Daglige PII-eksponeringstal
Cyberhavens forskning viste, at virksomhedsmedarbejdere i gennemsnit foretager 3,8 indsætninger af følsomme data i ChatGPT pr. bruger pr. dag. For et supportteam på 100 personer svarer det til 380 tilfælde af kundejournaler, der dagligt ender i ChatGPT.
Hvert tilfælde kan udgøre et brud på GDPR's dataminimeringsprincip i artikel 5, stk. 1, litra c. Den artikel kræver, at personoplysninger er "tilstrækkelige, relevante og begrænset til, hvad der er nødvendigt."
Dette er ikke medarbejdere, der bevidst ignorerer politikker. De 3,8 tilfælde afspejler normalt arbejde. Medarbejdere kopierer kunde-e-mails for at udkaste svar. De indsætter klagetekst for at få empatiske forslag. De medtager kontooplysninger for at få kontekstbevidste svar. Hver indsætning er et gyldigt produktivitetstrin, der tilfældigvis medbringer PII.
Adfærdstræning løser ikke problemet
En EU-revision fra 2024 viste, at 63% af ChatGPT-brugerdata indeholdt personhenførbare oplysninger. Kun 22% af brugerne vidste, at de kunne fravælge dette via værktøjets indstillinger. Det meste indhold, der indsættes i en AI-assistent, indeholder PII. De fleste brugere er uvidende om kontrollerne. Resultatet er daglig eksponering i stor skala.
Politiktræning støder på et grundlæggende problem. Vanen med at kopiere og indsætte er årtier gammel. Brugere har kopieret og indsat tekst siden deres første dag ved en computer. At indsætte et AI-chatværktøj som indsætningsdestination tilføjer en ny destination. Det ændrer ikke vanen.
En politik om "ikke at indsætte kunde-PII i AI-assistenten" beder medarbejdere om at tilføje et klassifikationstrin — "indeholder denne tekst PII?" — til en vanemæssig handling, der ikke har en naturlig pause. Træningseffekter aftager. Det kumulative resultat af 380 daglige indsætningsbeslutninger er en overholdelsesrisiko, som politikker alene ikke kan håndtere.
Hvor tekniske kontroller virker
Løsningen opererer ved selve indsætningshandlingen. En browserudvidelse opsnapper udklipsholderens indhold i det øjeblik, medarbejderen trykker indsæt, inden teksten når inputfeltet. Medarbejderen ser en forhåndsvisningsdialog. Den viser, hvad der er registreret, og hvad der vil blive anonymiseret, inden teksten sendes.
Dette er ikke en blokerende kontrol. Medarbejdere kan fortsætte, tilsidesætte eller stoppe. Det er et gennemsigtighedstrin. Det tilføjer ét øjebliks synlighed til en ellers automatisk handling.
ForeStil dig en teamleder inden for tysk e-handelssupport, der udkaster svar på kundeklager. Arbejdsgangen er den samme: kopier klagen, indsæt i ChatGPT, generer et svar. Udvidelsen tilføjer et to-sekunders tjek. Medarbejderen ser, at navne, adresser og ordrenumre er registreret. Medarbejderen klikker på fortsæt. Værktøjet modtager den anonymiserede version. Overholdelsesbruddet opstår ikke.
Vores GDPR-overholdelsesguide dækker retsgrundlaget for disse kontroller. Se også vores sammenligning af AI-politik versus tekniske kontroller og browser-DLP-guiden til ChatGPT for implementeringsdetaljer.