Útmutató

Az MI adatvédelmi kockázatai, amelyeket minden kisvállalkozásnak értenie kell

Az MI-eszközök csendben felszívják ügyfelei adatait, szerződéseit és csapata csevegési előzményeit. Ez egy higgadt, gyakorlatias áttekintés arról, hol rejtőznek egy kisvállalkozás valódi adatvédelmi kockázatai — és hogyan használja az MI-t anélkül, hogy kiadná a titkait.

Have a nice dayHave a nice day12 perc olvasás
Az MI adatvédelmi kockázatai, amelyeket minden kisvállalkozásnak értenie kell

Egy kisvállalkozásban senki sem azzal a szándékkal indul, hogy ügyféladatokat szivárogtasson egy MI-modellbe. Úgy történik, ahogy a legtöbb baki: csendben, segítőkészen, egy-egy ártalmatlannak tűnő beillesztéssel. Valaki egy ügyfél e-mailjét dobja be egy chatbotba, hogy udvarias választ fogalmazzon. Valaki feltölt egy névsort tartalmazó táblázatot, hogy „csak foglalja össze”. Valaki hagyja, hogy egy csillogó új eszköz elolvassa az egész közös postafiókot, hogy okosabb legyen. Egyik sem érződik döntésnek. Pontosan ezért érdemes beszélni róla.

Kis- és középvállalkozásokkal dolgozom, amelyek beépítik az MI-t a mindennapjaikba, és az adatvédelmi beszélgetés az, amelyet a legtöbben legszívesebben átugranának. Úgy hangzik, mint ügyvédek, megfelelés és űrlapok — épp az ellentéte annak a sebességnek, amiért az MI-hez jöttek. De a lényeg ez: nem kell adatvédelmi szakértővé válnia. Tiszta rálátásra van szüksége arra, hol vannak a valódi kockázatok, melyek érintik ténylegesen az Ön méretű vállalkozást, és egy maroknyi szokásra, amely távol tartja a bajtól. Ennyi az egész feladat, és kisebb, mint amilyennek látszik.

Ez nem ijesztgető írás, és nem is előadás olyan szabályokról, amelyeket sosem fog elolvasni. Ez a gyakorlati változat: milyen adatokat érintenek valójában az MI-eszközök, hol mehet félre a dolog, és hogyan használhatja tovább az MI-t anélkül, hogy éjjel ébren feküdne azon tűnődve, kinek a szerverein üldögél az ügyféllistája.

Mi változott meg valójában, amikor megjelent az MI

Éveken át a vállalkozása által kezelt adatok többnyire ott maradtak, ahová tette őket — a könyvelőprogramban, a postafiókban, egy megosztott meghajtón. Kockázatos, persze, de behatárolt. A generatív MI csendben áttörte ezt a határt. Ezeknek az eszközöknek éppen az a lényege, hogy betáplálja a valódi, konkrét információit, és csinálnak velük valami hasznosat. Ez azt jelenti, hogy az adatai most valami újhoz utaznak, gyakran olyan szerverre, amely nem az Öné, olyan országban, amelyet nem Ön választott, olyan cég üzemeltetésében, amellyel sosem beszélt.

Ez önmagában nem rossz. Sok tekintélyes MI-szolgáltató gondosan kezeli az adatokat. De az alapértelmezett feltevések megváltoztak, és a legtöbben sosem frissítették a sajátjukat. A „az adataim a falaim között maradnak” gondolati modell egyszerűen nem éli túl a böngészőn keresztül elért chatbottal való találkozást. Ha ezt elfogadja, a többi sokkal könnyebben átgondolható lesz.

A kockázat nem az, hogy az MI gonosz. Hanem az, hogy érzékeny adatot beilleszteni bele pontosan olyan hétköznapinak érződik, mint egy keresőmezőbe — pedig egyáltalán nem az.
amit minden csapatnak elmondok az első napon

Hová kerülnek valójában az adatai

Hogy átlássa a kockázatot, tudnia kell, mi történik egy szövegrészlettel, miután megnyomja a küldést. Egy tipikus felhős MI-eszköznél a bemenete a szolgáltató szervereire utazik, a modell feldolgozza, és visszaérkezik egy válasz. Elég egyszerű. A számító kérdések azok, amelyeket abban a pillanatban senki sem tesz fel: Eltárolják azt a bemenetet? Mennyi ideig? Ki láthatja? És felhasználják jövőbeli modellek tanítására?

