Câștiguri:
- Generați o schiță folosind șablonul de politică din opt părți
- Scrieți reguli de utilizare bazate pe clasificarea datelor pe patru niveluri
- Implementarea politicii și urmărirea listei de verificare a aplicării
Când sarcina de „elaborare a unei politici AI care să fie prezentată consiliului de administrație vinerea viitoare” ajunge pe biroul unui ofițer de conformitate, mulți se tem de tabelul alb. Cu toate acestea, o politică bună de AI este standard din punct de vedere arhitectural: are un cadru previzibil din opt părți. În această unitate, vom construi acel schelet secțiune cu secțiune, vom aprofunda în clasificarea datelor care este inima sa și vom vedea pașii pentru a pune în aplicare proiectul. Scopul este realizarea unui document concret care să poată fi prezentat vineri.
Regula de aur a scrierii politicilor
Testul cu o singură propoziție al unei politici bune este: „Poate un angajat să citească acest document în 10 minute și să răspundă clar la întrebarea „ce pot face și ce nu pot face?”” Dacă documentul are 30 de pagini, este scris în limbaj juridic și nu conține exemple concrete, testul eșuează. Politica ar trebui să fie scurtă, exemplară și orientată spre acțiune.
Schelet format din opt părți
Tabelul de mai jos este un cadru de politică AI dovedit. Fiecare instituție adaptează acest lucru la propriul context.
#
Sectiunea
Ce răspunsuri?
1
Scopul și domeniul de aplicare
Pe cine și ce instrumente acoperă polița?
2
Definiții
Ce înseamnă termeni precum AI, IA umbră, date personale?
3
Roluri și responsabilități
Cine aprobă, cine inspectează, cine este responsabil?
4
Clasificarea datelor și reguli de utilizare
Ce date pot fi introduse în ce instrument?
5
Vehicule omologate și procesul de omologare
Ce vehicule sunt gratuite, cum este aprobat un vehicul nou?
6
Utilizări interzise
Ce nu ar trebui făcut în nicio circumstanță?
7
Inspecție și verificare umană
Cum să controlezi rezultatul, cine este responsabil?
8
Încălcare, sancționare și executare
Ce se întâmplă dacă regula este încălcată, când este actualizat documentul?
Sfat: încercați să încadrați mai întâi politica pe o singură pagină cu aceste opt titluri. Postați linkul ca adaugă detalii (lista de vehicule aprobate, ghid de clasificare). Cu cât textul principal este mai scurt, cu atât este mai ușor de citit.
Inima: clasificare a datelor pe patru niveluri
Cea mai critică parte a politicii este clasificarea datelor, care determină ce tip de date pot fi introduse în ce instrument AI. Patru niveluri sunt comune și suficiente:
Nivel
date mostre
Regula de utilizare în AI
deschis (public)
Broșura publicată, comunicat de presă
Gratuit; Se poate intra în orice vehicul omologat
în casă
Procedura internă, nota de întâlnire (personală/neconfidențială)
Doar pe vehiculele corporative (contract).
Confidențial
Lista de clienți, contract, date financiare
Vehicul corporativ omologat + numai mascare; vehiculele personale sunt interzise
Special/critic
Sănătate, rasă, religie, biometrie, date penale
De regulă, nu se introduce; numai cu aprobare speciala si baza legala
Datele personale speciale sunt categoria de date sensibile pentru care KVKK oferă o protecție suplimentară: sănătate, viață sexuală, rasă, etnie, opinie politică, credință filozofică, religie, sectă, ținută, apartenență la asociație/fundație/sindicat, condamnare penală și date biometrice/genetice. Prelucrarea acestor date este supusă unor condiții mult mai stricte; Intrarea într-un instrument AI necesită aproape întotdeauna o considerație juridică specială.
Trei mini-cazuri: decizii de clasificare
Cazul 1 – Salarizare. Specialistul HR vrea să dea statul de salariu a 120 de angajați unui AI pentru ca acesta să „analizeze și să realizeze un raport de inegalitate salarială”. Statul de plată este atât confidențial, cât și conține date personale, deoarece conține numele și prenumele. Decizie corectă: anonimizați datele (nume de cod precum „Angajat-001”, păstrați departamentul), introduceți numai în instrumentul corporativ aprobat. Anonimizate 120 de linii de analiză sunt făcute cu încredere; statul de plată brut nu intră niciodată în vehiculul personal.
