Skip to content

ڈیٹا، رازداری اور PDPA-2023: کیا اندر، کیا باہر

Data, privacy, and PDPA-2023: what stays in, what stays out

40 منٹ

تین طریقے

  1. پاکستان کا Personal Data Protection Act 2023 (PDPA-2023) 2026 میں پابند قانونی فریم ہے۔ Act data controller (وہ ادارہ جو ڈیٹا اکٹھا کرنے کی وجہ طے کرتا ہے) کو data processor (وہ ادارہ جو controller کی طرف سے ڈیٹا سنبھالتا ہے) سے الگ کرتا ہے۔ جب آپ OpenAI، Anthropic، یا کسی hosted LLM کو ذاتی ڈیٹا والے prompt کے ساتھ کال کرتے ہیں، آپ اس وینڈر کو processor بنا رہے ہیں۔ Act مطالبہ کرتا ہے: تحریری processor معاہدہ، high-risk processing کا data protection impact assessment، retention کی حد، اور 72 گھنٹے کے اندر breach کی اطلاع۔ کوئی اختیاری نہیں۔ کوئی مشہور نہیں۔ یہ جان لینا مستقل برتری دیتا ہے۔

  2. پہلے دن تین ڈیٹا زمرے درجہ بند کریں۔ عوامی ڈیٹا: پہلے سے عوامی انٹرنیٹ پر موجود، جیسے SECP سے کمپنی کے نام یا FBR portal سے active taxpayer status۔ کہیں بھی بھیجنا محفوظ۔ اندرونی مگر غیر ذاتی: اندرونی SOPs، رابطہ معلومات کے بغیر vendor فہرستیں، گمنام مجموعے۔ Processor معاہدے کے ساتھ وینڈر کو بھیجنا محفوظ۔ ذاتی یا ضابطہ مند: CNICs، تنخواہ، biometric، مالی لین دین، طبی ریکارڈ۔ زیادہ تر کو خام شکل میں آپ کی حدود سے باہر نہیں جانا چاہیے۔ جانا ضروری ہو تو پہلے prompt سے پہلے قانونی بنیاد، scope، اور retention دستاویز ہوں۔ یہ درجہ بندی ہی پالیسی ہے۔ پہلے سے کی گئی درجہ بندی AI تعمیر کو قابلِ دفاع بناتی ہے۔

  3. PII redaction نمونے۔ اپنے corpus کا متن prompt میں بھیجنے سے پہلے ایک deterministic redactor چلائیں جو CNICs، NTNs، اکاؤنٹ نمبر، فون، ڈاک پتہ، تاریخِ پیدائش، اور biometric references ہٹا یا چھپا دے۔ Redactor کوڈ کا چھوٹا ٹکڑا ہے، AI نہیں۔ زیادہ تر کیسز کے لیے regex کافی ہے۔ نمونہ: corpus میں مکمل متن، prompt میں redacted متن، جواب دکھاتے وقت اصل پر overlay۔ ماڈل کبھی ذاتی شناخت نہیں دیکھتا، صارف صرف اپنی اجازت تک دیکھتا ہے، آڈٹ لاگ دونوں حالتیں ریکارڈ کرتا ہے۔

فوری چیک

فوری چیک: جدید AI روایتی قاعدہ بنیاد پروگرام سے کس طرح مختلف ہے؟

کیوں؟

کیوں کا پہلا درجہ: ڈیٹا کی درجہ بندی کیوں؟ کیونکہ غلطی کی قیمت غیر متوازن ہے۔ ایک لیک شدہ CNIC دس لیک شدہ SOPs سے زیادہ مہنگا ہے۔ درجہ بندی سکیورٹی بجٹ کو اسی جگہ خرچ کرنے دیتی ہے جہاں واقعی فرق پڑتا ہے۔

Claude کے ساتھ آزمائیں

Claude یا ChatGPT کے ساتھ آزمانے کے لیے پرامپٹ: 'پاکستانی بینک کے LLM پر مبنی vendor compliance اسسٹنٹ کے لیے DPIA، یعنی data protection impact assessment، تیار کریں۔ PDPA-2023 کے زمرے استعمال کریں۔ ساختہ table میں خطرہ، تخفیف، باقی خطرہ، اور دستخط کرنے والا مالک۔ تین سب سے بڑے باقی خطرات کی نشاندہی کریں۔' پھر اپنے CISO کے ساتھ بیٹھ کر اسے توڑیں۔

ماخذ

ماخذ اور مزید مطالعہ۔ Personal Data Protection Act 2023، پاکستان (na.gov.pk)۔ Anthropic data usage policy (privacy.anthropic.com)۔ OpenAI Enterprise Privacy۔ Microsoft Azure OpenAI data handling۔ EU GDPR Article 35 برائے DPIA پس منظر۔ Cloudflare Workers AI (developers.cloudflare.com/workers-ai)۔