AI-কে ব্যক্তিগত তথ্য দিলে কী হতে পারে: নিরাপদ Prompt লেখার নিয়ম

সর্বাধিক আলোচিত

ই-মেইলের ভাষা ঠিক করা, চুক্তিপত্র সংক্ষিপ্ত করা বা কোডের ভুল খুঁজতে ChatGPT, Gemini কিংবা Claude-এ পুরো নথি পেস্ট করা সুবিধাজনক। কিন্তু নথির ভেতরে নাম, ফোন নম্বর, ব্যাংক তথ্য, ক্লায়েন্টের রেকর্ড, API key বা প্রতিষ্ঠানের অপ্রকাশিত পরিকল্পনাও থাকতে পারে। কাজটি দ্রুত শেষ হলেও তথ্যটি তখন একটি তৃতীয় পক্ষের সিস্টেমে প্রক্রিয়াকৃত হচ্ছে।

AI Privacy রক্ষার সবচেয়ে কার্যকর নিয়ম সরল: যে তথ্য প্রকাশ হলে ব্যক্তি, অ্যাকাউন্ট বা প্রতিষ্ঠানের ক্ষতি হতে পারে, সেটি সাধারণ ব্যবহারকারীর AI অ্যাকাউন্টে দেবেন না। কাজের জন্য আসল পরিচয় প্রয়োজন না হলে নাম, অ্যাকাউন্ট নম্বর, লগইন তথ্য ও গোপন নথির বদলে placeholder বা Dummy Data ব্যবহার করুন।

Temporary বা Incognito chat এবং model-training opt-out কিছু ঝুঁকি কমায়। তবে এগুলো password, private key, client database বা গোপন ব্যবসায়িক নথি পাঠানোর অনুমতি নয়। Anthropic-ও ব্যক্তিগত Claude অ্যাকাউন্টে financial information, health record, login credential ও confidential document শেয়ার করার সময় সতর্ক থাকতে বলে। OWASP sensitive information disclosure-কে generative AI application-এর গুরুত্বপূর্ণ নিরাপত্তা ঝুঁকিগুলোর একটি হিসেবে চিহ্নিত করেছে।

AI-তে তথ্য দেওয়া মানেই কি সঙ্গে সঙ্গে ডেটা ব্রিচ?

না। কোনো প্রম্পটে ব্যক্তিগত তথ্য লিখলেই সেটি অন্য ব্যবহারকারীর কাছে প্রকাশ পাবে বা নিশ্চিতভাবে cyberattack ঘটবে—এমন সিদ্ধান্ত ঠিক নয়। সাধারণভাবে data breach বলতে অনুমতি ছাড়া তথ্য দেখা, প্রকাশ, পরিবর্তন, হারানো বা চুরি হওয়ার ঘটনাকে বোঝায়।

তবে প্রম্পট পাঠানোর পর তথ্যটি AI service provider-এর সিস্টেমে প্রক্রিয়াকৃত হয়। অ্যাকাউন্টের ধরন, privacy setting, feedback, safety review এবং সংশ্লিষ্ট প্ল্যাটফর্মের নীতির ওপর নির্ভর করে সেটি কিছু সময় সংরক্ষিত, পর্যালোচিত বা model improvement-এর কাজে ব্যবহৃত হতে পারে।

UK National Cyber Security Centre sensitive query পাঠানোর আগে সংশ্লিষ্ট সেবার terms ও privacy policy বোঝার পরামর্শ দিয়েছে। সংস্থাটি public LLM-এ sensitive business information দেওয়াকে ঝুঁকিপূর্ণ বলেছে। তবে সব AI প্ল্যাটফর্মের বর্তমান data policy এক নয়। তাই কোনো পুরোনো সাধারণ সতর্কতাকে ২০২৬ সালের প্রতিটি সেবার নির্দিষ্ট training policy হিসেবে ধরা ঠিক হবে না।

তথ্যের ওপর নিয়ন্ত্রণ কমে যায়

ডেটা নিজের ডিভাইস বা প্রতিষ্ঠানের অভ্যন্তরীণ সিস্টেম থেকে তৃতীয় পক্ষের সেবায় চলে যায়। এরপর কত দিন সংরক্ষণ করা হবে, কারা দেখতে পারেন, deletion কীভাবে কাজ করে বা আইনি কারণে কোনো কপি রাখা হবে কি না—এসব নিয়ম provider ও account type অনুযায়ী বদলাতে পারে।

চুক্তি বা কর্মক্ষেত্রের নীতি ভাঙতে পারে

কোনো কর্মীর একটি নথি দেখার অনুমতি আছে মানেই সেটি ব্যক্তিগত chatbot-এ upload করার অনুমতি আছে—এমন নয়। Client NDA, employment agreement, data-processing contract বা প্রতিষ্ঠানের AI policy বহিরাগত সেবায় তথ্য পাঠানো নিষিদ্ধ করতে পারে।

এতে আইন ভাঙবে কি না, তা দেশ, তথ্যের ধরন, সংশ্লিষ্ট ব্যক্তির সম্মতি এবং প্রযোজ্য চুক্তির ওপর নির্ভর করে। নির্দিষ্ট ক্ষেত্রে প্রতিষ্ঠানের legal বা data-protection team-এর পরামর্শ নেওয়া উচিত।

অ্যাকাউন্ট ও সিস্টেমের নিরাপত্তা ক্ষতিগ্রস্ত হতে পারে

Password, API key, session token, private key বা recovery code অন্য কারও নাগালে গেলে অননুমোদিতভাবে account বা system-এ প্রবেশের সুযোগ তৈরি হতে পারে। কোনো secret ভুল জায়গায় প্রকাশ হলে শুধু মুছে ফেলার চেষ্টা যথেষ্ট নয়; সেটি revoke বা rotate করাও দরকার।

GitHub-এর নিরাপত্তা নির্দেশনাতেও exposed password, token বা credential-এর ক্ষেত্রে revocation অথবা rotation-কে প্রথম দিকের পদক্ষেপ হিসেবে উল্লেখ করা হয়েছে।

নাম বাদ দিলেও পরিচয় শনাক্ত হতে পারে

কোনো document থেকে শুধু নাম মুছে দিলে সেটি সব সময় anonymous হয় না। নির্দিষ্ট চাকরির পদ, ছোট শহর, বয়স, ঘটনার তারিখ, বিরল রোগ বা অন্য কয়েকটি বৈশিষ্ট্য একসঙ্গে থাকলে একজনকে শনাক্ত করা সম্ভব হতে পারে।

Data minimisation-এর মূল কথা হলো, একটি কাজের জন্য যতটুকু personal data দরকার, কেবল ততটুকুই ব্যবহার করা। UK Information Commissioner’s Office-এর AI guidance-ও প্রয়োজনের অতিরিক্ত personal data সংগ্রহ বা প্রক্রিয়াকরণ না করার কথা বলে।

কোন তথ্য সাধারণ AI chatbot-এ দেওয়া উচিত নয়

কোন তথ্য সাধারণ AI chatbot-এ দেওয়া উচিত নয়

নিচের সতর্কতাগুলো মূলত ব্যক্তিগত বা consumer account-এর জন্য। অনুমোদিত business environment থাকলেও প্রতিষ্ঠানের policy এবং contract না দেখে sensitive data upload করা উচিত নয়।

তথ্যের ধরন যেসব তথ্য দেবেন না কাজ চালানোর নিরাপদ উপায়
Login credential Password, PIN, OTP, recovery code, session cookie [PASSWORD_REMOVED] লিখে সমস্যার লক্ষণ জানান
Developer secret API key, private key, access token, database password Test key বা সম্পূর্ণ কাল্পনিক value ব্যবহার করুন
আর্থিক তথ্য পূর্ণ card number, CVV, bank account, mobile banking PIN Masked number ও কাল্পনিক transaction ব্যবহার করুন
পরিচয়পত্র Passport, NID, Aadhaar, driving licence, জন্মসনদ Field-এর নাম রাখুন, আসল value সরিয়ে দিন
যোগাযোগের তথ্য পূর্ণ নাম, ঠিকানা, personal email, ফোন, live location [PERSON_A], [CITY_X], [EMAIL_REMOVED] লিখুন
স্বাস্থ্যসংক্রান্ত রেকর্ড পরিচয় শনাক্ত করা যায় এমন report, prescription বা counselling note অপ্রয়োজনীয় পরিচয় বাদ দিয়ে দরকারি অংশ রাখুন
কর্মক্ষেত্রের গোপন তথ্য Customer list, salary sheet, legal strategy, অপ্রকাশিত financial result Synthetic dataset বা অনুমোদিত internal AI ব্যবহার করুন
মালিকানাধীন কোড Private repository, proprietary algorithm, production configuration Minimal test case তৈরি করুন
অন্য ব্যক্তির তথ্য শিক্ষার্থী, কর্মী, রোগী বা client-এর রেকর্ড অনুমতি ও policy ছাড়া ব্যবহার করবেন না

