ریاضی افشای روزانه PII
تحقیقات Cyberhaven نشان داد که کارکنان سازمانی بهطور میانگین ۳.۸ بار داده حساس را در هر روز به ChatGPT جای میگذارند. برای یک تیم پشتیبانی ۱۰۰ نفره، این ۳۸۰ نمونه از ورود سوابق مشتریان به ChatGPT در هر روز است.
هر نمونه میتواند یک نقض به حداقل رساندن داده GDPR تحت ماده ۵(۱)(ج) باشد. آن ماده مستلزم است که اطلاعات شخصی «کافی، مرتبط و محدود به آنچه لازم است» باشد.
اینها کارکنان سرکش نیستند که سیاست را نادیده میگیرند. رقم ۳.۸ کار عادی را منعکس میکند. عاملان ایمیلهای مشتریان را برای پیشنویس پاسخها کپی میکنند. متن شکایات را برای پیشنهادات همدلانه جای میگذارند. جزئیات حساب را برای پاسخهای آگاهانه درباره زمینه وارد میکنند. هر جایگذاری یک مرحله بهرهوری معتبر است که بهاتفاق PII را با خود حمل میکند.
آموزش رفتاری این مشکل را حل نمیکند
یک ممیزی اتحادیه اروپا در سال ۲۰۲۴ نشان داد که ۶۳٪ از دادههای کاربران ChatGPT حاوی اطلاعات شخصی قابل شناسایی بود. تنها ۲۲٪ از کاربران میدانستند که میتوانند از طریق تنظیمات ابزار انصراف دهند. اکثر محتوایی که در دستیار AI جای گذاشته میشود حاوی PII است. اکثر کاربران از کنترلها آگاه نیستند. نتیجه افشای روزانه در مقیاس است.
آموزش سیاست با یک مشکل اساسی مواجه میشود. عادت کپی-پیست دههها قدمت دارد. کاربران از اولین روز در رایانهای متن کپی و جای گذاشتهاند. اضافه کردن یک ابزار چت AI به عنوان هدف جایگذاری، یک مقصد جدید اضافه میکند. عادت را تغییر نمیدهد.
سیاست «دادههای شخصی مشتریان را در دستیار AI جای نگذارید» از عاملان میخواهد یک مرحله طبقهبندی — «آیا این متن حاوی PII است؟» — را در یک عمل عادتی که هیچ توقف طبیعی ندارد وارد کنند. اثرات آموزش از بین میروند. نتیجه تجمعی ۳۸۰ تصمیم جایگذاری روزانه یک ریسک انطباق است که سیاست به تنهایی قادر به مهار آن نیست.
جایی که کنترلهای فنی کار میکنند
راهحل در خود عمل جایگذاری عمل میکند. یک افزونه مرورگر محتوای کلیپبورد را در لحظهای که عامل جای میگذارد قطع میکند، قبل از اینکه متن به فیلد ورودی برسد. عامل یک پنجره پیشنمایش میبیند. نشان میدهد چه چیزی شناسایی شده و چه چیزی قبل از ارسال متن ناشناس میشود.
این یک کنترل مسدودکننده نیست. عاملان میتوانند ادامه دهند، بازنویسی کنند، یا متوقف شوند. این یک مرحله شفافیت است. یک لحظه دیده شدن به یک عمل در غیر این صورت خودکار اضافه میکند.
سرپرست تیم پشتیبانی تجارت الکترونیک آلمانی را در نظر بگیرید که پاسخهای شکایات مشتریان را پیشنویس میکند. جریان کاری یکسان میماند: شکایت را کپی کنید، در ChatGPT جای بگذارید، یک پاسخ تولید کنید. افزونه یک بررسی دو ثانیهای اضافه میکند. عامل میبیند که نامها، آدرسها، و شماره سفارشها شناسایی شدند. عامل کلیک میکند تا ادامه دهد. ابزار نسخه ناشناس را دریافت میکند. نقض انطباق اتفاق نمیافتد.
راهنمای انطباق GDPR ما مبنای قانونی این کنترلها را توضیح میدهد. همچنین مقایسه سیاست AI با کنترلهای فنی و راهنمای DLP مرورگر برای ChatGPT را برای جزئیات پیادهسازی ببینید.