AI sauga ir teisė
Saugus AI naudojimas įmonėje: duomenys ir vidaus taisyklės
Ką galima ir ko negalima kelti į AI įrankius, kaip parengti vidinę AI politiką ir kada rinktis enterprise planus: praktinis gidas Lietuvos įmonėms.
Praktinis kitas žingsnis
Padėsime susikurti saugaus AI naudojimo taisykles įmonei. Jei norite greitai pasitikrinti savo atvejį, pradėkite nuo trumpo audito.
Realybė daugumoje įmonių tokia: darbuotojai jau naudoja ChatGPT ar kitus AI įrankius, tik vadovybė apie tai nežino. Į nemokamas asmenines paskyras keliami klientų laiškai, sutarčių fragmentai, kainodaros lentelės. Problema ne pats AI, o tai, kad niekas nesusitarė dėl taisyklių.
Ši tema nuolat iškyla mūsų AI mokymuose, todėl surašėme praktinį minimumą: ką daryti šią savaitę, kad AI nauda liktų, o rizika sumažėtų.
Kur slypi rizika iš tikrųjų
Pagrindinė rizika yra ne „AI nutekins duomenis hakeriams", o daug paprastesnė: nemokamų ir asmeninių planų sąlygos dažnai leidžia paslaugų teikėjui naudoti jūsų įvestus duomenis modelių tobulinimui. Įkėlėte kliento asmens duomenis į asmeninę paskyrą, vadinasi, perdavėte juos trečiajai šaliai be teisinio pagrindo. Tai jau GDPR klausimas, nepriklausomai nuo to, ar kas nors kada tuos duomenis pamatys.
Antra rizika: darbuotojai pasitiki AI atsakymais be patikros ir išsiunčia klientui klaidingą informaciją. Trečia yra „šešėlinis AI", kai kiekvienas naudoja skirtingus įrankius, ir niekas nežino, kur keliauja įmonės informacija.
Ką galima ir ko negalima kelti į AI įrankius
Paprasčiausia sistema, kurią rekomenduojame mokymuose, remiasi trimis kategorijomis:
Galima laisvai (vieša arba nejautri informacija):
- viešai skelbiami tekstai, rinkodaros medžiaga, svetainės turinys;
- bendro pobūdžio klausimai, juodraščiai be konkrečių pavadinimų;
- nuasmeninti pavyzdžiai („klientas iš gamybos sektoriaus" vietoj įmonės pavadinimo).
Galima tik su verslo/enterprise planu ir sutarta tvarka:
- vidiniai dokumentai, procesų aprašymai, susitikimų transkriptai;
- klientų užklausos ir susirašinėjimas (idealiu atveju nuasmeninti).
Negalima niekada, jokiame plane:
- asmens kodai, banko duomenys, sveikatos informacija;
- slaptažodžiai, API raktai, prieigos duomenys;
- informacija, kurią saugo konfidencialumo sutartys (NDA) su klientais;
- komercinės paslaptys, kurių nutekėjimas padarytų realią žalą.
Šį sąrašą adaptuokite savo veiklai ir, svarbiausia, užrašykite. Nerašyta taisyklė neegzistuoja.
Nemokamas planas ir enterprise planas: ne tas pats produktas
Renkantis įrankius verta suprasti esminį skirtumą. Verslo planuose (pvz., ChatGPT Business/Enterprise, Claude for Work, Microsoft 365 Copilot) teikėjai paprastai įsipareigoja nenaudoti jūsų duomenų modelių apmokymui ir pasiūlo administravimo funkcijas: bendrą valdymą, prieigos kontrolę, audito galimybes.
Prieš diegdami įrankį įmonėje, patikrinkite tris dalykus:
- Ar teikėjas siūlo DPA (Data Processing Agreement, t. y. duomenų tvarkymo sutartį)? Jei tvarkysite asmens duomenis, DPA pagal GDPR privaloma.
- Kur saugomi ir tvarkomi duomenys: ES ar už jos ribų, ir kokiu teisiniu pagrindu vyksta perdavimas.
- Ar galima išjungti duomenų naudojimą apmokymui ir ar tai numatyta sutartyje, o ne tik nustatymuose.
Kaina tarp asmeninio ir verslo plano skiriasi, bet tai kaina už tai, kad įmonės duomenys nebūtų mokymo žaliava.
Kaip parengti vidinę AI politiką per savaitę
AI politika neturi būti 30 puslapių teisinis dokumentas, kurio niekas neskaitys. Pakanka vieno ar dviejų puslapių, kuriuose aiškiai atsakyta:
- Kokie įrankiai leidžiami. Konkretus sąrašas su nuorodomis į įmonės paskyras.
