Vienība 7 / 12

Datu konfidencialitāte un KVKK: kur es varu rakstīt uzņēmuma datus?

Ieguvumi:

  • Var atšķirt, kurus datus var ierakstīt AI rīkos
  • Prot praktiski pielietot personas datu un komercnoslēpumu jēdzienus
  • Zina privātuma atšķirības starp uzņēmuma un publiskajiem AI rīkiem

Šī vienība ir pamatā visbiežāk pieļautajām kļūdām un nopietnākajiem riskiem ikdienas AI lietošanā: ko var ierakstīt AI rīkā un ko nē? Ja darbinieks labā ticībā ielīmē sensitīvus klientu datus publiskā tērzēšanas rīkā, lai paātrinātu uzņēmējdarbību, uzņēmums var tikt pakļauts gan tiesvedībai, gan reputācijai. Šajā vienībā mēs sniegsim skaidru, praktiski lietojamu kompasu. KVKK (Personas datu aizsardzības likums) ir likums, kas regulē personas datu apstrādi Turkijā; Tā ekvivalents Eiropā ir GDPR.

Pamatprincips: "Dati, kas atstāj durvis, nekad neatgriežas"

Kad esat ievadījis informāciju publiskā AI rīkā, šī informācija tagad var būt ārpus jūsu kontroles. Atkarībā no transportlīdzekļa veida šie dati; var uzglabāt, pārskatīt darbinieki vai izmantot turpmākajā modeļa apmācībā. Tātad pamatjautājums ir šāds: "Vai es neiebilstu, ja es nosūtīšu šo informāciju e-pastā kādam, kuru nepazīstu?" Ja jūsu atbilde ir "jā", padomājiet divreiz, pirms ierakstāt šo informāciju publiskā rīkā.

Kuri dati ir riskanti? Vienkārša klasifikācija

Kategorija

piemēri

Vai to var uzrakstīt uz publiska instrumenta?

personas dati

Vārds-uzvārds, TR ID numurs, telefons, adrese, veselība, alga

komercnoslēpums

Cenu stratēģija, formula, pirmkods, līguma detaļas

Iekšējā konfidenciāla informācija

Nepublicēti finanšu dati, personāla lēmumi, iekšējā sarakste

klientu dati

Klientu saraksti, pirkumu vēsture, kontaktu ieraksti

publiska informācija

Publicēts blogs, preses relīze, vispārīgi apraksti

Izdomāts/anonīms piemērs

Scenārija paraugs ar izdomātiem nosaukumiem

Jā (uzmanīgi)

Uzmanību: "Privātiem/sensitīviem personas datiem" (veselība, reliģija, etniskā piederība, biometriskie dati, sodāmība) nepieciešama visaugstākā aizsardzība. Nerakstiet tos nevienā ārējā rīkā, ja tie nav anonimizēti.

Anonimizācija: droša viena un tā paša darba veikšana

Vairumā gadījumu jūs varat sasniegt savu mērķi, nenododot rīkam sensitīvus datus. Galvenais paņēmiens ir anonimizācija: tiek noņemta informācija, kas identificē personu vai organizāciju, un aizstāta ar vispārīgām frāzēm.

  • "klients", nevis "Ali Veli"
  • "Svarīgs līgums ar lielu korporatīvo klientu", nevis "2 miljonu TL līgums ar Acme A.Ş."
  • Dzēšot tos pilnībā, nevis īstā ID/tālruņa/adreses vietā
  • Aptuveni vai reprezentatīvi skaitļi, nevis faktiskie skaitļi

Vāja uzvedne / spēcīga uzvedne

Vāja uzvedne: Ahmets Yılmaz (TC 123456...), klienta numurs 0532... pēdējos 3 mēnešus kavē maksājumu. Ko man viņam rakstīt?

Rezultāts: nopietns privātuma un KVKK pārkāpums; personas dati tika nosūtīti uz ārējo rīku.

Spēcīga uzvedne: sastādiet pieklājīgu, bet skaidru atgādinājuma e-pasta ziņojumu, kas jānosūta ilgstošam klientam, kura maksājums ir nokavēts apmēram 3 mēnešus. Neizmantojiet vārdu, ID vai numuru; aizstājiet tos ar vietturiem, piemēram, [Klienta vārds].

Rezultāts: jūs saņemat to pašu darbu, netiek atklāti nekādi personas dati.

Trīs mini futrāļi

1. gadījums — ielīmēts klientu saraksts. Darbinieks ielīmēja 800 klientu e-pasta sarakstu rindas publiskā rīkā, lai tos “segmentētu”. Sarakstā bija komercnoslēpumi un personas dati. Informācijas drošības komanda situāciju pamanīja; Incidents izvērtās par datu aizsardzības pārkāpuma paziņošanas procesu. Pareizā atbilde bija: izpētīt datus ar anonīmiem/reprezentatīviem paraugiem vai izmantot institucionālu, apstiprinātu rīku.

