Cách bảo vệ thông tin cá nhân khi dùng ChatGPT
Bùi Tấn Lực
- 102
- 04/10/2026
ChatGPT có thể giúp viết nội dung, phân tích tài liệu, giải thích vấn đề, xử lý ý tưởng và hỗ trợ rất nhiều công việc hằng ngày. Tuy nhiên, sự tiện lợi này cũng khiến người dùng dễ hình thành một thói quen nguy hiểm: đưa quá nhiều thông tin cá nhân vào cuộc trò chuyện mà không nhận ra dữ liệu đó có thể nhạy cảm đến mức nào.
Bảo vệ thông tin cá nhân khi sử dụng ChatGPT không có nghĩa là phải tránh hoàn toàn việc cung cấp dữ liệu. Vấn đề quan trọng hơn là biết thông tin nào nên chia sẻ, thông tin nào cần che đi, cách chuẩn bị dữ liệu trước khi gửi và cách sử dụng tài khoản một cách có kiểm soát. Chỉ cần thay đổi một vài thao tác nhỏ, người dùng có thể giảm đáng kể nguy cơ làm lộ thông tin không cần thiết.
Bài viết này tập trung vào những nguyên tắc thực tế để sử dụng ChatGPT an toàn hơn, đặc biệt trong các tình huống thường gặp như nhập tài liệu cá nhân, xử lý hồ sơ công việc, gửi ảnh chụp màn hình, nhờ phân tích email hoặc yêu cầu công cụ xử lý những dữ liệu có liên quan đến người khác.

Vì sao thông tin đưa vào cuộc trò chuyện cần được cân nhắc?
Khi trò chuyện với một hệ thống AI, người dùng thường tập trung vào câu trả lời nhận được mà quên mất dữ liệu mình đã cung cấp. Một câu hỏi tưởng như vô hại có thể chứa tên đầy đủ, số điện thoại, địa chỉ, mã đơn hàng, thông tin tài chính, dữ liệu khách hàng hoặc những chi tiết đủ để nhận diện một người.
Rủi ro không chỉ nằm ở một thông tin riêng lẻ. Nhiều dữ liệu nhỏ khi xuất hiện cùng nhau có thể tạo thành một hồ sơ khá đầy đủ về một cá nhân. Chẳng hạn, tên, nơi làm việc, chức vụ và thời gian công tác nếu được cung cấp trong cùng một đoạn văn có thể giúp xác định chính xác người được nhắc tới.
Vì vậy, nguyên tắc an toàn đầu tiên là không xem cuộc trò chuyện với AI như một nơi để lưu trữ thông tin cá nhân. Nếu một dữ liệu không cần thiết để giải quyết yêu cầu, tốt nhất không đưa dữ liệu đó vào ngay từ đầu.
Cách suy nghĩ này đặc biệt quan trọng khi sử dụng AI cho công việc. Một nhân viên có thể muốn nhờ kiểm tra hợp đồng, viết email cho khách hàng hoặc tóm tắt hồ sơ. Nếu sao chép nguyên văn toàn bộ tài liệu, người dùng có thể vô tình đưa vào nhiều thông tin không liên quan đến nhiệm vụ cần xử lý.
Phân biệt dữ liệu có thể chia sẻ và dữ liệu nên giữ kín
Không phải mọi thông tin cá nhân đều có cùng mức độ nhạy cảm. Trước khi nhập dữ liệu, người dùng nên chia thông tin thành các nhóm để dễ quyết định hơn.
Thông tin nhận diện trực tiếp
Đây là những dữ liệu có thể xác định một người tương đối rõ ràng, chẳng hạn như họ tên đầy đủ, số điện thoại, địa chỉ nhà, địa chỉ email cá nhân hoặc các mã định danh cụ thể.
Trong nhiều trường hợp, những dữ liệu này không đóng vai trò gì trong việc tạo ra câu trả lời. Nếu chỉ cần nhờ AI chỉnh sửa một email, người dùng thường không cần cung cấp số điện thoại hay địa chỉ thật của người nhận.
Thay vì sử dụng dữ liệu thật, có thể thay bằng ký hiệu hoặc thông tin giả lập.
<p>Khách hàng Nguyễn Văn A cần được thông báo rằng đơn hàng sẽ giao chậm hai ngày.</p>
Trong ví dụ trên, nếu mục đích chỉ là nhờ viết lại thông báo, có thể bỏ tên thật của khách hàng:
<p>Khách hàng [TÊN KHÁCH HÀNG] cần được thông báo rằng đơn hàng sẽ giao chậm hai ngày.</p>
AI vẫn có đủ ngữ cảnh để thực hiện nhiệm vụ mà không cần biết danh tính thực tế của người được nhắc đến.
Dữ liệu tài chính và thông tin xác thực
Thông tin tài khoản ngân hàng, số thẻ, mã bảo mật, mật khẩu, mã xác thực một lần, khóa API, mã khôi phục và các thông tin tương tự cần được coi là dữ liệu có mức độ nhạy cảm rất cao.
