หน่วย
1. เหตุใดจึงต้องมีนโยบาย AI ระดับองค์กร รากฐานของการกำกับดูแลและ Shadow AI 2. วิธีเขียนนโยบายการใช้ AI ขององค์กร 3. KVKK พื้นฐาน หลักการทั่วไป และคำนาม 4. พื้นฐานทางกฎหมาย ภาระผูกพันในการแจ้งและการยินยอมอย่างชัดเจน 5. กฎหมาย AI ของสหภาพยุโรปและประเภทความเสี่ยง 6. GDPR, การตัดสินใจอัตโนมัติ และการถ่ายโอนข้อมูลข้ามพรมแดน 7. การประมวลผลข้อมูล การจัดเก็บ การย่อขนาด และการลบข้อมูลระบุตัวตน 8. ลิขสิทธิ์ ทรัพย์สินทางปัญญา และผลลัพธ์จาก AI 9. การประเมินซัพพลายเออร์และเครื่องมือ: รายการเครื่องมือ AI ที่ได้รับอนุมัติ 10. การประเมินผลกระทบการปกป้องข้อมูล (DPIA) และการบริหารความเสี่ยง 11. การควบคุมของมนุษย์ ความโปร่งใส อคติ และจริยธรรม 12. กรอบการกำกับดูแล AI: บทบาท การอนุมัติ การตรวจสอบ และการตอบสนองต่อเหตุการณ์
หน่วย 9 / 12

การประเมินซัพพลายเออร์และเครื่องมือ: รายการเครื่องมือ AI ที่ได้รับอนุมัติ

กำไร:

  • ใช้เกณฑ์การประเมินก่อนซื้อเครื่องมือ AI
  • การรับรู้รายการที่ต้องค้นหาในข้อตกลงการประมวลผลข้อมูล (DPA) และการ์ดโมเดล
  • สร้างรายชื่อรถที่ได้รับอนุมัติและการให้คะแนนความเสี่ยงของผู้ขาย

คุณจะทำอย่างไรเมื่อมีหน่วยธุรกิจมาที่บ้านคุณและบอกว่า "เราต้องการใช้เครื่องมือ AI ใหม่ มันจะมีประโยชน์มาก" การพูดว่า "ไม่มีทาง" จะฟีดเงา AI; การพูดว่า "ตกลง" จะทำให้เกิดความเสี่ยงที่ไม่สามารถควบคุมได้ คำตอบที่ถูกต้องคือการดำเนินกระบวนการประเมินยานพาหนะ ในหน่วยนี้ เราจะเรียนรู้ว่าคำถามใดบ้างที่ต้องถามก่อนซื้อ/รับรองยานพาหนะ AI สิ่งที่ควรมองหาในข้อตกลงการประมวลผลข้อมูล (DPA) และการ์ดรุ่น และวิธีการกลั่นกรองทั้งหมดนี้ให้เป็นรายการยานพาหนะที่ได้รับอนุมัติและคะแนนความเสี่ยงของผู้ขาย

เหตุใดการประเมินจึงจำเป็น?

เครื่องมือ AI ทุกตัวเป็นตัวประมวลผลข้อมูล โดยจะประมวลผลข้อมูลขององค์กร การอนุมัติเครื่องมือที่ไม่ถูกต้องหมายถึงการส่งมอบข้อมูลส่วนบุคคลขององค์กรให้กับบุคคลที่สาม (และบ่อยครั้งในต่างประเทศ) ในลักษณะที่ไม่มีการควบคุม คำถามหลักที่ต้องตอบก่อนอนุมัติเครื่องมือ:

  • ประมวลผลและจัดเก็บข้อมูลที่ไหน (ประเทศใด)
  • มันใช้ข้อมูลของเราในการฝึกโมเดลหรือไม่? สามารถปิด (เลือกไม่ใช้) ได้หรือไม่?
  • มีข้อตกลงการประมวลผลข้อมูล (DPA) หรือไม่
  • มีใบรับรองความปลอดภัย (เช่น ISO 27001) หรือไม่?
  • ประวัติการแชทจะถูกเก็บไว้นานเท่าใดและสามารถลบได้หรือไม่?
  • มีความมุ่งมั่นที่จะแจ้งให้เราทราบหากมีการละเมิดความปลอดภัยหรือไม่?

