Unidade 2 / 12

Como redigir uma política corporativa de uso de IA

Ganhos:

  • Gere um rascunho usando o modelo de política em oito partes
  • Escreva regras de uso com base na classificação de dados em quatro níveis
  • Implementando a política e seguindo a lista de verificação de aplicação

Quando a tarefa de “elaborar uma política de IA a ser apresentada ao conselho na próxima sexta-feira” chega à mesa de um responsável pela conformidade, muitos temem ser uma folha em branco. No entanto, uma boa política de IA é arquitetonicamente padrão: tem uma estrutura previsível de oito partes. Nesta unidade, construiremos esse esqueleto seção por seção, nos aprofundaremos na classificação de dados que é seu cerne e veremos as etapas para colocar o rascunho em prática. O objetivo é produzir um documento concreto que possa ser apresentado na sexta-feira.

A regra de ouro da redação de políticas

O teste de uma frase para uma boa política é: "Um funcionário pode ler este documento em 10 minutos e responder claramente à pergunta 'o que posso fazer e o que não posso fazer?'" Se o documento tiver 30 páginas, estiver escrito em linguagem jurídica e não contiver exemplos concretos, o teste falha. A política deve ser curta, exemplar e orientada para a acção.

Esqueleto de oito partes

A tabela abaixo é uma estrutura de política de IA comprovada. Cada instituição adapta isso ao seu próprio contexto.

#

Seção

Quais respostas?

1

Objetivo e escopo

Quem e quais ferramentas a apólice cobre?

2

Definições

O que significam termos como IA, IA sombra e dados pessoais?

3

Funções e responsabilidades

Quem aprova, quem fiscaliza, quem é o responsável?

4

Classificação de dados e regras de uso

Quais dados podem ser inseridos em qual ferramenta?

5

Veículos aprovados e processo de aprovação

Quais veículos são gratuitos, como é homologado um veículo novo?

6

Usos proibidos

O que não deve ser feito em hipótese alguma?

7

Inspeção e verificação humana

Como controlar a saída, quem é o responsável?

8

Violação, sanção e execução

O que acontece se a regra for descumprida, quando o documento é atualizado?

Dica: tente encaixar a política em uma página com esses oito títulos primeiro. Post-link como adiciona detalhes (lista de veículos aprovados, guia de classificação). Quanto mais curto for o texto principal, mais legível ele será.

Coração: classificação de dados em quatro níveis

A parte mais crítica da política é a classificação dos dados, que determina que tipo de dados podem ser inseridos em cada ferramenta de IA. Quatro níveis são comuns e suficientes:

Nível

dados de amostra

Regra de uso em IA

aberto (público)

Folheto publicado, comunicado de imprensa

Grátis; Qualquer veículo homologado pode ser inscrito

internamente

Procedimento interno, nota de reunião (pessoal/não confidencial)

Somente em veículos corporativos (contrato)

Confidencial

Lista de clientes, contrato, dados financeiros

Somente veículo corporativo homologado + mascaramento; veículos pessoais proibidos

Especial/crítico

Saúde, raça, religião, biometria, dados criminais

Via de regra, não é inserido; somente com aprovação especial e base legal

Dados pessoais especiais são a categoria de dados sensíveis para os quais a KVKK oferece proteção extra: saúde, vida sexual, raça, etnia, opinião política, crença filosófica, religião, seita, vestimenta, associação/fundação/filiação sindical, condenação criminal e dados biométricos/genéticos. O tratamento destes dados está sujeito a condições muito mais rigorosas; Invadir uma ferramenta de IA quase sempre requer considerações legais especiais.

