หน่วย 7 / 12

ความเป็นส่วนตัวของข้อมูลและ KVKK: ฉันจะเขียนข้อมูลบริษัทได้ที่ไหน

กำไร:

  • สามารถแยกแยะได้ว่าข้อมูลใดที่สามารถเขียนลงในเครื่องมือ AI ได้
  • สามารถประยุกต์ใช้แนวคิดข้อมูลส่วนบุคคลและความลับทางการค้าได้จริง
  • รู้ความแตกต่างความเป็นส่วนตัวระหว่างเครื่องมือ AI ขององค์กรและสาธารณะ

หน่วยนี้ถือเป็นหัวใจของข้อผิดพลาดที่พบบ่อยที่สุดและความเสี่ยงที่ร้ายแรงที่สุดในการใช้งาน AI ทุกวัน: อะไรที่คุณสามารถเขียนลงในเครื่องมือ AI และสิ่งใดที่คุณเขียนไม่ได้ หากพนักงานวางข้อมูลลูกค้าที่ละเอียดอ่อนลงในเครื่องมือแชทสาธารณะโดยสุจริตใจเพื่อเร่งธุรกิจ นั่นอาจทำให้บริษัทถูกดำเนินคดีทางกฎหมายและสร้างความเสียหายต่อชื่อเสียงได้ ในหน่วยนี้เราจะให้เข็มทิศที่ชัดเจนและนำไปปฏิบัติได้ KVKK (กฎหมายคุ้มครองข้อมูลส่วนบุคคล) เป็นกฎหมายที่ควบคุมวิธีการประมวลผลข้อมูลส่วนบุคคลในตุรกี เทียบเท่ากับยุโรปคือ GDPR

หลักการพื้นฐาน: "ข้อมูลที่ออกจากประตูไม่เคยกลับมา"

เมื่อคุณพิมพ์ข้อมูลลงในเครื่องมือ AI สาธารณะ ข้อมูลนั้นอาจไม่อยู่ในการควบคุมของคุณ ข้อมูลนี้ขึ้นอยู่กับประเภทของยานพาหนะ สามารถจัดเก็บตรวจสอบโดยพนักงานหรือใช้ในการฝึกอบรมโมเดลในอนาคต คำถามพื้นฐานคือ: "ฉันจะรังเกียจไหมหากฉันส่งอีเมลข้อมูลนี้ไปให้คนที่ฉันไม่รู้จัก" หากคำตอบของคุณคือ "ใช่" ให้คิดให้รอบคอบก่อนที่จะพิมพ์ข้อมูลนั้นลงในเครื่องมือสาธารณะ

ข้อมูลใดที่มีความเสี่ยง? การจำแนกประเภทอย่างง่าย

หมวดหมู่

ตัวอย่าง

สามารถเขียนบนตราสารสาธารณะได้หรือไม่?

ข้อมูลส่วนบุคคล

ชื่อ-นามสกุล หมายเลขประจำตัว TR หมายเลขโทรศัพท์ ที่อยู่ สุขภาพ เงินเดือน

ไม่

ความลับทางการค้า

กลยุทธ์การกำหนดราคา สูตร ซอร์สโค้ด รายละเอียดสัญญา

ไม่

ข้อมูลความลับภายใน

การเงินที่ไม่ได้เผยแพร่ การตัดสินใจด้านบุคลากร จดหมายภายใน

ไม่

ข้อมูลลูกค้า

รายชื่อลูกค้า ประวัติการซื้อ บันทึกการติดต่อ

ไม่

ข้อมูลสาธารณะ

บล็อกที่เผยแพร่ ข่าวประชาสัมพันธ์ คำอธิบายทั่วไป

ใช่

ตัวอย่างสมมติ/ไม่ระบุชื่อ

สถานการณ์ตัวอย่างที่มีชื่อที่สร้างขึ้น

ใช่ (อย่างระมัดระวัง)

ข้อควรพิจารณา: "ข้อมูลส่วนบุคคล/ข้อมูลส่วนบุคคลที่ละเอียดอ่อน" (สุขภาพ ศาสนา ชาติพันธุ์ ชีวมาตร ประวัติอาชญากรรม) จำเป็นต้องได้รับการปกป้องสูงสุด อย่าเขียนลงในเครื่องมือภายนอกโดยไม่เปิดเผยชื่อ

การไม่เปิดเผยชื่อ: ทำงานแบบเดียวกันอย่างปลอดภัย

ในกรณีส่วนใหญ่ คุณสามารถบรรลุเป้าหมายได้โดยไม่ต้องให้ข้อมูลที่ละเอียดอ่อนแก่เครื่องมือ เทคนิคสำคัญคือการไม่เปิดเผยตัวตน: การลบข้อมูลที่ระบุบุคคลหรือองค์กรออก และแทนที่ด้วยวลีทั่วไป

  • "ลูกค้า" แทน "Ali Veli"
  • "สัญญาสำคัญกับลูกค้าองค์กรขนาดใหญ่" แทนที่จะเป็น "สัญญา 2 ล้าน TL กับ Acme A.S"
  • ลบออกทั้งหมดแทน ID/โทรศัพท์/ที่อยู่จริง
  • ตัวเลขโดยประมาณหรือตัวเลขตัวแทนมากกว่าตัวเลขจริง

พรอมต์ที่อ่อนแอ / พรอมต์ที่แข็งแกร่ง

ข้อความเตือนที่อ่อนแอ: Ahmet Yılmaz (TC 123456...) ลูกค้าหมายเลข 0532... ทำให้การชำระเงินของเขาล่าช้าไปในช่วง 3 เดือนที่ผ่านมา ฉันควรเขียนอะไรถึงเขา?