ข้อตกลงการประมวลผลข้อมูล (DPA)

ข้อตกลงการประมวลผลข้อมูล (DPA) เป็นสัญญาที่ลงนามระหว่างผู้ควบคุมข้อมูล (สถาบัน) และผู้ประมวลผลข้อมูล (ผู้ให้บริการ AI) ที่ระบุวิธีการประมวลผลข้อมูล KVKK และ GDPR มีอำนาจควบคุมเรื่องนี้เป็นส่วนใหญ่ รายการที่ต้องค้นหาใน DPA:

เรื่อง

มันควรจะให้อะไร?

ขอบเขตและวัตถุประสงค์ของการประมวลผล

ให้ผู้ให้บริการดำเนินการตามคำแนะนำของเราเท่านั้น

โปรเซสเซอร์ย่อย

มันโอนให้ใคร? แจ้งให้ทราบล่วงหน้าหรือไม่?

ประกันการโอน

ข้อสัญญามาตรฐานหรือเทียบเท่า

มาตรการรักษาความปลอดภัย

การเข้ารหัส การควบคุมการเข้าถึง ISO 27001

การแจ้งเตือนการละเมิด

แจ้งให้เราทราบภายในระยะเวลาหนึ่งในกรณีที่มีการละเมิด

การลบ/การส่งคืน

ความมุ่งมั่นในการลบ/ส่งคืนข้อมูลเมื่อสิ้นสุดสัญญา

สิทธิในการตรวจสอบ

ความสามารถในการตรวจสอบผู้ให้บริการหรือรับรายงาน

ระวัง: แผน AI “ฟรี” และ “ส่วนบุคคล” ส่วนใหญ่ไม่มี DPA และอาจใช้ข้อมูลสำหรับการฝึกโมเดล สำหรับการใช้งานในองค์กร ควรเลือกใช้แผนองค์กร/ธุรกิจที่นำเสนอ DPA และรับประกันการเลือกไม่รับการศึกษา แผนแบบฟรีมักเป็นแผนที่ "ชำระเงิน" สำหรับข้อมูล

การ์ดรุ่นและความโปร่งใส

การ์ดโมเดลคือเอกสารที่อธิบายว่าโมเดล AI ได้รับการออกแบบมาเพื่ออะไร ข้อมูลใดบ้างที่ได้รับการฝึกอบรม ข้อจำกัด และความเสี่ยงที่ทราบ ผู้ให้บริการที่ดีจะแบ่งปันสิ่งนี้ สิ่งที่ควรมองหาในการ์ดโมเดล: การใช้งานโมเดลตามวัตถุประสงค์ ข้อจำกัดที่ทราบและความเสี่ยงของการมีอคติ การใช้ที่ไม่แนะนำ และหมายเหตุด้านประสิทธิภาพ/ความปลอดภัย หากการ์ดโมเดลหายไปหรือคลุมเครือมาก นั่นเป็นสัญญาณเตือนในตัวมันเอง

มินิเคสสามอัน

กรณีที่ 1 — ต้นทุนของแผนฟรี ทีมบัญชีเริ่มประมวลผลข้อมูลทางการเงินของลูกค้าด้วยเครื่องมือ AI ฟรี เครื่องมือนี้ไม่มี DPA และระบุว่าสามารถใช้ข้อมูลสำหรับการฝึกโมเดลได้ เจ้าหน้าที่กำกับดูแลการปฏิบัติตามกฎระเบียบสังเกตเห็นสิ่งนี้และแบนเครื่องมือดังกล่าว เพื่ออนุมัติทางเลือกขององค์กรที่เสนอ DPA ความแตกต่าง: สองสามร้อย TL ต่อเดือนสำหรับใบอนุญาต ฯลฯ อาจมีค่าปรับหลายล้านปอนด์