Ez a négy kérdés kicsiben az egész adatvédelmi beszélgetés. Ugyanannak a cégnek egy ingyenes lakossági szintje és egy fizetős üzleti csomagja teljesen eltérően válaszolhat rájuk. Egy eszköz ingyenes változata megtarthatja a bemeneteit, és felhasználhatja a modell javítására; ugyanannak az eszköznek az üzleti változata gyakran azt ígéri, hogy egyáltalán nem tárolja és nem tanul az adatain. Ugyanaz a logó, nagyon más megállapodás. A különbség abban a csomagban rejlik, amelyen van, és azokban a beállításokban, amelyeket sosem nyitott meg.

Lapos szerkesztőségi illusztráció egyetlen dokumentumról, amely elhagy egy kis irodaházat, és egy pontozott vonal mentén egy másik országbeli távoli felhőszerver-fürthöz utazik, a szerverek fölött egy kis kérdőjellel lebegve
Minden prompt egy kis export. Az egyetlen kérdés, hogy tudja-e, hová érkezik — és hogy ott marad-e.

Azok a kockázatok, amelyek valóban számítanak egy kisvállalkozásnak

Az adatvédelmi útmutatók szeretnek húsz fenyegetést felsorolni, amelyek többsége egy bankra vonatkozik, nem egy 12 fős cégre. Hadd csökkentsem arra a maroknyira, amely tényleg megharapja a kisvállalkozásokat. Ezek azok, amelyekről láttam, hogy valódi fejfájást okoznak.

Olyan adatok kiszivárogtatása, amelyeket nem akart megosztani

Ez a mindennapos. Egy munkatárs beilleszti egy ügyfél teljes üzenetét — név, cím, rendelési adatok, talán egy panasz — egy chatbotba, hogy segítséget kapjon a válaszhoz. Ártatlan szándék, de ezeket a személyes adatokat most már elküldték egy harmadik félnek, talán eltárolták, talán tanításra használták. Szorozza ezt meg egy elfoglalt csapattal egy éven át, és csendben kiszállította ügyfélköre jelentős szeletét valaki más szervereire, mindenféle nyilvántartás és az érintettek hozzájárulása nélkül.

Az adatai valaki más modelljét tanítják

Ha egy eszköz a bemeneteit a modellje javítására használja, az információi töredékei elvileg később máshol bukkanhatnak fel. A legtöbb kisvállalkozás számára a reális aggály nem az, hogy egy versenytárs varázsütésre kibányássza az árlistáját — hanem az irányítás elvesztése és a hozzájárulás problémája. Megígérte ügyfeleinek, hogy vigyáz az adataikra. Ezt nehéz összeegyeztetni azzal, hogy betáplálja egy modellbe, amely tanul belőlük, és visszacsinálni lehetetlen.

Az eszköz, amelyet úgy kapcsolt be, hogy semmit sem olvasott el

A vállalkozása legkockázatosabb MI-je gyakran az a kicsi, amelyet senki sem ellenőrzött — egy böngészőbővítmény, egy „kösd be a postafiókod” alkalmazás, egy ingyenes átíróeszköz, amelyet valaki talált. Ezek széles körű hozzáférést kérhetnek e-mailekhez, fájlokhoz vagy naptárakhoz, és sokuk csak vékony burok egy nagyobb, nem látható MI-szolgáltató körül. A veszély nem a híres eszközök, amelyeket auditálnak. Hanem az elfeledhető darabok, széles jogosultságokkal és olyan adatvédelmi szabályzattal, amelyet senki sem nyitott meg.

Magabiztosan rossz válaszok valódi emberekről

Van egy adatvédelmi szempont, amelyet elnéznek: az MI hihető, de hibás információt tud előállítani egy adott személyről vagy esetről. Ha ez a kitalált részlet egy ügyfélnyilvántartásba, egy referenciába vagy egy valakit érintő döntésbe kerül, akkor pontossági és adatvédelmi problémája is van. Bármit állít is az MI egy valódi személyről, embernek kell ellenőriznie, mielőtt ténynek tekintenék.

