Értsd meg az alapokat · 03 · 4 perc

Milyen adatot ne adj meg AI-eszköznek?

Milyen adatot ne adj meg a ChatGPT-nek és társainak?

Férfi narancssárga papírcsíkokkal takarja ki egy dokumentum sorait a sötét asztalon, mellette laptop és bögre.
Értsd meg az alapokat0/7

Céges adatot csak jóváhagyott, megfelelő szerződéses és adatvédelmi beállításokkal használt AI-eszköznek adj át, és ott is csak a feladathoz szükséges minimumot. A megadott tartalom a szolgáltató rendszerébe kerülhet, megmaradhat az előzményekben, bizonyos fogyasztói beállítások mellett pedig modellfejlesztésre is felhasználhatják. Ebben a leckében öt különösen érzékeny adatkategóriát és egy egyszerű adatcsökkentési eljárást ismersz meg.

Az öt tiltott kategória

1. Hozzáférések. Jelszó, kétlépcsős kód, PIN, bankkártyaszám, API-kulcs, szerverbelépés, hozzáférési token. Soha, semmilyen csomagban, semmilyen indokkal. Aki a „csak javíttatni akartam a kódot” útra lép, az a saját rendszereire nyit ajtót. Kódban a kulcs helyére mindig helyettesítő kerül.

2. Személyazonosítók és okmányok. Személyi szám, TAJ, adóazonosító, útlevélszám, okmányfotó, teljes születési adatsor. A sajátod és bárki másé.

3. Ügyfeleid személyes adatai. Név, e-mail, telefonszám, cím, főleg tömegesen, listaként. Itt nem a te titkod a tét: az ügyfeleid adatainak te vagy a felelős kezelője, és a GDPR ezt akkor is számon kéri rajtad, ha az adat „csak” egy chatbe került.

4. Üzleti titok. Árazási stratégia, felvásárlási és fejlesztési tervek, K+F-anyagok, fegyelmi és munkaügyi ügyek, a partnereid bizalmas adatai. Ami a versenytársad kezében kárt okozna, az nem való nyilvános AI-felületre.

5. Egészségügyi adatok. A sajátod is megfontolandó, a munkatársaidé és az ügyfeleidé kategorikusan nem, mert a különleges adatok legszigorúbb köre.

Miért kockázatos érzékeny adatot megadni?

A beírt adat a szolgáltató rendszerébe kerül, és a fogyasztói csomagok egy részénél alapbeállításon a modellek fejlesztésére is felhasználható, ezt neked kell kikapcsolnod. A beszélgetési előzményeid a fiókodban élnek: egy feltört fiók vagy egy rosszul megosztott beszélgetéshivatkozás mindent visszaad, amit valaha beírtál. És a szolgáltató is szervezet: incidens, jogi adatkérés, hiba nála is előfordulhat. Nem pánikra van ok, tudatosságra: a kockázat pontosan akkora, amennyi adatot beviszel.

Hogyan csökkentsd a megosztott személyes adatot?

A napi munka nagy része nevek nélkül ugyanúgy működik, és ez a kulcs. A reklamációra ugyanolyan jó választ kapsz „Kovács Péter, kovacs.peter@…” nélkül, „az ügyfél” szereplővel. A gyakorlat:

  • Nevek és elérhetőségek helyett szerepek: „az ügyfél”, „a beszállító”, „a kolléga”.
  • Ha a pontos szám maga a titok, kerekíts vagy arányosíts: a tanácshoz az arány kell, nem a forintra pontos érték.
  • Táblázatnál sokszor elég a szerkezetet megosztani a tartalom nélkül és képletet kérni: ezt az utat a táblázatok AI-alapú kezeléséről szóló lecke mutatja.

A névcsere önmagában nem biztosít anonimitást. Ha az érintett a körülményekből vagy egy külön megfeleltetési listából azonosítható, továbbra is személyes adatot kezelsz. Az adatminimalizálás és az álnevesítés csökkentheti a kockázatot, de nem szünteti meg az adatvédelmi kötelezettségeket.

A helyes beállítás fiókonként

Ingyenes fiók céges munkára nem való. Plus fióknál az első mozdulat a Data controls beállításban a tanítási felhasználás kikapcsolása, ahogy az első hetes gyakorlati terv 1. napja írja. Céges, csapatszintű használatra a Business csomag való, ami szerződéses garanciát ad arra, hogy az adataitokon nem tanítanak. A tiltott öt kategória viszont fióktól függetlenül tiltott marad: a szerződéses védelem a kockázatot csökkenti, a jelszónak és az okmányfotónak akkor sincs ott keresnivalója.

És egy dolog, amit tiltás helyett szabályozni kell: a csapatod egy része már most használ AI-t, akár tudsz róla, akár nem. A teljes tiltás ezt csak láthatatlanná teszi. A működő megoldás az egyoldalas belső szabály (az öt kategória, az adatcsökkentési eljárás, a kötelező beállítások), plusz egy közös céges munkaterület, személyenként külön fiókkal és egyértelmű hozzáférési szabályokkal.

Gyakori kérdések

Olvassa valaki a beszélgetéseimet?

Nem ül ember a másik oldalon, aki olvas. Az adat viszont a szolgáltatónál van, szabályzat szerinti feldolgozással, és kivételes esetben (incidens, jogi eljárás) hozzáférhetnek. A helyes hozzáállás nem a paranoia és nem is a naivitás: az adatminimalizálás.

Törölhetem, amit beírtam?

A beszélgetések törölhetők, és a szolgáltatók törlési folyamatot is adnak. A gyakorlati szabály mégis az: amit egyszer beírtál, azt tekintsd kiadottnak, és a döntéseidet ehhez igazítsd.

A saját szerveren futó AI megoldja?

A saját szerver nagyobb ellenőrzést adhat az adatok felett, ezért nagy mennyiségű, érzékeny adat feldolgozásánál indokolt lehet. Ettől azonban az adatkezelés nem válik automatikusan szabályossá vagy biztonságossá: a hozzáférést, a naplózást és az üzemeltetést ugyanúgy meg kell oldani. Egy kisebb cégnél gyakran egyszerűbb és olcsóbb a megfelelő üzleti fiók, a szigorú beállítás és az anonimizálás.

Mi van, ha már beírtam valamit a tiltott körből?

Töröld a beszélgetést, hozzáférésnél (jelszó, kulcs) pedig azonnal cseréld le magát a hozzáférést, mert a törlés nem visszacsinálás. Ezután rögzítsetek egy szabályt a csapatnak, hogy ne ismétlődjön meg.

Innen folytasd

Miután tudod, milyen adatot nem szabad megadni, ideje különválasztani az AI-t az automatizálástól. A következő leckében megtanulod felismerni az ismétlődő, szabályokkal leírható folyamatokat, és kiválasztod az első automatizálási jelölteket.

Ha ezt a saját cégedben szeretnéd bevezetni, nézd meg a szolgáltatásokat, vagy kérj egy ingyenes AI-konzultációt.

Következő leckeMikor beszélünk valódi automatizálásról?4 perc