Unidade 7 / 12

Privacidade de dados e KVKK: onde posso escrever dados da empresa?

Ganhos:

  • Consegue distinguir quais dados podem ser gravados em ferramentas de IA
  • Pode aplicar de forma prática os conceitos de dados pessoais e segredos comerciais
  • Conhece a diferença de privacidade entre ferramentas de IA empresariais e públicas

Esta unidade aborda os erros mais comuns e os riscos mais sérios no uso diário da IA: O que você pode escrever em uma ferramenta de IA e o que não pode? Se um funcionário, de boa fé, colar dados confidenciais de clientes em uma ferramenta de bate-papo pública para acelerar os negócios, isso poderá expor a empresa a ações legais e danos à reputação. Nesta unidade daremos uma bússola clara e prática. KVKK (Lei de Proteção de Dados Pessoais) é a lei que regula como os dados pessoais serão processados ​​na Türkiye; Seu equivalente europeu é o GDPR.

Princípio Básico: "Os dados que saem pela porta nunca voltam"

Depois de digitar informações em uma ferramenta pública de IA, essas informações podem ficar fora de seu controle. Dependendo do tipo de veículo, estes dados; podem ser armazenados, revisados ​​pelos funcionários ou usados ​​em treinamentos futuros do modelo. Portanto, a pergunta básica é: "Eu me importaria se enviasse essas informações por e-mail para alguém que não conheço?" Se sua resposta for “sim”, pense duas vezes antes de digitar essa informação em uma ferramenta pública.

Quais dados são arriscados? Uma classificação simples

Categoria

exemplos

Pode ser escrito em instrumento público?

dados pessoais

Nome-sobrenome, número TR ID, telefone, endereço, saúde, salário

não

segredo comercial

Estratégia de preços, fórmula, código-fonte, detalhes do contrato

não

Informações confidenciais internas

Finanças não publicadas, decisões de pessoal, correspondência interna

não

dados do cliente

Listas de clientes, histórico de compras, registros de contato

não

informação pública

Blog publicado, comunicado à imprensa, descrições gerais

Sim

Exemplo fictício/anônimo

Exemplo de cenário com nomes inventados

Sim (com cuidado)

Atenção: “Dados pessoais privados/sensíveis” (saúde, religião, etnia, biometria, antecedentes criminais) exigem a mais alta proteção. Não os escreva em nenhuma ferramenta externa sem torná-los anônimos.

Anonimização: fazendo o mesmo trabalho com segurança

Na maioria dos casos, você pode atingir seu objetivo sem fornecer dados confidenciais à ferramenta. A técnica principal é a anonimização: remover informações que identificam uma pessoa ou organização e substituí-las por frases genéricas.

  • "um cliente" em vez de "Ali Veli"
  • "Um contrato importante com um grande cliente corporativo" em vez de "contrato de 2 milhões de TL com Acme A.Ş."
  • Excluindo-os completamente em vez do ID/telefone/endereço real
  • Números aproximados ou representativos em vez de números reais

Alerta Fraco/Prompt Forte

Alerta fraco: Ahmet Yılmaz (TC 123456...), cliente número 0532... está atrasando seu pagamento há 3 meses. O que devo escrever para ele?

Resultado: Uma grave violação de privacidade e KVKK; os dados pessoais foram para a ferramenta externa.

Prompt poderoso: redija um e-mail de lembrete educado, mas claro, para ser enviado a um cliente antigo que está com o pagamento atrasado há cerca de 3 meses. Não use nome, ID ou número; substitua-os por espaços reservados como [Nome do cliente].

Resultado: você consegue o mesmo emprego, nenhum dado pessoal é exposto.

Três Mini Estojos

Caso 1 — Lista de clientes colada. Um funcionário colou 800 linhas de listas de e-mail de clientes em uma ferramenta pública para “segmentá-los”. A lista continha segredos comerciais e dados pessoais. A equipe de segurança da informação percebeu a situação; O incidente se transformou em um processo de notificação de violação de dados. A resposta correta foi: estudar dados com amostras anônimas/representativas ou utilizar ferramenta institucional aprovada.

Caso 2 — Resolução por anonimização. Um profissional de RH estava se preparando para uma entrevista de desempenho. Em vez do nome real e dos detalhes do funcionário, ele o descreveu como “um funcionário que não atingiu suas metas no último trimestre, mas tem fortes relações de equipe”. Ele obteve pontos de discussão úteis; Ninguém foi exposto.

