Gevinster:
- Evne til å overføre begrepene advokat-klient privilegium og konfidensielle dokumenter til bruk av AI
- Evne til å bestemme hvilke dokumenter som kan behandles i hvilke verktøy med klassifiseringsskjema
- Evne til å implementere tekniske og kontraktsmessige sikkerhetstiltak som forhindrer at privilegier blir svekket
Kanskje et av lovens mest sensitive prinsipper er konfidensialiteten i kommunikasjonen mellom advokaten og hans klient. Denne konfidensialiteten gjør at klienten kan fortelle sin advokat alt uten å nøle og er grunnlaget for et godt forsvar. I en tidsalder av kunstig intelligens (AI), står dette prinsippet overfor en ny trussel: å legge inn et privilegert eller konfidensielt dokument i et usikret AI-verktøy kan undergrave konfidensialitet, til og med føre til tap av advokat-klient-privilegier i noen tilfeller. I denne enheten vil vi lære å klassifisere konfidensielle og privilegerte dokumenter, bestemme hvilket dokument som kan behandles i hvilket medium, og etablere tekniske og kontraktsmessige sikkerhetstiltak som beskytter privilegier.
La oss avklare vilkårene. Et konfidensielt dokument er et dokument som skal holdes konfidensielt av institusjonen eller klienten og ikke må deles med uvedkommende. Advokat-klient privilegium er prinsippet om at kommunikasjon mellom en advokat og en klient for juridiske konsulentformål er beskyttet og at den ikke kan tvinges til å bli avslørt i en tvist. Fraskrivelse er tap av denne beskyttelsen ved å avsløre konfidensiell kommunikasjon til en tredjepart. Datasikkerhet er et verktøys kontraktsmessige forpliktelser som å ikke bruke data i opplæring, ikke lagre dem, ikke dele dem med tredjeparter. Dokumentklassifisering er merking av dokumenter i henhold til deres følsomhetsnivå.
Hvorfor er privilegier i fare?
Grunnlaget for privilegium ligger i beskyttelsen av konfidensialitet. Når en privilegert kommunikasjon blir avslørt til en tredjepart, kan en domstol avgjøre at kommunikasjonen ikke lenger anses som konfidensiell og at privilegiet derfor går tapt. Å legge inn et privilegert dokument i et usikret AI-verktøy er teknisk sett å overføre det dokumentet til en tredjeparts (verktøyleverandørens) system. Hvis verktøyet lagrer, behandler eller bruker data i modellopplæring, kan dette betraktes som en avsløring, og privilegier kan bli omstridte.
Den andre risikoen er kontraktsmessig konfidensialitet: konfidensialitetsforpliktelser signert med klienten eller motparten forbyr dokumentet fra å legges inn i uautoriserte systemer. Den tredje risikoen er KVKK og databeskyttelsesforpliktelser (se enhet 9). Disse tre risikoene er ofte kombinert i samme dokument.
Forsiktig: Kryptering av et dokument eller sletting av en chat senere garanterer ikke rettigheter. Det som er avgjørende er verktøyet som dokumentet legges inn i og om dette verktøyet tilbyr datasikkerhet. Privilegiet opprettholdes før du går inn i det dokumentusikrede kjøretøyet.
Dokumentklassifiseringsordning
Den riktige avgjørelsen tas ikke ved å behandle hvert dokument likt, men ved å klassifisere det i henhold til dets sensitivitet. Et enkelt tre-fire trinns diagram klargjør spørsmålet "hvilket dokument går hvor?"
klasse
eksempel
bruk av AI
Offentlig/Offentlig
Publisert lovverk, pressetekst
Gratis i alle kjøretøy
Internt/Konfidensielt
Innenrikspolitikk, utkast til kontrakt
Kun godkjent, forsikret kjøretøy
Klienthemmelighet/personlig
Klientfil, personopplysninger
Godkjent verktøy + maskering
privilegert
Juridisk mening, forsvarsstrategi
Som regel legges det ikke inn; bare fullt sikret sertifisert miljø
Din rolle: en informasjonssikkerhets-/personvernkonsulent. Merk følgende dokument i henhold til et klassifiseringsskjema: Klasser: Offentlig / Internt-Konfidensielt / Klienthemmelighet-Personlig / Privilegert. Utgang: (1) foreslått klasse og dens begrunnelse, (2) AI-bruksregel for den klassen, (3) markering av seksjoner i dokumentet som kan være privilegert, strategi (lovlig mening). Når du er i tvil, bruk "rund opp til høyere klasse"-prinsippet; ikke undervurder dokumentet.<document>[dokumenttekst eller beskrivelse]</document>
Etablering av forsikringer
Beskyttelse av privilegier og konfidensialitet krever både tekniske og kontraktsmessige tiltak. AI er behjelpelig med å sette sammen disse tiltakene i en sjekkliste og gjennomgå relevante klausuler i leverandørkontrakter.
