ChatGPT kann für Buchhalter nützlich sein, die Hilfe beim Verfassen einer E-Mail benötigen, ein technisches Konzept erklären, Notizen ordnen oder grobe Ideen in ein klareres Dokument verwandeln möchten. Die schwierige Frage folgt meist unmittelbar danach: Welche Informationen kann man tatsächlich bedenkenlos in den Prompt eingeben?
Es gibt keine einheitliche Antwort, die für jede Wirtschaftsprüfungs- oder Steuerkanzlei oder jedes ChatGPT-Konto gilt. Der sicherere Ansatz besteht darin, die Informationen selbst, die verwendete ChatGPT-Umgebung und die Frage zu betrachten, ob die Kanzlei diese Umgebung für die Aufgabe freigegeben hat.
Beginnen Sie mit Informationen, die den Mandanten nicht identifizieren
Viele buchhalterische Aufgaben erfordern keine echten Mandantendaten.
Angenommen, Sie möchten, dass ChatGPT die Erklärung einer Umsatzabweichung umformuliert. Anstatt den Namen des Mandanten, den genauen Umsatz, Kontonummern und die Geschäftseinheit einzugeben, könnten Sie schreiben:
„Der Umsatz eines Unternehmens ist deutlich gestiegen, weil es zwei neue Standorte eröffnet hat. Formuliere diese Erklärung für ein nicht fachkundiges Publikum um.“
Der nützliche buchhalterische Kontext bleibt erhalten, die Mandanteninformationen jedoch nicht.
Dieser Gedanke deckt sich mit den Leitlinien des Office of the Privacy Commissioner of Canada und anderer kanadischer Datenschutzbehörden. Ihre Grundsätze zur generativen KI empfehlen, anonymisierte, synthetische oder de-identifizierte Informationen anstelle personenbezogener Daten zu verwenden, wenn die echten Informationen nicht benötigt werden.
Seien Sie vorsichtig mit finanziellen Mandanteninformationen
Buchhalter arbeiten möglicherweise mit Kontoauszügen, Lohnabrechnungen, Steuerunterlagen, Kundenlisten, Jahresabschlüssen, Transaktionshistorien, Prognosen und Managementberichten.
Bevor Sie solche Informationen in ChatGPT eingeben, fragen Sie sich, ob die Aufgabe auch ohne die echten Werte erledigt werden kann.
Wenn Sie fragen, wie eine Cashflow-Erklärung aufgebaut werden soll, benötigt ChatGPT wahrscheinlich nicht den tatsächlichen Kassenbestand des Mandanten. Wenn Sie Hilfe beim Verständnis einer buchhalterischen Behandlung benötigen, können Sie die Fakten des Unternehmens häufig durch ein fiktives Beispiel ersetzen.
Für personenbezogene Daten empfehlen die kanadischen Datenschutzbehörden ausdrücklich, die Erhebung und Nutzung auf das Notwendige zu beschränken. Sie stellen zudem fest, dass sensible oder vertrauliche personenbezogene Daten, die in einen Prompt für generative KI eingegeben werden müssen, nur dort eingegeben werden sollten, wo dies autorisiert ist.
Vertrauliche Informationen gehen über personenbezogene Daten hinaus
Das Entfernen von Namen und E-Mail-Adressen macht etwas nicht automatisch sicher zum Teilen.
Betrachten Sie einen Prompt, der Folgendes enthält:
- unveröffentlichte Finanzergebnisse
- eine geplante Übernahme
- vertrauliche Preisgestaltung
- interne Prognosen
- Cashflow-Sorgen
- Informationen zur Kundenkonzentration
- mögliche Betrugsfälle
- Schwächen der internen Kontrolle
Keine dieser Angaben identifiziert zwangsläufig eine Einzelperson, aber sie können dennoch höchst vertrauliche Geschäftsinformationen sein.
Das International Ethics Standards Board for Accountants, kurz IESBA, benennt Vertraulichkeit als einen der grundlegenden ethischen Grundsätze, die Berufsangehörige im Rechnungswesen wahren müssen. Seine jüngsten Leitlinien zu neu aufkommenden Technologien sollen Buchhaltern helfen, diese ethischen Verantwortlichkeiten beim Einsatz von Technologien wie künstlicher Intelligenz anzuwenden.
