Vienetas 7 / 12

Duomenų privatumas ir KVKK: kur galiu rašyti įmonės duomenis?

Pelnas:

  • Gali atskirti, kokius duomenis galima įrašyti į AI įrankius
  • Geba praktiškai pritaikyti asmens duomenų ir komercinių paslapčių sąvokas
  • Žino privatumo skirtumą tarp įmonių ir viešųjų AI įrankių

Šiame įrenginyje atsižvelgiama į dažniausiai pasitaikančias klaidas ir rimčiausią kasdienio AI naudojimo riziką: ką galite įrašyti į AI įrankį ir ko ne? Jei darbuotojas sąžiningai įklijuoja neskelbtinus klientų duomenis į viešą pokalbių įrankį, kad paspartintų verslą, įmonei gali kilti teisinių veiksmų ir pakenkti reputacijai. Šiame skyriuje pateiksime aiškų, veiksmingą kompasą. KVKK (asmens duomenų apsaugos įstatymas) yra įstatymas, reglamentuojantis, kaip asmens duomenys bus tvarkomi Turkijoje; Jo europinis atitikmuo yra GDPR.

Pagrindinis principas: „Duomenys, paliekantys duris, niekada negrįžta“

Kai įvesite informaciją į viešą AI įrankį, dabar tos informacijos nebegalite valdyti. Priklausomai nuo transporto priemonės tipo, šie duomenys; gali būti saugomi, peržiūrimi darbuotojų arba naudojami būsimuose modelio mokymuose. Taigi pagrindinis klausimas yra toks: „Ar neprieštaraučiau, jei šią informaciją atsiųsčiau el. paštu kam nors, kurio nepažįstu? Jei atsakymas yra „taip“, gerai pagalvokite prieš įvesdami šią informaciją į viešą įrankį.

Kurie duomenys yra rizikingi? Paprasta klasifikacija

Kategorija

pavyzdžių

Ar galima tai parašyti ant viešo instrumento?

asmens duomenis

Vardas-pavard, TR ID numeris, telefonas, adresas, sveikata, atlyginimas

ne

komercinė paslaptis

Kainodaros strategija, formulė, šaltinio kodas, sutarties detalės

ne

Vidinė konfidenciali informacija

Neskelbti finansai, personalo sprendimai, vidinė korespondencija

ne

klientų duomenis

Klientų sąrašai, pirkinių istorija, kontaktų įrašai

ne

vieša informacija

Paskelbtas tinklaraštis, pranešimas spaudai, bendri aprašymai

Taip

Išgalvotas/anoniminis pavyzdys

Scenarijaus pavyzdys su išgalvotais pavadinimais

Taip (atsargiai)

Dėmesio: „Privatūs/neskelbtini asmens duomenys“ (sveikata, religija, tautybė, biometriniai duomenys, teistumas) reikalauja aukščiausios apsaugos. Nerašykite jų į jokį išorinį įrankį, nepateikę jų anonimiškumo.

Anonimizavimas: saugiai atlikti tą patį darbą

Daugeliu atvejų galite pasiekti savo tikslą nepateikdami įrankiui jautrių duomenų. Pagrindinė technika yra anonimiškumas: pašalinama informacija, identifikuojanti asmenį ar organizaciją, ir pakeičiama bendrinėmis frazėmis.

  • „klientas“ vietoj „Ali Veli“
  • „Svarbi sutartis su dideliu verslo klientu“, o ne „2 mln. TL sutartis su Acme A.Ş“.
  • Visiškai ištrinkite juos vietoj tikro ID / telefono / adreso
  • Apytiksliai arba reprezentatyvūs skaičiai, o ne faktiniai skaičiai

Silpnas raginimas / stiprus raginimas

Silpnas raginimas: Ahmetas Yılmazas (TC 123456...), kliento numeris 0532... pastaruosius 3 mėnesius vėluoja sumokėti. Ką turėčiau jam parašyti?

Rezultatas: rimtas privatumo ir KVKK pažeidimas; asmens duomenys pateko į išorinį įrankį.

Galingas raginimas: parengkite mandagaus, bet aiškaus priminimo el. laišką, kuris bus išsiųstas ilgalaikiam klientui, kuris vėlavo sumokėti mokėjimą maždaug 3 mėnesius. Nenaudokite vardo, ID ar numerio; pakeiskite juos vietos rezervavimo ženklais, pvz., [Kliento vardas].

Rezultatas: jūs gaunate tą patį darbą, jokie asmens duomenys nepateikiami.

Trys mini dėklai

1 atvejis – įklijuotas klientų sąrašas. Darbuotojas įklijavo 800 klientų el. pašto sąrašų eilučių į viešą įrankį, kad galėtų juos „segmentuoti“. Sąraše buvo komercinės paslaptys ir asmens duomenys. Informacijos saugumo komanda pastebėjo situaciją; Incidentas virto pranešimo apie duomenų pažeidimą procesu. Teisingas atsakymas buvo: tirti duomenis su anoniminiais/reprezentatyviais pavyzdžiais arba naudoti institucinį, patvirtintą įrankį.

2 atvejis – sprendimas anoniminiu būdu. Personalo specialistas ruošėsi pokalbiui dėl veiklos. Vietoj tikrojo darbuotojo vardo ir duomenų jis darbuotoją apibūdino kaip „darbuotoją, kuris praėjusį ketvirtį nepasiekė savo tikslų, tačiau turi tvirtus komandinius santykius“. Jis gavo naudingų pokalbių temų; Niekas nebuvo atskleistas.

