Matematika denného úniku osobných údajov
Výskum Cyberhaven zistil, že podnikoví zamestnanci vkladajú v priemere 3,8 citlivých dát do ChatGPT na používateľa za deň. Pre 100-členný tím zákazníckej podpory to znamená 380 prípadov zákazníckych záznamov vstupujúcich do ChatGPT každý deň.
Každý prípad môže byť porušením zásady minimalizácie dát podľa GDPR, článok 5(1)(c). Tento článok vyžaduje, aby osobné údaje boli "primerané, relevantné a obmedzené na to, čo je nevyhnutné".
Nejde o zamestnancov ignorujúcich politiku. Číslo 3,8 odráža bežnú prácu. Agenti kopírujú e-maily zákazníkov pri tvorbe odpovedí. Vkladajú text sťažností, aby získali empatické návrhy. Zahŕňajú detaily účtu, aby dostali kontextovo relevantné odpovede. Každé vloženie je legitímny produktívny krok, ktorý so sebou náhodne nesie osobné údaje.
Školenie správania problém nerieši
Audit EÚ z roku 2024 zistil, že 63 % používateľských dát v ChatGPT obsahovalo osobne identifikovateľné informácie. Iba 22 % používateľov vedelo, že sa môžu odhlásiť prostredníctvom nastavení nástroja. Väčšina obsahu vloženého do AI asistenta obsahuje osobné údaje. Väčšina používateľov si nie je vedomá dostupných kontrol. Výsledkom sú každodenné úniky vo veľkom meradle.
Schoolenie politiky naráža na základný problém. Zvyk kopírovať a vkladať je desaťročia starý. Používatelia kopírujú a vkladajú text od prvého dna pri počítači. Pridanie AI chatu ako cieľa prilepenia pridáva nový cieľ. Nemení zvyk.
Politika "nevkladajte osobné údaje zákazníkov do AI asistenta" žiada agentov, aby vložili klasifikačný krok -- "obsahuje tento text osobné údaje?" -- do automatickej akcie, ktorá nemá prirodzenú pauzu. Efekty školenia sa časom vytratia. Kumulatívny výsledok 380 denných rozhodnutí o vložení predstavuje riziko súladu, ktoré politika sama o sebe nedokáže zvládnuť.
Kde technické kontroly fungujú
Riešenie pôsobí priamo pri akcii vloženia. Rozšírenie pre prehliadač zachytí obsah schránky v momente, keď agent stlačí vložiť, ešte pred tým, ako text dosiahne vstupné pole. Agent vidí modálny náhľad. Zobrazuje, čo bolo detegované a čo bude anonymizované pred odoslaním textu.
Toto nie je blokovacia kontrola. Agenti môžu pokračovať, prepísať alebo zastaviť. Je to krok transparency. Pridáva jeden moment viditeľnosti k inak automatickej akcii.
Uvažujme o vedúcej tímu zákazníckej podpory nemeckého e-commerce zostavujúcej odpovede na sťažnosti zákazníkov. Pracovný postup zostáva rovnaký: skopírovať sťažnosť, vložiť do ChatGPT, vygenerovať odpoveď. Rozšírenie pridá dvojsekundovú kontrolu. Agent vidí, že boli detegované mená, adresy a čísla objednávok. Agent klikne na pokračovanie. Nástroj dostane anonymizovanú verziu. K porušeniu súladu nedôjde.
Náš sprievodca súladom s GDPR pokrýva právny základ pre tieto kontroly. Pozrite si aj porovnanie politiky AI a technických kontrol a sprievodcu DLP v prehliadači pre ChatGPT pre detaily implementácie.