Die praktische Regel lautet, über personenbezogene Daten hinauszudenken. Fragen Sie sich, ob der Mandant vernünftigerweise erwarten würde, dass diese Informationen innerhalb der kontrollierten Systeme der Kanzlei bleiben.
Persönliche und geschäftliche ChatGPT-Arbeitsbereiche unterscheiden sich
Buchhalter sollten außerdem verstehen, welche ChatGPT-Umgebung sie verwenden.
OpenAI gibt an, dass es Eingaben und Ausgaben aus ChatGPT Business oder ChatGPT Enterprise standardmäßig nicht zum Trainieren oder Verbessern seiner Modelle verwendet.
Persönliche ChatGPT-Arbeitsbereiche funktionieren anders. Bei persönlichen Free-, Plus- und Pro-Arbeitsbereichen können Nutzer die Option Modell für alle verbessern in den Datenkontrollen deaktivieren, sodass neue Konversationen nicht zum Trainieren von Modellen verwendet werden.
Diese Unterscheidung ist wichtig, aber das Deaktivieren des Trainings bei einem persönlichen Konto macht das Konto nicht automatisch für Mandanteninformationen geeignet.
Eine Steuerkanzlei benötigt möglicherweise auch vertragliche Schutzmaßnahmen, administrative Kontrollen, Zugriffsverwaltung, Aufbewahrungsanforderungen, Sicherheitsprüfungen und eine Aufsicht, die ein persönlich verwaltetes Konto nicht bietet.
Für Arbeiten mit Mandanteninformationen sollten Buchhalter den Arbeitsbereich verwenden, den ihre Kanzlei ausdrücklich freigegeben hat.
Verwechseln Sie „nicht zum Training verwendet“ nicht mit „nicht gespeichert“
Das sind zwei getrennte Fragen.
Das Deaktivieren des Modelltrainings bedeutet nicht zwangsläufig, dass eine Konversation sofort verschwindet. Die aktuelle Dokumentation von OpenAI zu den Datenkontrollen besagt, dass Konversationen im Chatverlauf verbleiben, nachdem das Modelltraining deaktiviert wurde. Temporäre Chats werden nicht zum Training verwendet und nach 30 Tagen aus den OpenAI-Systemen gelöscht.
Für geschäftliche Umgebungen bietet OpenAI zusätzliche Kontrollen für Datenschutz, Sicherheit, Zugriff und, bei qualifizierenden Angeboten, für die Aufbewahrung.
Wenn eine Steuerkanzlei ChatGPT bewertet, sollte sie daher mehrere unterschiedliche Fragen stellen:
- Werden die Informationen zum Modelltraining verwendet?
- Wie lange werden sie gespeichert?
- Wer kann darauf zugreifen?
- Welche administrativen Kontrollen sind verfügbar?
- Was passiert, wenn Informationen gelöscht werden?
- Sind verbundene Anwendungen oder andere Dritte beteiligt?
Seien Sie besonders vorsichtig beim Hochladen von Dateien
Das Hochladen eines Dokuments kann weit mehr preisgeben als die Eingabe eines kurzen Prompts.
Eine Tabelle kann versteckte Arbeitsblätter, Mitarbeiterinformationen, Kommentare, Formeln, Kundennamen oder Kontodetails enthalten. Ein PDF kann Unterschriften oder Informationen auf Seiten enthalten, die nichts mit der Aufgabe zu tun haben.
Bevor Sie eine Mandantendatei hochladen, fragen Sie sich, ob ChatGPT tatsächlich das gesamte Dokument benötigt.
Wenn Sie Hilfe beim Erklären eines Abschnitts eines Finanzberichts benötigen, stellen Sie, wo zulässig, nur den relevanten Auszug bereit. Wenn Sie einen Arbeitsablauf testen, erwägen Sie die Verwendung synthetischer Daten anstelle eines echten Mandantendokuments.