তালিকাটি পূর্ণাঙ্গ নয়। পাঠানোর আগে একটি প্রশ্ন করুন: তথ্যটি প্রকাশ হলে আর্থিক, ব্যক্তিগত, পেশাগত বা নিরাপত্তাজনিত ক্ষতি হতে পারে কি না। উত্তর “হ্যাঁ” হলে সেটি প্রম্পটে দেবেন না।

নিরাপদ প্রম্পট লেখার ৮টি নিয়ম

১. আগে কাজের পরিধি ঠিক করুন

অনেকে প্রথমে পুরো নথি পেস্ট করেন, পরে AI-কে বলেন কী করতে হবে। এতে প্রয়োজনের তুলনায় বেশি তথ্য চলে যাওয়ার আশঙ্কা থাকে।

আগে নির্ধারণ করুন আপনার দরকার কী:

  • ভাষা সংশোধন;
  • সারসংক্ষেপ;
  • তথ্য শ্রেণিবিন্যাস;
  • formula তৈরি;
  • কোড debugging;
  • নাকি একটি উত্তর বা ই-মেইলের খসড়া।

একটি overdue invoice reminder লেখার জন্য customer-এর passport number, বাড়ির ঠিকানা বা payment-card information দরকার হয় না। প্রয়োজন হতে পারে invoice কত দিন overdue, কাঙ্ক্ষিত ভাষার ধরন এবং নতুন deadline।

২. নাম ও পরিচয়ের বদলে placeholder দিন

ঝুঁকিপূর্ণ প্রম্পট

Rahim Ahmed-এর rahim@example.com ঠিকানায় লিখুন যে Acme Ltd-এর invoice 73491-এর $1,250 এখনো বাকি। তার ফোন 01XXXXXXXXX।

নিরাপদ প্রম্পট

[CLIENT_A]-কে একটি ভদ্র payment reminder লিখুন। [COMPANY_X]-এর [INVOICE_01] ১৪ দিন overdue। বকেয়া পরিমাণ [AMOUNT]। ই-মেইলে একটি নতুন deadline এবং যোগাযোগের অনুরোধ থাকবে।

[CLIENT_A]-এর আসল নাম AI-এর বাইরে অনুমোদিত ও সুরক্ষিত জায়গায় রাখুন। প্রম্পটের শেষে placeholder-এর সঙ্গে আসল পরিচয়ের তালিকা যোগ করলে তথ্য গোপন করার উদ্দেশ্য নষ্ট হয়ে যায়।

৩. Dummy Data যেন বাস্তব রেকর্ডের সামান্য পরিবর্তন না হয়

Dummy Data বলতে শুধু নাম বদলানো বোঝায় না। কাল্পনিক value ব্যবহার করুন এবং অপ্রয়োজনীয় field সম্পূর্ণ বাদ দিন।

বাস্তব customer table-এর নাম পরিবর্তন করে বয়স, postcode, transaction time ও বিরল medical condition অপরিবর্তিত রাখলে ব্যক্তিকে আবার শনাক্ত করা সম্ভব হতে পারে।

পরিসংখ্যানগত pattern দরকার হলে synthetic data কাজে লাগতে পারে। ICO synthetic data-কে privacy-enhancing technique হিসেবে উল্লেখ করেছে। তবে synthetic data তৈরির সময় real personal data প্রক্রিয়াকৃত হলে সেই ধাপের নিজস্ব privacy obligation থাকে। অর্থাৎ synthetic data ব্যবহার করলেই অন্য সব ঝুঁকি দূর হয়ে যায় না।

৪. File upload করার আগে hidden information সরান

Word document, spreadsheet, presentation ও PDF-তে দৃশ্যমান লেখার বাইরে তথ্য থাকতে পারে। যেমন:

  • Comments;
  • Tracked changes;
  • Document properties;
  • লেখক বা reviewer-এর নাম;
  • Hidden rows, columns বা sheets;
  • Annotation;
  • File attachment;
  • Hidden text ও metadata।