Những dữ liệu này không nên được đưa vào cuộc trò chuyện chỉ vì AI đang hỗ trợ xử lý một vấn đề liên quan. Ví dụ, nếu cần kiểm tra cấu trúc của một cấu hình kết nối dịch vụ, không cần gửi nguyên khóa bí mật đang được sử dụng. Có thể thay giá trị thật bằng một chuỗi đại diện.
api_key = "[API_KEY]"
database_password = "[MAT_KHAU]"
account_number = "[SO_TAI_KHOAN]"
Điểm quan trọng là giữ nguyên cấu trúc dữ liệu cần phân tích nhưng loại bỏ giá trị bí mật. Đây là cách vừa giữ được ngữ cảnh kỹ thuật vừa hạn chế nguy cơ làm lộ thông tin.
Tài liệu công việc không đồng nghĩa với dữ liệu được phép chia sẻ
Một lỗi phổ biến là cho rằng tài liệu mình có quyền truy cập thì mặc nhiên có thể đưa vào AI. Hai khái niệm này hoàn toàn khác nhau.
Một nhân viên có thể được phép đọc danh sách khách hàng trong phạm vi công việc, nhưng điều đó không có nghĩa mọi thông tin trong danh sách đều cần thiết cho một yêu cầu viết nội dung. Tương tự, một tài liệu nội bộ có thể chứa chiến lược kinh doanh, giá nhập hàng, thông tin nhân sự hoặc điều khoản hợp đồng mà AI không cần biết để hoàn thành một tác vụ đơn giản.
Trước khi gửi tài liệu, hãy đặt câu hỏi: “AI thực sự cần phần nào của dữ liệu này để hoàn thành yêu cầu?” Nếu câu trả lời chỉ là một đoạn nhỏ, hãy tách phần đó ra thay vì cung cấp toàn bộ tài liệu.
Nguyên tắc tối thiểu hóa dữ liệu khi sử dụng AI
Tối thiểu hóa dữ liệu là một trong những cách đơn giản nhưng hiệu quả nhất để giảm rủi ro. Ý tưởng rất dễ hiểu: chỉ cung cấp lượng thông tin cần thiết để giải quyết nhiệm vụ.
Ví dụ, nếu muốn AI viết lại một thông báo giao hàng, bạn có thể cung cấp nội dung cần viết lại mà không cần đưa số điện thoại, địa chỉ nhà, mã khách hàng hoặc thông tin thanh toán của người nhận.
Nếu muốn AI phân tích một bảng dữ liệu, hãy xem xét liệu tên thật và thông tin liên hệ có thực sự cần thiết hay không. Trong nhiều trường hợp, các cột như “Tên khách hàng”, “Email” và “Số điện thoại” có thể được thay bằng mã định danh trước khi phân tích.
| Tình huống | Dữ liệu nên cân nhắc loại bỏ | Dữ liệu thường cần giữ lại |
|---|---|---|
| Nhờ viết email | Tên thật, số điện thoại, địa chỉ cá nhân | Mục đích, nội dung chính, giọng điệu |
| Phân tích bảng dữ liệu | Thông tin nhận diện trực tiếp nếu không cần thiết | Các trường dữ liệu phục vụ việc phân tích |
| Kiểm tra mã nguồn | Mật khẩu, khóa bí mật, token truy cập | Cấu trúc mã và phần logic liên quan |
| Soạn hợp đồng | Thông tin định danh không cần thiết cho việc soạn thảo | Điều khoản, yêu cầu và bối cảnh pháp lý cần thiết |
Nguyên tắc này còn giúp câu trả lời tập trung hơn. Càng nhiều dữ liệu không liên quan được đưa vào, người dùng càng khó kiểm soát đâu là thông tin thực sự cần thiết cho nhiệm vụ.
Thay thế dữ liệu thật trước khi gửi
Trong nhiều trường hợp, người dùng không thể bỏ hoàn toàn thông tin vì AI cần biết vai trò hoặc mối quan hệ giữa các đối tượng. Khi đó, giải pháp phù hợp là ẩn danh hoặc giả lập dữ liệu.
Ví dụ, thay vì cung cấp tên thật của nhân viên, có thể sử dụng “Nhân viên A”, “Quản lý B” và “Khách hàng C”. Nếu cần phân biệt nhiều người, có thể dùng mã như “KH001”, “KH002” hoặc “NV001”.
<table>
<tr>
<th>Mã khách hàng</th>
<th>Doanh thu</th>
<th>Ngày mua gần nhất</th>
</tr>
<tr>
<td>KH001</td>
<td>25.000.000</td>
<td>2026-09-15</td>
</tr>
</table>
Với một bài toán phân tích doanh thu, AI thường chỉ cần biết mối quan hệ giữa mã khách hàng và các chỉ số kinh doanh. Tên thật hoặc địa chỉ của khách hàng không nhất thiết phải xuất hiện.
Tuy nhiên, ẩn danh không nên chỉ dừng ở việc xóa tên. Nếu dữ liệu còn chứa nhiều đặc điểm đặc biệt như chức vụ hiếm gặp, địa điểm cụ thể, ngày tháng chính xác hoặc một sự kiện dễ nhận diện, một người vẫn có thể được suy ra từ tập thông tin còn lại.
Đừng đưa thông tin của người khác vào cuộc trò chuyện một cách tùy tiện
Thông tin cá nhân không chỉ là dữ liệu của chính bạn. Email của khách hàng, hồ sơ ứng viên, thông tin nhân viên, tin nhắn riêng tư hoặc tài liệu của đối tác đều có thể chứa dữ liệu thuộc về người khác.
