arrow_backYn ôl i'r nodiadau maes
AI Cyhoeddwyd 6 Aug 2026

Defnyddio AI yn y Gwaith Heb Ollwng Data'r Cwmni

Canllaw ymarferol i ddefnyddio ChatGPT a Copilot yn y gwaith heb ddatgelu cod ffynhonnell, data cwsmeriaid, na chyfrinachau.

Mae'r rhan fwyaf o gwmnïau bellach yn cael gweithwyr yn gludo dogfennau mewnol, cod, a data cwsmeriaid i ChatGPT, Claude, neu Copilot bob dydd, yn aml heb i neb gymeradwyo hyn. Nid AI ei hun yw'r broblem. Yr hyn sy'n digwydd yw bod yr arferion rhagosodedig y mae pobl yn eu dod â nhw i'r offer hyn yn eu trin nhw fel pad nodiadau preifat, pan mewn gwirionedd rydych chi'n anfon data i weinydd trydydd parti gyda thelerau gwasanaeth na all y rhan fwyaf o bobl eu darllen.

Gwybod beth sy'n digwydd i'ch mewnbwn mewn gwirionedd

Darlleniwch y telerau defnydd data ar gyfer pa bynnag offer rydych chi'n ei ddefnyddio cyn i chi dybio unrhyw beth. Mae haen defnydd ChatGPT (y cynlluniau am ddim ac Plus) yn gallu defnyddio sgwrsiau i hyfforddi modelau yn y dyfodol oni bai eich bod chi'n datgofrestru yn y gosodiadau. Yn gyffredinol, nid yw ChatGPT Enterprise a'r cynlluniau Team, ynghyd â'r API, yn hyfforddi ar eich data yn ddiofyn ac maent yn cynnig gwarantiau cytundebol cryfach. Mae'r un rhannau'n berthnasol i Claude (defnydd o'r werin yn erbyn Claude for Work/API) a Gemini. Y bwlch rhwng "cyfrif personol am ddim" a "cyfrif busnes gyda chytundeb prosesu data" yw'r ffactor risg mwyaf modd yn eich risg go iawn, ac mae'n yr un y mae'r rhan fwyaf o bobl yn ei hepgor.

Os nad yw'ch cwmni wedi prynu haen fenter ar gyfer unrhyw offer AI, tybiwch y gallai pob alwad y mae'n bosib iddi gael ei adolygu gan hyfforddwr dynol neu gael ei chrynhoi mewn model yn y dyfodol. Nid paranoia yw hynny, yw'r darlleniad plaen o'r rhan fwyaf o delerau gwasanaeth defnydd o'r werin.

Tynnu'r data cyn i chi ei ludo

Cyn i chi ludo unrhyw beth i alwad, gofynnwch beth fyddai'n digwydd pe bai'r union destun hwn yn ymddangos mewn pennawd toriad data yfory. Os yw'r ateb yn ddrwg, tynnu crib drosto yn gyntaf. Yn benodol:

  • Disodli enwau cwsmeriaid go iawn, e-byst, a chladdau cyfrif â photydd swyddfa (CUSTOMER_A, user@example.com) cyn gofyn am gymorth i lunio ateb.
  • Tynnu allweddi API, tocynnau, a enwau llogfain mewnol allan o ddarnau cod. Yn gyflym grep -riE "(api[_-]?key|secret|token|password)" dros y ffeil rydych chi ar fin ei ludo yn dal y rhan fwyaf o ollyngiadau amlwg.
  • Crynhoi siâp problem yn lle gludio ffeil rheolwyd gyfan. "Mae gen i ffwythiant sy'n cyfyngu'r cais-raddfa fesul defnyddiwr gan ddefnyddio ffenestr sglefrio, a mae'n gollwng ceisiadau dilys o dan drafig bursty" yn eich cael cymorth defnyddiol heb drosglwyddo eich algorithm go iawn.
  • Ar gyfer contractau, ariannau, neu unrhyw beth o dan NDA, peidiwch â defnyddio offer sgwrsio sy'n fwriadol o gwbl oni bai bod eich tîm cyfreithiol wedi cliriow'r offer hwnnw yn benodol ar gyfer y dosbarth data hwnnw.

