Reklama

95,9 proc. organizacji nie czuje gotowości na AI zgodną z RODO. Tymczasem pracownicy wklejają do czatbotów dane klientów

To, że odpowiedź otrzymujemy po kilku sekundach, nie oznacza, że dane znikają w momencie zamknięcia okna – mówi Karolina Praszek-Gołębiewska.
To, że odpowiedź otrzymujemy po kilku sekundach, nie oznacza, że dane znikają w momencie zamknięcia okna – mówi Karolina Praszek-Gołębiewska. / Shutterstock/insta_photos
Sztuczna inteligencja pisze dziś za nas maile, streszcza spotkania, poprawia CV i analizuje umowy. Razem z treścią do czatbotów trafiają jednak dane klientów, kandydatów i współpracowników. Z badania Społecznego Zespołu Ekspertów przy Prezesie UODO wynika, że od 41 do 58,5 proc. organizacji nie dostrzega związku między korzystaniem z narzędzi AI a przetwarzaniem danych osobowych.

Zyskaj dostęp do bazy artykułów z „My Company Polska” Zamów teraz!

Reklama

Ta sama analiza pokazuje, że aż 95,9 proc. organizacji nie czuje gotowości do wdrożenia AI zgodnie z RODO. Zdaniem ekspertów sedno problemu nie leży w samej technologii, a w braku świadomości: informacje, które użytkownik wpisuje do narzędzia AI, przetwarza zewnętrzny system.

Tak naturalne jak wyszukiwarka

- AI bardzo szybko stała się dla nas czymś tak naturalnym jak wyszukiwarka internetowa czy edytor tekstu. I właśnie dlatego łatwo zapominamy, że kiedy wklejamy do niej dokument, wiadomość czy dane klienta, przekazujemy te informacje konkretnemu systemowi. To, że odpowiedź otrzymujemy po kilku sekundach, nie oznacza, że dane znikają w momencie zamknięcia okna – mówi Karolina Praszek-Gołębiewska, prawniczka i CEO Kancelarii Bezpieczeństwa, specjalistka ds. ochrony danych osobowych oraz ekspertka ds. bezpieczeństwa informacji.

Jeden e-mail, kilka rodzajów danych

Wystarczy prosta sytuacja. Pracownik dostaje od klienta długą wiadomość i chce szybko na nią odpowiedzieć. Kopiuje cały tekst do czatbota i dopisuje polecenie: „Napisz profesjonalną odpowiedź”.

Taki e-mail może zawierać imię i nazwisko nadawcy, numer telefonu, adres e-mail, numer zamówienia, szczegóły reklamacji, a nawet informacje o sytuacji rodzinnej czy zdrowiu. W ten sposób pracownik przekazuje systemowi AI znacznie więcej danych, niż wymaga zadanie.

- Najczęściej problem nie zaczyna się od złej intencji. Pracownik chce po prostu szybciej wykonać swoją pracę. Wkleja cały dokument, bo nie zastanawia się, które informacje są naprawdę potrzebne. Tymczasem zasada powinna być odwrotna: zanim przekażemy treść do AI, usuńmy wszystko, co zbędne i wrażliwe – tłumaczy Karolina Praszek-Gołębiewska.

Zamiast prawdziwych danych w poleceniu wystarczą neutralne określenia, np. „klient”, „pracownik” czy „kontrahent”. Do promptu nie powinny trafiać także numery telefonów, adresy ani nazwiska.

Czatbot nie odróżni informacji poufnych

Częsty błąd polega na tym, że użytkownicy traktują sztuczną inteligencję jak człowieka, który sam rozpozna, które informacje są poufne.

- AI nie ma intuicji dotyczącej prywatności. Jeżeli użytkownik przekazuje jej dane, system może je przetwarzać zgodnie ze swoim sposobem działania. Nie możemy zakładać, że narzędzie samo zdecyduje: tego nazwiska nie będę analizować, bo jest to informacja prywatna – mówi ekspertka.