Microsoft-এর Document Inspector এসব hidden data ও personal information শনাক্ত করে সরাতে সাহায্য করে। শুধু display থেকে tracked changes লুকিয়ে রাখলে সেগুলো নথি থেকে মুছে যায় না।

PDF-এ লেখার ওপর কালো shape বসানো যথাযথ redaction নয়। সংবেদনশীল লেখা স্থায়ীভাবে সরাতে Redact ও Sanitize ধরনের উপযুক্ত tool ব্যবহার করতে হবে। Adobe-এর documentation-এ দৃশ্যমান content-এর পাশাপাশি hidden content ও metadata সরানোর আলাদা ব্যবস্থা রয়েছে।

Upload-এর আগে আরও দেখুন:

  • File name-এ client বা project-এর নাম আছে কি না;
  • Screenshot-এ browser tab, notification, URL বা local file path দেখা যাচ্ছে কি না;
  • Spreadsheet-এর hidden tab-এ data থেকে গেছে কি না;
  • Export করা PDF থেকে মুছে দেওয়া লেখা select বা copy করা যাচ্ছে কি না।

৫. কোড debugging-এর জন্য ছোট test case বানান

Error ঠিক করার জন্য পুরো private repository upload করা সাধারণত দরকার হয় না। সমস্যাটি যে ছোট code block-এ পুনরায় তৈরি করা যায়, সেটি আলাদা করুন।

ঝুঁকিপূর্ণ উদাহরণ

Authorization: Bearer sk-live-REAL_SECRET

DATABASE_URL=postgres://user:password@internal-host/customer_db

নিরাপদ উদাহরণ

Authorization: Bearer [TEST_TOKEN]

DATABASE_URL=postgres://test_user:[PASSWORD]@localhost/sample_db

প্রম্পটে “এই key গোপন রাখো” লিখলে key নিরাপদ হয়ে যায় না। Secret পাঠানোর আগেই সরাতে হবে।

৬. অন্য ব্যক্তির তথ্য ব্যবহারের অনুমতি যাচাই করুন

নিজের তথ্য নিয়ে সিদ্ধান্ত নেওয়া এবং client, সহকর্মী, রোগী, শিক্ষার্থী বা customer-এর তথ্য পাঠানো এক বিষয় নয়।

তিনটি প্রশ্ন করুন:

  1. এই তথ্য ব্যবহারের অনুমতি আছে কি?
  2. নির্দিষ্ট AI service-এ পাঠানোর অনুমতি আছে কি?
  3. একই কাজ de-identified বা synthetic data দিয়ে করা যায় কি?

প্রতিষ্ঠানের system-এ customer record দেখার access থাকা মানে সেই তথ্য personal AI account-এ পেস্ট করার অনুমতি নয়।

৭. Privacy setting ব্যবহার করুন, কিন্তু তার ওপর পুরোপুরি নির্ভর করবেন না

ChatGPT

ব্যক্তিগত ChatGPT অ্যাকাউন্টে দেওয়া content model training-এর কাজে ব্যবহৃত হতে পারে। “Improve the model for everyone” বন্ধ করলে opt-out করার পরের নতুন conversation training-এ ব্যবহৃত হয় না। তবে conversation chat history-তে থাকতে পারে।

Temporary Chat:

  • Chat history-তে থাকে না;
  • Memory তৈরি বা ব্যবহার করে না;
  • Model training-এ ব্যবহৃত হয় না;
  • Abuse monitoring-এর জন্য সীমিতভাবে review হতে পারে;
  • OpenAI-এর system থেকে ৩০ দিনের মধ্যে মুছে ফেলার জন্য নির্ধারিত থাকে।

আরও একটি গুরুত্বপূর্ণ সীমাবদ্ধতা আছে। Library feature চালু থাকলে conversation-এ upload করা file আলাদাভাবে Library-তে সংরক্ষিত হতে পারে। সে ক্ষেত্রে chat delete করলেও Library থেকে file নিজে মুছতে হতে পারে।

Gemini

Personal Google account-এ Keep Activity চালু থাকলে Gemini activity Google Account-এ সংরক্ষিত হয়। ১৮ বছর বা তার বেশি বয়সী ব্যবহারকারীর ক্ষেত্রে setting-টি defaultভাবে চালু থাকতে পারে। Default auto-delete period ১৮ মাস; ব্যবহারকারী ৩ মাস, ৩৬ মাস অথবা auto-delete বন্ধ করার বিকল্প বেছে নিতে পারেন।

