ถ้าเป็นข้อมูลที่เผยแพร่อยู่แล้ว ไม่มีข้อมูลส่วนบุคคล ไม่มีข้อมูลลูกค้า และไม่มีข้อมูลธุรกิจที่ยังไม่เปิดเผย โดยทั่วไปอาจใช้ AI ช่วยปรับภาษา สรุป จัดหมวดหมู่ หรือระดมไอเดียได้ แต่ยังต้องเป็นไปตามนโยบายการใช้ AI ของบริษัท
ในทางกลับกัน ถ้าข้อมูลมีชื่อลูกค้า เบอร์โทร อีเมล ที่อยู่ เลขประจำตัว ข้อมูลบัญชีหรือการชำระเงิน เงื่อนไขสัญญา ตัวเลขการเงินที่ยังไม่เปิดเผย รายชื่อลูกค้า กลยุทธ์สินค้า หรือความลับบริษัท วิธีที่ปลอดภัยกว่าคือไม่วางข้อมูลต้นฉบับลงในบัญชีส่วนตัว เครื่องมือทั่วไป หรือบริการ AI ที่บริษัทยังไม่อนุมัติ นโยบายความเป็นส่วนตัวของ OpenAI ระบุว่า OpenAI เก็บ Personal Data ที่ผู้ใช้ให้ไว้ในอินพุตของบริการ รวมถึง prompts และเนื้อหาที่อัปโหลด เช่น ไฟล์ รูปภาพ เสียง และวิดีโอ
บริการระดับองค์กรอาจช่วยลดความเสี่ยงได้บางส่วน แต่ไม่ใช่ใบอนุญาตให้ใส่ข้อมูลทุกอย่าง OpenAI ระบุว่า ChatGPT Business, ChatGPT Enterprise และ API Platform ให้ลูกค้ามี ownership and control เหนือ business data ซึ่งรวมอินพุตและเอาต์พุต และสามารถทำ Data Processing Addendum หรือ DPA เพื่อสนับสนุนการปฏิบัติตาม GDPR และกฎหมายความเป็นส่วนตัวอื่น ๆ ได้ OpenAI ยังกล่าวถึงนโยบายการเก็บรักษาข้อมูล Enterprise Key Management หรือ EKM และแนวทางคุ้มครองข้อมูลที่สนับสนุน GDPR, CCPA และสอดคล้องกับกรอบความปลอดภัยหรือคอมพลายแอนซ์หลายรายการ
| ประเภทข้อมูล | ตัวอย่าง | วิธีที่ปลอดภัยกว่า |
|---|---|---|
| ข้อมูลสาธารณะหรือความเสี่ยงต่ำ | ข้อความหน้าเว็บที่เผยแพร่แล้ว ข้อมูลตลาดทั่วไป ร่างบทความที่ไม่มีตัวเลขภายใน | ใช้ได้ตามนโยบายบริษัท และไม่ควรใส่บริบทภายในหรือบันทึกส่วนตัวที่ไม่จำเป็น |
| ข้อมูลส่วนบุคคลของลูกค้า | ชื่อ เบอร์โทร อีเมล ที่อยู่ เลขประจำตัว ข้อมูลบัญชีหรือการชำระเงิน | อย่าวางข้อมูลต้นฉบับ ลบหรือแทนที่ข้อมูลที่ระบุตัวตนได้ก่อน และเหลือเฉพาะสาระที่จำเป็นต่อการทำงาน |
| ความลับบริษัท | ตัวเลขการเงินที่ยังไม่เปิดเผย ราคา เงื่อนไขสัญญา roadmap สินค้า กลยุทธ์ภายใน | ใช้สรุป ข้อมูลสมมติ หรือเวอร์ชันที่ลบตัวตนแล้ว หากจำเป็นต้องใช้ต้นฉบับ ให้ทำเฉพาะในสภาพแวดล้อมองค์กรที่ได้รับอนุมัติ |
| รายชื่อลูกค้าและข้อมูลขาย | ไฟล์ export จาก CRM รายชื่อลูกค้า สถานะดีล ข้อร้องเรียนของลูกค้าแบบเต็ม | ไม่อัปโหลดทั้งไฟล์ เลือกเฉพาะส่วนที่จำเป็นและลบข้อมูลระบุตัวตนก่อน |
| ข้อมูลที่อาจมีข้อจำกัดเพิ่มเติม | ข้อมูลสุขภาพ ข้อมูลพนักงาน เอกสารลูกค้า ข้อมูลระบุตัวตนหรือการชำระเงิน | อย่าใส่โดยไม่ได้รับอนุมัติ ควรถาม IT กฎหมาย คอมพลายแอนซ์ หรือผู้บังคับบัญชาก่อน |
หลายคนคิดว่าการคัดลอกข้อความไปวางชั่วคราวไม่เหมือนการอัปโหลดเอกสาร แต่ในมุมการประมวลผลข้อมูล prompt และไฟล์แนบก็เป็นอินพุตของบริการได้ นโยบายความเป็นส่วนตัวของ OpenAI ระบุอย่างชัดเจนว่าเก็บ Personal Data ที่ผู้ใช้ให้ในอินพุตของบริการ รวมถึง prompts และเนื้อหาที่อัปโหลด
