Keuntungan:
- Dapat membedakan data mana yang dapat ditulis ke alat AI
- Praktis bisa menerapkan konsep data pribadi dan rahasia dagang
- Mengetahui perbedaan privasi antara alat AI perusahaan dan publik
Unit ini membahas inti dari kesalahan paling umum dan risiko paling serius dalam penggunaan AI sehari-hari: Apa yang bisa Anda tulis ke dalam alat AI dan apa yang tidak bisa? Jika seorang karyawan, dengan itikad baik, menempelkan data sensitif pelanggan ke alat obrolan publik untuk mempercepat bisnis, hal ini dapat membuat perusahaan terkena tindakan hukum dan kerusakan reputasi. Dalam unit ini kami akan memberikan kompas yang jelas dan dapat ditindaklanjuti. KVKK (Undang-undang Perlindungan Data Pribadi) adalah undang-undang yang mengatur bagaimana data pribadi akan diproses di Türkiye; Setara di Eropa adalah GDPR.
Prinsip Dasar: "Data yang Keluar dari Pintu Tidak Pernah Kembali"
Setelah Anda mengetikkan informasi ke dalam alat AI publik, informasi tersebut sekarang mungkin berada di luar kendali Anda. Tergantung pada jenis kendaraan, data ini; dapat disimpan, ditinjau oleh karyawan, atau digunakan dalam pelatihan model di masa mendatang. Jadi pertanyaan mendasarnya adalah: "Apakah saya keberatan jika saya mengirimkan informasi ini melalui email kepada seseorang yang tidak saya kenal?" Jika jawaban Anda adalah "ya", pikirkan dua kali sebelum mengetik informasi tersebut ke alat publik.
Data Mana yang Berisiko? Klasifikasi Sederhana
Kategori
contoh
Bisakah itu ditulis pada instrumen publik?
data pribadi
Nama-nama belakang, nomor TR ID, telepon, alamat, kesehatan, gaji
tidak
rahasia dagang
Strategi penetapan harga, formula, kode sumber, detail kontrak
tidak
Informasi rahasia internal
Keuangan yang tidak dipublikasikan, keputusan personalia, korespondensi internal
tidak
data pelanggan
Daftar pelanggan, riwayat pembelian, catatan kontak
tidak
informasi publik
Blog yang diterbitkan, siaran pers, deskripsi umum
Ya
Contoh fiksi/anonim
Contoh skenario dengan nama yang dibuat-buat
Ya (hati-hati)
Perhatian: "Data pribadi pribadi/sensitif" (kesehatan, agama, etnis, biometrik, catatan kriminal) memerlukan perlindungan tertinggi. Jangan menuliskannya ke alat eksternal apa pun tanpa menganonimkannya.
Anonimisasi: Melakukan Pekerjaan yang Sama dengan Aman
Dalam kebanyakan kasus, Anda dapat mencapai tujuan Anda tanpa memberikan data sensitif ke alat tersebut. Teknik kuncinya adalah anonimisasi: menghapus informasi yang mengidentifikasi seseorang atau organisasi dan menggantinya dengan frasa umum.
- "pelanggan" bukannya "Ali Veli"
- "Kontrak penting dengan pelanggan korporat besar" alih-alih "Kontrak TL 2 juta dengan Acme A.Ş."
- Menghapusnya sepenuhnya, bukan ID/telepon/alamat asli
- Angka perkiraan atau representatif, bukan angka sebenarnya
Prompt Lemah / Prompt Kuat
Perintah lemah: Ahmet Yılmaz (TC 123456...), nomor pelanggan 0532... telah menunda pembayarannya selama 3 bulan terakhir. Apa yang harus saya tulis padanya?
Hasil: Pelanggaran privasi dan KVKK yang serius; data pribadi masuk ke alat eksternal.
Perintah yang kuat: Buat draf email pengingat yang sopan namun jelas untuk dikirim ke pelanggan jangka panjang yang telah menunggak pembayarannya selama sekitar 3 bulan. Jangan menggunakan nama, ID, atau nomor; ganti dengan placeholder seperti [Nama Pelanggan].
Hasilnya: Anda mendapatkan pekerjaan yang sama, tidak ada data pribadi yang terekspos.
Tiga Kasus Mini
Kasus 1 — Daftar pelanggan yang ditempel. Seorang karyawan menempelkan 800 baris daftar email pelanggan ke alat publik untuk “menyegmentasikannya”. Daftar tersebut berisi rahasia dagang dan data pribadi. Tim keamanan informasi memperhatikan situasinya; Insiden tersebut berubah menjadi proses pemberitahuan pelanggaran data. Jawaban yang benar adalah: mempelajari data dengan sampel anonim/mewakili atau menggunakan alat yang disetujui oleh institusi.
Kasus 2 — Menyelesaikannya dengan anonimisasi. Seorang profesional HR sedang mempersiapkan wawancara kinerja. Alih-alih menyebutkan nama asli dan detail karyawan tersebut, dia menggambarkan karyawan tersebut sebagai "seorang karyawan yang gagal mencapai targetnya pada kuartal terakhir namun memiliki hubungan tim yang kuat." Dia mendapat pokok pembicaraan yang berguna; Tidak ada seorang pun yang terungkap.
Kasus 3 - Refleks “Tanyakan dulu”. Sebelum sebuah tim meluncurkan alat AI baru, keamanan informasi harus menanyakan “jenis data apa yang dapat kami gunakan?” dia bertanya. Mereka mengetahui bahwa kontrak versi perusahaan memiliki klausul "data tidak digunakan untuk pelatihan model" dan menerbitkan aturan penggunaan yang jelas. Hasilnya: gabungan kecepatan + keamanan.
Perbedaan antara AI Perusahaan dan AI Publik
- Alat publik/gratis: Biasanya menawarkan jaminan terbatas tentang bagaimana data Anda disimpan dan digunakan. Secara default, ini adalah lingkungan di mana Anda harus paling berhati-hati.
- Alat perusahaan / kontrak: Versi perusahaan yang digunakan perusahaan dengan kontrak sering kali menawarkan jaminan kontrak seperti "data Anda tidak akan digunakan dalam pelatihan model", "data akan dihapus dalam jangka waktu tertentu", "data akan disimpan di wilayah tertentu".
Templat yang Dapat Disalin
Hapus semua informasi pribadi dan identitas (nama, ID, telepon, alamat, email, nama perusahaan) dari teks di bawah dan ganti dengan [ROLE] atau [PLACEHOLDER]. Kemudian ekspor teks yang sudah dibersihkan. Teks: [tempel di sini]
Tulis ulang skenario ini dengan contoh yang sepenuhnya fiktif, tanpa menggunakan informasi orang/institusi nyata. Skenario: [tempel di sini]
Buatkan saya "daftar periksa privasi sebelum Anda menulis ke AI": data pribadi, rahasia dagang, data pelanggan, dan informasi rahasia internal.
Desain ulang dan tentukan placeholder yang diperlukan untuk memungkinkan saya menyelesaikan tugas berikut tanpa membagikan data pelanggan/karyawan sebenarnya. Pencarian: [pencarian]
Kesalahan Umum
Kesalahan umum
- Menempelkan data pribadi asli. Nama, ID, nomor telepon, alamat, kesehatan, gaji tidak termasuk dalam instrumen publik.
- Dengan asumsi "toh tidak ada yang akan melihatnya". Data dapat disimpan atau digunakan dalam pelatihan; risiko harus dikelola.
- Dengan asumsi alat tersebut bersifat korporat. Jika Anda tidak yakin, tanyakan keamanan IT/informasi; Tidak semua kendaraan memberikan garansi yang sama.
- Berpikir bahwa mengunggah tangkapan layar/file adalah "aman". Data pribadi dalam gambar atau dokumen juga merupakan data pribadi.
- Melewati anonimisasi. Sebagian besar tugas dapat dilakukan tanpa mengidentifikasi informasi.
Perhatian: Berdasarkan KVKK/GDPR, privasi bukanlah pilihan "lebih baik jika itu terjadi", namun merupakan aturan wajib yang harus dipatuhi. Mentransfer data pribadi ke alat pihak ketiga tanpa izin dapat mengakibatkan denda administratif.
Singkatnya
- Data yang Anda ketikkan ke alat AI publik mungkin berada di luar kendali Anda; Bertindak dengan prinsip “data yang keluar dari pintu tidak kembali lagi”.
- Data pribadi, rahasia dagang, informasi rahasia internal, dan data pelanggan tidak boleh ditulis ke alat yang tersedia untuk umum.
- Anda dapat melakukan pekerjaan yang sama dengan aman dengan menghapus informasi identitas dengan anonimisasi.
- Alat perusahaan mungkin menawarkan jaminan privasi kontrak; Berhati-hatilah saat berada di kendaraan umum.
- Kerahasiaan adalah kewajiban hukum karena KVKK/GDPR; Jika Anda tidak yakin, konsultasikan dengan tim TI/keamanan informasi Anda.
Tugas Aplikasi
Tinjau masukan yang Anda tulis (atau pertimbangkan untuk ditulis) tentang AI dalam seminggu terakhir. Apakah berisi data pribadi atau rahasia? Konversikan satu ke versi anonim yang aman dengan templat "pembersihan" di atas dan lihat perbedaannya.
Daftar periksa
- [ ] Saya tahu tipe data mana yang tidak dapat ditulis ke alat publik.
- [ ] Saya dapat menerapkan konsep data pribadi dan rahasia dagang dalam praktik.
- [ ] Saya dapat membuat tugas aman dengan menganonimkannya.
- [ ] Saya tahu perbedaan privasi antara alat perusahaan dan publik.
- [ ] Jika saya tidak yakin, saya berkonsultasi dengan tim TI/keamanan informasi.