Vinster:
- Tillämpa utvärderingskriterier innan du köper ett AI-verktyg
- Att känna igen artiklarna att leta efter i databehandlingsavtalet (DPA) och modellkortet
- Skapa den godkända fordonslistan och leverantörsriskpoäng
Vad gör du när en affärsenhet kommer till din dörr och säger "vi vill använda det där nya AI-verktyget, det kommer att vara väldigt användbart"? Att säga "no way" matar skuggan AI; Att säga "ok" öppnar för okontrollerade risker. Det rätta svaret är att köra en fordonsutvärderingsprocess. I den här enheten kommer vi att lära oss vilka frågor vi ska ställa innan du köper/certifierar ett AI-fordon, vad du ska leta efter i ett databearbetningsavtal (DPA) och modellkort, och hur du destillerar allt detta till en godkänd fordonslista och leverantörsriskpoäng.
Varför behövs utvärdering?
Varje AI-verktyg är en databehandlare: det bearbetar organisationens data. Att godkänna fel verktyg innebär att lämna över organisationens personuppgifter till en tredje part (och ofta utomlands) på ett okontrollerat sätt. Kärnfrågor att besvara innan du godkänner ett verktyg:
- Var bearbetar och lagrar den data (vilket land)?
- Använder den vår data i modellträning? Går det att stänga av (opt-out)?
- Erbjuder det ett databehandlingsavtal (DPA)?
- Finns det säkerhetscertifieringar (t.ex. ISO 27001)?
- Hur länge sparas chatthistoriken och kan den raderas?
- Finns det ett åtagande att meddela oss om det finns ett säkerhetsintrång?
Databehandlingsavtal (DPA)
Data Processing Agreement (DPA) är ett avtal som undertecknats mellan den personuppgiftsansvarige (institutionen) och databehandlaren (AI-leverantören) som anger hur uppgifterna ska behandlas. KVKK och GDPR föreskriver till stor del detta. Objekt att leta efter i en DPA:
fråga
Vad ska det ge?
Behandlingens omfattning och syfte
Låt leverantören endast arbeta enligt våra instruktioner
Underprocessorer
Till vem överförs det? Är det aviserat i förväg?
Överföringssäkring
Standardavtalsklausuler eller motsvarande
Säkerhetsåtgärder
Kryptering, åtkomstkontroll, ISO 27001
Avisering om intrång
Meddela oss inom en viss tid vid överträdelse
Radering/retur
Åtagande att radera/returnera data i slutet av kontraktet
Revisionsrätt
Möjlighet att granska leverantören eller ta emot rapporter
Se upp: De flesta "gratis" och "individuella" AI-planer erbjuder ingen DPA och kan använda data för modellträning. För företagsanvändning bör företags-/affärsplaner som erbjuder DPA och garanterar utbildningsopt-out föredras. Den kostnadsfria planen är ofta planen där data "betalas".
Modellkort och transparens
Ett modellkort är ett dokument som förklarar vad en AI-modell är designad för, vilken data den är tränad med, dess begränsningar och kända risker. En bra leverantör delar detta. Saker att titta efter i modellkortet: avsedd användning av modellen, kända begränsningar och risker för partiskhet, användningar som inte rekommenderas och prestanda/säkerhetsnoteringar. Om modellkortet saknas eller är väldigt vagt är det i sig ett varningstecken.
tre minifodral
Fall 1 – Kostnad för gratisplanen. Ett redovisningsteam börjar bearbeta kundekonomisk data med ett gratis AI-verktyg. Verktyget erbjuder ingen DPA och anger i sina villkor att det kan använda data för modellträning. Den efterlevnadsansvarige märker detta och förbjuder verktyget och godkänner ett företagsalternativ som erbjuder DPA. Skillnad: några hundra TL per månad för licens etc. Eventuella böter på miljoner pund.
Fall 2 — Underprocessoröverraskning. Ett företag upptäcker i en granskning månader senare att AI-verktyget som det godkände överförde data till underprocessorer i tre olika länder. Eftersom det inte finns någon "underhandläggare ska meddelas i förväg" i dataskyddsförordningen, var företaget inte medvetet om det. Lärdom: En klausul i DPA som gör underprocessorkedjan synlig är ett måste.
Fall 3 – Beslut genom poängsättning. En organisation upprättar en riskpoängtabell för leverantörer med åtta kriterier för att jämföra tre AI-verktyg (DPA, dataplats, utbildningsopt-out, ISO 27001, meddelande om brott, radering, mönsterkort, pris). Betygsresultatet framhäver det verktyg som inte är det mest populära, men det mest kompatibla. Beslutet baseras på ett dokumenterbart resultat snarare än ett subjektivt "jag gillade det."
Tips: Hantera listan över godkända fordon som en "vitlista": tillåt endast fordon som finns på listan. Den svarta listan måste uppdateras med varje nytt verktyg och ligger alltid ett steg efter; vitlistning är säker som standard.
Exit och missbruksrisk
Frågan som de flesta byråer hoppar över när de godkänner ett fordon är: "Vad händer om vi vill lämna det här fordonet?" En bra utvärdering tar hänsyn till såväl utträde som inträde. Två risker sticker ut. Den första är dataportabilitet: när du lämnar leverantören, kan du få tillbaka dina data och konfiguration i ett standardformat, eller är datan låst hos leverantören? Den andra är leverantörslåsning: affärsprocesser kan vara så bundna till ett enda verktyg att utträdeskostnaden blir outhärdlig när leverantören höjer priserna eller stör tjänsten.
