Blog JSystems - uwalniamy wiedzę!
Blog JSystems - uwalniamy wiedzę!
Microsoft 365 Copilot
Copilot a dane osobowe klientów - jak nie naruszyć RODO w mailu
Copilot swietnie pomaga pisac maile, ale gdy w gre wchodza dane osobowe klientow, latwo o nieostrozne ujawnienie, ktore narusza RODO. Ten problem dotyczy wszystkich, ktorzy w Outlooku obsluguja korespondencje z klientami: sprzedazy, obslugi klienta, HR. W tym wpisie pokazujemy, jak korzystac z Copilota przy mailach z danymi osobowymi tak, aby nie stworzyc wycieku, i jak zabezpieczyc sie systemowo.
Pracownik prosi Copilota o pomoc przy mailu i mimochodem wnosi do zapytania dane osobowe klienta, na przyklad wkleja liste odbiorcow albo fragment sprawy, zeby "cos o tym napisac". Innym razem odpowiedz przygotowana przez Copilota trafia do zbyt szerokiego grona albo zawiera dane, ktore nie powinny sie w niej znalezc. Objaw jest prozaiczny: w codziennym pospiechu nikt nie zatrzymuje sie nad tym, ktore tresci sa danymi osobowymi i czy ich uzycie jest uzasadnione.
Copilot dziala wewnatrz Twojego tenantu (dzierzawy Microsoft 365) i respektuje uprawnienia oraz reguly, ktore juz masz, ale nie zastapi decyzji uzytkownika o tym, co wpisac do zapytania. Kluczowa jest tu rola przelacznika Work IQ. Przy wlaczonym Work IQ Copilot opiera odpowiedzi na danych firmowych w tenantcie i dziala w chronionej granicy uslugi, z pelnym dziedziczeniem uprawnien. Przy wylaczonym Work IQ Copilot nie widzi danych firmowych i odpowiada z wiedzy ogolnej. Ryzyko wycieku pojawia sie, gdy uzytkownik recznie wklei poufne dane firmowe, w tym dane osobowe klientow, do zapytania przy wylaczonym Work IQ, bo wtedy tresc trafia do zapytania z wlasnej woli uzytkownika i moze opuscic chroniona granice. To nie awaria narzedzia, tylko ludzka pomylka. Od strony RODO warto tez pamietac, ze to Twoja organizacja pozostaje administratorem danych i odpowiada za minimalizacje danych oraz podstawe przetwarzania.
Zacznij od testu na danych fikcyjnych, nie na prawdziwych klientach. Przygotuj tresc z fikcyjnym numerem PESEL w formacie, ktory zasada DLP ma wykrywac, i sprawdz, czy reguly reaguja zgodnie z ustawiona akcja. Zweryfikuj tez zachowanie przelacznika Work IQ: przy wylaczonym Work IQ Copilot powinien odpowiadac, ze nie widzi firmowej korespondencji, co potwierdza, ze sam z siebie nie siega po dane organizacji, a ryzyko lezy w tym, co uzytkownik wklei. Od strony organizacyjnej miara sukcesu jest jasna polityka, ktora nazywa roznice miedzy pytaniem ogolnym a wnoszeniem realnych danych klienta, oraz przeszkolony zespol. Aktywnosc mozesz przejrzec w dzienniku audytu Purview, a zgodnosc calego procesu z RODO niech potwierdzi wlasny inspektor ochrony danych.
Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot
Komentarze (0)
Brak komentarzy...