In this Article
Immagina: chiedi qualcosa a Google e la sua risposta ti sembra sospettosamente familiare. La rileggi e riconosci una tua conversazione con ChatGPT di qualche giorno prima. Non sembra affatto l’ideale, vero? Eppure è ciò che potrebbe accadere alle conversazioni che condividi tramite il pulsante “Condividi”. Pensata inizialmente per una collaborazione più fluida, questa funzione ti permette di generare un link univoco a una conversazione e chiunque disponga del link può leggere la chat. Tuttavia, quando pubblichi il link su un sito web o sui social media, i crawler di Google potrebbero accedervi e indicizzarlo, rendendo ricercabile il contenuto della tua chat con l’AI. Ma cosa succede quando le chat legate all’attività aziendale diventano pubblicamente disponibili e in che modo ciò può influire sulla tua impresa? Perché è importante tutelare rigorosamente la privacy e quali misure specifiche puoi adottare? Continua a leggere per scoprirlo.
Il sottile confine tra esposizione accidentale e violazione
Oggi i dati significano potere. Non sorprende quindi che le leggi che regolano l’estrazione, l’uso, la conservazione dei dati e così via nascano, evolvano e diventino più severe. Esistono regolamenti internazionali come il GDPR (Regolamento generale sulla protezione dei dati), leggi locali come il CCPA (California Consumer Privacy Act), che definiscono le regole relative ai dati in un determinato luogo, e documenti a livello aziendale come l’NDA (accordo di non divulgazione), l’informativa sulla privacy o l’accordo con i fornitori. Tutti questi documenti stabiliscono limiti riguardo ai dati, ad esempio cosa è consentito e vietato, per cosa possono essere utilizzati, cosa può essere condiviso e con chi, e così via. Le aziende devono prestare molta attenzione a queste leggi poiché hanno accesso ai dati sia dei clienti sia dei dipendenti, e persino la fuga accidentale di alcuni dettagli potrebbe essere considerata un’esposizione di informazioni e quindi una violazione di legge, con conseguenti cause, multe e, cosa ancora più importante, perdita di reputazione e della fiducia dei clienti.
A proposito di multe, non sono certo leggere per il budget. Per esempio, il GDPR può comportare una sanzione di 10 milioni di euro o del 2% del fatturato annuo globale di un’azienda, a seconda di quale importo sia maggiore, per violazioni meno gravi come l’omessa notifica di fughe di dati o la mancanza di adeguati accordi sul trattamento dei dati. Violazioni più gravi, come la violazione dei principi fondamentali del trattamento dei dati o l’azione sui dati senza un consenso adeguato, costeranno 20 milioni di euro o il 4% del fatturato annuo globale. Le sanzioni HIPAA (Health Insurance Portability and Accountability Act) per singola violazione variano da $100 a $1.5 milioni, e sono possibili anche accuse penali. Senza contare che le indagini delle autorità di regolamentazione richiedono tempo e sono costose di per sé.
Come può verificarsi una fuga di dati
Per prevenire eventuali esposizioni, devi prima sapere come possono verificarsi.
- Indicizzazione da parte dei crawler dei motori di ricerca
Le conversazioni condivise possono essere una fonte di proficua collaborazione di squadra e di grattacapi, soprattutto se selezioni la casella “Rendi questa chat individuabile” mentre generi un link per la condivisione.
- Strumenti configurati in modo errato
Gli strumenti di AI integrati nei CRM, nei messenger o in altri strumenti per l’uso interno, così come le wiki con autorizzazioni aperte, possono creare problemi se impostazioni e autorizzazioni non sono configurate correttamente.
- Fattore umano
Gli utenti che condividono eccessivamente dati sensibili, come scansioni di documenti o dati delle carte di credito, sono una fonte affidabile di dati sensibili per l’AI.
- Bug di sicurezza
Una conservazione inadeguata o una protezione insufficiente dell’API può creare una falla e i dati possono finire dove non dovrebbero essere.
