ユニット 7 / 12

データ プライバシーと KVKK: 会社データはどこに書き込めますか?

利益:

  • AI ツールに書き込むことができるデータを区別できる
  • 個人データと営業秘密の概念を実践的に適用できる
  • エンタープライズ AI ツールとパブリック AI ツールのプライバシーの違いを理解している

この単元は、AI の日常使用における最も一般的な間違いと最も深刻なリスクの中心にあります。つまり、AI ツールに何を書き込めるのか、何が書き込めないのか?従業員が業務をスピードアップするために、誠意を持って顧客の機密データを公開チャット ツールに貼り付けた場合、会社は法的措置と風評被害の両方にさらされる可能性があります。この単元では、明確で実用的なコンパスを提供します。 KVKK (個人データ保護法) は、トゥルキエにおける個人データの処理方法を規制する法律です。ヨーロッパでこれに相当するのが GDPR です。

基本原則:「出て行ったデータは二度と戻ってこない」

公開されている AI ツールに情報を入力すると、その情報は制御不能になる可能性があります。車両の種類に応じて、このデータは次のとおりです。保存したり、従業員がレビューしたり、将来のモデルのトレーニングに使用したりできます。基本的な質問は次のとおりです。「この情報を知らない人に電子メールで送ってもよろしいでしょうか?」答えが「はい」の場合は、その情報を公開ツールに入力する前によく考えてください。

どのデータが危険ですか?簡単な分類

カテゴリ

公共の文書に書くことはできますか?

個人データ

氏名、TR ID 番号、電話番号、住所、健康状態、給与

いいえ

営業秘密

価格戦略、公式、ソースコード、契約の詳細

いいえ

社内機密情報

未公開の財務、人事決定、内部通信

いいえ

顧客データ

顧客リスト、購入履歴、連絡先記録

いいえ

公開情報

公開ブログ、プレスリリース、概要説明

はい

架空/匿名の例

架空の名前を使用したサンプル シナリオ

はい(慎重に)

注意: 「プライベート/機密の個人データ」(健康、宗教、民族、生体認証、犯罪歴) には最高の保護が必要です。匿名化せずに外部ツールに書き込まないでください。

匿名化: 同じ仕事を安全に行う

ほとんどの場合、機密データをツールに渡さなくても目標を達成できます。重要な手法は匿名化です。つまり、個人または組織を特定する情報を削除し、一般的な語句に置き換えます。

  • 「アリ・ヴェリ」ではなく「顧客」
  • 「Acme A.Şとの200万TL契約」ではなく「大企業顧客との重要な契約」。
  • 本物のID/電話番号/住所ではなく完全に削除する
  • 実際の数値ではなく、おおよその数値または代表的な数値

弱いプロンプト / 強いプロンプト

弱いプロンプト: Ahmet Yılmaz (TC 123456...)、顧客番号 0532... は過去 3 か月間支払いを遅らせています。彼に何と書けばいいでしょうか?

結果: 重大なプライバシーと KVKK 違反。個人データが外部ツールに流出しました。

強力なプロンプト: 約 3 か月支払いを滞納している長期顧客に送信する、丁寧かつ明確なリマインダー メールの草案を作成します。名前、ID、番号は使用しないでください。 [顧客名] などのプレースホルダーに置き換えてください。

結果: 同じ仕事に就くことができ、個人データは漏洩しません。

ミニケース3個

ケース 1 — 貼り付けられた顧客リスト。従業員は、顧客の電子メール リスト 800 行を公開ツールに貼り付けて「セグメント化」しました。リストには企業秘密や個人データが含まれていた。情報セキュリティ チームはこの状況に気づきました。このインシデントはデータ侵害の通知プロセスに発展しました。正解は、匿名/代表的なサンプルを使用してデータを研究するか、機関が承認したツールを使用することでした。

ケース 2 — 匿名化による解決。人事担当者が人事面接の準備をしていました。同氏は従業員の実名や詳細の代わりに、その従業員を「前四半期には目標を達成できなかったが、チームの絆は強い従業員」と説明した。彼は有益な話のポイントを掴んだ。誰も暴露されなかった。

