Unità 11 / 12

Regole sui documenti riservati e privilegiati

Guadagni:

  • Capacità di trasferire i concetti di privilegio avvocato-cliente e di documenti riservati all'uso dell'intelligenza artificiale
  • Capacità di determinare quali documenti possono essere elaborati in quali strumenti con uno schema di classificazione
  • Capacità di implementare garanzie tecniche e contrattuali che impediscano che i privilegi vengano compromessi

Forse uno dei principi giuridici più delicati è la riservatezza della comunicazione tra l'avvocato e il suo cliente. Questa riservatezza permette al cliente di raccontare tutto al suo avvocato senza esitazione ed è alla base di una buona difesa. Nell’era dell’intelligenza artificiale (AI), questo principio si trova ad affrontare una nuova minaccia: l’inserimento di un documento privilegiato o riservato in uno strumento di intelligenza artificiale non protetto può compromettere la riservatezza, portando in alcuni casi anche alla perdita del privilegio avvocato-cliente. In questa unità impareremo a classificare i documenti riservati e privilegiati, a determinare quali documenti possono essere elaborati e con quale mezzo e a stabilire garanzie tecniche e contrattuali che proteggano i privilegi.

Chiariamo i termini. Un documento riservato è un documento che deve essere mantenuto riservato dall'istituto o dal cliente e non deve essere condiviso con persone non autorizzate. Il segreto professionale è il principio secondo cui la comunicazione tra avvocato e cliente a fini di consulenza legale è protetta e non può essere forzata a rivelarla in una controversia. La rinuncia è la perdita di questa protezione divulgando comunicazioni riservate a terzi. La garanzia dei dati è l'impegno contrattuale di uno strumento come quello di non utilizzare i dati nella formazione, di non archiviarli, di non condividerli con terzi. La classificazione dei documenti è l'etichettatura dei documenti in base al loro livello di sensibilità.

Perché il privilegio è a rischio?

La base del privilegio risiede nella tutela della riservatezza. Quando una comunicazione privilegiata viene divulgata a terzi, un tribunale può stabilire che la comunicazione non è più considerata riservata e quindi il privilegio viene perso. L'inserimento di un documento privilegiato in uno strumento di intelligenza artificiale non protetto significa tecnicamente trasferire quel documento al sistema di terze parti (fornitore dello strumento). Se lo strumento archivia, elabora o utilizza dati nell'addestramento del modello, ciò può essere considerato una divulgazione e i privilegi potrebbero diventare discutibili.

Il secondo rischio è la riservatezza contrattuale: gli impegni di riservatezza sottoscritti con il cliente o con la controparte vietano che il documento venga inserito in sistemi non autorizzati. Il terzo rischio è la KVKK e gli obblighi in materia di protezione dei dati (vedi Unità 9). Questi tre rischi sono spesso combinati nello stesso documento.

Attenzione: la crittografia di un documento o l'eliminazione di una chat in un secondo momento non garantisce i privilegi. Ciò che è decisivo è lo strumento in cui viene inserito il documento e se tale strumento offre la sicurezza dei dati. Il privilegio viene mantenuto prima di entrare nel veicolo non protetto dai documenti.

Schema di classificazione dei documenti

La decisione giusta non si prende trattando tutti i documenti allo stesso modo, ma classificandoli in base alla loro sensibilità. Un semplice diagramma in tre-quattro fasi chiarisce la domanda "quale documento va dove?"

classe

esempio

uso dell’intelligenza artificiale

Pubblico/Pubblico

Legislazione pubblicata, testo stampa

Gratuito su ogni veicolo

Interno/Riservato

Politica interna, progetto di contratto

Solo veicolo omologato e assicurato

Segreto del cliente/personale

File del cliente, dati personali

Strumento approvato + mascheramento

privilegiato

Parere legale, strategia di difesa

Di norma non viene inserito; solo ambiente certificato completamente protetto

Il tuo ruolo: un consulente per la sicurezza/privacy delle informazioni. Etichetta il seguente documento secondo uno schema di classificazione: Classi: Pubblico / Interno-Confidenziale / Segreto del cliente-Personale / Privilegiato. Risultato: (1) classe proposta e sua giustificazione, (2) regola di utilizzo dell'IA per quella classe, (3) markup delle sezioni del documento che potrebbero essere privilegiate (parere legale, strategia). In caso di dubbio, applicare il principio dell'arrotondamento per eccesso alla classe superiore; non sottovalutare il documento.<document>[testo o descrizione del documento]</document>

Stabilire garanzie

La protezione dei privilegi e della riservatezza richiede misure sia tecniche che contrattuali. L’intelligenza artificiale è utile per compilare queste misure in una lista di controllo e rivedere le clausole pertinenti nei contratti con i fornitori.