CV, umowy, reklamacje. Jakie dokumenty trafiają do AI?

Pracownicy coraz częściej używają AI także do pracy z dokumentami. Do czatbotów trafiają CV kandydatów, umowy z klientami, dokumentacja kadrowa, regulaminy, reklamacje, protokoły ze spotkań i dokumentacja projektów.

- Jeżeli ktoś wrzuca do AI CV kandydata, nie przekazuje wyłącznie kilku zdań do analizy. Przekazuje cały zestaw informacji o konkretnej osobie. Podobnie jest z umową czy dokumentacją pracownika. Dlatego przed wykorzystaniem AI trzeba zastanowić się nie tylko, czy narzędzie potrafi wykonać zadanie, ale przede wszystkim, czy powinno otrzymać dane, na których ma pracować – podkreśla Karolina Praszek-Gołębiewska.

Szczególnej ostrożności wymagają dane wrażliwe, m.in. informacje o zdrowiu, sytuacji rodzinnej czy innych prywatnych okolicznościach. Błędy przy ich przetwarzaniu mogą nieść wyjątkowo poważne konsekwencje.

Prywatne konto, firmowe dane, czyli shadow AI

Ryzyko rośnie, gdy pracownik sięga po narzędzie AI na własną rękę. Firma może mieć zasady bezpieczeństwa, systemy kontroli dostępu i procedury ochrony danych, a mimo to pracownik zakłada prywatne konto w popularnym czatbocie i używa go w pracy.

- Najbardziej ryzykowna jest sytuacja, w której organizacja nie wie, z jakich narzędzi korzystają jej pracownicy. Powstaje wtedy tak zwane shadow AI – rozwiązania wykorzystywane bez wiedzy i kontroli firmy. Problem nie polega na tym, że pracownik korzysta z AI, ale że organizacja może nie mieć żadnej kontroli nad tym, jakie dane do tego narzędzia trafiają – zauważa ekspertka.

Dlatego sam zakaz wpisywania danych osobowych do AI może nie wystarczyć. Pracownik powinien wiedzieć, z których narzędzi może korzystać, do jakich zadań i jakich danych nie wolno mu w nich umieszczać.

Czy czatbot przechowuje nasze rozmowy?

To pytanie wraca w rozmowach o AI bardzo często i nie ma na nie prostej odpowiedzi. Wszystko zależy od konkretnego narzędzia, jego wersji, rodzaju konta i ustawień. Dostawcy stosują też różne zasady przechowywania danych, wykorzystywania rozmów do rozwoju usług oraz dostępu do treści użytkowników.

- Nie możemy wrzucać wszystkich narzędzi AI do jednego worka. Przed wykorzystaniem konkretnego rozwiązania trzeba sprawdzić jego regulamin, politykę prywatności, ustawienia oraz warunki dla danego rodzaju konta. W firmie warto również zweryfikować, czy dostawca zapewnia rozwiązania odpowiednie do przetwarzania danych, które chcemy mu powierzyć – wyjaśnia Karolina Praszek-Gołębiewska.

Argument, że „inni też z tego korzystają”, nie powinien więc decydować o przekazaniu danych. Popularność narzędzia nie oznacza, że firma może powierzyć mu każdą informację.

Zasady zamiast zakazu

Całkowity zakaz korzystania ze sztucznej inteligencji trudno utrzymać w praktyce. Pracownicy i tak szukają sposobów na szybszą pracę, a AI może realnie podnosić produktywność. Zamiast zakazu firmy potrzebują więc jasnych reguł korzystania z nowych technologii. Jak podkreśla Karolina Praszek-Gołębiewska, nie chodzi o to, żeby zatrzymać rozwój technologii, a o to, żeby rozwój technologii nie wyprzedził odpowiedzialności za dane.

Reklama

ZOBACZ RÓWNIEŻ

Reklama
Reklama