युनिट्स
1. Enterprise AI धोरण का? फाऊंडेशन ऑफ गव्हर्नन्स आणि शॅडो एआय 2. कॉर्पोरेट एआय वापर धोरण कसे लिहावे 3. KVKK मूलभूत तत्त्वे, सामान्य तत्त्वे आणि VERBIS 4. कायदेशीर आधार, माहिती देण्याचे बंधन आणि स्पष्ट संमती 5. EU AI कायदा आणि जोखीम वर्ग 6. GDPR, स्वयंचलित निर्णय आणि क्रॉस-बॉर्डर डेटा ट्रान्सफर 7. डेटा प्रोसेसिंग, स्टोरेज, मिनिमायझेशन आणि अनामीकरण 8. कॉपीराइट, बौद्धिक संपदा आणि AI परिणाम 9. पुरवठादार आणि साधन मूल्यांकन: मंजूर एआय टूल सूची 10. डेटा प्रोटेक्शन इम्पॅक्ट असेसमेंट (DPIA) आणि जोखीम व्यवस्थापन 11. मानवी नियंत्रण, पारदर्शकता, पूर्वाग्रह आणि नैतिकता 12. एआय गव्हर्नन्स फ्रेमवर्क: भूमिका, मान्यता, ऑडिट आणि घटना प्रतिसाद
युनिट 2 / 12

कॉर्पोरेट एआय वापर धोरण कसे लिहावे

नफा:

  • आठ-भाग धोरण टेम्पलेट वापरून मसुदा तयार करा
  • चार-स्तरीय डेटा वर्गीकरणावर आधारित वापर नियम लिहा
  • धोरणाची अंमलबजावणी करणे आणि अंमलबजावणी चेकलिस्टचे पालन करणे

जेव्हा “पुढील शुक्रवारी बोर्डासमोर एआय धोरणाचा मसुदा तयार करण्याचे” काम अनुपालन अधिकाऱ्याच्या डेस्कवर येते, तेव्हा अनेकांना कोरी स्लेटची भीती वाटते. तथापि, एक चांगले AI धोरण वास्तुशास्त्रीयदृष्ट्या मानक आहे: त्यात अंदाजे आठ-भाग फ्रेमवर्क आहे. या युनिटमध्ये, आम्ही तो सांगाडा विभाग विभागानुसार तयार करू, त्याचे हृदय असलेल्या डेटा वर्गीकरणाचा अभ्यास करू आणि मसुदा प्रभावी करण्यासाठी पायऱ्या पाहू. एक ठोस दस्तऐवज तयार करण्याचा उद्देश आहे जो शुक्रवारी सादर केला जाऊ शकतो.

धोरणात्मक लेखनाचा सुवर्ण नियम

चांगल्या धोरणाची एक-वाक्य चाचणी आहे: "एखादा कर्मचारी हा दस्तऐवज 10 मिनिटांत वाचू शकतो आणि 'मी काय करू शकतो आणि मी काय करू शकत नाही?' या प्रश्नाचे स्पष्टपणे उत्तर देऊ शकतो का?" जर दस्तऐवज 30 पृष्ठांचा असेल, कायदेशीर भाषेत लिहिलेला असेल आणि त्यात ठोस उदाहरणे नसतील, तर चाचणी अपयशी ठरते. धोरण लहान, अनुकरणीय आणि कृती देणारे असावे.

आठ भागांचा सांगाडा

खालील तक्ता एक सिद्ध AI धोरण फ्रेमवर्क आहे. प्रत्येक संस्था हे त्याच्या स्वतःच्या संदर्भानुसार स्वीकारते.

#

विभाग

काय उत्तरे?

उद्देश आणि व्याप्ती

पॉलिसीमध्ये कोण आणि कोणती साधने समाविष्ट आहेत?

2

व्याख्या

एआय, शॅडो एआय, वैयक्तिक डेटा या शब्दांचा अर्थ काय आहे?

3

भूमिका आणि जबाबदाऱ्या

कोण मंजूर करतो, कोण पाहणी करतो, कोण जबाबदार?