Đây là điểm thường bị bỏ qua khi sử dụng AI trong công việc. Người dùng có thể nghĩ rằng mình chỉ đang “nhờ AI xử lý tài liệu”, nhưng thực tế tài liệu đó có thể chứa dữ liệu của hàng chục hoặc hàng nghìn người.
Trước khi đưa dữ liệu của người khác vào công cụ AI, nên cân nhắc ba câu hỏi:
- Dữ liệu này có thực sự cần thiết cho yêu cầu hay không?
- Có thể loại bỏ hoặc thay thế thông tin nhận diện trước khi xử lý hay không?
- Việc sử dụng dữ liệu này có phù hợp với quy định của tổ chức hoặc thỏa thuận liên quan hay không?
Nếu chỉ cần phân tích nội dung, hãy giữ nội dung cần thiết và loại bỏ phần nhận diện. Nếu nhiệm vụ yêu cầu xử lý chính xác thông tin cá nhân, cần đặc biệt thận trọng thay vì mặc định rằng việc đưa toàn bộ dữ liệu vào là lựa chọn an toàn.
Ảnh chụp màn hình cũng có thể chứa dữ liệu nhạy cảm
Nhiều người cẩn thận khi sao chép văn bản nhưng lại quên kiểm tra ảnh trước khi tải lên. Một ảnh chụp màn hình có thể chứa nhiều thông tin hơn người dùng tưởng: tên tài khoản, email, thông báo tin nhắn, mã đơn hàng, địa chỉ, số điện thoại, thông báo giao dịch hoặc các phần nội dung nằm ở khu vực người dùng không chú ý.
Trước khi gửi ảnh cho AI, nên kiểm tra toàn bộ khung hình thay vì chỉ nhìn vào phần chính cần phân tích. Nếu có thông tin không liên quan, hãy cắt ảnh hoặc che thông tin đó trước khi sử dụng.
Đặc biệt, không nên xem việc làm mờ một phần thông tin bằng công cụ chỉnh sửa đơn giản là luôn đủ an toàn. Nếu cần chia sẻ ảnh có dữ liệu nhạy cảm, tốt hơn hết là loại bỏ hoàn toàn phần không cần thiết thay vì phụ thuộc vào một lớp che phủ có thể bị xử lý lại.
Một câu hỏi quan trọng trước khi bấm gửi
Trước khi gửi bất kỳ dữ liệu nào cho AI, hãy hình thành một thói quen kiểm tra nhanh:
Nếu thông tin này xuất hiện ngoài mục đích ban đầu, mức độ ảnh hưởng sẽ lớn đến đâu?
Nếu câu trả lời là “rất lớn”, đó là dấu hiệu bạn nên dừng lại và xem xét việc loại bỏ, thay thế hoặc ẩn danh dữ liệu.
Không cần biến mỗi lần sử dụng AI thành một quy trình phức tạp. Chỉ cần vài giây kiểm tra tên, số điện thoại, địa chỉ, thông tin tài chính, thông tin đăng nhập, tài liệu nội bộ và dữ liệu của người khác trước khi gửi cũng có thể tạo ra khác biệt đáng kể.
Kiểm soát những gì được đưa vào mỗi cuộc trò chuyện
Một cuộc trò chuyện càng kéo dài thì lượng thông tin được tích lũy càng nhiều. Ban đầu, người dùng có thể chỉ đưa một đoạn văn để chỉnh sửa, sau đó tiếp tục cung cấp bối cảnh công việc, tên khách hàng, nội dung email, tài liệu tham khảo và nhiều chi tiết khác. Đến một thời điểm, toàn bộ cuộc trò chuyện có thể chứa nhiều dữ liệu hơn rất nhiều so với yêu cầu ban đầu.
Vì vậy, không nên coi một cuộc trò chuyện dài là nơi lưu trữ thông tin để tiện sử dụng về sau. Khi bắt đầu một nhiệm vụ mới, hãy cân nhắc xem có thực sự cần tiếp tục trong cuộc trò chuyện cũ hay không.
Nếu cuộc trò chuyện trước đó chứa thông tin cá nhân hoặc dữ liệu nội bộ, việc tạo một cuộc trò chuyện mới và chỉ cung cấp phần thông tin cần thiết có thể giúp giới hạn phạm vi dữ liệu được sử dụng cho nhiệm vụ mới.
Điều này đặc biệt hữu ích khi chuyển từ công việc này sang công việc khác. Ví dụ, một cuộc trò chuyện dùng để xử lý nội dung của khách hàng không nhất thiết nên tiếp tục được sử dụng để xử lý tài liệu nhân sự. Tách các ngữ cảnh riêng biệt giúp người dùng dễ kiểm soát dữ liệu hơn và hạn chế việc đưa thông tin cũ vào một yêu cầu mới ngoài ý muốn.
Thận trọng khi tải tệp lên để phân tích
Tệp tài liệu thường chứa nhiều thông tin hơn phần người dùng nhìn thấy ngay trên màn hình. Một bảng tính có thể có hàng chục cột ẩn, một tài liệu có thể chứa thông tin tác giả hoặc lịch sử chỉnh sửa, còn một bản PDF có thể bao gồm các trang phụ không liên quan đến nhiệm vụ.