  • Ügyfelek személyes adatai, lakossági szintű eszközökbe beillesztve, amelyek eltárolhatják vagy taníthatnak rajtuk.
  • Bizalmas szerződések, árazás vagy stratégia megosztva egy modellel, amellyel semmilyen megállapodása nincs.
  • Munkavállalói adatok — egészségügyi feljegyzések, teljesítmény, bérszámfejtés — általános chatbotokon átfuttatva.
  • Harmadik fél MI-bővítményei, amelyek széles körű hozzáférést kaptak postafiókjához, fájljaihoz vagy naptárához.
  • Valódi emberekről MI által generált állítások, emberi ellenőrzés nélkül nyilvántartásokba másolva.
  • Egész közös postafiókok vagy meghajtók csatlakoztatva egy eszközhöz, amelynek feltételeit senki sem olvasta el.

Mit várnak el a szabályok (jogi fejfájás nélkül)

Ha bárki adatait kezeli Európában — és szinte minden vállalkozás ezt teszi —, a GDPR már most vonatkozik arra, ahogyan az MI-t használja. Nem kell megjegyeznie, de néhány alapelv közvetlenül józan észre fordítható le. A személyes adatokért akkor is Ön felel, ha egy eszköz dolgozza fel azokat Ön helyett. Az „az MI csinálta” nem védekezés. Ha ügyféladatokat ad át egy szolgáltatónak, elvárás, hogy legyen vele megfelelő megállapodása arról, hogyan kezeli azokat.

A gyakorlatban legfontosabb alapelvek az unalmas, észszerűek: csak azt az adatot ossza meg, amelyre tényleg szüksége van (ne illessze be az egész nyilvántartást, amikor egy részlet is elég lenne), legyen átlátható az emberekkel az adataik felhasználásáról, csak addig őrizze meg, ameddig szükséges, és tudjon eleget tenni a hozzáférési vagy törlési kéréseknek. Az MI nem változtatja meg ezeket a kötelezettségeket — csak könnyebbé teszi elfeledni őket, mert az eszköz inkább egy magánasszisztensnek érződik, mint egy külső cégnek.

Felhő, privát felhő, vagy tartsa házon belül?

Nem minden MI él egy idegen szerverén. Van egy skála, és ennek ismerete segít összhangba hozni az eszközt az adatok érzékenységével. Az egyik végén a nyilvános felhős eszköz áll — gyorsan bevezethető, a legolcsóbb induló, de az adatai elhagyják az irányítását. Középen egy üzleti szintű felhős megoldás ül szerződéses garanciákkal: semmi tanítás az adatain, világos megőrzés, feldolgozás egy Ön által elfogadott régióban. A legtöbb kisvállalkozás számára ez a középső lehetőség a mindennapi munka aranyközépútja.

A távoli végén az MI futtatása saját infrastruktúrán áll — házon belül vagy egy Ön által irányított privát környezetben —, így az érzékeny adatok soha nem hagyják el a falait. Ez régen egzotikus és drága volt. Már nem az. Képes nyílt modellek ma már olyan hardveren futnak, amelyet egy középvállalkozás észszerűen birtokolhat, és a valóban érzékeny anyagot kezelő vállalkozások számára — egészségügyi adatok, jogi akták, bármi, ahol a bizalmasság maga a termék — egyre inkább józan alapértelmezés, nem luxus.

Letisztult, háromrészes szerkesztőségi illusztráció, amely az MI-telepítési lehetőségeket hasonlítja össze: egy nyitott ajtós nyilvános felhő, egy szerződéssel és lakattal ellátott privát felhő, és egy házon belüli szerver, amely biztonságosan ül egy kis irodaházban
Ugyanaz az MI, három nagyon eltérő irányítási szint. Igazítsa a lehetőséget ahhoz, mennyire érzékenyek valójában az adatok.

