Jednostka 11 / 12

Zasady dotyczące dokumentów poufnych i uprzywilejowanych

Zyski:

  • Możliwość przeniesienia koncepcji tajemnicy adwokackiej i dokumentów poufnych na wykorzystanie sztucznej inteligencji
  • Możliwość określenia, które dokumenty mogą być przetwarzane w jakich narzędziach za pomocą schematu klasyfikacji
  • Możliwość wdrożenia zabezpieczeń technicznych i umownych zapobiegających naruszeniu przywilejów

Być może jedną z najbardziej wrażliwych zasad prawa jest poufność komunikacji między prawnikiem a jego klientem. Ta poufność pozwala klientowi powiedzieć wszystko swojemu prawnikowi bez wahania i jest podstawą dobrej obrony. W dobie sztucznej inteligencji (AI) zasada ta stoi w obliczu nowego zagrożenia: wprowadzenie uprzywilejowanego lub poufnego dokumentu do niezabezpieczonego narzędzia AI może naruszyć poufność, a w niektórych przypadkach nawet doprowadzić do utraty tajemnicy adwokackiej. W tej jednostce nauczymy się klasyfikować dokumenty poufne i uprzywilejowane, określać, który dokument może być przetwarzany na jakim nośniku oraz ustanawiać zabezpieczenia techniczne i umowne chroniące poufność.

Wyjaśnijmy warunki. Dokument poufny to dokument, który instytucja lub klient musi zachować w tajemnicy i nie wolno go udostępniać osobom nieupoważnionym. Tajemnica adwokacka-klient to zasada, zgodnie z którą komunikacja pomiędzy prawnikiem a klientem w celach doradztwa prawnego jest chroniona i nie można jej ujawnić na siłę w sporze. Zrzeczenie się oznacza utratę tej ochrony w wyniku ujawnienia poufnej komunikacji stronie trzeciej. Zapewnienie danych to zobowiązania umowne narzędzia, takie jak niewykorzystywanie danych w szkoleniach, nie przechowywanie ich, nieudostępnianie osobom trzecim. Klasyfikacja dokumentów to etykietowanie dokumentów zgodnie z ich poziomem wrażliwości.

Dlaczego przywileje są zagrożone?

Podstawą przywileju jest ochrona poufności. W przypadku ujawnienia poufnej wiadomości osobie trzeciej sąd może orzec, że wiadomość nie jest już uważana za poufną i w związku z tym przywilej ten zostaje utracony. Wprowadzenie uprzywilejowanego dokumentu do niezabezpieczonego narzędzia AI z technicznego punktu widzenia oznacza przeniesienie tego dokumentu do systemu strony trzeciej (dostawcy narzędzia). Jeśli narzędzie przechowuje, przetwarza lub wykorzystuje dane w procesie uczenia modelu, można to uznać za ujawnienie, a przywilej może stać się dyskusyjny.

Drugie ryzyko to poufność kontraktowa: zobowiązania do zachowania poufności podpisane z klientem lub kontrahentem zabraniają wprowadzenia dokumentu do nieautoryzowanych systemów. Trzecie ryzyko to KVKK i obowiązki w zakresie ochrony danych (patrz rozdział 9). Te trzy ryzyka są często łączone w tym samym dokumencie.

Uwaga: Zaszyfrowanie dokumentu lub późniejsze usunięcie czatu nie gwarantuje uprawnień. Decydujące jest to, w jakim narzędziu wprowadzany jest dokument i czy narzędzie to zapewnia pewność danych. Przywilej zachowuje się przed wejściem do pojazdu niezabezpieczonego dokumentem.

Schemat klasyfikacji dokumentów

Właściwej decyzji nie podejmuje się jednakowo traktując każdy dokument, ale klasyfikując go według jego wrażliwości. Prosty diagram składający się z trzech czterech kroków wyjaśnia pytanie „który dokument dokąd?”

klasa

przykład

wykorzystanie sztucznej inteligencji

Publiczne/publiczne

Opublikowane ustawodawstwo, tekst prasowy

Bezpłatnie w każdym pojeździe

Wewnętrzne/poufne

Polityka wewnętrzna, projekt umowy

Tylko homologowany i ubezpieczony pojazd

Sekret klienta/osobisty

Akta klienta, dane osobowe

Atestowane narzędzie + maskowanie

uprzywilejowany

Opinia prawna, strategia obrony

Z reguły nie jest on wprowadzany; tylko w pełni zabezpieczone, certyfikowane środowisko

Twoja rola: konsultant ds. bezpieczeństwa informacji/prywatności. Oznacz następujący dokument zgodnie ze schematem klasyfikacji: Klasy: Publiczne / Wewnętrzne - Poufne / Tajne klienta - Osobiste / Uprzywilejowane. Wynik: (1) proponowana klasa i jej uzasadnienie, (2) Zasada wykorzystania AI dla tej klasy, (3) oznaczenie sekcji dokumentu, które mogą być uprzywilejowane (opinia prawna, strategia). W razie wątpliwości zastosuj zasadę „zaokrąglania do wyższej klasy”; nie lekceważ dokumentu.<document>[tekst lub opis dokumentu]</document>

Ustanawianie zapewnień

Ochrona przywilejów i poufności wymaga środków technicznych i umownych. Sztuczna inteligencja jest pomocna w zestawieniu tych środków w formie listy kontrolnej i przeglądzie odpowiednich klauzul w umowach z dostawcami.

Zmień zasady „wykorzystywania dokumentów poufnych/uprzywilejowanych w narzędziach AI” w listę kontrolną dla zespołu prawnego naszej organizacji. Uwzględnij: – Która klasa dokumentów może być przetwarzana w jakim narzędziu (macierz uprawnień). – Domyślna reguła dla dokumentów uprzywilejowanych: nie wprowadzona. – Zabezpieczenia wymagane dla zatwierdzonego narzędzia (nieprzetrzymywanie danych, nieużywanie w edukacji, zobowiązanie do zachowania poufności, lokalizacja/kontrola dostępu). – Etapy maskowania i minimalizacji. – Kroki powiadamiania i reagowania w przypadku naruszenia. Zapisz każdą pozycję w formie odpowiedzi tak/nie; Zaznacz obszary, w których wymagana jest „wymagana zgoda prawna”.

Konieczne jest również sprawdzenie umowy z dostawcą/narzędziem: czy warunki korzystania z wybranego przez Ciebie narzędzia AI rzeczywiście dają takie gwarancje?

Przejrzyj i przedstaw następujące warunki korzystania z narzędzia AI dotyczące prywatności:| Temat | Sprawa w stanie (cytat) | Czy wystarczy | Ryzyko | Zwróć uwagę na: okres i cel przechowywania danych, wykorzystanie w szkoleniu modeli, udostępnianie osobom trzecim, lokalizację danych, prawo do usunięcia, zobowiązanie do zachowania poufności. Czy istnieje wystarczająca pewność, że dokument jest uprzywilejowany/poufny? Powiedz mi wyraźnie; Jeśli nie masz pewności, powiedz „wymagana analiza prawna”. Pisanie wniosków bez klauzul/cytowań.

Przywilej to nie tylko wprowadzenie dokumentu do narzędzia, ale także to, gdzie wydruki są przechowywane i komu są udostępniane. Podsumowanie lub analizę wygenerowaną przez sztuczną inteligencję również można uznać za uprzywilejowane; Przeniesienie go poza zespół, na niezabezpieczony kanał, również może prowadzić do narażenia. Dlatego należy rozważyć cykl życia produktu od początku do końca.

Zamapuj następujący przepływ pracy oparty na sztucznej inteligencji dotyczący prywatności/przywilejów: jakie ryzyko prywatności występuje na każdym etapie (dokument wejściowy, użyte narzędzie, wygenerowane dane wyjściowe, miejsce przechowywania wyników, osoby przeglądające wyniki)? Oznacz kroki, które mogą podważyć uprawnienia i zasugeruj środki zaradcze dla każdego z nich (ograniczenie dostępu, bezpieczne środowisko, maskowanie). Podaj ostateczne wnioski prawne; Zaznacz „wymagana zgoda prawna”.

Słaba podpowiedź/silna podpowiedź

Słaba zachęta: podsumuj nasz artykuł z opinią prawną. [dokument uprzywilejowany przymocowany do niezabezpieczonego pojazdu]

Wynik: uprzywilejowana strategia obrony jest narażona na niezabezpieczony system strony trzeciej. Nawet jeśli zadanie zostanie ukończone, przywileje stały się kontrowersyjne, a poufność została naruszona.

Mocna podpowiedź: [klasyfikacja pierwszego dokumentu → Jeśli jest „Uprzywilejowany”, z reguły nie jest ona wprowadzana + tylko w pełni zabezpieczone zatwierdzone środowisko + niezbędne części są zamaskowane + wcześniej sprawdzono stan pojazdu]

Wynik: Kierując się wrażliwością dokumentu; Uprzywilejowane treści albo nie są w ogóle dostępne, albo są przetwarzane wyłącznie w zatwierdzonym środowisku ze sprawdzonym bezpieczeństwem.

Przepływ decyzji

Przed przetworzeniem dokumentu za pomocą AI zadawane są w kolejności trzy pytania: (1) Do jakiej klasy należy ten dokument? (2) Jakie środki i warunki są wymagane dla zajęć? (3) Czy mogę zmniejszyć ryzyko, maskując lub minimalizując część, którą muszę wprowadzić? W przypadku dokumentów uprzywilejowanych domyślną odpowiedzią jest „nie wprowadzaj”; Wyjątek jest możliwy tylko w przypadku środowiska zatwierdzonego przez instytucję i którego pewność jest potwierdzona umową.