Do đó, trước khi tải tệp lên, nên mở và kiểm tra lại toàn bộ nội dung. Nếu chỉ cần một phần tài liệu, hãy tạo một bản sao chứa đúng phần cần xử lý thay vì đưa nguyên bản vào.
Với bảng tính, cần đặc biệt chú ý đến:
- Các cột chứa họ tên hoặc thông tin liên hệ.
- Các sheet không liên quan nhưng vẫn nằm trong cùng tệp.
- Cột hoặc hàng đang bị ẩn.
- Mã khách hàng, mã nhân viên và các mã định danh nội bộ.
- Thông tin tài chính hoặc dữ liệu giao dịch.
- Các ghi chú nội bộ nằm ngoài bảng dữ liệu chính.
Với tài liệu văn bản, nên kiểm tra cả phần phụ lục, bảng biểu, chú thích và các đoạn nội dung không xuất hiện trong phần chính. Nếu nhiệm vụ chỉ yêu cầu tóm tắt một chương, không có lý do thực tế để gửi toàn bộ tài liệu có chứa những thông tin không liên quan.
Không nên dùng bản gốc làm dữ liệu thử nghiệm
Một thói quen an toàn là tạo bản sao đã được làm sạch trước khi đưa tài liệu vào AI. Bản sao này có thể giữ nguyên bố cục và cấu trúc cần thiết nhưng loại bỏ những dữ liệu không phục vụ nhiệm vụ.
Ví dụ, nếu cần nhờ phân tích một báo cáo bán hàng, có thể giữ mã sản phẩm, số lượng, doanh thu và thời gian bán hàng nhưng thay tên và thông tin liên hệ của khách hàng bằng mã giả.
Cách làm này còn có một lợi ích khác: bản dữ liệu đã làm sạch có thể được sử dụng cho nhiều mục đích phân tích mà không cần liên tục xử lý lại thông tin nhận diện.
Không gửi mật khẩu, mã xác thực và khóa truy cập để nhờ xử lý
Các thông tin dùng để chứng minh quyền truy cập cần được bảo vệ ở mức cao nhất. Mật khẩu, mã xác thực, khóa API, token, mã khôi phục hoặc khóa riêng tư không nên được đưa vào nội dung trò chuyện chỉ để AI kiểm tra hoặc sửa một vấn đề kỹ thuật.
Trong nhiều trường hợp, AI chỉ cần biết vị trí và cấu trúc của thông tin bí mật, chứ không cần biết giá trị thật.
Ví dụ, thay vì gửi một đoạn cấu hình chứa thông tin truy cập thực tế:
DATABASE_HOST = "db.example.local"
DATABASE_USER = "admin"
DATABASE_PASSWORD = "[MAT_KHAU_THAT]"
API_TOKEN = "[TOKEN_THAT]"
Có thể thay bằng dữ liệu đại diện:
DATABASE_HOST = "[DATABASE_HOST]"
DATABASE_USER = "[DATABASE_USER]"
DATABASE_PASSWORD = "[DATABASE_PASSWORD]"
API_TOKEN = "[API_TOKEN]"
AI vẫn có thể kiểm tra tên biến, cấu trúc cấu hình và logic của đoạn mã mà không cần biết thông tin đăng nhập thực tế.
Nếu chẳng may gửi nhầm một bí mật có khả năng sử dụng để truy cập hệ thống, không nên chỉ xóa nội dung cuộc trò chuyện rồi xem vấn đề đã được giải quyết. Với những thông tin có thể bị lợi dụng để đăng nhập hoặc truy cập tài nguyên, biện pháp phù hợp thường là thu hồi, thay thế hoặc vô hiệu hóa thông tin đó theo quy trình của dịch vụ hoặc hệ thống liên quan.
Kiểm tra kỹ nội dung trước khi sao chép vào AI
Sao chép và dán là một trong những thao tác khiến dữ liệu nhạy cảm dễ được đưa vào cuộc trò chuyện nhất. Người dùng có thể chọn cả một đoạn email hoặc toàn bộ nội dung tài liệu trong khi mục tiêu thực tế chỉ là hỏi về một câu hoặc một vấn đề cụ thể.
Một cách đơn giản là thay vì sao chép trực tiếp, hãy tạo một phiên bản rút gọn trước. Giữ lại thông tin cần thiết để AI hiểu nhiệm vụ và loại bỏ những phần không liên quan.
Ví dụ, nếu cần viết lại một email khiếu nại, không nhất thiết phải cung cấp toàn bộ chuỗi email trước đó. Có thể tóm tắt bối cảnh và chỉ đưa đoạn văn cần chỉnh sửa.
Cách này vừa giảm dữ liệu được chia sẻ vừa giúp yêu cầu rõ ràng hơn. AI tập trung vào nhiệm vụ thay vì phải xử lý một lượng lớn thông tin phụ.
Đừng nhầm việc xóa dữ liệu trên thiết bị với việc kiểm soát dữ liệu trực tuyến
Xóa một tệp khỏi máy tính hoặc điện thoại không đồng nghĩa với việc dữ liệu đã biến mất khỏi mọi nơi. Tương tự, xóa một bản sao cục bộ sau khi tải tài liệu lên một dịch vụ trực tuyến không thể được xem là biện pháp duy nhất để kiểm soát thông tin.
