กำไร:
- สามารถแยกแยะได้ว่าข้อมูลใดที่สามารถเขียนลงในเครื่องมือ AI ได้
- สามารถประยุกต์ใช้แนวคิดข้อมูลส่วนบุคคลและความลับทางการค้าได้จริง
- รู้ความแตกต่างความเป็นส่วนตัวระหว่างเครื่องมือ AI ขององค์กรและสาธารณะ
หน่วยนี้ถือเป็นหัวใจของข้อผิดพลาดที่พบบ่อยที่สุดและความเสี่ยงที่ร้ายแรงที่สุดในการใช้งาน AI ทุกวัน: อะไรที่คุณสามารถเขียนลงในเครื่องมือ AI และสิ่งใดที่คุณเขียนไม่ได้ หากพนักงานวางข้อมูลลูกค้าที่ละเอียดอ่อนลงในเครื่องมือแชทสาธารณะโดยสุจริตใจเพื่อเร่งธุรกิจ นั่นอาจทำให้บริษัทถูกดำเนินคดีทางกฎหมายและสร้างความเสียหายต่อชื่อเสียงได้ ในหน่วยนี้เราจะให้เข็มทิศที่ชัดเจนและนำไปปฏิบัติได้ KVKK (กฎหมายคุ้มครองข้อมูลส่วนบุคคล) เป็นกฎหมายที่ควบคุมวิธีการประมวลผลข้อมูลส่วนบุคคลในตุรกี เทียบเท่ากับยุโรปคือ GDPR
หลักการพื้นฐาน: "ข้อมูลที่ออกจากประตูไม่เคยกลับมา"
เมื่อคุณพิมพ์ข้อมูลลงในเครื่องมือ AI สาธารณะ ข้อมูลนั้นอาจไม่อยู่ในการควบคุมของคุณ ข้อมูลนี้ขึ้นอยู่กับประเภทของยานพาหนะ สามารถจัดเก็บตรวจสอบโดยพนักงานหรือใช้ในการฝึกอบรมโมเดลในอนาคต คำถามพื้นฐานคือ: "ฉันจะรังเกียจไหมหากฉันส่งอีเมลข้อมูลนี้ไปให้คนที่ฉันไม่รู้จัก" หากคำตอบของคุณคือ "ใช่" ให้คิดให้รอบคอบก่อนที่จะพิมพ์ข้อมูลนั้นลงในเครื่องมือสาธารณะ
ข้อมูลใดที่มีความเสี่ยง? การจำแนกประเภทอย่างง่าย
หมวดหมู่
ตัวอย่าง
สามารถเขียนบนตราสารสาธารณะได้หรือไม่?
ข้อมูลส่วนบุคคล
ชื่อ-นามสกุล หมายเลขประจำตัว TR หมายเลขโทรศัพท์ ที่อยู่ สุขภาพ เงินเดือน
ไม่
ความลับทางการค้า
กลยุทธ์การกำหนดราคา สูตร ซอร์สโค้ด รายละเอียดสัญญา
ไม่
ข้อมูลความลับภายใน
การเงินที่ไม่ได้เผยแพร่ การตัดสินใจด้านบุคลากร จดหมายภายใน
ไม่
ข้อมูลลูกค้า
รายชื่อลูกค้า ประวัติการซื้อ บันทึกการติดต่อ
ไม่
ข้อมูลสาธารณะ
บล็อกที่เผยแพร่ ข่าวประชาสัมพันธ์ คำอธิบายทั่วไป
ใช่
ตัวอย่างสมมติ/ไม่ระบุชื่อ
สถานการณ์ตัวอย่างที่มีชื่อที่สร้างขึ้น
ใช่ (อย่างระมัดระวัง)
ข้อควรพิจารณา: "ข้อมูลส่วนบุคคล/ข้อมูลส่วนบุคคลที่ละเอียดอ่อน" (สุขภาพ ศาสนา ชาติพันธุ์ ชีวมาตร ประวัติอาชญากรรม) จำเป็นต้องได้รับการปกป้องสูงสุด อย่าเขียนลงในเครื่องมือภายนอกโดยไม่เปิดเผยชื่อ
การไม่เปิดเผยชื่อ: ทำงานแบบเดียวกันอย่างปลอดภัย
ในกรณีส่วนใหญ่ คุณสามารถบรรลุเป้าหมายได้โดยไม่ต้องให้ข้อมูลที่ละเอียดอ่อนแก่เครื่องมือ เทคนิคสำคัญคือการไม่เปิดเผยตัวตน: การลบข้อมูลที่ระบุบุคคลหรือองค์กรออก และแทนที่ด้วยวลีทั่วไป
- "ลูกค้า" แทน "Ali Veli"
- "สัญญาสำคัญกับลูกค้าองค์กรขนาดใหญ่" แทนที่จะเป็น "สัญญา 2 ล้าน TL กับ Acme A.S"
- ลบออกทั้งหมดแทน ID/โทรศัพท์/ที่อยู่จริง
- ตัวเลขโดยประมาณหรือตัวเลขตัวแทนมากกว่าตัวเลขจริง
พรอมต์ที่อ่อนแอ / พรอมต์ที่แข็งแกร่ง
ข้อความเตือนที่อ่อนแอ: Ahmet Yılmaz (TC 123456...) ลูกค้าหมายเลข 0532... ทำให้การชำระเงินของเขาล่าช้าไปในช่วง 3 เดือนที่ผ่านมา ฉันควรเขียนอะไรถึงเขา?