Trasforma le regole sull'uso di documenti riservati/privilegiati negli strumenti di intelligenza artificiale in una lista di controllo per il team legale della nostra organizzazione. Includere:- Quale classe di documenti può essere elaborata in quale strumento (matrice di autorizzazione).- Regola predefinita per documenti privilegiati: non inserita.- Misure di salvaguardia ricercate per lo strumento approvato (non conservazione dei dati, non utilizzo nell'istruzione, impegno di riservatezza, controllo di posizione/accesso).- Passaggi di mascheramento e minimizzazione.- Passaggi di notifica e risposta in caso di violazione. Scrivi ogni elemento sotto forma di assegno sì/no; Contrassegnare le aree in cui è richiesta l'"approvazione legale richiesta".

È necessario far esaminare anche il contratto fornitore/strumento: i termini di utilizzo dello strumento AI che hai scelto forniscono davvero queste garanzie?

Esamina e riporta i seguenti termini di utilizzo dello strumento AI per la privacy:| Argomento | Custodia in condizione (citazione) | È abbastanza | Rischio |Cercare: periodo e scopo di conservazione dei dati, utilizzo nella formazione del modello, condivisione di terze parti, ubicazione dei dati, diritto alla cancellazione, impegno di riservatezza. Esiste una garanzia adeguata per un documento riservato/confidenziale? Dimmelo chiaramente; Se non sei sicuro, di' "è necessaria una revisione legale". Scrivere conclusioni senza clausole/citazioni.

Il privilegio non riguarda solo l'inserimento del documento nello strumento, ma anche il luogo in cui vengono archiviate le stampe e con chi vengono condivise. Anche una sintesi o un'analisi generata dall'intelligenza artificiale può essere considerata privilegiata; Anche spostarlo all’esterno del team, in un canale non protetto, potrebbe portare all’esposizione. Pertanto, il ciclo di vita dell’output deve essere considerato dall’inizio alla fine.

Mappare il seguente flusso di lavoro basato sull'intelligenza artificiale per privacy/privilegio: quale rischio per la privacy esiste in ogni fase (documento di input, strumento utilizzato, output prodotto, dove è archiviato l'output, persone che visualizzano l'output)? Segnalare i passaggi che potrebbero compromettere i privilegi e suggerire soluzioni per ciascuno di essi (restrizione di accesso, ambiente protetto, mascheramento). Fornire una conclusione giuridica definitiva; Contrassegnare "approvazione legale richiesta".

Prompt debole / Prompt forte

Suggerimento debole: riassumere il nostro articolo di opinione legale. [documento privilegiato apposto sul veicolo non protetto]

Risultato: la strategia di difesa privilegiata è esposta al sistema di un terzo non protetto. Anche se l’attività viene completata, i privilegi sono diventati controversi e la riservatezza è stata danneggiata.

Richiesta forte:[prima classificazione del documento → Se "Privilegiato", di regola non viene inserito + solo l'ambiente approvato completamente protetto + le parti necessarie sono mascherate + le condizioni del veicolo sono state precedentemente esaminate]

Risultato: guidato dalla sensibilità del documento; Ai contenuti privilegiati non si accede affatto oppure vengono elaborati solo in un ambiente approvato con comprovata sicurezza.

Flusso decisionale

Prima di elaborare un documento con l'intelligenza artificiale, vengono poste tre domande in ordine: (1) In quale classe si trova questo documento? (2) Quali mezzi e condizioni sono richiesti per la classe? (3) Posso ridurre il rischio mascherando o minimizzando la parte che devo inserire? Per i documenti privilegiati la risposta predefinita è "non entrare"; L'eccezione è possibile solo con un ambiente approvato dall'istituto e la cui garanzia è comprovata contrattualmente.

