Đơn vị 7 / 12

Bảo mật dữ liệu và KVKK: Tôi có thể ghi dữ liệu công ty ở đâu?

Lợi nhuận:

  • Có thể phân biệt được dữ liệu nào có thể ghi vào công cụ AI
  • Có thể áp dụng thực tế các khái niệm về dữ liệu cá nhân và bí mật thương mại
  • Biết sự khác biệt về quyền riêng tư giữa các công cụ AI công cộng và doanh nghiệp

Phần này tập trung vào những lỗi phổ biến nhất và rủi ro nghiêm trọng nhất trong việc sử dụng AI hàng ngày: Bạn có thể viết gì vào công cụ AI và những gì không thể? Nếu một nhân viên có thiện chí dán dữ liệu nhạy cảm của khách hàng vào một công cụ trò chuyện công khai để tăng tốc hoạt động kinh doanh, điều đó có thể khiến công ty phải chịu cả hành động pháp lý và tổn hại về danh tiếng. Trong phần này, chúng tôi sẽ đưa ra một la bàn rõ ràng và có thể áp dụng được. KVKK (Luật bảo vệ dữ liệu cá nhân) là luật quy định cách xử lý dữ liệu cá nhân ở Türkiye; Tương đương ở Châu Âu là GDPR.

Nguyên tắc cơ bản: "Dữ liệu ra khỏi cửa không bao giờ quay trở lại"

Sau khi bạn nhập thông tin vào công cụ AI công khai, thông tin đó có thể nằm ngoài tầm kiểm soát của bạn. Tùy thuộc vào loại xe, dữ liệu này; có thể được nhân viên lưu trữ, xem xét hoặc sử dụng trong quá trình đào tạo mô hình trong tương lai. Vì vậy, câu hỏi cơ bản là: "Tôi có phiền nếu gửi thông tin này qua email cho người mà tôi không quen biết không?" Nếu câu trả lời của bạn là "có", hãy suy nghĩ kỹ trước khi nhập thông tin đó vào công cụ công khai.

Dữ liệu nào có rủi ro? Phân loại đơn giản

Danh mục

ví dụ

Nó có thể được viết trên một công cụ công cộng?

dữ liệu cá nhân

Họ và tên, số CMND, điện thoại, địa chỉ, sức khỏe, lương

không

bí mật thương mại

Chiến lược định giá, công thức, mã nguồn, chi tiết hợp đồng

không

Thông tin bí mật nội bộ

Tài chính chưa được công bố, quyết định nhân sự, thư từ nội bộ

không

dữ liệu khách hàng

Danh sách khách hàng, lịch sử mua hàng, hồ sơ liên lạc

không

thông tin đại chúng

Blog đã xuất bản, thông cáo báo chí, mô tả chung

Ví dụ hư cấu/ẩn danh

Kịch bản mẫu với tên bịa đặt

Có (cẩn thận)

Lưu ý: "Dữ liệu cá nhân riêng tư/nhạy cảm" (sức khỏe, tôn giáo, dân tộc, sinh trắc học, hồ sơ tội phạm) cần được bảo vệ ở mức cao nhất. Không viết chúng vào bất kỳ công cụ bên ngoài nào mà không ẩn danh chúng.

Ẩn danh: Thực hiện cùng một công việc một cách an toàn

Trong hầu hết các trường hợp, bạn có thể đạt được mục tiêu của mình mà không cần cung cấp dữ liệu nhạy cảm cho công cụ. Kỹ thuật chính là ẩn danh: xóa thông tin nhận dạng một cá nhân hoặc tổ chức và thay thế nó bằng các cụm từ chung chung.

