راهنمای الزامات حفظ حریم خصوصی در استفاده از هوش مصنوعی

نظر به این که دانشگاه تهران، متعهد به حفظ حریم خصوصی کلیه افراد، از جمله دانشجویان، اعضای هیئت علمی، کارکنان و سایر ذینفعان است. و با توجه به استفاده روزافزون از ابزارهای هوش مصنوعی خارجی (مانند ChatGPT، Gemini)، کلیه کاربران دانشگاه موظفاند هنگام ارسال دادهها به این ابزارها، الزامات زیر را رعایت نمایند.
۱. حفاظت از اطلاعات قابل شناسایی افراد ( PII یا Personally Identifiable Information )
اطلاعات قابل شناسایی افراد (PII) به هر دادهای اطلاق میشود که هویت فرد را مشخص کند. در بستر دانشگاه، این موارد شامل (و نه محدود به) موارد زیر است:
- اطلاعات فردی
- اطلاعات سازمانی
- اطلاعات هویتی دانشجویان، اساتید، پژوهشگران و کارکنان (نام، کد ملی، شماره دانشجویی / پرسنلی / استادی).
- آدرس IP یا اطلاعات مکانی
- اطلاعات تماس، آدرسها و تاریخهای تولد.
- دادههای حساس دانشگاهی: نمرات، سوابق تحصیلی، ارزیابیهای اساتید، دادههای خام پژوهشی، اطلاعات پزشکی (در صورت وجود در سامانههای دانشجویی) و سوابق مالی / شهریه.
- هر دادهای که با ترکیب آنها (مانند رشته، سال ورود و موضوع پایاننامه) امکان شناسایی یک فرد فراهم شود.
۲. ردهبندی دادهها پیش از ارسال ( Data Classification )
پیش از هر بار استفاده از ابزار (بهویژه برای دیباگ کردن، نوشتن کوئری یا تحلیل لاگها)، دادهها را در یکی از سه دسته زیر قرار دهید:
ایمن: دادههای عمومی، مستندات باز (Open Source)، کدهای نمونه عمومی و دادههای کاملاً ساختگی (Dummy Data).
مشکوک: دادههایی که در نگاه اول PII نیستند اما در کنار هم هویتساز میشوند (مثلاً ترکیب یک دپارتمان خاص، سال ورود و یک پروژه پژوهشی منحصربهفرد).
ممنوع: هرگونه PII واقعی، اسناد طبقهبندی شده و اطلاعات احراز هویت زیرساختی (رمزهای عبور، API Keys، توکنها و آدرسهای IP داخلی).
۳. الزامات فنی و روشهای مجاز ناشناسسازی ( Anonymization )
ارسال هرگونه PII یا اطلاعات حساس زیرساختی به ابزارهای هوش مصنوعی اکیداً ممنوع است. هنگام دیباگ کردن کدها یا تحلیل دادهها، لطفاً موارد زیر را رعایت نمائید:
- ناشناسسازی رکوردها: جایگزینی نامها و کدهای واقعی با شناسههای تصادفی (مثلاً Student_001 یا Faculty_X).
- ناشناس سازی دادههای زیرساختی: هرگز رشتههای اتصال به دیتابیس (Connection Strings)، کلیدهای API یا آدرسهای IP سرورهای دانشگاه را در پرامپت وارد نکنید.
- تغییر بازههای زمانی: تبدیل تاریخهای دقیق به بازههای نسبی (مثلاً «ترم اول ۱۴۰۲» به جای تاریخ دقیق).
- استفاده از دادههای ساختگی ( Synthetic Data ) برای تست اسکریپتها و کوئریهای پایگاه داده.
۴. حفاظت از داراییهای فکری و معماری سیستمهای دانشگاه
علاوه بر PII، از وارد کردن موارد زیر در ابزارهای هوش مصنوعی خودداری فرمائید:
- کدهای منبع (Source Codes) اصلی و اختصاصی سامانههای دانشگاه
- معماری شبکه، نقشههای توپولوژی داخلی و پیکربندیهای امنیتی (Security Configs).
- دادههای خام پژوهشی اساتید و پایاننامههای منتشر نشده (حفظ مالکیت فکری دانشگاه).
۵. راستیآزمایی فنی و امنیتی خروجیها
هوش مصنوعی ممکن است دچار توهم (Hallucination) شود یا کدهای ناامن (Insecure Code) پیشنهاد دهد.
- مسئولیت نهایی صحتسنجی کدهای تولید شده، بررسی عدم وجود آسیبپذیریهای امنیتی (مانند SQL Injection یا XSS) در خروجیها، و تطبیق آنها با استانداردهای کدنویسی دانشگاه بر عهده کاربر است.
- از انتقال مستقیم کدهای AI در محیط Production (عملیاتی) دانشگاه بدون بازبینی دقیق (Code Review) جداً خودداری فرمائید.