Enhet 11 / 12

Regler för konfidentiella och privilegierade dokument

Vinster:

  • Förmåga att överföra begreppen advokat-klientprivilegier och konfidentiella dokument till användning av AI
  • Möjlighet att avgöra vilka dokument som kan bearbetas i vilka verktyg med ett klassificeringsschema
  • Förmåga att implementera tekniska och kontraktuella skyddsåtgärder som förhindrar att privilegier försämras

En av de mest känsliga rättsprinciperna är kanske sekretessen i kommunikationen mellan advokaten och hans klient. Denna sekretess gör att klienten kan berätta allt för sin advokat utan att tveka och är grunden för ett gott försvar. I en ålder av artificiell intelligens (AI) står denna princip inför ett nytt hot: att skriva in ett privilegierat eller konfidentiellt dokument i ett osäkrat AI-verktyg kan undergräva konfidentialitet, till och med leda till förlust av advokat-klientprivilegier i vissa fall. I den här enheten kommer vi att lära oss att klassificera konfidentiella och privilegierade dokument, bestämma vilket dokument som kan behandlas i vilket medium och upprätta tekniska och kontraktuella skyddsåtgärder som skyddar privilegier.

Låt oss förtydliga villkoren. En konfidentiell handling är en handling som ska hållas konfidentiell av institutionen eller klienten och inte får delas med obehöriga. Advokat-klient privilegium är principen att kommunikation mellan en advokat och en klient för juridisk rådgivning är skyddad och att den inte kan tvingas avslöjas i en tvist. Avstående är förlusten av detta skydd genom att avslöja konfidentiell kommunikation till en tredje part. Datasäkring är ett verktygs avtalsenliga åtaganden som att inte använda data i utbildningen, att inte lagra den, inte dela den med tredje part. Dokumentklassificering är märkning av dokument efter deras känslighetsnivå.

Varför är privilegier i fara?

Grunden för privilegier ligger i skyddet av konfidentialitet. När en privilegierad kommunikation avslöjas för en tredje part, kan en domstol besluta att kommunikationen inte längre anses vara konfidentiell och att privilegiet därför går förlorat. Att mata in ett privilegierat dokument i ett osäkrat AI-verktyg är tekniskt sett att överföra dokumentet till en tredje parts (verktygsleverantörens) system. Om verktyget lagrar, bearbetar eller använder data i modellträning kan detta betraktas som ett avslöjande och privilegier kan bli omtvistade.

Den andra risken är kontraktssekretess: sekretessåtaganden som tecknats med kunden eller motparten förbjuder dokumentet från att föras in i otillåtna system. Den tredje risken är KVKK och dataskyddsförpliktelser (se enhet 9). Dessa tre risker kombineras ofta i samma dokument.

Varning: Att kryptera ett dokument eller ta bort en chatt senare garanterar inte behörighet. Det som är avgörande är i vilket verktyg dokumentet läggs in och om det verktyget erbjuder datasäkerhet. Privilegium bibehålls innan du går in i det osäkrade fordonet.

Dokumentklassificeringsschema

Rätt beslut fattas inte genom att behandla varje dokument lika, utan genom att klassificera det efter dess känslighet. Ett enkelt tre-fyrastegsdiagram förtydligar frågan "vilket dokument går vart?"

klass

exempel

användning av AI

Offentlig/Offentlig

Publicerad lagstiftning, presstext

Gratis i alla fordon

Internt/Konfidentiellt

Inrikespolitik, avtalsförslag

Endast godkänt, försäkrat fordon

Klienthemlighet/Personlig

Klientfil, personuppgifter

Godkänt verktyg + maskering

privilegierade

Juridisk åsikt, försvarsstrategi

Som regel anges det inte; endast helt säker certifierad miljö

Din roll: en informationssäkerhets-/integritetskonsult. Märk följande dokument enligt ett klassificeringsschema: Klasser: Offentlig / Intern-Konfidentiell / Klienthemlighet-Personlig / Privilegerad. Utdata: (1) föreslagen klass och dess motivering, (2) AI-användningsregel för den klassen, (3) markering av avsnitt i dokumentet som kan vara privilegierade, strategi (laglig åsikt). När du är osäker, tillämpa principen "runda upp till högre klass"; underskatta inte dokumentet.<document>[dokumenttext eller beskrivning]</document>

Upprättande av försäkringar

Skydd av privilegier och konfidentialitet kräver både tekniska och kontraktuella åtgärder. AI är till hjälp för att sammanställa dessa åtgärder i en checklista och granska relevanta klausuler i leverantörskontrakt.