Khi sử dụng một công cụ AI, người dùng cần hiểu rõ dữ liệu được xử lý ở đâu, được lưu giữ trong phạm vi nào, những tùy chọn kiểm soát dữ liệu nào được cung cấp và tổ chức của mình có quy định gì về việc sử dụng dịch vụ AI.
Điều này đặc biệt quan trọng trong môi trường doanh nghiệp. Một công ty có thể có chính sách riêng về việc sử dụng AI với tài liệu nội bộ, dữ liệu khách hàng hoặc thông tin thuộc quyền sở hữu của đối tác. Người dùng không nên tự suy đoán rằng một công cụ được phép sử dụng cho công việc thông thường thì cũng được phép sử dụng cho mọi loại dữ liệu.
Kiểm tra cài đặt quyền riêng tư thay vì sử dụng theo mặc định
Các dịch vụ AI thường cung cấp nhiều tùy chọn liên quan đến dữ liệu và quyền riêng tư. Những tùy chọn này có thể thay đổi theo sản phẩm, loại tài khoản, khu vực hoặc thời điểm. Vì vậy, không nên dựa vào một hướng dẫn cũ trên Internet để kết luận rằng tài khoản của mình đang được thiết lập giống hệt như vậy.
Người dùng nên chủ động mở phần cài đặt của tài khoản và đọc các mục liên quan đến dữ liệu, quyền riêng tư, lịch sử trò chuyện, sử dụng nội dung và các tính năng cá nhân hóa nếu có.
Quan trọng hơn, hãy hiểu ý nghĩa của từng lựa chọn trước khi bật hoặc tắt. Một nút có tên nghe có vẻ đơn giản có thể ảnh hưởng đến cách lịch sử được lưu, cách dữ liệu được sử dụng hoặc khả năng tiếp tục truy cập một số tính năng.
Nếu sử dụng tài khoản cho công việc, việc kiểm tra này càng cần thiết. Cấu hình phù hợp với tài khoản cá nhân chưa chắc đã phù hợp với yêu cầu bảo mật của doanh nghiệp.
Chủ động quản lý lịch sử trò chuyện
Lịch sử trò chuyện có thể rất hữu ích vì người dùng có thể quay lại một nội dung cũ khi cần. Tuy nhiên, chính sự tiện lợi đó cũng khiến nhiều người giữ lại những cuộc trò chuyện chứa dữ liệu cá nhân trong thời gian dài mà không có lý do rõ ràng.
Nên định kỳ xem lại những cuộc trò chuyện cũ và xác định đâu là nội dung còn cần thiết. Những cuộc trò chuyện chứa thông tin nhạy cảm mà không còn giá trị sử dụng nên được xử lý theo các tùy chọn quản lý dữ liệu mà dịch vụ cung cấp.
Quan trọng là không nên coi việc xóa lịch sử như một giải pháp duy nhất cho mọi tình huống. Nếu thông tin đã được sử dụng ở nhiều nơi khác, chẳng hạn tệp gốc, hệ thống nội bộ, email hoặc ứng dụng khác, người dùng vẫn cần quản lý các bản sao đó theo quy trình tương ứng.
Cẩn thận với thông tin được tạo ra từ dữ liệu cá nhân
Một vấn đề ít được chú ý là AI không chỉ xử lý dữ liệu người dùng trực tiếp nhập vào. Người dùng còn có thể yêu cầu hệ thống tổng hợp, suy luận hoặc tạo ra thông tin mới dựa trên dữ liệu đã cung cấp.
Ví dụ, từ lịch làm việc, địa điểm thường xuyên xuất hiện và thời gian di chuyển, một hệ thống có thể giúp hình thành một lịch trình cho thấy thói quen của một người. Từ nhiều đoạn trao đổi riêng lẻ, người dùng cũng có thể yêu cầu tạo hồ sơ mô tả một khách hàng hoặc nhân viên.
Những thông tin được suy ra đôi khi còn nhạy cảm hơn từng dữ liệu ban đầu. Vì vậy, khi xử lý dữ liệu cá nhân, không chỉ cần hỏi “AI có cần thông tin này không?” mà còn nên hỏi thêm “AI có thể suy ra điều gì từ tập thông tin này?”.
Đây là lý do việc giảm lượng dữ liệu đầu vào vẫn quan trọng ngay cả khi từng mẩu thông tin riêng lẻ có vẻ không đáng lo.
Không sử dụng AI như nơi lưu mật khẩu hoặc hồ sơ cá nhân
Một số người có thể tận dụng cuộc trò chuyện để ghi chú nhanh như danh sách tài khoản, thông tin liên hệ, hồ sơ khách hàng hoặc những dữ liệu muốn tìm lại sau này. Cách làm này tiện nhưng không phù hợp với mục tiêu bảo vệ thông tin cá nhân.
AI nên được sử dụng để xử lý nhiệm vụ, không nên biến thành một kho lưu trữ bí mật hoặc cơ sở dữ liệu cá nhân tạm thời.
Đối với mật khẩu và khóa truy cập, nên sử dụng công cụ được thiết kế chuyên biệt cho việc quản lý bí mật. Đối với dữ liệu khách hàng hoặc hồ sơ nhân sự, nên sử dụng hệ thống được tổ chức phê duyệt và có cơ chế phân quyền phù hợp.
