AI cho doanh nghiệp

Dùng AI an toàn với dữ liệu công ty - quy tắc cho người đi làm

Những loại dữ liệu không nên đưa lên công cụ AI công cộng, cách ẩn danh trước khi hỏi, các cài đặt quyền riêng tư cần bật và khung quy định nội bộ doanh nghiệp nhỏ có thể áp dụng ngay.

Đội ngũ giảng viên Sao Việt AI Center - Đăng , cập nhật - 7 phút đọc

Thumbnail nhóm bài AI cho doanh nghiệp

Rủi ro không nằm ở AI, mà ở cách dùng

Phần lớn sự cố liên quan tới AI ở nơi làm việc không đến từ việc công cụ bị tấn công, mà từ những thao tác rất bình thường: một nhân viên dán danh sách khách hàng vào tài khoản ChatGPT cá nhân để nhờ phân loại, một kế toán tải bảng lương lên để nhờ tính thuế, một trưởng nhóm dán hợp đồng chưa ký để nhờ tóm tắt.

Mỗi thao tác đều xuất phát từ ý tốt là làm việc nhanh hơn. Nhưng dữ liệu đã rời khỏi hệ thống công ty, nằm trong tài khoản cá nhân, và tùy cài đặt, có thể được nhà cung cấp dùng để cải thiện mô hình. Người dùng thường không biết điều này cho tới khi công ty ban hành quy định hoặc có sự cố.

Ba nhóm dữ liệu không đưa lên công cụ AI công cộng

Dữ liệu cá nhân của người khác. Họ tên kèm số điện thoại, số căn cước, địa chỉ, thông tin sức khỏe, bảng lương, đánh giá nhân viên. Việc xử lý dữ liệu cá nhân chịu sự điều chỉnh của pháp luật về bảo vệ dữ liệu cá nhân, như Nghị định 13/2023/NĐ-CP. Đưa những dữ liệu này lên công cụ bên ngoài khi chưa có cơ sở pháp lý và quy định nội bộ là rủi ro cho cả cá nhân lẫn công ty.

Bí mật kinh doanh. Hợp đồng chưa ký, giá vốn, chiến lược, danh sách khách hàng, số liệu tài chính chưa công bố, mã nguồn phần mềm nội bộ.

Thông tin đăng nhập và bảo mật. Mật khẩu, khóa API, cấu hình hệ thống. Không có lý do chính đáng nào để dán những thông tin này vào khung chat AI.

Kỹ thuật ẩn danh trước khi hỏi

Phần lớn việc cần AI hỗ trợ không thực sự cần dữ liệu thật. AI cần cấu trúc và ngữ cảnh, không cần biết tên khách hàng là ai.

Dữ liệu gốcCách thay thế
Công ty TNHH Minh PhátKhách hàng A
Nguyễn Văn Nam, 0912 xxx xxxNhân viên 1
Doanh thu thật 4,72 tỷSố liệu giả cùng quy mô, hoặc chỉ tỷ lệ phần trăm
Hợp đồng đầy đủChỉ điều khoản cần hỏi, đã xóa tên các bên
Bảng lương 50 người5 dòng mẫu với số liệu giả để AI viết công thức

Với bảng tính, cách an toàn nhất là nhờ AI viết công thức hoặc quy trình dựa trên vài dòng dữ liệu giả, rồi tự áp dụng công thức lên dữ liệu thật trong máy. Bạn nhận được lợi ích của AI mà dữ liệu thật không rời khỏi công ty.

Cài đặt quyền riêng tư nên kiểm tra

Các công cụ AI phổ biến đều có cài đặt liên quan tới việc lưu lịch sử và dùng dữ liệu để cải thiện mô hình. Tên gọi và vị trí cài đặt thay đổi theo thời gian, nhưng nguyên tắc chung như sau:

  • Tài khoản cá nhân miễn phí và trả phí cá nhân: thường có tùy chọn cho phép hoặc không cho phép dùng nội dung hội thoại để cải thiện mô hình. Hãy tìm trong phần cài đặt quyền riêng tư hoặc kiểm soát dữ liệu và chọn theo quy định của công ty.
  • Chế độ trò chuyện tạm thời: một số công cụ có chế độ không lưu cuộc trò chuyện vào lịch sử. Phù hợp khi hỏi việc nhạy cảm vừa phải.
  • Tài khoản doanh nghiệp: các gói dành cho doanh nghiệp thường cam kết không dùng dữ liệu khách hàng để huấn luyện mô hình. Ví dụ, tài liệu của Microsoft cho biết câu lệnh và dữ liệu trong Microsoft 365 Copilot không được dùng để huấn luyện mô hình nền. Google cũng công bố chính sách quyền riêng tư riêng cho Gemini.

Luôn đọc chính sách hiện hành trên trang chính thức của nhà cung cấp, vì các điều khoản có thể được cập nhật.

Với công cụ được kết nối vào dữ liệu công ty

Công cụ như Microsoft 365 Copilot, Gemini trong Google Workspace hay các kết nối của Claude đọc được email, tài liệu, lịch mà tài khoản có quyền truy cập. Rủi ro lúc này chuyển sang một hướng khác: phân quyền.