Keep Activity বন্ধ থাকলেও conversation Google Account-এর সঙ্গে সর্বোচ্চ ৭২ ঘণ্টা রাখা হতে পারে, যাতে Google সেবা পরিচালনা ও feedback process করতে পারে। এসব conversation Gemini Apps Activity-তে দেখা যায় না।

Keep Activity বন্ধ করলে Gmail, Drive, Docs, Calendar, Maps, Photos, YouTube ও আরও কিছু connected service Gemini-তে unavailable হতে পারে। ফলে privacy setting বদলালে কিছু ব্যবহারিক সুবিধাও হারাতে পারেন।

Work বা school account-এর ক্ষেত্রে administrator setting ও Workspace edition অনুযায়ী নীতি বদলায়। Gemini যদি Workspace-এর core service হিসেবে enterprise-grade protection পায়, chat ও uploaded file human reviewer-এর মাধ্যমে generative AI model উন্নয়নে ব্যবহার না করার সুরক্ষা থাকতে পারে। কিন্তু Gemini additional service হিসেবে চালু থাকলে personal-use terms প্রযোজ্য হতে পারে। তাই শুধু account badge দেখে নয়, নির্দিষ্ট Workspace license ও administrator policy দেখে সিদ্ধান্ত নিতে হবে। 

Claude

Claude Free, Pro ও Max-এর consumer account-এ chat বা coding session Claude উন্নয়নের কাজে ব্যবহৃত হতে পারে, যদি ব্যবহারকারী Model Improvement চালু করেন, conversation safety review-এর জন্য flag হয় বা ব্যবহারকারী অন্যভাবে training-এ সম্মতি দেন।

Incognito chat সাধারণ model improvement-এর কাজে ব্যবহৃত হয় না। তবে safety classifier কোনো conversation flag করলে trust-and-safety analysis-এর আলাদা নিয়ম প্রযোজ্য হতে পারে।

Model Improvement চালু থাকলে de-identified data training pipeline-এ সর্বোচ্চ পাঁচ বছর রাখা হতে পারে। Thumbs up বা thumbs down feedback-এর সঙ্গে সম্পর্কিত conversation-ও পাঁচ বছর পর্যন্ত রাখা হতে পারে। Policy violation-এর জন্য flag হওয়া input ও output সর্বোচ্চ দুই বছর এবং trust-and-safety classification score সর্বোচ্চ সাত বছর রাখার কথা Anthropic-এর retention documentation-এ উল্লেখ আছে।

এই কারণে Incognito mode ব্যবহার করলেও confidential information নির্বিচারে দেওয়া উচিত নয়।

৮. Connected app ও AI agent-কে সীমিত permission দিন

AI assistant যদি Drive, Gmail, calendar, browser, repository বা payment system-এর সঙ্গে যুক্ত থাকে, একটি প্রম্পট শুধু লেখা তৈরি করার বদলে তথ্য পড়া বা কোনো action নেওয়ার ক্ষমতাও পেতে পারে।

Webpage, document, e-mail বা external tool-এর output-এ malicious instruction লুকিয়ে AI agent-এর আচরণ বদলানোর চেষ্টা করা হতে পারে। একে indirect prompt injection বলা হয়। NCSC বলেছে, বর্তমান LLM instruction এবং untrusted data-এর মধ্যে নির্ভরযোগ্য security boundary বজায় রাখতে পারে না। OWASP Prompt Injection-কে ২০২৫ সালের LLM application risk list-এর প্রথম ঝুঁকি হিসেবে রেখেছে।

ঝুঁকি কমাতে:

  • প্রয়োজনের বেশি connector চালু রাখবেন না;
  • সম্ভব হলে read-only access দিন;
  • সংবেদনশীল action-এর আগে human approval রাখুন;
  • আলাদা account বা সীমিত permission-এর workspace ব্যবহার করুন;
  • কাজ শেষে অস্থায়ী permission revoke করুন;
  • Agent কোন data source ব্যবহার করেছে, তা review করুন।

Paid বা Enterprise plan কি গোপন তথ্যের জন্য নিরাপদ?