Gjør "bruk av konfidensielle/privilegerte dokumenter i AI-verktøy"-reglene til en sjekkliste for organisasjonens juridiske team. Inkluder:- Hvilken dokumentklasse som kan behandles i hvilket verktøy (tillatelsesmatrise).- Standardregel for privilegerte dokumenter: ikke angitt.- Sikringstiltak ettersøkt for det godkjente verktøyet (ikke-dataoppbevaring, ikke-bruk i utdanning, konfidensialitetsforpliktelse, plassering/tilgangskontroll).- Maskerings- og minimeringstrinn.- Varslings- og reaksjonstrinn ved brudd. Skriv hvert element i form av en ja/nei-sjekk; Merk av områdene der det kreves "lovlig godkjenning".
Det er også nødvendig å få undersøkt leverandør-/verktøykontrakten: gir vilkårene for bruk av AI-verktøyet du har valgt virkelig disse forsikringene?
Se gjennom og tabeller følgende vilkår for bruk av AI-verktøy for personvern:| Emne | Koffert i stand (sitat) | Er det nok | Risiko |Se etter: datalagringsperiode og formål, bruk i modellopplæring, tredjepartsdeling, dataplassering, rett til sletting, konfidensialitetsforpliktelse. Er det tilstrekkelig sikkerhet for et privilegert/konfidensielt dokument? Fortell meg tydelig; Hvis du ikke er sikker, si «juridisk vurdering kreves». Skrive konklusjoner uten klausuler/siteringer.
Privilegium handler ikke bare om å legge dokumentet inn i verktøyet, men også om hvor utskriftene lagres og hvem de deles med. En AI-generert sammendrag eller analyse kan også betraktes som privilegert; Å flytte den utenfor teamet, inn i en usikret kanal, kan også føre til eksponering. Derfor må livssyklusen til utgangen vurderes fra start til slutt.
Kartlegg følgende AI-drevne arbeidsflyt for personvern/privilegier: hvilken personvernrisiko eksisterer ved hvert trinn (inndatadokument, verktøy som brukes, produksjon produsert, hvor utdataene er lagret, folk som ser på utdataene)? Flagg trinn som kan undergrave privilegier og foreslå reduksjoner for hver (tilgangsbegrensning, sikkert miljø, maskering). Gi en endelig juridisk konklusjon; Merk "lovlig godkjenning kreves".
Svak forespørsel / sterk forespørsel
Svak melding: Oppsummer artikkelen vår om juridisk mening. [privilegert dokument festet til usikret kjøretøy]
Resultat: Den privilegerte forsvarsstrategien er utsatt for en usikret tredjeparts system. Selv om oppgaven er fullført, har privilegium blitt kontroversielt og konfidensialitet er blitt skadet.
Sterk melding:[første dokumentklassifisering → Hvis "Privileged", legges det som regel ikke inn + kun fullt sikret godkjent miljø + nødvendige deler er maskert + kjøretøyforhold er tidligere undersøkt]
Resultat: Veiledet av dokumentfølsomhet; Privilegert innhold er enten ikke tilgjengelig i det hele tatt eller behandles kun i et godkjent miljø med dokumentert sikkerhet.
Beslutningsflyt
Før du behandler et dokument med AI, stilles tre spørsmål i rekkefølge: (1) Hvilken klasse er dette dokumentet i? (2) Hvilke midler og betingelser kreves for klassen? (3) Kan jeg redusere risikoen ved å maskere eller minimere delen jeg må inn? For privilegerte dokumenter er standardsvaret "ikke gå inn"; Unntak er kun mulig med et miljø som er godkjent av institusjonen og hvis sikkerhet er bevist ved kontrakt.
Tre minivesker
Sak 1 – Bevaring av privilegium. Et advokatfirma vil oppsummere sitt forsvarsstrateginotat i en sak med AI. Klassifiseringsmeldingen merket dokumentet "Privileged" og viste at standardregelen var "ingen oppføring." Teamet la aldri dokumentet inn i kjøretøyet; i stedet jobbet han med et ikke-eksklusivt, generalisert rammeverk. Motparten kunne under rettssaken ikke kreve noen utlevering; privilegium bevart.
Tilfelle 2 – Kontroll av kjøretøyforsikring. En organisasjon vurderte å behandle konfidensielle kontraktutkast i et AI-verktøy. Gjennomgang av kjøretøyforhold viste at kjøretøyet var i stand til å bruke data i modelltrening og oppbevaringsperioden var usikker. Organisasjonen avviste dette verktøyet for konfidensielle dokumenter og flyttet til en sertifisert bedriftsversjon som den signerte en datasikkerhetsavtale for. Samme jobb, men denne gangen utført uten risiko for eksponering.
Tilfelle 3 — Verdien av tillatelsesmatrisen. I et juridisk team handlet alle forskjellig; Noen gikk direkte inn i klientfilen, noen brukte den ikke i det hele tatt. Når dokumentklassen-kjøretøystillatelsesmatrisen ble etablert, ble reglene klare: ingen privilegert dokument angitt, klienthemmeligheten kun maskert og i det godkjente kjøretøyet, generelt dokumentfritt. I første kvartal ble 3 ulovlige forsøk fanget og blokkert på forhånd takket være matrisen; Det er etablert en dokumentert oversikt over samsvar.
Vanlige feil
- Legge inn det privilegerte dokumentet i et usikret kjøretøy. Den mest alvorlige feilen; kan krenke privilegier og konfidensialitet.
- Ikke klassifisere dokumenter. Å behandle hvert dokument likt etterlater det sensitive ubeskyttet.
- Sjekker ikke kjøretøyets tilstand. Trygghet kan ikke antas uten å kjenne til verktøyets retningslinjer for dataoppbevaring/opplæring.
- Tenker at kryptering/sletting er nok. Det som er avgjørende er verktøyet som dokumentet legges inn i; påfølgende sletting angrer ikke avsløringen.
- Gjør unntaket til regelen. Standarden i et privilegert dokument er "ikke gå inn"; Unntak skjer kun med bevissikkerhet.
- Ikke institusjonalisere samtykkematrisen. Uten skrevne regler tar alle sine egne avgjørelser; Inkonsekvens og risiko oppstår.
Oppsummert
Konfidensielle og privilegerte dokumenter er området som krever størst oppmerksomhet ved bruk av AI. Det som er avgjørende er kjøretøyet som dokumentet legges inn i: å legge inn et privilegert dokument i et usikret kjøretøy kan krenke konfidensialitet og advokat-klient privilegium. Klassifiser dokumenter etter sensitivitet, angi verktøytillatelsesregler for hver klasse, standard til "ikke gå inn" på privilegerte dokumenter, verifiser verktøyets databeskyttelse fra kontrakten, og bruk maskering/minimering sammen. AI produserer klassifisering og sjekklister; Den kompetente fagpersonen avgjør om et dokument kan behandles eller ikke.
Søknadsoppgave
Definer tre dokumenter med ulik sensitivitet (ett offentlig, ett konfidensielt, ett privilegert osv.). (1) Merk hver med en klassifiseringsmelding og bestem AI-bruksregelen. (2) Lag en tillatelsesmatrise for dokumentklasseverktøy og sjekkliste for teamet ditt. (3) Få forholdene til et verktøy du bruker undersøkt når det gjelder konfidensialitet og evaluer tilstrekkeligheten av forsikringene. (4) Skriv standardregelen "ingen inntrengning" for det privilegerte dokumentet.
sjekkliste
- [ ] Er dokumentet merket i henhold til sensitivitetsklassen før behandling?
- [ ] Er det bestemt hvilket verktøy som kan brukes for hver klasse?
- [ ] Er standardregelen "ingen inntrengning" brukt på privilegerte dokumenter?
- [ ] Er datasikkerheten til kjøretøyet som brukes, verifisert ut fra forholdene?
- [ ] Har maskering og minimering blitt brukt?
- [ ] Har dokumentklassen-verktøyet tillatelsesmatrisen blitt institusjonalisert?
- [ ] Er varslings-/intervensjonstrinn definert i tilfelle brudd?