Päivittäisen PII-altistuksen laskenta
Cyberhaven-tutkimuksessa havaittiin, että yritystyöntekijät liittävät ChatGPT:hen keskimäärin 3,8 kertaa arkaluonteisia tietoja käyttäjää kohden päivässä. 100 hengen tukitiimille tämä tarkoittaa 380 tapausta, joissa asiakastiedot päätyvät ChatGPT:hen päivittäin.
Kukin tapaus voi muodostaa rikkomuksen GDPR:n 5(1)(c) artiklan tietojen minimointiperiaatetta vastaan. Kyseinen artikla edellyttää, että henkilötiedot ovat "asianmukaisia, olennaisia ja rajoitettuja siihen, mikä on tarpeen".
Kyse ei ole työntekijöistä, jotka tietoisesti rikkovat politiikkoja. Luku 3,8 heijastaa tavanomaista työtä. Tukihenkilöt kopioivat asiakkaiden sähköposteja luonnostellakseen vastauksia. He liittävät valitustekstiä saadakseen empaattisia ehdotuksia. He sisällyttävät tilin tiedot saadakseen asianmukaisia vastauksia. Jokainen liittäminen on oikeutettu tuottavuusaskel, joka tuo mukanaan PII:n sivutuotteena.
Käyttäytymiskoulutus ei ratkaise ongelmaa
EU:n vuoden 2024 auditointi paljasti, että 63 % ChatGPT-käyttäjätiedoista sisälsi tunnistettavia henkilötietoja. Vain 22 % käyttäjistä tiesi, että he voivat poistaa tämän toiminnon käytöstä työkalun asetuksista. Suurin osa tekoälyavustajaan liitetystä sisällöstä sisältää PII:tä. Suurin osa käyttäjistä ei ole tietoinen saatavilla olevista hallintatoimenpiteistä. Tuloksena on päivittäinen laajamittainen altistus.
Politiikkakoulutus törmää perustavanlaatuiseen ongelmaan. Kopiointi- ja liittämistottumuksella on vuosikymmenten historia. Käyttäjät kopioivat ja liittävät tekstiä ensimmäisestä tietokonetyöpäivästään lähtien. Tekoälytyökalun lisääminen liittämiskohteeksi lisää uuden kohteen, mutta ei muuta tottumusta.
Politiikka, jonka mukaan "älä liitä asiakkaiden PII:tä tekoälyavustajaan", pyytää tukihenkilöitä lisäämään luokitteluvaiheen — "sisältääkö tämä teksti PII:tä?" — totunnaiseen toimintoon, jossa ei ole luonnollisia taukoja. Koulutuksen vaikutukset heikkenevät ajan myötä. 380 päivittäisen liittämispäätöksen kumulatiivinen tulos on vaatimustenmukaisuusriski, jota pelkät politiikat eivät pysty hallitsemaan.
Missä tekniset hallintatoimenpiteet toimivat
Ratkaisu puuttuu itse liittämistoimintoon. Selainlaajennus sieppaa leikepöydän sisällön sillä hetkellä, kun tukihenkilö painaa liitä, ennen kuin teksti saavuttaa syöttökentän. Tukihenkilö näkee esikatseluikkunan, joka näyttää, mitä tunnistettiin ja mitä anonymisoidaan ennen lähettämistä.
Kyse ei ole estävästä hallinnasta. Tukihenkilöt voivat jatkaa, muokata tai peruuttaa. Se on läpinäkyvyyden vaihe. Se lisää hetken näkyvyyttä toimintaan, joka muuten olisi automaattinen.
Ajatellaan saksalaisen verkkokaupan tukivastaavaa, joka luonnostelee vastauksia asiakasvalituksiin. Työnkulku pysyy muuttumattomana: kopioi valitus, liitä ChatGPT:hen, luo vastaus. Laajennus lisää kahden sekunnin tarkistuksen. Tukihenkilö näkee, että nimet, osoitteet ja tilausnumerot tunnistettiin. Tukihenkilö klikkaa "jatka". Työkalu saa anonymisoidun version. Vaatimustenmukaisuusrikkomus ei tapahdu.
GDPR-vaatimustenmukaisuusopas selittää näiden hallintatoimenpiteiden oikeudellisen perustan. Katso myös tekoälypolitiikka ilman teknisiä hallintatoimenpiteitä epäonnistuu ja selain-DLP-opas ChatGPT:lle toteutuksen yksityiskohdista.