4

डेटा वर्गीकरण आणि वापर नियम

कोणत्या साधनामध्ये कोणता डेटा प्रविष्ट केला जाऊ शकतो?

मंजूर वाहने आणि मान्यता प्रक्रिया

कोणती वाहने मोफत आहेत, नवीन वाहन कसे मंजूर केले जाते?

6

प्रतिबंधित वापर

कोणत्याही परिस्थितीत काय करू नये?

मानवी तपासणी आणि पडताळणी

आउटपुट कसे नियंत्रित करायचे, जबाबदार कोण?

8

उल्लंघन, मंजुरी आणि अंमलबजावणी

नियम मोडल्यास काय होते, कागदपत्र कधी अपडेट केले जाते?

टीप: प्रथम या आठ शीर्षकांसह धोरण एका पृष्ठावर बसवण्याचे लक्ष्य ठेवा. तपशील जोडल्याप्रमाणे पोस्ट-लिंक (मंजूर वाहन सूची, वर्गीकरण मार्गदर्शक). मुख्य मजकूर जितका लहान असेल तितका वाचनीय असेल.

हृदय: चार-स्तरीय डेटा वर्गीकरण

पॉलिसीचा सर्वात महत्वाचा भाग म्हणजे डेटा वर्गीकरण, जे कोणत्या एआय टूलमध्ये कोणत्या प्रकारचा डेटा प्रविष्ट केला जाऊ शकतो हे निर्धारित करते. चार स्तर सामान्य आणि पुरेसे आहेत:

पातळी

नमुना डेटा

AI मध्ये वापर नियम

खुले (सार्वजनिक)

प्रकाशित माहितीपत्रक, प्रेस रिलीज

मुक्त; कोणत्याही मान्यताप्राप्त वाहनात प्रवेश करता येतो

घरातील

अंतर्गत प्रक्रिया, मीटिंग नोट (वैयक्तिक/गैर-गोपनीय)

फक्त कॉर्पोरेट (कंत्राटी) वाहनांवर

गोपनीय

ग्राहक यादी, करार, आर्थिक डेटा

मंजूर कॉर्पोरेट वाहन + केवळ मास्किंग; वैयक्तिक वाहने प्रतिबंधित

विशेष/गंभीर

आरोग्य, वंश, धर्म, बायोमेट्रिक्स, गुन्हेगारी डेटा

नियमानुसार, ते प्रविष्ट केले जात नाही; केवळ विशेष मान्यता आणि कायदेशीर आधाराने

विशेष वैयक्तिक डेटा ही संवेदनशील डेटाची श्रेणी आहे ज्यासाठी KVKK अतिरिक्त संरक्षण प्रदान करते: आरोग्य, लैंगिक जीवन, वंश, वंश, राजकीय मत, तात्विक विश्वास, धर्म, पंथ, पोशाख, संघटना/फाउंडेशन/संघ सदस्यत्व, गुन्हेगारी दोष आणि बायोमेट्रिक/अनुवांशिक डेटा. या डेटाची प्रक्रिया अधिक कठोर अटींच्या अधीन आहे; एआय टूलमध्ये प्रवेश करण्यासाठी जवळजवळ नेहमीच विशेष कायदेशीर विचार आवश्यक असतो.

तीन लहान प्रकरणे: वर्गीकरण निर्णय

केस 1 - वेतन. एचआर तज्ञांना 120 कर्मचाऱ्यांचा पगार AI ला द्यायचा आहे जेणेकरून ते "पगार असमानता अहवालाचे विश्लेषण आणि निर्मिती करू शकेल". पेरोल दोन्ही गोपनीय आहे आणि त्यात वैयक्तिक डेटा आहे कारण त्यात नाव आणि आडनाव आहे. योग्य निर्णय: डेटा निनावी करा (कोड नावे जसे की "कर्मचारी-001", विभाग संरक्षित करा), केवळ मान्यताप्राप्त कॉर्पोरेट टूलमध्ये प्रविष्ट करा. अज्ञात 120 ओळींचे विश्लेषण आत्मविश्वासाने केले जाते; कच्चा पगार कधीही वैयक्तिक वाहनात जात नाही.