Trzy mini etui

Przypadek 1 – Zachowanie przywilejów. Kancelaria prawnicza podsumowałaby swoją notatkę dotyczącą strategii obrony w sprawie dotyczącej sztucznej inteligencji. Monit klasyfikacji oznaczył dokument jako „Uprzywilejowany” i pokazał, że domyślną zasadą jest „brak wpisu”. Zespół nigdy nie włożył dokumentu do pojazdu; zamiast tego pracował w niewyłącznych, uogólnionych ramach. W toku postępowania strona przeciwna nie mogła żądać ujawnienia informacji; przywilej zachowany.

Przypadek 2 – Sprawdzenie ubezpieczenia pojazdu. Jedna organizacja rozważała przetwarzanie poufnych projektów umów w narzędziu AI. Przegląd stanu pojazdu wykazał, że pojazd był w stanie wykorzystać dane w szkoleniu modelu, a okres przechowywania był niepewny. Organizacja odrzuciła to narzędzie do obsługi dokumentów poufnych i przeszła na certyfikowaną wersję dla przedsiębiorstw, na którą podpisała umowę o zapewnienie bezpieczeństwa danych. Ta sama praca, ale tym razem wykonana bez ryzyka narażenia.

Przypadek 3 – Wartość macierzy uprawnień. W zespole prawnym każdy zachowywał się inaczej; Niektórzy wchodzili bezpośrednio do pliku klienta, inni w ogóle go nie używali. Po ustaleniu macierzy zezwoleń na klasę dokumentu i pojazd zasady stały się jasne: nie wprowadzono żadnych dokumentów uprzywilejowanych, tajemnica klienta jest jedynie zamaskowana, a w zatwierdzonym pojeździe ogólny dokument wolny. W pierwszym kwartale dzięki matrycy wyłapano i z wyprzedzeniem zablokowano 3 nielegalne próby; Ustanowiono udokumentowany zapis zgodności.

Typowe błędy

  • Wjazd dokumentu uprzywilejowanego do niezabezpieczonego pojazdu. Najpoważniejszy błąd; może naruszyć przywileje i poufność.
  • Nie klasyfikuję dokumentów. Traktowanie każdego dokumentu w ten sam sposób pozostawia wrażliwe informacje bez ochrony.
  • Nie sprawdzanie stanu pojazdu. Nie można zakładać pewności bez znajomości zasad przechowywania/szkolenia danych narzędzia.
  • Myśląc, że wystarczy szyfrowanie/usunięcie. Decydujące jest narzędzie, w którym dokument jest wprowadzany; późniejsze usunięcie nie cofa ujawnienia.
  • Uczynienie wyjątku regułą. Domyślną wartością w dokumencie uprzywilejowanym jest „nie wprowadzaj”; Wyjątek ma miejsce tylko w przypadku pewności dowodowej.
  • Brak instytucjonalizacji matrycy zgody. Bez pisanych zasad każdy podejmuje własne decyzje; Pojawia się niespójność i ryzyko.

Podsumowując

Dokumenty poufne i uprzywilejowane to obszar wymagający największej uwagi podczas korzystania z AI. Decydujący jest pojazd, którym wpisywany jest dokument: wjazd dokumentu uprzywilejowanego do niezabezpieczonego pojazdu może naruszyć poufność i tajemnicę adwokacką. Klasyfikuj dokumenty według poufności, ustawiaj reguły uprawnień narzędzi dla każdej klasy, domyślnie „nie wchodź” w dokumentach uprzywilejowanych, sprawdzaj zabezpieczenia danych narzędzia wynikające z umowy i wspólnie stosuj maskowanie/minimalizacja. AI tworzy klasyfikacje i listy kontrolne; Kompetentny specjalista decyduje, czy dokument może zostać przetworzony, czy nie.

Zadanie aplikacji

Zdefiniuj trzy dokumenty o różnej wrażliwości (jeden publiczny, jeden poufny, jeden uprzywilejowany itp.). (1) Oznacz każdy znak zachętą do klasyfikacji i ustal regułę użycia sztucznej inteligencji. (2) Przygotuj dla swojego zespołu matrycę uprawnień i listę kontrolną dla narzędzia klasowego. (3) Zbadaj warunki narzędzia, z którego korzystasz, pod kątem poufności i oceń adekwatność zapewnień. (4) Spisać domyślną zasadę „zakazu wkraczania” dla dokumentu uprzywilejowanego.

lista kontrolna

  • [ ] Czy dokument jest przed przetwarzaniem oznaczony zgodnie z klasą wrażliwości?
  • [ ] Czy określono, które narzędzie może być użyte w każdej klasie?
  • [ ] Czy do dokumentów uprzywilejowanych stosowana jest domyślna zasada „zakaz wstępu”?
  • [ ] Czy sprawdzono pewność danych używanego pojazdu na podstawie warunków?
  • [ ] Czy zastosowano maskowanie i minimalizację?
  • [ ] Czy matryca uprawnień narzędzia klasy dokumentu została zinstytucjonalizowana?
  • [ ] Czy określono kroki powiadamiania/interwencji w przypadku naruszenia?