Três minicasos: decisões de classificação

Caso 1 — Folha de Pagamento. O especialista em RH quer entregar a folha de pagamento de 120 funcionários a uma IA para que esta possa “analisar e produzir um relatório de desigualdade salarial”. A folha de pagamento é confidencial e contém dados pessoais, pois contém nome e sobrenome. Decisão acertada: anonimizar os dados (codinomes como “Funcionário-001”, preservar departamento), inseri-los apenas em ferramenta corporativa aprovada. 120 linhas de análise anônimas são feitas com confiança; a folha de pagamento bruta nunca vai para o veículo pessoal.

Caso 2 — História do paciente. Uma enfermeira em uma unidade de saúde deseja usar IA para resumir o histórico de um paciente. Estes são dados de qualidade especial. Por política, este tipo de dados é estritamente proibido em veículo pessoal; No entanto, só podem ser processados ​​em sistema homologado pela instituição, que dispõe de base contratual e legal especial para dados de saúde. A tabela de classificação mostra rapidamente esta distinção.

Caso 3 — Comunicado de imprensa. O marketing dá à IA um comunicado de imprensa publicado para “transformar-se em 5 versões diferentes para mídia social”. Como os dados são abertos, não há restrições; O funcionário trabalha no veículo homologado sem hesitação. Uma boa classificação também elimina atritos desnecessários: ela não diz “não” para dados abertos, mas diz “parada” clara para dados privados.

Atenção: Ao classificar um dado, "Existe pelo menos um único dado pessoal nele?" e “isso prejudicará a instituição?” Faça suas perguntas juntos. Se um documento for claro do ponto de vista comercial, mas contiver o nome do cliente, esse documento agora contém dados pessoais e é atualizado.

Seção de usos proibidos

A parte mais lida da política geralmente são as proibições. Deve ser concreto e exemplar. Proibições típicas:

  • Inserir dados pessoais sensíveis (saúde, biometria, etc.) no veículo sem aprovação.
  • Inserir dados confidenciais ou segredos da empresa em contas de IA individuais/pessoais.
  • Usar resultados de IA como decisões legais, médicas e financeiras sem verificá-los.
  • Deixar as decisões que afetam as pessoas, como recrutamento, promoção e crédito, exclusivamente para a IA.
  • Usar IA para se passar por uma pessoa, produzir conteúdo falso ou informações enganosas.
  • Produzir e publicar conteúdo protegido por direitos autorais sem permissão.

Modelos copiáveis

MODELO 1 — Esboço da seção de objetivo e escopo: "Escreva a seção 'Objetivo e Escopo' de uma política de IA para uma empresa [do setor]. Deixe claro: quem a política cobre (todos os funcionários, consultores) e quais ferramentas (IA generativa, assistentes de código); declare o propósito como 'permitir o uso responsável e compatível'. 150 palavras ou menos, linguagem simples."

MODELO 2 - Gere uma tabela de classificação de dados: "Classifique os seguintes tipos de dados como públicos / locais / confidenciais / proprietários e sugira uma regra de uso de IA para cada um: [liste os tipos de dados]. Transforme a saída em uma tabela de 3 colunas: tipo de dados, classe, regra de IA. Coloque uma marca de '*confirmação legal' no tipo sobre o qual você não tem certeza."

MODELO 3 — Lista de usos proibidos: "Escreva item por item a seção 'Usos Proibidos' para uma instituição sujeita ao KVKK. Cada item deve incluir um exemplo concreto ('Por exemplo: ...'). Pelo menos 8 itens. Tom: claro e imperativo, mas fundamentado."

MODELO 4 — Resumo do funcionário (uma página): "Reduza esta política de IA de 20 páginas em um resumo de uma página para pendurar nas mesas dos funcionários: colunas 'Você pode' e 'Você não pode' + 5 regras de ouro + pessoa para fazer perguntas. Simples, visual, memorável."

