Може ли да качвам клиентски данни в ChatGPT?

Може ли да качвам клиентски данни в ChatGPT?

Качването на клиентски договор в чатбот: кой закон нарушавате и кой не

Един юрист в компания ми разказа как е разбрал. Отворил чата с AI, за да провери формулировка, и системата му предложила да продължи работата по договор, който бил качен от колега преди два дни.

Договорът бил на клиент. С клауза за конфиденциалност. Акаунтът — споделен, безплатен.

Никой не беше нарушил правило, защото правило нямаше. А така ли е?

Краткият отговор: зависи от три неща, и AI Act е най-маловажното от тях. Първо — лични данни ли са. Второ — чия е информацията и какво сте подписали за нея. Трето — какво прави доставчикът с въведеното. Проверете ги в този ред.

Първо: лични данни ли са?

Ако в текста има име, имейл, телефон, ЕГН, адрес, здравна информация или каквото и да е, по което човек може да бъде разпознат — приложимият закон е GDPR, не AI Act.

Тогава важат обичайните въпроси. На какво основание обработвате? Информиран ли е субектът, че данните му отиват към трета страна? Има ли договор за обработване с доставчика? Къде се обработват географски?

Практическото решение в повечето случаи е псевдонимизация. Махнете имената, заменете ги с „Клиент А“ и „Доставчик Б“, качете текста. Езиковият модел не се нуждае от истинските имена, за да обобщи договор или да предложи формулировка. Резултатът е същият.

Ако не можете да махнете идентификаторите — например анализирате автобиографии — тогава ви трябва корпоративен акаунт с договор за обработване, а не безплатен.

Второ: чия е информацията?

Тук се спъват повечето фирми, и то няма нищо общо със защитата на данни.

Клиентските договори често съдържат клауза за конфиденциалност. Тя ви задължава да не разкривате информацията на трети лица без съгласие. Качването в чужда услуга е разкриване на трето лице.

Същото важи за търговска тайна — ваша или на клиента. За ценообразуване. За технически спецификации. За всичко, което сте се съгласили да пазите.

Проверете какво сте подписали. Ако имате NDA с клиент, вероятно вече сте в нарушение всеки път, когато някой качи документа му, за да го обобщи.

Това е договорно нарушение, не регулаторно. И точно затова е по-опасно: няма орган, който да ви глоби, но има клиент, който може да прекрати договора и да не обяснява защо.

Трето: какво прави доставчикът с текста ви?

Условията се различават съществено между потребителските и корпоративните планове и се променят. Проверете актуалните за вашия акаунт, вместо да разчитате на чутото.

Питайте три неща:

Ползва ли се въведеното за обучение на модела? При потребителските планове това често е включено по подразбиране и се изключва от настройките. При корпоративните обикновено не е.

Колко дълго се съхранява? Има разлика между „не обучаваме върху това“ и „не го пазим“.

Къде се обработва географски и има ли договор за обработване на лични данни?

Ако отговорите не ви устройват, съществуват варианти с европейско или локално обработване. По-скъпи и по-неудобни, но за някои сектори са единственият приемлив избор.

А AI Act къде е в тази история?

Почти никъде — за този конкретен въпрос. Регламентът не забранява да качвате нищо.

Задължението за ИИ грамотност по чл. 4 обаче е релевантно по друг начин. То очаква хората ви да знаят разликата между лични данни и псевдонимизиран текст, между безплатен и корпоративен акаунт, между обобщаване на публичен документ и качване на договор под NDA.

Юристът от началото знаеше всичко това. Колегата му — не. Затова обяснението „нали е юрист, ще внимава“ не е политика.

Правилото, което работи

Ако трябва да го сведа до едно изречение за вашите вътрешни правила:

Не качвайте нищо, което не бихте изпратили по имейл на външен консултант без подписан NDA.

Не е юридически прецизно. Но всеки служител го разбира от първия път, без да чете регламент — а това е разликата между правило, което действа, и правило, което съществува.

Какво да сложите в правилата

  • Кои инструменти са одобрени и с какъв тип акаунт
  • Кои категории не се качват никога: лични данни без псевдонимизация, документи под NDA, търговска тайна, финансови данни на клиенти, идентификационни данни и пароли
  • Кога и как се псевдонимизира
  • Кой одобрява нов инструмент
  • Какво се проверява, преди резултат от ИИ да излезе към клиент
  • Какво се прави при съмнение, че е качено нещо защитено

Две страници. Не десет — десет не се четат.

И едно, което ще срещне съпротива, но си струва: уведомяването за грешка не води до последици само по себе си, забавянето — може. Без това правило хората крият и вие научавате последен.

Разберете също вие доставчик ли сте или внедрител.


Често задавани въпроси за качването на клиентски данни в ChatGPT

Може ли да качвам клиентски договор в ChatGPT?

Преди да качите клиентски договор, проверете две отделни неща: съдържа ли лични данни и има ли клауза за конфиденциалност или търговска тайна. Ако договорът забранява разкриване на информация пред трети лица, качването в чужда услуга вероятно нарушава договорните ви задължения. При лични данни се прилага и GDPR. Проверете какво сте подписали и как доставчикът обработва, съхранява и използва въведената информация.

Достатъчна ли е псевдонимизацията на клиентския договор?

В повечето задачи псевдонимизацията е практичен начин да намалите риска от обработване на лични данни. Можете да замените имена, имейли, телефони и други идентификатори с обозначения като „Клиент А“ и „Доставчик Б“, без това обикновено да пречи на обобщаването или редактирането на текста. Псевдонимизацията обаче не решава конфиденциалността, търговската тайна или ограниченията по NDA, ако самото съдържание е защитено.

Обучава ли се моделът върху информацията, която въвеждам?

Зависи от плана и настройките на конкретния ви акаунт. При потребителските акаунти обучението върху въведеното често е включено по подразбиране и може да се изключва от настройките. При корпоративните планове обикновено не е включено, но условията могат да се различават и да се променят. Проверете актуалните условия за вашия акаунт, както и сроковете за съхранение и мястото на обработване. „Не се използва за обучение“ не означава непременно „не се съхранява“.

Нарушавам ли AI Act, когато качвам клиентски данни?

По принцип AI Act не забранява самото въвеждане на клиентски данни в система с изкуствен интелект. В зависимост от случая по-пряко приложими са GDPR и договорните ви задължения към клиента, включително клаузите за конфиденциалност. AI Act е релевантен и чрез изискването хората във вашата организация да разбират какво правят при използване на ИИ. Затова проверете личните данни, договорите и условията на услугата, преди да качвате съдържание.

Трябва ли да казвам на клиента, че използвам изкуствен интелект?

Изискванията за прозрачност зависят от конкретната употреба на системата. Регламентът предвижда прозрачност, когато потребител взаимодейства със система с ИИ, както и при определено генерирано съдържание. При вътрешно използване на ИИ за обработка на клиентски документ по-често са решаващи договорът, NDA и вътрешните правила. Проверете дали сте поели задължение да уведомявате клиента и дали услугата отговаря на изискванията за поверителност и обработване на данни.