Caso 3 — Reflexo “Pergunte primeiro ao TI”. Antes de uma equipe lançar uma nova ferramenta de IA, a segurança da informação deve perguntar “com quais tipos de dados podemos usá-la?” ele perguntou. Eles aprenderam que o contrato da versão empresarial tinha uma cláusula de “dados não usados ​​para treinamento de modelo” e publicaram uma regra de uso clara. O resultado: velocidade + segurança combinadas.

Diferença entre IA Empresarial e IA Pública

  • Ferramentas públicas/gratuitas: geralmente oferecem garantias limitadas sobre como seus dados são armazenados e usados. Por padrão, é o ambiente no qual você deve ser mais cauteloso.
  • Ferramentas empresariais/contratuais: As versões empresariais que a empresa utiliza com contrato muitas vezes oferecem garantias contratuais como “seus dados não serão utilizados no treinamento do modelo”, “serão excluídos dentro de um determinado período de tempo”, “serão armazenados em uma determinada região”.

Modelos copiáveis

Limpe todas as informações pessoais e de identificação (nome, ID, telefone, endereço, e-mail, nome da empresa) do texto abaixo e substitua-as por [ROLE] ou [PLACEHOLDER]. Em seguida, exporte o texto limpo.Texto: [cole aqui]

Reescreva este cenário com um exemplo completamente fictício, sem usar qualquer informação real sobre pessoas/instituições. Cenário: [cole aqui]

Faça-me uma “lista de verificação de privacidade antes de escrever para a IA”: dados pessoais, segredos comerciais, dados de clientes e informações confidenciais internas.

Redesenhe e especifique os espaços reservados necessários para permitir que eu conclua a tarefa a seguir sem compartilhar quaisquer dados reais do cliente/funcionário. Missão: [missão]

Erros Comuns

Erros comuns

  • Colando dados pessoais reais. Nome, RG, telefone, endereço, saúde, salário não constam nos instrumentos públicos.
  • Supondo que "ninguém verá de qualquer maneira". Os dados podem ser armazenados ou utilizados em treinamento; o risco deve ser gerenciado.
  • Supondo que a ferramenta seja corporativa. Se não tiver certeza, pergunte à segurança da informação/TI; Nem todos os veículos oferecem a mesma garantia.
  • Pensar que enviar capturas de tela/arquivos é "seguro". Os dados pessoais contidos em uma imagem ou documento também são dados pessoais.
  • Ignorando o anonimato. A maioria das tarefas pode ser realizada sem informações de identificação.
Atenção: Devido ao KVKK/GDPR, a privacidade não é uma escolha do tipo “melhor se acontecer”, mas uma regra obrigatória a ser cumprida. A transferência de dados pessoais para uma ferramenta de terceiros sem permissão pode resultar em multas administrativas.

Em resumo

  • Os dados que você digita em uma ferramenta pública de IA podem estar fora de seu controle; Atuar com o princípio de “dados que saem pela porta não voltam”.
  • Dados pessoais, segredos comerciais, informações confidenciais internas e dados de clientes não devem ser gravados em ferramentas disponíveis publicamente.
  • Você pode fazer o mesmo trabalho com segurança, removendo informações de identificação com anonimato.
  • As ferramentas empresariais podem oferecer garantias contratuais de privacidade; Seja mais cauteloso em veículos públicos.
  • A confidencialidade é uma obrigação legal devido ao KVKK/GDPR; Se não tiver certeza, consulte sua equipe de TI/segurança da informação.

Tarefa de aplicativo

Revise as contribuições que você escreveu (ou pensou em escrever) sobre IA na última semana. Contêm dados pessoais ou confidenciais? Converta um em uma versão anônima e segura com o modelo de “limpeza” acima e veja a diferença.

Lista de verificação

  • [] Eu sei quais tipos de dados não podem ser gravados em ferramentas públicas.
  • [ ] Posso aplicar na prática os conceitos de dados pessoais e segredos comerciais.
  • [] Posso tornar uma tarefa segura tornando-a anônima.
  • [] Conheço a diferença de privacidade entre ferramentas empresariais e públicas.
  • [ ] Quando não tenho certeza, consulto a equipe de TI/segurança da informação.