Enota 11 / 12

Pravila za zaupne in privilegirane dokumente

Dobički:

  • Sposobnost prenosa konceptov zaupnosti med odvetnikom in stranko in zaupnih dokumentov na uporabo AI
  • Sposobnost določanja, katere dokumente je mogoče obdelati v katerih orodjih s klasifikacijsko shemo
  • Sposobnost izvajanja tehničnih in pogodbenih zaščitnih ukrepov, ki preprečujejo kršenje privilegijev

Morda je eno najbolj občutljivih pravnih načel zaupnost komunikacije med odvetnikom in njegovo stranko. Ta zaupnost stranki omogoča, da svojemu odvetniku brez zadržkov pove vse in je osnova dobre obrambe. V dobi umetne inteligence (AI) se to načelo sooča z novo grožnjo: vnos privilegiranega ali zaupnega dokumenta v nezaščiteno orodje AI lahko spodkoplje zaupnost in v nekaterih primerih celo povzroči izgubo privilegija med odvetnikom in stranko. V tej enoti se bomo naučili razvrstiti zaupne in privilegirane dokumente, določiti, kateri dokument se lahko obdeluje v katerem mediju, ter vzpostaviti tehnične in pogodbene zaščitne ukrepe, ki ščitijo privilegije.

Razjasnimo izraze. Zaupen dokument je dokument, ki ga mora institucija oziroma naročnik varovati kot zaupnega in ga ne sme posredovati nepooblaščenim osebam. Privilegij med odvetnikom in stranko je načelo, da je komunikacija med odvetnikom in stranko za namene pravnega svetovanja zaščitena in da je ni mogoče prisiliti k razkritju v sporu. Opustitev je izguba te zaščite z razkritjem zaupnih komunikacij tretji osebi. Zagotavljanje podatkov je pogodbena zaveza orodja, kot je neuporaba podatkov pri usposabljanju, njihovo neshranjevanje in deljenje s tretjimi osebami. Klasifikacija dokumentov je označevanje dokumentov glede na njihovo stopnjo občutljivosti.

Zakaj je privilegij ogrožen?

Osnova privilegija je v varovanju zaupnosti. Ko je privilegirana komunikacija razkrita tretji osebi, lahko sodišče odloči, da se komunikacija ne šteje več za zaupno in je zato privilegij izgubljen. Vnos privilegiranega dokumenta v nezavarovano orodje AI pomeni tehnično prenos tega dokumenta v sistem tretje osebe (ponudnika orodja). Če orodje shranjuje, obdeluje ali uporablja podatke pri usposabljanju modela, se to lahko šteje za razkritje in privilegij lahko postane sporen.

Drugo tveganje je pogodbena zaupnost: zaveze o zaupnosti, podpisane s stranko ali nasprotno stranko, prepovedujejo vnos dokumenta v nepooblaščene sisteme. Tretje tveganje je KVKK in obveznosti varstva podatkov (glej 9. sklop). Ta tri tveganja so pogosto združena v istem dokumentu.

Pozor: Šifriranje dokumenta ali poznejše brisanje klepeta ne zagotavlja privilegijev. Odločilno je, v katerem orodju se vnese dokument in ali to orodje ponuja zagotovilo podatkov. Privilegij se ohrani pred vstopom v nezavarovano vozilo.

Klasifikacijska shema dokumentov

Prave odločitve ne sprejmemo tako, da vsakega dokumenta obravnavamo enako, temveč ga razvrstimo glede na občutljivost. Preprost diagram treh do štirih korakov pojasni vprašanje "kateri dokument gre kam?"

razred

primer

uporaba AI

Javno/Javno

Objavljena zakonodaja, besedilo za tisk

Brezplačno v vsakem vozilu

Interno/zaupno

Notranja politika, osnutek pogodbe

Samo homologirano, zavarovano vozilo

Skrivnost stranke/osebno

Kartoteka stranke, osebni podatki

Odobreno orodje + maskiranje

privilegiran

Pravno mnenje, obrambna strategija

Praviloma se ne vpisuje; samo popolnoma varno certificirano okolje

Vaša vloga: svetovalec za informacijsko varnost/zasebnost. Označite naslednji dokument glede na klasifikacijsko shemo: Razredi: Javno / Interno-Zaupno / Skrivnost odjemalca-Osebno / Zasebno. Rezultat: (1) predlagani razred in njegova utemeljitev, (2) Pravilo uporabe AI za ta razred, (3) oznaka razdelkov v dokumentu, ki so lahko privilegirani (pravno mnenje, strategija). Če ste v dvomih, uporabite načelo "zaokrožite na višji razred"; ne podcenjujte dokumenta.<document>[besedilo ali opis dokumenta]</document>

Vzpostavitev zavarovanj

Varovanje privilegijev in zaupnosti zahteva tehnične in pogodbene ukrepe. Umetna inteligenca je v pomoč pri sestavljanju teh ukrepov v kontrolni seznam in pregledovanju ustreznih klavzul v pogodbah z dobavitelji.