Förvandla reglerna för "användning av konfidentiella/privilegierade dokument i AI-verktyg" till en checklista för vår organisations juridiska team. Inkludera:- Vilken dokumentklass som kan bearbetas i vilket verktyg (behörighetsmatris).- Standardregel för privilegierade dokument: ej angivna.- Säkerhetsåtgärder sökt för det godkända verktyget (icke-datalagring, icke-användning i utbildning, sekretessåtagande, plats-/åtkomstkontroll).- Maskerings- och minimeringssteg.- Anmälan och reaktionssteg vid överträdelse. Skriv varje punkt i form av en ja/nej-kontroll; Markera de områden där "lagligt godkännande krävs" krävs.

Det är också nödvändigt att få leverantören/verktygskontraktet undersökt: ger användarvillkoren för det AI-verktyg du har valt verkligen dessa garantier?

Granska och ange följande användarvillkor för AI-verktyg för sekretess:| Ämne | Fodral i skick (citat) | Räcker det | Risk |Sök efter: datalagringstid och syfte, användning i modellutbildning, tredje parts delning, dataplats, rätt till radering, sekretessåtagande. Finns det tillräcklig säkerhet för ett privilegierat/konfidentiellt dokument? Berätta tydligt; Om du är osäker, säg "juridisk granskning krävs." Skriva slutsatser utan klausuler/citat.

Privilege handlar inte bara om att skriva in dokumentet i verktyget, utan också om var utskrifterna lagras och med vem de delas. En AI-genererad sammanfattning eller analys kan också betraktas som privilegierad; Att flytta det utanför laget, till en osäkrad kanal, kan också leda till exponering. Därför måste livscykeln för utgången beaktas från början till slut.

Kartlägg följande AI-drivna arbetsflöde för integritet/privilegier: vilken integritetsrisk finns i varje steg (indatadokument, verktyg som används, producerad utdata, var utdata lagras, personer som tittar på utdata)? Flagga steg som kan undergräva privilegier och föreslå begränsningar för varje (åtkomstbegränsning, säker miljö, maskering). Ge en definitiv juridisk slutsats; Markera "lagligt godkännande krävs".

Svag prompt / Stark prompt

Svag uppmaning: Sammanfatta vår artikel om juridiska åsikter. [privilegierad handling fäst på osäkrat fordon]

Resultat: Den privilegierade försvarsstrategin exponeras för en osäkrad tredje parts system. Även om uppgiften är klar har privilegier blivit kontroversiella och konfidentialitet har skadats.

Stark uppmaning:[första dokumentklassificeringen → Om "Privileged" anges som regel inte + endast helt säker godkänd miljö + nödvändiga delar är maskerade + fordonsförhållanden har undersökts tidigare]

Resultat: Styrd av dokumentkänslighet; Privilegerat innehåll nås antingen inte alls eller så bearbetas det bara i en godkänd miljö med bevisad säkerhet.

Beslutsflöde

Innan ett dokument bearbetas med AI ställs tre frågor i ordning: (1) Vilken klass är detta dokument i? (2) Vilka medel och villkor krävs för klassen? (3) Kan jag minska risken genom att maskera eller minimera den del jag behöver gå in? För privilegierade dokument är standardsvaret "skriv inte in"; Undantag är endast möjligt med en miljö som godkänts av institutionen och vars garanti bevisas genom kontrakt.