กรณีที่ 2 — โปรเซสเซอร์ย่อยประหลาดใจ บริษัทแห่งหนึ่งค้นพบในอีกไม่กี่เดือนต่อมาว่าเครื่องมือ AI ที่บริษัทอนุมัติได้ถ่ายโอนข้อมูลไปยังผู้ประมวลผลย่อยในสามประเทศที่แตกต่างกัน เนื่องจากไม่มีข้อกำหนด "ผู้ประมวลผลย่อยจะต้องได้รับแจ้งล่วงหน้า" ใน DPA บริษัทจึงไม่ได้ตระหนักถึงเรื่องนี้ บทเรียน: จำเป็นต้องมีข้อกำหนดใน DPA ที่ทำให้มองเห็นห่วงโซ่ของตัวประมวลผลย่อยได้

กรณีที่ 3 — ตัดสินโดยการให้คะแนน องค์กรจัดทำตารางคะแนนความเสี่ยงของผู้ขายตามเกณฑ์ 8 ข้อเพื่อเปรียบเทียบเครื่องมือ AI สามรายการ (DPA, ตำแหน่งข้อมูล, การเลือกไม่รับการฝึกอบรม, ISO 27001, การแจ้งเตือนการละเมิด, การลบ, การ์ดรูปแบบ, ราคา) ผลลัพธ์การให้คะแนนจะเน้นถึงเครื่องมือที่ไม่ได้รับความนิยมมากที่สุด แต่เข้ากันได้มากที่สุด การตัดสินใจจะขึ้นอยู่กับคะแนนที่สามารถบันทึกได้ แทนที่จะเป็นเพียงอัตนัยว่า "ฉันชอบมัน"

เคล็ดลับ: จัดการรายการรถที่ได้รับอนุมัติเป็น "รายการที่อนุญาต": อนุญาตเฉพาะรถที่อยู่ในรายการเท่านั้น บัญชีดำจะต้องได้รับการอัปเดตด้วยเครื่องมือใหม่ทุกตัวและจะตามหลังอยู่หนึ่งก้าวเสมอ รายการที่อนุญาตพิเศษมีความปลอดภัยตามค่าเริ่มต้น

ออกและเสี่ยงต่อการติดยาเสพติด

คำถามที่เอเจนซี่ส่วนใหญ่ข้ามไปเมื่ออนุมัติยานพาหนะคือ “จะเกิดอะไรขึ้นหากเราต้องการออกจากรถคันนี้” การประเมินที่ดีจะพิจารณาถึงทางออกและทางเข้าด้วย มีความเสี่ยงสองประการที่โดดเด่น ประการแรกคือการเคลื่อนย้ายข้อมูล: เมื่อคุณออกจากผู้ให้บริการ คุณจะสามารถรับข้อมูลและการกำหนดค่าของคุณกลับมาในรูปแบบมาตรฐานได้หรือไม่ หรือข้อมูลถูกล็อคอยู่ในผู้ให้บริการหรือไม่ ประการที่สองคือการล็อคอินของผู้ขาย: กระบวนการทางธุรกิจอาจเชื่อมโยงกับเครื่องมือเดียวจนต้นทุนทางออกจะทนไม่ไหวเมื่อผู้ให้บริการขึ้นราคาหรือขัดขวางการบริการ

ด้วยเหตุนี้ แนวทางปฏิบัติที่ดีจึงควรเพิ่มบรรทัด "แผนการออก" ลงในบันทึกการยืนยัน: เราจะรับข้อมูลกลับได้อย่างไร เครื่องมือทางเลือกคืออะไร การเปลี่ยนแปลงใช้เวลานานเท่าใด แม้ว่าผู้ให้บริการจะปิดให้บริการสักวันหนึ่ง องค์กรก็จะเตรียมพร้อม

ข้อควรระวัง: เพียงเพราะยานพาหนะเป็นที่นิยมหรือราคาถูกไม่ได้หมายความว่าจะมีความยั่งยืน ผู้ให้บริการรายย่อยอาจปิด ถูกซื้อกิจการ หรือเปลี่ยนแปลงนโยบายกะทันหัน ก่อนที่จะเชื่อมต่อกระบวนการที่สำคัญเข้ากับเครื่องมือเดียว ให้พิจารณาสถานการณ์ทางออกก่อน

