Jednotka 7 / 12

Ochrana údajov a KVKK: Kde môžem zapisovať firemné údaje?

zisky:

  • Dokáže rozlíšiť, ktoré údaje možno zapisovať do nástrojov AI
  • Dokáže prakticky aplikovať pojmy osobné údaje a obchodné tajomstvo
  • Pozná rozdiel v súkromí medzi podnikovými a verejnými nástrojmi AI

Táto jednotka sa zaoberá najčastejšími chybami a najvážnejšími rizikami pri každodennom používaní AI: Čo môžete do nástroja AI zapísať a čo nie? Ak zamestnanec v dobrej viere prilepí citlivé údaje o zákazníkoch do nástroja verejného chatu, aby urýchlil podnikanie, mohlo by to vystaviť spoločnosť právnemu konaniu a poškodeniu dobrého mena. V tejto jednotke poskytneme jasný a použiteľný kompas. KVKK (zákon o ochrane osobných údajov) je zákon, ktorý upravuje, ako budú osobné údaje spracúvané v Turecku; Jeho európskym ekvivalentom je GDPR.

Základný princíp: „Údaje opúšťajúce dvere sa nikdy nevrátia“

Keď zadáte informácie do verejného nástroja AI, tieto informácie sa teraz môžu vymknúť vašej kontrole. V závislosti od typu vozidla tieto údaje; môžu byť uložené, kontrolované zamestnancami alebo použité pri budúcom školení modelu. Základná otázka teda znie: "Vadilo by mi, keby som tieto informácie poslal e-mailom niekomu, koho nepoznám?" Ak je vaša odpoveď „áno“, dobre si premyslite, či tieto informácie zadáte do verejného nástroja.

Ktoré údaje sú rizikové? Jednoduchá klasifikácia

Kategória

príklady

Dá sa to napísať na verejnú listinu?

osobné údaje

Meno-priezvisko, IČO, telefón, adresa, zdravotný stav, mzda

č

obchodné tajomstvo

Cenová stratégia, vzorec, zdrojový kód, detail zmluvy

č

Interné dôverné informácie

Nezverejnené financie, personálne rozhodnutia, interná korešpondencia

č

zákaznícke údaje

Zoznamy zákazníkov, história nákupov, záznamy kontaktov

č

verejné informácie

Publikovaný blog, tlačová správa, všeobecné popisy

áno

Fiktívny/anonymný príklad

Ukážkový scenár s vymyslenými menami

áno (opatrne)

Pozor: „Súkromné/citlivé osobné údaje“ (zdravie, náboženstvo, etnická príslušnosť, biometria, register trestov) vyžadujú najvyššiu ochranu. Nepíšte ich do žiadneho externého nástroja bez toho, aby ste ich anonymizovali.

Anonymizácia: Bezpečné vykonávanie rovnakej práce

Vo väčšine prípadov môžete dosiahnuť svoj cieľ bez toho, aby ste nástroju poskytli citlivé údaje. Kľúčovou technikou je anonymizácia: odstránenie informácií, ktoré identifikujú osobu alebo organizáciu, a ich nahradenie všeobecnými frázami.

  • „zákazník“ namiesto „Ali Veli“
  • "Dôležitý kontrakt s veľkým firemným zákazníkom" namiesto "2 milióny TL kontrakt s Acme A.Ş."
  • Ich úplné vymazanie namiesto skutočného ID/telefónu/adresy
  • Skôr približné alebo reprezentatívne čísla ako skutočné čísla

Slabá výzva / silná výzva

Slabá výzva: Ahmet Yılmaz (TC 123456...), zákaznícke číslo 0532... meškal platbu za posledné 3 mesiace. Čo mu mám napísať?

Výsledok: Závažné porušenie súkromia a KVKK; osobné údaje prešli do externého nástroja.

Výkonná výzva: Navrhnite zdvorilý, ale jasný e-mail s pripomienkou, ktorý sa odošle dlhodobému zákazníkovi, ktorý už asi 3 mesiace mešká s platbou. Nepoužívajte meno, ID alebo číslo; nahraďte ich zástupnými symbolmi, napríklad [Customer Name].

Výsledok: Získate rovnakú prácu, nezverejnia sa žiadne osobné údaje.

Tri mini puzdrá

Prípad 1 – Prilepený zoznam zákazníkov. Zamestnanec vložil 800 riadkov e-mailových zoznamov zákazníkov do verejného nástroja, aby ich „segmentoval“. Zoznam obsahoval obchodné tajomstvá a osobné údaje. Situáciu si všimol tím informačnej bezpečnosti; Incident sa zmenil na proces oznamovania porušenia ochrany údajov. Správna odpoveď bola: študovať údaje s anonymnými/reprezentatívnymi vzorkami alebo použiť inštitucionálny, schválený nástroj.

Prípad 2 – Riešenie anonymizáciou. Personalista sa pripravoval na pohovor na výkon. Namiesto skutočného mena a podrobností zamestnanca opísal zamestnanca ako „zamestnanca, ktorý v poslednom štvrťroku nedosiahol svoje ciele, ale má silné tímové vzťahy“. Dostal užitočné body na rozhovor; Nikto nebol odhalený.

