IT chiede: i dati di Empatyzer sono usati per addestrare modelli e come è regolato?
TL;DR:
- Non addestriamo modelli sui dati aziendali.
- I contenuti delle conversazioni e i risultati grezzi rimangono privati e non sono usati per il training.
- Questa regola è prevista contrattualmente, implementata tecnicamente e soggetta ad audit amministrativi.
Empatyzer usa i dati aziendali per addestrare i modelli?
I dati aziendali in Empatyzer rimangono al di fuori del processo di formazione del modello, che protegge la conoscenza dell'organizzazione e consente di utilizzare l'intelligenza artificiale senza trasferirla alla formazione del fornitore.
Empatyzer non utilizza dati aziendali né il contenuto delle conversazioni per addestrare modelli di produzione o modelli linguistici generali; è un principio fondamentale del prodotto e un requisito contrattuale. I dati degli utenti sono conservati su server nell'Unione Europea con elevati livelli di sicurezza e separazione per cliente, e l'accesso amministrativo è strettamente controllato e registrato. Dal punto di vista della privacy, i contenuti delle conversazioni non vengono inviati a processi di training e i risultati grezzi non sono forniti al cliente. Nel contratto (DPA) e nei termini d'uso indichiamo il divieto di usare i dati del cliente per l'addestramento, oltre alle procedure di retention e cancellazione al termine della collaborazione. A livello tecnico applichiamo la cifratura dei dati a riposo e in transito e archivi separati per ogni cliente per minimizzare il rischio di uso accidentale. L'accesso del fornitore è limitato al personale autorizzato e tutte le operazioni sono tracciate in log auditabili. Se necessario, forniamo al cliente informazioni sulle politiche di sicurezza, il DPA e la DPIA e sulle modalità di cancellazione dei dati. Se in futuro prevedessimo di usare dati anonimizzati per ricerca o miglioramento del servizio, lo faremmo solo con il consenso esplicito del cliente e nel rispetto della normativa. I modelli interni sono sviluppati su dati non originati da clienti specifici o su dataset pubblici, come previsto dagli accordi. In caso di incidente di sicurezza notifichiamo il cliente e attiviamo procedure di risposta e audit degli accessi. Queste misure riducono al minimo il rischio che dati aziendali vengano impiegati per addestrare modelli o usati in modo non conforme al contratto.
In sintesi: non addestriamo modelli sui dati aziendali; questo divieto è previsto contrattualmente e supportato da misure tecniche e processi di audit.
Fonti e ricerche
- European Parliament & Council of the European Union. (2016). Regulation (EU) 2016/679 (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88. Source
- European Data Protection Board. (2020). Guidelines 4/2019 on Article 25 Data Protection by Design and by Default (Version 2.0). Source
- Autio, C., Schwartz, R., Dunietz, J., Jain, S., Stanley, M., Tabassi, E., Hall, P., & Roberts, K. (2024). Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile (NIST AI 600-1). National Institute of Standards and Technology. https://doi.org/10.6028/NIST.AI.600-1 DOI: 10.6028/NIST.AI.600-1
Autore: Empatyzer
Pubblicato:
Aggiornato: