Единица 7 / 12

Конфиденциальность данных и KVKK: где я могу записать данные компании?

Прибыль:

  • Может различать, какие данные можно записать в инструменты искусственного интеллекта.
  • Может практически применять понятия персональных данных и коммерческой тайны.
  • Знает разницу в конфиденциальности между корпоративными и общедоступными инструментами искусственного интеллекта.

В этом разделе рассматриваются наиболее распространенные ошибки и наиболее серьезные риски в повседневном использовании ИИ: что вы можете записать в инструмент ИИ, а что нет? Если сотрудник добросовестно вставляет конфиденциальные данные клиентов в публичный чат, чтобы ускорить бизнес, это может подвергнуть компанию как судебному иску, так и репутационному ущербу. В этом разделе мы дадим четкий и действенный компас. KVKK (Закон о защите персональных данных) — это закон, регулирующий обработку персональных данных в Турции; Его европейский эквивалент – GDPR.

Основной принцип: «Данные, уходящие за дверь, никогда не возвращаются»

Как только вы введете информацию в общедоступный инструмент искусственного интеллекта, эта информация может оказаться вне вашего контроля. В зависимости от типа транспортного средства эти данные; могут храниться, просматриваться сотрудниками или использоваться при будущем обучении модели. Итак, основной вопрос: «Буду ли я возражать, если отправлю эту информацию по электронной почте кому-то, кого я не знаю?» Если ваш ответ «да», подумайте дважды, прежде чем вводить эту информацию в общедоступный инструмент.

Какие данные являются рискованными? Простая классификация

Категория

примеры

Можно ли это написать на общественном инструменте?

персональные данные

Имя-фамилия, ИНН, телефон, адрес, здоровье, зарплата

нет

коммерческая тайна

Стратегия ценообразования, формула, исходный код, детали контракта

нет

Внутренняя конфиденциальная информация

Неопубликованные финансовые отчеты, кадровые решения, внутренняя переписка

нет

данные клиента

Списки клиентов, история покупок, записи контактов

нет

общественная информация

Опубликованный блог, пресс-релиз, общие описания

Да

Вымышленный/анонимный пример

Пример сценария с вымышленными именами

Да (осторожно)

Внимание: «Частные/конфиденциальные персональные данные» (здоровье, религия, этническая принадлежность, биометрия, судимость) требуют высочайшей защиты. Не записывайте их в какой-либо внешний инструмент без их анонимизации.

Анонимизация: безопасное выполнение одной и той же работы

В большинстве случаев вы можете достичь своей цели, не передавая инструменту конфиденциальные данные. Ключевым методом является анонимизация: удаление информации, идентифицирующей человека или организацию, и замена ее общими фразами.

  • «покупатель» вместо «Али Вели»
  • «Важный контракт с крупным корпоративным клиентом» вместо «Контракт на 2 миллиона турецких лир с Acme A.Ş».
  • Удаление их полностью вместо реального удостоверения личности/телефона/адреса
  • Приблизительные или репрезентативные цифры, а не фактические цифры

Слабая подсказка/Сильная подсказка

Слабая подсказка: Ахмет Йылмаз (TC 123456...), номер клиента 0532... задерживает оплату последние 3 месяца. Что мне ему написать?

Результат: серьезное нарушение конфиденциальности и KVKK; личные данные перешли во внешний инструмент.

Мощная подсказка: напишите вежливое, но четкое электронное письмо с напоминанием, которое будет отправлено долгосрочному клиенту, у которого просрочка платежа составляет около 3 месяцев. Не используйте имя, идентификатор или номер; замените их заполнителями, например [Имя клиента].

Результат: вы получаете ту же работу, никакие личные данные не раскрываются.

Три мини-кейса

Случай 1 — Вставлен список клиентов. Сотрудник вставил 800 строк списков адресов электронной почты клиентов в общедоступный инструмент, чтобы «сегментировать их». Список содержал коммерческую тайну и персональные данные. Команда информационной безопасности заметила ситуацию; Инцидент перерос в процесс уведомления об утечке данных. Правильный ответ был: изучить данные с помощью анонимных/репрезентативных выборок или использовать утвержденный институциональный инструмент.

Случай 2 — Решение путем анонимизации. HR-специалист готовился к собеседованию. Вместо настоящего имени и подробностей сотрудника он описал его как «сотрудника, который не достиг своих целей в последнем квартале, но имеет крепкие командные отношения». Он получил полезные темы для разговора; Никто не был разоблачен.