Per esempio, un team sviluppa la bozza di un documento con l’AI e, per una qualsiasi delle ragioni elencate, l’output diventa accessibile. I bot di Google lo analizzano e indicizzano, lo aggiungono al loro catalogo e lo restituiscono come risultato di ricerca per parole chiave pertinenti. Va bene se assomiglia a una bozza di documento, senza informazioni private visibili, ma potrebbe non essere così e potrebbe configurarsi come una violazione.
Cosa fare per prevenire le fughe di dati
Dovremmo smettere del tutto di usare gli strumenti di AI per ragioni di sicurezza? No, non c’è bisogno di precipitarsi in decisioni drammatiche e drastiche, soprattutto considerando tutti i vantaggi dell’uso dell’AI per le aziende. Oggi puoi adottare diverse misure semplici ma efficaci per fare in modo che non si verifichino violazioni.
- Classifica i dati: definisci cosa è consentito e cosa è vietato condividere con chatbot e strumenti di AI. Non lasciare zone grigie. Ricorda di non condividere mai dati sensibili. Un articolo dedicato all’argomento è disponibile qui, così puoi approfondire quali informazioni tenere per te.
- Scrivi una documentazione chiara: annota tutti gli aspetti.
- Forma il tuo personale: assicurati che tutti rispettino le regole sul trattamento dei dati.
- Monitora regolarmente: nuove leggi, schemi di attacco, aggiornamenti, qualunque cosa cambi, adegua di conseguenza le tue regole e procedure interne per non violare accidentalmente le leggi.
- Consenti il meno possibile: non rendere le chat individuabili e concedi il minor accesso possibile alle app e ai dipendenti.
- Proteggi l’accesso all’AI: usa strumenti con autenticazione, attiva l’autenticazione a 2 fattori dove possibile.
- Controlla cosa è visibile ai bot: blocca l’indicizzazione tramite robots.txt, tag noindex e regole del firewall.
- Esegui audit: controlla dove gli output dell’AI vengono condivisi e memorizzati nella cache.
Proxy per proteggere l’interazione con l’AI
Usare strumenti aggiuntivi è un altro modo per proteggere i dati, e i proxy meritano attenzione. Poiché interagiscono con il server di destinazione per tuo conto, il tuo indirizzo IP rimane nascosto. Anche se qualcosa viene divulgato, è più difficile ricondurlo alla tua azienda e sfruttare i dati. I proxy possono anche instradare il traffico attraverso endpoint controllati e puoi applicare regole che bloccano l’invio di query con determinate parole chiave o informazioni personali.
Usa strumenti di AI esterni e indirizza il traffico tramite proxy. Questi ultimi possono eseguire registri di audit, così puoi dimostrare di rispettare le normative. Inoltre, alcune API di AI archiviano o elaborano dati in regioni specifiche e, con i proxy, puoi controllare da quale località proviene il traffico, il che ti aiuta a rispettare le regole locali.
I proxy aiutano anche a impedire ai fornitori di AI di monitorarti. Gli strumenti raccolgono spesso informazioni come impronte digitali del dispositivo, posizione e altro. Con i proxy, puoi ridurre la superficie esposta al tracciamento esterno. Tuttavia, ti consigliamo di verificare quali informazioni raccoglie uno strumento prima di iniziare a usarlo e di scegliere strumenti che tengano alla tua privacy.
Da DataImpulse puoi trovare IP ottenuti in modo etico, utili per molte attività, dalla tutela del tuo anonimato alla semplificazione dei processi di scraping. Mobile, datacenter, residential: abbiamo tutto ciò che ti serve. E non sei mai solo, perché il nostro team di supporto umano è pronto ad aiutarti 24/7. Contattaci per maggiori dettagli all’indirizzo [email protected] oppure inizia con noi usando il pulsante “Prova ora“.
