Unitate 7 / 12

Confidențialitatea datelor și KVKK: Unde pot scrie datele companiei?

Câștiguri:

  • Poate distinge ce date pot fi scrise în instrumentele AI
  • Poate aplica practic conceptele de date personale și secrete comerciale
  • Cunoaște diferența de confidențialitate dintre instrumentele AI pentru întreprinderi și cele publice

Această unitate se află în centrul celor mai frecvente greșeli și al celor mai grave riscuri în utilizarea de zi cu zi a AI: ce poți scrie într-un instrument AI și ce nu poți? Dacă un angajat, cu bună-credință, lipește datele sensibile ale clienților într-un instrument public de chat pentru a accelera afacerea, aceasta ar putea expune compania atât la acțiuni legale, cât și la daune reputației. În această unitate vom oferi o busolă clară, acționabilă. KVKK (Legea privind protecția datelor cu caracter personal) este legea care reglementează modul în care datele personale vor fi prelucrate în Turcia; Echivalentul său european este GDPR.

Principiul de bază: „Datele care ies din ușă nu se întorc niciodată”

Odată ce introduceți informații într-un instrument public de inteligență artificială, este posibil ca aceste informații să scape de sub controlul dvs. În funcție de tipul vehiculului, aceste date; pot fi stocate, revizuite de angajați sau utilizate în formarea viitoare a modelului. Deci întrebarea de bază este: „M-ar deranja dacă aș trimite aceste informații pe e-mail cuiva pe care nu-l cunosc?” Dacă răspunsul tău este „da”, gândește-te de două ori înainte de a introduce informațiile respective într-un instrument public.

Ce date sunt riscante? O clasificare simplă

categorie

exemple

Poate fi scris pe un instrument public?

datele personale

Nume-prenume, nr ID TR, telefon, adresa, sanatate, salariu

nu

secret comercial

Strategie de preț, formulă, cod sursă, detaliu contract

nu

Informații confidențiale interne

Date financiare nepublicate, decizii de personal, corespondență internă

nu

datele clientului

Liste de clienți, istoric de achiziții, înregistrări de contact

nu

informatii publice

Blog publicat, comunicat de presă, descrieri generale

Da

Exemplu fictiv/anonim

Exemplu de scenariu cu nume inventate

Da (cu grija)

Atenție: „Datele personale private/sensibile” (sănătate, religie, etnie, biometrie, cazier judiciar) necesită cea mai înaltă protecție. Nu le scrieți în niciun instrument extern fără a le anonimiza.

Anonimizare: faceți aceeași treabă în siguranță

În cele mai multe cazuri, vă puteți atinge obiectivul fără a oferi instrumentului date sensibile. Tehnica cheie este anonimizarea: eliminarea informațiilor care identifică o persoană sau organizație și înlocuirea acesteia cu expresii generice.

  • „un client” în loc de „Ali Veli”
  • „Un contract important cu un mare client corporativ” în loc de „contract de 2 milioane TL cu Acme A.Ş.”
  • Ștergerea lor completă în loc de ID/telefon/adresă reală
  • Cifre aproximative sau reprezentative, mai degrabă decât cifre reale

Solicitare slabă / Solicitare puternică

Solicitare slabă: Ahmet Yılmaz (TC 123456...), numărul de client 0532... și-a amânat plata în ultimele 3 luni. Ce să-i scriu?

Rezultat: O gravă încălcare a vieții private și KVKK; datele personale au ajuns la instrumentul extern.

Solicitare puternică: redactați un e-mail de reamintire politicos, dar clar, care să fie trimis unui client pe termen lung care a rămas cu plata de aproximativ 3 luni. Nu utilizați un nume, un ID sau un număr; înlocuiți-le cu substituenți, cum ar fi [Nume client].

Rezultat: Obțineți același loc de muncă, nu sunt expuse date personale.

Trei mini carcase

Cazul 1 — Lista clienților lipită. Un angajat a lipit 800 de rânduri de liste de e-mailuri ale clienților într-un instrument public pentru a-i „segmenta”. Lista conținea secrete comerciale și date personale. Echipa de securitate a informațiilor a observat situația; Incidentul s-a transformat într-un proces de notificare a încălcării datelor. Răspunsul corect a fost să studieze datele cu eșantioane anonime/reprezentative sau să folosească un instrument instituțional, aprobat.

Cazul 2 — Rezolvarea prin anonimizare. Un profesionist în resurse umane se pregătea pentru un interviu de performanță. În loc de numele real și detaliile angajatului, el l-a descris pe angajat drept „un angajat care nu a îndeplinit obiectivele sale în ultimul trimestru, dar are relații puternice de echipă”. A primit puncte de discuție utile; Nimeni nu a fost expus.

Cazul 3 – Reflexul „Întreabă-l mai întâi”. Înainte ca o echipă să lanseze un nou instrument AI, securitatea informațiilor ar trebui să se întrebe „cu ce tipuri de date le putem folosi?” întrebă el. Ei au aflat că contractul versiunii de întreprindere avea o clauză „datele nu sunt utilizate pentru formarea modelului” și au publicat o regulă clară de utilizare. Rezultatul: viteza + securitate combinate.

Diferența dintre Enterprise AI și Public AI

  • Instrumente publice/gratuite: de obicei oferă garanții limitate cu privire la modul în care sunt stocate și utilizate datele dvs. În mod implicit, acesta este mediul în care ar trebui să fii cel mai precaut.
  • Instrumente Enterprise / contractuale: Versiunile Enterprise pe care compania le folosește cu un contract oferă adesea garanții contractuale precum „datele dvs. nu vor fi folosite în antrenamentul modelului”, „vor fi șterse într-o anumită perioadă de timp”, „vor fi stocate într-o anumită regiune”.

Șabloane copiabile

Ștergeți toate informațiile personale și de identificare (nume, ID, telefon, adresă, e-mail, numele companiei) din textul de mai jos și înlocuiți-le cu [ROL] sau [PLACEHOLDER]. Apoi exportați textul curățat.Text: [inserați aici]

Rescrie acest scenariu cu un exemplu complet fictiv, fără a utiliza informații reale despre persoană/instituție. Scenariu: [inserați aici]

Faceți-mi o „listă de verificare a confidențialității înainte de a scrie către AI”: date personale, secret comercial, date despre clienți și informații confidențiale interne.

Reproiectează și specifică substituenții necesari pentru a-mi permite să finalizez următoarea sarcină fără a partaja date reale despre clienți/angajați. Misiune: [quest]

Greșeli comune

Greșeli comune

  • Lipirea datelor personale reale. Numele, actul de identitate, numărul de telefon, adresa, sănătatea, salariul nu sunt incluse în instrumentele publice.
  • Presupunând că „oricum nimeni nu o va vedea”. Datele pot fi stocate sau utilizate în cadrul antrenamentului; riscul trebuie gestionat.
  • Presupunând că instrumentul este corporativ. Dacă nu sunteți sigur, întrebați securitatea IT/informației; Nu toate vehiculele oferă aceeași garanție.
  • Gândindu-mă că încărcarea capturilor de ecran/fișierelor este „sigură”. Datele personale dintr-o imagine sau un document sunt, de asemenea, date personale.
  • Ocolind anonimizarea. Majoritatea sarcinilor pot fi realizate fără informații de identificare.
Atenție: Datorită KVKK/GDPR, confidențialitatea nu este o alegere „mai bună dacă se întâmplă”, ci o regulă obligatorie care trebuie respectată. Transferul datelor cu caracter personal către un instrument terță parte fără permisiune poate duce la amenzi administrative.

Pe scurt

  • Datele pe care le introduceți într-un instrument public AI pot fi în afara controlului dumneavoastră; Acționează cu principiul „datele care ies pe ușă nu se întorc”.
  • Datele personale, secretele comerciale, informațiile confidențiale interne și datele clienților nu ar trebui să fie scrise în instrumente disponibile publicului.
  • Puteți face aceeași treabă în siguranță prin eliminarea informațiilor de identificare prin anonimizare.
  • Instrumentele pentru întreprinderi pot oferi garanții contractuale de confidențialitate; Fii cel mai precaut în vehiculele publice.
  • Confidențialitatea este o obligație legală datorată KVKK/GDPR; Dacă nu sunteți sigur, consultați-vă echipa de securitate IT/informatică.

Sarcina de aplicare

Examinați contribuția pe care ați scris (sau ați luat în considerare să scrieți) despre AI în ultima săptămână. Conțin date personale sau confidențiale? Convertiți unul într-o versiune anonimă securizată cu șablonul „curățare” de mai sus și vedeți diferența.

Lista de verificare

  • [ ] Știu ce tipuri de date nu pot fi scrise în instrumentele publice.
  • [ ] Pot aplica în practică conceptele de date personale și secrete comerciale.
  • [ ] Pot face o sarcină în siguranță prin anonimizarea acesteia.
  • [ ] Cunosc diferența de confidențialitate dintre instrumentele de întreprindere și cele publice.
  • [ ] Când nu sunt sigur, consult echipa IT/securitate informațională.