Qısa cavab
Qısa cavab: müştəri məlumatlarını AI-ə yükləmək çox vaxt mümkündür, lakin bu, sadəcə texniki deyil, hüquqi və etik məsələdir. Azərbaycanda fərdi məlumatların emalı “Fərdi məlumatlar haqqında” Qanunla (11.05.2010) tənzimlənir və bu qanuna əsasən, məlumat sahibinin razılığı olmadan onların məlumatlarını emal etmək mümkün deyil. AI alətinə yükləmə də emal sayılır və tələblərə əməl edilməməsi cərimə və reputasiya riskləri yarada bilər. Bundan əlavə, NIST kimi beynəlxalq qurumlar qeyd edir ki, AI məlumatların yenidən identifikasiyası riskini artırır - yəni anonim görünən məlumatlar digər məlumatlarla birləşdirilərək müəyyən şəxslərə aid edilə bilər. Buna görə məlumat yükləməzdən əvvəl hüquqi əsasları yoxlamaq, məlumatları minimuma endirmək və təchizatçının təhlükəsizlik təcrübəsini qiymətləndirmək vacibdir.
Qanun və tənzimləmə: Azərbaycanda nə bilmək lazımdır?
Azərbaycanda fərdi məlumatların emalı “Fərdi məlumatlar haqqında” Qanuna tabedir. Elektron Təhlükəsizlik Xidmətinin (CERT.AZ) saytında müvafiq qanunların siyahısı mövcuddur və orada bu qanunun qəbul edilmə tarixi 11/05/2010 kimi göstərilib. Qanunun spesifik tələblərini (məsələn, razılıq formaları və ya xaricə ötürmə qaydaları) dəqiqləşdirmək üçün qanunun tam mətnini CERT.AZ-dan əldə edin və ya hüquqşünasla məsləhətləşin. Çünki qanunun tətbiqi ilə bağlı rəsmi izahlar və ya məhkəmə təcrübəsi bu siyahıda yer almır.
Qanuna görə, fərdi məlumatları (məsələn, ad, telefon nömrəsi, ünvan) yalnız müəyyən məqsədlər üçün və sahibinin açıq razılığı ilə emal etmək olar. Əgər məlumatları xarici AI xidmətinə yükləyirsinizsə və server Azərbaycandan kənardadırsa, bu, beynəlxalq ötürmə hesab edilə bilər və əlavə şərtlər tələb oluna bilər. Buna görə də, müştəri məlumatlarını AI-ə yükləməzdən əvvəl qanunun tələblərini yoxlamaq və lazım gəldikdə hüquqi məsləhət almaq əsas addımdır.
NIST-in qeyd etdiyi kimi, AI-nin geniş tətbiqi məxfilik risklərini artırır, çünki o, insanları yenidən identifikasiya edə və davranışları izləyə bilər. Bu, Azərbaycan qanunları ilə birbaşa əlaqəli olmasa da, beynəlxalq təcrübədən götürülmüş bir xəbərdarlıq kimi qiymətləndirilməlidir.
- “Fərdi məlumatlar haqqında” Qanunu CERT.AZ-ın saytından yoxlayın.
- Məlumat sahibinin razılığı olmadan emal etməyin.
- Xaricə ötürmələr üçün əlavə şərtlər mövcuddurmu araşdırın.
- Konkret tətbiq üçün hüquqşünasdan məsləhət alın.
Texniki risklər və əsas təhlükəsizlik tədbirləri
AI alətinə məlumat yükləmək bir neçə texniki risk yaradır: ötürülmə zamanı kəsilmə, serverdə saxlanma zamanı sızma və ya modelin çıxışında həssas məlumatların bərpası. NIST-in yanaşmasına görə, AI həm yeni imkanlar (müdafiəni gücləndirə bilər), həm də çətinliklər gətirir (hücumlar AI ilə güclənə bilər). Bu səbəbdən əsas təhlükəsizlik tədbirləri görmədən müştəri məlumatlarını yükləmək risklidir.
CISA-nın kiçik və orta bizneslər üçün tövsiyələri sadə və tətbiq olunandır: şifrələmə, güclü parollar, çoxfaktorlu autentifikasiya (MFA) və müntəzəm proqram yeniləmələri. Bu tədbirlər AI alətindən asılı olmayaraq ümumi məlumat təhlükəsizliyinizi artırır. Əgər AI alətinə giriş üçün MFA tələb edirsinizsə, hesabın oğurlanması nəticəsində məlumat sızması riskini azaldırsınız.
