← Kõik juhendid

Andmekaitse · Andmekaitse

Mida ei tohi AI-tööriista sisestada?

Kõige turvalisem rusikareegel on lihtne: ära sisesta avalikku AI-teenusesse andmeid, mida sul ei ole luba sellele teenusepakkujale edastada. Tööriista kasutusmugavus ei muuda konfidentsiaalsus-, andmekaitse- ega lepingukohustusi. „Avalik AI-tööriist” tähendab siin töötaja enda või üldise veebikonto kaudu kasutatavat teenust, mille kasutamine ja andmetöötluse tingimused ei ole organisatsioonis eraldi hinnatud ning kinnitatud.

Ära sisesta neid andmeid ilma kinnitatud aluse ja tööriistata

  • isikukoodid, terviseandmed, palgaandmed ja muud tundlikud isikuandmed;
  • klientide või töötajate nimelised toimikud, lepingud ja kirjavahetus;
  • paroolid, API võtmed, ligipääsulingid ja turvakonfiguratsioon;
  • avaldamata finantsandmed, hinnastamine, pakkumused ja ärisaladused;
  • kolmanda osapoole materjalid, mille jagamiseks puudub luba;
  • terve andmebaasi või dokumendikogu väljavõtted „proovimiseks”.

Miks nime eemaldamisest alati ei piisa?

Andmed võivad inimese tuvastada ka kaudselt. Ametinimetus, haruldane juhtum, asukoht ja kuupäev võivad koos muuta isiku äratuntavaks. Seetõttu tuleb hinnata kogu konteksti, mitte ainult nime või e-posti eemaldamist.

Andmekaitse Inspektsioon ütleb, et organisatsioon peab tuvastama isikuandmete töötlemise, tagama õigusliku aluse, minimaalsuse ja läbipaistvuse. Enne kasutuselevõttu tuleb läbi mõelda ka andmete liikumine, vastutus ja inimeste õigused.

Kolme sammu otsustuspuu

  1. Kas sisendis on isikuandmeid, saladusi või piiratud ligipääsuga infot? Kui jah, peata sisestamine.
  2. Kas organisatsioon on konkreetse tööriista ja kasutusjuhtumi heaks kiitnud? Kui ei, kasuta näidisandmeid või küsi vastutavalt inimeselt.
  3. Kas sama eesmärgi saab saavutada vähema infoga? Eemalda ebavajalikud väljad, üldista juhtum või loo sünteetiline näide.

Kinnitatud ettevõttelahendus ei tähenda piirangute puudumist

Lepinguline või ettevõttesisene AI-teenus võib pakkuda paremaid andmekaitse-, logimis- ja haldusvõimalusi. Sellest hoolimata tuleb järgida eesmärgipärasust, minimaalseid õigusi, säilitustähtaegu ja kasutusreegleid.

NISTi generatiivse AI riskiprofiil käsitleb privaatsust, infoturvet, andmete terviklust ja konfidentsiaalsust kogu süsteemi elutsükli jooksul. OpenAI agentide juhend soovitab kombineerida privaatsusfiltreid, autentimist, ranget ligipääsukontrolli ja teisi turvakihte, mitte loota ühele kaitsemeetmele.

Kui tundlik info on juba sisestatud

  1. ära jaga sama vestlust ega väljundit edasi;
  2. teavita kohe oma juhti, infoturbe- või andmekaitsespetsialisti;
  3. pane kirja tööriist, konto, aeg, sisestatud andmete liik ja võimalikud adressaadid;
  4. järgi organisatsiooni intsidendikorda;
  5. ära püüa juhtumit vaikides „parandada”, sest kustutamine kasutajaliideses ei pruugi lahendada kõiki töötlemise küsimusi.

See artikkel on üldine tööjuhend, mitte konkreetse juhtumi õigusnõu.

Kopeeri ja kasuta: ühe lehe töötajareegel

Prompt
ENNE AI-TÖÖRIISTA KASUTAMIST

1. Kas tööriist on organisatsiooni kinnitatud nimekirjas?
2. Kas see konkreetne kasutusviis on lubatud?
3. Kas sisendis on isikuandmeid, kliendiinfot, ärisaladust või ligipääsuandmeid?
4. Kas mul on õigus see info teenusepakkujale edastada?
5. Kas saan eesmärgi täita näidisandmete, üldistamise või väiksema andmehulgaga?

Kui üks vastus on ebaselge, peatan sisestamise ja küsin [vastutav roll või kanal].
Intsidendist teatan [kanal] ning lisan tööriista, aja ja andmeliigi.

Ohutu näide

Ära kleebi kliendi päris lepingut üldisesse vestlusaknasse. Loo esmaseks katseks samasuguse struktuuriga sünteetiline leping, kus nimed, summad, kuupäevad ja eritingimused on väljamõeldud. Kui kasutusjuhtum loob väärtust, lase vastutavatel rollidel hinnata sobiv ettevõttelahendus ja andmetöötlus enne päris dokumente.

Levinud vead

  • eeldatakse, et nime eemaldamine muudab kogu dokumendi anonüümseks;
  • kasutatakse isiklikku tasulist kontot kui ettevõtte kinnitatud lahenduse asendust;
  • sisestatakse „ainult prooviks” terve andmekogu;
  • juhtum jäetakse teatamata, sest vestlus kustutati kasutajaliidesest.

Allikad

  1. Andmekaitse Inspektsioon: tehisaru kasutusele võtjale
  2. NIST: Generative Artificial Intelligence Profile
  3. OpenAI: A practical guide to building agents, guardrails
  4. EUR-Lex: isikuandmete kaitse üldmäärus

Seotud juhendid

Koolitus tiimile

Teeme kaardistuse koos ära. Ühe päevaga.

Tuleme teie kontorisse, viime töötoa läbi tiimiga ja ehitame kolm töövoogu teie päris protsesside peale. Lahkume nii, et need jäävad kasutusse.
Vaata koolitusi