Бірлік 7 / 12

Деректер құпиялылығы және KVKK: компания деректерін қайда жаза аламын?

Табыстар:

  • AI құралдарына қандай деректерді жазуға болатынын ажырата алады
  • Дербес деректер мен коммерциялық құпия ұғымдарын іс жүзінде қолдана алады
  • Кәсіпорын мен қоғамдық AI құралдары арасындағы құпиялылық айырмашылығын біледі

Бұл құрылғы AI-ны күнделікті қолданудағы ең көп тараған қателер мен ең маңызды тәуекелдердің негізін алады: AI құралына не жаза аласыз және нені жаза алмайсыз? Егер қызметкер адал ниетпен, бизнесті жылдамдату үшін құпия тұтынушы деректерін ашық чат құралына қойса, бұл компанияны заңды әрекеттерге де, беделіне де нұқсан келтіруі мүмкін. Бұл бөлімде біз анық, әрекет ететін компас береміз. KVKK (Жеке деректерді қорғау заңы) Түркияда жеке деректердің қалай өңделетінін реттейтін заң; Оның еуропалық баламасы – GDPR.

Негізгі қағида: «Есіктен шыққан деректер ешқашан қайтып келмейді».

Жалпыға қолжетімді AI құралына ақпаратты енгізгеннен кейін, бұл ақпарат енді сіздің бақылауыңыздан тыс болуы мүмкін. Көлік құралының түріне байланысты бұл деректер; сақтауға, қызметкерлерге қарауға немесе модельді болашақта оқытуда пайдалануға болады. Сондықтан негізгі сұрақ: «Мен бұл ақпаратты танымайтын адамға электрондық пошта арқылы жіберсем, қарсы боламын ба?» Жауабыңыз «иә» болса, бұл ақпаратты жалпыға қолжетімді құралға термес бұрын екі рет ойланыңыз.

Қандай деректер қауіпті? Қарапайым классификация

Санат

мысалдар

Оны қоғамдық аспапта жазуға болады ма?

жеке деректер

Аты-жөні, ТР ID нөмірі, телефоны, мекенжайы, денсаулығы, жалақысы

жоқ

коммерциялық құпия

Баға стратегиясы, формула, бастапқы код, келісім-шарттың егжей-тегжейі

жоқ

Ішкі құпия ақпарат

Жарияланбаған қаржылық мәліметтер, кадрлық шешімдер, ішкі корреспонденциялар

жоқ

тұтынушы деректері

Тұтынушылар тізімдері, сатып алу тарихы, контакт жазбалары

жоқ

қоғамдық ақпарат

Жарияланған блог, пресс-релиз, жалпы сипаттама

Иә

Ойдан шығарылған/анонимді мысал

Ойдан шығарылған атаулары бар үлгі сценарий

Иә (мұқият)

Назар аударыңыз: «Жеке/сезімтал жеке деректер» (денсаулық, дін, этникалық, биометрика, соттылық) ең жоғары қорғауды талап етеді. Оларды анонимдеусіз кез келген сыртқы құралға жазбаңыз.

Anonymization: Doing the Same Job Safely

Көп жағдайда құралға құпия деректерді бермей-ақ мақсатыңызға жете аласыз. Негізгі әдіс - анонимдеу: адамды немесе ұйымды анықтайтын ақпаратты жою және оны жалпы тіркестермен ауыстыру.

  • «Әли Вели» орнына «клиент»
  • «Acme A.Ş.-пен 2 миллион TL келісім-шарт» орнына «ірі корпоративтік тапсырыс берушімен маңызды келісім-шарт».
  • Нақты ID/телефон/мекен-жайдың орнына оларды толығымен жою
  • Нақты сандардан гөрі шамамен немесе репрезентативті сандар

Әлсіз шақыру / Күшті шақыру

Әлсіз нұсқау: Ахмет Йылмаз (TC 123456...), 0532... клиент нөмірі соңғы 3 айда төлемін кешіктіріп келеді. What should I write to him?

Result: A serious privacy and KVKK violation; personal data went to the external tool.

Күшті кеңес: Төлеу мерзімі шамамен 3 ай бойы кешіктірілген ұзақ мерзімді тұтынушыға жіберілетін сыпайы, бірақ түсінікті еске салғыш электрондық хаттың жобасын жасаңыз. Do not use a name, ID, or number; оларды [Тұтынушы аты] сияқты толтырғыштармен ауыстырыңыз.

Нәтижесі: Сіз бірдей жұмысқа тұрасыз, жеке деректеріңіз ашылмайды.

Үш шағын корпус

Case 1 — Pasted customer list. Қызметкер тұтынушылардың электрондық пошта тізімдерінің 800 жолын «сегменттеу» үшін жалпыға қолжетімді құралға қойды. Тізімде коммерциялық құпиялар мен жеке мәліметтер болды. Ақпараттық қауіпсіздік тобы жағдайды байқады; Оқиға деректердің бұзылуы туралы хабарлау процесіне айналды. Дұрыс жауап: анонимді/өкілді үлгілермен деректерді зерттеу немесе институционалдық, бекітілген құралды пайдалану.

Case 2 — Solving by anonymization. HR маманы өнімділік сұхбатына дайындалып жатқан. Қызметкердің нақты аты-жөні мен мәліметтерінің орнына ол қызметкерді «соңғы тоқсанда мақсатына жетпей қалған, бірақ командалық қарым-қатынасы мықты қызметкер» деп сипаттады. He got useful talking points; Ешкім әшкере болған жоқ.