Həmçinin, AI alətinin məlumat emalı siyasətini öyrənin: məlumatlar təlim üçün istifadə olunurmu? Üçüncü tərəflərlə paylaşılırmı? Saxlama müddəti nə qədərdir? Bu məlumatlar açıq şəkildə təqdim edilmirsə, ehtimal edin ki, məlumatlar emal oluna bilər və buna uyğun hərəkət edin.
- Şifrələmə və təhlükəsiz ötürmə protokollarından istifadə edin.
- Bütün AI alətləri üçün MFA aktiv edin.
- AI alətinin məlumat emalı müddəalarını yoxlayın.
- Audit jurnalları və monitorinq qurun.
Məlumat anonimləşdirmə və minimumlaşdırma
AI-ə məlumat yükləməzdən əvvəl məlumatları anonimləşdirmək və ya minimuma endirmək ən yaxşı təcrübədir. Anonimləşdirmə o deməkdir ki, şəxsi identifikatorları (ad, soyad, İİN, telefon) silin və ya ümumiləşdirin. Lakin NIST xəbərdarlıq edir ki, AI yenidən identifikasiya risklərini artırır: hətta anonimləşdirilmiş məlumatlar digər məlumatlarla birləşdirilərək müəyyən şəxslərə aid edilə bilər. Məsələn, nadir bir yaş və ya ərazi kombinasiyası şəxsi müəyyən etməyə kömək edə bilər.
Minimumlaşdırma prinsipi: yalnız AI-in yerinə yetirəcəyi tapşırıq üçün zəruri olan ən az məlumatı yükləyin. Məsələn, müştəri seqmentasiyası üçün orta yaş, şəhər və alış tarixçəsi kifayət ola bilər, ancaq tam ad və ünvan lazım deyil. Bu, həm qanuni tələblərə uyğunluğu asanlaşdırır, həm də sızma halında zərəri azaldır.
Texniki anonimləşdirmə üsullarına məlumat maskalanması, pseudonimləşdirmə və aqreqasiya daxildir. Pseudonimləşdirmə, məsələn, müştəri ID-lərini təsadüfi kodlarla əvəz etməkdir. Bu üsullar tətbiq etmək üçün mütəxəssis köməyi tələb edə bilər, lakin onlar uzunmüddətli riskləri əhəmiyyətli dərəcədə azaldır.
- Şəxsi identifikatorları silin və ya ümumiləşdirin.
- Yalnız tapşırıq üçün lazım olan məlumatları yükləyin.
- Pseudonimləşdirmə və maskalama üsullarından istifadə edin.
- Məlumatların yenidən identifikasiyası riskini qiymətləndirin.
Təhlükəsizlik siyasəti və əməkdaş təlimi
Məlumat təhlükəsizliyi təkcə texniki deyil, həm də təşkilati məsələdir. Şirkətinizdə AI alətlərinin istifadəsi ilə bağlı aydın siyasət olmalıdır: kim hansı məlumatları yükləyə bilər, təsdiq prosesi necədir və qadağan olunmuş məlumat kateqoriyaları hansılardır. CISA-nın tövsiyələrinə görə, kiçik bizneslər üçün insidentlərə cavab planı hazırlamaq əsas addımlardan biridir. Əgər məlumat sızması baş verərsə, nə edəcəyinizi əvvəlcədən bilmək vacibdir.
Əməkdaşlarınızı mütəmadi təlim keçin. Onlar fərqində olmalıdırlar ki, müştəri məlumatlarını AI alətinə yapışdırmaq (məsələn, söhbət robotlarına) böyük risklər yarada bilər. CISA saytında təlim materialları və fakt vərəqləri mövcuddur ki, onları daxili təlimlərdə istifadə edə bilərsiniz.
CISA həmçinin MFA, parol menecerləri və şifrələmə kimi mövzularda pulsuz onlayn təlimlər təklif edir. Bu resurslardan istifadə edərək əməkdaşlarınızın məlumat təhlükəsizliyi bacarıqlarını artırın. İnsident cavab planı hazırlamaq və onu sınamaq da vacibdir, çünki plan yalnız kağız üzərində qalmamalıdır.
- AI alətlərinin istifadəsi üçün yazılı siyasət hazırlayın.
- Əməkdaşlara məxfilik və təhlükəsizlik təlimləri keçin.
- İnsident cavab planı qurun və mütəmadi məşq edin.
- CISA-nın pulsuz resurslarından və təlimlərindən yararlanın.