Gosod cloddiau a fydd eich tîm yn eu dilyn mewn gwirionedd

Mae polisi na fydd neb yn ei ddarllen yn cael ei anwybyddu. Mae polisi sy'n ffitio i mewn i'r llif gwaith presennol yn cael ei ddilyn. Ychydig o bethau sy'n gweithio mewn ymarfer:

  • Cael IT i ddarparu cyfrif AI haen busnes (ChatGPT Team, Claude for Work, Microsoft Copilot gyda'ch tenant M365) fel bod yr opsiwn rhagosodedig ar gyfer gweithwyr yr un mwy diogel, nid yr un am ddim cyhoeddus.
  • Defnyddio estyniadau porwr neu offer DLP (data loss prevention) fel Microsoft Purview neu Nightfall i fflagïo pan fydd rhywun ar fin gludio rhywbeth sy'n edrych fel cyfrinach neu PII i ffurflen we. Mae llawer o gwmnïau eisoes yn cael DLP ar gyfer e-bost; estyniad y rheolau yr un peth i fewnbwn porwr i safleoedd AI yw cam naturiol nesaf.
  • Ysgrifennwch bolisi tudalen ar hyd sy'n dweud, mewn iaith plaen, pa offer sy'n cael eu cymeradwyo ar gyfer pa ddosbarthiadau data. "Dogfennaeth gyhoeddus a chod cod agored: unrhyw offer. PII cwsmer, ariannau, cod ffynhonnell ar gyfer systemau rheolwyd: offer haen fenter yn unig, neu ddim o gwbl." Penodol a thŷ yn well na hir a niwlog.
  • Ar gyfer cod yn benodol, penderfynu a yw GitHub Copilot neu ddewis hunan-letya (fel lleol Code Llama neu gyfloyiad StarCoder) yn gwneud mwy o synnwyr ar gyfer eich repos mwyaf sensitif. Mae Copilot Business yn caniatáu i chi eithrio repos penodol o gynigion ac mae ganddo hidlau cydweddiad cod i leihau'r siawns o ailroddi darnau trwyddedig.

Gwylio am y llwybrau ollwng dichellgar

Nid copi-gludo uniongyrchol yw'r unig risg. Estyniadau porwr sy'n crynhoi tudalennau yn gallu anfon yn dawel beth bynnag sy'n digwydd ar eich sgrin, gan gynnwys dashfyrddau mewnol, i API pell. Botiau cymryd nodiadau sy'n cael eu galluogi gan AI sy'n ymuno â'ch alwadau fideo (Otter.ai, Fireflies, ac ati) yn recordio ac yn thrawsgrifio popeth a ddywedir, gan gynnwys unrhyw beth cyfrinachol a grybwyllir gyda'i gilydd. Cyn ychwanegu unrhyw un o'r rhain i gyfarfod, gofynnwch a yw pawb yn yr ystafell yn hapus â gwasanaeth trydydd parti yn dal trawsgript o'r sgwrs honno, ac a yw polisi cadw'r gwerthwr yn cyfateb i reolau trin data'ch cwmni.

Gwiriwch hefyd pa ategion neu gysylltyddion sy'n cael eu galluogi yn eich cleient sgwrsio AI. Mae rhai yn caniatáu i'r model frowsio'r we neu gael mynediad at apiau cysylltiedig fel Google Drive, sy'n gallu tynnu llawer mwy o gyd-destun na'r hyn a fwriadwyd gennych i'w rannu.

Adeiladu'r arfer, nid dim ond y polisi

Nid sero yw'r nod AI defnyddio, yw'r defnydd AI lle mae pawb yn trin y blwch mewnbwn fel e-bost allanol i werthwr, oherwydd dyna'n swyddogaethol beth ydyw. Unwaith y mae hynny'n metalfodel yn sownd, mae'r rhan fwyaf o'r ymddygiad peryglus yn stopio'n ei ben ei hun.

Am fwy ar hyn, gwiriwch segmentau Korra Studio ar hanfodion diogelwch data ac ar offer AI ymarferol ar gyfer timau peirianneg.

Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.

Yn barod i fynd ymhellach?

Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.

Dechrau am ddimarrow_forward