Cazul 2 – Istoricul pacientului. O asistentă dintr-o unitate medicală dorește să folosească AI pentru a rezuma istoricul unui pacient. Acestea sunt date de calitate specială. Prin politică, acest tip de date este strict interzis într-un vehicul personal; Cu toate acestea, acesta poate fi prelucrat doar într-un sistem aprobat de instituție, care are o bază contractuală și legală specială pentru datele de sănătate. Tabelul de clasificare arată această distincție dintr-o privire.
Cazul 3 — Comunicat de presă. Marketingul oferă AI un comunicat de presă publicat pentru a „transforma în 5 versiuni diferite pentru rețelele sociale”. Deoarece datele sunt deschise, nu există restricții; Angajatul lucrează în vehiculul omologat fără ezitare. O clasificare bună elimină și fricțiunile inutile: nu spune „nu” pentru datele deschise, spune clar „stop” pentru datele private.
Atenție: la clasificarea unei date, „Există măcar o singură bucată de date cu caracter personal în ea?” și „va dăuna instituției?” Adresați-vă întrebările împreună. Dacă un document este clar din punct de vedere comercial, dar are un nume de client în el, acel document conține acum date personale și este actualizat.
Secțiunea Utilizări interzise
Cea mai citită parte a politicii sunt de obicei interdicțiile. Ar trebui să fie concret și exemplar. Interdicții tipice:
- Introducerea de date personale sensibile (sănătate, biometrie etc.) în vehicul fără aprobare.
- Introducerea datelor confidențiale sau a secretului companiei în conturile AI individuale/personale.
- Utilizarea rezultatelor AI ca decizii legale, medicale, financiare fără a le verifica.
- Lăsând deciziile care afectează oamenii, cum ar fi recrutarea, promovarea și creditul, exclusiv AI.
- Folosirea inteligenței artificiale pentru a uzurpa identitatea unei persoane, pentru a produce conținut fals sau informații înșelătoare.
- Producerea și publicarea conținutului protejat prin drepturi de autor fără permisiune.
Șabloane copiabile
Șablonul 1 — Scopul și scopul secțiunii: „Scrieți secțiunea „Scopul și domeniul de aplicare” a unei politici de IA pentru o companie [din industrie]. Precizați: cine acoperă politica (toți angajații, consultanții) și ce instrumente (IA generativă, asistenți de cod); menționați scopul ca „permiteți utilizarea responsabilă și conformă”. 150 de cuvinte sau mai puțin, limbaj simplu.”
ȘABLAN 2 — Generați un tabel de clasificare a datelor: „Clasificați următoarele tipuri de date ca publice/locale/confidențiale/proprietate și sugerați o regulă de utilizare a AI pentru fiecare: [lista tipuri de date]. Faceți rezultatul un tabel cu 3 coloane: tip de date, clasă, regulă AI. Puneți un marcaj „*confirmare legală” pe tipul de care nu sunteți sigur.”
MODEL 3 — Lista de utilizări interzise: „Scrieți secțiunea „Utilizări interzise” articol cu articol pentru o instituție supusă KVKK. Fiecare articol ar trebui să includă un exemplu concret („De exemplu: ...”). Cel puțin 8 articole. Ton: clar și imperativ, dar motivat.”
Șablonul 4 — Rezumatul angajaților (o pagină): „Reduceți această politică AI de 20 de pagini într-un rezumat de o pagină pentru a-l agăța pe birourile angajaților: coloanele „Poți” și „Nu poți” + 5 reguli de aur + persoană care pune întrebări. Simplu, vizual, memorabil.”
Prompt slab / Prompt puternic
SLAB: „Scrie o politică AI pentru compania mea, ar trebui să acopere totul.”-> Modelul produce 15 pagini de text generic pe care nimeni nu le citește și nu se potrivește organizației; clasele de date și procesul de aprobare rămân neclare. PUTERNIC: „Suntem o companie de comerț electronic de 80 de persoane, care prelucrează adresa clienților și datele comenzii. Produceți un tabel de clasificare a datelor pe 4 niveluri, 6 articole interzise și un rezumat de o pagină pentru angajat al politicii AI. Includeți regula de mascare pentru datele personale. Bifați punctele legale despre care nu sunteți sigur, lăsați-mă să decid.” -> Modelul oferă rezultate concise, aplicabile, contextuale și verificabile.
Pași pentru adoptarea politicii
Scrisul este jumătate din el; Adevărata treabă este să transformi politica într-o regulă vie. Pași:
- Schiță: Completați opt capitole, pregătiți anexe.
- Opinia părților interesate: obțineți feedback scris de la unitățile juridice, IT, HR și de afaceri.
- Aprobare legală: semnătură legală/de conformitate pentru KVKK și conformitatea cu legislația.
- Aprobarea managementului superior: Semnătura care face din document o politică corporativă oficială.
- Anunț și educație: O sesiune scurtă pentru toată lumea; Distribuiți un rezumat de o pagină.
- Registrul de aprobare: Păstrați în sistem aprobarea „Am citit, am înțeles” a angajaților.
- Programul de revizuire: setați o dată de actualizare cel puțin la fiecare 6 luni.
Sfat: introduceți o casetă „versiune și dată” pe ultima pagină a politicii. AI și legislația se schimbă foarte repede; A ști ce versiune este validă salvează vieți într-un audit.
Greșeli comune
- Scrierea politicii într-un limbaj foarte lung și legal și făcând-o ilizibilă.
- Omiterea clasificării datelor și trecerea în expresii vagi precum „fii atent”.
- Confundarea unei categorii speciale de date cu datele confidențiale normale.
- Scrierea interdicțiilor fără a crea o listă de vehicule aprobate și un proces de aprobare.
- Scrierea interdicțiilor în mod abstract, fără a da exemple concrete.
- Omiterea pasului de formare și înregistrare a aprobării angajaților și spune „L-am anunțat prin e-mail”.
- Nu stabiliți un program de revizuire și nu scrieți politica o dată și uitați de ea.
Pe scurt
- O politică bună constă din opt părți standard; Ar trebui să fie scurt, exemplar și orientat spre acțiune.
- Inima sa este clasificarea datelor pe patru niveluri care determină ce date intră în ce instrument.
- Categoriile speciale de date cu caracter personal (sănătate, biometrie etc.) sunt supuse celei mai stricte reguli; De regulă, AI nu este inclusă.
- Utilizările interzise trebuie să fie concrete și exemplare; Ar trebui definit împreună cu instrumentele și procesul de aprobare aprobate.
- Odată ce politica este scrisă, aceasta este menținută în viață prin opinia părților interesate, aprobarea juridică și a managementului, instruire și revizuire regulată.
Sarcina de aplicare
Completați în mod concret cel puțin trei secțiuni din scheletul cu opt secțiuni (Scopul și domeniul de aplicare, Clasificarea datelor, Utilizări interzise) pentru o instituție la alegerea dvs. Creați un tabel de clasificare a datelor cu patru niveluri și plasați în el cel puțin opt tipuri de date reale pe care organizația dvs. le procesează; Scrieți o regulă AI pentru fiecare. Apoi reduceți aceste trei secțiuni la un rezumat de o pagină „Poți/Nu poți” care poate fi postat pe birourile angajaților. În cele din urmă, rețineți care dintre pașii de implementare a politicii considerați cei mai dificili pentru organizația dvs. și cum îi veți depăși.
lista de verificare
- [ ] Am adaptat cadrul în opt părți la instituția mea.
- [ ] Am completat tabelul de clasificare a datelor pe patru niveluri.
- [ ] Am legat datele speciale la o regulă separată și cea mai strictă.
- [ ] Am scris utilizările interzise cu exemple concrete.
- [ ] Am descris instrumentele aprobate și procesul de aprobare.
- [ ] Am pregătit un rezumat al angajaților de o pagină.
- [ ] Am planificat un program legal de aprobare și revizuire.