AI policy és belső szabályzat · Lecke 03

Mi az, ami soha nem mehet bele

A piros lista tartalma, és miért nem elég azt mondani, hogy semmi bizalmasat.

Vissza a tananyaghoz


Az általános tiltás nem működik

A leggyakoribb szabályzati mondat úgy hangzik, hogy bizalmas adatot nem szabad AI eszközbe tenni. Ez jól hangzik, és semmit nem jelent, mert a kollégák fele nem tudja pontosan, mi számít bizalmasnak a saját anyagai közül.

Ami működik, az a konkrét felsorolás, a saját cég fogalmaival. Nem adatvédelmi kategóriák, hanem dokumentumtípusok, amiket az illető felismer az asztalán.


A három tipikus csoport

1
Személyes adatok és különleges kategóriák. Munkavállalói akták, egészségügyi adat, bérinformáció, jelentkezői anyagok. Ezeknél a GDPR külön feltételeket szab, és az AI használat nem old fel semmit.
2
Üzleti titok és belső stratégia. Árazási modellek, tárgyalási pozíciók, még nem publikus pénzügyi adat, felvásárlási tervek. Ezek kikerülése nem bírsággal jár, hanem versenyhátránnyal.
3
Forráskód és technológiai dokumentáció. Ahol a kód maga a termék, ott a beillesztés önmagában kockázat, függetlenül attól, mit ígér a szolgáltató.

A fogyasztói és a vállalati változat különbsége

Sok vita eldől azzal, hogy tisztázzuk, melyik változatról beszélünk. A fogyasztói előfizetéseknél a szolgáltató jellemzően szélesebb jogokat kap az adatra, és nincs mögötte vállalati szerződés. A vállalati változatok ezzel szemben adatfeldolgozói szerződéssel járnak, és alapértelmezésben nem tanítanak a bevitt tartalomra.

Ez a különbség indokolja, hogy a cég fizessen a hivatalos eszközért. Nem a funkciókért, hanem a szerződésért.


Magánfiók

  • Nincs mögötte vállalati szerződés
  • A cégnek nincs rálátása a használatra
  • Kilépéskor az adat a fióknál marad
  • Sárga és piros munkára alkalmatlan

Vállalati változat

  • Adatfeldolgozói szerződés és garanciák
  • Központi adminisztráció és naplózás
  • A hozzáférés kilépéskor visszavonható
  • Sárga munkára alkalmas, pirosra külön döntéssel

A gyakorlati ellenőrzés

Van egy egyszerű kérdés, amit a kollégáknak meg lehet tanítani. Ha ez a szöveg holnap megjelenne egy nyilvános fórumon, az baj lenne? Ha igen, akkor nem a magánfiókos eszközbe való. Ez a kérdés a legtöbb helyzetet eldönti szabályzat olvasása nélkül.


Források és további olvasnivaló

Az Európai Parlament és a Tanács 2024/1689 rendelete a mesterséges intelligenciáról, közismert nevén az EU AI Act, valamint a GDPR, a 2016/679 rendelet. A tiltólistáról és az eszközök közötti különbségről a Vállalati AI biztonsági kockázatok és az Vállalati AI és a jog című cikkeimben.