Prípad 3 – reflex „Najskôr sa opýtajte“. Predtým, ako tím spustí nový nástroj AI, informačná bezpečnosť by sa mala opýtať „s akými typmi údajov ich môžeme použiť?“ spýtal sa. Dozvedeli sa, že zmluva na podnikovú verziu obsahuje klauzulu „údaje sa nepoužívajú na modelové školenie“ a zverejnili jasné pravidlo používania. Výsledok: rýchlosť + bezpečnosť v kombinácii.

Rozdiel medzi Enterprise AI a Public AI

  • Verejné/bezplatné nástroje: Zvyčajne ponúkajú obmedzené záruky o tom, ako sú vaše údaje uložené a používané. Štandardne je to prostredie, v ktorom by ste mali byť maximálne opatrní.
  • Podnikové / zmluvné nástroje: Podnikové verzie, ktoré spoločnosť používa so zmluvou, často ponúkajú zmluvné záruky ako „vaše údaje nebudú použité na modelovom školení“, „budú vymazané do určitej doby“, „budú uložené v určitom regióne“.

Kopírovateľné šablóny

Vymažte všetky osobné a identifikačné informácie (meno, ID, telefón, adresa, e-mail, názov spoločnosti) z textu nižšie a nahraďte ich textom [ROLE] alebo [PLACEHOLDER]. Potom exportujte vyčistený text.Text: [prilepte sem]

Prepíšte tento scenár úplne fiktívnym príkladom bez použitia akýchkoľvek informácií o skutočnej osobe/inštitúcii. Scenár: [prilepte sem]

Skôr ako napíšete spoločnosti AI, urobte mi „kontrolný zoznam ochrany osobných údajov“: osobné údaje, obchodné tajomstvo, údaje o zákazníkoch a interné dôverné informácie.

Zmeňte dizajn a špecifikujte potrebné zástupné symboly, aby som mohol dokončiť nasledujúcu úlohu bez zdieľania akýchkoľvek skutočných údajov o zákazníkoch/zamestnancoch. Úloha: [quest]

Časté chyby

Časté chyby

  • Vkladanie skutočných osobných údajov. Meno, IČO, telefónne číslo, adresa, zdravotný stav, plat nie sú zahrnuté vo verejných listinách.
  • Za predpokladu, že „to aj tak nikto neuvidí“. Dáta môžu byť uložené alebo použité pri školení; riziko sa musí riadiť.
  • Za predpokladu, že nástroj je firemný. Ak si nie ste istý, opýtajte sa IT/informačnej bezpečnosti; Nie každé vozidlo poskytuje rovnakú záruku.
  • Myslieť si, že nahrávanie snímok obrazovky/súborov je „bezpečné“. Osobné údaje na obrázku alebo dokumente sú tiež osobnými údajmi.
  • Obchádzanie anonymizácie. Väčšinu úloh je možné vykonať bez identifikácie informácií.
Upozornenie: Vzhľadom na KVKK/GDPR nie je súkromie voľbou „lepšie, ak sa to stane“, ale povinným pravidlom, ktoré treba dodržiavať. Prenos osobných údajov do nástroja tretej strany bez povolenia môže viesť k administratívnym pokutám.

V súhrne

  • Údaje, ktoré zadávate do verejného nástroja AI, môžu byť mimo vašej kontroly. Konajte podľa zásady „údaje, ktoré opustia dvere, sa už nevrátia“.
  • Osobné údaje, obchodné tajomstvá, interné dôverné informácie a údaje o zákazníkoch by sa nemali zapisovať do verejne dostupných nástrojov.
  • Rovnakú prácu môžete bezpečne vykonať odstránením identifikačných informácií pomocou anonymizácie.
  • Podnikové nástroje môžu ponúkať zmluvné záruky ochrany osobných údajov; Buďte maximálne opatrní vo verejných vozidlách.
  • Dôvernosť je zákonná povinnosť vyplývajúca z KVKK/GDPR; Ak si nie ste istí, poraďte sa s tímom IT/bezpečnosti informácií.

Aplikačná úloha

Skontrolujte vstup, ktorý ste napísali (alebo zvažovali napísať) o AI za posledný týždeň. Obsahujú osobné alebo dôverné údaje? Preveďte jednu na zabezpečenú anonymizovanú verziu pomocou šablóny „čistenie“ uvedenej vyššie a uvidíte rozdiel.

Kontrolný zoznam

  • [ ] Viem, ktoré typy údajov nemožno zapisovať do verejných nástrojov.
  • [ ] Viem aplikovať pojmy osobné údaje a obchodné tajomstvo v praxi.
  • [ ] Môžem urobiť úlohu bezpečnou jej anonymizáciou.
  • [ ] Poznám rozdiel v súkromí medzi podnikovými a verejnými nástrojmi.
  • [ ] Keď si nie som istý, poradím sa s tímom IT/bezpečnosti informácií.