Les renseignements confidentiels d'entreprise sont faciles à partager avec ChatGPT sans se rendre compte de tout ce qui a été inclus. Un employé pourrait coller une clause contractuelle pour obtenir des précisions, téléverser un chiffrier pour analyse ou demander de l'aide pour déboguer du code contenant des détails sur des systèmes internes. La tâche peut être raisonnable, mais les renseignements soumis peuvent tout de même nécessiter une protection.
Alors, ChatGPT est-il sûr pour les renseignements confidentiels? La réponse dépend du compte utilisé, du type de données concernées, des politiques de l'organisation et des contrôles entourant le flux de travail. ChatGPT peut être utilisé dans des environnements d'affaires avec des protections en matière de sécurité et de confidentialité, mais cela ne signifie pas que chaque document confidentiel devrait automatiquement être téléversé.
La meilleure question à se poser est de savoir si les renseignements précis et le cas d'usage ont été approuvés.
Sachez quel compte ChatGPT vous utilisez
Les règles de confidentialité et de traitement des données ne sont pas identiques d'un compte ChatGPT à l'autre.
OpenAI affirme qu'elle n'utilise pas par défaut les entrées ou les sorties de ChatGPT Business, Enterprise, Edu, Healthcare, Teachers ou de sa plateforme API pour entraîner ou améliorer ses modèles. OpenAI indique également que les données d'affaires sont chiffrées au repos et en transit, et que les organisations admissibles peuvent configurer certains contrôles de conservation des données.
Ces protections font en sorte que les produits d'affaires gérés diffèrent du simple fait de permettre aux employés d'utiliser des comptes ChatGPT personnels pour le travail de l'entreprise.
Une politique en milieu de travail devrait donc désigner le compte ou l'espace de travail approuvé plutôt que d'indiquer seulement que « ChatGPT est autorisé ». Les employés devraient savoir s'ils sont connectés à un compte d'entreprise géré avant d'entrer des renseignements d'affaires.
Confidentiel ne veut pas toujours dire personnel
Lorsqu'on pense aux invites d'IA sensibles, on se concentre souvent sur les renseignements personnels comme les noms, les adresses courriel, les numéros de client ou les dossiers de santé. Les renseignements confidentiels d'entreprise peuvent être plus vastes.
Cela peut comprendre des résultats financiers non publiés, des grilles de tarification, des documents de stratégie interne, du code source, l'architecture de sécurité, des contrats, des discussions d'acquisition, des feuilles de route de produits, des listes de clients ou des renseignements protégés par une entente de non-divulgation.
Un document ne devient pas sécuritaire à partager simplement parce qu'il ne contient aucun renseignement personnel identifiable.
Les organisations devraient classer les renseignements en fonction de ce qui se produirait s'ils étaient divulgués, de qui est autorisé à y accéder et de l'existence de restrictions contractuelles ou réglementaires. Les renseignements hautement restreints pourraient devoir rester à l'écart des systèmes d'IA à moins qu'un flux de travail précis n'ait été examiné et autorisé.
Ne fournissez au modèle que ce dont il a besoin
Une façon pratique de réduire le risque consiste à minimiser les renseignements inclus dans l'invite.
Supposons qu'un employé souhaite que ChatGPT améliore la formulation d'une clause contractuelle. Le modèle pourrait n'avoir besoin que de la clause elle-même, et non du nom du client, de la valeur de la transaction, des signatures, des détails du compte ou de l'entente entière.
Le même principe s'applique aux chiffriers. Si une personne veut de l'aide pour expliquer une tendance, elle pourrait retirer les noms, les identifiants, les colonnes masquées, les commentaires et les enregistrements sans rapport avant de téléverser le fichier.
Les autorités canadiennes de protection de la vie privée recommandent d'utiliser des renseignements anonymisés, synthétiques ou dépersonnalisés plutôt que des renseignements personnels lorsque c'est possible. Leurs directives sur l'IA générative précisent aussi que les renseignements personnels sensibles ou confidentiels ne devraient être saisis dans les invites que lorsque cet usage est autorisé.
Comprenez ce qui advient des conversations et des fichiers
Les employés devraient également savoir que supprimer une conversation n'équivaut pas à ne jamais avoir soumis les renseignements.
La politique actuelle d'OpenAI intitulée Chat and File Retention Policies in ChatGPT indique que les conversations demeurent dans un compte jusqu'à leur suppression. Lorsqu'une conversation est supprimée, elle est retirée du compte immédiatement et programmée pour une suppression permanente des systèmes d'OpenAI dans un délai de 30 jours, sous réserve des exceptions énoncées d'ordre juridique, de sécurité et de dépersonnalisation.
Les fichiers requièrent une attention distincte. Lorsque la bibliothèque (Library) est offerte pour un compte ou un espace de travail, les fichiers téléversés durant les conversations peuvent y être enregistrés. OpenAI indique que les conversations et les fichiers de la bibliothèque sont gérés séparément, de sorte que supprimer une conversation ne supprime pas nécessairement un fichier enregistré dans la bibliothèque.
Pour les espaces de travail Enterprise, Edu et Healthcare, les fichiers enregistrés suivent la politique de conservation de l'espace de travail.
C'est une bonne raison de vérifier les fichiers avant de les téléverser et de comprendre les paramètres de conservation de l'organisation plutôt que de compter sur une suppression après coup.
Les comptes gérés demeurent des systèmes de l'entreprise
Les employés présument parfois qu'une conversation privée avec ChatGPT n'est visible que par eux. Cette présomption peut être erronée dans un compte de travail géré.
OpenAI indique que les administrateurs des comptes ChatGPT gérés peuvent être en mesure d'accéder aux données associées au compte, de les exporter, de les auditer, de les conserver ou de les supprimer, selon la configuration de l'organisation et le droit applicable. Cela peut comprendre les invites, les fichiers téléversés, les sorties, les données d'utilisation et d'autres renseignements du compte.
Cela ne signifie pas que chaque gestionnaire lit automatiquement les conversations des employés. Cela signifie qu'un compte ChatGPT géré devrait être traité comme les autres technologies gérées par l'employeur.
Les employés devraient garder leur activité personnelle dans des comptes personnels et leur activité professionnelle dans l'environnement de travail approuvé.
Utilisez un test simple avant de partager des renseignements confidentiels
Avant de placer des renseignements de l'entreprise dans ChatGPT, posez-vous cinq questions.
Premièrement, est-ce que j'utilise le compte approuvé de l'organisation? Deuxièmement, ces renseignements sont-ils classés comme confidentiels, restreints, personnels, privilégiés ou autrement sensibles? Troisièmement, l'IA a-t-elle réellement besoin de tous les renseignements pour accomplir la tâche? Quatrièmement, puis-je retirer les détails identifiants ou sensibles sur le plan commercial? Cinquièmement, ce type d'usage a-t-il été approuvé en vertu de la politique de l'entreprise?
Si la réponse à la dernière question n'est pas claire, il est plus sûr de consulter l'équipe de sécurité, de protection de la vie privée, juridique ou des TI que de deviner.
La réponse n'est pas un oui ou un non universel
ChatGPT peut offrir des contrôles de confidentialité et de sécurité de calibre entreprise, mais « produit sécurisé » et « usage approuvé de renseignements confidentiels » ne sont pas la même chose.
Une organisation doit tout de même décider quels renseignements les employés peuvent soumettre, quels comptes ils peuvent utiliser, quels paramètres de conservation s'appliquent et quels flux de travail nécessitent un examen supplémentaire. Certaines données confidentielles peuvent être utilisées de façon appropriée dans un environnement géré et autorisé. D'autres renseignements peuvent être trop sensibles, restreints par contrat ou inutiles pour la tâche.
La règle la plus sûre consiste à éviter de traiter ChatGPT comme complètement interdit ou automatiquement sécuritaire. Utilisez l'environnement approuvé, minimisez les données, comprenez comment le compte traite les renseignements et obtenez une autorisation avant de soumettre du matériel dont la divulgation créerait un véritable problème d'affaires, juridique ou de confidentialité.
Le thème récurrent à travers les comptes, les paramètres de conservation et la classification des données, c'est le moment. Une fois qu'une invite ou un fichier a été soumis, la clause confidentielle, le nom du client ou la grille de tarification non publiée a déjà échappé aux mains de l'employé, et aucune suppression ultérieure ne renverse vraiment cela. C'est le principe sur lequel repose Sanitized Ai : les détails sensibles devraient être détectés et caviardés avant qu'une invite n'atteigne l'outil d'IA, afin que la décision quant aux renseignements confidentiels exposés soit prise pendant que le contrôle a encore la capacité d'agir.
Ce trimestre, choisissez un flux de travail courant où les employés apportent régulièrement des documents d'affaires à ChatGPT, comme la révision de contrats ou l'analyse de chiffriers, et notez exactement quels renseignements cette tâche exige réellement. Utilisez-le pour rédiger une règle courte et précise sur le compte à utiliser et sur ce qu'il faut retirer avant de soumettre, puis vérifiez si les gens peuvent la suivre sans deviner. Si vous voulez voir comment le caviardage peut se produire avant même qu'une invite ne soit envoyée, demandez une démonstration.