Enhet 7 / 12

Datasekretess och KVKK: Var kan jag skriva företagsdata?

Vinster:

  • Kan urskilja vilken data som kan skrivas till AI-verktyg
  • Kan praktiskt tillämpa begreppen personuppgifter och affärshemligheter
  • Känner till sekretessskillnaden mellan företags- och offentliga AI-verktyg

Den här enheten tar upp kärnan av de vanligaste misstagen och allvarligaste riskerna vid daglig AI-användning: Vad kan du skriva in i ett AI-verktyg och vad kan du inte? Om en anställd i god tro klistrar in känslig kunddata i ett offentligt chattverktyg för att påskynda affärer, kan det utsätta företaget för både rättsliga åtgärder och skada på ryktet. I denna enhet kommer vi att ge en tydlig, handlingsbar kompass. KVKK (Personal Data Protection Law) är den lag som reglerar hur personuppgifter kommer att behandlas i Turkiet; Dess europeiska motsvarighet är GDPR.

Grundprincip: "Data som lämnar dörren kommer aldrig tillbaka"

När du väl har skrivit in information i ett offentligt AI-verktyg kan den informationen nu vara utom din kontroll. Beroende på typen av fordon, dessa data; kan lagras, granskas av anställda eller användas i framtida utbildning av modellen. Så den grundläggande frågan är: "Skulle jag ha något emot om jag mailade den här informationen till någon jag inte känner?" Om ditt svar är "ja", tänk efter två gånger innan du skriver in den informationen i ett offentligt verktyg.

Vilken data är riskabel? En enkel klassificering

Kategori

exempel

Kan det skrivas på ett offentligt instrument?

personuppgifter

Namn-efternamn, TR ID-nummer, telefon, adress, hälsa, lön

nej

företagshemlighet

Prisstrategi, formel, källkod, kontraktsdetaljer

nej

Intern konfidentiell information

Opublicerad ekonomi, personalbeslut, intern korrespondens

nej

kunddata

Kundlistor, köphistorik, kontaktuppgifter

nej

offentlig information

Publicerad blogg, pressmeddelande, allmänna beskrivningar

Ja

Fiktivt/anonymt exempel

Exempelscenario med påhittade namn

Ja (försiktigt)

Observera: "Privata/känsliga personuppgifter" (hälsa, religion, etnicitet, biometri, kriminalregister) kräver högsta skydd. Skriv dem inte till något externt verktyg utan att anonymisera dem.

Anonymisering: Gör samma jobb säkert

I de flesta fall kan du uppnå ditt mål utan att ge verktyget känslig information. Nyckeltekniken är anonymisering: att ta bort information som identifierar en person eller organisation och ersätta den med generiska fraser.

  • "en kund" istället för "Ali Veli"
  • "Ett viktigt kontrakt med en stor företagskund" istället för "2 miljoner TL-kontrakt med Acme A.Ş."
  • Ta bort dem helt istället för riktig ID/telefon/adress
  • Ungefärliga eller representativa siffror snarare än faktiska siffror

Svag prompt / Stark prompt

Svag uppmaning: Ahmet Yılmaz (TC 123456...), kundnummer 0532... har skjutit upp sin betalning de senaste 3 månaderna. Vad ska jag skriva till honom?

Resultat: En allvarlig integritets- och KVKK-kränkning; personuppgifter gick till det externa verktyget.

Kraftfull uppmaning: Skriv ett artigt men tydligt påminnelsemail som ska skickas till en långvarig kund som har varit försenad med sin betalning i cirka 3 månader. Använd inte ett namn, ID eller nummer; ersätt dem med platshållare som [Kundens namn].

Resultat: Du får samma jobb, inga personuppgifter exponeras.

Tre minifodral

Fall 1 — Klistrad kundlista. En anställd klistrade in 800 rader med kunders e-postlistor i ett offentligt verktyg för att "segmentera dem." Listan innehöll affärshemligheter och personuppgifter. Informationssäkerhetsteamet uppmärksammade situationen; Incidenten förvandlades till en anmälningsprocess för dataintrång. Rätt svar var att: studera data med anonyma/representativa urval eller använda ett institutionellt, godkänt verktyg.

