Kebijakan penggunaan AI di perusahaan: 7 pertanyaan agar data tidak bocor
Tujuh pertanyaan untuk menyusun kebijakan penggunaan AI di perusahaan, rencana 30 hari, dan template satu halaman yang bisa langsung diisi.
Intinya
- Masalah AI di kantor biasanya ada di data yang ditempel karyawan ke layanan yang belum pernah diperiksa siapa pun.
- Pisahkan data menjadi tiga kelas sederhana, lalu tentukan layanan mana yang boleh menerima tiap kelas.
- Keputusan yang menyangkut uang, kontrak, atau orang tetap disetujui manusia, dan tercatat.
Di banyak kantor, AI sudah dipakai sebelum ada aturannya. Karyawan menempel draf kontrak untuk dirapikan, daftar pelanggan untuk dianalisis, atau laporan keuangan untuk diringkas. Niatnya baik, supaya kerja lebih cepat. Risikonya yang sering tidak terlihat: data perusahaan keluar ke layanan yang belum pernah diperiksa siapa pun.
Kebijakan penggunaan AI di perusahaan tidak harus tebal. Yang penting ia menjawab tujuh pertanyaan di bawah ini. Tulisan ini tidak membahas model mana yang paling pintar. Fokusnya adalah apa yang perlu diputuskan sebelum AI dipakai untuk pekerjaan perusahaan, atau dibangun ke dalam produk Anda.
Kenapa perlu aturan tertulis
Tanpa aturan, setiap karyawan membuat keputusan sendiri soal data apa yang aman dibagikan. Sebagian terlalu hati-hati dan tidak memakai AI sama sekali. Sebagian lagi terlalu longgar. Aturan tertulis membuat keputusan itu sama untuk semua orang, dan memberi satu tempat untuk bertanya ketika ada kasus yang belum jelas.
Aturan ini juga akan ditanyakan pelanggan korporat. Kuesioner keamanan dari klien besar makin sering memuat pertanyaan soal pemakaian AI. Perusahaan yang punya jawaban tertulis terlihat jauh lebih siap.
Data apa yang boleh masuk?
Mulai dengan klasifikasi yang cukup sederhana untuk diingat semua orang tanpa membuka dokumen. Tiga kelas biasanya cukup:
| Kelas | Contoh | Boleh ke layanan AI? |
|---|---|---|
| Publik | Materi pemasaran, isi situs, dokumen yang sudah terbit | Ya |
| Internal | Notulen rapat, SOP, draf presentasi | Hanya ke layanan yang sudah disetujui perusahaan |
| Rahasia | Data pribadi pelanggan dan karyawan, kontrak, harga, laporan keuangan, kredensial | Tidak, kecuali lewat sistem yang dirancang khusus dan disetujui tertulis |
Contoh sehari-hari membantu orang mengingat. Merapikan caption Instagram dari materi yang sudah terbit masuk kelas publik. Meringkas notulen rapat mingguan masuk kelas internal. Menempel daftar gaji untuk "dicek rumusnya" masuk kelas rahasia, dan tidak boleh dilakukan di layanan umum.
Apakah penyedia memakai data Anda untuk melatih modelnya?
Ini pertanyaan pertama untuk setiap layanan AI. Banyak penyedia membedakan ketentuan untuk akun pribadi gratis dan akun bisnis atau API. Jangan berasumsi. Baca ketentuan layanannya dan simpan salinannya, karena ketentuan bisa berubah. Yang dicari adalah pernyataan tertulis bahwa data pelanggan tidak dipakai untuk melatih model umum.
Periksa juga dua hal yang sering terlewat. Pertama, apakah riwayat percakapan disimpan, dan apakah admin perusahaan bisa mengatur atau menghapusnya. Kedua, apakah penyedia menyimpan data sementara untuk memantau penyalahgunaan, dan berapa lama. Kalau jawabannya tidak ada di halaman ketentuan, tanyakan langsung ke penyedia dan simpan jawabannya secara tertulis.
Di mana data diproses, dan berapa lama disimpan?
Tanyakan lokasi pemrosesan, masa simpan data, dan apakah data bisa dihapus atas permintaan. Kalau Anda memproses data pribadi, lokasi pemrosesan di luar negeri punya konsekuensi yang harus dijelaskan di kebijakan privasi perusahaan. Pertanyaan yang sama juga akan muncul di kuesioner keamanan pelanggan.
Untuk layanan yang akan menerima data kelas Internal secara rutin, minta perjanjian pemrosesan data dari penyedia. Dokumen ini menjelaskan apa yang boleh dan tidak boleh dilakukan penyedia terhadap data Anda, dan biasanya sudah tersedia untuk paket bisnis.
Siapa yang menyetujui keputusan?
AI bagus untuk menyiapkan: meringkas, membandingkan, menyusun draf, menandai yang janggal. Untuk keputusan yang menyangkut uang, kontrak, atau orang, tetapkan aturan yang tidak bisa ditawar: manusia yang menyetujui. AI boleh merekomendasikan pembayaran, tapi tidak mengeksekusinya. AI boleh menyaring lamaran kerja, tapi keputusan wawancara tetap diambil orang.
AI menyiapkan. Manusia memutuskan. Sistem mencatat keduanya.
Bagaimana semuanya tercatat?
Kalau keluaran AI dipakai untuk mengambil keputusan, catat tiga hal: data apa yang dipakai, apa rekomendasinya, dan siapa yang menyetujui. Log ini yang membuat Anda bisa menjawab pertanyaan audit, keluhan pelanggan, atau pertanyaan sederhana dari direksi: kenapa keputusan ini diambil.
Untuk pemakaian harian seperti merapikan email, log sedetail itu tidak perlu. Batasnya sederhana. Kalau hasil AI mengubah uang, kontrak, atau nasib seseorang, catat.
Bisakah fiturnya dimatikan tanpa menghentikan bisnis?
Layanan AI bisa berubah harga, berubah perilaku, atau berhenti. Pastikan setiap fitur AI punya jalan cadangan: proses manual yang tetap berjalan kalau fitur dimatikan. Kalau mematikan AI berarti operasional berhenti, ketergantungannya sudah terlalu dalam.
Bagaimana kode yang dibantu AI ditinjau?
Pertanyaan ini untuk tim internal maupun vendor yang membangun software Anda. AI mempercepat penulisan kode, tapi kode tetap harus dibaca engineer sebelum rilis. Tanyakan juga siapa pemilik kode tersebut, dan pastikan jawabannya tertulis di kontrak. Kalau Anda sedang memilih antara membangun sendiri atau berlangganan aplikasi, panduan custom software vs SaaS membahas soal kepemilikan ini lebih jauh.
Kalau AI dibangun ke dalam produk Anda
Pertanyaan di atas berlaku untuk pemakaian internal. Kalau AI menjadi bagian dari aplikasi yang dipakai pelanggan Anda, ada beberapa tambahan:
- Beri tahu pengguna kapan mereka berinteraksi dengan AI, dan kapan keluarannya ditinjau orang.
- Kirim ke layanan AI hanya data yang benar-benar dibutuhkan untuk tugas itu. Nama dan nomor telepon jarang diperlukan untuk meringkas keluhan.
- Uji fitur AI dengan data rekaan sebelum menyentuh data pelanggan sungguhan.
- Siapkan cara bagi pengguna untuk melaporkan jawaban AI yang salah, dan pastikan laporan itu dibaca.
Kesalahan yang sering terjadi
- Kebijakan ditulis, tapi tidak ada layanan yang disetujui. Karyawan tetap butuh alat, jadi mereka memakai apa saja yang tersedia.
- Klasifikasi data terlalu rumit. Lima atau tujuh kelas terdengar teliti, tapi tidak ada yang ingat saat sedang bekerja.
- Tidak ada penanggung jawab. Ketika muncul kasus baru, tidak ada yang bisa memutuskan, lalu semua orang menebak.
- Kebijakan tidak pernah ditinjau. Layanan dan ketentuannya berubah lebih cepat dari dokumen internal.
Rencana 30 hari untuk menerapkannya
Kebijakan yang hanya disimpan di folder tidak mengubah apa pun. Ini urutan yang realistis untuk perusahaan yang belum punya aturan sama sekali:
- Minggu 1. Tanyakan ke tiap divisi layanan AI apa saja yang sudah dipakai, tanpa menghukum siapa pun. Tujuannya melihat keadaan sebenarnya.
- Minggu 2. Tetapkan tiga kelas data dan daftar layanan yang disetujui. Periksa ketentuan tiap layanan soal pelatihan model dan lokasi data.
- Minggu 3. Isi template satu halaman di bawah, minta persetujuan direksi, dan tunjuk satu penanggung jawab.
- Minggu 4. Bagikan ke seluruh tim dengan contoh sehari-hari, lalu jadwalkan tinjauan ulang tiga bulan lagi.
Mulai dari satu halaman
Anda tidak butuh dokumen tebal untuk memulai. Satu halaman yang menjawab tujuh pertanyaan di atas, disepakati direksi, lalu dibagikan ke seluruh tim, sudah jauh lebih baik daripada tidak ada aturan sama sekali. Sebagai contoh bentuknya, kebijakan AI Rajosa Tech memuat tiga komitmen yang juga kami tulis di setiap kontrak.
- Ada klasifikasi data tiga kelas yang dipahami seluruh tim.
- Ada daftar layanan AI yang disetujui, lengkap dengan ketentuan soal pelatihan model.
- Lokasi pemrosesan dan masa simpan data sudah diketahui.
- Keputusan soal uang, kontrak, dan orang disetujui manusia.
- Setiap keluaran AI yang dipakai untuk keputusan tercatat.
- Setiap fitur AI punya jalan cadangan manual.
- Kode yang dibantu AI selalu ditinjau engineer.
Kalau kebijakan sudah ada tapi tim tetap memakai cara lama, masalahnya biasanya bukan aturannya, melainkan alatnya terlalu merepotkan. Polanya sama dengan software yang tidak dipakai karyawan.
Pertanyaan yang sering muncul
Apakah karyawan sebaiknya dilarang memakai chatbot AI sama sekali?
Larangan total biasanya hanya memindahkan pemakaian ke ponsel pribadi, di mana risikonya lebih sulit dikendalikan. Lebih efektif menyediakan layanan yang sudah disetujui, dengan aturan jelas soal data apa yang boleh dimasukkan.
Apakah versi berbayar otomatis aman untuk data rahasia?
Tidak otomatis. Versi bisnis sering punya ketentuan yang lebih ketat soal pelatihan model, tapi tetap periksa ketentuannya, lokasi pemrosesan, dan masa simpan. Data rahasia sebaiknya hanya diproses lewat sistem yang dirancang khusus untuk itu.
Siapa di perusahaan yang sebaiknya memegang kebijakan AI?
Satu orang di level direksi yang bertanggung jawab, dibantu orang yang paham teknologi dan orang yang paham hukum. Yang penting ada satu nama yang bisa ditanya ketika ada kasus yang belum diatur.
Seberapa sering kebijakan AI perlu ditinjau?
Setiap tiga sampai enam bulan, dan setiap kali perusahaan mulai memakai layanan AI baru. Ketentuan penyedia dan kebutuhan tim sama-sama cepat berubah.