Gevinster:
- Kan skille hvilke data som kan skrives til AI-verktøy
- Kan praktisk talt anvende begrepene personopplysninger og forretningshemmeligheter
- Kjenner personvernforskjellen mellom bedrifts- og offentlige AI-verktøy
Denne enheten kommer til kjernen av de vanligste feilene og de mest alvorlige risikoene ved daglig bruk av AI: Hva kan du skrive inn i et AI-verktøy, og hva kan du ikke? Hvis en ansatt i god tro limer inn sensitiv kundedata i et offentlig chat-verktøy for å få fart på virksomheten, kan det utsette selskapet for både rettslige skritt og skade på omdømmet. I denne enheten vil vi gi et tydelig, handlingsrikt kompass. KVKK (Personal Data Protection Law) er loven som regulerer hvordan personopplysninger skal behandles i Türkiye; Dens europeiske ekvivalent er GDPR.
Grunnleggende prinsipp: "Data som forlater døren kommer aldri tilbake"
Når du skriver inn informasjon i et offentlig AI-verktøy, kan denne informasjonen nå være utenfor din kontroll. Avhengig av type kjøretøy, disse dataene; kan lagres, gjennomgås av ansatte, eller brukes i fremtidig opplæring av modellen. Så det grunnleggende spørsmålet er: "Vil jeg ha noe imot at jeg sender denne informasjonen på e-post til noen jeg ikke kjenner?" Hvis svaret ditt er "ja", tenk deg om to ganger før du skriver inn informasjonen i et offentlig verktøy.
Hvilke data er risikofylte? En enkel klassifisering
Kategori
eksempler
Kan det skrives på et offentlig instrument?
personopplysninger
Navn-etternavn, TR ID-nummer, telefon, adresse, helse, lønn
nei
forretningshemmelighet
Prisstrategi, formel, kildekode, kontraktsdetaljer
nei
Intern konfidensiell informasjon
Upublisert økonomi, personalbeslutninger, intern korrespondanse
nei
kundedata
Kundelister, kjøpshistorikk, kontaktopplysninger
nei
offentlig informasjon
Publisert blogg, pressemelding, generelle beskrivelser
Ja
Fiktivt/anonymt eksempel
Eksempelscenario med oppdiktede navn
Ja (forsiktig)
Oppmerksomhet: "Private/sensitive personopplysninger" (helse, religion, etnisitet, biometri, kriminalitet) krever høyeste beskyttelse. Ikke skriv dem til noe eksternt verktøy uten å anonymisere dem.
Anonymisering: Gjør den samme jobben trygt
I de fleste tilfeller kan du oppnå målet ditt uten å gi sensitive data til verktøyet. Nøkkelteknikken er anonymisering: å fjerne informasjon som identifiserer en person eller organisasjon og erstatte den med generiske fraser.
- "en kunde" i stedet for "Ali Veli"
- "En viktig kontrakt med en stor bedriftskunde" i stedet for "2 millioner TL-kontrakt med Acme A.Ş."
- Sletter dem fullstendig i stedet for ekte ID/telefon/adresse
- Omtrentlig eller representative tall i stedet for faktiske tall
Svak forespørsel / sterk forespørsel
Svak melding: Ahmet Yılmaz (TC 123456...), kundenummer 0532... har forsinket betalingen de siste 3 månedene. Hva skal jeg skrive til ham?
Resultat: Et alvorlig personvern- og KVKK-brudd; personopplysninger gikk til det eksterne verktøyet.
Kraftig melding: Lag en høflig, men tydelig påminnelse via e-post som skal sendes til en langsiktig kunde som har vært forsinket med betalingen i ca. 3 måneder. Ikke bruk navn, ID eller nummer; erstatte dem med plassholdere som [Kundenavn].
Resultat: Du får samme jobb, ingen personopplysninger blir eksponert.
Tre minivesker
Tilfelle 1 — Klistret kundeliste. En ansatt limte inn 800 linjer med kunde-e-postlister i et offentlig verktøy for å "segmentere dem." Listen inneholdt forretningshemmeligheter og personopplysninger. Informasjonssikkerhetsteamet la merke til situasjonen; Hendelsen ble til en varslingsprosess for databrudd. Riktig svar var å: studere data med anonyme/representative utvalg eller bruke et institusjonelt, godkjent verktøy.
Sak 2 — Løsning ved anonymisering. En HR-profesjonell forberedte seg på et prestasjonsintervju. I stedet for den ansattes virkelige navn og detaljer, beskrev han den ansatte som "en ansatt som ikke nådde målene sine i siste kvartal, men som har sterke teamrelasjoner." Han fikk nyttige snakkepunkter; Ingen ble avslørt.
Tilfelle 3 - "Spør IT først"-refleks. Før et team ruller ut et nytt AI-verktøy, bør informasjonssikkerhet spørre "hvilke typer data kan vi bruke dem med?" spurte han. De fikk vite at bedriftsversjonens kontrakt hadde en "data ikke brukt til modellopplæring"-klausul og publiserte en klar bruksregel. Resultatet: hastighet + sikkerhet kombinert.
Forskjellen mellom Enterprise AI og Public AI
- Offentlige/gratis verktøy: Tilbyr vanligvis begrensede garantier for hvordan dataene dine lagres og brukes. Som standard er det miljøet du bør være mest forsiktig i.
- Enterprise / kontraktuelle verktøy: Enterprise-versjoner som bedriften bruker med en kontrakt tilbyr ofte kontraktsmessige garantier som "dataene dine vil ikke bli brukt i modellopplæring", "de vil bli slettet innen en viss tid", "de vil bli lagret i en bestemt region".
Kopierbare maler
Fjern all personlig og identifiserende informasjon (navn, ID, telefon, adresse, e-post, firmanavn) fra teksten nedenfor og erstatt dem med [ROLE] eller [PLASSHOLDER]. Eksporter deretter den rensede teksten. Tekst: [lim inn her]
Skriv om dette scenariet med et fullstendig fiktivt eksempel, uten å bruke noen reell person-/institusjonsinformasjon. Scenario: [lim inn her]
Lag meg en "personvernsjekkliste før du skriver til AI": personopplysninger, forretningshemmeligheter, kundedata og intern konfidensiell informasjon.
Redesign og spesifiser de nødvendige plassholderne for å tillate meg å fullføre følgende oppgave uten å dele noen faktiske kunde-/ansattdata. Oppdrag: [oppdrag]
Vanlige feil
Vanlige feil
- Lim inn ekte personopplysninger. Navn, ID, telefonnummer, adresse, helse, lønn inngår ikke i offentlige instrumenter.
- Forutsatt at "ingen vil se det uansett". Data kan lagres eller brukes i trening; risiko må håndteres.
- Forutsatt at verktøyet er bedriftsmessig. Er du usikker, spør IT/informasjonssikkerhet; Ikke alle kjøretøy gir samme garanti.
- Tenker at å laste opp skjermbilder/filer er "trygt". Personopplysninger i et bilde eller dokument er også personopplysninger.
- Omgå anonymisering. De fleste oppgaver kan gjøres uten identifiserende informasjon.
OBS: På grunn av KVKK/GDPR er personvern ikke et "bedre hvis det skjer"-valg, men en obligatorisk regel å forholde seg til. Overføring av personopplysninger til et tredjepartsverktøy uten tillatelse kan medføre administrative bøter.
Oppsummert
- Dataene du skriver inn i et offentlig AI-verktøy kan være utenfor din kontroll; Handle med prinsippet om "data som går ut av døren kommer ikke tilbake".
- Personopplysninger, forretningshemmeligheter, intern konfidensiell informasjon og kundedata skal ikke skrives til offentlig tilgjengelige verktøy.
- Du kan trygt gjøre den samme jobben ved å fjerne identifiserende informasjon med anonymisering.
- Enterprise-verktøy kan tilby kontraktsfestede personverngarantier; Vær mest forsiktig i offentlige kjøretøy.
- Konfidensialitet er en juridisk forpliktelse på grunn av KVKK/GDPR; Hvis du er usikker, ta kontakt med IT-/informasjonssikkerhetsteamet ditt.
Søknadsoppgave
Se gjennom innspillene du har skrevet (eller vurdert å skrive) om AI den siste uken. Inneholder de personlige eller konfidensielle data? Konverter en til en sikker anonymisert versjon med "opprydding"-malen ovenfor og se forskjellen.
Sjekkliste
- [ ] Jeg vet hvilke datatyper som ikke kan skrives til offentlige verktøy.
- [ ] Jeg kan anvende begrepene personopplysninger og forretningshemmeligheter i praksis.
- [ ] Jeg kan gjøre en oppgave trygg ved å anonymisere den.
- [ ] Jeg vet forskjellen i personvern mellom bedriftsverktøy og offentlige verktøy.
- [ ] Når jeg er usikker, konsulterer jeg IT/informasjonssikkerhetsteamet.