A csapda az, ha ezt mindent vagy semmit kérdésként kezeli. Nem kell egyetlen modellt választania az egész cégnek. Az okosabb minta, hogy érzékenység szerint rendezi az adatait, és ennek megfelelően irányítja: a marketingszöveg és az általános kérdések nyugodtan használhatnak egy jó felhős eszközt, míg minden, ami valódi ügyfélnyilvántartást, egészségügyi információt vagy bizalmas szerződést érint, egy ellenőrzött vagy házon belüli megoldáson megy át. Egy cég, két sáv.

Gyakorlati ellenőrzőlista, amelyet valóban végig tud csinálni

Íme az a rész, amelyet ebben a hónapban megtehet tanácsadó vagy megfelelési projekt nélkül. Egyik sem nehéz. Többnyire arról szól, hogy a dolgokat szándékosan döntse el, ne véletlenül.

  1. 1
    Listázza a már használt MI-eszközöket
    Kérdezze meg a csapatát — őszintén, hibáztatás nélkül —, milyen MI-eszközöket használnak, az ingyenes személyes fiókokat és böngészőbővítményeket is beleértve. Nem tudja megvédeni az olyan eszközökön átfolyó adatokat, amelyekről nem tud, hogy léteznek.
  2. 2
    Rendezze az adatait érzékenyre és nem érzékenyre
    Húzzon egy durva vonalat. Ügyfelek személyes adatai, munkavállalói nyilvántartások, szerződések és árazás az egyik oldalon; általános fogalmazás, ötletelés és nyilvános információ a másikon. Ez az egyetlen felosztás vezérel minden további döntést.
  3. 3
    Helyezze át a valódi munkát üzleti csomagokra
    Bármi, ami az érzékeny oldalt érinti, váltson a lakossági/ingyenes szintekről egy olyan üzleti csomagra, amely szerződésileg nem tárolja az adatait és nem tanul rajtuk, és van DPA-ja.
  4. 4
    Írjon egy rövid MI-használati szabályt
    Fél oldal: mely eszközök engedélyezettek, mit nem szabad soha beilleszteni egy nyilvános eszközbe, és kit kell megkérdezni bizonytalanság esetén. Az egyszerű és elolvasott legyőzi az alapost és figyelmen kívül hagyottat.
  5. 5
    Zárja le az érzékeny sávot
    A valóban bizalmas adatokhoz válasszon ellenőrzött vagy házon belüli megoldást, hogy soha ne hagyják el a környezetét — és hagyjon fel azzal, hogy egy nyilvános eszközt próbáljon elég biztonságossá tenni hozzá.

Ennyi. Öt lépés, egyik sem drámai. A cél nem a tökéletes erőd — hanem a könnyű, véletlen szivárgások megszüntetése, amelyek a valós incidensek elsöprő többségét teszik ki. Kezelje ezeket, és máris a hasonló méretű cégek többsége előtt jár.

Meleg, lapos illusztráció két, egy asztalon világosan felcímkézett sávról: egy tálca általános marketingjegyzetekkel egy barátságos felhőikon felé áramlik, egy második tálca pedig ügyfélnyilvántartások zárt mappájával egy kis házon belüli szerver felé, miközben egy személy nyugodtan rendezi köztük a dokumentumokat
Az egész stratégia egyetlen képben: rendezze érzékenység szerint, majd küldje minden adatfajtát abba a sávba, ahová tartozik.

A rész, amelyet a technológia nem javít meg

Megveheti a világ legbizalmasabb megoldását, és mégis lehet baja, mert egy kisvállalkozásban az adatvédelem többnyire a szokásokról szól, nem az infrastruktúráról. A szivárgás szinte sosem egy ravasz támadótól jön. Hanem egy segítőkész, időnyomás alatt lévő munkatárstól, aki rossz dolgot illeszt be a rossz mezőbe, mert senki sem mondta neki, hogy ne tegye, és mert az eszköz teljesen normálisnak tüntette fel.