เทมเพลตที่คัดลอกได้

เทมเพลต 1 — ชุดคำถามประเมินผู้จำหน่าย: "เตรียมคำถามประเมินผลเพื่อถามผู้จำหน่ายก่อนอนุมัติเครื่องมือ AI ใหม่ รวมถึง: ตำแหน่งของข้อมูล การใช้และการเลือกไม่ใช้ในการฝึกอบรมโมเดล การแสดงตนของ DPA ใบรับรองความปลอดภัย ระยะเวลาการเก็บรักษา การแจ้งเตือนการละเมิด ผู้ประมวลผลย่อย ความมุ่งมั่นในการลบ รวมคำตอบที่ 'ปลอดภัย' ที่คาดหวังไว้สำหรับคำถามแต่ละข้อ"

เทมเพลต 2 — รายการตรวจสอบส่วนคำสั่ง DPA: "ตรวจสอบร่าง DPA ด้านล่าง [วางข้อความ] สำหรับส่วนย่อยต่อไปนี้: ขอบเขตของการประมวลผล ผู้ประมวลผลย่อย การรับประกันการถ่ายโอน มาตรการรักษาความปลอดภัย ระยะเวลาการแจ้งเตือนการละเมิด การลบ/การส่งคืน สิทธิ์ในการตรวจสอบ ทำเครื่องหมาย 'ปัจจุบัน / หายไป / ไม่แน่นอน' สำหรับแต่ละส่วนย่อย เตือนว่าจำเป็นต้องได้รับการอนุมัติทางกฎหมาย อย่าทำการตัดสินขั้นสุดท้าย"

เทมเพลต 3 — ป้ายบอกคะแนนความเสี่ยงของผู้จำหน่าย: "ตั้งค่าป้ายบอกคะแนนความเสี่ยง 8 เกณฑ์เพื่อเปรียบเทียบเครื่องมือ AI 3 รายการ: DPA, ตำแหน่งข้อมูล, การเลือกไม่รับการฝึกอบรม, ISO 27001, การแจ้งเตือนการละเมิด, การลบ, การ์ดรูปแบบ, ต้นทุน ให้แต่ละเกณฑ์เป็น 0-3 คะแนน เพิ่มคอลัมน์ผลรวมและคำแนะนำ ให้เทมเพลตเปล่า ฉันจะกรอกให้เอง"

เทมเพลต 4 — รายการเครื่องมือที่ได้รับอนุมัติ: "ร่างรายการใหม่ในรายการเครื่องมือ AI ที่ได้รับอนุมัติ: ชื่อเครื่องมือ การใช้งานที่ต้องการที่ได้รับอนุมัติ คลาสข้อมูลที่ได้รับอนุญาต (สาธารณะ/ภายใน/ความลับ) ประเภทข้อมูลที่ต้องห้าม หน่วยที่รับผิดชอบ วันที่อนุมัติ วันที่ตรวจสอบ ในรูปแบบบันทึกบรรทัดเดียว"

พรอมต์อ่อน / พรอมต์แข็งแกร่ง

อ่อนแอ: “เครื่องมือ AI นี้ปลอดภัยหรือไม่” -> ทำซ้ำคำมั่นสัญญาทางการตลาดของเครื่องมือแบบจำลอง ไม่ได้ประเมินเกณฑ์ที่เป็นรูปธรรม เช่น DPA ตำแหน่งข้อมูล การใช้งานการฝึกอบรม แข็งแกร่ง: "ฉันจะประเมินเครื่องมือ AI นี้สำหรับการใช้งานในองค์กร ฉันควรขอข้อมูลใดจากผู้ให้บริการตามเกณฑ์ 8 ประการต่อไปนี้ (DPA, ตำแหน่งข้อมูล, การเลือกไม่รับการฝึกอบรม, ISO 27001, การแจ้งเตือนการละเมิด, พื้นที่เก็บข้อมูล, ผู้ประมวลผลย่อย, การ์ดโมเดล) และเกณฑ์ 'ที่ยอมรับได้' ในแต่ละเกณฑ์ควรให้ในรูปแบบเอกสารตรวจสอบ " -> แบบจำลองสร้างกรอบการประเมินที่เป็นรูปธรรมและตรวจสอบได้

