Tjekliste for datahygiejne ved brug af AI på arbejdet
Brug denne tjekliste, før du sender arbejdsindhold til et AI-værktøj, også via filuploads, indeksering af kodebaser eller tilknyttede apps. Følg virksomhedens politik. Tjeklisten dokumenterer en beslutning; den giver ikke tilladelse og dokumenterer ikke juridisk efterlevelse.
1. Identificér værktøjet
- Præcist produkt, konto eller virksomhedsmiljø samt konfiguration:
- Opgave og dataklasse:
- Dækker godkendelsen præcis disse data og denne opgave? Ja / Nej / Ukendt
- Henvisning til godkendelsen og den ansvarlige (ingen fortrolige detaljer):
- Er modtagere, integrationer samt regler for opbevaring og adgang kontrolleret? Ja / Nej / Ukendt
- Er vilkårene for modeltræning og eventuelle feedbackundtagelser kontrolleret? Ja / Nej / Ukendt
Hvis svaret om godkendelse er Nej eller Ukendt, skal du stoppe, før du sender arbejdsindhold, og spørge det ansvarlige team. Hvis relevante regler eller kontrolforanstaltninger for databehandlingen er ukendte, skal du også stoppe og få dem afklaret. Et betalt abonnement, en virksomhedsbetegnelse, deaktiveret modeltræning eller en midlertidig tilstand er ikke en godkendelse til de pågældende data. Brug ikke en personlig konto til kundedata, arbejdsgiverens kildekode eller fortrolige dokumenter.
2. Klassificér dataene
Offentlig
Eksempler: Tekst fra offentlige websites, offentlige dokumenter, offentliggjorte jobopslag.
Regel: Brug et godkendt værktøj; kontrollér rettigheder, vilkår og regler for opgaven.
Intern
Eksempler: Procesnoter, eksempler uden direkte identifikatorer, generiske skabeloner.
Regel: Brug den arbejdsgang, der er godkendt til dataene og opgaven; minimér input.
Fortrolig
Eksempler: Kundedata, kildekode, kontrakter, regnskabstal, strategi.
Regel: Brug kun en arbejdsgang, der er godkendt til præcis disse data og dette behov; ellers må indholdet ikke sendes.
Begrænset
Eksempler: HR-undersøgelser, materiale omfattet af advokatfortrolighed, helbredsoplysninger, regulerede data.
Regel: Stop, indtil den ansvarlige juridiske afdeling, databeskyttelsesfunktion eller sikkerhedsfunktion har bekræftet, om behandlingen er tilladt.
Kategorierne er et udgangspunkt, ikke universelle juridiske klassifikationer. Virksomhedens politik kan være strengere. Nedklassificér ikke data, blot fordi navnene er blevet erstattet.
3. Fjern det, modellen ikke har brug for
- Brug helst fiktive øvelsesdata. Erstat kun rigtige navne med pladsholdere, når den godkendte opgave tillader det.
- Fjern e-mailadresser, telefonnumre, adresser, ID-numre og kontonumre.
- Brug kun intervaller, hvis de bevarer opgavens betydning. Hvis analysen kræver bestemte tal, må du ikke ændre dem uden at gøre opmærksom på det.
- Fjern adgangsoplysninger, tokens, URL’er med hemmeligheder og interne værtsnavne.
- Fjern kommentarer eller metadata fra uploadede filer, hvis de ikke er nødvendige.
Fjernelse af direkte identifikatorer gør ikke nødvendigvis data anonyme. Kombinationer af oplysninger kan identificere en person; se Europa-Kommissionens forklaring af personoplysninger. Kontrollér den klargjorte kopi for resterende oplysninger, før du sender den; opbevar originalerne efter de gældende regler for opbevaring og håndtering af hændelser.
4. Vælg niveauet for gennemgang
- Kun udkast: et menneske redigerer før brug.
- Intern brug: et menneske kontrollerer faktuelle påstande.
- Kundevendt brug: et menneske gennemgår hvert ord, medmindre arbejdsgangen er godkendt til automatisering.
- Jura, HR, økonomi, medicin eller regulerede områder: specialistgennemgang er påkrævet.
5. Dokumentér beslutningen til opgaver, der gentages
- Anvendelse:
- Godkendt datakategori:
- Godkendt værktøj:
- Ansvarlig person:
- Regel for gennemgang:
- Dato for næste kontrol:
Registrér kun de oplysninger, der er nødvendige for at dokumentere beslutningen. Kopiér ikke følsomme prompts, kundeoplysninger, adgangsoplysninger eller kildedokumenter ind i denne registrering.