ケース 3 — 「まず IT に質問する」という反射。チームが新しい AI ツールを展開する前に、情報セキュリティ担当者は「どのような種類のデータを使用できるか?」を検討する必要があります。彼は尋ねた。彼らは、エンタープライズ版の契約に「モデルのトレーニングにデータを使用しない」条項があることを知り、明確な使用ルールを公開しました。その結果、スピードとセキュリティが結合されました。

エンタープライズ AI とパブリック AI の違い

  • パブリック/無料ツール: 通常、データの保存方法と使用方法について限定的な保証が提供されます。デフォルトでは、これは最も注意が必要な環境です。
  • エンタープライズ/契約ツール: 企業が契約で使用するエンタープライズ バージョンでは、多くの場合、「データはモデルのトレーニングには使用されません」、「一定期間内に削除されます」、「特定のリージョンに保存されます」などの契約上の保証が提供されます。

コピー可能なテンプレート

以下のテキストから個人情報および個人情報 (名前、ID、電話番号、住所、電子メール、会社名) をすべて削除し、[ROLE] または [PLACEHOLDER] に置き換えます。次に、きれいになったテキストをエクスポートします。テキスト: [ここに貼り付け]

実在の人物や組織の情報を一切使用せずに、完全に架空の例でこのシナリオを書き直します。シナリオ: [ここに貼り付け]

個人データ、企業秘密、顧客データ、内部機密情報など、「AI に書き込む前のプライバシー チェックリスト」を作成してください。

実際の顧客/従業員データを共有せずに次のタスクを完了できるように、必要なプレースホルダーを再設計して指定します。クエスト: [クエスト]

よくある間違い

よくある間違い

  • 本物の個人データを貼り付ける。氏名、ID、電話番号、住所、健康状態、給与は公的文書には含まれません。
  • 「どうせ誰も見ないだろう」という前提で。データは保存したり、トレーニングで使用したりできます。リスクを管理する必要があります。
  • ツールが企業のものであると仮定します。不明な場合は、IT/情報セキュリティに問い合わせてください。すべての車両が同じ保証を提供するわけではありません。
  • スクリーンショットやファイルのアップロードは「安全」だと考えています。画像や文書内の個人データも個人データです。
  • 匿名化をバイパスします。ほとんどのタスクは情報を特定しなくても実行できます。
注意: KVKK/GDPR により、プライバシーは「そうなったほうが良い」という選択ではなく、遵守すべき必須のルールです。許可なく個人データをサードパーティのツールに転送すると、行政罰金が科される可能性があります。

要約すると

  • 公開 AI ツールに入力したデータは制御できない場合があります。 「ドアから出たデータは戻ってこない」という原則に従って行動してください。
  • 個人データ、企業秘密、内部機密情報、および顧客データは、公的に入手可能なツールに書き込むべきではありません。
  • 匿名化により個人を特定できる情報を削除することで、同じ作業を安全に行うことができます。
  • エンタープライズ ツールは、契約上のプライバシー保証を提供する場合があります。公共の乗り物では特に注意してください。
  • 機密保持は、KVKK/GDPR による法的義務です。不明な場合は、IT/情報セキュリティ チームに相談してください。

アプリケーションタスク

過去 1 週間に AI に関して書いた (または書くことを検討した) インプットを見直してください。個人データや機密データが含まれていますか?上記の「クリーンアップ」テンプレートを使用して、安全な匿名化バージョンに変換し、違いを確認してください。

チェックリスト

  • [ ] 公開ツールに書き込めないデータ型はわかっています。
  • [ ] 個人データと企業秘密の概念を実際に適用することができます。
  • [ ] タスクを匿名化することで安全にすることができます。
  • [ ] 私は企業ツールと公共ツールのプライバシーの違いを知っています。
  • [ ] 不明な点がある場合は、IT/情報セキュリティ チームに相談します。