Enota 7 / 12

Zasebnost podatkov in KVKK: kam lahko zapišem podatke podjetja?

Dobički:

  • Zna razlikovati, katere podatke je mogoče zapisati v orodja AI
  • Zna praktično uporabiti koncepte osebnih podatkov in poslovnih skrivnosti
  • Pozna razliko v zasebnosti med poslovnimi in javnimi orodji AI

Ta enota obravnava bistvo najpogostejših napak in najresnejših tveganj pri vsakodnevni uporabi umetne inteligence: kaj lahko zapišete v orodje za umetno inteligenco in česa ne? Če zaposleni v dobri veri prilepi občutljive podatke o strankah v orodje za javni klepet, da bi pospešil poslovanje, bi lahko to podjetje izpostavilo sodnim postopkom in škodilo ugledu. V tej enoti bomo podali jasen in uporaben kompas. KVKK (Zakon o varstvu osebnih podatkov) je zakon, ki ureja, kako bodo osebni podatki obdelani v Turčiji; Njen evropski ekvivalent je GDPR.

Osnovno načelo: "Podatki, ki zapustijo vrata, se nikoli ne vrnejo"

Ko enkrat vnesete podatke v javno orodje umetne inteligence, so te informacije morda izven vašega nadzora. Odvisno od vrste vozila ti podatki; lahko shranijo, pregledajo zaposleni ali uporabijo pri prihodnjem usposabljanju modela. Osnovno vprašanje je torej: "Ali bi me motilo, če bi te informacije poslal po e-pošti nekomu, ki ga ne poznam?" Če je vaš odgovor "da", dvakrat premislite, preden to informacijo vnesete v javno orodje.

Kateri podatki so tvegani? Preprosta klasifikacija

Kategorija

primeri

Ali je mogoče napisati na javni instrument?

osebnih podatkov

Ime-priimek, ID, telefon, naslov, zdravstveno stanje, plača

št

poslovna skrivnost

Cenovna strategija, formula, izvorna koda, podrobnosti pogodbe

št

Interni zaupni podatki

Neobjavljeni finančni podatki, kadrovske odločitve, interna korespondenca

št

podatkov o strankah

Seznami strank, zgodovina nakupov, kontaktni zapisi

št

javne informacije

Objavljen blog, sporočilo za javnost, splošni opisi

ja

Izmišljeni/anonimni primer

Primer scenarija z izmišljenimi imeni

Da (previdno)

Pozor: »Zasebni/občutljivi osebni podatki« (zdravje, vera, etnična pripadnost, biometrija, kazenska evidenca) zahtevajo najvišjo stopnjo zaščite. Ne zapisujte jih v nobeno zunanje orodje, ne da bi jih anonimizirali.

Anonimizacija: Varno opravljanje istega dela

V večini primerov lahko dosežete svoj cilj, ne da bi orodju posredovali občutljive podatke. Ključna tehnika je anonimizacija: odstranitev informacij, ki identificirajo osebo ali organizacijo, in njihova zamenjava z generičnimi frazami.

  • "stranka" namesto "Ali Veli"
  • "Pomembna pogodba z veliko korporativno stranko" namesto "2 milijona TL pogodbe z Acme A.Ş."
  • Njihovo popolno brisanje namesto pravega ID-ja/telefona/naslova
  • Približne ali reprezentativne številke namesto dejanskih številk

Šibek poziv / močan poziv

Šibek poziv: Ahmet Yılmaz (TC 123456 ...), številka stranke 0532 ... je zadnje 3 mesece zamujal s plačilom. Kaj naj mu napišem?

Rezultat: Resna kršitev zasebnosti in KVKK; osebni podatki so šli v zunanje orodje.

Zmogljiv poziv: Pripravite vljuden, a jasen e-poštni opomnik, ki bo poslan dolgoletni stranki, ki je s plačilom zamujala približno 3 mesece. Ne uporabljajte imena, ID-ja ali številke; zamenjajte jih z nadomestnimi oznakami, kot je [Customer Name].

Rezultat: Dobite isto delo, osebni podatki niso izpostavljeni.

Trije mini kovčki

1. primer – Prilepljen seznam strank. Zaposleni je prilepil 800 vrstic e-poštnih seznamov strank v javno orodje, da bi jih »segmentiral«. Seznam je vseboval poslovne skrivnosti in osebne podatke. Ekipa za informacijsko varnost je opazila situacijo; Incident se je spremenil v postopek obveščanja o kršitvi podatkov. Pravilen odgovor je bil: preučite podatke z anonimnimi/reprezentativnimi vzorci ali uporabite institucionalno odobreno orodje.

