Sari la conţinutul principal
Dacă continuați să navigați pe acest site, sunteți de acord cu politicile noastre:
x
22 / 67
Vizualizare Parcuge activitatea până la sfârșit

Date personale, confidențialitate și informații sensibile

Utilizarea unui instrument AI presupune un transfer de informație. Textul introdus într-un prompt, documentele încărcate, imaginile, tabelele, înregistrările audio, istoricul conversației și rezultatele generate pot conține date care aparțin organizației, clienților, angajaților sau altor persoane. Din acest motiv, primul control de siguranță nu este formularea promptului, ci decizia dacă informația poate fi utilizată în instrumentul respectiv.

Un instrument AI poate fi util pentru redactare, analiză și organizare, dar nu schimbă natura juridică sau nivelul de confidențialitate al informației. Dacă un document este confidențial înainte de încărcare, el rămâne confidențial și în momentul în care este introdus într-un sistem AI. Dacă informația reprezintă date cu caracter personal, prelucrarea trebuie să respecte regulile aplicabile protecției datelor.

Obiectivele lecției

  • să diferențiezi datele publice, interne, confidențiale, personale și informațiile cu nivel ridicat de sensibilitate;
  • să identifici datele care nu trebuie introduse într-un instrument AI neaprobat;
  • să aplici principiile de minimizare, limitare a scopului, exactitate și securitate;
  • să înțelegi diferența dintre anonimizare și pseudonimizare;
  • să recunoști situațiile în care trebuie consultat responsabilul cu protecția datelor, echipa juridică sau securitatea informației.

1. Informația introdusă în AI trebuie tratată ca o divulgare controlată

Atunci când un angajat copiază un text într-un asistent AI, încarcă un fișier sau conectează un spațiu de lucru, informația este transmisă către un sistem tehnic care poate aparține unui furnizor extern. Organizația trebuie să știe ce instrument este folosit, în ce tip de cont, pentru ce scop, ce setări sunt active, cine poate accesa datele și cât timp sunt păstrate.

Nu este suficient ca utilizatorul să considere informația „neimportantă”. Nivelul de protecție se stabilește după conținut, scop, persoane afectate, obligații contractuale și politicile organizației.

Categorie Exemple Regulă orientativă
Publică Informații publicate oficial, comunicate, date deschise, materiale aprobate pentru publicare. Poate fi folosită în instrumente aprobate, cu verificarea exactității și a drepturilor de utilizare.
Internă Proceduri de lucru, note, calendare, șabloane și informații operaționale fără caracter confidențial. Se folosește numai conform politicii interne și în conturile aprobate.
Confidențială Contracte, oferte, strategii, informații despre furnizori, proiecte nepublice, secrete comerciale. Nu se introduce fără autorizare, bază contractuală și controale adecvate.
Date personale Nume, email, telefon, identificatori, date de localizare, evaluări, informații despre angajați sau clienți. Se aplică GDPR, Legea nr. 190/2018 și procedurile interne.
Sensibilitate ridicată Date medicale, biometrice, genetice, credințe, apartenență sindicală, parole, chei, date bancare. De regulă, nu se introduce în instrumente AI generale. Este necesară o analiză specială și autorizare explicită.

2. Ce înseamnă date cu caracter personal

Datele cu caracter personal sunt orice informații referitoare la o persoană fizică identificată sau identificabilă. Nu este necesar ca documentul să conțină CNP-ul. Un nume, o adresă de email, un număr de telefon, un identificator intern, o fotografie, o adresă IP, o evaluare profesională sau o combinație de informații pot permite identificarea persoanei.

În activitatea cu AI, datele personale pot apărea în locuri mai puțin evidente: comentarii într-un document, istoricul modificărilor, denumirea fișierului, metadate, transcrieri ale întâlnirilor, note despre performanță, liste de participanți, tabele cu clienți sau mesaje preluate din email.

Categorii speciale de date

Datele privind sănătatea, originea rasială sau etnică, opiniile politice, convingerile religioase, apartenența sindicală, datele genetice, biometrice și informațiile privind viața sexuală sau orientarea sexuală beneficiază de protecție suplimentară.

Regulă practică: nu folosi astfel de date într-un asistent AI general fără o analiză juridică și tehnică documentată.

3. Confidențialitatea depășește sfera datelor personale

Un document poate să nu conțină date personale și totuși să fie protejat. Contractele, strategiile, ofertele, prețurile negociate, informațiile tehnice, planurile comerciale, parolele, cheile API, codul sursă, informațiile privind incidentele sau documentele unui client pot fi confidențiale prin contract, politică internă sau natura lor.

Tip de informație Exemplu Risc dacă este introdusă necontrolat
Secret comercial Metodologie, strategie de preț, listă de clienți, proces intern. Pierderea avantajului competitiv sau încălcarea obligațiilor de confidențialitate.
Credențiale Parole, tokenuri, chei API, coduri de acces. Acces neautorizat și incident de securitate.
Date financiare Conturi, tranzacții, previziuni, costuri, marje. Fraudă, pierderi, concluzii greșite sau divulgare neautorizată.
Documente juridice Contracte, litigii, opinii, negocieri. Încălcarea confidențialității și folosirea unei versiuni neverificate.
Informații despre clienți Solicitări, proiecte, documente furnizate de client. Încălcarea contractului și afectarea încrederii.

4. Principiile GDPR aplicate utilizării AI

Principiu Întrebarea practică înainte de utilizare
Legalitate, echitate și transparență Există un temei pentru prelucrare? Persoanele sunt informate atunci când este necesar? Utilizarea este echitabilă?
Limitarea scopului Datele sunt folosite pentru scopul pentru care au fost colectate sau este necesară o analiză suplimentară?
Reducerea la minimum a datelor Pot realiza sarcina cu mai puține date, cu un fragment sau cu date fictive?
Exactitate Datele de intrare și rezultatele sunt corecte și actualizate?
Limitarea stocării Cât timp rămân datele în cont, istoric, proiect, loguri sau fișiere?
Integritate și confidențialitate Sunt folosite conturi, permisiuni și măsuri de securitate adecvate?
Responsabilitate Poate organizația demonstra de ce și cum a folosit datele?

5. Anonimizare și pseudonimizare

Anonimizarea urmărește eliminarea posibilității rezonabile de identificare a persoanei. Dacă anonimizarea este reală și ireversibilă, informația nu mai reprezintă date personale. În practică, anonimizarea este dificilă, deoarece mai multe elemente aparent neutre pot permite reidentificarea.

Pseudonimizarea înlocuiește identificatorii direcți cu coduri sau valori alternative, dar legătura poate fi refăcută cu informații suplimentare. Datele pseudonimizate rămân date cu caracter personal și trebuie protejate.

Exemplu Este suficient?
Înlocuiești numele cu „Angajat 1”, dar păstrezi funcția unică, vârsta și localitatea. Probabil nu. Persoana poate fi reidentificată prin combinația de date.
Elimini numele, emailul, telefonul, identificatorii și agregi datele pe departamente mari. Poate reduce semnificativ riscul, dar trebuie analizat contextul.
Folosești un set de date complet fictiv pentru testarea unui prompt. De regulă, este varianta cea mai sigură pentru exerciții și prototipuri.

6. Ciclul de viață al datelor într-un flux AI

  1. Colectare: datele sunt preluate din email, documente, tabele, CRM, întâlniri sau alte sisteme.
  2. Pregătire: utilizatorul selectează, copiază, exportă, anonimizează sau transformă informația.
  3. Transmitere: informația este introdusă în prompt, încărcată sau pusă la dispoziție printr-o integrare.
  4. Procesare: sistemul analizează datele și generează un rezultat.
  5. Stocare: prompturile, fișierele, istoricul sau logurile pot fi păstrate conform configurației serviciului.
  6. Utilizare: rezultatul este inclus într-un email, raport, decizie, prezentare sau flux de lucru.
  7. Arhivare sau ștergere: organizația stabilește ce trebuie păstrat, documentat sau eliminat.

Riscul poate apărea în orice etapă. De exemplu, un fișier poate fi anonimizat vizibil, dar poate păstra comentarii, versiuni, foi ascunse sau metadate. Un rezultat poate reproduce datele sensibile introduse inițial. Un link de partajare poate extinde accesul dincolo de persoanele autorizate.

7. Datele angajaților și legislația din România

În România, Regulamentul general privind protecția datelor este completat de Legea nr. 190/2018. Utilizarea sistemelor de monitorizare prin comunicații electronice sau supraveghere la locul de muncă este supusă unor condiții speciale. Aceste reguli pot deveni relevante atunci când o soluție AI analizează activitatea, comunicările, productivitatea, comportamentul sau performanța angajaților.

O organizație nu trebuie să presupună că un instrument AI poate fi folosit pentru monitorizarea sau evaluarea angajaților doar pentru că funcția este disponibilă tehnic. Sunt necesare analiza scopului, legalității, proporționalității, informarea persoanelor, consultarea internă și evaluarea alternativelor mai puțin intruzive.

Important

O funcție AI care clasifică, evaluează sau recomandă decizii despre angajați poate implica simultan protecția datelor, dreptul muncii, nediscriminarea și, în anumite situații, regulile AI Act privind sistemele cu grad ridicat de risc.

8. Cinci situații profesionale

Situație Risc principal Acțiune corectă
Rezumatul unui contract cu datele reprezentanților și condiții comerciale. Date personale și confidențialitate contractuală. Folosești un instrument aprobat, reduci datele și verifici condițiile contractuale.
Analiza CV-urilor pentru recrutare. Date personale, discriminare și impact asupra persoanelor. Nu transferi decizia către AI; implici HR, juridic și DPO și aplici control uman real.
Traducerea unui email al clientului. Date despre client și obligații de confidențialitate. Elimini datele neesențiale sau folosești un serviciu aprobat contractual.
Analiza unui tabel financiar. Confidențialitate, formule și concluzii greșite. Folosești date agregate sau anonimizate și verifici toate calculele.
Transcrierea unei întâlniri. Voce, opinii, date personale și informații interne. Informezi participanții, stabilești scopul, accesul, păstrarea și instrumentul aprobat.

9. Matricea de clasificare înainte de utilizarea AI

Întrebare Dacă răspunsul este „Da”
Informația identifică o persoană? Aplică regulile privind datele personale și implică DPO atunci când este necesar.
Conține categorii speciale sau date cu risc ridicat? Nu utiliza un instrument general fără aprobare și analiză documentată.
Este protejată prin contract, NDA sau politică internă? Verifică dacă furnizorul și tipul de cont sunt autorizați.
Conține parole, chei sau credențiale? Nu o introduce. Tratează expunerea ca incident de securitate.
Aparține unui client sau partener? Verifică obligațiile contractuale și instrucțiunile primite.
Poate fi redusă, agregată sau înlocuită cu date fictive? Aplică minimizarea înainte de orice utilizare.

10. Responsabilități în organizație

Rol Responsabilitate relevantă
Utilizator Clasifică informația, folosește instrumentele aprobate și verifică rezultatul.
Manager Aprobă scopul, resursele și utilizările cu impact operațional.
DPO / juridic Analizează protecția datelor, temeiul, informarea, contractele și impactul asupra persoanelor.
IT / securitate Evaluează conturile, accesul, integrarea, stocarea, logurile și incidentele.
Proprietarul procesului Confirmă necesitatea, exactitatea și modul de utilizare a rezultatului.
Conducerea Stabilește politica, nivelul de risc acceptat și mecanismele de guvernanță.

11. Checklist înainte de a folosi date într-un sistem AI

Verificare rapidă

  • Instrumentul și tipul de cont sunt aprobate de organizație.
  • Scopul este clar, necesar și proporțional.
  • Datele au fost clasificate înainte de utilizare.
  • Au fost eliminate informațiile care nu sunt necesare.
  • Datele personale sau confidențiale sunt anonimizate, pseudonimizate sau excluse, după caz.
  • Sunt cunoscute condițiile de stocare, acces și reutilizare a datelor.
  • Există o persoană responsabilă pentru verificarea rezultatului.
  • Utilizarea și eventualele aprobări pot fi documentate.

12. Principiul final

De reținut

Nu introduce într-un sistem AI mai multe date decât sunt necesare și nu folosi date pe care nu ai dreptul sau aprobarea să le folosești. Siguranța începe înainte de prompt.

Un flux AI profesionist protejează datele pe tot parcursul lor, de la selecție și pregătire până la utilizarea rezultatului, documentare și ștergere. Angajatul nu trebuie să decidă singur în situații sensibile. Escaladarea către DPO, juridic, securitate sau proprietarul procesului este o măsură de control, nu un obstacol.

Ați completat 0% din lecție
0%