Случай 3. Рефлекс «Сначала спроси ИТ». Прежде чем команда развернет новый инструмент искусственного интеллекта, специалисты по информационной безопасности должны задаться вопросом: «С какими типами данных мы можем его использовать?» — спросил он. Они узнали, что в контракте корпоративной версии есть пункт «данные не используются для обучения модели», и опубликовали четкое правило использования. Результат: скорость + безопасность в сочетании.

Разница между корпоративным ИИ и государственным ИИ

  • Публичные/бесплатные инструменты: обычно предлагают ограниченные гарантии хранения и использования ваших данных. По умолчанию это среда, в которой следует быть наиболее осторожным.
  • Корпоративные/контрактные инструменты. Корпоративные версии, которые компания использует по контракту, часто предлагают контрактные гарантии, такие как «ваши данные не будут использоваться при обучении модели», «они будут удалены в течение определенного периода времени», «они будут храниться в определенном регионе».

Копируемые шаблоны

Удалите всю личную и идентифицирующую информацию (имя, идентификатор, телефон, адрес, адрес электронной почты, название компании) из текста ниже и замените их на [РОЛЬ] или [PLACEHOLDER]. Затем экспортируйте очищенный текст. Текст: [вставьте сюда]

Перепишите этот сценарий на полностью вымышленном примере, не используя никакой информации о реальном человеке/организации. Сценарий: [вставьте сюда]

Составьте мне «контрольный список конфиденциальности, прежде чем писать в AI»: личные данные, коммерческая тайна, данные клиентов и внутренняя конфиденциальная информация.

Измените дизайн и укажите необходимые заполнители, чтобы я мог выполнить следующую задачу, не раскрывая никаких фактических данных о клиентах/сотрудниках. Квест: [квест]

Распространенные ошибки

Распространенные ошибки

  • Вставка реальных личных данных. Имя, удостоверение личности, номер телефона, адрес, состояние здоровья, зарплата не включены в государственные документы.
  • Предполагая, что «все равно никто этого не увидит». Данные можно хранить или использовать при обучении; риском необходимо управлять.
  • Предполагая, что инструмент является корпоративным. Если вы не уверены, обратитесь в отдел ИТ/информационной безопасности; Не на каждое транспортное средство предоставляется одинаковая гарантия.
  • Думая, что загрузка скриншотов/файлов «безопасна». Персональные данные на изображении или документе также являются личными данными.
  • Обход анонимизации. Большинство задач можно выполнить без идентификации информации.
Внимание: в соответствии с KVKK/GDPR конфиденциальность — это не вариант «лучше, если это произойдет», а обязательное правило, которое необходимо соблюдать. Передача персональных данных стороннему инструменту без разрешения может повлечь за собой административные штрафы.

В заключение

  • Данные, которые вы вводите в общедоступный инструмент искусственного интеллекта, могут находиться вне вашего контроля; Действуйте по принципу «данные, ушедшие за дверь, обратно не возвращаются».
  • Персональные данные, коммерческая тайна, внутренняя конфиденциальная информация и данные клиентов не должны записываться в общедоступные инструменты.
  • Вы можете безопасно проделать ту же работу, удалив идентифицирующую информацию с помощью анонимизации.
  • Корпоративные инструменты могут предлагать договорные гарантии конфиденциальности; Будьте предельно осторожны в общественном транспорте.
  • Конфиденциальность является юридическим обязательством согласно KVKK/GDPR; Если вы не уверены, проконсультируйтесь со своим отделом ИТ/информационной безопасности.

Задача приложения

Просмотрите материалы, которые вы написали (или собирались написать) об ИИ за последнюю неделю. Содержат ли они личные или конфиденциальные данные? Преобразуйте один из них в безопасную анонимную версию с помощью приведенного выше шаблона «очистки» и увидите разницу.

Контрольный список

  • [ ] Я знаю, какие типы данных нельзя записать в общедоступные инструменты.
  • [ ] Я могу применять понятия персональных данных и коммерческой тайны на практике.
  • [ ] Я могу сделать задачу безопасной, анонимизировав ее.
  • [ ] Я знаю разницу в конфиденциальности между корпоративными и общедоступными инструментами.
  • [ ] Если я не уверен, я консультируюсь с командой ИТ/информационной безопасности.