Việc chọn đúng công cụ quan trọng không kém việc sử dụng đúng cách. Một công cụ có khả năng xử lý dữ liệu tốt không đồng nghĩa với việc nó nên trở thành nơi lưu giữ dữ liệu lâu dài.
Thiết lập quy tắc riêng nếu sử dụng AI cho công việc
Nếu thường xuyên sử dụng AI trong công việc, việc chỉ dựa vào thói quen cá nhân sẽ khó đảm bảo an toàn. Tốt hơn là xây dựng một bộ quy tắc đơn giản để mọi người có thể áp dụng thống nhất.
Một quy tắc thực tế có thể gồm các nguyên tắc sau:
- Không đưa mật khẩu, khóa bí mật hoặc mã xác thực vào công cụ AI.
- Không tải nguyên bản tài liệu chứa dữ liệu cá nhân nếu nhiệm vụ không cần toàn bộ nội dung.
- Ẩn danh hoặc thay thế thông tin nhận diện trước khi phân tích dữ liệu.
- Không đưa dữ liệu khách hàng, nhân viên hoặc đối tác vào công cụ chưa được tổ chức phê duyệt.
- Kiểm tra tệp và ảnh trước khi tải lên.
- Không sử dụng cuộc trò chuyện như nơi lưu trữ thông tin bí mật.
- Xem lại cài đặt dữ liệu và quyền riêng tư của tài khoản định kỳ.
Điểm quan trọng của một quy tắc tốt là phải đủ đơn giản để mọi người thực sự làm theo. Một quy trình bảo mật quá phức tạp nhưng không được tuân thủ sẽ kém hiệu quả hơn một bộ nguyên tắc ngắn gọn, rõ ràng và được áp dụng nhất quán.
Nhận biết những tình huống có nguy cơ làm lộ thông tin
Không phải lúc nào việc rò rỉ thông tin cũng bắt đầu từ một hành động rõ ràng như gửi mật khẩu hoặc số thẻ. Trong thực tế, dữ liệu có thể bị chia sẻ ngoài dự định thông qua những thao tác rất bình thường như dán nguyên nội dung email, tải một ảnh chụp màn hình hoặc gửi cả một tệp thay vì chỉ phần cần thiết.
Một số tình huống cần đặc biệt chú ý là khi người dùng đang vội, xử lý nhiều tài liệu cùng lúc hoặc muốn nhanh chóng tìm ra nguyên nhân của một vấn đề kỹ thuật. Càng tập trung vào việc giải quyết công việc, khả năng bỏ qua những thông tin không liên quan càng cao.
Ví dụ, một nhân viên gặp lỗi trong bảng tính có thể tải toàn bộ tệp lên để nhờ AI tìm lỗi. Nhưng nếu bảng tính đó đồng thời chứa danh sách khách hàng, số điện thoại và doanh thu, lượng dữ liệu được chia sẻ đã lớn hơn rất nhiều so với phần cần thiết để tìm công thức sai.
Do đó, rủi ro thường không nằm ở việc sử dụng AI mà nằm ở cách dữ liệu được chuẩn bị trước khi đưa vào AI.
Cẩn trọng khi nhờ xử lý email và tin nhắn riêng tư
Email và tin nhắn thường chứa nhiều thông tin có giá trị ngữ cảnh, nhưng cũng có thể chứa dữ liệu cá nhân của nhiều người. Khi muốn AI viết lại hoặc phân tích một cuộc trao đổi, người dùng không nhất thiết phải cung cấp toàn bộ lịch sử liên lạc.
Hãy giữ lại những đoạn thực sự cần thiết để giải quyết yêu cầu. Tên, địa chỉ email, số điện thoại, chữ ký, thông tin công ty hoặc các đoạn trao đổi cũ không liên quan có thể được thay thế hoặc loại bỏ.
Ví dụ, nếu mục tiêu là viết một câu trả lời lịch sự cho khách hàng đang phàn nàn, AI thường chỉ cần biết vấn đề khách hàng nêu ra, hướng giải quyết dự kiến và giọng điệu mong muốn. Việc cung cấp toàn bộ chuỗi email từ nhiều tuần trước có thể không mang lại lợi ích tương xứng với lượng dữ liệu được chia sẻ.
Đối với các cuộc trò chuyện có nội dung riêng tư, cần thận trọng hơn nữa. Không nên đưa nội dung cá nhân của người khác vào AI chỉ vì muốn tìm một cách trả lời hay hơn, đặc biệt khi phần thông tin riêng tư đó không liên quan trực tiếp đến nhiệm vụ.
Không bỏ qua dữ liệu ẩn trong tài liệu và mã nguồn
Một tài liệu có thể chứa dữ liệu mà người dùng không nhìn thấy ngay trong phần nội dung chính. Tương tự, mã nguồn có thể chứa khóa truy cập, tên máy chủ nội bộ, địa chỉ dịch vụ hoặc các biến môi trường được sử dụng trong hệ thống.
Trước khi gửi mã nguồn để kiểm tra, nên tìm kiếm những chuỗi thường liên quan đến thông tin bí mật như password, secret, token, api_key hoặc các biến chứa thông tin xác thực. Không nên mặc định rằng vì chúng nằm trong mã nguồn nên chúng không phải dữ liệu nhạy cảm.
