Bezpieczeństwo danych
W wielu firmach największe ryzyko pojawia się jeszcze przed wdrożeniem: pracownicy wklejają firmowe dane do prywatnych, darmowych czatów AI, bo nikt nie dał im lepszego narzędzia. Wdrożenie z nami porządkuje ten obszar. Poniżej zasady, których trzymamy się w każdym projekcie.
Te same zasady dostajesz na piśmie razem z ofertą. Każdą da się sprawdzić.
Korzystamy z płatnych usług z umową. Twoje dane nie służą do trenowania modeli AI.
System widzi wyłącznie dane potrzebne do swojego zadania. Tam, gdzie wystarczy odczyt, nie ma prawa zapisu.
Mail do klienta, zapis w systemie firmowym, każda nieodwracalna akcja: zatwierdza ją wskazana osoba, nie AI.
Jeśli AI nie musi widzieć nazwisk czy numerów, maskujemy je, zanim dane trafią do modelu.
Hasła i klucze dostępowe przechowujemy w zaszyfrowanym sejfie, osobno dla każdego klienta. Nigdy nie trafiają do maili ani do kodu.
Maile, strony i załączniki od obcych osób nie mogą wydawać poleceń systemowi. Zabezpieczamy go przed próbami manipulacji (tzw. prompt injection, pierwsze zagrożenie na liście OWASP Top 10 dla aplikacji AI).
Każde działanie systemu jest zapisywane. Zawsze wiadomo, co, kiedy i na czyje polecenie się wydarzyło.
Dane mają automatyczną kopię zapasową, a zmiany da się cofnąć. Awaria nie oznacza utraty danych.
Po zakończeniu współpracy odbieramy sobie wszystkie dostępy i usuwamy dane. Potwierdzamy to na piśmie.
Trzy warianty, dobierane do tego, jakie dane przetwarza system. Wybór ustalamy przed wyceną.
Dane przechowywane i przetwarzane na serwerach w Unii Europejskiej. Najszybsze wdrożenie.
Dane pozostają w firmie. Do zewnętrznego AI trafia tylko to, co niezbędne, bez danych osobowych.
Baza i model AI na serwerze w Twojej firmie. Dla danych, które nie mogą opuścić budynku, na przykład dokumentacji medycznej.
Podpisywana razem z umową główną, z listą podmiotów przetwarzających dane.
Asystenci głosowi i czatowi informują, że rozmówca rozmawia z AI, zgodnie z wymogiem AI Act.
Firmom objętym nową ustawą o krajowym systemie cyberbezpieczeństwa (NIS2) przekazujemy informacje potrzebne do oceny nas jako dostawcy.
Czego nie obiecujemy: stuprocentowego bezpieczeństwa. Tego nie może uczciwie zagwarantować nikt. Obiecujemy, że ryzyko jest ograniczone do minimum, a każda z powyższych zasad jest sprawdzalna.
Nie. Korzystamy wyłącznie z firmowych wersji usług AI, których umowy wykluczają trenowanie na danych klientów.
Tak. Do wyboru jest chmura w UE, wariant mieszany albo instalacja w całości na serwerze w Twojej firmie.
Nie bez zgody człowieka. Każdą akcję wychodzącą na zewnątrz albo nieodwracalną zatwierdza wskazana osoba.
Podpisujemy umowę powierzenia przetwarzania danych razem z umową główną, z listą podmiotów przetwarzających dane.
Stuprocentowej gwarancji nie da nikt uczciwy. Obiecujemy, że ryzyko jest ograniczone do minimum, a każda z dziewięciu zasad jest sprawdzalna.
Jeśli to prywatne, darmowe konta, to tak: w wielu firmach to dziś największe ryzyko. Wdrożenie firmowego narzędzia z zasadami jest bezpieczniejsze niż zakaz, którego nikt nie przestrzega.
Powiedz, jakie dane ma przetwarzać system, a zaproponujemy wariant i zasady dostępu. Wszystko na piśmie, przed wyceną.