DATA LEAKAGE / PII
Definiție
Data leakage, în context AI, este scurgerea de date sensibile, personale (PII: nume, CNP, date financiare identificabile) sau confidențiale de business, prin introducerea lor în instrumente AI care le pot stoca, jurnaliza sau folosi la antrenarea modelelor viitoare. Promptul pare o conversație efemeră; poate fi, de fapt, un transfer de date către un terț, cu tot ce implică asta juridic.
Căile tipice de scurgere: angajatul care lipește documente de client în conturi personale gratuite (shadow AI), uneltele cu setări implicite care rețin conversațiile pentru antrenare, integrările care trimit mai mult context decât e necesar. Nuanța liniștitoare și cerința ei: versiunile enterprise ale marilor furnizori oferă de regulă angajamente contractuale de neantrenare și retenție limitată, dar cineva trebuie să fi citit și configurat aceste condiții.
Pentru profesia contabilă, acesta e riscul AI numărul unu în practică: datele clienților sunt aproape prin definiție confidențiale și adesea personale, deci GDPR și secretul profesional se aplică integral fiecărui prompt. Regulile minime: date de clienți doar în unelte aprobate, cu contract de procesare (DPA); anonimizare unde e posibil; și reflexul de a trata promptul ca pe o corespondență oficială, nu ca pe o ciornă privată.
Exemple practice
- Un salariat lipește statul de plată în chatbotul personal „să-l formateze frumos”, iar CNP-uri și salarii au ajuns la un terț fără temei legal: incident GDPR de manual, raportabil.
- Configurare corectă: cabinetul folosește versiunea business a asistentului, cu DPA semnat, retenție zero pentru antrenare și jurnalizare internă, aceeași unealtă cu un profil de risc complet diferit.
- Reflex de anonimizare: înainte de a cere analiza unui contract, numele părților devin „Societatea A” și „Furnizorul B”; analiza e la fel de bună, expunerea dispare.
Întrebări frecvente
Ce se întâmplă cu un document lipit într-un chat AI?
Depinde de instrument și de setări. Poate fi stocat, jurnalizat sau folosit la antrenarea modelelor viitoare, iar pe conturile gratuite reținerea pentru antrenare e adesea comportamentul implicit. Practic, ceea ce pare o ciornă privată este un transfer de date către un procesator terț, cu tot ce implică asta juridic.
Contul gratuit și cel enterprise sunt la fel din perspectiva GDPR?
Nu. Versiunile enterprise ale marilor furnizori oferă de regulă angajamente contractuale de neutilizare la antrenare și retenție limitată, dar acestea nu se activează singure: cineva trebuie să fi citit condițiile, să fi semnat acordul de prelucrare și să fi configurat setările. Fără pasul acesta, diferența rămâne doar pe materialul de prezentare.
Care sunt regulile minime pentru un cabinet?
Datele de clienți intră doar în unelte aprobate, cu acord de prelucrare semnat. Unde se poate, documentul se anonimizează înainte de încărcare. Iar reflexul care ține loc de politică în situațiile neprevăzute: tratezi promptul ca pe o corespondență oficială care poate fi citită de altcineva, nu ca pe o notiță privată.