Zyski:
- Potrafi rozróżnić, które dane można zapisać w narzędziach AI
- Potrafi w praktyce zastosować pojęcia danych osobowych i tajemnicy przedsiębiorstwa
- Zna różnicę w zakresie prywatności pomiędzy narzędziami sztucznej inteligencji dla przedsiębiorstw i publicznymi
W tej jednostce omówiono najczęstsze błędy i najpoważniejsze zagrożenia w codziennym użytkowaniu sztucznej inteligencji: co można zapisać w narzędziu sztucznej inteligencji, a czego nie? Jeśli pracownik w dobrej wierze wklei wrażliwe dane klienta do narzędzia do czatu publicznego, aby przyspieszyć współpracę, może to narazić firmę na działania prawne i utratę reputacji. W tej jednostce damy jasny, praktyczny kompas. KVKK (ustawa o ochronie danych osobowych) to ustawa regulująca sposób przetwarzania danych osobowych w Turcji; Jego europejskim odpowiednikiem jest RODO.
Podstawowa zasada: „Dane wychodzące za drzwi nigdy nie wrócą”
Gdy wpiszesz informacje w publicznym narzędziu AI, mogą one wymknąć się spod Twojej kontroli. W zależności od rodzaju pojazdu dane te; mogą być przechowywane, przeglądane przez pracowników lub wykorzystywane w przyszłym szkoleniu modelu. Zatem podstawowe pytanie brzmi: „Czy miałbym coś przeciwko, gdybym wysłał te informacje e-mailem komuś, kogo nie znam?” Jeśli Twoja odpowiedź brzmi „tak”, zastanów się dwa razy, zanim wpiszesz tę informację w narzędziu publicznym.
Które dane są ryzykowne? Prosta klasyfikacja
Kategoria
przykłady
Czy można go zapisać na instrumencie publicznym?
dane osobowe
Imię i nazwisko, numer TR ID, telefon, adres, stan zdrowia, wynagrodzenie
nie
tajemnica handlowa
Strategia cenowa, formuła, kod źródłowy, szczegóły umowy
nie
Wewnętrzne informacje poufne
Niepublikowane dane finansowe, decyzje personalne, korespondencja wewnętrzna
nie
dane klienta
Listy klientów, historia zakupów, zapisy kontaktów
nie
informacja publiczna
Opublikowany blog, informacja prasowa, ogólne opisy
Tak
Fikcyjny/anonimowy przykład
Przykładowy scenariusz z wymyślonymi imionami
Tak (ostrożnie)
Uwaga: „Prywatne/wrażliwe dane osobowe” (zdrowie, religia, pochodzenie etniczne, dane biometryczne, karalności) wymagają najwyższej ochrony. Nie zapisuj ich do żadnego zewnętrznego narzędzia bez anonimizacji.
Anonimizacja: bezpieczne wykonywanie tej samej pracy
W większości przypadków możesz osiągnąć swój cel bez podawania narzędziu wrażliwych danych. Kluczową techniką jest anonimizacja: usunięcie informacji identyfikujących osobę lub organizację i zastąpienie ich zwrotami rodzajowymi.
- „klient” zamiast „Ali Veli”
- „Ważna umowa z dużym klientem korporacyjnym” zamiast „umowy o wartości 2 milionów TL z Acme A.Ş”.
- Całkowite usunięcie ich zamiast prawdziwego identyfikatora/telefonu/adresu
- Liczby przybliżone lub reprezentatywne, a nie liczby rzeczywiste
Słaba podpowiedź/silna podpowiedź
Słaba zachęta: Ahmet Yılmaz (TC 123456...), numer klienta 0532... zwleka z płatnością od 3 miesięcy. Co mam mu napisać?
Wynik: poważne naruszenie prywatności i KVKK; dane osobowe trafiły do narzędzia zewnętrznego.
Skuteczna zachęta: Przygotuj uprzejmą, ale jasną wiadomość e-mail z przypomnieniem, która zostanie wysłana do długoterminowego klienta, który zalega z płatnościami od około 3 miesięcy. Nie używaj imienia i nazwiska, identyfikatora ani numeru; zastąp je symbolami zastępczymi, takimi jak [Nazwa klienta].
Wynik: dostajesz tę samą pracę, żadne dane osobowe nie są ujawniane.
Trzy mini etui
Przypadek 1 — Wklejona lista klientów. Pracownik wkleił 800 wierszy list e-mailowych klientów do publicznego narzędzia, aby je „segmentować”. Wykaz zawierał tajemnice handlowe i dane osobowe. Zespół ds. bezpieczeństwa informacji zauważył tę sytuację; Incydent przekształcił się w proces powiadamiania o naruszeniu danych. Prawidłowa odpowiedź brzmiała: zbadać dane na anonimowych/reprezentatywnych próbach lub skorzystać z instytucjonalnego, zatwierdzonego narzędzia.
Przypadek 2 – Rozwiązywanie poprzez anonimizację. Specjalista ds. HR przygotowywał się do rozmowy kwalifikacyjnej. Zamiast prawdziwego nazwiska i danych pracownika opisał go jako „pracownika, któremu w ostatnim kwartale nie udało się osiągnąć założonych celów, ale ma dobre relacje w zespole”. Miał przydatne punkty do przemówienia; Nikt nie był narażony.