Tre minifodral

Fall 1 – Bevarande av privilegier. En advokatbyrå skulle sammanfatta sitt försvarsstrategimemo i ett fall med AI. Klassificeringsuppmaningen märkte dokumentet "Privileged" och visade att standardregeln var "ingen inträde". Teamet skrev aldrig in dokumentet i fordonet; istället arbetade han med ett icke-exklusivt, generaliserat ramverk. Under rättegången kunde motparten inte göra anspråk på något avslöjande; privilegiet bevarat.

Fall 2 – Kontrollera fordonsförsäkring. En organisation övervägde att behandla konfidentiella kontraktsutkast i ett AI-verktyg. Granskning av fordonsförhållanden visade att fordonet kunde använda data i modellträning och bevarandeperioden var osäker. Organisationen avvisade detta verktyg för konfidentiella dokument och flyttade till en certifierad företagsversion för vilken den undertecknade ett datasäkerhetsavtal. Samma jobb, men denna gång gjort utan risk för exponering.

Fall 3 — Värdet på tillståndsmatrisen. I ett juridiskt team agerade alla olika; Vissa gick in i klientfilen direkt, andra använde den inte alls. När väl dokumentklass-fordonstillståndsmatrisen upprättades blev reglerna tydliga: inget privilegierat dokument matades in, klienthemligheten endast maskerad och i det godkända fordonet, allmänt dokumentfritt. Under det första kvartalet fångades 3 illegala försök och blockerades i förväg tack vare matrisen; Ett dokumenterat register över efterlevnad har upprättats.

Vanliga misstag

  • Mata in det privilegierade dokumentet i ett osäkrat fordon. Det allvarligaste misstaget; kan bryta mot privilegier och konfidentialitet.
  • Inte sekretessbelagda dokument. Att behandla varje dokument lika lämnar det känsliga oskyddat.
  • Kontrollerar inte fordonets tillstånd. Säkerhet kan inte antas utan att känna till verktygets datalagrings-/utbildningspolicy.
  • Tänker att kryptering/radering räcker. Det avgörande är i vilket verktyg dokumentet förs in; efterföljande radering ångrar inte avslöjandet.
  • Att göra undantaget till regeln. Standardinställningen i ett privilegierat dokument är "skriv inte in"; Undantag sker endast med bevisförsäkran.
  • Inte institutionalisera samtyckesmatrisen. Utan skrivna regler fattar alla sina egna beslut; Inkonsekvens och risk uppstår.

Sammanfattningsvis

Konfidentiella och privilegierade dokument är det område som kräver högsta uppmärksamhet när du använder AI. Det som är avgörande är i vilket fordon handlingen förs in: att föra in en privilegierad handling i ett osäkrat fordon kan bryta mot sekretess och advokat-klientprivilegium. Klassificera dokument efter känslighet, ställ in regler för verktygsbehörighet för varje klass, "skriv inte in" på privilegierade dokument som standard, verifiera verktygets dataskydd från kontraktet och tillämpa maskering/minimering tillsammans. AI producerar klassificering och checklistor; Den behöriga yrkesutövaren avgör om en handling kan behandlas eller inte.

Applikationsuppgift

Definiera tre dokument av olika känslighet (en offentlig, en konfidentiell, en privilegierad, etc.). (1) Märk var och en med en klassificeringsuppmaning och bestäm AI-användningsregeln. (2) Ta fram en behörighetsmatris för dokumentklassverktyg och checklista för ditt team. (3) Låt villkoren för ett verktyg du använder undersöka vad gäller konfidentialitet och utvärdera försäkringarnas lämplighet. (4) Skriv standardregeln "ingen intrång" för det privilegierade dokumentet.

checklista

  • [ ] Är dokumentet märkt enligt dess känslighetsklass före bearbetning?
  • [ ] Har det bestämts vilket verktyg som kan användas för varje klass?
  • [ ] Tillämpas standardregeln "ingen intrång" på privilegierade dokument?
  • [ ] Har uppgifterna för det använda fordonet verifierats utifrån villkoren?
  • [ ] Har maskering och minimering tillämpats?
  • [ ] Har dokumentklassverktygets behörighetsmatris institutionaliserats?
  • [ ] Är anmälnings-/ingripandesteg definierade vid överträdelse?