Eenheid 7 / 12

Gegevensprivacy en KVKK: waar kan ik bedrijfsgegevens schrijven?

Winst:

  • Kan onderscheiden welke gegevens naar AI-tools kunnen worden geschreven
  • Kan de concepten van persoonlijke gegevens en bedrijfsgeheimen praktisch toepassen
  • Kent het privacyverschil tussen zakelijke en openbare AI-tools

Dit onderdeel raakt de kern van de meest voorkomende fouten en ernstigste risico's bij het dagelijks gebruik van AI: wat kun je in een AI-tool schrijven en wat niet? Als een medewerker te goeder trouw gevoelige klantgegevens in een openbare chattool plakt om de zaken te versnellen, kan dat het bedrijf blootstellen aan juridische stappen en reputatieschade. In deze unit geven we een duidelijk, bruikbaar kompas. KVKK (Wet bescherming persoonsgegevens) is de wet die regelt hoe persoonlijke gegevens in Türkiye worden verwerkt; Het Europese equivalent ervan is GDPR.

Basisprincipe: ‘Gegevens die de deur verlaten, komen nooit meer terug’

Zodra u informatie in een openbare AI-tool typt, heeft u mogelijk geen controle meer over die informatie. Afhankelijk van het type voertuig zijn deze gegevens; kan worden opgeslagen, beoordeeld door medewerkers of gebruikt bij toekomstige training van het model. De fundamentele vraag is dus: "Zou ik het erg vinden als ik deze informatie per e-mail zou versturen naar iemand die ik niet ken?" Als uw antwoord 'ja' is, denk dan twee keer na voordat u die informatie in een openbare tool typt.

Welke gegevens zijn riskant? Een eenvoudige classificatie

Categorie

voorbeelden

Kan het op een openbaar instrument worden geschreven?

persoonlijke gegevens

Naam-achternaam, TR ID-nummer, telefoon, adres, gezondheid, salaris

nee

handelsgeheim

Prijsstrategie, formule, broncode, contractdetails

nee

Interne vertrouwelijke informatie

Ongepubliceerde financiële gegevens, personeelsbeslissingen, interne correspondentie

nee

klantgegevens

Klantenlijsten, aankoopgeschiedenis, contactgegevens

nee

openbare informatie

Gepubliceerde blog, persbericht, algemene beschrijvingen

Ja

Fictief/anoniem voorbeeld

Voorbeeldscenario met verzonnen namen

Ja (voorzichtig)

Let op: "Privé/gevoelige persoonsgegevens" (gezondheid, religie, etniciteit, biometrie, strafblad) vereisen de hoogste bescherming. Schrijf ze niet naar een extern hulpmiddel zonder ze te anonimiseren.

Anonimisering: veilig hetzelfde werk doen

In de meeste gevallen kunt u uw doel bereiken zonder gevoelige gegevens aan de tool te verstrekken. De belangrijkste techniek is anonimisering: het verwijderen van informatie die een persoon of organisatie identificeert en deze vervangen door algemene zinnen.

  • "een klant" in plaats van "Ali Veli"
  • "Een belangrijk contract met een grote zakelijke klant" in plaats van "2 miljoen TL-contract met Acme A.Ş."
  • Ze volledig verwijderen in plaats van echte ID/telefoon/adres
  • Geschatte of representatieve cijfers in plaats van werkelijke cijfers

Zwakke prompt/sterke prompt

Zwakke prompt: Ahmet Yılmaz (TC 123456...), klantnummer 0532... heeft zijn betaling de afgelopen 3 maanden uitgesteld. Wat moet ik hem schrijven?

Resultaat: Een ernstige privacy- en KVKK-schending; persoonlijke gegevens gingen naar de externe tool.

Krachtige prompt: Stel een beleefde maar duidelijke herinneringsmail op die moet worden verzonden naar een langetermijnklant die al ongeveer 3 maanden achterstallig is met betalen. Gebruik geen naam, ID of nummer; vervang ze door tijdelijke aanduidingen zoals [Klantnaam].

Resultaat: u krijgt dezelfde baan, er worden geen persoonlijke gegevens vrijgegeven.

Drie mini-hoesjes

Geval 1 — Geplakte klantenlijst. Een medewerker plakte 800 regels met e-maillijsten van klanten in een openbare tool om ze te ‘segmenteren’. De lijst bevatte bedrijfsgeheimen en persoonlijke gegevens. Het informatiebeveiligingsteam merkte de situatie op; Het incident mondde uit in een meldingsproces voor datalekken. Het juiste antwoord was: gegevens bestuderen met anonieme/representatieve monsters of een institutioneel, goedgekeurd hulpmiddel gebruiken.

Geval 2 — Oplossen door anonimisering. Een HR-professional bereidde zich voor op een functioneringsgesprek. In plaats van de echte naam en gegevens van de werknemer omschreef hij de werknemer als "een werknemer die zijn doelstellingen in het afgelopen kwartaal niet heeft gehaald, maar wel sterke teamrelaties heeft." Hij kreeg nuttige gespreksonderwerpen; Niemand werd blootgesteld.