Alerta fraco / Alerta forte

FRACO: “Escreva uma política de IA para minha empresa, ela deve abranger tudo.” -> O modelo produz 15 páginas de texto genérico que ninguém lê e não cabe na organização; as classes de dados e o processo de aprovação permanecem obscuros. FORTE: "Somos uma empresa de comércio eletrônico com 80 pessoas, processando endereços de clientes e dados de pedidos. Produza uma tabela de classificação de dados de 4 níveis, 6 itens proibidos e um resumo de funcionários de uma página da política de IA. Inclua a regra de mascaramento para dados pessoais. Marque os pontos legais sobre os quais você não tem certeza, deixe-me decidir." -> O modelo fornece resultados concisos, aplicáveis, contextuais e verificáveis.

Etapas para promulgar a política

Escrever é metade disso; A verdadeira tarefa é transformar a política numa regra viva. Etapas:

  1. Rascunho: Complete oito capítulos, prepare apêndices.
  2. Opinião das partes interessadas: Obtenha feedback por escrito das unidades jurídica, de TI, de RH e de negócios.
  3. Aprovação legal: Assinatura legal/conformidade para KVKK e conformidade com a legislação.
  4. Aprovação da alta administração: Assinatura que torna o documento uma política corporativa oficial.
  5. Anúncio e educação: Uma sessão curta para todos; Distribua um resumo de uma página.
  6. Registro de aprovação: Mantenha a aprovação “Li, entendi” dos funcionários no sistema.
  7. Cronograma de revisão: defina uma data de atualização pelo menos a cada 6 meses.
Dica: coloque uma caixa “versão e data” na última página da política. A IA e a legislação mudam muito rapidamente; Saber qual versão é válida salva vidas em uma auditoria.

Erros comuns

  • Escrever a política em linguagem muito longa e legal e torná-la ilegível.
  • Ignorar a classificação de dados e passar frases vagas como “tenha cuidado”.
  • Confundir uma categoria especial de dados com dados confidenciais normais.
  • Escrever proibições sem criar uma lista de veículos aprovados e um processo de aprovação.
  • Escrever proibições de forma abstrata, sem dar exemplos concretos.
  • Ignorar a etapa de treinamento de funcionários e registro de aprovação e dizer “Anunciei por e-mail”.
  • Não definir um cronograma de revisão e escrever a política uma vez e esquecê-la.

Em resumo

  • Uma boa política consiste em oito partes padrão; Deve ser curto, exemplar e orientado para a ação.
  • Seu cerne é a classificação de dados em quatro níveis que determina quais dados vão para qual ferramenta.
  • Categorias especiais de dados pessoais (saúde, biometria, etc.) estão sujeitas à regra mais estrita; Via de regra, a IA não está incluída.
  • Os usos proibidos devem ser concretos e exemplares; Deve ser definido juntamente com as ferramentas aprovadas e o processo de aprovação.
  • Uma vez redigida, a política é mantida viva através da opinião das partes interessadas, da aprovação jurídica e da gestão, da formação e da revisão regular.

Tarefa de aplicativo

Preencha concretamente pelo menos três seções do esqueleto de oito seções (Objetivo e Escopo, Classificação de Dados, Usos Proibidos) para uma instituição de sua escolha. Configure uma tabela de classificação de dados com quatro níveis e coloque nela pelo menos oito tipos de dados reais que sua organização processa; Escreva uma regra de IA para cada um. Em seguida, reduza essas três seções a um resumo de uma página "Você pode/Você não pode" que pode ser afixado nas mesas dos funcionários. Por fim, anote quais das duas etapas de implementação de políticas você considera mais difíceis para sua organização e como você irá superá-las.

lista de verificação

  • [ ] Adaptei a estrutura de oito partes para minha instituição.
  • [] Preenchi a tabela de classificação de dados de quatro níveis.
  • [] Vinculei dados especiais a uma regra separada e mais estrita.
  • [ ] Escrevi os usos proibidos com exemplos concretos.
  • [ ] Descrevi as ferramentas aprovadas e o processo de aprovação.
  • [] Preparei um resumo do funcionário de uma página.
  • [ ] Planejei um cronograma de aprovação e revisão legal.