Spremenite pravila "uporabe zaupnih/privilegiranih dokumentov v orodjih AI" v kontrolni seznam za pravno skupino naše organizacije. Vključuje:– Kateri razred dokumentov se lahko obdeluje v katerem orodju (matrika dovoljenj).– Privzeto pravilo za privilegirane dokumente: ni vneseno.– Zahtevani zaščitni ukrepi za odobreno orodje (brez hrambe podatkov, neuporabe v izobraževanju, zaveze glede zaupnosti, nadzora lokacije/dostopa).– Koraki maskiranja in minimiziranja.– Koraki obveščanja in odziva v primeru kršitve. Vsako postavko napišite v obliki potrditve da/ne; Označite področja, kjer je potrebna "pravna odobritev".

Prav tako je treba pregledati pogodbo dobavitelja/orodja: ali pogoji uporabe orodja AI, ki ste ga izbrali, res zagotavljajo ta zagotovila?

Preglejte in vnesite naslednje pogoje uporabe orodja AI za zasebnost:| Tema | Zadeva v stanju (citat) | Je dovolj | Tveganje |Iščite: obdobje in namen hrambe podatkov, uporabo pri usposabljanju modela, skupno rabo tretjih oseb, lokacijo podatkov, pravico do izbrisa, zavezo o zaupnosti. Ali obstaja ustrezno zagotovilo za privilegiran/zaupen dokument? Povej mi jasno; Če niste prepričani, recite "potreben je pravni pregled." Pisanje zaključkov brez klavzul/citatov.

Privilege ne pomeni le vnosa dokumenta v orodje, temveč tudi to, kje so izpisi shranjeni in s kom so v skupni rabi. Povzetek ali analiza, ki jo ustvari umetna inteligenca, se prav tako lahko šteje za privilegiran; Premikanje izven ekipe, v nezavarovan kanal, bi lahko privedlo tudi do izpostavljenosti. Zato je treba življenjski cikel izhoda upoštevati od začetka do konca.

Preslikajte naslednji delovni tok, ki ga poganja umetna inteligenca, za zasebnost/privilegije: kakšno tveganje za zasebnost obstaja pri vsakem koraku (vhodni dokument, uporabljeno orodje, proizveden izhod, kje je izhod shranjen, ljudje, ki si ogledujejo izhod)? Označite korake, ki bi lahko spodkopali privilegije, in predlagajte ublažitve za vsakega (omejitev dostopa, varno okolje, maskiranje). Zagotovite dokončno pravno ugotovitev; Označite "potrebna je pravna odobritev".

Šibek poziv / močan poziv

Šibek poziv: Povzemite naš članek s pravnim mnenjem. [privilegirani dokument pritrjen na nezavarovano vozilo]

Rezultat: privilegirana obrambna strategija je izpostavljena nezavarovanemu sistemu tretje osebe. Tudi če je naloga opravljena, je privilegij postal sporen in zaupnost je bila poškodovana.

Močan poziv: [prva klasifikacija dokumenta → Če je »Privilegiran«, se praviloma ne vnese + samo popolnoma varovano odobreno okolje + potrebni deli so prikriti + stanje vozila je bilo predhodno preučeno]

Rezultat: Vodi občutljivost dokumenta; Do privilegirane vsebine se sploh ne dostopa ali pa se obdeluje samo v odobrenem okolju z dokazano varnostjo.

Potek odločanja

Pred obdelavo dokumenta z AI se zastavijo tri vprašanja: (1) V kateri razred je ta dokument? (2) Kakšna sredstva in pogoji so potrebni za razred? (3) Ali lahko zmanjšam tveganje tako, da prikrijem ali zmanjšam del, ki ga moram vnesti? Za privilegirane dokumente je privzeti odgovor "ne vnašaj"; Izjema je možna le pri okolju, ki ga odobri institucija in katerega zagotovilo je dokazano s pogodbo.