Geval 3 – ‘Vraag het eerst aan IT’-reflex. Voordat een team een ​​nieuwe AI-tool uitrolt, moet informatiebeveiliging zich afvragen: “Met welke soorten gegevens kunnen we deze gebruiken?” vroeg hij. Ze kwamen erachter dat het contract van de bedrijfsversie een clausule bevatte over 'gegevens die niet worden gebruikt voor modeltraining' en publiceerden een duidelijke gebruiksregel. Het resultaat: snelheid + veiligheid gecombineerd.

Verschil tussen zakelijke AI en publieke AI

  • Openbare/gratis tools: bieden doorgaans beperkte garanties over hoe uw gegevens worden opgeslagen en gebruikt. Standaard is dit de omgeving waarin u het meest voorzichtig moet zijn.
  • Enterprise / contractuele tools: Enterprise-versies die het bedrijf met een contract gebruikt, bieden vaak contractuele garanties zoals "uw gegevens worden niet gebruikt in modeltrainingen", "ze worden binnen een bepaalde periode verwijderd", "ze worden in een bepaalde regio opgeslagen".

Kopieerbare sjablonen

Wis alle persoonlijke en identificerende informatie (naam, ID, telefoon, adres, e-mail, bedrijfsnaam) uit de onderstaande tekst en vervang ze door [ROLE] of [PLACEHOLDER]. Exporteer vervolgens de opgeschoonde tekst.Tekst: [plak hier]

Herschrijf dit scenario met een volledig fictief voorbeeld, zonder gebruik te maken van echte persoons-/instellingsinformatie. Scenario: [plak hier]

Maak voor mij een ‘privacychecklist voordat u naar AI schrijft’: persoonlijke gegevens, bedrijfsgeheimen, klantgegevens en interne vertrouwelijke informatie.

Herontwerp en specificeer de benodigde tijdelijke aanduidingen zodat ik de volgende taak kan voltooien zonder daadwerkelijke klant-/werknemersgegevens te delen. Zoektocht: [zoektocht]

Veelvoorkomende fouten

Veel voorkomende fouten

  • Echte persoonlijke gegevens plakken. Naam, ID, telefoonnummer, adres, gezondheid, salaris zijn niet opgenomen in openbare akten.
  • Ervan uitgaande dat "niemand het toch zal zien". Gegevens kunnen worden opgeslagen of gebruikt bij trainingen; risico moet worden beheerst.
  • Ervan uitgaande dat de tool zakelijk is. Als u het niet zeker weet, vraag het dan aan IT/informatiebeveiliging; Niet elk voertuig geeft dezelfde garantie.
  • Denken dat het uploaden van screenshots/bestanden "veilig" is. Persoonsgegevens in een afbeelding of document zijn ook persoonsgegevens.
  • Anonimisering omzeilen. De meeste taken kunnen worden uitgevoerd zonder identificerende informatie.
Let op: Vanwege KVKK/GDPR is privacy geen ‘beter als het gebeurt’ keuze, maar een verplichte regel om aan te voldoen. Het zonder toestemming overdragen van persoonsgegevens naar een tool van derden kan leiden tot administratieve boetes.

Samengevat

  • De gegevens die u in een openbare AI-tool typt, liggen mogelijk buiten uw controle; Handel volgens het principe ‘data die de deur verlaat, komen niet terug’.
  • Persoonlijke gegevens, bedrijfsgeheimen, interne vertrouwelijke informatie en klantgegevens mogen niet naar openbaar beschikbare tools worden geschreven.
  • U kunt hetzelfde werk veilig doen door identificerende informatie te verwijderen met anonimisering.
  • Enterprise-tools kunnen contractuele privacygaranties bieden; Wees uiterst voorzichtig in openbare voertuigen.
  • Geheimhouding is een wettelijke verplichting vanwege KVKK/AVG; Als u het niet zeker weet, raadpleeg dan uw IT-/informatiebeveiligingsteam.

Applicatie taak

Bekijk de input die u de afgelopen week over AI heeft geschreven (of overweegt te schrijven). Bevatten ze persoonlijke of vertrouwelijke gegevens? Converteer er een naar een veilige, geanonimiseerde versie met het bovenstaande 'opschonings'-sjabloon en zie het verschil.

Controlelijst

  • [ ] Ik weet welke gegevenstypen niet naar openbare tools kunnen worden geschreven.
  • [ ] Ik kan de concepten van persoonlijke gegevens en bedrijfsgeheimen in de praktijk toepassen.
  • [ ] Ik kan een taak veilig maken door deze te anonimiseren.
  • [ ] Ik ken het verschil in privacy tussen zakelijke en publieke tools.
  • [ ] Als ik het niet zeker weet, raadpleeg ik het IT/informatiebeveiligingsteam.