केस 2 - रुग्णाचा इतिहास. आरोग्य सेवा सुविधेतील परिचारिका रुग्णाच्या इतिहासाचा सारांश देण्यासाठी AI वापरू इच्छिते. हा विशेष दर्जाचा डेटा आहे. धोरणानुसार, वैयक्तिक वाहनामध्ये या प्रकारचा डेटा कठोरपणे प्रतिबंधित आहे; तथापि, हे केवळ संस्थेद्वारे मंजूर केलेल्या प्रणालीमध्ये प्रक्रिया केली जाऊ शकते, ज्यामध्ये आरोग्य डेटासाठी विशेष करार आणि कायदेशीर आधार आहे. वर्गीकरण सारणी एका दृष्टीक्षेपात हा फरक दर्शवते.

प्रकरण 3 - प्रेस प्रकाशन. मार्केटिंग AI ला "सोशल मीडियासाठी 5 वेगवेगळ्या आवृत्त्यांमध्ये रूपांतरित" करण्यासाठी प्रकाशित प्रेस रिलीज देते. कारण डेटा खुला आहे, कोणतेही निर्बंध नाहीत; मंजूर वाहनात कर्मचारी न डगमगता काम करतात. एक चांगले वर्गीकरण अनावश्यक घर्षण देखील काढून टाकते: ते खुल्या डेटासाठी "नाही" म्हणत नाही, ते खाजगी डेटासाठी स्पष्ट "थांबा" म्हणते.

लक्ष द्या: डेटाचे वर्गीकरण करताना, "त्यामध्ये वैयक्तिक डेटाचा एक भाग देखील आहे का?" आणि "याने संस्थेचे नुकसान होईल का?" तुमचे प्रश्न एकत्र विचारा. जर एखादा दस्तऐवज व्यावसायिक दृष्टीकोनातून स्पष्ट असेल परंतु त्यामध्ये ग्राहकाचे नाव असेल, तर त्या दस्तऐवजात आता वैयक्तिक डेटा असतो आणि तो अपग्रेड केला जातो.

प्रतिबंधित वापर विभाग

धोरणाचा सर्वाधिक वाचला जाणारा भाग म्हणजे बंदी. ते ठोस आणि अनुकरणीय असावे. ठराविक प्रतिबंध:

  • परवानगीशिवाय वाहनात संवेदनशील वैयक्तिक डेटा (आरोग्य, बायोमेट्रिक्स इ.) प्रविष्ट करणे.
  • वैयक्तिक/वैयक्तिक AI खात्यांमध्ये गोपनीय डेटा किंवा कंपनीचे रहस्य प्रविष्ट करणे.
  • AI आउटपुटची पडताळणी न करता कायदेशीर, वैद्यकीय, आर्थिक निर्णय म्हणून वापरणे.
  • लोकांवर परिणाम करणारे निर्णय, जसे की भर्ती, पदोन्नती आणि क्रेडिट, केवळ AI वर सोडणे.
  • एखाद्या व्यक्तीची तोतयागिरी करण्यासाठी, खोटी सामग्री किंवा दिशाभूल करणारी माहिती तयार करण्यासाठी AI वापरणे.
  • परवानगीशिवाय कॉपीराइट केलेली सामग्री तयार करणे आणि प्रकाशित करणे.

कॉपी करण्यायोग्य टेम्पलेट्स

टेम्प्लेट 1 — उद्देश आणि व्याप्ती विभाग बाह्यरेखा: "[उद्योग] कंपनीसाठी एआय पॉलिसीचा 'उद्देश आणि व्याप्ती' विभाग लिहा. हे स्पष्ट करा: पॉलिसीमध्ये कोणाचा समावेश आहे (सर्व कर्मचारी, सल्लागार) आणि कोणती साधने (जनरेटिव्ह एआय, कोड सहाय्यक); 'जबाबदार आणि अनुपालन सक्षम वापर' म्हणून उद्देश सांगा. 150 शब्द किंवा कमी, साधी भाषा."

