Eenheid 11 / 12

Regels voor vertrouwelijke en bevoorrechte documenten

Winst:

  • Mogelijkheid om de concepten van advocaat-cliënt privilege en vertrouwelijke documenten over te dragen naar het gebruik van AI
  • Mogelijkheid om te bepalen welke documenten in welke tools kunnen worden verwerkt met een classificatieschema
  • Vermogen om technische en contractuele waarborgen te implementeren die voorkomen dat privileges worden aangetast

Misschien wel een van de meest gevoelige rechtsbeginselen is de vertrouwelijkheid van de communicatie tussen de advocaat en zijn cliënt. Deze vertrouwelijkheid stelt de cliënt in staat om zonder aarzeling alles aan zijn advocaat te vertellen en vormt de basis van een goede verdediging. In het tijdperk van kunstmatige intelligentie (AI) wordt dit principe geconfronteerd met een nieuwe bedreiging: het invoeren van een bevoorrecht of vertrouwelijk document in een onbeveiligde AI-tool kan de vertrouwelijkheid ondermijnen, en in sommige gevallen zelfs leiden tot verlies van het privilege van advocaat en cliënt. In deze unit leren we vertrouwelijke en geprivilegieerde documenten te classificeren, te bepalen welk document op welk medium kan worden verwerkt en technische en contractuele waarborgen in te stellen die privileges beschermen.

Laten we de voorwaarden verduidelijken. Een vertrouwelijk document is een document dat door de instelling of opdrachtgever vertrouwelijk moet worden gehouden en niet mag worden gedeeld met onbevoegden. Advocaat-cliënt privilege is het beginsel dat de communicatie tussen een advocaat en een cliënt voor juridische adviesdoeleinden beschermd is en dat deze niet kan worden gedwongen openbaar te worden gemaakt in een geschil. Afstand doen is het verlies van deze bescherming door het openbaar maken van vertrouwelijke communicatie aan een derde partij. Gegevensborging zijn de contractuele verplichtingen van een hulpmiddel, zoals het niet gebruiken van gegevens tijdens trainingen, het niet opslaan ervan en het niet delen met derden. Documentclassificatie is het labelen van documenten op basis van hun gevoeligheidsniveau.

Waarom is het privilege in gevaar?

De basis van privilege ligt in de bescherming van vertrouwelijkheid. Wanneer een bevoorrechte communicatie aan een derde wordt bekendgemaakt, kan een rechtbank beslissen dat de communicatie niet langer als vertrouwelijk wordt beschouwd en dat het voorrecht daarom verloren gaat. Het invoeren van een bevoorrecht document in een onbeveiligde AI-tool is technisch gezien het overbrengen van dat document naar het systeem van een derde partij (toolprovider). Als de tool gegevens opslaat, verwerkt of gebruikt in modeltraining, kan dit als openbaarmaking worden beschouwd en kunnen privileges ter discussie komen te staan.

Het tweede risico is de contractuele vertrouwelijkheid: vertrouwelijkheidsverplichtingen die met de klant of tegenpartij zijn ondertekend, verbieden dat het document in ongeautoriseerde systemen wordt ingevoerd. Het derde risico betreft KVKK en gegevensbeschermingsverplichtingen (zie Unit 9). Deze drie risico’s worden vaak gecombineerd in hetzelfde document.

Let op: het versleutelen van een document of het later verwijderen van een chat garandeert geen privileges. Doorslaggevend is de tool waarin het document wordt ingevoerd en of die tool databorging biedt. Het voorrecht blijft behouden voordat u het document-onbeveiligde voertuig betreedt.

Documentclassificatieschema

De juiste beslissing wordt niet genomen door elk document op dezelfde manier te behandelen, maar door het te classificeren op basis van zijn gevoeligheid. Een eenvoudig drie-vierstappendiagram verduidelijkt de vraag "welk document gaat waar?"

klasse

voorbeeld

gebruik van AI

Openbaar/openbaar

Gepubliceerde wetgeving, perstekst

Gratis in elk voertuig

Intern/vertrouwelijk

Binnenlands beleid, ontwerpcontract

Alleen goedgekeurd, verzekerd voertuig

Klantgeheim/persoonlijk

Cliëntendossier, persoonsgegevens

Goedgekeurd gereedschap + maskeren

bevoorrecht

Juridisch advies, verdedigingsstrategie

In de regel wordt het niet ingevoerd; enige volledig beveiligde gecertificeerde omgeving

Jouw rol: een informatiebeveiligings-/privacyconsulent. Label het volgende document volgens een classificatieschema: Klassen: Openbaar / Intern-Vertrouwelijk / Cliëntgeheim-Persoonlijk / Bevoorrecht. Uitvoer: (1) voorgestelde klasse en de rechtvaardiging ervan, (2) AI-gebruiksregel voor die klasse, (3) opmaak van secties in het document die mogelijk bevoorrecht zijn (juridisch advies, strategie). Pas bij twijfel het principe van "naar boven afronden naar een hogere klasse" toe; Onderschat het document niet.<document>[documenttekst of beschrijving]</document>

Het vaststellen van garanties

Het beschermen van privileges en vertrouwelijkheid vereist zowel technische als contractuele maatregelen. AI helpt bij het samenbrengen van deze maatregelen in een checklist en het beoordelen van relevante clausules in leverancierscontracten.

Verander de regels voor het gebruik van vertrouwelijke/bevoorrechte documenten in AI-tools in een checklist voor het juridische team van onze organisatie. Neem op: - Welke documentklasse kan worden verwerkt in welke tool (toestemmingsmatrix). - Standaardregel voor geprivilegieerde documenten: niet ingevoerd. - Waarborgen gezocht voor de goedgekeurde tool (niet-gegevensbewaring, niet-gebruik in het onderwijs, vertrouwelijkheidsverplichting, locatie-/toegangscontrole). - Maskerings- en minimalisatiestappen. - Meldings- en reactiestappen in geval van inbreuk. Schrijf elk item in de vorm van een ja/nee-check; Markeer de gebieden waar "wettelijke goedkeuring vereist" vereist is.

Ook is het noodzakelijk om het leveranciers-/toolcontract te laten onderzoeken: bieden de gebruiksvoorwaarden van de door jou gekozen AI-tool deze garanties ook echt?

Bekijk de volgende gebruiksvoorwaarden voor AI-tools met het oog op privacy en maak een tabel:| Onderwerp | Kast in staat (quote) | Is het genoeg | Risico |Let op: bewaartermijn en doel van gegevens, gebruik in modeltraining, delen met derden, gegevenslocatie, recht op verwijdering, verplichting tot vertrouwelijkheid. Is er voldoende zekerheid voor een bevoorrecht/vertrouwelijk document? Vertel het me duidelijk; Als u het niet zeker weet, zegt u 'juridische beoordeling vereist'. Conclusies schrijven zonder clausules/citaten.

Privilege gaat niet alleen over het invoeren van het document in de tool, maar ook over waar de afdrukken worden opgeslagen en met wie ze worden gedeeld. Een door AI gegenereerde samenvatting of analyse kan ook als bevoorrecht worden beschouwd; Het verplaatsen ervan buiten het team, naar een onbeveiligd kanaal, kan ook tot blootstelling leiden. Daarom moet de levenscyclus van de output van begin tot eind in ogenschouw worden genomen.

Breng de volgende AI-aangedreven workflow voor privacy/privilege in kaart: welk privacyrisico bestaat er bij elke stap (invoerdocument, gebruikte tool, geproduceerde output, waar de output wordt opgeslagen, mensen die de output bekijken)? Markeer stappen die privileges kunnen ondermijnen en stel oplossingen voor elke stap voor (toegangsbeperking, beveiligde omgeving, maskering). Geef een definitieve juridische conclusie; Markeer "wettelijke goedkeuring vereist".

Zwakke prompt/sterke prompt

Zwakke vraag: vat ons juridisch adviesartikel samen. [bevoorrecht document aangebracht op onbeveiligd voertuig]

Resultaat: De geprivilegieerde verdedigingsstrategie wordt blootgesteld aan het systeem van een onbeveiligde derde partij. Zelfs als de taak is voltooid, is het privilege controversieel geworden en is de vertrouwelijkheid geschaad.

Sterke prompt: [eerste documentclassificatie → Indien "Bevoorrecht", wordt dit in de regel niet ingevoerd + alleen volledig beveiligde goedgekeurde omgeving + noodzakelijke onderdelen worden gemaskeerd + voertuigomstandigheden zijn eerder onderzocht]

Resultaat: Geleid door documentgevoeligheid; Bevoorrechte inhoud is helemaal niet toegankelijk of wordt alleen verwerkt in een goedgekeurde omgeving met bewezen beveiliging.

Beslissingsstroom

Voordat een document met AI wordt verwerkt, worden achtereenvolgens drie vragen gesteld: (1) In welke klasse valt dit document? (2) Welke middelen en voorwaarden zijn vereist voor de les? (3) Kan ik het risico verminderen door het deel dat ik moet betreden te maskeren of te minimaliseren? Voor bevoorrechte documenten is het standaardantwoord "niet invoeren"; Uitzondering is alleen mogelijk als er sprake is van een door de instelling goedgekeurde omgeving en waarvan de borging contractueel is bewezen.

Drie mini-hoesjes

Geval 1 — Behoud van privileges. Een advocatenkantoor zou zijn memo over de verdedigingsstrategie samenvatten in een zaak met AI. De classificatieprompt noemde het document 'Bevoorrecht' en liet zien dat de standaardregel 'geen toegang' was. Het team heeft het document nooit in het voertuig gestopt; in plaats daarvan werkte hij met een niet-exclusief, algemeen raamwerk. Tijdens het proces kon de wederpartij geen aanspraak maken op enige openbaarmaking; voorrecht behouden.

Geval 2 — Controle van de autoverzekering. Eén organisatie overwoog om vertrouwelijke contractconcepten te verwerken in een AI-tool. Uit onderzoek van de voertuigomstandigheden bleek dat het voertuig gegevens kon gebruiken bij modeltraining en dat de bewaartermijn onzeker was. De organisatie heeft deze tool voor vertrouwelijke documenten afgewezen en is overgestapt op een gecertificeerde enterprise-versie waarvoor zij een data assurance-overeenkomst heeft ondertekend. Hetzelfde werk, maar deze keer gedaan zonder risico op blootstelling.

Geval 3 — Waarde van de toestemmingsmatrix. In een juridisch team handelde iedereen anders; Sommigen voerden het klantenbestand rechtstreeks in, anderen gebruikten het helemaal niet. Toen de documentklasse-voertuigtoestemmingsmatrix eenmaal was opgesteld, werden de regels duidelijk: er werd geen bevoorrecht document ingevoerd, het klantgeheim werd alleen gemaskeerd en in het goedgekeurde voertuig was het algemene document gratis. In het eerste kwartaal zijn dankzij de matrix 3 illegale pogingen op voorhand opgevangen en geblokkeerd; Er is een gedocumenteerde registratie van naleving opgesteld.

Veel voorkomende fouten

  • Het bevoorrechte document in een onbeveiligd voertuig invoeren. De ernstigste fout; kan het privilege en de vertrouwelijkheid schenden.
  • Documenten niet classificeren. Door elk document hetzelfde te behandelen, blijven de gevoelige documenten onbeschermd.
  • Controleert de staat van het voertuig niet. Er kan geen zekerheid worden aangenomen zonder het gegevensbewaar-/trainingsbeleid van de tool te kennen.
  • Denken dat encryptie/verwijdering voldoende is. Doorslaggevend is de tool waarin het document wordt ingevoerd; daaropvolgende verwijdering maakt de openbaarmaking niet ongedaan.
  • Van de uitzondering de regel maken. De standaardinstelling in een bevoorrecht document is "niet invoeren"; Uitzondering vindt alleen plaats met bewijskrachtige zekerheid.
  • Het niet institutionaliseren van de toestemmingsmatrix. Zonder geschreven regels neemt iedereen zijn eigen beslissingen; Er ontstaan ​​inconsistenties en risico's.

Samengevat

Vertrouwelijke en bevoorrechte documenten zijn het gebied dat de hoogste aandacht vereist bij het gebruik van AI. Doorslaggevend is het voertuig waarin het document wordt ingevoerd: het invoeren van een bevoorrecht document in een onbeveiligd voertuig kan de vertrouwelijkheid en het privilege van advocaat en cliënt schenden. Classificeer documenten op basis van gevoeligheid, stel permissieregels voor tools in voor elke klasse, standaard ingesteld op "niet betreden" voor geprivilegieerde documenten, verifieer de datawaarborgen van de tool uit het contract, en pas samen maskering/minimalisatie toe. AI produceert classificaties en checklists; De bevoegde professional beslist of een document al dan niet in behandeling kan worden genomen.

Applicatie taak

Definieer drie documenten met verschillende gevoeligheid (één openbaar, één vertrouwelijk, één bevoorrecht, enz.). (1) Label elk met een classificatieprompt en bepaal de AI-gebruiksregel. (2) Maak een toestemmingsmatrix voor documentklassen en een checklist voor uw team. (3) Laat de voorwaarden van een instrument dat u gebruikt onderzoeken op vertrouwelijkheid en evalueer de toereikendheid van de waarborgen. (4) Zet ​​de standaardregel "verboden toegang" op schrift voor het bevoorrechte document.

controlelijst

  • [ ] Wordt het document vóór verwerking gelabeld volgens de gevoeligheidsklasse?
  • [ ] Is per klas bepaald welke tool gebruikt kan worden?
  • [ ] Wordt de standaardregel 'verboden toegang' toegepast op bevoorrechte documenten?
  • [ ] Zijn de gegevensgaranties van het gebruikte voertuig geverifieerd aan de hand van de voorwaarden?
  • [ ] Is er maskering en minimalisatie toegepast?
  • [ ] Is de toestemmingsmatrix voor documentklassen geïnstitutionaliseerd?
  • [ ] Zijn er meldings-/interventiestappen gedefinieerd in geval van overtreding?