Sa ei kleebi „oma tööandja“ saladust. Sa kleebid kliendi oma. See vahe loeb selles, kelle ees sul kohustus on, aga riski see väiksemaks ei tee. Tarbija-AI konto on ikkagi kolmas osapool. Kui klient pole selle teenusepakkujaga nende andmete osas lepingut sõlminud, oled sina see, kes saladuse edasi andis.
Seotud artikkel töötajatele on ära kleebi töösaladusi tarbija-AI-sse. Loe seda, kui oled palgatöötaja, kelle üle kehtib IT-poliitika. See artikkel on vabakutselistele ja üheinimese-ettevõtjatele: sinu esimene autoriteet on sinu allkirjastatud NDA, raamleping (MSA) või konfidentsiaalsusklausel, millele lisandub privaatsusõigus, mis võib materjalides sisalduvatele isikuandmetele kehtida.
Mis loeb siin kliendi saladuseks
Kasuta praktilist kategooriate nimekirja, mitte kohtusaali definitsiooni:
- Paroolid ja pääsuandmed, API võtmed, juurdepääsutokenid, VPN-i andmed või administraatorivaadete ekraanipildid.
- Avaldamata finantsandmed, hinnad, prognoosid või tehingutingimused.
- Avaldamata tootenimed, teekaardid või partnerite nimekirjad.
- Turvaleiud, tootmissüsteemide arhitektuur või haavatavuste märkmed.
- Lepingud, tööde kirjeldused (SOW-d) ja läbirääkimiste mustandid, mille puhul klient eeldab, et need jäävad kinniseks.
- Isikuandmed kliendi klientide, töötajate või kasutajate kohta (nimed koos kontaktandmetega, ID-numbrid, tervise- või finantsandmed).
- Kõik, mille klient on märkinud konfidentsiaalseks või mida sinu NDA mõistlik lugeja konfidentsiaalseks peaks.
Avalik töökuulutus, kliendi juba avaldatud blogipostitus või üldine küsimus „kuidas pakkumist üles ehitada“ ilma tuvastavate detailideta jäävad tavaliselt sellest nimekirjast välja. Mõte on äratundmises, mitte halvatuses.
Teiste inimeste isikuandmed ei ole sinu päralt, et neid „vestluses proovida“, isegi kui klient need sulle ise e-kirjaga saatis. Kui fail sisaldab klientide nimekirju või töötajate katalooge, kata tundlikud andmed enne mis tahes tööriista kasutamist kinni või jäta tööriist kasutamata. GDPR-i põhimõtted eeldavad endiselt eesmärgi piiritlemist ja riskile vastavat turvet (GDPR Article 5 on EUR-Lex).
Miks „privaatne vestlus“ on vale riskimõõdik
Ärisaladuse tüüpi kaitse sõltub paljudes õigussüsteemides sellest, kas omanik astub mõistlikke samme info salajas hoidmiseks — USAs vaata 18 U.S.C. section 1839(3); EL-is Directive (EU) 2016/943, Article 2(1)(c). Sina ei ole tavaliselt „omanik“, aga sa oled see, kes võib kliendi kontrolli õõnestada, saates materjali kontrollimata teenusepakkujale. See, kas kohus hiljem midagi ärisaladuseks nimetaks, ei ole praktilises mõttes oluline: sinu NDA keelab volitamata avalikustamise tõenäoliselt juba niigi.
Vestluse kustutamine ei võta usaldusväärselt tagasi seda, mis juba edastati, logiti või töödeldi. Käsitle kleepimist juba enne selle tegemist sisuliselt pöördumatuna. Kontrolli, mida sinu teenusepakkuja avaldatud kustutamis- ja treeningsätted sinu kontopaketi kohta tegelikult ütlevad just sel päeval, mil tööriista kasutad (OpenAI Data Controls FAQ; Anthropic consumer privacy center; Gemini Apps Privacy Hub).
Eksiarvamused, mis põhjustavad vabakutseliste lekkeid
- „Tööriistad on minu omad, seega reeglid teen mina.“ Sina määrad oma töövoo; konfidentsiaalne info kuulub endiselt kliendile.