Datenminimierung ist oft einfacher, als zu versuchen, Informationen abzusichern, nachdem sie bereits übermittelt wurden.
Prüfen Sie verbundene Anwendungen gesondert
Die ChatGPT zur Verfügung stehenden Informationen können sich auch erweitern, wenn Anwendungen verbunden werden.
OpenAI gibt an, dass Administratoren verwalteter Geschäftsarbeitsbereiche die verfügbaren Funktionen und die verbundenen internen Quellen steuern können. Seine Datenschutzdokumentation für Unternehmen erklärt außerdem, dass Geschäftskunden die Kontrolle über ihre Daten und den Zugriff auf ihren Arbeitsbereich behalten.
Ein eigenständiger Prompt und ein KI-System, das mit dem Unternehmens-E-Mail-Konto, Cloud-Speicher oder Finanzdokumenten verbunden ist, erzeugen daher unterschiedliche Grade der Preisgabe.
Steuerkanzleien sollten Integrationen gesondert prüfen, anstatt anzunehmen, dass die Freigabe von ChatGPT automatisch jede Verbindung freigibt, die daran angebunden werden kann.
Verwenden Sie vor jedem Prompt eine einfache Regel
Bevor Sie buchhalterische Informationen in ChatGPT eingeben, fragen Sie sich:
- Ist dies das von der Kanzlei freigegebene ChatGPT-Konto oder der freigegebene Arbeitsbereich?
- Enthält der Prompt Mandanten-, Finanz-, personenbezogene oder vertrauliche Informationen?
- Kann ich identifizierende Details entfernen oder echte Informationen durch fiktive Werte ersetzen?
- Benötigt ChatGPT wirklich das vollständige Dokument oder den vollständigen Datensatz?
- Wurde diese konkrete Nutzung für die betroffenen Informationen freigegeben?
- Kann ich die Antwort unabhängig überprüfen, bevor ich mich darauf verlasse?
ChatGPT kann für Buchhalter wertvoll sein, ohne zu einem Speicherort für Mandanteninformationen zu werden.
Der sicherste Ansatz besteht darin, mit den möglichst wenig sensiblen Informationen zu beginnen. Verwenden Sie generische Beispiele, entfernen Sie unnötige Mandantendetails, bewahren Sie vertrauliche Dateien in freigegebenen Umgebungen auf und überprüfen Sie wichtige buchhalterische Schlussfolgerungen unabhängig.
Die Frage sollte nicht lauten: „Kann ich das in ChatGPT einfügen?“ Sie sollte lauten: „Was ist das Minimum an Informationen, das ChatGPT benötigt, um mir bei dieser Aufgabe zu helfen?“
Dies ist das Prinzip, auf dem Sanitized Ai aufgebaut ist: Sobald ein Prompt ChatGPT erreicht, lässt er sich nicht mehr zurückrufen. Der Moment, um Mandantennamen, Kontonummern, unveröffentlichte Ergebnisse oder eine zu weit geteilte Tabelle abzufangen, ist also, bevor der Prompt abgeschickt wird, nicht danach. Die Kontrolle muss auf die Informationen selbst wirken, statt darauf zu vertrauen, dass sich jeder Buchhalter unter Termindruck an jede Unterscheidung zwischen personenbezogenen Daten, vertraulichen Geschäftsinformationen und von der Kanzlei freigegebenen Arbeitsbereichen erinnert.
Wählen Sie in diesem Quartal eine gängige Aufgabe aus, die Ihr Team bereits über ChatGPT abwickelt, etwa das Umformulieren einer Abweichungserklärung oder das Zusammenfassen eines Managementberichts, und ordnen Sie genau zu, welche Informationen typischerweise in diesen Prompts landen. Entscheiden Sie dann, wie die minimale Eingabe aussehen sollte und wie diese Grenze konsequent durchgesetzt wird, nicht von Fall zu Fall. Wenn Sie sehen möchten, wie diese Durchsetzung erfolgen kann, bevor ein Prompt überhaupt die Hände Ihrer Kanzlei verlässt, fordern Sie eine Demo an.