Primer 2 – Reševanje z anonimizacijo. Kadrovik se je pripravljal na razgovor o uspešnosti. Namesto pravega imena in podrobnosti zaposlenega je zaposlenega opisal kot "zaposlenega, ki v zadnjem četrtletju ni dosegel svojih ciljev, vendar ima močne timske odnose." Dobil je koristne pogovorne točke; Nihče ni bil izpostavljen.

Primer 3 — refleks »najprej vprašaj IT«. Preden skupina uvede novo orodje AI, bi se morala informacijska varnost vprašati, s katerimi vrstami podatkov ga lahko uporabljamo? je vprašal. Izvedeli so, da ima pogodba poslovne različice klavzulo "podatki se ne uporabljajo za usposabljanje modela" in objavili jasno pravilo uporabe. Rezultat: kombinacija hitrosti in varnosti.

Razlika med umetno inteligenco podjetja in javno umetno inteligenco

  • Javna/brezplačna orodja: običajno ponujajo omejena jamstva o tem, kako so vaši podatki shranjeni in uporabljeni. Privzeto je to okolje, v katerem morate biti najbolj previdni.
  • Podjetniška/pogodbena orodja: Podjetniške različice, ki jih podjetje uporablja s pogodbo, pogosto ponujajo pogodbena jamstva, kot so "vaši podatki ne bodo uporabljeni pri usposabljanju modela", "izbrisani bodo v določenem časovnem obdobju", "shranjeni bodo v določeni regiji".

Predloge, ki jih je mogoče kopirati

Počistite vse osebne in identifikacijske podatke (ime, ID, telefon, naslov, e-pošta, ime podjetja) iz spodnjega besedila in jih zamenjajte z [VLOGA] ali [PLACEHOLDER]. Nato izvozite očiščeno besedilo. Besedilo: [prilepite sem]

Prepišite ta scenarij s popolnoma izmišljenim primerom, ne da bi uporabili podatke o resnični osebi/instituciji. Scenarij: [prilepite sem]

Sestavite mi "kontrolni seznam zasebnosti, preden pišete AI": osebni podatki, poslovna skrivnost, podatki o strankah in interne zaupne informacije.

Preoblikujte in določite potrebne nadomestne oznake, da lahko dokončam naslednjo nalogo, ne da bi delil dejanske podatke o strankah/zaposlenih. Naloga: [naloga]

Pogoste napake

Pogoste napake

  • Lepljenje resničnih osebnih podatkov. Ime, osebna izkaznica, telefonska številka, naslov, zdravstveno stanje, plača niso vključeni v javne instrumente.
  • Ob predpostavki, da "sicer nihče ne bo videl". Podatke je mogoče shraniti ali uporabiti pri usposabljanju; tveganje je treba obvladati.
  • Ob predpostavki, da je orodje korporativno. Če niste prepričani, vprašajte IT/informacijska varnost; Vsako vozilo ne daje enake garancije.
  • Mislite, da je nalaganje posnetkov zaslona/datotek "varno". Osebni podatek na sliki ali dokumentu je tudi osebni podatek.
  • Obhod anonimizacije. Večino nalog je mogoče opraviti brez identifikacijskih informacij.
Pozor: Zaradi KVKK/GDPR zasebnost ni izbira "bolje, če se zgodi", ampak obvezno pravilo, ki ga je treba upoštevati. Prenos osebnih podatkov v orodje tretje osebe brez dovoljenja lahko povzroči upravno globo.

Če povzamem

  • Podatki, ki jih vnesete v javno orodje AI, so morda izven vašega nadzora; Delujte po načelu »podatki, ki zapustijo vrata, se ne vrnejo«.
  • Osebni podatki, poslovne skrivnosti, interne zaupne informacije in podatki o strankah se ne smejo zapisovati v javno dostopna orodja.
  • Isto delo lahko varno opravite tako, da z anonimizacijo odstranite identifikacijske podatke.
  • Orodja za podjetja lahko nudijo pogodbena jamstva za zasebnost; V javnih vozilih bodite najbolj previdni.
  • Zaupnost je zakonska obveznost zaradi KVKK/GDPR; Če niste, se posvetujte s svojo skupino za IT/informacijsko varnost.

Naloga aplikacije

Preglejte prispevke, ki ste jih napisali (ali razmišljali o pisanju) o AI v zadnjem tednu. Ali vsebujejo osebne ali zaupne podatke? Pretvorite eno v varno anonimizirano različico z zgornjo predlogo za čiščenje in si oglejte razliko.

Kontrolni seznam

  • [ ] Vem, katerih tipov podatkov ni mogoče zapisati v javna orodja.
  • [ ] Pojma osebnih podatkov in poslovne skrivnosti znam uporabiti v praksi.
  • [ ] Nalogo lahko naredim varno tako, da jo anonimiziram.
  • [ ] Poznam razliko v zasebnosti med poslovnimi in javnimi orodji.
  • [ ] Ko nisem prepričan, se posvetujem z ekipo za IT/informacijsko varnost.