ผลลัพธ์: การละเมิดความเป็นส่วนตัวอย่างร้ายแรงและการละเมิด KVKK; ข้อมูลส่วนบุคคลไปที่เครื่องมือภายนอก

พร้อมท์ที่มีประสิทธิภาพ: ร่างอีเมลเตือนความจำที่สุภาพแต่ชัดเจนเพื่อส่งถึงลูกค้าระยะยาวที่ค้างชำระการชำระเงินเป็นเวลาประมาณ 3 เดือน อย่าใช้ชื่อ ID หรือหมายเลข แทนที่ด้วยตัวยึดตำแหน่ง เช่น [ชื่อลูกค้า]

ผลลัพธ์: คุณได้งานเดิม ไม่มีการเปิดเผยข้อมูลส่วนบุคคล

มินิเคสสามอัน

กรณีที่ 1 — วางรายชื่อลูกค้า พนักงานวางรายชื่ออีเมลลูกค้า 800 บรรทัดลงในเครื่องมือสาธารณะเพื่อ "แบ่งกลุ่ม" รายการประกอบด้วยความลับทางการค้าและข้อมูลส่วนบุคคล ทีมงานรักษาความปลอดภัยข้อมูลได้สังเกตเห็นสถานการณ์ เหตุการณ์ดังกล่าวกลายเป็นกระบวนการแจ้งเตือนการละเมิดข้อมูล คำตอบที่ถูกต้องคือ: ศึกษาข้อมูลด้วยตัวอย่างที่ไม่ระบุชื่อ/เป็นตัวแทน หรือใช้เครื่องมือของสถาบันที่ได้รับการอนุมัติ

กรณีที่ 2 — การแก้ปัญหาโดยไม่เปิดเผยตัวตน ผู้เชี่ยวชาญด้านทรัพยากรบุคคลกำลังเตรียมการสัมภาษณ์ด้านประสิทธิภาพ แทนที่จะระบุชื่อและรายละเอียดจริงของพนักงาน เขาอธิบายว่าพนักงานรายดังกล่าวเป็น "พนักงานที่ไม่บรรลุเป้าหมายในไตรมาสที่แล้ว แต่มีความสัมพันธ์ในทีมที่แข็งแกร่ง" เขามีประเด็นพูดคุยที่เป็นประโยชน์ ไม่มีใครถูกเปิดเผย

กรณีที่ 3 — “ถามไอทีก่อน” สะท้อนกลับ ก่อนที่ทีมจะเปิดตัวเครื่องมือ AI ใหม่ ความปลอดภัยของข้อมูลควรถามว่า “เราจะใช้กับข้อมูลประเภทใดได้บ้าง” เขาถาม พวกเขาได้เรียนรู้ว่าสัญญาเวอร์ชันองค์กรมีข้อกำหนด "ข้อมูลที่ไม่ได้ใช้สำหรับการฝึกโมเดล" และเผยแพร่กฎการใช้งานที่ชัดเจน ผลลัพธ์: ความเร็ว + ความปลอดภัยรวมกัน

ความแตกต่างระหว่าง Enterprise AI และ AI สาธารณะ

  • เครื่องมือสาธารณะ/ฟรี: โดยปกติแล้วจะมีการรับประกันแบบจำกัดเกี่ยวกับวิธีการจัดเก็บและใช้งานข้อมูลของคุณ ตามค่าเริ่มต้น มันเป็นสภาพแวดล้อมที่คุณควรระมัดระวังที่สุด
  • เครื่องมือระดับองค์กร / ตามสัญญา: เวอร์ชันระดับองค์กรที่บริษัทใช้กับสัญญามักจะให้การรับประกันตามสัญญา เช่น "ข้อมูลของคุณจะไม่ถูกใช้ในการฝึกฝนโมเดล" "จะถูกลบภายในระยะเวลาหนึ่ง" "จะถูกจัดเก็บในบางภูมิภาค"

เทมเพลตที่คัดลอกได้

ล้างข้อมูลส่วนบุคคลและข้อมูลระบุตัวตนทั้งหมด (ชื่อ ID หมายเลขโทรศัพท์ ที่อยู่ อีเมล ชื่อบริษัท) ออกจากข้อความด้านล่าง และแทนที่ด้วย [ROLE] หรือ [PLACEHOLDER] จากนั้นส่งออกข้อความที่ล้างแล้ว ข้อความ: [วางที่นี่]