Fall 2 — Lösning genom anonymisering. En HR-professionell förberedde sig för en prestationsintervju. Istället för den anställdes riktiga namn och detaljer beskrev han den anställde som "en anställd som inte nådde sina mål under det senaste kvartalet men har starka teamrelationer." Han fick användbara samtalsämnen; Ingen blev utsatt.

Fall 3 - "Fråga IT först" reflex. Innan ett team rullar ut ett nytt AI-verktyg bör informationssäkerheten fråga sig "vilka typer av data kan vi använda dem med?" frågade han. De fick reda på att företagsversionens kontrakt hade en "data som inte används för modellutbildning" och publicerade en tydlig användningsregel. Resultatet: hastighet + säkerhet kombinerat.

Skillnaden mellan Enterprise AI och Public AI

  • Offentliga/gratis verktyg: Erbjuder vanligtvis begränsade garantier om hur din data lagras och används. Som standard är det den miljö där du bör vara mest försiktig.
  • Företags-/kontraktsverktyg: Företagsversioner som företaget använder med ett kontrakt erbjuder ofta kontraktsgarantier som "din data kommer inte att användas i modellutbildning", "den kommer att raderas inom en viss tidsperiod", "den kommer att lagras i en viss region".

Kopierbara mallar

Rensa all personlig och identifierande information (namn, ID, telefon, adress, e-post, företagsnamn) från texten nedan och ersätt dem med [ROL] eller [PLATSHÅLLARE]. Exportera sedan den rensade texten.Text: [klistra in här]

Skriv om detta scenario med ett helt fiktivt exempel, utan att använda någon riktig person-/institutionsinformation. Scenario: [klistra in här]

Gör mig en "sekretesschecklista innan du skriver till AI": personuppgifter, affärshemligheter, kunddata och intern konfidentiell information.

Designa om och ange nödvändiga platshållare för att jag ska kunna slutföra följande uppgift utan att dela några faktiska kund-/anställdadata. Uppdrag: [uppdrag]

Vanliga misstag

Vanliga misstag

  • Klistra in riktiga personuppgifter. Namn, ID, telefonnummer, adress, hälsa, lön ingår inte i offentliga instrument.
  • Förutsatt att "ingen kommer att se det ändå". Data kan lagras eller användas i träning; risk måste hanteras.
  • Förutsatt att verktyget är företag. Om du är osäker, fråga IT/informationssäkerhet; Alla fordon ger inte samma garanti.
  • Tänker att det är "säkert" att ladda upp skärmdumpar/filer. Personuppgifter i en bild eller ett dokument är också personuppgifter.
  • Förbigå anonymisering. De flesta uppgifter kan utföras utan identifierande information.
Observera: På grund av KVKK/GDPR är integritet inte ett "bättre om det händer"-val, utan en obligatorisk regel att följa. Att överföra personuppgifter till ett tredjepartsverktyg utan tillstånd kan leda till administrativa böter.

Sammanfattningsvis

  • Datan du skriver in i ett offentligt AI-verktyg kan vara utom din kontroll; Agera med principen "data som lämnar dörren kommer inte tillbaka".
  • Personuppgifter, affärshemligheter, intern konfidentiell information och kunddata ska inte skrivas till allmänt tillgängliga verktyg.
  • Du kan säkert göra samma jobb genom att ta bort identifierande information med anonymisering.
  • Företagsverktyg kan erbjuda avtalsenliga integritetsgarantier; Var mest försiktig i offentliga fordon.
  • Sekretess är en juridisk skyldighet på grund av KVKK/GDPR; Kontakta ditt IT-/informationssäkerhetsteam om du är osäker.

Applikationsuppgift

Granska indata du har skrivit (eller funderat på att skriva) om AI under den senaste veckan. Innehåller de personliga eller konfidentiella uppgifter? Konvertera en till en säker anonymiserad version med mallen "cleanup" ovan och se skillnaden.

Checklista

  • [ ] Jag vet vilka datatyper som inte kan skrivas till offentliga verktyg.
  • [ ] Jag kan tillämpa begreppen personuppgifter och affärshemligheter i praktiken.
  • [ ] Jag kan göra en uppgift säker genom att anonymisera den.
  • [ ] Jag vet skillnaden i integritet mellan företag och offentliga verktyg.
  • [ ] När jag är osäker rådfrågar jag IT/informationssäkerhetsteamet.