- „See on piisavalt anonüümne, kui eemaldan ettevõtte nime.“ Unikaalsed tootedetailid, tehingute suurused ja ametinimetused võimaldavad kliendi sageli uuesti tuvastada. Kui sina nad kleebitud tekstist ära tunned, eelda, et teised samas nišis võivad samuti.
- „Ettevõttetaseme funktsioonid isiklikul kontol.“ Turunduslehed ei asenda selle konto andmetöötlustingimusi, mida sa tegelikult kasutad.
- „Kõik mu vabakutseliste Slackis teevad nii.“ Kaaslaste harjumus ei ole kliendi nõusolek.
Näitlik stsenaarium (märgistatud)
Näitlik stsenaarium, mitte mõõdetud juhtum: vabakutseline arendaja kleebib tarbija-kodeerimisassistenti vigase funktsiooni ning lisaks kliendi testkeskkonna (staging) URL-i ja jagatud dokumendist võetud parooli, „et lihtsalt viga taasesitada“. Koodi saab ehk abstraheerida; parooli mitte. Peatamiskontroll kukub läbi juba ainuüksi pääsuandmete tõttu.
Kliendi saladuste peatamiskontroll
Enne kleepimist mis tahes AI-tööriista, mis pole selle kliendi ja selle andmeklassi jaoks selgesõnaliselt kirjalikult heaks kiidetud, küsi:
- Kas see on kaetud NDA või konfidentsiaalsusklausliga?
- Kas see sisaldab paroole, pääsuandmeid või turvadetaile?
- Kas see sisaldab avaldamata ärilisi numbreid või plaane?
- Kas see sisaldab isikuandmeid kellegi teise kohta peale minu enda?
- Kas klient oleks üllatunud, kui saaks teada, milline teenusepakkuja need andmed sai?
- Kas mul on selle tööriista jaoks kirjalik erand (kliendi e-kiri, raamlepingu lisa või heakskiidetud ettevõttekonto)?
Kui mõni vastus punktides 1–5 on „jah“ ja punktis 6 pole selget „jah-i“, siis peatu.
Mida selle asemel teha
- Küsi kliendilt, millised tööriistad, kui üldse, on konfidentsiaalse töö jaoks heaks kiidetud, ja hoia see vastus projektimaterjalide juures alles. Kui mängus on isikuandmed, tee enne teenusepakkuja kaasamist selgeks, kes otsustab töötlemise eesmärgi ja vahendite üle (ICO: controllers and processors; EDPB guidelines on controller and processor).
- Taanda küsimus mustriks: abstraheeri nimed, ümarda numbrid, eemalda URL-id ja paroolid ning kontrolli siis uuesti, kas allesjäänu võimaldab ikka veel tuvastamist. VKEde põhiline küberhügieen kehtib ka siis, kui „süsteem“ on vestlusakna kleepimiskast (ENISA cybersecurity guide for SMEs).
- Kasuta kohalikke või lepingulisi tööriistu ainult siis, kui leping ja sinu riskitaluvus seda tegelikult toetavad — ja väldi endiselt saladuste kleepimist, mida pole vaja kleepida.
- Pakkumiste ja staatusuuenduste jaoks koosta struktuur ilma tundlikke lisasid kleepimata (pakkumise mustand, mida sa endiselt ise hinnastad; kliendiuuendused ilma ilustamiseta).
Auditeeri üks hiljutine vestlus
Ava oma viimane AI-vestlus, mis klienditööd puudutas. Käi kuus ülaltoodud küsimust läbi. Kui midagi ei oleks tohtinud seal olla, dokumenteeri, mis, millal ja millises tööriistas — ja otsusta, kas klienti tuleb sinu lepingu järgi teavitada. Kliendi saladuste kleepimise peatamiskaart on selle kontrolli töölauaversioon.
Sinu soolotegija AI-reeglite kaart peaks osutama sellele peatamiskontrollile kui kindlale reeglile, mitte eelistusele.