टेम्प्लेट 2 — डेटा वर्गीकरण सारणी तयार करा: "खालील डेटा प्रकारांचे सार्वजनिक / ऑन-प्रिमाइसेस / गोपनीय / मालकी म्हणून वर्गीकरण करा आणि प्रत्येकासाठी AI वापर नियम सुचवा: [डेटा प्रकारांची यादी करा]. आउटपुटला 3-स्तंभ सारणी बनवा: डेटा प्रकार, वर्ग, AI नियम. एक '*कायदेशीर पुष्टीकरण' चिन्ह ठेवा.

टेम्प्लेट ३ — प्रतिबंधित वापरांची यादी: "केव्हीकेकेच्या अधीन असलेल्या संस्थेसाठी 'निषिद्ध वापर' विभागातील आयटम आयटमनुसार लिहा. प्रत्येक आयटममध्ये ठोस उदाहरण समाविष्ट केले पाहिजे ('उदाहरणार्थ: ...'). किमान 8 आयटम. टोन: स्पष्ट आणि अनिवार्य, परंतु तर्कसंगत."

टेम्प्लेट 4 — कर्मचारी सारांश (एक-पृष्ठ): "कर्मचाऱ्यांच्या डेस्कवर टांगण्यासाठी हे 20-पृष्ठ AI धोरण एका पृष्ठाच्या सारांशात कमी करा: 'तुम्ही करू शकता' आणि 'तुम्ही करू शकत नाही' स्तंभ + 5 सोनेरी नियम + प्रश्न विचारण्यासाठी व्यक्ती. साधे, दृश्य, संस्मरणीय."

कमकुवत प्रॉम्प्ट / मजबूत प्रॉम्प्ट

कमजोर: “माझ्या कंपनीसाठी एआय पॉलिसी लिहा, त्यात सर्वकाही समाविष्ट असले पाहिजे.”-> मॉडेल 15 पृष्ठांचा सामान्य मजकूर तयार करतो जो कोणीही वाचत नाही आणि संस्थेला बसत नाही; डेटा वर्ग आणि मंजूरी प्रक्रिया अस्पष्ट राहते. स्ट्राँग: "आम्ही 80 लोकांची ई-कॉमर्स कंपनी आहोत, ग्राहकाचा पत्ता आणि ऑर्डर डेटावर प्रक्रिया करतो. 4-स्तरीय डेटा वर्गीकरण सारणी, 6 प्रतिबंधित आयटम आणि AI धोरणाचा एक पृष्ठ कर्मचारी सारांश तयार करा. वैयक्तिक डेटासाठी मास्किंग नियम समाविष्ट करा. तुम्हाला खात्री नसलेल्या कायदेशीर मुद्यांवर खूण करा, मला ठरवू द्या." -> मॉडेल संक्षिप्त, लागू, संदर्भित आणि सत्यापित आउटपुट देते.

धोरण अंमलात आणण्यासाठी पावले

लेखन हे अर्धे आहे; पॉलिसीला जिवंत नियमात बदलणे हे खरे काम आहे. पायऱ्या:

  1. मसुदा: आठ प्रकरणे पूर्ण करा, परिशिष्ट तयार करा.
  2. भागधारकांचे मत: कायदेशीर, IT, HR आणि व्यवसाय युनिट्सकडून लेखी अभिप्राय मिळवा.
  3. कायदेशीर मान्यता: KVKK आणि कायद्याच्या अनुपालनासाठी कायदेशीर/अनुपालन स्वाक्षरी.
  4. वरिष्ठ व्यवस्थापन मंजूरी: स्वाक्षरी जे दस्तऐवज अधिकृत कॉर्पोरेट धोरण बनवते.
  5. घोषणा आणि शिक्षण: प्रत्येकासाठी एक लहान सत्र; एक पृष्ठ सारांश वितरित करा.
  6. मंजुरी रेकॉर्ड: कर्मचाऱ्यांची "मी वाचली आहे, मला समजले आहे" प्रणालीमध्ये मान्यता ठेवा.
  7. शेड्यूलचे पुनरावलोकन करा: किमान दर 6 महिन्यांनी अपडेट तारीख सेट करा.
टीप: पॉलिसीच्या शेवटच्या पानावर "आवृत्ती आणि तारीख" बॉक्स ठेवा. एआय आणि कायदे खूप लवकर बदलतात; कोणती आवृत्ती वैध आहे हे जाणून घेणे ऑडिटमध्ये जीव वाचवते.

सामान्य चुका

  • पॉलिसी खूप लांबलचक आणि कायदेशीर भाषेत लिहून ती न वाचता येणारी बनवणे.
  • डेटा वर्गीकरण वगळणे आणि "सावधगिरी बाळगा" सारखी अस्पष्ट वाक्ये पास करणे.
  • सामान्य गोपनीय डेटासह डेटाची एक विशेष श्रेणी गोंधळात टाकते.
  • मान्यताप्राप्त वाहन यादी आणि मंजुरी प्रक्रिया तयार केल्याशिवाय बंदी लिहिणे.
  • ठोस उदाहरणे न देता अमूर्तपणे प्रतिबंध लिहिणे.
  • कर्मचारी प्रशिक्षण आणि मान्यता नोंदणी चरण वगळणे आणि "मी ईमेलद्वारे घोषणा केली आहे" असे म्हणणे.
  • पुनरावलोकन वेळापत्रक सेट न करणे आणि पॉलिसी एकदा लिहिणे आणि त्याबद्दल विसरणे.

सारांशात

  • चांगल्या धोरणात आठ मानक भाग असतात; ते लहान, अनुकरणीय आणि कृती-केंद्रित असावे.
  • त्याचे हृदय हे चार-स्तरीय डेटा वर्गीकरण आहे जे निर्धारित करते की कोणता डेटा कोणत्या साधनामध्ये जातो.
  • वैयक्तिक डेटाच्या विशेष श्रेणी (आरोग्य, बायोमेट्रिक्स इ.) कठोर नियमांच्या अधीन आहेत; नियमानुसार, एआय समाविष्ट नाही.
  • प्रतिबंधित वापर ठोस आणि अनुकरणीय असणे आवश्यक आहे; मान्यताप्राप्त साधने आणि मंजुरी प्रक्रियेसह ते परिभाषित केले पाहिजे.
  • एकदा पॉलिसी लिहील्यानंतर, ते भागधारकांचे मत, कायदेशीर आणि व्यवस्थापन मान्यता, प्रशिक्षण आणि नियमित पुनरावलोकनाद्वारे जिवंत ठेवले जाते.

अर्ज कार्य

तुमच्या आवडीच्या संस्थेसाठी आठ-विभागाच्या सांगाड्याचे किमान तीन विभाग (उद्देश आणि व्याप्ती, डेटा वर्गीकरण, प्रतिबंधित वापर) ठोसपणे भरा. चार स्तरांसह डेटा वर्गीकरण सारणी सेट करा आणि त्यात तुमची संस्था प्रक्रिया करत असलेल्या किमान आठ वास्तविक डेटा प्रकार ठेवा; प्रत्येकासाठी AI नियम लिहा. नंतर ते तीन विभाग एका पानाच्या "तुम्ही करू शकता/तुम्ही करू शकत नाही" सारांशात उकळा जे कर्मचार्यांच्या डेस्कवर पोस्ट केले जाऊ शकतात. शेवटी, लक्षात घ्या की धोरण अंमलबजावणीच्या कोणत्या दोन पायऱ्या तुम्हाला तुमच्या संस्थेसाठी सर्वात कठीण वाटतात आणि तुम्ही त्यावर मात कशी कराल.

चेकलिस्ट

  • [ ] मी माझ्या संस्थेत आठ भागांच्या फ्रेमवर्कचे रुपांतर केले.
  • मी चार-स्तरीय डेटा वर्गीकरण सारणी भरली आहे.
  • मी एका वेगळ्या आणि कठोर नियमाने विशेष डेटा बांधला आहे.
  • [ ] मी ठोस उदाहरणांसह प्रतिबंधित उपयोग लिहिले.
  • [ ] मी मंजूर साधने आणि मंजुरी प्रक्रियेचे वर्णन केले आहे.
  • मी एक पानाचा कर्मचारी सारांश तयार केला आहे.
  • [ ] मी कायदेशीर मान्यता आणि पुनरावलोकन वेळापत्रक आखले आहे.