Przypadek 3 — odruch „najpierw zapytaj IT”. Zanim zespół wdroży nowe narzędzie AI, dział bezpieczeństwa informacji powinien zadać sobie pytanie „z jakimi rodzajami danych możemy go używać?” zapytał. Dowiedzieli się, że umowa dotycząca wersji korporacyjnej zawiera klauzulę „dane nie są wykorzystywane do szkolenia modeli” i opublikowali jasną zasadę użytkowania. Rezultat: połączenie szybkości i bezpieczeństwa.
Różnica między sztuczną inteligencją przedsiębiorstwa a publiczną sztuczną inteligencją
- Narzędzia publiczne/bezpłatne: zazwyczaj oferują ograniczone gwarancje dotyczące sposobu przechowywania i wykorzystywania danych. Domyślnie jest to środowisko, w którym należy zachować największą ostrożność.
- Narzędzia korporacyjne/umowne: Wersje korporacyjne, z których firma korzysta w ramach umowy, często oferują gwarancje umowne, takie jak „Twoje dane nie będą wykorzystywane w szkoleniu modeli”, „zostaną usunięte w określonym czasie”, „będą przechowywane w określonym regionie”.
Szablony do kopiowania
Usuń wszystkie dane osobowe i identyfikacyjne (imię i nazwisko, identyfikator, telefon, adres, adres e-mail, nazwa firmy) z poniższego tekstu i zastąp je [ROLE] lub [PLACEHOLDER]. Następnie wyeksportuj oczyszczony tekst. Tekst: [wklej tutaj]
Przepisz ten scenariusz, używając całkowicie fikcyjnego przykładu, bez korzystania z informacji o prawdziwej osobie/instytucji. Scenariusz: [wklej tutaj]
Zrób mi „listę kontrolną dotyczącą prywatności, zanim napiszesz do AI”: dane osobowe, tajemnica handlowa, dane klientów i wewnętrzne informacje poufne.
Przeprojektuj i określ niezbędne symbole zastępcze, aby umożliwić mi wykonanie następującego zadania bez udostępniania jakichkolwiek rzeczywistych danych klienta/pracownika. Zadanie: [zadanie]
Typowe błędy
Typowe błędy
- Wklejanie prawdziwych danych osobowych. Imię i nazwisko, dowód osobisty, numer telefonu, adres, stan zdrowia, wynagrodzenie nie są objęte instrumentami publicznymi.
- Zakładając, że „i tak nikt tego nie zobaczy”. Dane mogą być przechowywane lub wykorzystywane podczas szkoleń; należy zarządzać ryzykiem.
- Zakładając, że narzędzie jest korporacyjne. Jeśli nie jesteś pewien, zapytaj dział bezpieczeństwa IT/informacji; Nie każdy pojazd daje taką samą gwarancję.
- Myślenie, że przesyłanie zrzutów ekranu/plików jest „bezpieczne”. Dane osobowe zawarte na obrazie lub dokumencie są również danymi osobowymi.
- Ominięcie anonimizacji. Większość zadań można wykonać bez informacji identyfikujących.
Uwaga: Ze względu na KVKK/RODO prywatność nie jest wyborem „lepiej, jeśli tak się stanie”, ale obowiązkową zasadą, której należy przestrzegać. Przeniesienie danych osobowych do narzędzia strony trzeciej bez zgody może skutkować karami administracyjnymi.
Podsumowując
- Dane, które wpisujesz do publicznego narzędzia AI, mogą wymknąć się spod Twojej kontroli; Działaj zgodnie z zasadą „dane, które wychodzą za drzwi, nie wracają”.
- Nie należy zapisywać danych osobowych, tajemnic handlowych, poufnych informacji wewnętrznych oraz danych klientów w publicznie dostępnych narzędziach.
- Możesz bezpiecznie wykonać tę samą pracę, usuwając informacje identyfikujące za pomocą anonimizacji.
- Narzędzia dla przedsiębiorstw mogą oferować umowne gwarancje prywatności; Zachowaj szczególną ostrożność w pojazdach publicznych.
- Poufność jest obowiązkiem prawnym wynikającym z KVKK/RODO; Jeśli nie masz pewności, skonsultuj się ze swoim zespołem ds. bezpieczeństwa IT/informacji.
Zadanie aplikacji
Przejrzyj informacje, które napisałeś (lub rozważałeś napisanie) na temat sztucznej inteligencji w zeszłym tygodniu. Czy zawierają dane osobowe lub poufne? Przekonwertuj ją na bezpieczną, anonimową wersję, korzystając z powyższego szablonu „czyszczenia” i zobacz różnicę.
Lista kontrolna
- [ ] Wiem, jakich typów danych nie można zapisywać w narzędziach publicznych.
- [ ] Potrafię zastosować w praktyce pojęcia danych osobowych i tajemnicy przedsiębiorstwa.
- [ ] Mogę zabezpieczyć zadanie, anonimizując je.
- [ ] Znam różnicę w prywatności między narzędziami korporacyjnymi i publicznymi.
- [ ] Kiedy nie jestem pewien, konsultuję się z zespołem ds. bezpieczeństwa IT/informacji.