Folosirea AI la Locul de Muncă Fără a Expune Datele Companiei
Un ghid practic pentru a folosi ChatGPT și Copilot la locul de muncă fără a expune codul sursă, datele clienților sau secretele.
Majoritatea companiilor au acum angajați care lipesc documente interne, cod și date de clienți în ChatGPT, Claude sau Copilot în fiecare zi, adesea fără ca cineva să aprobe asta. Problema nu este AI-ul în sine. E că obiceiurile implicite pe care oamenii le aduc acestor instrumente le tratează ca pe o blocnotă privată, când în realitate trimiți date pe un server terță parte cu termeni de serviciu pe care majoritatea oamenilor nu i-a citit niciodată.
Știi ce se întâmplă de fapt cu intrarea ta
Citește termenii de utilizare a datelor pentru orice instrument folosești înainte să presupui ceva. Nivelul consumer al ChatGPT (planurile gratuite și Plus) poate folosi conversații pentru a antrena modele viitoare decât dacă renunți în setări. Planurile ChatGPT Enterprise și Team, alături de API, în general nu se antrenează pe datele tale implicit și oferă garanții contractuale mai puternice. Același contrast se aplică la Claude (consumer vs. Claude for Work/API) și Gemini. Diferența dintre "cont personal gratuit" și "cont de business cu un acord de prelucrare a datelor" este singurul factor mai mare în riscul tău real, și e cel pe care cei mai mulți oameni îl sar să-l verifice.
Dacă compania ta nu a cumpărat un nivel enterprise pentru niciun instrument AI, presupune că fiecare prompt pe care îl tastezi într-un chatbot de nivel gratuit ar putea ajunge să fie revizuit de un antrenor uman sau încorporat într-un model viitor. Asta nu e paranoia, e lectura simplă a majorității termenilor de serviciu pentru consumer.
Curăță datele înainte să le lipești
Înainte de a lipi ceva într-un prompt, întreab-te ce s-ar întâmpla dacă acest text exact apărea într-un titlu despre o încălcare de date mâine. Dacă răspunsul e rău, cenzurează-l mai întâi. Concret:
- Înlocuiește numele reale de clienți, emailuri și ID-uri de cont cu substituenți (
CUSTOMER_A,user@example.com) înainte de a cere ajutor cu redactarea unui răspuns. - Scoate cheile API, tokenurile și numele gazdelor interne din fragmentele de cod. O căutare rapidă
grep -riE "(api[_-]?key|secret|token|password)"pe fișierul pe care urmezi să-l lipești surprinde majoritatea scurgerilor evidente. - Rezumă forma unei probleme în loc să lipești un fișier proprietar întreg. "Am o funcție care limitează ratele cererilor pe utilizator folosind o fereastră glisantă, și ea cade cererilor legitime sub trafic în rafale" te ajută fără să-i înmânezi algoritmul real.
- Pentru contracte, date financiare sau orice sub NDA, nu folosi instrumente de chat general decât dacă echipa ta de juridic a aprobat explicit acel instrument pentru acea clasă de date.
Configurează garduri de protecție pe care echipa ta le va urma de fapt
O politică pe care nimeni nu o citește e ignorată. O politică care se încadrează în fluxul de lucru existent e urmată. Câteva lucruri care funcționează în practică:
- Cere IT să furnizeze un cont AI de nivel business (ChatGPT Team, Claude for Work, Microsoft Copilot cu tenantul M365) ca opțiunea implicită pentru angajați să fie cea mai sigură, nu cea publică gratuită.
- Folosește extensii de browser sau instrumente DLP (prevenire pierderii datelor) cum ar fi Microsoft Purview sau Nightfall pentru a semnala când cineva e pe cale să lipească ceva care arată ca un secret sau PII într-un formular web. Multe companii au deja DLP pentru email; extinderea acelorași reguli la intrarea browserului pe site-uri AI e un pas natural.
- Scrie o politică pe o pagină care spune, în limbaj simplu, care instrumente sunt aprobate pentru care clase de date. "Documentație publică și cod open-source: orice instrument. PII al clienților, date financiare, cod sursă pentru sisteme proprietare: instrumente de nivel enterprise doar, sau deloc." Specific și scurt bate lung și vag.
- Pentru cod specific, decide dacă GitHub Copilot sau o alternativă auto-găzduită (cum ar fi o implementare locală Code Llama sau StarCoder) are mai mult sens pentru repo-urile tale cele mai sensibile. Copilot Business te lasă să excludi repo-uri specifice din sugestii și are filtre de potrivire a codului pentru a reduce șansa de regurgitare a fragmentelor licențiate.
Observă căile de scurgere ascunse
Copia-lipirea directă nu e singurul risc. Extensiile de browser care rezumă pagini pot trimite în liniște orice e pe ecranul tău, inclusiv panou de bord interne, către o API la distanță. Boti de notițe cu AI care se alătură apelurilor video (Otter.ai, Fireflies, etc.) înregistrează și transcriu totul spus, inclusiv orice confidențial menționat în treacăt. Înainte de a adăuga oricare dintre acestea la o întâlnire, întreab-te dacă toți din cameră sunt bine cu un serviciu terță parte care ține transcrierea acelei conversații, și dacă politica de retenție a vendorului se potrivește cu regulile companiei pentru manipularea datelor.
Verifică și ce plugin-uri sau conectori sunt activați în clientul de chat AI. Unii lasă modelul să navigheze pe web sau să acceseze aplicații conectate cum ar fi Google Drive, care pot trage mai mult context decât ai intenționat să partajezi.
Construiește obiceiul, nu doar politica
Obiectivul nu e zero utilizare AI, e utilizare AI unde toată lumea tratează caseta de intrare ca un email extern către un furnizor, pentru că asta e ce este de fapt. Odată ce acest model mental se fixează, cea mai mare parte a comportamentului riscant se oprește de la sine.
Pentru mai multe pe acest subiect, verifică segmentele Korra Studio pe fundamente de securitate a datelor și pe instrumente AI practice pentru echipe de inginerie.
Scris cu asistență AI, revizuit și publicat de Michal Pilch (CISSP), Korra Studio.
Aceasta este o notă din baza de cunoștințe Korra Studio — platforma asociază fiecare subiect cu mentorat 1-la-1.
Început gratuitarrow_forward