3 atvejis – refleksas „Pirmiausia paklausk IT“. Prieš komandai įdiegiant naują AI įrankį, informacijos sauga turėtų paklausti: „Su kokio tipo duomenimis galime jį naudoti? – paklausė jis. Jie sužinojo, kad įmonės versijos sutartyje buvo sąlyga „duomenys nenaudojami modelio mokymui“, ir paskelbė aiškią naudojimo taisyklę. Rezultatas: greitis + saugumas kartu.

Skirtumas tarp įmonės AI ir viešojo AI

  • Vieši / nemokami įrankiai: paprastai siūlomos ribotos garantijos, kaip jūsų duomenys yra saugomi ir naudojami. Pagal numatytuosius nustatymus tai yra aplinka, kurioje turėtumėte būti labiausiai atsargūs.
  • Įmonės / sutartinės priemonės: įmonės versijos, kurias įmonė naudoja sudarant sutartį, dažnai siūlo tokias sutartines garantijas kaip „jūsų duomenys nebus naudojami modelio mokymuose“, „jie bus ištrinti per tam tikrą laikotarpį“, „jie bus saugomi tam tikrame regione“.

Kopijuojami šablonai

Iš toliau pateikto teksto išvalykite visą asmeninę ir identifikuojančią informaciją (vardą, ID, telefoną, adresą, el. pašto adresą, įmonės pavadinimą) ir pakeiskite ją [ROLE] arba [PLACEHOLDER]. Tada eksportuokite išvalytą tekstą. Tekstas: [įklijuokite čia]

Perrašykite šį scenarijų visiškai išgalvotu pavyzdžiu, nenaudodami jokios tikros asmens/įstaigos informacijos. Scenarijus: [įklijuokite čia]

Sudarykite man „privatumo kontrolinį sąrašą prieš rašydami AI“: asmens duomenis, komercinę paslaptį, klientų duomenis ir vidinę konfidencialią informaciją.

Perkurkite ir nurodykite reikiamus vietos rezervavimo ženklus, kad galėčiau atlikti toliau nurodytą užduotį nesidalindamas jokiais faktiniais kliento / darbuotojo duomenimis. Užduotis: [quest]

Dažnos klaidos

Dažnos klaidos

  • Tikrų asmens duomenų įklijavimas. Vardas, asmens kodas, telefono numeris, adresas, sveikata, atlyginimas neįtraukiami į viešuosius dokumentus.
  • Darant prielaidą, kad „vis tiek niekas to nepamatys“. Duomenys gali būti saugomi arba naudojami mokymuose; rizika turi būti valdoma.
  • Darant prielaidą, kad įrankis yra įmonės. Jei nesate tikri, teiraukitės IT/informacijos saugumo; Ne kiekvienai transporto priemonei suteikiama tokia pati garantija.
  • Galvoti, kad ekrano kopijų/failų įkėlimas yra „saugu“. Asmens duomenys paveikslėlyje ar dokumente taip pat yra asmens duomenys.
  • Apeinant anonimiškumą. Daugumą užduočių galima atlikti nenustačius informacijos.
Dėmesio: dėl KVKK/BDAR privatumas yra ne „geriau, jei taip atsitiks“ pasirinkimas, o privaloma taisyklė, kurios reikia laikytis. Asmens duomenų perdavimas trečiosios šalies įrankiui be leidimo gali užtraukti administracines baudas.

Apibendrinant

  • Duomenų, kuriuos įvedate į viešąjį AI įrankį, galite nekontroliuoti; Veikite vadovaudamiesi principu „duomenys, kurie palieka duris, negrįžta“.
  • Asmens duomenys, komercinės paslaptys, vidinė konfidenciali informacija ir klientų duomenys neturėtų būti įrašomi į viešai prieinamas priemones.
  • Galite saugiai atlikti tą patį darbą pašalindami identifikavimo informaciją naudodami anonimiškumą.
  • Įmonės įrankiai gali pasiūlyti sutartines privatumo garantijas; Būkite atsargiausi viešosiose transporto priemonėse.
  • Konfidencialumas yra teisinis įsipareigojimas dėl KVKK/BDAR; Jei nesate tikri, kreipkitės į savo IT / informacijos saugos komandą.

Taikymo užduotis

Peržiūrėkite įvestį, kurią parašėte (arba svarstėte rašyti) apie AI praėjusią savaitę. Ar juose yra asmeninių ar konfidencialių duomenų? Konvertuokite vieną į saugią anoniminę versiją naudodami anksčiau pateiktą „išvalymo“ šabloną ir pamatysite skirtumą.

Kontrolinis sąrašas

  • [ ] Žinau, kurių duomenų tipų negalima įrašyti į viešuosius įrankius.
  • [ ] Asmens duomenų ir komercinių paslapčių sąvokas galiu pritaikyti praktikoje.
  • [ ] Galiu padaryti užduotį saugią ją anoniminiu būdu.
  • [ ] Žinau, kuo skiriasi įmonės ir viešųjų įrankių privatumas.
  • [ ] Kai nesu tikras, konsultuojuosi su IT/informacijos saugos komanda.