Không nên dán dữ liệu mật vào chatbot AI bản miễn phí hoặc tài khoản cá nhân. Hãy phân loại dữ liệu, dùng gói doanh nghiệp có cam kết về dữ liệu, ẩn thông tin định danh khi có thể, giới hạn quyền truy cập và có quy tắc nội bộ bằng văn bản.
Rủi ro thực tế là gì
Tình huống hay gặp nhất không phải là bị tấn công, mà là một nhân viên vì tiện tay dán nguyên bảng khách hàng hoặc đoạn mã nguồn vào tài khoản cá nhân để nhờ tóm tắt. Khi đó dữ liệu rời khỏi hệ thống công ty và đi theo điều khoản của dịch vụ đó. Các rủi ro chính gồm:
- Lộ dữ liệu: thông tin khách, giá nội bộ, hợp đồng, mã nguồn.
- Dữ liệu bị dùng để huấn luyện: tùy dịch vụ và gói, chính sách này khác nhau.
- Tấn công qua nội dung (prompt injection): tài liệu hoặc trang web chứa chỉ dẫn ẩn khiến AI làm điều ngoài ý muốn, đặc biệt khi AI được nối với email hay tệp.
- Tài khoản bị chiếm: lịch sử hội thoại bị đọc nếu mật khẩu yếu, không bật xác thực hai lớp.
Phân loại dữ liệu trước khi bàn công cụ
Đừng cấm hay cho phép chung chung. Hãy chia dữ liệu theo mức nhạy cảm và gắn mỗi mức với cách xử lý.
| Mức | Ví dụ | Cách xử lý |
|---|---|---|
| Công khai | Nội dung đã đăng trên website | Dùng được |
| Nội bộ | Quy trình, biên bản họp không nhạy cảm | Dùng với tài khoản công ty được duyệt |
| Mật | Hợp đồng, báo giá riêng, dữ liệu khách | Chỉ dùng công cụ đã đánh giá, ẩn thông tin định danh |
| Rất mật | Mật khẩu, khóa API, dữ liệu cá nhân nhạy cảm, bảng lương | Không đưa vào chatbot |
Chọn gói và cấu hình
Gói dành cho tổ chức thường có điều khoản dữ liệu tốt hơn gói cá nhân, ví dụ cam kết không dùng dữ liệu khách hàng để huấn luyện mô hình, kiểm soát quản trị, nhật ký. Tuy nhiên mỗi nhà cung cấp một khác và thay đổi theo thời gian, nên hãy đọc tài liệu quyền riêng tư chính thức của nhà cung cấp, chẳng hạn trang về quyền riêng tư của Microsoft 365 Copilot hay trung tâm quyền riêng tư của Anthropic, thay vì tin lời đồn.
- Dùng tài khoản công ty, bật đăng nhập một lần (SSO) và xác thực hai lớp.
- Tắt hoặc kiểm tra tùy chọn lưu lịch sử và chia sẻ nếu có.
- Xem nơi lưu dữ liệu và thời gian lưu trữ.
Quy tắc làm việc cho nhân viên
- Ẩn hoặc thay tên, số điện thoại, mã khách trước khi dán dữ liệu thật.
- Không gửi mật khẩu, khóa truy cập, dữ liệu thẻ hay giấy tờ tùy thân.
- Khi cho AI đọc tài liệu từ bên ngoài, coi nội dung đó là không đáng tin và không cho AI tự thực hiện hành động nhạy cảm.
- Kết quả của AI phải được người kiểm tra trước khi gửi khách hoặc ghi vào hệ thống.
- Báo ngay cho quản trị khi lỡ gửi nhầm dữ liệu mật.
Dữ liệu cá nhân và pháp lý
Tên, số điện thoại, địa chỉ, ảnh của khách là dữ liệu cá nhân, chịu sự điều chỉnh của quy định bảo vệ dữ liệu cá nhân hiện hành tại Việt Nam. Doanh nghiệp nên có căn cứ hợp lệ khi xử lý, thông báo mục đích và chỉ đưa vào công cụ ngoài khi đã đánh giá. Với hợp đồng có điều khoản bảo mật với đối tác, cần kiểm tra xem việc đưa vào AI bên thứ ba có được phép không. Vấn đề pháp lý cụ thể nên hỏi luật sư hoặc bộ phận tuân thủ.
Khi cần đánh giá chuyên sâu
Nếu công ty muốn nối AI với email, ổ tệp hoặc phần mềm nội bộ, rủi ro tăng lên vì AI có thể đọc và thao tác trên nhiều dữ liệu. Lúc đó nên nhờ đơn vị tư vấn AI doanh nghiệp cùng kỹ thuật viên hạ tầng rà soát phân quyền, nhật ký truy cập và phương án tách dữ liệu.
Cách rẻ nhất để giảm rủi ro là cho nhân viên một công cụ được duyệt và hướng dẫn cách dùng. Cấm hoàn toàn mà không có lựa chọn thay thế thường khiến người ta dùng tài khoản cá nhân lén lút.
Muốn đưa AI vào công việc của doanh nghiệp? Kỹ thuật viên PCTech hỗ trợ tại TP.HCM.
Câu hỏi thường gặp
ChatGPT hay Claude có dùng dữ liệu của tôi để huấn luyện không?
Tùy dịch vụ, gói và cài đặt, và chính sách có thể thay đổi. Gói doanh nghiệp thường có điều khoản khác gói cá nhân. Hãy đọc tài liệu quyền riêng tư chính thức của nhà cung cấp tại thời điểm bạn dùng.
Xóa hội thoại có xóa hẳn dữ liệu không?
Không chắc. Dữ liệu có thể còn được lưu trong thời hạn nhất định theo chính sách của nhà cung cấp, vì lý do vận hành hoặc pháp lý. Cách an toàn hơn là không đưa dữ liệu nhạy cảm vào ngay từ đầu.
Có thể cho AI đọc dữ liệu khách hàng không?
Có thể nếu có căn cứ xử lý hợp lệ, công cụ đã được đánh giá và dữ liệu được giảm tối thiểu, ví dụ ẩn thông tin định danh. Nên trao đổi với người phụ trách pháp lý trước khi triển khai quy mô lớn.
Dùng AI chạy trên máy nội bộ có an toàn hơn không?
Giảm được rủi ro dữ liệu rời khỏi công ty, nhưng bạn tự chịu trách nhiệm cập nhật, phân quyền, sao lưu và chất lượng mô hình. Đây là lựa chọn đáng cân nhắc, không phải lời giải tự động an toàn.
Bài viết liên quan
- Chính sách sử dụng AI nội bộ cho doanh nghiệp
- AI cho doanh nghiệp: bắt đầu từ đâu
- Rủi ro khi tự động hóa quá mức và cách phòng tránh
- LLM là gì? Giải thích cho người không chuyên
- AI hallucination là gì? Cách giảm sai sót khi dùng AI