Tehát a legnagyobb hatású dolog, amit tehet, egyáltalán nem technikai. Az, hogy nyilvánvalóvá és könnyűvé teszi a helyes cselekvést: egyetlen jóváhagyott eszköz az érzékeny munkához, egy egysoros szabály, amelyet mindenki tényleg ismer, és egy kultúra, ahol az „rendben van ezt ide beírni?” kérdés normális, nem bosszantó. A technológia kijelöli a határokat. Az emberek döntik el, betartják-e — és be fogják, ha a biztonságos utat teszi a könnyűvé.

MI-re van szüksége anélkül, hogy elküldené az adatait?

Ha érzékeny információt kezel, és a felhő nyugtalanítja, van egy higgadtabb lehetőség: MI, amely a saját környezetében fut, ahol az adatai soha nem hagyják el az irányítását. Segítünk kideríteni, mihez van erre tényleg szükség — és mihez nincs.

Fedezze fel a privát, házon belüli MI-t

Gyakori kérdések

Biztonságos ügyféladatokat beilleszteni a ChatGPT-be vagy hasonló eszközökbe?
Teljesen a csomagtól függ. A lakossági vagy ingyenes szinteken a bemenetei eltárolhatók és a modell tanítására használhatók, ami alkalmatlanná teszi őket valódi ügyféladatokhoz. Az üzleti vagy nagyvállalati csomagokban a tekintélyes szolgáltatók jellemzően vállalják, hogy nem tárolják az adatait és nem tanulnak rajtuk, és kínálnak adatfeldolgozási megállapodást. Az eszköz lehet ugyanaz; a biztonság a csomagban és a mögötte álló szerződésben rejlik.
Vonatkozik a GDPR, amikor MI-t használok?
Igen. Ha bárki személyes adatát kezeli Európában, a GDPR attól függetlenül vonatkozik, hogy melyik eszköz végzi a feldolgozást. Az adatokért akkor is Ön felel, amikor egy MI-szolgáltató kezeli őket Ön helyett, ami azt jelenti, hogy csak a szükségeset osztja meg, átlátható az emberekkel, és megfelelő megállapodása van a szolgáltatóval. A technológia új; a kötelezettségek nem.
Mi a különbség adatvédelmi szempontból a felhős MI és a házon belüli MI között?
A felhős MI-nél az adatait egy szolgáltató szervereire küldik feldolgozásra — kényelmes, de elhagyja az irányítását, és az ő védelmi intézkedéseire támaszkodik. A házon belüli vagy privát MI-nél a modell az Ön által irányított infrastruktúrán fut, így az érzékeny adatok soha nem hagyják el a környezetét. A mindennapi, nem érzékeny munkához az üzleti szintű felhő általában megfelelő; a bizalmas anyaghoz a házon belül tartás teljesen megszünteti azt a kérdést, hogy ki más láthatja.
Valóban szükségem van házon belüli megoldásra kisvállalkozásként?
A legtöbb kisvállalkozásnak nincs rá szüksége mindenhez, és minden munkát házon belülre kényszeríteni túlzás lehet. Az őszinte válasz az érzékenység szerinti rendezés: ha rendszeresen kezel egészségügyi adatokat, jogi aktákat vagy valóban bizalmas nyilvántartásokat, egy ellenőrzött vagy házon belüli megoldás egyre inkább megéri. Az általános fogalmazáshoz és rutinfeladatokhoz egy megfelelő megállapodással bíró, üzleti szintű felhős eszköz általában elég.
Mi az egyetlen legfontosabb dolog, amit először meg kell tenni?
Tudja meg, milyen MI-eszközöket használ már a csapata — az ingyenes személyes fiókokat és böngészőbővítményeket is beleértve —, hibáztatás nélkül. A legtöbb valós szivárgás ismeretlen, lakossági szintű eszközökön át történik. Amint látja a valódi képet, az érzékeny munka megfelelő csomagokra helyezése és egy rövid használati szabály megírása gyors, és lefedi a kockázat nagy részét.
Have a nice day
Have a nice day
Szerkesztőség

A Have a nice day egy szoftverstúdió, amely segít a kis- és középvállalkozásoknak a digitalizációban — automatizálás, mesterséges intelligencia és egyedi szoftverek, amelyek a mindennapi működésben működnek, nem csak a diákon.

Kapcsolódó szolgáltatások