ข้อผิดพลาดทั่วไป

  • การใช้แผนฟรี/ส่วนบุคคลกับข้อมูลองค์กร โดยไม่ทราบว่าไม่มี DPA และเลือกไม่รับ
  • อนุมัติเครื่องมือตามสัญญาทางการตลาด ไม่ขอตำแหน่งข้อมูลและการใช้งานทางการศึกษา
  • การแบ่งปันข้อมูลโดยไม่ต้องลงนามใน DPA หรือตรวจสอบข้อกำหนดของผู้ประมวลผลย่อย
  • การอนุมัติรถยนต์ที่ไม่มีบัตรรุ่น/ไม่แน่นอน โดยไม่มีคำถามใดๆ
  • รักษารายการห้ามแทนที่จะเป็นรายการสีขาวและตามหลังรถใหม่ทุกคัน
  • ไม่ตรวจสภาพรถอีกหลังอนุมัติ (เงื่อนไขเปลี่ยนแปลง)
  • การเลือกผู้ขายขึ้นอยู่กับความชอบส่วนบุคคล ไม่ใช่คะแนนที่ได้รับการรับรอง

โดยสรุป

  • เครื่องมือ AI ทุกตัวเป็นตัวประมวลผลข้อมูล การประเมินอย่างเป็นระบบถือเป็นสิ่งสำคัญก่อนการอนุมัติ
  • ข้อตกลงการประมวลผลข้อมูล (DPA) เป็นเอกสารพื้นฐานที่ผูกมัดข้อมูล ควรรวมถึงขอบเขต ผู้ประมวลผลช่วง ความปลอดภัย การละเมิด และคำสั่งการลบ
  • แผนแบบฟรี/แบบรายบุคคลมักจะไม่มี DPA และใช้ข้อมูลสำหรับการฝึกอบรม ควรเลือกใช้แผนองค์กร
  • การ์ดโมเดลจะแสดงขีดจำกัดและความเสี่ยงของโมเดล การไม่มีมันเป็นสัญญาณเตือน
  • เครื่องมือที่ได้รับอนุมัติควรได้รับการจัดการในรายการที่อนุญาต และผู้ขายควรได้รับการจัดการด้วยคะแนนความเสี่ยงที่จัดทำเอกสารได้

งานสมัคร

เลือกเครื่องมือ AI จริงสามอย่างที่องค์กรของคุณอาจต้องการใช้ จัดทำตารางคะแนนความเสี่ยงของผู้จำหน่ายโดยมีเกณฑ์แปดประการ (DPA, ตำแหน่งข้อมูล, การเลือกไม่รับการฝึกอบรม, การรับรองความปลอดภัย, การแจ้งเตือนการละเมิด, การเก็บรักษา, การ์ดรุ่น, ต้นทุน) และให้คะแนนยานพาหนะแต่ละคันตั้งแต่ 0-3 ตามเกณฑ์เหล่านี้ จากนั้นเขียนรายการยานพาหนะที่ได้รับอนุมัติสำหรับยานพาหนะที่ได้คะแนนสูงสุด: วัตถุประสงค์การใช้งานที่ได้รับอนุมัติ ประเภทข้อมูลที่ได้รับอนุญาต ประเภทข้อมูลที่ต้องห้าม หน่วยงานที่รับผิดชอบ และวันที่ตรวจสอบ สุดท้ายนี้ ให้จดบันทึกห้ารายการที่คุณต้องการเห็นใน DPA ของยานพาหนะอย่างแน่นอน และเหตุใดแต่ละรายการจึงมีความสำคัญ

รายการตรวจสอบ

  • [ ] ฉันถามคำถามประเมินผลก่อนอนุมัติเครื่องมือ
  • [ ] ฉันชี้แจงตำแหน่งของข้อมูลและกรณีการใช้งานในการฝึกโมเดล
  • [ ] ฉันตรวจสอบการมีอยู่ของ DPA และรายการที่สำคัญ
  • [ ] ฉันตรวจสอบการ์ดโมเดล ฉันเห็นขีดจำกัดและความเสี่ยง
  • [ ] ฉันประเมินผู้ขายด้วยคะแนนความเสี่ยงที่จัดทำเอกสารได้
  • [ ] ฉันเพิ่มเครื่องมือลงในรายการที่อนุญาตด้วยคลาสข้อมูลที่อนุญาต
  • [ ] ฉันกำหนดวันตรวจสอบ