Đối với tài liệu, cần chú ý cả phần nhận xét, thông tin tác giả, dữ liệu ẩn và các nội dung không liên quan đến nhiệm vụ. Nếu không cần thiết, hãy loại bỏ chúng trước khi chia sẻ.
Mục tiêu không phải là biến mọi tài liệu thành một phiên bản hoàn toàn khác mà là tạo ra một bản phục vụ đúng nhiệm vụ cần AI thực hiện.
Không chia sẻ dữ liệu nhạy cảm chỉ để AI xác nhận một điều đơn giản
Một lỗi thường gặp là cung cấp quá nhiều dữ liệu cho một câu hỏi vốn có thể giải quyết bằng rất ít thông tin.
Chẳng hạn, nếu muốn hỏi một công thức có đúng hay không, không cần gửi toàn bộ cơ sở dữ liệu. Nếu muốn kiểm tra cách viết một hợp đồng, không nhất thiết phải đưa đầy đủ thông tin định danh của các bên nếu những dữ liệu đó không ảnh hưởng đến nội dung cần chỉnh sửa.
Hãy tách thông tin cần để hiểu vấn đề khỏi thông tin chỉ xuất hiện vì nó nằm sẵn trong tài liệu. Hai nhóm này thường không giống nhau.
Đây là một cách tư duy rất hiệu quả khi làm việc với AI: thay vì hỏi “Tôi có thể gửi tài liệu này không?”, hãy hỏi “Tôi có thể lấy phần nào của tài liệu để hoàn thành nhiệm vụ mà không cần gửi toàn bộ?”.
Nếu lỡ chia sẻ thông tin nhạy cảm thì nên làm gì?
Không nên hoảng loạn, nhưng cũng không nên bỏ qua. Cách xử lý phụ thuộc vào loại dữ liệu đã được chia sẻ và mức độ ảnh hưởng nếu dữ liệu đó bị sử dụng ngoài dự kiến.
Trước tiên, hãy xác định chính xác thông tin nào đã được gửi. Một đoạn văn chứa tên và chức vụ sẽ có mức độ rủi ro khác hoàn toàn với mật khẩu, khóa API hoặc thông tin tài chính.
Nếu thông tin thuộc loại có thể dùng để truy cập tài khoản hoặc hệ thống, ưu tiên hàng đầu là vô hiệu hóa hoặc thay thế thông tin đó. Ví dụ, nếu một khóa truy cập bị lộ, việc tạo khóa mới và thu hồi khóa cũ thường quan trọng hơn việc chỉ xóa nội dung đã gửi.
Nếu dữ liệu thuộc về khách hàng, nhân viên hoặc tổ chức, cần tuân thủ quy trình báo cáo sự cố của đơn vị liên quan. Không nên tự ý bỏ qua chỉ vì cho rằng dữ liệu đã được chia sẻ trong một cuộc trò chuyện riêng.
Cuối cùng, hãy xác định nguyên nhân khiến thông tin bị đưa vào AI. Nếu nguyên nhân là do sao chép nguyên tài liệu, có thể thay đổi quy trình bằng cách tạo bản dữ liệu đã làm sạch trước khi xử lý. Nếu nguyên nhân là do thiếu quy định nội bộ, cần bổ sung hướng dẫn rõ ràng cho những người thường xuyên sử dụng AI.
Đừng chỉ dựa vào tên của tính năng để đánh giá mức độ an toàn
Một tính năng có tên liên quan đến quyền riêng tư hoặc bảo mật không nên được hiểu đơn giản là “an toàn tuyệt đối”. Điều quan trọng là đọc thông tin mô tả và hiểu chính xác tính năng đó kiểm soát điều gì.
Các thiết lập về lịch sử, cá nhân hóa, dữ liệu hoặc quyền truy cập có thể phục vụ những mục đích khác nhau. Người dùng cần phân biệt giữa việc kiểm soát hiển thị, kiểm soát lưu trữ, kiểm soát việc sử dụng dữ liệu và kiểm soát quyền truy cập.
Đặc biệt, các chính sách và tùy chọn của dịch vụ trực tuyến có thể thay đổi. Vì vậy, nếu thông tin liên quan đến quyền riêng tư có ảnh hưởng quan trọng đến công việc hoặc dữ liệu của doanh nghiệp, nên kiểm tra tài liệu chính thức và cài đặt hiện tại thay vì dựa hoàn toàn vào một bài hướng dẫn được viết từ lâu.
Doanh nghiệp nên xây dựng quy trình riêng cho dữ liệu AI
Với cá nhân, một danh sách kiểm tra ngắn có thể đã đủ. Nhưng với doanh nghiệp, việc sử dụng AI nên được quản lý ở cấp độ quy trình.
Doanh nghiệp có thể phân loại dữ liệu thành các mức như dữ liệu công khai, dữ liệu nội bộ, dữ liệu cá nhân và dữ liệu mật. Sau đó xác định loại công cụ nào được phép xử lý từng nhóm dữ liệu.
Quy định cũng nên nói rõ những loại thông tin không được đưa vào AI, ai được phép sử dụng công cụ, công cụ nào đã được phê duyệt và cần làm gì khi xảy ra sự cố.
Điều quan trọng là chính sách không nên chỉ ghi “không được sử dụng AI với dữ liệu nhạy cảm”. Một quy định quá chung sẽ khiến nhân viên khó áp dụng. Hướng dẫn tốt nên đưa ra tình huống cụ thể, chẳng hạn không đưa mật khẩu, khóa truy cập, thông tin thanh toán hoặc dữ liệu nhận diện khách hàng vào công cụ nếu chưa được phê duyệt.
Đồng thời, doanh nghiệp nên có cách làm an toàn để nhân viên vẫn hoàn thành công việc. Nếu chỉ cấm mà không hướng dẫn cách ẩn danh, rút gọn hoặc xử lý dữ liệu, người dùng có thể tìm cách khác ít kiểm soát hơn.
Quy trình 5 bước trước khi gửi dữ liệu cho AI
Người dùng có thể biến những nguyên tắc trên thành một quy trình rất ngắn. Trước khi nhấn gửi, hãy kiểm tra lần lượt năm bước.
- Xác định mục đích: Xác định chính xác AI cần làm gì và dữ liệu nào thực sự cần cho nhiệm vụ.
- Loại bỏ: Xóa thông tin không liên quan, đặc biệt là dữ liệu định danh, thông tin tài chính và thông tin bí mật.
- Thay thế: Dùng mã giả, tên đại diện hoặc giá trị mẫu thay cho dữ liệu thật khi vẫn cần giữ cấu trúc và ngữ cảnh.
- Kiểm tra lại: Xem toàn bộ nội dung, hình ảnh hoặc tệp một lần nữa để phát hiện dữ liệu bị bỏ sót.
- Đánh giá hậu quả: Tự hỏi điều gì có thể xảy ra nếu thông tin vừa gửi được biết bởi một người không có quyền truy cập.
Năm bước này chỉ mất một khoảng thời gian rất ngắn nhưng tạo ra một lớp kiểm soát quan trọng. Khi trở thành thói quen, người dùng sẽ tự nhiên nhận ra những dữ liệu nào không nên xuất hiện trong yêu cầu.
Bảo vệ dữ liệu không có nghĩa là ngừng sử dụng AI
Mục tiêu của việc bảo vệ thông tin cá nhân không phải là khiến quá trình sử dụng AI trở nên khó khăn hoặc loại bỏ AI khỏi công việc. Mục tiêu là sử dụng công cụ đúng với loại dữ liệu và đúng với mức độ cần thiết.
AI có thể vẫn hỗ trợ viết nội dung, phân tích dữ liệu, kiểm tra mã nguồn, tóm tắt tài liệu và xử lý nhiều công việc khác mà không cần biết danh tính thật của những người xuất hiện trong dữ liệu.
Thói quen quan trọng nhất là không gửi nhiều dữ liệu hơn mức cần thiết. Khi có thể loại bỏ thông tin nhận diện, hãy loại bỏ. Khi có thể thay bằng dữ liệu mẫu, hãy thay. Khi một dữ liệu bí mật không phục vụ nhiệm vụ, đừng đưa nó vào.
Cách tiếp cận này giúp người dùng vừa tận dụng được khả năng của AI vừa giảm đáng kể lượng thông tin cá nhân được đưa vào quá trình xử lý.
Danh sách kiểm tra nhanh trước khi sử dụng dữ liệu cá nhân
- Tôi có thực sự cần đưa thông tin này vào AI không?
- Có thông tin nào có thể nhận diện một người cụ thể không?
- Có mật khẩu, mã xác thực, token hoặc khóa truy cập nào không?
- Có thông tin tài chính hoặc dữ liệu đặc biệt nhạy cảm không?
- Dữ liệu này có thuộc về khách hàng, nhân viên hoặc người khác không?
- Tôi có thể thay dữ liệu thật bằng mã hoặc dữ liệu mẫu không?
- Tệp hoặc ảnh có chứa thông tin ẩn hay phần nội dung không liên quan không?
- Công cụ AI này có được phép sử dụng với loại dữ liệu đang xử lý không?
- Nếu thông tin này bị tiết lộ ngoài dự kiến, hậu quả có nghiêm trọng không?
- Nếu câu trả lời cho câu hỏi cuối là “có”, tôi đã giảm dữ liệu xuống mức tối thiểu chưa?
Bảo vệ thông tin cá nhân khi dùng AI cuối cùng không phụ thuộc vào một thao tác duy nhất. Đó là sự kết hợp giữa việc giảm dữ liệu đầu vào, loại bỏ thông tin không cần thiết, ẩn danh khi có thể, bảo vệ thông tin xác thực và hiểu rõ cách công cụ mình sử dụng xử lý dữ liệu.
Thay vì coi AI là một nơi để đưa nguyên trạng mọi thứ mình đang có, hãy coi mỗi yêu cầu là một bài toán cần chuẩn bị dữ liệu. Chỉ cung cấp phần cần thiết, giữ lại những gì thực sự phục vụ mục tiêu và luôn kiểm tra lần cuối trước khi gửi. Đây là cách đơn giản nhất để tận dụng AI mà vẫn duy trì sự chủ động đối với thông tin cá nhân của mình.
- 0 Bình luận
Email, Điện thoại của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *