30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen
Policy in practice · Praktisches Handbuch

Trennen Sie KI-Trainingsbedingungen von Datenfreigaberegelungen

Eine Modell-Trainingsaussage entscheidet nicht, ob ein Mitarbeiter ein Dokument an einen Dienst senden darf. Überprüfen Sie Offenlegung, Verarbeitung, Zugriff und Aufbewahrung separat anhand von Nachweisen, die für das tatsächliche Produkt und Konto gelten.

Für Datenschutzprüfer, Sicherheitsteams und Anwendungs-Sponsoren

Synthetisches Beispiel

Ein Team beruft sich auf Nicht-Trainingsbedingungen zur Rechtfertigung eines Datei-Uploads

Ein Projektverantwortlicher möchte interne Interviewnotizen an einen Assistenten senden. Er hat eine Anbieter-Aussage zum Training gefunden und nimmt an, dass dies die gesamte Prüfung sensibler Daten ersetzt.

Womit Sie arbeiten

  • Das genaue Produkt, die Kontoeinrichtung und die relevante Anbieter-Aussage.
  • Die für die Aufgabe und deren Verantwortlichen benötigten Informationen.
  • Nachweise zu anwendbarer Verarbeitung, Aufbewahrung, Zugriff und verbundenen Diensten.

Ein sichererer Ansatz

  • Dokumentieren Sie die Trainingsverpflichtung in ihrem tatsächlichen Umfang.
  • Bewerten Sie die vorgeschlagene Informationsübertragung als separate Entscheidung.
  • Minimieren Sie die Eingabe und verwenden Sie nur einen geprüften Übertragungsweg.

Erwartetes Ergebnis: Die Genehmigung erklärt, warum diese Aufgabe und Eingabe akzeptabel sind, während die Grenzen jeder Anbieter-Verpflichtung genau erhalten bleiben.

Setzen Sie es in die Praxis um

Arbeiten Sie das Verfahren durch

  1. Lesen Sie die Trainingsaussage im Kontext

    Suchen Sie aktuelle Primärdokumentation oder vertragliche Nachweise für das genaue Produkt und Konto. Erfassen Sie alle anwendbaren Einstellungen oder Bedingungen. Vermeiden Sie die Übertragung einer Aussage von einem Unternehmensdienst auf ein persönliches Konto oder von einem API-Produkt auf einen ähnlich benannten Assistenten.

  2. Kartieren Sie die vorgeschlagene Offenlegung

    Ermitteln Sie, was die Kontrolle des Mitarbeiters verlässt, warum die Aufgabe dies benötigt und welche Parteien oder verbundenen Dienste beteiligt sind. Fragen Sie den Datenverantwortlichen, ob die Eingabe angemessen ist. Eine Verpflichtung zur Modellverbesserung gewährt nicht automatisch organisatorische Erlaubnis, Kunden- oder interne Informationen zu teilen.

  3. Überprüfen Sie die weiteren Datenverarbeitungsfragen

    Bewerten Sie Verarbeitung und Speicherort, Aufbewahrung, Zugriff, verbundene Berechtigungen und Löschoptionen anhand der anwendbaren Nachweise. Halten Sie unbeantwortete Fragen sichtbar. Leiten Sie nicht ab, dass Daten auf dem Gerät verbleiben, nie gespeichert oder nicht zugänglich sind, nur weil Trainingsnutzung eingeschränkt ist.

  4. Wenden Sie die geprüfte Eingabegrenze an

    Minimieren Sie Prompt oder Dokument und wählen Sie das genehmigte Konto und den Workflow. Testen Sie jede technische Beschränkung mit synthetischen Inhalten. Dokumentieren Sie Trainingsbedingungen als Teil der Entscheidung und informieren Sie Mitarbeiter, welche Daten sie einreichen dürfen und wo sie bei Unsicherheiten nachfragen können.

Nachweise vor Genehmigung

Was vor dem Fortfahren zu prüfen ist

1. Die Verpflichtung gilt für diese Vereinbarung

Bereit, wenn
Die Nachweise nennen das tatsächlich verwendete Produkt und die Kontobedingungen.
Wenn die Prüfung fehlschlägt
Überprüfen Sie die Anwendbarkeit, bevor Sie die Verpflichtung als Schutz darstellen.

2. Der Datenverantwortliche genehmigt die Übermittlung

Bereit, wenn
Die Erlaubnis umfasst die geprüfte Eingabe und den Geschäftszweck.
Wenn die Prüfung fehlschlägt
Verwenden Sie eine minimierte Alternative oder pausieren Sie die vorgeschlagene Offenlegung.

3. Andere Fragen zur Datenverarbeitung bleiben separat.

Bereit, wenn
Die Bewertung dokumentiert Verarbeitung, Speicherung und Zugriffsbelege, ohne diese aus Trainingsbedingungen abzuleiten.
Wenn die Prüfung fehlschlägt
Geben Sie die ungelösten Fragen an den Anbieter-Reviewer zurück.

Häufige Fehler vermeiden

  • Erklärung, dass kein Training keine Übertragung, keine Speicherung oder keinen möglichen Zugriff bedeutet.
  • Annahmen über die Datenverarbeitung des separaten KI-Anbieters anhand der regionalen Verarbeitungsangabe eines Sicherheitsprodukts treffen.
KI-Sicherheit am Arbeitsplatz

Bewerten Sie diesen Workflow mit Aona

Wo Aona helfen kann

Bei unterstützten Workflows können Aonas Prompt- und Datei-Richtlinien helfen, die an einen Assistenten übermittelten Informationen zu steuern. Dies ist eine separate Ebene von den Zusagen des Anbieters, wie empfangene Informationen verwendet werden dürfen.

Was zu bestätigen ist

Aona legt keine Trainings- oder Aufbewahrungsbedingungen eines Drittanbieters fest. Prüfen Sie Aonas eigenen Datenfluss und die Handhabung des Zielanbieters separat; keine davon ersetzt die Entscheidung der Organisation über die Eingabe.

Setzen Sie diese Richtlinie in eine operative Einführung um?

Besprechen Sie die Teams, Geräte und KI-Tools im Umfang, wer die Richtlinie verantwortet und welche Bereitstellungs- und Nachweisanforderungen vor der Einführung erfüllt sein müssen.

FAQ

Fragen zu diesem Workflow

Macht das Deaktivieren des Trainings sensible Uploads sicher?
Es betrifft nur den Umfang dieser Einstellung oder Zusage. Die Aufgabe benötigt weiterhin ein genehmigtes Konto, geeignete Eingaben und überprüfte Datenverarbeitung. Verifizieren Sie die aktuellen Belege des Anbieters, statt auf umfassenderen Schutz zu schließen.
Kann DLP die Überprüfung der Anbieterbedingungen ersetzen?
Nein. DLP kann zu einer Eingaberichtlinie auf unterstützten Pfaden beitragen, während die Anbieterprüfung sich darauf bezieht, was mit empfangenen Informationen geschieht. Verwenden Sie beides im Kontext des jeweiligen Workflows.
Technische Bewertung

Setzen Sie diese Richtlinie in eine operative Einführung um?

Besprechen Sie die Teams, Geräte und KI-Tools im Umfang, wer die Richtlinie verantwortet und welche Bereitstellungs- und Nachweisanforderungen vor der Einführung erfüllt sein müssen.

KI-Trainingsrichtlinie vs. Datenfreigabekontrollen | Aona AI