Case 3 — “Ask IT first” reflex. Команда жаңа AI құралын шығарар алдында ақпараттық қауіпсіздік «біз оны қандай деректер түрлерімен пайдалана аламыз?» Деген сұрақ қоюы керек. — деп сұрады ол. Олар кәсіпорын нұсқасының келісімшартында «модельді оқыту үшін пайдаланылмаған деректер» тармағы бар екенін біліп, нақты пайдалану ережесін жариялады. The result: speed + security combined.

Difference between Enterprise AI and Public AI

  • Жалпыға ортақ/тегін құралдар: әдетте деректеріңіздің сақталуы және пайдаланылуы туралы шектеулі кепілдіктер ұсынады. Әдепкі бойынша, бұл ең сақ болу керек орта.
  • Кәсіпорын/келісім-шарт құралдары: Компания келісім-шартпен пайдаланатын кәсіпорын нұсқалары көбінесе «сіздің деректеріңіз үлгілік оқытуда пайдаланылмайды», «ол белгілі бір уақыт аралығында жойылады», «ол белгілі бір аймақта сақталады» сияқты келісімшарттық кепілдіктерді ұсынады.

Көшіретін үлгілер

Төмендегі мәтіннен барлық жеке және идентификациялық ақпаратты (аты, идентификаторы, телефоны, мекенжайы, электрондық поштасы, компания атауы) өшіріп, оларды [ROLE] немесе [PLACEHOLDER] деп ауыстырыңыз. Содан кейін тазартылған мәтінді экспорттаңыз. Мәтін: [осы жерге қойыңыз]

Бұл сценарийді нақты адам/мекеме ақпаратын пайдаланбай, толығымен ойдан шығарылған мысалмен қайта жазыңыз. Сценарий: [мұнда қойыңыз]

Маған «AI-ға жазбас бұрын құпиялылықты тексеру тізімін» жасаңыз: жеке деректер, коммерциялық құпия, тұтынушы деректері және ішкі құпия ақпарат.

Кез келген нақты тұтынушы/қызметші деректерін бөліспей келесі тапсырманы орындауға мүмкіндік беретін қажетті толтырғыштарды қайта жасақтаңыз және көрсетіңіз. Квест: [квест]

Жалпы қателер

Жалпы қателер

  • Нақты жеке деректерді қою. Аты-жөні, жеке куәлігі, телефон нөмірі, мекенжайы, денсаулығы, жалақысы мемлекеттік құралдарға кірмейді.
  • «Оны бәрібір ешкім көрмейді» деп есептесек. Data can be stored or used in training; тәуекелді басқару керек.
  • Құрал корпоративтік болып табылады. If you are unsure, ask IT/information security; Not every vehicle gives the same warranty.
  • Скриншоттарды/файлдарды жүктеп салу «қауіпсіз» деп ойлау. Суреттегі немесе құжаттағы жеке деректер де жеке деректер болып табылады.
  • Анонимизацияны айналып өту. Көптеген тапсырмаларды ақпаратты анықтаусыз орындауға болады.
Назар аударыңыз: KVKK/GDPR арқасында құпиялылық «болса, жақсырақ» таңдау емес, міндетті түрде орындалатын ереже болып табылады. Жеке деректерді рұқсатсыз үшінші тарап құралына беру әкімшілік айыппұлдарға әкелуі мүмкін.

Қысқаша айтқанда

  • Жалпыға қолжетімді AI құралына теретін деректер сіздің бақылауыңыздан тыс болуы мүмкін; «Есіктен кеткен деректер қайтып келмейді» қағидасымен әрекет етіңіз.
  • Жеке деректер, коммерциялық құпиялар, ішкі құпия ақпарат және тұтынушы деректері жалпыға қолжетімді құралдарға жазылмауы керек.
  • Анонимизациямен сәйкестендіру ақпаратын жою арқылы бірдей жұмысты қауіпсіз орындауға болады.
  • Кәсіпорын құралдары келісімшарттық құпиялылық кепілдіктерін ұсына алады; Be most cautious in public vehicles.
  • Құпиялылық KVKK/GDPR бойынша заңды міндеттеме болып табылады; Егер сенімді болмасаңыз, АТ/ақпараттық қауіпсіздік тобымен кеңесіңіз.

Қолданбалы тапсырма

Өткен аптада AI туралы жазған (немесе жазуды қарастырған) кірісті қарап шығыңыз. Do they contain personal or confidential data? Біреуін жоғарыдағы «тазалау» үлгісімен қауіпсіз анонимді нұсқаға түрлендіріңіз және айырмашылықты көріңіз.

Бақылау тізімі

  • [ ] Мен жалпыға ортақ құралдарға қандай деректер түрлерін жазуға болмайтынын білемін.
  • [ ] Жеке деректер мен коммерциялық құпия ұғымдарын тәжірибеде қолдана аламын.
  • [ ] Мен тапсырманы анонимдеу арқылы қауіпсіз ете аламын.
  • [ ] Мен кәсіпорын мен қоғамдық құралдар арасындағы құпиялылық айырмашылығын білемін.
  • [ ] Мен сенімді болмасам, АТ/ақпараттық қауіпсіздік тобымен кеңесемін.