单位 7 / 12

数据隐私和 KVKK:我可以在哪里写入公司数据?

收益:

  • 可以区分哪些数据可以写入AI工具
  • 能够实际应用个人数据和商业秘密的概念
  • 了解企业和公共人工智能工具之间的隐私差异

本单元探讨了日常人工智能使用中最常见错误和最严重风险的核心:什么可以写入人工智能工具,什么不能写入?如果员工善意地将敏感的客户数据粘贴到公共聊天工具中以加快业务速度,则可能会使公司面临法律诉讼和声誉损害。在本单元中,我们将提供一个清晰、可操作的指南针。 KVKK(个人数据保护法)是规范土耳其如何处理个人数据的法律; Its European equivalent is GDPR.

基本原则:“数据离开门就不再回来”

一旦你将信息输入公共人工智能工具,该信息现在可能就超出了你的控制范围。 Depending on the type of vehicle, this data;可以存储、供员工查看或用于未来的模型训练。所以基本问题是:“如果我将此信息通过电子邮件发送给我不认识的人,我会介意吗?”如果您的答案是“是”,请在将该信息输入公共工具之前三思而后行。

哪些数据有风险?简单的分类

类别

例子

Can it be written on a public instrument?

个人资料

姓名、TR ID 号码、电话、地址、健康状况、工资

商业秘密

Pricing strategy, formula, source code, contract detail

Internal confidential information

未公开的财务数据、人事决定、内部信函

客户数据

客户名单、购买历史、联系记录

公开信息

Published blog, press release, general descriptions

是的

Fictional/anonymous example

具有虚构名称的示例场景

是的(仔细)

Attention: "Private/sensitive personal data" (health, religion, ethnicity, biometrics, criminal record) require the highest protection. Do not write them to any external tool without anonymizing them.

匿名化:安全地做同样的工作

In most cases, you can achieve your goal without giving sensitive data to the tool.关键技术是匿名化:删除识别个人或组织的信息并用通用短语替换。

  • "a customer" instead of "Ali Veli"
  • “与大型企业客户的重要合同”而不是“与 Acme A.Ş 的 200 万里拉合同”。
  • Deleting them completely instead of real ID/phone/address
  • 近似或代表性数字而非实际数字

弱提示/强提示

弱提示:Ahmet Yılmaz (TC 123456...),客户编号 0532... 在过去 3 个月里一直延迟付款。我应该给他写什么?

结果:严重侵犯隐私和 KVKK 行为;个人数据转到外部工具。

强有力的提示:起草一封礼貌但清晰的提醒电子邮件,发送给逾期约 3 个月的长期客户。请勿使用姓名、ID 或号码;将它们替换为占位符,例如 [客户名称]。

结果:您得到同样的工作,没有个人数据被泄露。

三个迷你箱

案例 1 — 粘贴客户列表。一名员工将 800 行客户电子邮件列表粘贴到公共工具中以“对其进行细分”。该清单包含商业秘密和个人数据。信息安全团队注意到了这一情况;该事件变成了数据泄露通知流程。正确的答案是:使用匿名/代表性样本研究数据或使用机构认可的工具。

案例 2——通过匿名化解决。一位人力资源专业人员正在准备绩效面试。他没有透露该员工的真实姓名和详细信息,而是将该员工描述为“上季度未达到目标但具有牢固团队关系的员工”。他得到了有用的谈话要点;没有人被暴露。

案例 3 — “先询问 IT”条件反射。在团队推出新的人工智能工具之前,信息安全部门应该问“我们可以使用什么类型的数据?”他问道。他们了解到,企业版的合同中有“数据不用于模型训练”的条款,并公布了明确的使用规则。结果:速度+安全性的结合。

企业人工智能与公共人工智能的区别

  • 公共/免费工具:通常对数据的存储和使用方式提供有限的保证。默认情况下,这是您应该最谨慎的环境。
  • 企业/合约工具:公司签约使用的企业版往往会提供“你的数据不会用于模型训练”、“一定时间内删除”、“会存储在某个区域”等合约保证。

可复制模板

清除下面文本中的所有个人和身份信息(姓名、ID、电话、地址、电子邮件、公司名称),并将其替换为 [ROLE] 或 [PLACEHOLDER]。然后导出清理后的文本。文本:[粘贴到此处]

用一个完全虚构的例子重写这个场景,不使用任何真实的人/机构信息。场景:[粘贴到此处]

给我一份“写信给 AI 之前的隐私清单”:个人数据、商业秘密、客户数据和内部机密信息。

重新设计并指定必要的占位符,使我能够在不共享任何实际客户/员工数据的情况下完成以下任务。任务:[任务]

常见错误

常见错误

  • 粘贴真实的个人数据。姓名、身份证件、电话号码、地址、健康状况、工资不包含在公共文书中。
  • 假设“无论如何没有人会看到它”。数据可以存储或用于训练;必须对风险进行管理。
  • 假设该工具是公司的。如果您不确定,请询问 IT/信息安全;并非每辆车都提供相同的保修。
  • 认为上传屏幕截图/文件是“安全的”。图像或文档中的个人数据也是个人数据。
  • 绕过匿名化。大多数任务无需识别信息即可完成。
注意:根据 KVKK/GDPR,隐私不是“如果发生就更好”的选择,而是必须遵守的强制性规则。未经许可将个人数据转移到第三方工具可能会导致行政罚款。

综上所述

  • 您输入公共人工智能工具的数据可能超出您的控制;遵循“数据出门就不再回来”的原则。
  • 个人数据、商业秘密、内部机密信息和客户数据不应写入公开可用的工具。
  • 您可以通过匿名删除识别信息来安全地完成相同的工作。
  • 企业工具可以提供合同隐私保证;乘坐公共交通工具时要格外小心。
  • 根据 KVKK/GDPR,保密是一项法律义务;如果您不确定,请咨询您的 IT/信息安全团队。

应用任务

回顾上周您所写(或考虑写)的有关人工智能的内容。它们是否包含个人或机密数据?使用上面的“清理”模板将其转换为安全匿名版本并查看差异。

清单

  • [ ] I know which data types cannot be written to public tools.
  • [ ] 我可以在实践中应用个人数据和商业秘密的概念。
  • [ ] I can make a task safe by anonymizing it.
  • [ ] 我知道企业工具和公共工具在隐私方面的区别。
  • [ ] 当我不确定时,我会咨询 IT/信息安全团队。