ผลลัพธ์: การละเมิดความเป็นส่วนตัวอย่างร้ายแรงและการละเมิด KVKK; ข้อมูลส่วนบุคคลไปที่เครื่องมือภายนอก
พร้อมท์ที่มีประสิทธิภาพ: ร่างอีเมลเตือนความจำที่สุภาพแต่ชัดเจนเพื่อส่งถึงลูกค้าระยะยาวที่ค้างชำระการชำระเงินเป็นเวลาประมาณ 3 เดือน อย่าใช้ชื่อ ID หรือหมายเลข แทนที่ด้วยตัวยึดตำแหน่ง เช่น [ชื่อลูกค้า]
ผลลัพธ์: คุณได้งานเดิม ไม่มีการเปิดเผยข้อมูลส่วนบุคคล
มินิเคสสามอัน
กรณีที่ 1 — วางรายชื่อลูกค้า พนักงานวางรายชื่ออีเมลลูกค้า 800 บรรทัดลงในเครื่องมือสาธารณะเพื่อ "แบ่งกลุ่ม" รายการประกอบด้วยความลับทางการค้าและข้อมูลส่วนบุคคล ทีมงานรักษาความปลอดภัยข้อมูลได้สังเกตเห็นสถานการณ์ เหตุการณ์ดังกล่าวกลายเป็นกระบวนการแจ้งเตือนการละเมิดข้อมูล คำตอบที่ถูกต้องคือ: ศึกษาข้อมูลด้วยตัวอย่างที่ไม่ระบุชื่อ/เป็นตัวแทน หรือใช้เครื่องมือของสถาบันที่ได้รับการอนุมัติ
กรณีที่ 2 — การแก้ปัญหาโดยไม่เปิดเผยตัวตน ผู้เชี่ยวชาญด้านทรัพยากรบุคคลกำลังเตรียมการสัมภาษณ์ด้านประสิทธิภาพ แทนที่จะระบุชื่อและรายละเอียดจริงของพนักงาน เขาอธิบายว่าพนักงานรายดังกล่าวเป็น "พนักงานที่ไม่บรรลุเป้าหมายในไตรมาสที่แล้ว แต่มีความสัมพันธ์ในทีมที่แข็งแกร่ง" เขามีประเด็นพูดคุยที่เป็นประโยชน์ ไม่มีใครถูกเปิดเผย
กรณีที่ 3 — “ถามไอทีก่อน” สะท้อนกลับ ก่อนที่ทีมจะเปิดตัวเครื่องมือ AI ใหม่ ความปลอดภัยของข้อมูลควรถามว่า “เราจะใช้กับข้อมูลประเภทใดได้บ้าง” เขาถาม พวกเขาได้เรียนรู้ว่าสัญญาเวอร์ชันองค์กรมีข้อกำหนด "ข้อมูลที่ไม่ได้ใช้สำหรับการฝึกโมเดล" และเผยแพร่กฎการใช้งานที่ชัดเจน ผลลัพธ์: ความเร็ว + ความปลอดภัยรวมกัน
ความแตกต่างระหว่าง Enterprise AI และ AI สาธารณะ
- เครื่องมือสาธารณะ/ฟรี: โดยปกติแล้วจะมีการรับประกันแบบจำกัดเกี่ยวกับวิธีการจัดเก็บและใช้งานข้อมูลของคุณ ตามค่าเริ่มต้น มันเป็นสภาพแวดล้อมที่คุณควรระมัดระวังที่สุด
- เครื่องมือระดับองค์กร / ตามสัญญา: เวอร์ชันระดับองค์กรที่บริษัทใช้กับสัญญามักจะให้การรับประกันตามสัญญา เช่น "ข้อมูลของคุณจะไม่ถูกใช้ในการฝึกฝนโมเดล" "จะถูกลบภายในระยะเวลาหนึ่ง" "จะถูกจัดเก็บในบางภูมิภาค"
เทมเพลตที่คัดลอกได้
ล้างข้อมูลส่วนบุคคลและข้อมูลระบุตัวตนทั้งหมด (ชื่อ ID หมายเลขโทรศัพท์ ที่อยู่ อีเมล ชื่อบริษัท) ออกจากข้อความด้านล่าง และแทนที่ด้วย [ROLE] หรือ [PLACEHOLDER] จากนั้นส่งออกข้อความที่ล้างแล้ว ข้อความ: [วางที่นี่]
เขียนสถานการณ์นี้ใหม่โดยใช้ตัวอย่างสมมติ โดยไม่ต้องใช้ข้อมูลบุคคล/สถาบันที่แท้จริง สถานการณ์: [วางที่นี่]