Təchizatçı seçimi və müqavilə şərtləri
AI xidməti təchizatçısı seçərkən onun təhlükəsizlik xüsusiyyətlərini və məlumat emalı siyasətini diqqətlə araşdırın. Soruşun: məlumatlar hansı ölkədə saxlanılır? Üçüncü tərəflərlə paylaşılırmı? Təlim üçün istifadə olunurmu? Bu sualların cavabları müqavilədə aydın şəkildə göstərilməlidir. Əgər təchizatçı məlumatların emalı ilə bağlı dəqiq öhdəliklər qəbul etmirsə, onunla işləmək təhlükəlidir.
Müqaviləyə məlumat sızması halında təchizatçının məsuliyyəti, bildiriş müddətləri və təzminat şərtləri daxil edilməlidir. Hüquq mütəxəssisi ilə müqaviləni yoxlatmaq məsləhətdir. NIST və CISA kimi qurumların tövsiyələri təchizatçı seçimində ilkin meyar ola bilər, lakin bu mütləq etibarlılıq zəmanəti deyil. Məlumatların saxlanma yeri, ehtiyat nüsxə siyasəti və silinmə prosedurları haqqında yazılı təsdiq alın.
- Təchizatçının məlumat emalı siyasətini yoxlayın.
- Müqavilədə məlumat təhlükəsizliyi öhdəliklərini qeyd edin.
- Hüquqşünasla müqaviləni yoxlayın.
- Məlumatların saxlanma yeri və silinmə şərtlərini araşdırın.
Nəyi əlavə yoxlamaq lazımdır
- Bu məqalədəki məlumatlar ümumi təlimat xarakteri daşıyır və hüquqi, texniki və ya təhlükəsizlik üzrə peşəkar məsləhət deyil.
- Qanunların tətbiqi dəyişə bilər; CERT.AZ-ın rəsmi səhifəsində qanunların yenilənmiş siyahısını yoxlayın və ya hüquqşünasla məsləhətləşin.
- NIST və CISA beynəlxalq təlimatları Azərbaycan qanunları ilə birbaşa uyğun deyil və yalnız tövsiyə kimi qəbul edilməlidir.
- AI təchizatçısının konkret təhlükəsizlik və məlumat emalı şərtlərini əldə etmək üçün onlarla birbaşa əlaqə saxlayın.
- Bu məqalə hüquqi, texniki və ya təhlükəsizlik üzrə peşəkar məsləhət deyil.
Suallar və cavablar
Azərbaycanda müştəri məlumatlarını AI-ə yükləmək qanunidirmi?
Bu, konkret məlumatlardan və emal məqsədindən asılıdır. “Fərdi məlumatlar haqqında” Qanun fərdi məlumatların emalını məlumat sahibinin razılığı və ya digər hüquqi əsaslar olduqda icazə verir. AI alətinə yükləmə emal sayılır və buna görə də, müştərilərin açıq razılığı tələb oluna bilər. Qanunun tətbiqi ilə bağlı dəqiq məlumat üçün CERT.AZ-ın qanunvericilik bölməsinə baxın və konkret halınız üçün hüquqşünasla məsləhətləşin. [1]
Hansı məlumatları AI-ə yükləmək daha təhlükəsizdir?
Tamamilə anonimləşdirilmiş, aqreqə edilmiş məlumatlar ən az risk daşıyır. Lakin NIST qeyd edir ki, AI yenidən identifikasiya risklərini artırır, hətta anonim məlumatlar digər məlumatlarla birləşdirilərək şəxsləri aşkara çıxara bilər. Ona görə də, ad, telefon, ünvan kimi birbaşa identifikatorları olan məlumatları heç vaxt yükləməyin, yalnız tapşırıq üçün vacib olan minimum məlumatları və mümkün qədər anonim formada istifadə edin. [2]
AI alətinə məlumat yüklədikdən sonra onu geri silə bilərəmmi?
AI xidmətlərində məlumatların silinməsi təminatı xidmətdən asılıdır. Bəzi provayderlər müqavilədə silinmə öhdəliyi təqdim edir, lakin bu həmişə asan olmur, xüsusən məlumatlar modelin təlimində istifadə olunubsa. Buna görə yükləməzdən əvvəl xidmətin məlumatların saxlanması və silinmə siyasətini diqqətlə oxuyun. Əgər silinmə təminatı verilmirsə, həssas məlumatları yükləməkdən çəkinin və ya anonimləşdirin.
Mənbələr və yoxlama tarixi
- Rəsmi mənbə: cert.azcert.az · Yoxlanılıb
- Rəsmi mənbə: nist.govnist.gov · Yoxlanılıb
- Rəsmi mənbə: cisa.govcisa.gov · Yoxlanılıb