Nếu một thư mục chia sẻ chứa bảng lương được cấp quyền xem cho toàn công ty, trước đây ít người biết để mở. Khi có AI, một câu hỏi như "tổng hợp thông tin lương phòng kinh doanh" có thể làm lộ ra dữ liệu mà người hỏi đáng ra không được xem. Trước khi triển khai AI kết nối dữ liệu, doanh nghiệp nên rà soát lại quyền truy cập thư mục và tài liệu.

Khung quy định dùng AI cho doanh nghiệp nhỏ

Doanh nghiệp không cần một văn bản dài. Một trang quy định rõ ràng, phổ biến cho mọi nhân viên, hiệu quả hơn nhiều so với không có gì.

1. Công cụ được phép. Liệt kê công cụ và loại tài khoản được dùng cho công việc, ví dụ: tài khoản công việc Microsoft 365 Copilot Chat; không dùng tài khoản cá nhân cho dữ liệu công ty.

2. Dữ liệu cấm đưa lên. Dữ liệu cá nhân của khách hàng và nhân viên, số liệu tài chính chưa công bố, hợp đồng, mã nguồn, thông tin đăng nhập.

3. Dữ liệu được phép sau khi ẩn danh. Văn bản đã xóa tên riêng, số liệu đã thay bằng số giả.

4. Trách nhiệm kiểm tra. Người dùng AI chịu trách nhiệm kiểm tra tính chính xác của mọi nội dung trước khi gửi ra ngoài hoặc dùng để ra quyết định.

5. Minh bạch. Quy định khi nào cần ghi chú nội dung có AI hỗ trợ, ví dụ trong báo cáo gửi khách hàng.

6. Đầu mối hỏi đáp. Người nhân viên liên hệ khi không chắc một việc có được làm hay không.

Câu hỏi thường gặp

Dùng tài khoản ChatGPT cá nhân cho việc công ty có sao không?

Tùy quy định của công ty và loại dữ liệu. Với việc không chứa dữ liệu nhạy cảm, như viết email chung chung hay học một khái niệm, rủi ro thấp. Với dữ liệu khách hàng, tài chính, hợp đồng, bạn nên dùng tài khoản và công cụ được công ty cho phép. Khi công ty chưa có quy định, hãy hỏi quản lý trước.

Xóa cuộc trò chuyện có xóa hết dữ liệu không?

Chính sách lưu trữ mỗi nhà cung cấp một khác, và dữ liệu có thể vẫn được lưu thêm một thời gian theo điều khoản dịch vụ. Cách an toàn nhất vẫn là không đưa dữ liệu nhạy cảm lên ngay từ đầu, thay vì trông chờ vào việc xóa sau.

Công ty nhỏ có cần mua gói doanh nghiệp không?

Không bắt buộc nếu nhân viên chỉ dùng AI cho việc không chứa dữ liệu nhạy cảm và tuân thủ quy tắc ẩn danh. Khi AI trở thành công cụ làm việc hằng ngày với tài liệu nội bộ, gói doanh nghiệp đáng cân nhắc vì có cam kết về dữ liệu, quản lý tài khoản tập trung và khả năng thu hồi quyền khi nhân viên nghỉ việc.

Báo cáo có AI hỗ trợ có cần ghi chú không?

Nhiều công ty tự quy định việc ghi chú để minh bạch với khách hàng và đối tác. Dù có ghi chú hay không, người ký tên trên báo cáo vẫn chịu trách nhiệm về nội dung.

Nhân viên nghỉ việc thì dữ liệu trong tài khoản AI xử lý thế nào?

Nếu nhân viên dùng tài khoản cá nhân cho công việc, lịch sử trò chuyện và tài liệu đã tải lên đi theo họ khi nghỉ việc, công ty không thu hồi được. Đây là một lý do quan trọng để dùng tài khoản do công ty quản lý cho mọi việc liên quan tới dữ liệu nội bộ, và đưa bước thu hồi quyền truy cập công cụ AI vào quy trình bàn giao khi nhân viên nghỉ.

Đào tạo quan trọng hơn cấm đoán

Cấm hoàn toàn AI thường không hiệu quả: nhân viên vẫn dùng trên điện thoại cá nhân, chỉ là không ai biết. Cách bền vững hơn là cung cấp công cụ phù hợp, ban hành quy định ngắn gọn và đào tạo nhân viên dùng đúng cách.

Các khóa học tại trung tâm đều có phần an toàn dữ liệu ngay từ buổi đầu. Doanh nghiệp dùng Microsoft 365 có thể xem khóa Microsoft 365 Copilot với phần phân quyền và bảo mật; người làm văn phòng có khóa AI trong tin học văn phòng; kế toán, bộ phận làm việc với dữ liệu nhạy cảm nhất, có khóa AI trong kế toán. Doanh nghiệp muốn đào tạo theo quy định riêng có thể đặt lớp tại công ty.

Nguồn tham khảo

Muốn áp dụng vào công việc của bạn?

Gọi hoặc nhắn Zalo, tư vấn viên gợi ý khóa học thực hành phù hợp với việc bạn đang làm.