กำหนดให้ฉันเป็น "รายการตรวจสอบความเป็นส่วนตัวก่อนที่คุณจะเขียนถึง AI": ข้อมูลส่วนบุคคล ความลับทางการค้า ข้อมูลลูกค้า และข้อมูลที่เป็นความลับภายใน
ออกแบบใหม่และระบุตัวยึดตำแหน่งที่จำเป็นเพื่อให้ฉันสามารถทำงานต่อไปนี้ให้เสร็จสิ้นได้โดยไม่ต้องเปิดเผยข้อมูลลูกค้า/พนักงานจริงใดๆ ภารกิจ: [ภารกิจ]
ข้อผิดพลาดทั่วไป
ข้อผิดพลาดทั่วไป
- วางข้อมูลส่วนบุคคลจริง ชื่อ, ID, หมายเลขโทรศัพท์, ที่อยู่, สุขภาพ, เงินเดือนไม่รวมอยู่ในตราสารสาธารณะ
- สมมติว่า "ไม่มีใครเห็นอยู่แล้ว" ข้อมูลสามารถจัดเก็บหรือใช้ในการฝึกอบรมได้ จะต้องจัดการความเสี่ยง
- สมมติว่าเครื่องมือนี้เป็นแบบองค์กร หากคุณไม่แน่ใจ โปรดสอบถามฝ่ายไอที/ความปลอดภัยของข้อมูล รถแต่ละคันไม่ได้ให้การรับประกันเหมือนกัน
- การคิดว่าการอัปโหลดภาพหน้าจอ/ไฟล์นั้น "ปลอดภัย" ข้อมูลส่วนบุคคลในรูปภาพหรือเอกสารก็เป็นข้อมูลส่วนบุคคลเช่นกัน
- หลีกเลี่ยงการเปิดเผยตัวตน งานส่วนใหญ่สามารถทำได้โดยไม่ต้องระบุข้อมูล
ข้อควรสนใจ: เนื่องจาก KVKK/GDPR ความเป็นส่วนตัวไม่ใช่ตัวเลือกที่ "ดีกว่าหากเกิดขึ้น" แต่เป็นกฎบังคับที่ต้องปฏิบัติตาม การถ่ายโอนข้อมูลส่วนบุคคลไปยังเครื่องมือของบุคคลที่สามโดยไม่ได้รับอนุญาตอาจส่งผลให้ต้องเสียค่าปรับทางปกครอง
โดยสรุป
- ข้อมูลที่คุณพิมพ์ลงในเครื่องมือ AI สาธารณะอาจไม่อยู่ในการควบคุมของคุณ ดำเนินการตามหลักการ "ข้อมูลที่ออกจากประตูไม่กลับมา"
- ข้อมูลส่วนบุคคล ความลับทางการค้า ข้อมูลลับภายใน และข้อมูลลูกค้า ไม่ควรเขียนลงในเครื่องมือที่เปิดเผยต่อสาธารณะ
- คุณสามารถทำงานเดียวกันได้อย่างปลอดภัยโดยลบข้อมูลระบุตัวบุคคลโดยไม่เปิดเผยตัวตน
- เครื่องมือระดับองค์กรอาจเสนอการรับประกันความเป็นส่วนตัวตามสัญญา ควรระมัดระวังในยานพาหนะสาธารณะให้มากที่สุด
- การรักษาความลับเป็นภาระผูกพันทางกฎหมายเนื่องจาก KVKK/GDPR หากคุณไม่แน่ใจ โปรดปรึกษาทีมไอที/ความปลอดภัยข้อมูลของคุณ
งานแอปพลิเคชัน
ตรวจสอบข้อมูลที่คุณเขียน (หรือพิจารณาที่จะเขียน) เกี่ยวกับ AI ในสัปดาห์ที่ผ่านมา มีข้อมูลส่วนบุคคลหรือข้อมูลที่เป็นความลับหรือไม่? แปลงเวอร์ชันหนึ่งเป็นเวอร์ชันนิรนามที่ปลอดภัยด้วยเทมเพลต "การล้างข้อมูล" ด้านบนและดูความแตกต่าง
รายการตรวจสอบ
- [ ] ฉันรู้ว่าประเภทข้อมูลใดที่ไม่สามารถเขียนลงในเครื่องมือสาธารณะได้
- [ ] ฉันสามารถนำแนวคิดเกี่ยวกับข้อมูลส่วนบุคคลและความลับทางการค้าไปใช้ในทางปฏิบัติได้
- [ ] ฉันสามารถทำให้งานปลอดภัยได้ด้วยการไม่เปิดเผยชื่อ
- [ ] ฉันทราบถึงความแตกต่างในความเป็นส่วนตัวระหว่างเครื่องมือขององค์กรและสาธารณะ
- [ ] เมื่อฉันไม่แน่ใจ ฉันจะปรึกษาทีมรักษาความปลอดภัยด้านไอที/ข้อมูล