Tre mini custodie

Caso 1 — Conservazione del privilegio. Uno studio legale riassumerebbe la sua nota sulla strategia di difesa in un caso con AI. La richiesta di classificazione ha etichettato il documento come "Privilegiato" e ha mostrato che la regola predefinita era "nessuna voce". La squadra non ha mai inserito il documento nel veicolo; ha invece lavorato con un quadro non esclusivo e generalizzato. Nel corso del contenzioso la controparte non poteva pretendere alcuna divulgazione; privilegio preservato.

Caso 2 — Controllo dell'assicurazione del veicolo. Un'organizzazione stava valutando la possibilità di elaborare bozze di contratti riservati in uno strumento di intelligenza artificiale. L'esame delle condizioni del veicolo ha mostrato che il veicolo era in grado di utilizzare i dati nell'addestramento del modello e il periodo di conservazione era incerto. L'organizzazione ha rifiutato questo strumento per i documenti riservati ed è passata a una versione aziendale certificata per la quale ha firmato un accordo di garanzia dei dati. Stesso lavoro, ma questa volta svolto senza il rischio di esposizione.

Caso 3 — Valore della matrice di autorizzazione. In un team legale ognuno si comportava diversamente; Alcuni entravano direttamente nel file del cliente, altri non lo utilizzavano affatto. Una volta stabilita la matrice dei permessi classe documento-veicolo, le regole sono diventate chiare: nessun documento privilegiato inserito, segreto cliente solo mascherato e nel veicolo omologato, documento generale libero. Nel primo quarto sono stati intercettati e bloccati preventivamente grazie alla matrice 3 tentativi illegali; È stato stabilito un record documentato di conformità.

Errori comuni

  • Immissione del documento privilegiato in un veicolo non protetto. L'errore più grave; potrebbero violare i privilegi e la riservatezza.
  • Non classificare i documenti. Trattare ogni documento allo stesso modo lascia i soggetti sensibili non protetti.
  • Non controllare le condizioni del veicolo. Non è possibile garantire la garanzia senza conoscere la politica di conservazione/formazione dei dati dello strumento.
  • Pensare che la crittografia/cancellazione sia sufficiente. Ciò che è decisivo è lo strumento in cui viene inserito il documento; la successiva cancellazione non annulla la divulgazione.
  • Fare dell'eccezione la regola. L'impostazione predefinita in un documento privilegiato è "non entrare"; L'eccezione si verifica solo con garanzia probatoria.
  • Non istituzionalizzare la matrice del consenso. Senza regole scritte, ognuno prende le proprie decisioni; Si creano incoerenze e rischi.

In sintesi

I documenti riservati e privilegiati sono l’area che richiede la massima attenzione quando si utilizza l’intelligenza artificiale. Ciò che è decisivo è il veicolo in cui viene inserito il documento: inserire un documento privilegiato in un veicolo non protetto può violare la riservatezza e la riservatezza avvocato-cliente. Classificare i documenti in base alla sensibilità, impostare regole di autorizzazione dello strumento per ciascuna classe, impostare automaticamente "non accedere" ai documenti privilegiati, verificare la protezione dei dati dello strumento dal contratto e applicare mascheramento/minimizzazione insieme. L’intelligenza artificiale produce classificazioni e liste di controllo; Il professionista competente decide se un documento può essere elaborato o meno.

Compito dell'applicazione

Definire tre documenti di diversa sensibilità (uno pubblico, uno riservato, uno privilegiato, ecc.). (1) Etichettare ciascuno con una richiesta di classificazione e determinare la regola di utilizzo dell'IA. (2) Produrre una matrice di autorizzazione dello strumento classe documento e una lista di controllo per il proprio team. (3) Far esaminare le condizioni di uno strumento utilizzato in termini di riservatezza e valutare l'adeguatezza delle garanzie. (4) Mettere per iscritto la regola predefinita del "non sconfinamento" per il documento privilegiato.

lista di controllo

  • [ ] Il documento viene etichettato in base alla sua classe di sensibilità prima dell'elaborazione?
  • [ ] È stato stabilito quale strumento può essere utilizzato per ciascuna classe?
  • [ ] La regola predefinita "divieto di accesso" viene applicata ai documenti privilegiati?
  • [ ] I dati assicurativi del veicolo utilizzato sono stati verificati in base alle condizioni?
  • [ ] È stato applicato il mascheramento e la minimizzazione?
  • [ ] La matrice dei permessi classe documento-strumento è stata istituzionalizzata?
  • [ ] Sono definite le fasi di notifica/intervento in caso di violazione?