- Kokių duomenų negalima kelti. Trijų kategorijų sistema iš šio straipsnio.
- Kas atsako už rezultatą. AI parengtą tekstą prieš siunčiant klientui ar skelbiant viešai peržiūri žmogus; atsakomybė lieka darbuotojui, ne įrankiui.
- Kaip žymimas AI turinys. Kur reikia (pvz., vidaus dokumentuose) nurodyti, kad tekstas generuotas su AI.
- Į ką kreiptis su klausimais. Vienas atsakingas žmogus, ne „į administraciją".
Procesas: parenkite juodraštį (galite drąsiai naudoti AI kaip pradinį tašką), aptarkite su komanda gyvai, pakoreguokite pagal realius jų naudojimo scenarijus ir paprašykite kiekvieno susipažinti pasirašytinai. Aptarimas su komanda svarbesnis už patį dokumentą, nes draudimai be paaiškinimo tiesiog nustumia AI naudojimą į šešėlį.
GDPR ir AI: minimalus kontrolinis sąrašas
- Įtraukite AI įrankius į duomenų tvarkymo veiklos įrašus, jei per juos tvarkomi asmens duomenys.
- Pasirašykite DPA su įrankių teikėjais, kurių paslaugose atsiduria asmens duomenys.
- Peržiūrėkite privatumo politiką ir patikrinkite, ar joje atspindėti nauji tvarkytojai.
- Nustatykite duomenų minimizavimo įprotį: į užklausą dėti tik tai, ko realiai reikia atsakymui.
- Jei diegiate AI sprendimus, priimančius sprendimus dėl žmonių (atranka, vertinimas), sustokite ir pasikonsultuokite su teisininku, nes čia taikomi papildomi reikalavimai.
Šis sąrašas nepakeičia teisinės konsultacijos, bet padengia dažniausias spragas, kurias matome įmonėse.
Kiek kainuoja saugus variantas: paprastas skaičiavimas
Dažniausias prieštaravimas prieš verslo planus yra kaina. Todėl skaičius verta pasidėti šalia vienas kito.
Tarkime, komandoje dirba dešimt žmonių, bet AI įrankius kasdien realiai naudoja šeši. Verslo planai rinkoje dažniausiai kainuoja maždaug 20 iki 30 eurų už naudotoją per mėnesį. Šeši naudotojai po 25 eurus yra 150 eurų per mėnesį, tai yra 1800 eurų per metus.
Kita pusė. Jei kiekvienas iš tų šešių dėl AI sutaupo bent po valandą per savaitę, per mėnesį susidaro apie 26 sutaupytos valandos. Skaičiuojant konservatyviai, kad viena darbo valanda įmonei kainuoja 20 eurų, tai yra apie 520 eurų vertės per mėnesį. Investicija atsiperka jau pirmą mėnesį, o duomenų tvarka gaunama kaip priedas.
Skaičiuokite savo, o ne mūsų skaičiais: pakeiskite naudotojų skaičių ir valandos savikainą savais. Platesnę skaičiavimo logiką aprašėme tekste apie automatizavimo ROI.
Dažniausios klaidos ir ką daryti vietoj to
Klaida: politika parašoma, bet niekam nepristatoma. Dokumentas guli bendrame diske, o darbuotojai apie jį sužino tik po incidento. Vietoj to skirkite 30 minučių komandos susirinkimo ir pereikite taisykles gyvai, su pavyzdžiais iš savo veiklos.
Klaida: draudžiama viskas. Griežtas draudimas naudoti AI neveikia, nes žmonės tiesiog naudoja jį iš telefono ir jums apie tai nesako. Vietoj to duokite legalų kelią: konkretų leidžiamą įrankį su verslo planu ir aiškų sąrašą, ko į jį dėti negalima.
Klaida: pamirštami įrankiai, kurie AI turi „viduje". Rizika slypi ne tik pokalbių languose. AI funkcijos jau įdiegtos į pokalbių programas, susitikimų transkripcijos paslaugas, CRM ir el. pašto įrankius. Peržiūrėkite ir juos, ypač ten, kur AI jungiamas prie CRM ir pašto.
Klaida: neaišku, kas atsakingas. Jei už AI įmonėje neatsako konkretus žmogus, taisyklės pasensta per ketvirtį. Paskirkite vieną savininką, net jei jam tai tik dalis pareigų. Apie tai plačiau rašėme tekste, kas įmonėje turi atsakyti už AI.
Klaida: taisyklės kuriamos be tų, kurie dirba. Vadovybės surašytas sąrašas dažnai draudžia tai, kas realiai nekelia rizikos, ir praleidžia tikruosius scenarijus. Prieš tvirtinant paklauskite trijų aktyviausių naudotojų, ką jie daro kasdien.
