Jednostka 7 / 12

Prywatność danych i KVKK: Gdzie mogę zapisać dane firmy?

Zyski:

  • Potrafi rozróżnić, które dane można zapisać w narzędziach AI
  • Potrafi w praktyce zastosować pojęcia danych osobowych i tajemnicy przedsiębiorstwa
  • Zna różnicę w zakresie prywatności pomiędzy narzędziami sztucznej inteligencji dla przedsiębiorstw i publicznymi

W tej jednostce omówiono najczęstsze błędy i najpoważniejsze zagrożenia w codziennym użytkowaniu sztucznej inteligencji: co można zapisać w narzędziu sztucznej inteligencji, a czego nie? Jeśli pracownik w dobrej wierze wklei wrażliwe dane klienta do narzędzia do czatu publicznego, aby przyspieszyć współpracę, może to narazić firmę na działania prawne i utratę reputacji. W tej jednostce damy jasny, praktyczny kompas. KVKK (ustawa o ochronie danych osobowych) to ustawa regulująca sposób przetwarzania danych osobowych w Turcji; Jego europejskim odpowiednikiem jest RODO.

Podstawowa zasada: „Dane wychodzące za drzwi nigdy nie wrócą”

Gdy wpiszesz informacje w publicznym narzędziu AI, mogą one wymknąć się spod Twojej kontroli. W zależności od rodzaju pojazdu dane te; mogą być przechowywane, przeglądane przez pracowników lub wykorzystywane w przyszłym szkoleniu modelu. Zatem podstawowe pytanie brzmi: „Czy miałbym coś przeciwko, gdybym wysłał te informacje e-mailem komuś, kogo nie znam?” Jeśli Twoja odpowiedź brzmi „tak”, zastanów się dwa razy, zanim wpiszesz tę informację w narzędziu publicznym.

Które dane są ryzykowne? Prosta klasyfikacja

Kategoria

przykłady

Czy można go zapisać na instrumencie publicznym?

dane osobowe

Imię i nazwisko, numer TR ID, telefon, adres, stan zdrowia, wynagrodzenie

nie

tajemnica handlowa

Strategia cenowa, formuła, kod źródłowy, szczegóły umowy

nie

Wewnętrzne informacje poufne

Niepublikowane dane finansowe, decyzje personalne, korespondencja wewnętrzna

nie

dane klienta

Listy klientów, historia zakupów, zapisy kontaktów

nie

informacja publiczna

Opublikowany blog, informacja prasowa, ogólne opisy

Tak

Fikcyjny/anonimowy przykład

Przykładowy scenariusz z wymyślonymi imionami

Tak (ostrożnie)

Uwaga: „Prywatne/wrażliwe dane osobowe” (zdrowie, religia, pochodzenie etniczne, dane biometryczne, karalności) wymagają najwyższej ochrony. Nie zapisuj ich do żadnego zewnętrznego narzędzia bez anonimizacji.

Anonimizacja: bezpieczne wykonywanie tej samej pracy

W większości przypadków możesz osiągnąć swój cel bez podawania narzędziu wrażliwych danych. Kluczową techniką jest anonimizacja: usunięcie informacji identyfikujących osobę lub organizację i zastąpienie ich zwrotami rodzajowymi.

  • „klient” zamiast „Ali Veli”
  • „Ważna umowa z dużym klientem korporacyjnym” zamiast „umowy o wartości 2 milionów TL z Acme A.Ş”.
  • Całkowite usunięcie ich zamiast prawdziwego identyfikatora/telefonu/adresu
  • Liczby przybliżone lub reprezentatywne, a nie liczby rzeczywiste

Słaba podpowiedź/silna podpowiedź

Słaba zachęta: Ahmet Yılmaz (TC 123456...), numer klienta 0532... zwleka z płatnością od 3 miesięcy. Co mam mu napisać?

Wynik: poważne naruszenie prywatności i KVKK; dane osobowe trafiły do ​​narzędzia zewnętrznego.

Skuteczna zachęta: Przygotuj uprzejmą, ale jasną wiadomość e-mail z przypomnieniem, która zostanie wysłana do długoterminowego klienta, który zalega z płatnościami od około 3 miesięcy. Nie używaj imienia i nazwiska, identyfikatora ani numeru; zastąp je symbolami zastępczymi, takimi jak [Nazwa klienta].

Wynik: dostajesz tę samą pracę, żadne dane osobowe nie są ujawniane.

Trzy mini etui

Przypadek 1 — Wklejona lista klientów. Pracownik wkleił 800 wierszy list e-mailowych klientów do publicznego narzędzia, aby je „segmentować”. Wykaz zawierał tajemnice handlowe i dane osobowe. Zespół ds. bezpieczeństwa informacji zauważył tę sytuację; Incydent przekształcił się w proces powiadamiania o naruszeniu danych. Prawidłowa odpowiedź brzmiała: zbadać dane na anonimowych/reprezentatywnych próbach lub skorzystać z instytucjonalnego, zatwierdzonego narzędzia.

Przypadek 2 – Rozwiązywanie poprzez anonimizację. Specjalista ds. HR przygotowywał się do rozmowy kwalifikacyjnej. Zamiast prawdziwego nazwiska i danych pracownika opisał go jako „pracownika, któremu w ostatnim kwartale nie udało się osiągnąć założonych celów, ale ma dobre relacje w zespole”. Miał przydatne punkty do przemówienia; Nikt nie był narażony.

Przypadek 3 — odruch „najpierw zapytaj IT”. Zanim zespół wdroży nowe narzędzie AI, dział bezpieczeństwa informacji powinien zadać sobie pytanie „z jakimi rodzajami danych możemy go używać?” zapytał. Dowiedzieli się, że umowa dotycząca wersji korporacyjnej zawiera klauzulę „dane nie są wykorzystywane do szkolenia modeli” i opublikowali jasną zasadę użytkowania. Rezultat: połączenie szybkości i bezpieczeństwa.

Różnica między sztuczną inteligencją przedsiębiorstwa a publiczną sztuczną inteligencją

  • Narzędzia publiczne/bezpłatne: zazwyczaj oferują ograniczone gwarancje dotyczące sposobu przechowywania i wykorzystywania danych. Domyślnie jest to środowisko, w którym należy zachować największą ostrożność.
  • Narzędzia korporacyjne/umowne: Wersje korporacyjne, z których firma korzysta w ramach umowy, często oferują gwarancje umowne, takie jak „Twoje dane nie będą wykorzystywane w szkoleniu modeli”, „zostaną usunięte w określonym czasie”, „będą przechowywane w określonym regionie”.

Szablony do kopiowania

Usuń wszystkie dane osobowe i identyfikacyjne (imię i nazwisko, identyfikator, telefon, adres, adres e-mail, nazwa firmy) z poniższego tekstu i zastąp je [ROLE] lub [PLACEHOLDER]. Następnie wyeksportuj oczyszczony tekst. Tekst: [wklej tutaj]

Przepisz ten scenariusz, używając całkowicie fikcyjnego przykładu, bez korzystania z informacji o prawdziwej osobie/instytucji. Scenariusz: [wklej tutaj]

Zrób mi „listę kontrolną dotyczącą prywatności, zanim napiszesz do AI”: dane osobowe, tajemnica handlowa, dane klientów i wewnętrzne informacje poufne.

Przeprojektuj i określ niezbędne symbole zastępcze, aby umożliwić mi wykonanie następującego zadania bez udostępniania jakichkolwiek rzeczywistych danych klienta/pracownika. Zadanie: [zadanie]

Typowe błędy

Typowe błędy

  • Wklejanie prawdziwych danych osobowych. Imię i nazwisko, dowód osobisty, numer telefonu, adres, stan zdrowia, wynagrodzenie nie są objęte instrumentami publicznymi.
  • Zakładając, że „i tak nikt tego nie zobaczy”. Dane mogą być przechowywane lub wykorzystywane podczas szkoleń; należy zarządzać ryzykiem.
  • Zakładając, że narzędzie jest korporacyjne. Jeśli nie jesteś pewien, zapytaj dział bezpieczeństwa IT/informacji; Nie każdy pojazd daje taką samą gwarancję.
  • Myślenie, że przesyłanie zrzutów ekranu/plików jest „bezpieczne”. Dane osobowe zawarte na obrazie lub dokumencie są również danymi osobowymi.
  • Ominięcie anonimizacji. Większość zadań można wykonać bez informacji identyfikujących.
Uwaga: Ze względu na KVKK/RODO prywatność nie jest wyborem „lepiej, jeśli tak się stanie”, ale obowiązkową zasadą, której należy przestrzegać. Przeniesienie danych osobowych do narzędzia strony trzeciej bez zgody może skutkować karami administracyjnymi.

Podsumowując

  • Dane, które wpisujesz do publicznego narzędzia AI, mogą wymknąć się spod Twojej kontroli; Działaj zgodnie z zasadą „dane, które wychodzą za drzwi, nie wracają”.
  • Nie należy zapisywać danych osobowych, tajemnic handlowych, poufnych informacji wewnętrznych oraz danych klientów w publicznie dostępnych narzędziach.
  • Możesz bezpiecznie wykonać tę samą pracę, usuwając informacje identyfikujące za pomocą anonimizacji.
  • Narzędzia dla przedsiębiorstw mogą oferować umowne gwarancje prywatności; Zachowaj szczególną ostrożność w pojazdach publicznych.
  • Poufność jest obowiązkiem prawnym wynikającym z KVKK/RODO; Jeśli nie masz pewności, skonsultuj się ze swoim zespołem ds. bezpieczeństwa IT/informacji.

Zadanie aplikacji

Przejrzyj informacje, które napisałeś (lub rozważałeś napisanie) na temat sztucznej inteligencji w zeszłym tygodniu. Czy zawierają dane osobowe lub poufne? Przekonwertuj ją na bezpieczną, anonimową wersję, korzystając z powyższego szablonu „czyszczenia” i zobacz różnicę.

Lista kontrolna

  • [ ] Wiem, jakich typów danych nie można zapisywać w narzędziach publicznych.
  • [ ] Potrafię zastosować w praktyce pojęcia danych osobowych i tajemnicy przedsiębiorstwa.
  • [ ] Mogę zabezpieczyć zadanie, anonimizując je.
  • [ ] Znam różnicę w prywatności między narzędziami korporacyjnymi i publicznymi.
  • [ ] Kiedy nie jestem pewien, konsultuję się z zespołem ds. bezpieczeństwa IT/informacji.