Det är därför det är bra att lägga till en "exitplan"-rad i bekräftelseposten: hur får vi tillbaka data, vad är det alternativa verktyget, hur lång tid tar övergången. Även om leverantören lägger ner tjänsten en dag kommer organisationen att vara förberedd.
Varning: Bara för att ett fordon är populärt eller billigt betyder det inte att det är hållbart. Små leverantörer kan stänga, förvärvas eller plötsligt ändra sina policyer. Innan du kopplar en kritisk process till ett enda verktyg, överväg exit-scenariot.
Kopierbara mallar
MALL 1 — Frågeuppsättning för leverantörsutvärdering: "Förbered utvärderingsfrågor att ställa till leverantören innan du godkänner ett nytt AI-verktyg. Inkludera: datalokalisering, användning och borttagning i modellutbildning, DPA-närvaro, säkerhetscertifikat, lagringsperiod, meddelande om brott, underbehandlare, raderingsåtagande. Inkludera det förväntade "säkra" svaret på varje fråga."
MALL 2 — DPA-klausulens checklista: "Kontrollera DPA-utkastet nedan [klistra in text] för följande klausuler: omfattning av bearbetning, underbehandlare, överföringsgaranti, säkerhetsåtgärder, anmälningsperiod för överträdelse, radering/retur, rätt till granskning. Markera "närvarande / saknas / osäker" för varje klausul. Påminn om att juridiskt godkännande inte görs slutgiltigt."
MALL 3 — Leverantörsriskresultattavla: "Sätt upp en risktavla med 8 kriterier för att jämföra tre AI-verktyg: DPA, dataplats, utbildningsopt-out, ISO 27001, meddelande om brott, radering, mönsterkort, kostnad. Låt varje kriterium vara 0-3 poäng, lägg till totalt och rekommendationskolumn. Ge det tom mall, så fyller jag i mallen."
MALL 4 — Godkänd verktygslistapost: "Skapa en ny post i den godkända AI-verktygslistan: verktygsnamn, godkänd avsedd användning, vilka dataklasser som är tillåtna (offentliga/interna/konfidentiella), förbjudna datatyper, ansvarig enhet, godkännandedatum, granskningsdatum. I enkelradspostformat."
Svag prompt / Stark prompt
SVAG: "Är detta AI-verktyg säkert?"-> Upprepar marknadsföringslöfte om modellverktyg; Den utvärderar inte konkreta kriterier som DPA, dataplats, utbildningsanvändning. STARK: "Jag kommer att utvärdera det här AI-verktyget för företagsanvändning. Vilken information ska jag begära från leverantören baserat på följande 8 kriterier (DPA, dataplats, utbildningsopt-out, ISO 27001, överträdelsemeddelande, lagring, underprocessor, modellkort) och vad ska vara det 'acceptabelt' tröskelvärdet i varje kriterium? Ange i checkbladformat." -> Modellen ger en konkret, verifierbar utvärderingsram.
Vanliga misstag
- Använda gratis/individuella planer med företagsdata; Att inte inse att det inte finns någon DPA och opt-out.
- Godkänner verktyget baserat på marknadsföringslöfte, inte frågar efter dataplats och utbildningsanvändning.
- Dela data utan att underteckna en DPA eller kontrollera underprocessorklausulen.
- Godkänna ett fordon med inget/osäkert modellkort utan några frågor.
- Att hålla en förbudslista istället för en vit lista och stanna kvar med varje nytt fordon.
- Inte granska fordonet igen efter godkännande (villkoren ändras).
- Basera leverantörsval på subjektiva preferenser, inte en certifieringsbar poäng.
Sammanfattningsvis
- Varje AI-verktyg är en dataprocessor; En systematisk utvärdering är väsentlig innan godkännande.
- Databehandlingsavtalet (DPA) är det grundläggande dokumentet som binder uppgifterna; Den bör inkludera klausuler om omfattning, underbehandlare, säkerhet, intrång och radering.
- Gratis/individuella planer erbjuder ofta inte DPA och använder data för utbildning; Företagsplaner bör föredras.
- Modellkortet visar modellens gränser och risker; Dess frånvaro är ett varningstecken.
- Godkända verktyg bör hanteras som en vitlista, och leverantörer bör hanteras med en dokumenterbar riskpoäng.
Applikationsuppgift
Välj tre riktiga AI-verktyg som din organisation kanske vill använda. Sätt upp en leverantörsriskpoängtabell med åtta kriterier (DPA, dataplats, utbildningsopt-out, säkerhetscertifiering, intrångsmeddelande, retention, modellkort, kostnad) och betygsätt varje fordon från 0-3 baserat på dessa kriterier. Skriv sedan en godkänd fordonslista för det fordon med högst poäng: godkänd avsedd användning, tillåtna dataklasser, förbjudna datatyper, ansvarig enhet och granskningsdatum. Slutligen, notera fem objekt som du definitivt vill se i ett fordons DPA och varför var och en är viktig.
checklista
- [ ] Jag ställde utvärderingsfrågor innan jag godkände verktyget.
- [ ] Jag klargjorde dataplatsen och användningsfallet i modellträning.
- [ ] Jag kontrollerade förekomsten av DPA och dess kritiska föremål.
- [ ] Jag undersökte modellkortet; Jag såg gränserna och riskerna.
- [ ] Jag utvärderade leverantören med en dokumenterbar riskpoäng.
- [ ] Jag lade till verktyget till vitlistan med tillåtna dataklasser.
- [ ] Jag satte ett granskningsdatum.