Прибуток:
- Може визначити, які дані можна записати в інструменти ШІ
- Може практично застосовувати поняття персональних даних і комерційної таємниці
- Знає різницю в конфіденційності між корпоративними та публічними інструментами ШІ
У цьому розділі розглядається суть найпоширеніших помилок і найсерйозніших ризиків у повсякденному використанні штучного інтелекту: що можна вписати в інструмент ШІ, а що ні? Якщо працівник добросовісно вставляє конфіденційні дані клієнта в публічний інструмент чату, щоб пришвидшити бізнес, це може наразити компанію як на судовий позов, так і нанести шкоду репутації. У цьому підрозділі ми надамо чіткий компас, який можна використовувати. KVKK (Закон про захист персональних даних) – це закон, який регулює порядок обробки персональних даних у Туреччині; Його європейським аналогом є GDPR.
Основний принцип: "Дані, які залишають двері, ніколи не повертаються"
Щойно ви введете інформацію в загальнодоступний інструмент штучного інтелекту, ця інформація може вийти з-під вашого контролю. Залежно від типу транспортного засобу ці дані; можна зберігати, переглядати співробітниками або використовувати в майбутньому навчанні моделі. Отже, основне запитання: «Чи буду я проти, якщо я надіслав цю інформацію електронною поштою комусь, кого я не знаю?» Якщо ваша відповідь «так», двічі подумайте, перш ніж вводити цю інформацію в загальнодоступний інструмент.
Які дані є ризикованими? Проста класифікація
Категорія
приклади
Чи можна це написати на публічному інструменті?
особисті дані
Ім'я-Прізвище, ІПН, телефон, адреса, стан здоров'я, з/п
немає
комерційна таємниця
Стратегія ціноутворення, формула, вихідний код, деталі контракту
немає
Внутрішня конфіденційна інформація
Неопубліковані фінанси, кадрові рішення, внутрішнє листування
немає
дані клієнта
Списки клієнтів, історія покупок, записи контактів
немає
публічна інформація
Опубліковано блог, прес-реліз, загальні описи
так
Вигаданий/анонімний приклад
Зразок сценарію з вигаданими іменами
Так (обережно)
Увага: «Приватні/конфіденційні персональні дані» (стан здоров’я, релігія, етнічна приналежність, біометрія, судимість) потребують найвищого рівня захисту. Не записуйте їх у будь-який зовнішній інструмент без анонімізації.
Анонімізація: безпечне виконання тієї ж роботи
У більшості випадків ви можете досягти своєї мети, не надаючи інструменту конфіденційні дані. Ключовою технікою є анонімізація: видалення інформації, яка ідентифікує особу чи організацію, і заміна її загальними фразами.
- "клієнт" замість "Алі Велі"
- «Важливий контракт із великим корпоративним клієнтом» замість «Контракт на 2 мільйони TL з Acme A.Ş.»
- Повне видалення замість справжнього ідентифікатора/телефону/адреси
- Приблизні або репрезентативні цифри, а не фактичні цифри
Слабка підказка / Сильна підказка
Слабка підказка: Ахмет Їлмаз (TC 123456...), номер клієнта 0532... затримує свій платіж протягом останніх 3 місяців. Що мені написати йому?
Результат: серйозне порушення конфіденційності та КВКК; персональні дані перейшли до зовнішнього інструменту.
Потужна підказка: складіть ввічливе, але чітке нагадування електронною поштою, яке буде надіслано довгостроковому клієнту, який прострочив свій платіж приблизно на 3 місяці. Не використовуйте ім'я, ідентифікатор або номер; замініть їх заповнювачами, наприклад [Ім’я клієнта].
Результат: Ви отримуєте ту саму роботу, особисті дані не розкриваються.
Три міні-чохли
Випадок 1 — Вставлений список клієнтів. Співробітник вставив 800 рядків списків електронної пошти клієнтів у загальнодоступний інструмент, щоб «сегментувати їх». Список містив комерційну таємницю та особисті дані. Команда інформаційної безпеки помітила ситуацію; Інцидент перетворився на процес повідомлення про порушення даних. Правильною відповіддю було: вивчати дані за допомогою анонімних/репрезентативних вибірок або використовувати інституційний, затверджений інструмент.
Випадок 2 — Розв’язання шляхом анонімізації. Спеціаліст з персоналу готувався до співбесіди. Замість справжнього імені та інформації про працівника він описав його як «співробітника, який не досяг своїх цілей за останній квартал, але має міцні стосунки в команді». Він отримав корисні теми для розмови; Нікого не викрили.
Випадок 3 — рефлекс «спочатку запитай у нього». Перш ніж команда запровадить новий інструмент штучного інтелекту, інформаційна безпека повинна запитати, з якими типами даних ми можемо його використовувати? запитав він. Вони дізналися, що в контракті корпоративної версії є пункт «дані не використовуються для навчання моделі» та опублікували чітке правило використання. Результат: поєднання швидкості та безпеки.
Різниця між Enterprise AI і Public AI
- Загальнодоступні/безкоштовні інструменти: зазвичай пропонують обмежені гарантії щодо того, як ваші дані зберігаються та використовуються. За замовчуванням це середовище, в якому ви повинні бути найбільш обережними.
- Корпоративні/договірні інструменти: Корпоративні версії, які компанія використовує з контрактом, часто пропонують договірні гарантії, такі як «ваші дані не використовуватимуться під час навчання моделей», «вони будуть видалені протягом певного періоду часу», «вони зберігатимуться в певному регіоні».
Шаблони, які можна копіювати
Видаліть всю особисту та ідентифікаційну інформацію (ім’я, ідентифікатор, телефон, адресу, електронну пошту, назву компанії) із наведеного нижче тексту та замініть їх на [РОЛЬ] або [PLACEHOLDER]. Потім експортуйте очищений текст. Текст: [вставте сюди]
Перепишіть цей сценарій на цілком вигаданому прикладі, не використовуючи реальну інформацію про особу/установу. Сценарій: [вставте сюди]
Складіть для мене «контрольний список конфіденційності, перш ніж писати в AI»: особисті дані, комерційна таємниця, дані клієнтів і внутрішня конфіденційна інформація.
Перепроектуйте та вкажіть необхідні заповнювачі, щоб я міг виконати наступне завдання, не передаючи жодних фактичних даних про клієнтів/працівників. Квест: [квест]
Поширені помилки
Поширені помилки
- Вставлення справжніх персональних даних. Ім'я, ідентифікаційний номер, номер телефону, адреса, стан здоров'я, зарплата не входять до публічних документів.
- Припускаючи, що «все одно цього ніхто не побачить». Дані можна зберігати або використовувати в навчанні; ризиком необхідно керувати.
- Припускаючи, що інструмент є корпоративним. Якщо ви не впевнені, запитайте про ІТ/інформаційну безпеку; Не кожен автомобіль дає однакову гарантію.
- Думаючи, що завантаження скріншотів/файлів є "безпечним". Особисті дані на зображенні чи документі також є персональними даними.
- Обхід анонімізації. Більшість завдань можна виконати без ідентифікаційної інформації.
Увага: відповідно до KVKK/GDPR конфіденційність є не вибором «краще, якщо це станеться», а обов’язковим правилом, якого слід дотримуватися. Передача особистих даних сторонньому інструменту без дозволу може призвести до адміністративних штрафів.
Підсумовуючи
- Дані, які ви вводите в загальнодоступний інструмент ШІ, можуть бути поза вашим контролем; Дійте за принципом «дані, які залишають двері, не повертаються».
- Особисті дані, комерційні таємниці, внутрішня конфіденційна інформація та дані клієнтів не повинні записуватися в загальнодоступні інструменти.
- Ви можете безпечно виконати ту саму роботу, видаливши ідентифікаційну інформацію за допомогою анонімізації.
- Корпоративні інструменти можуть пропонувати договірні гарантії конфіденційності; Будьте максимально обережні в громадському транспорті.
- Конфіденційність є юридичним зобов’язанням згідно з KVKK/GDPR; Якщо ви не впевнені, зверніться до команди з ІТ/інформаційної безпеки.
Аплікаційне завдання
Перегляньте вхід, який ви написали (або збиралися написати) про штучний інтелект за останній тиждень. Чи містять вони особисті чи конфіденційні дані? Перетворіть один на безпечну анонімну версію за допомогою шаблону «очищення» вище та побачите різницю.
Контрольний список
- [ ] Я знаю, які типи даних не можна записати в публічні інструменти.
- [ ] Я можу застосовувати поняття персональних даних і комерційної таємниці на практиці.
- [ ] Я можу зробити завдання безпечним, зробивши його анонімним.
- [ ] Я знаю різницю в конфіденційності між корпоративними та публічними інструментами.
- [ ] Якщо я не впевнений, я консультуюся з групою ІТ/інформаційної безпеки.