  • "một khách hàng" thay vì "Ali Veli"
  • "Một hợp đồng quan trọng với một khách hàng doanh nghiệp lớn" thay vì "Hợp đồng 2 triệu TL với Acme A.Ş."
  • Xóa chúng hoàn toàn thay vì ID/điện thoại/địa chỉ thật
  • Số liệu gần đúng hoặc mang tính đại diện hơn là số liệu thực tế

Nhắc yếu / Nhắc mạnh

Lời nhắc yếu: Ahmet Yılmaz (TC 123456...), mã số khách hàng 0532... đã trì hoãn thanh toán trong 3 tháng qua. Tôi nên viết gì cho anh ấy?

Kết quả: Vi phạm nghiêm trọng quyền riêng tư và KVKK; dữ liệu cá nhân đã được chuyển đến công cụ bên ngoài.

Lời nhắc mạnh mẽ: Soạn thảo một email nhắc nhở lịch sự nhưng rõ ràng để gửi cho khách hàng lâu năm đã quá hạn thanh toán khoảng 3 tháng. Không sử dụng tên, ID hoặc số; thay thế chúng bằng các phần giữ chỗ chẳng hạn như [Tên khách hàng].

Kết quả: Bạn nhận được công việc tương tự, không có dữ liệu cá nhân nào bị lộ.

Ba hộp nhỏ

Trường hợp 1 - Đã dán danh sách khách hàng. Một nhân viên đã dán 800 dòng danh sách email của khách hàng vào một công cụ công cộng để “phân đoạn chúng”. Danh sách chứa bí mật thương mại và dữ liệu cá nhân. Đội ngũ bảo mật thông tin nhận thấy tình hình; Sự việc đã trở thành một quá trình thông báo vi phạm dữ liệu. Câu trả lời đúng là: nghiên cứu dữ liệu với các mẫu ẩn danh/đại diện hoặc sử dụng một công cụ đã được tổ chức phê duyệt.

Trường hợp 2 - Giải quyết bằng cách ẩn danh. Một chuyên gia nhân sự đang chuẩn bị cho một cuộc phỏng vấn về hiệu suất. Thay vì nêu tên thật và thông tin chi tiết của nhân viên, ông mô tả nhân viên này là “một nhân viên không đạt được mục tiêu trong quý vừa qua nhưng có mối quan hệ đồng đội bền chặt”. Anh ấy có những điểm nói chuyện hữu ích; Không ai bị lộ.

Trường hợp 3 - Phản xạ “Hỏi CNTT trước”. Trước khi một nhóm triển khai một công cụ AI mới, bộ phận bảo mật thông tin nên hỏi “chúng tôi có thể sử dụng nó với những loại dữ liệu nào?” anh ấy hỏi. Họ được biết rằng hợp đồng của phiên bản doanh nghiệp có điều khoản "dữ liệu không được sử dụng để đào tạo mô hình" và công bố quy tắc sử dụng rõ ràng. Kết quả: tốc độ + bảo mật kết hợp.

Sự khác biệt giữa AI doanh nghiệp và AI công cộng

  • Các công cụ công cộng/miễn phí: Thường đưa ra những đảm bảo có giới hạn về cách dữ liệu của bạn được lưu trữ và sử dụng. Theo mặc định, đó là môi trường mà bạn nên thận trọng nhất.
  • Công cụ doanh nghiệp/hợp đồng: Các phiên bản doanh nghiệp mà công ty sử dụng kèm theo hợp đồng thường đưa ra các đảm bảo theo hợp đồng như “dữ liệu của bạn sẽ không được sử dụng trong đào tạo mô hình”, “dữ liệu sẽ bị xóa trong một khoảng thời gian nhất định”, “dữ liệu sẽ được lưu trữ ở một khu vực nhất định”.

Mẫu có thể sao chép

Xóa tất cả thông tin cá nhân và thông tin nhận dạng (tên, ID, điện thoại, địa chỉ, email, tên công ty) khỏi văn bản bên dưới và thay thế chúng bằng [ROLE] hoặc [PLACEHOLDER]. Sau đó xuất văn bản đã được làm sạch.Text: [dán vào đây]

Viết lại kịch bản này bằng một ví dụ hoàn toàn hư cấu mà không sử dụng bất kỳ thông tin cá nhân/tổ chức có thật nào. Kịch bản: [dán vào đây]

Tạo cho tôi một "danh sách kiểm tra quyền riêng tư trước khi bạn viết cho AI": dữ liệu cá nhân, bí mật thương mại, dữ liệu khách hàng và thông tin bí mật nội bộ.

Thiết kế lại và chỉ định các phần giữ chỗ cần thiết để cho phép tôi hoàn thành nhiệm vụ sau mà không chia sẻ bất kỳ dữ liệu thực tế nào về khách hàng/nhân viên. Nhiệm vụ: [nhiệm vụ]

Những lỗi thường gặp

Những lỗi thường gặp

  • Dán dữ liệu cá nhân thực sự. Tên, CMND, số điện thoại, địa chỉ, sức khoẻ, mức lương không được đưa vào văn bản công.
  • Giả sử "dù sao cũng không ai nhìn thấy nó". Dữ liệu có thể được lưu trữ hoặc sử dụng trong đào tạo; rủi ro phải được quản lý.
  • Giả sử công cụ này là của công ty. Nếu bạn không chắc chắn, hãy hỏi bảo mật CNTT/thông tin; Không phải xe nào cũng có chế độ bảo hành như nhau.
  • Nghĩ rằng việc tải lên ảnh chụp màn hình/tệp là "an toàn". Dữ liệu cá nhân trong hình ảnh hoặc tài liệu cũng là dữ liệu cá nhân.
  • Bỏ qua ẩn danh. Hầu hết các nhiệm vụ có thể được thực hiện mà không cần xác định thông tin.
Lưu ý: Do KVKK/GDPR, quyền riêng tư không phải là lựa chọn "tốt hơn nếu điều đó xảy ra" mà là một quy tắc bắt buộc phải tuân thủ. Việc chuyển dữ liệu cá nhân sang công cụ của bên thứ ba mà không được phép có thể bị phạt hành chính.

Tóm lại

  • Dữ liệu bạn nhập vào công cụ AI công khai có thể nằm ngoài tầm kiểm soát của bạn; Hành động với nguyên tắc “dữ liệu ra khỏi cửa không quay trở lại”.
  • Dữ liệu cá nhân, bí mật thương mại, thông tin bí mật nội bộ và dữ liệu khách hàng không được ghi vào các công cụ có sẵn công khai.
  • Bạn có thể thực hiện công việc tương tự một cách an toàn bằng cách xóa thông tin nhận dạng bằng chế độ ẩn danh.
  • Các công cụ doanh nghiệp có thể đưa ra những đảm bảo về quyền riêng tư theo hợp đồng; Hãy thận trọng nhất trong các phương tiện công cộng.
  • Bảo mật là nghĩa vụ pháp lý do KVKK/GDPR; Nếu bạn không chắc chắn, hãy tham khảo ý kiến ​​nhóm bảo mật thông tin/CNTT của bạn.

Nhiệm vụ ứng dụng

Xem lại thông tin bạn đã viết (hoặc đang cân nhắc viết) về AI trong tuần trước. Chúng có chứa dữ liệu cá nhân hoặc bí mật không? Chuyển đổi một phiên bản thành phiên bản ẩn danh an toàn bằng mẫu "dọn dẹp" ở trên và xem sự khác biệt.

Danh sách kiểm tra

  • [ ] Tôi biết loại dữ liệu nào không thể ghi vào công cụ công cộng.
  • [ ] Tôi có thể áp dụng các khái niệm về dữ liệu cá nhân và bí mật thương mại vào thực tế.
  • [ ] Tôi có thể thực hiện một nhiệm vụ an toàn bằng cách ẩn danh nó.
  • [ ] Tôi biết sự khác biệt về quyền riêng tư giữa doanh nghiệp và các công cụ công cộng.
  • [ ] Khi tôi không chắc chắn, tôi tham khảo ý kiến ​​của nhóm bảo mật thông tin/CNTT.