2. gadījums — risināšana ar anonimizāciju. Personālvadības speciālists gatavojās intervijai par sniegumu. Darbinieka īstā vārda un rekvizītu vietā viņš raksturoja darbinieku kā "darbinieku, kurš pēdējā ceturksnī nesasniedza savus mērķus, bet kuram ir spēcīgas komandas attiecības". Viņš ieguva noderīgus sarunu punktus; Neviens netika atklāts.

3. gadījums — reflekss “Vispirms jautā IT”. Pirms komanda ievieš jaunu AI rīku, informācijas drošībai vajadzētu jautāt: “Kāda veida datus mēs varam izmantot?” viņš jautāja. Viņi uzzināja, ka uzņēmuma versijas līgumā bija klauzula "dati, kas netiek izmantoti modeļu apmācībai", un publicēja skaidru lietošanas noteikumu. Rezultāts: ātrums + drošība kopā.

Atšķirība starp uzņēmuma AI un publisko AI

  • Publiski/bezmaksas rīki: parasti piedāvā ierobežotas garantijas par to, kā jūsu dati tiek glabāti un izmantoti. Pēc noklusējuma tā ir vide, kurā jums jābūt vispiesardzīgākajam.
  • Uzņēmuma / līguma rīki: uzņēmuma versijas, kuras uzņēmums izmanto ar līgumu, bieži piedāvā līgumiskas garantijas, piemēram, "jūsu dati netiks izmantoti modeļu apmācībā", "tie tiks dzēsti noteiktā laika periodā", "tie tiks glabāti noteiktā reģionā".

Kopējamas veidnes

Tālāk tekstā notīriet visu personisko un identificējošo informāciju (vārds, ID, tālrunis, adrese, e-pasts, uzņēmuma nosaukums) un aizstājiet to ar [ROLE] vai [PLACEHOLDER]. Pēc tam eksportējiet notīrīto tekstu.Teksts: [ielīmēt šeit]

Pārrakstiet šo scenāriju ar pilnīgi izdomātu piemēru, neizmantojot reālu personu/iestādes informāciju. Scenārijs: [ielīmējiet šeit]

Izveidojiet man "privātuma kontrolsarakstu pirms rakstīšanas AI": personas dati, komercnoslēpums, klientu dati un iekšēja konfidenciāla informācija.

Pārveidojiet un norādiet nepieciešamos vietturus, lai es varētu izpildīt tālāk norādīto uzdevumu, nekoplietojot nekādus faktiskos klientu/darbinieku datus. Uzdevums: [quest]

Biežākās kļūdas

Biežas kļūdas

  • Reālu personas datu ielīmēšana. Vārds, ID, tālruņa numurs, adrese, veselība, alga nav iekļauti publiskajos instrumentos.
  • Pieņemot, ka "to tik un tā neviens neredzēs". Datus var uzglabāt vai izmantot apmācībā; risks ir jāpārvalda.
  • Pieņemot, ka rīks ir korporatīvs. Ja neesat pārliecināts, jautājiet IT/informācijas drošībai; Ne katrs transportlīdzeklis sniedz vienādu garantiju.
  • Domājot, ka ekrānuzņēmumu/failu augšupielāde ir "droša". Personas dati attēlā vai dokumentā ir arī personas dati.
  • Apejot anonimizāciju. Lielāko daļu uzdevumu var veikt bez identificējošas informācijas.
Uzmanību: KVKK/GDPR dēļ privātums nav izvēle "labāk, ja tā notiek", bet gan obligāts noteikums, kas jāievēro. Personas datu pārsūtīšana uz trešās puses rīku bez atļaujas var izraisīt administratīvus sodus.

Rezumējot

  • Dati, ko ievadāt publiskajā AI rīkā, var būt ārpus jūsu kontroles; Rīkojieties pēc principa "dati, kas atstāj durvis, neatgriežas".
  • Personas datus, komercnoslēpumus, iekšējo konfidenciālo informāciju un klientu datus nevajadzētu rakstīt publiski pieejamos rīkos.
  • Varat droši veikt to pašu darbu, noņemot identifikācijas informāciju ar anonimizāciju.
  • Uzņēmuma rīki var piedāvāt līgumiskas privātuma garantijas; Esiet vispiesardzīgākais sabiedriskajos transportlīdzekļos.
  • Konfidencialitāte ir juridisks pienākums, ko nosaka KVKK/GDPR; Ja neesat pārliecināts, konsultējieties ar savu IT/informācijas drošības komandu.

Lietojumprogrammas uzdevums

Pārskatiet ievadi, ko esat rakstījis (vai domājis rakstīt) par AI pagājušajā nedēļā. Vai tie satur personas vai konfidenciālus datus? Pārveidojiet to par drošu anonimizētu versiju, izmantojot iepriekš redzamo veidni "tīrīšana", un redziet atšķirību.

Kontrolsaraksts

  • [ ] Es zinu, kādus datu tipus nevar ierakstīt publiskajos rīkos.
  • [ ] Personas datu un komercnoslēpuma jēdzienus varu pielietot praksē.
  • [ ] Es varu padarīt uzdevumu drošu, anonimizējot to.
  • [ ] Es zinu privātuma atšķirību starp uzņēmuma un valsts rīkiem.
  • [ ] Ja neesmu pārliecināts, es konsultējos ar IT/informācijas drošības komandu.