เขียนสถานการณ์นี้ใหม่โดยใช้ตัวอย่างสมมติ โดยไม่ต้องใช้ข้อมูลบุคคล/สถาบันที่แท้จริง สถานการณ์: [วางที่นี่]

กำหนดให้ฉันเป็น "รายการตรวจสอบความเป็นส่วนตัวก่อนที่คุณจะเขียนถึง AI": ข้อมูลส่วนบุคคล ความลับทางการค้า ข้อมูลลูกค้า และข้อมูลที่เป็นความลับภายใน

ออกแบบใหม่และระบุตัวยึดตำแหน่งที่จำเป็นเพื่อให้ฉันสามารถทำงานต่อไปนี้ให้เสร็จสิ้นได้โดยไม่ต้องเปิดเผยข้อมูลลูกค้า/พนักงานจริงใดๆ ภารกิจ: [ภารกิจ]

ข้อผิดพลาดทั่วไป

ข้อผิดพลาดทั่วไป

  • วางข้อมูลส่วนบุคคลจริง ชื่อ, ID, หมายเลขโทรศัพท์, ที่อยู่, สุขภาพ, เงินเดือนไม่รวมอยู่ในตราสารสาธารณะ
  • สมมติว่า "ไม่มีใครเห็นอยู่แล้ว" ข้อมูลสามารถจัดเก็บหรือใช้ในการฝึกอบรมได้ จะต้องจัดการความเสี่ยง
  • สมมติว่าเครื่องมือนี้เป็นแบบองค์กร หากคุณไม่แน่ใจ โปรดสอบถามฝ่ายไอที/ความปลอดภัยของข้อมูล รถแต่ละคันไม่ได้ให้การรับประกันเหมือนกัน
  • การคิดว่าการอัปโหลดภาพหน้าจอ/ไฟล์นั้น "ปลอดภัย" ข้อมูลส่วนบุคคลในรูปภาพหรือเอกสารก็เป็นข้อมูลส่วนบุคคลเช่นกัน
  • หลีกเลี่ยงการเปิดเผยตัวตน งานส่วนใหญ่สามารถทำได้โดยไม่ต้องระบุข้อมูล
ข้อควรสนใจ: เนื่องจาก KVKK/GDPR ความเป็นส่วนตัวไม่ใช่ตัวเลือกที่ "ดีกว่าหากเกิดขึ้น" แต่เป็นกฎบังคับที่ต้องปฏิบัติตาม การถ่ายโอนข้อมูลส่วนบุคคลไปยังเครื่องมือของบุคคลที่สามโดยไม่ได้รับอนุญาตอาจส่งผลให้ต้องเสียค่าปรับทางปกครอง

โดยสรุป

  • ข้อมูลที่คุณพิมพ์ลงในเครื่องมือ AI สาธารณะอาจไม่อยู่ในการควบคุมของคุณ ดำเนินการตามหลักการ "ข้อมูลที่ออกจากประตูไม่กลับมา"
  • ข้อมูลส่วนบุคคล ความลับทางการค้า ข้อมูลลับภายใน และข้อมูลลูกค้า ไม่ควรเขียนลงในเครื่องมือที่เปิดเผยต่อสาธารณะ
  • คุณสามารถทำงานเดียวกันได้อย่างปลอดภัยโดยลบข้อมูลระบุตัวบุคคลโดยไม่เปิดเผยตัวตน
  • เครื่องมือระดับองค์กรอาจเสนอการรับประกันความเป็นส่วนตัวตามสัญญา ควรระมัดระวังในยานพาหนะสาธารณะให้มากที่สุด
  • การรักษาความลับเป็นภาระผูกพันทางกฎหมายเนื่องจาก KVKK/GDPR หากคุณไม่แน่ใจ โปรดปรึกษาทีมไอที/ความปลอดภัยข้อมูลของคุณ

งานแอปพลิเคชัน

ตรวจสอบข้อมูลที่คุณเขียน (หรือพิจารณาที่จะเขียน) เกี่ยวกับ AI ในสัปดาห์ที่ผ่านมา มีข้อมูลส่วนบุคคลหรือข้อมูลที่เป็นความลับหรือไม่? แปลงเวอร์ชันหนึ่งเป็นเวอร์ชันนิรนามที่ปลอดภัยด้วยเทมเพลต "การล้างข้อมูล" ด้านบนและดูความแตกต่าง

รายการตรวจสอบ

  • [ ] ฉันรู้ว่าประเภทข้อมูลใดที่ไม่สามารถเขียนลงในเครื่องมือสาธารณะได้
  • [ ] ฉันสามารถนำแนวคิดเกี่ยวกับข้อมูลส่วนบุคคลและความลับทางการค้าไปใช้ในทางปฏิบัติได้
  • [ ] ฉันสามารถทำให้งานปลอดภัยได้ด้วยการไม่เปิดเผยชื่อ
  • [ ] ฉันทราบถึงความแตกต่างในความเป็นส่วนตัวระหว่างเครื่องมือขององค์กรและสาธารณะ
  • [ ] เมื่อฉันไม่แน่ใจ ฉันจะปรึกษาทีมรักษาความปลอดภัยด้านไอที/ข้อมูล