ดังนั้นหลักที่ควรใช้เสมอคือ data minimization หรือใส่ข้อมูลให้น้อยที่สุด: ถ้าไม่ต้องใช้ต้นฉบับก็อย่าใส่ ถ้าใช้สรุปได้ก็อย่าอัปโหลดทั้งไฟล์ และถ้าลบข้อมูลระบุตัวตนได้ก็ควรลบก่อน
OpenAI ระบุในหน้า enterprise privacy ว่าบริการสำหรับองค์กร เช่น ChatGPT Business, ChatGPT Enterprise และ API Platform ให้ลูกค้ามี ownership and control เหนือ business data และสามารถทำ DPA เพื่อสนับสนุนการปฏิบัติตาม GDPR และกฎหมายความเป็นส่วนตัวอื่น ๆ ได้ ส่วนหน้า business data ของ OpenAI กล่าวถึงนโยบายการเก็บรักษาข้อมูล EKM และแนวทางคุ้มครองข้อมูลที่สนับสนุน GDPR, CCPA และกรอบความปลอดภัยหรือคอมพลายแอนซ์หลายรายการ
เครื่องมือเหล่านี้ช่วยจัดการความเสี่ยงได้ แต่บริษัทต้องกำหนดให้ชัดว่า ข้อมูลใดใช้ได้ ข้อมูลใดต้องลบตัวตนก่อน ข้อมูลใดห้ามใส่ ใครมีสิทธิใช้ และถ้าเกิดความผิดพลาดต้องแจ้งหรือบันทึกอย่างไร
แม้เครื่องมือ AI จะมีการควบคุมระดับองค์กร ข้อมูลบางประเภทอาจยังถูกจำกัดด้วยสัญญาลูกค้า ข้อกำหนดในอุตสาหกรรม หรือข้อกำหนดรักษาความลับภายในองค์กร คำถามจึงไม่ใช่แค่ AI ช่วยงานนี้ได้ไหม แต่คือข้อมูลชุดนี้ควรออกจากสภาพแวดล้อมที่ควบคุมอยู่เดิมหรือไม่
ถ้าข้อมูลสามารถระบุตัวบุคคลหรือลูกค้าได้โดยตรงหรือโดยอ้อม ให้ถือว่าเสี่ยงสูงไว้ก่อน ในทางปฏิบัติ ควรลบชื่อ เบอร์โทร อีเมล ที่อยู่ เลขบัญชี เลขคำสั่งซื้อ เลขเคส เลขประจำตัว และข้อมูลการชำระเงิน ก่อนตัดสินใจว่าจะยังจำเป็นต้องใส่ใน AI หรือไม่ หลักนี้สอดคล้องกับข้อเท็จจริงที่ว่า prompt เป็นอินพุตของบริการและอาจมี Personal Data ได้
แม้ไม่มีข้อมูลส่วนบุคคล ข้อความนั้นก็อาจเป็นข้อมูลธุรกิจที่ไม่ควรออกนอกระบบ เช่น ราคา เงื่อนไขสัญญา รายได้ที่ยังไม่ประกาศ กระบวนการภายใน แผนสินค้า หรือรายชื่อลูกค้า อย่าใส่ต้นฉบับลงในเครื่องมือที่ยังไม่ได้รับอนุมัติเพียงเพราะต้องการให้ AI ช่วยจัดรูปประโยคหรือสรุปเนื้อหา
บัญชีส่วนตัว เครื่องมือฟรี หรือบริการ AI ภายนอกที่ยังไม่ผ่านการอนุมัติ ไม่ควรถูกใช้เป็นที่ประมวลผลข้อมูลบริษัท หากงานจำเป็นต้องใช้ business data ควรใช้เครื่องมือที่องค์กรอนุมัติ มีสัญญาและการควบคุมที่เหมาะสม และตรวจสอบเรื่อง DPA นโยบายการเก็บรักษาข้อมูล EKM หรือการควบคุมอื่น ๆ ตามข้อกำหนดของบริษัท
หลายงานไม่ต้องใช้ข้อมูลดิบทั้งหมด เช่น การร่างคำตอบลูกค้ามักต้องการแค่ประเด็นร้องเรียน น้ำเสียงที่ต้องการ และขั้นตอนถัดไปที่บริษัทอนุญาตให้เสนอ ไม่จำเป็นต้องมีชื่อจริง เบอร์โทร ที่อยู่ เลขคำสั่งซื้อ หรือสัญญาฉบับเต็มเสมอไป
ขั้นที่ 1: ดูนโยบายบริษัทก่อน ตรวจสอบว่าบริษัทมีแนวทางใช้ AI การจัดชั้นข้อมูล ข้อจำกัดในสัญญาลูกค้า หรือข้อกำหนดด้านคอมพลายแอนซ์หรือไม่ ถ้าไม่แน่ใจ อย่าตัดสินเองว่าไม่น่ามีปัญหา
ขั้นที่ 2: จัดประเภทข้อมูลก่อนใส่ ถามให้ชัดว่ามีข้อมูลส่วนบุคคล ข้อมูลลูกค้า ความลับภายใน สัญญา การเงิน การชำระเงิน ข้อมูลระบุตัวตน หรือข้อมูลอ่อนไหวอื่นหรือไม่ ถ้าคำตอบคือมีหรือไม่แน่ใจ ให้ถือว่าเสี่ยงสูง
ขั้นที่ 3: ลดข้อมูลและลบตัวตน ไม่ต้องใส่ต้นฉบับก็อย่าใส่ ใช้สรุปแทนไฟล์เต็ม ใช้ชื่อสมมติแทนชื่อจริง แทนที่ชื่อบุคคล ชื่อบริษัท เบอร์โทร อีเมล ที่อยู่ เลขบัญชี เลขคำสั่งซื้อ และเลขเคสด้วยคำกลาง ๆ เช่น ลูกค้า A, ผู้ขาย B หรือคำสั่งซื้อ 123
ขั้นที่ 4: ข้อมูลเสี่ยงสูงต้องอยู่ในสภาพแวดล้อมที่อนุมัติ หากจำเป็นต้องประมวลผล business data ให้ใช้โซลูชันองค์กรที่บริษัทอนุมัติและมีการควบคุมด้านสัญญาและการบริหาร เช่น DPA นโยบายการเก็บรักษาข้อมูล หรือ EKM ตามความเหมาะสม
ขั้นที่ 5: สงสัยให้ยกระดับเรื่อง หากเกี่ยวข้องกับลูกค้า พนักงาน ข้อมูลระบุตัวตน การชำระเงิน สุขภาพ สัญญา การเงิน หรือกลยุทธ์ที่ยังไม่เปิดเผย ให้ถาม IT กฎหมาย คอมพลายแอนซ์ หรือหัวหน้าก่อนใช้ AI
ไม่แนะนำให้ใส่แบบนี้:
นี่คืออีเมลร้องเรียนฉบับเต็มของลูกค้า พร้อมเบอร์โทร ที่อยู่ เลขคำสั่งซื้อ และเนื้อหาสัญญา ช่วยเขียนคำตอบให้หน่อย
เขียนให้ปลอดภัยกว่าคือ:
นี่คือสรุปข้อร้องเรียนที่ลบข้อมูลระบุตัวตนแล้ว: ลูกค้า A ระบุว่าสินค้าส่งล่าช้า 10 วัน และขอคืนเงิน ช่วยร่างอีเมลตอบกลับที่สุภาพ ยอมรับปัญหา และเสนอขั้นตอนถัดไป โดยอย่าเพิ่มข้อเท็จจริงที่ไม่ได้ให้มา
การเขียนแบบหลังไม่ได้ทำให้ความเสี่ยงเป็นศูนย์ แต่ช่วยลดการเปิดเผยข้อมูลส่วนบุคคลและข้อมูลบริษัทที่ไม่จำเป็น เมื่อคำนึงว่านโยบายความเป็นส่วนตัวของ OpenAI ระบุว่า OpenAI เก็บ Personal Data ที่ผู้ใช้ให้ในอินพุตของบริการ การลดข้อมูลตั้งแต่ต้นจึงเป็นหลักความปลอดภัยพื้นฐาน
ไม่ได้ บัญชีองค์กรหรือ API อาจให้การควบคุมด้านสัญญา การเก็บรักษาข้อมูล และการบริหารมากกว่า OpenAI ระบุว่าบริการองค์กรให้ลูกค้ามี ownership and control เหนือ business data และสามารถทำ DPA เพื่อสนับสนุน GDPR และกฎหมายความเป็นส่วนตัวอื่น ๆ ได้ OpenAI ยังกล่าวถึง EKM นโยบายการเก็บรักษาข้อมูล และแนวทางคุ้มครองข้อมูลที่สนับสนุน GDPR, CCPA และกรอบความปลอดภัยหรือคอมพลายแอนซ์หลายรายการ
แต่การควบคุมระดับองค์กรเป็นเพียงส่วนหนึ่งของการจัดการความเสี่ยง บริษัทต้องตัดสินเองว่าข้อมูลใดใส่ได้ ข้อมูลใดต้องลบตัวตนก่อน ข้อมูลใดห้ามใส่ ใครมีสิทธิใช้ และหากเกิดเหตุผิดพลาดต้องบันทึกหรือรายงานอย่างไร
ประโยคจำง่ายคือ ข้อมูลสาธารณะและความเสี่ยงต่ำอาจใช้ AI ได้ตามนโยบาย แต่ถ้าเกี่ยวกับลูกค้า สัญญา การเงิน ข้อมูลระบุตัวตน การชำระเงิน ข้อมูลธุรกิจที่ยังไม่เปิดเผย หรือความลับบริษัท อย่าวางต้นฉบับลงในเครื่องมือทั่วไปหรือเครื่องมือที่ยังไม่ได้รับอนุมัติ ให้ลดข้อมูล ลบตัวตน และใช้เฉพาะสภาพแวดล้อมที่องค์กรควบคุมได้