Bảo mật dữ liệu khi dùng AI: 7 thói quen cho dân văn phòng
Bảo mật dữ liệu khi dùng AI bắt đầu từ đầu vào. Tham khảo 7 thói quen giúp chọn dữ liệu, kiểm tra quyền truy cập và xử lý nội dung trước khi chia sẻ.

Bạn có thể vô tình chia sẻ nhiều thông tin hơn cần thiết khi dán một chuỗi email hoặc tải cả bảng tính lên công cụ AI. Một yêu cầu chỉ cần cấu trúc dữ liệu đôi khi lại chứa tên khách hàng, số điện thoại và ghi chú nội bộ. Bảo vệ dữ liệu bắt đầu bằng việc xác định phần nào thực sự cần cho nhiệm vụ.
1. Dùng công cụ đã được tổ chức chấp thuận
Trước khi xử lý dữ liệu công việc, kiểm tra quy định nội bộ và phạm vi được phép sử dụng. Không mặc định tài khoản cá nhân và tài khoản do doanh nghiệp quản lý có cùng thiết lập. Các điều kiện xử lý, lưu giữ và chia sẻ dữ liệu cần được xác minh trong tài liệu hiện hành của dịch vụ và hợp đồng áp dụng.
Nếu chưa rõ, dùng dữ liệu giả để học cách thao tác. Việc thử một công thức hoặc dàn ý thường không cần dữ liệu khách hàng thật.
2. Chỉ cung cấp phần dữ liệu cần thiết
Nếu muốn viết lại một đoạn thông báo, hãy đưa đoạn đó và bối cảnh liên quan thay vì toàn bộ hồ sơ. Với bảng tính, có thể mô tả tên cột và tạo vài dòng giả đại diện cho vấn đề. Mục tiêu là giúp công cụ hiểu cấu trúc mà không nhận thông tin không cần thiết.
Thói quen này cũng giúp yêu cầu rõ hơn. Một đầu vào dài chứa nhiều chi tiết không liên quan dễ làm bạn khó kiểm tra xem kết quả đã sử dụng những gì.
3. Loại bỏ thông tin nhận dạng trước khi thử
Thay tên bằng mã, bỏ thông tin liên hệ và những ghi chú riêng tư không phục vụ nhiệm vụ. Tuy nhiên, đổi tên không tự động khiến dữ liệu vô danh: một tổ hợp chi tiết về chức vụ, sự kiện và thời gian vẫn có thể nhận diện một người.
Với tài liệu nhạy cảm, hãy theo quy trình phê duyệt của tổ chức. Việc tự xóa một vài trường không thay thế đánh giá phù hợp của người phụ trách dữ liệu.
4. Không đưa mật khẩu và khóa truy cập vào prompt
Khi nhờ giải thích một lỗi kỹ thuật, kiểm tra nhật ký và ảnh chụp trước khi chia sẻ. Thay giá trị bí mật bằng chỗ trống như [khóa đã ẩn]. Giữ lại tên trường và thông báo lỗi cần thiết để người hỗ trợ hiểu vấn đề.
Nếu nghi ngờ đã lộ thông tin đăng nhập hoặc khóa truy cập, dừng việc chia sẻ và báo người phụ trách theo quy trình sự cố. Chỉ xóa cuộc trò chuyện có thể không giải quyết được việc thông tin đã bị tiết lộ.
5. Xem quyền của các kết nối
Một trợ lý có thể được kết nối với email, tài liệu hoặc hệ thống công việc. Kiểm tra nó được đọc những gì và có quyền ghi, gửi hoặc chia sẻ hay không. Chọn phạm vi phù hợp với nhiệm vụ, đồng thời biết cách thu hồi kết nối khi không còn sử dụng.
Tài liệu do bên ngoài cung cấp cũng có thể chứa những chỉ dẫn không phù hợp với công việc của bạn. Đừng để nội dung trong một tài liệu tự trở thành quyền gửi thông tin hoặc thay đổi hệ thống. NIST nêu cả rủi ro bảo mật thông tin và quyền riêng tư trong hồ sơ AI tạo sinh. Tài liệu tham khảo của NIST.
6. Kiểm tra đầu ra trước khi chia sẻ
Đọc lại xem bản tóm tắt có giữ những chi tiết riêng tư không cần thiết hay không. Kiểm tra người nhận, quyền truy cập liên kết và nội dung tệp đính kèm. Một bản được phép lưu nội bộ chưa chắc phù hợp để đăng công khai.
Bạn có thể nhờ AI hỗ trợ phát hiện trường thông tin cần xem lại, nhưng vẫn cần con người kiểm tra. Không xem một câu trả lời “đã an toàn” của chatbot là chứng nhận bảo mật.
7. Có cách báo cáo sự cố rõ ràng
Nhóm cần biết liên hệ ai khi gửi nhầm dữ liệu, chia sẻ nhầm liên kết hoặc phát hiện kết quả bất thường. Ghi lại thời điểm, công cụ và loại thông tin liên quan theo hướng dẫn nội bộ, tránh phát tán thêm dữ liệu trong lúc báo cáo.
Mẫu yêu cầu với dữ liệu giả
Tôi muốn học cách phân loại yêu cầu khách hàng. Dưới đây là các tình huống hoàn toàn giả định, không có thông tin nhận dạng. Hãy đề xuất nhóm chủ đề và giải thích tiêu chí phân loại. Không suy đoán đặc điểm cá nhân; trường hợp thiếu thông tin đưa vào nhóm “cần làm rõ”: [tình huống giả].
Câu hỏi thường gặp
Xóa tên khách hàng là đủ chưa?
Chưa chắc. Bạn cần xem cả các chi tiết có thể kết hợp để nhận diện họ và quy định áp dụng cho loại dữ liệu đó.
Tài khoản trả phí có mặc nhiên phù hợp với dữ liệu nội bộ không?
Không nên suy luận chỉ từ việc trả phí. Cần kiểm tra cấu hình, điều khoản, quyền truy cập và sự chấp thuận của tổ chức cho mục đích sử dụng cụ thể.
Đọc thêm AI cho nhà quản lý và lộ trình học AI bằng bài tập thực hành.