazni a személyes adatok és az üzleti titok fogalmát
  • Ismeri az adatvédelmi különbségeket a vállalati és a nyilvános AI-eszközök között

Ez az egység a mindennapi mesterségesintelligencia-használat leggyakoribb hibáinak és legsúlyosabb kockázatainak középpontjába kerül: Mit írhat be egy AI-eszközbe és mit nem? Ha egy alkalmazott jóhiszeműen érzékeny ügyféladatokat illeszt be egy nyilvános csevegőeszközbe, hogy felgyorsítsa az üzletet, az a céget jogi lépéseknek és jó hírnevének károsodásának teheti ki. Ebben az egységben egy világos, használható iránytűt adunk. A KVKK (személyes adatok védelméről szóló törvény) az a törvény, amely szabályozza a személyes adatok feldolgozásának módját Türkiye területén; Európai megfelelője a GDPR.

Alapelv: „Az ajtót elhagyó adatok soha nem térnek vissza”

Miután beírta az információkat egy nyilvános mesterségesintelligencia-eszközbe, ezek az információk most már kikerülhetnek az Ön irányításából. A jármű típusától függően ezek az adatok; tárolhatók, az alkalmazottak felülvizsgálhatják, vagy felhasználhatók a modell jövőbeli képzésében. Tehát az alapkérdés a következő: "Nem bánnám, ha e-mailben elküldeném ezt az információt valakinek, akit nem ismerek?" Ha a válasza "igen", gondolja át kétszer, mielőtt beírja ezt az információt egy nyilvános eszközbe.

Mely adatok kockázatosak? Egy egyszerű osztályozás

Kategória

példák

Nyilvános hangszerre írható?

személyes adatok

Név-vezetéknév, TR azonosító szám, telefon, cím, egészségi állapot, fizetés

nem

üzleti titok

Árképzési stratégia, képlet, forráskód, szerződésrészlet

nem

Belső bizalmas információk

Nem publikált pénzügyi adatok, személyi döntések, belső levelezés

nem

vásárlói adatok

Ügyféllisták, vásárlási előzmények, kapcsolatfelvételi nyilvántartások

nem

nyilvános információkat

Megjelent blog, sajtóközlemény, általános leírások

Igen

Kitalált/névtelen példa

Minta forgatókönyv kitalált nevekkel

igen (óvatosan)

Figyelem: „Személyes/érzékeny személyes adatok” (egészségügyi, vallási, etnikai, biometrikus adatok, büntetett előélet) a legmagasabb szintű védelmet igénylik. Ne írja be őket semmilyen külső eszközbe anélkül, hogy anonimizálná őket.

Anonimizálás: ugyanazt a munkát biztonságosan elvégezni

A legtöbb esetben elérheti célját anélkül, hogy érzékeny adatokat adna meg az eszköznek. A kulcs technika az anonimizálás: egy személyt vagy szervezetet azonosító információk eltávolítása és általános kifejezésekkel való helyettesítése.

  • "egy ügyfél" az "Ali Veli" helyett
  • "Fontos szerződés egy nagyvállalati ügyféllel" a "2 millió TL szerződés az Acme A.Ş-val" helyett.
  • Teljesen törli őket a valódi azonosító/telefon/cím helyett
  • Hozzávetőleges vagy reprezentatív adatok, nem pedig tényleges adatok

Gyenge felszólítás / Erős felszólítás

Gyenge felszólítás: Ahmet Yılmaz (TC 123456...), 0532-es ügyfélszámú... az elmúlt 3 hónapban késik a fizetéssel. Mit írjak neki?

Eredmény: A magánélet és a KVKK súlyos megsértése; személyes adatok a külső eszközhöz kerültek.

Hatékony felszólítás: Készítsen egy udvarias, de egyértelmű emlékeztető e-mailt, amelyet el kell küldenie egy hosszú távú ügyfélnek, akinek körülbelül 3 hónapja késik a fizetése. Ne használjon nevet, azonosítót vagy számot; cserélje ki őket helyőrzőkkel, például [Ügyfél neve].

Eredmény: Ugyanazt a munkát kapja, személyes adatok nem kerülnek nyilvánosságra.

Három mini tok

1. eset – Beillesztett ügyféllista. Egy alkalmazott 800 sornyi ügyfél e-mail listát illesztett be egy nyilvános eszközbe, hogy „szegmentálja őket”. A lista üzleti titkokat és személyes adatokat tartalmazott. Az információbiztonsági csapat észrevette a helyzetet; Az incidens adatvédelmi incidens bejelentési eljárássá fajult. A helyes válasz a következő volt: anonim/reprezentatív mintákkal vizsgálja meg az adatokat, vagy használjon intézményi, jóváhagyott eszközt.

2. eset – Megoldás anonimizálással. Egy HR szakember teljesítményinterjúra készült. Az alkalmazott valódi neve és adatai helyett úgy jellemezte az alkalmazottat, mint "olyan alkalmazottat, aki az utolsó negyedévben elmaradt a kitűzött céltól, de erős csapatkapcsolatokkal rendelkezik". Hasznos beszédtémákat kapott; Senki sem volt kitéve.

3. eset – „Kérdezze meg először” reflex. Mielőtt egy csapat bevezetne egy új mesterséges intelligencia-eszközt, az információbiztonságnak fel kell tennie a kérdést: „Milyen típusú adatokkal tudjuk használni?” – kérdezte. Megtudták, hogy a vállalati verzió szerződésében szerepel egy "modellképzéshez nem használt adatok" záradék, és egyértelmű használati szabályt tettek közzé. Az eredmény: sebesség + biztonság együtt.

Különbség az Enterprise AI és a nyilvános AI között

  • Nyilvános/ingyenes eszközök: Általában korlátozott garanciákat kínálnak az adatok tárolására és felhasználására vonatkozóan. Alapértelmezés szerint ez az a környezet, amelyben a legóvatosabbnak kell lennie.
  • Vállalati / szerződéses eszközök: A vállalat által szerződéssel használt Vállalati verziók gyakran olyan szerződéses garanciákat kínálnak, mint például "az adatait nem használják fel modellképzésben", "egy bizonyos időn belül törlődnek", "egy adott régióban tárolják".

Másolható sablonok

Töröljön ki minden személyes és azonosító adatot (név, személyi igazolvány, telefonszám, cím, e-mail cím, cégnév) az alábbi szövegből, és cserélje ki a [ROLE] vagy [PLACEHOLDER] szövegre. Ezután exportálja a megtisztított szöveget. Szöveg: [illessze be ide]

Írja át ezt a forgatókönyvet egy teljesen kitalált példával, anélkül, hogy valós személyi/intézményi információkat használna. Forgatókönyv: [illessze be ide]

Készítsen egy „adatvédelmi ellenőrzőlistát, mielőtt ír az AI-nak”: személyes adatok, üzleti titok, ügyféladatok és belső bizalmas információk.

Tervezze újra és adja meg a szükséges helyőrzőket, hogy lehetővé tegye a következő feladat elvégzését anélkül, hogy megosztanám a tényleges ügyfél-/alkalmazotti adatokat. Küldetés: [küldetés]

Gyakori hibák

Gyakori hibák

  • Valódi személyes adatok beillesztése. A név, személyi igazolvány, telefonszám, cím, egészségi állapot, fizetés nem szerepel a közokiratokban.
  • Feltéve, hogy "úgysem látja senki". Az adatok tárolhatók vagy felhasználhatók a képzés során; a kockázatot kezelni kell.
  • Feltéve, hogy az eszköz vállalati. Ha bizonytalan, kérdezze meg az IT/információs biztonságot; Nem minden járműre vonatkozik ugyanaz a garancia.
  • Úgy gondolja, hogy a képernyőképek/fájlok feltöltése "biztonságos". A képen vagy dokumentumon szereplő személyes adatok is személyes adatok.
  • Az anonimizálás megkerülése. A legtöbb feladat azonosító adatok nélkül is elvégezhető.
Figyelem: A KVKK/GDPR miatt az adatvédelem nem "jobb, ha megtörténik" választás, hanem kötelező betartandó szabály. A személyes adatok harmadik fél eszközére történő engedély nélküli továbbítása adminisztratív bírságot vonhat maga után.

Összefoglalva

  • Előfordulhat, hogy a nyilvános AI-eszközbe beírt adatok kívül esnek az Ön ellenőrzésén; Cselekedj az "az ajtót elhagyó adat nem tér vissza" elv szerint.
  • Személyes adatok, üzleti titkok, belső bizalmas információk és ügyféladatok nem írhatók nyilvánosan elérhető eszközökbe.
  • Ugyanezt a munkát biztonságosan elvégezheti az azonosító adatok anonimizálással történő eltávolításával.
  • A vállalati eszközök szerződéses adatvédelmi garanciákat kínálhatnak; Legyen nagyon óvatos a tömegközlekedési eszközökön.
  • A titoktartás a KVKK/GDPR miatti jogi kötelezettség; Ha nem biztos benne, forduljon informatikai/információs biztonsági csapatához.

Alkalmazási feladat

Tekintse át az AI-ról az elmúlt héten írt (vagy fontolóra vett) bemenetet. Tartalmaznak személyes vagy bizalmas adatokat? Konvertálja az egyiket biztonságos névtelen verzióvá a fenti "tisztítás" sablonnal, és nézze meg a különbséget.

Ellenőrzőlista

  • [ ] Tudom, hogy mely adattípusok nem írhatók nyilvános eszközökbe.
  • [ ] A gyakorlatban tudom alkalmazni a személyes adat és az üzleti titok fogalmát.
  • [ ] Anonimizálással biztonságossá tehetek egy feladatot.
  • [ ] Tudom, mi a különbség az adatvédelem terén a vállalati és a nyilvános eszközök között.
  • [ ] Ha nem vagyok biztos benne, konzultálok az IT/információbiztonsági csapattal.