Trije mini kovčki

Primer 1 – Ohranjanje privilegija. Odvetniška pisarna bi povzela svojo obrambno strategijo v primeru z umetno inteligenco. Poziv za klasifikacijo je označil dokument kot "Privilegiran" in pokazal, da je privzeto pravilo "brez vnosa". Ekipa dokumenta nikoli ni vnesla v vozilo; namesto tega je delal z neizključnim, posplošenim okvirom. Med sodnim postopkom nasprotna stranka ni mogla zahtevati nobenega razkritja; privilegij ohranjen.

Primer 2 – Preverjanje zavarovanja vozila. Ena organizacija je razmišljala o obdelavi zaupnih osnutkov pogodb v orodju AI. Pregled stanja vozila je pokazal, da je vozilo lahko uporabljalo podatke pri usposabljanju modela, obdobje hrambe pa je bilo negotova. Organizacija je zavrnila to orodje za zaupne dokumente in prešla na certificirano različico podjetja, za katero je podpisala pogodbo o zagotavljanju podatkov. Enako delo, vendar tokrat opravljeno brez tveganja izpostavljenosti.

Primer 3 – Vrednost matrike dovoljenj. V odvetniški ekipi je vsak ravnal drugače; Nekateri so neposredno vstopali v datoteko odjemalca, nekateri je sploh niso uporabljali. Ko je bila vzpostavljena matrika dovoljenj za razred dokumenta in vozilo, so pravila postala jasna: noben privilegiran dokument ni vnesen, skrivnost stranke je samo zamaskirana in v odobrenem vozilu, splošni dokument je brezplačen. V prvem četrtletju so bili po zaslugi matrice ujeti in vnaprej blokirani 3 nezakoniti poskusi; Vzpostavljena je bila dokumentirana evidenca skladnosti.

Pogoste napake

  • Vnos prednostne listine v nezavarovano vozilo. Najhujša napaka; lahko kršijo privilegije in zaupnost.
  • Brez razvrščanja dokumentov. Enako ravnanje z vsemi dokumenti pusti občutljive nezaščitene.
  • Brez preverjanja stanja vozila. Zagotovila ni mogoče prevzeti brez poznavanja politike hrambe podatkov/usposabljanja orodja.
  • Mislite, da je šifriranje/brisanje dovolj. Odločilno je orodje, v katerega se dokument vnese; poznejši izbris ne razveljavi razkritja.
  • Naj izjema postane pravilo. Privzeta vrednost v privilegiranem dokumentu je "ne vnašaj"; Izjema nastopi le z dokaznim zavarovanjem.
  • Neinstitucionalizacija matrike privolitve. Brez zapisanih pravil se vsak odloča sam; Pojavita se nedoslednost in tveganje.

Če povzamem

Zaupni in privilegirani dokumenti so področje, ki zahteva največjo pozornost pri uporabi AI. Odločilno je vozilo, v katerega se dokument vnese: vnos privilegiranega dokumenta v nezavarovano vozilo lahko krši zaupnost in privilegij med odvetnikom in stranko. Razvrstite dokumente glede na občutljivost, nastavite pravila za dovoljenja orodja za vsak razred, privzeto nastavite »ne vnašaj« na privilegirane dokumente, preverite zaščitne ukrepe za podatke orodja iz pogodbe in skupaj uporabite maskiranje/minimizacijo. AI izdeluje klasifikacijo in kontrolne sezname; Pristojni strokovnjak odloči, ali se lahko dokument obravnava ali ne.

Aplikacijska naloga

Določite tri dokumente različnih občutljivosti (en javen, en zaupen, en privilegiran itd.). (1) Vsako označite s pozivom za razvrstitev in določite pravilo uporabe AI. (2) Izdelajte matriko dovoljenj za razred in orodje za dokumente in kontrolni seznam za svojo ekipo. (3) Dajte preveriti pogoje orodja, ki ga uporabljate, glede zaupnosti in ocenite ustreznost zagotovil. (4) V pisni obliki navedite privzeto pravilo "prepovedan vstop" za privilegirani dokument.

kontrolni seznam

  • [ ] Ali je dokument pred obdelavo označen glede na razred občutljivosti?
  • [ ] Ali je bilo določeno, katero orodje se lahko uporablja za vsak razred?
  • [ ] Ali se za privilegirane dokumente uporablja privzeto pravilo "vstop prepovedan"?
  • [ ] Ali so bili podatki o uporabljenem vozilu preverjeni iz pogojev?
  • [ ] Ali sta bila uporabljena maskiranje in minimizacija?
  • [ ] Ali je bila matrika dovoljenj za razred in orodje institucionalizirana?
  • [ ] Ali so določeni koraki obveščanja/posredovanja v primeru kršitve?