Vienas žmogus ar dešimties žmonių komanda: skirtingi sprendimai
Jei įmonėje AI naudojate tik jūs, viso proceso nereikia. Pakanka mokamos verslo paskyros, išjungto duomenų naudojimo apmokymui ir asmeninės taisyklės nekelti klientų asmens duomenų. Dokumento sau rašyti neverta.
Nuo maždaug penkių aktyvių naudotojų vaizdas keičiasi. Atsiranda klausimas, kas ką kelia, ir prasideda „šešėlinis AI". Čia jau reikia bendros paskyros su administravimu, vieno puslapio taisyklių ir vieno atsakingo žmogaus.
Dešimties ir daugiau žmonių komandoje verta pridėti dar du dalykus: bendrą prompt biblioteką, kad rezultatai nesiskirtų kaip diena ir naktis, ir kartą per ketvirtį trunkantį taisyklių peržiūrėjimą, nes įrankiai ir jų sąlygos keičiasi greitai.
Prieštaravimai, kuriuos girdime dažniausiai
„Mes juk nedirbame su asmens duomenimis." Praktikoje beveik visos įmonės dirba: kliento vardas ir el. paštas laiške jau yra asmens duomenys. Klausimas ne ar, o kiek jų patenka į užklausas.
„Darbuotojai vis tiek naudos, ką nori." Naudos tol, kol legalus kelias bus nepatogesnis už nelegalų. Kai įmonės paskyra veikia geriau nei asmeninė nemokama, pasirinkimas išsisprendžia savaime.
„Palaukime, kol viskas nusistovės." Nenusistovės. Bet vieno puslapio taisyklės ir viena verslo paskyra galioja nepriklausomai nuo to, kuris modelis šiemet populiariausias, o laukimo metu duomenys keliauja toliau.
Nuo ko pradėti šią savaitę
Nereikia didelio projekto. Trys žingsniai: išsiaiškinkite, kokius AI įrankius komanda jau naudoja (anonimiška apklausa veikia geriau nei tiesioginis klausimas), surašykite vieno ar dviejų puslapių taisykles ir perkelkite aktyviausius naudotojus į verslo planą su DPA. Tai realistiška padaryti per vieną savaitę.
Reikia pagalbos susidėliojant AI taisykles?
Jei norite saugiai įsivesti AI įmonėje, nuo įrankių parinkimo iki vidinės politikos ir komandos apmokymo, užsiregistruokite nemokamai 45 min. konsultacijai. Daugiau apie mūsų AI mokymus komandoms rasite čia.
Dažni klausimai
Kokių duomenų niekada negalima kelti į AI įrankius?+
Jokiame plane negalima kelti asmens kodų, banko ir sveikatos duomenų, slaptažodžių, API raktų, NDA saugomos informacijos ir komercinių paslapčių. Vidinius dokumentus ir klientų susirašinėjimą galima tvarkyti tik su verslo ar enterprise planu ir sutarta tvarka.
Kuo skiriasi nemokamas ir enterprise AI planas duomenų saugumo požiūriu?+
Nemokamų ir asmeninių planų sąlygos dažnai leidžia teikėjui naudoti jūsų įvestus duomenis modelių tobulinimui, o verslo planuose teikėjai paprastai įsipareigoja to nedaryti ir siūlo administravimo bei prieigos kontrolės funkcijas. Prieš diegiant verta patikrinti DPA, duomenų saugojimo vietą ir galimybę išjungti duomenų naudojimą apmokymui.
Kaip greitai galima parengti vidinę AI politiką?+
AI politika neturi būti 30 puslapių dokumentas, pakanka vieno ar dviejų puslapių ir tai realistiška padaryti per savaitę. Joje aiškiai nurodykite leidžiamus įrankius, draudžiamus duomenis, kas atsako už rezultatą, kaip žymimas AI turinys ir į ką kreiptis su klausimais.
Ar verslo AI planas atsiperka mažai įmonei?+
Dažniausiai taip. Verslo planai rinkoje kainuoja maždaug 20 iki 30 eurų už naudotoją per mėnesį, todėl šešių žmonių komandai tai apie 150 eurų per mėnesį. Jei kiekvienas naudotojas sutaupo bent valandą per savaitę, sutaupyto laiko vertė viršija plano kainą jau pirmą mėnesį, o duomenų apsaugos sąlygos gaunamos kartu.
Dovydas Liaudanskas
Programuotojas ir verslo praktikas, „Retos galimybės" įkūrėjas. AI naudoja kasdien savo versluose. LinkedIn
Turite klausimų? Susisiekite, konsultacija nemokama.
Visi straipsniai