Sari la conținut
Inteligență artificială

Ce riscuri asumi când încarci documente de serviciu într-un chatbot public

Ce riscuri asumi când încarci documente de serviciu într-un chatbot public
Foto: shutter Rwanda / Pexels

Scenariul e banal și se repetă zilnic în mii de birouri. Ai un contract de treizeci de pagini și ședința e peste o oră. Îl tragi în fereastra unui chatbot, ceri un rezumat cu punctele de risc și în două minute ai ce-ți trebuie. Câștigul e real și greu de refuzat.

Ce se întâmplă însă cu documentul acela după ce ai închis fereastra e o întrebare pe care puțini o pun, iar răspunsul depinde de detalii pe care nimeni nu le citește: tipul de cont, setările de confidențialitate și, în cazul companiilor, contractul semnat cu furnizorul.

Unde ajunge, de fapt, fișierul

Primul lucru de înțeles e că fișierul părăsește calculatorul tău. Nu e procesat local; e trimis pe serverele furnizorului, unde e transformat în text și analizat. Asta înseamnă că documentul există, cel puțin temporar, pe o infrastructură pe care nu o controlezi și, frecvent, în afara României.

Al doilea lucru e diferența dintre tipurile de cont, care e mult mai mare decât sugerează interfața aproape identică:

  • Conturile gratuite și cele personale permit, de regulă implicit, folosirea conversațiilor pentru îmbunătățirea modelelor. Setarea poate fi dezactivată, dar trebuie căutată în meniuri.
  • Conturile de business și enterprise exclud contractual antrenarea pe datele clientului și oferă termene clare de ștergere.
  • Versiunile prin API, integrate în aplicații interne, au de obicei cele mai stricte garanții.

Chiar și acolo unde antrenarea e exclusă, conversațiile se păstrează o perioadă pentru monitorizarea abuzurilor — tipic treizeci de zile. Iar unele furnizori permit revizuirea umană a unor conversații semnalate automat.

Riscul juridic, care e adesea cel mai concret

Discuția despre „datele mele ajung în model” e importantă, dar în practică riscul imediat e altul: obligațiile pe care le ai deja față de alții.

Dacă documentul conține date personale ale unor angajați, clienți sau pacienți, trimiterea lui către un procesator extern e o operațiune reglementată de GDPR. Ai nevoie de o bază legală, de un contract de prelucrare cu furnizorul și, dacă serverele sunt în afara Uniunii Europene, de un mecanism valid de transfer. Un angajat care încarcă un tabel cu salarii într-un chatbot personal face, tehnic, un transfer de date neautorizat — indiferent de intenția lui bună.

La fel stau lucrurile cu clauzele de confidențialitate. Majoritatea contractelor comerciale interzic dezvăluirea conținutului către terți fără acord. Un furnizor de servicii AI este, din punct de vedere juridic, un terț. Nu contează că nu l-a citit un om.

Iar în profesiile reglementate — avocatură, medicină, contabilitate, notariat — secretul profesional adaugă un strat suplimentar de obligații, cu sancțiuni disciplinare proprii.

Categorii care nu ar trebui să ajungă niciodată acolo

Dincolo de reguli formale, există o listă scurtă pe care merită să o ai în minte automat: date de identificare complete (CNP, serie și număr de act), date medicale, informații despre salarii, contracte nesemnate aflate în negociere, coduri sursă proprietare, credențiale și chei de acces, precum și orice document primit sub NDA.

Cazul credențialelor merită subliniat separat, pentru că apare mai des decât ar crede oricine: fragmente de cod lipite pentru depanare care conțin parole de bază de date sau chei API. Odată trimise, trebuie considerate compromise și schimbate.

Merită amintit și că datele scurse dintr-o singură sursă se agregă ulterior în locuri neașteptate — mecanismul prin care ajungi să îți găsești datele personale într-o scurgere de date începe adesea cu un fișier trimis undeva „doar pentru o secundă”.

Cum lucrezi totuși cu aceste instrumente

Renunțarea completă nu e răspunsul realist, pentru că avantajul de productivitate e prea mare și, dacă interzici oficial, oamenii vor folosi instrumentele oricum, de pe telefonul personal. Soluția practică are câteva componente.

Anonimizarea acoperă surprinzător de multe cazuri. Înlocuiești numele cu Persoana A, firma cu Societatea X, sumele reale cu valori proporționale. Modelul poate analiza structura unui contract fără să știe cine îl semnează. Pentru un rezumat sau o verificare de coerență, contextul real e rareori necesar.

Apoi, dacă organizația folosește AI constant, un abonament de business nu e un moft. Diferența de preț e mică față de expunerea juridică pe care o elimină.

În fine, o politică internă scrisă pe o pagină, cu ce se poate și ce nu, funcționează mai bine decât orice instruire lungă. Oamenii nu încalcă regulile din rea-credință, ci pentru că nu știu că există. Un document scurt, afișat undeva vizibil, transformă o zonă gri într-una limpede — iar asta, în majoritatea companiilor, e tot ce lipsește.