Paid বা Enterprise plan কি গোপন তথ্যের জন্য নিরাপদ

শুধু subscription-এর দাম দেখে এই সিদ্ধান্ত নেওয়া যাবে না।

OpenAI-এর ChatGPT Business, Enterprise, Edu ও API-এর input এবং output defaultভাবে model training-এ ব্যবহার করা হয় না। প্রতিষ্ঠানভেদে retention control ও encryption-এর সুবিধাও থাকতে পারে।

Anthropic-এর Claude for Work ও API-এর input-output-ও defaultভাবে model training-এ ব্যবহৃত হয় না। Feedback বা স্পষ্ট opt-in-এর ক্ষেত্রে আলাদা নিয়ম প্রযোজ্য হতে পারে।

Google Workspace-এর কিছু edition enterprise-grade data protection দেয়। আবার কিছু account-এ Gemini additional service হিসেবে personal terms-এর অধীনে চলতে পারে।

তবে “training-এ ব্যবহার হয় না” এবং “যেকোনো confidential information upload করা অনুমোদিত”—এই দুই বক্তব্য এক নয়। প্রতিষ্ঠানের জন্য AI service বাছার আগে যাচাই করুন:

  • AI ব্যবহারের অভ্যন্তরীণ নীতি;
  • Data Processing Agreement;
  • Retention period;
  • Administrator access;
  • Connector permission;
  • Data residency;
  • Compliance requirement;
  • Client contract;
  • Incident-response process।

বেশির ভাগ ব্যক্তিগত ব্যবহারকারীর জন্য নিরাপদ পথ হলো আসল sensitive data না পাঠানো। Enterprise plan তখনই বিবেচ্য, যখন প্রতিষ্ঠানটি অনুমোদিত use case, access control এবং data-handling rules স্পষ্টভাবে নির্ধারণ করেছে।

পুনর্ব্যবহারযোগ্য Safe Prompt template

কাজ: নিচের synthetic তথ্য ব্যবহার করে একটি সংক্ষিপ্ত customer-support reply লিখুন।
প্রেক্ষাপট: [CUSTOMER_A] delivery delay নিয়ে অভিযোগ করেছেন।
অনুমোদিত তথ্য: Order status, delay duration এবং requested resolution।
বাদ দেওয়া তথ্য: আসল নাম, ঠিকানা, ফোন, account number ও payment information।
শর্ত: কোনো missing detail অনুমান করবেন না। প্রয়োজন হলে [DETAIL_NEEDED] লিখুন।
Output: ১২০ শব্দের মধ্যে, ভদ্র ও সহায়ক ভাষায়।

এই কাঠামোতে কাজ, প্রেক্ষাপট, অনুমোদিত তথ্য, নিষিদ্ধ তথ্য এবং output rule আলাদা থাকে। ফলে অপ্রয়োজনীয় personal information প্রম্পটে ঢুকে যাওয়ার ঝুঁকি কমে।

অফিসে AI ব্যবহারের ন্যূনতম নীতিমালা

কর্মীদের শুধু “গোপন তথ্য দেবেন না” বললে নির্দেশনাটি অস্পষ্ট থেকে যায়। প্রতিষ্ঠানের policy-তে অন্তত নিচের বিষয়গুলো নির্দিষ্ট করা দরকার:

  • কোন AI tool ও account অনুমোদিত;
  • কোন data classification সম্পূর্ণ নিষিদ্ধ;
  • Personal, business ও enterprise plan-এর পার্থক্য;
  • File upload, connector ও browser agent-এর অনুমতি;
  • Retention ও model-training setting;
  • HR, finance, legal ও customer-data কাজের approval;
  • Output যাচাইয়ের দায়িত্ব;
  • ভুল করে data পাঠালে reporting process;
  • Chat, file ও shared-link deletion-এর নিয়ম।

নীতি যতটা সম্ভব ব্যবহারিক হওয়া উচিত। যেমন: “Customer complaint-এর ভাষা ঠিক করা যাবে, কিন্তু নাম, phone number, order ID ও payment details সরাতে হবে।” এমন উদাহরণ কর্মীদের জন্য অস্পষ্ট নিষেধাজ্ঞার চেয়ে বেশি কার্যকর।

ভুল করে গোপন তথ্য পাঠালে কী করবেন

১. Credential দ্রুত বদলান

Password পরিবর্তন করুন। API key, access token বা session revoke অথবা rotate করুন। Private key প্রকাশ হলে সংশ্লিষ্ট system-এর নিয়ম অনুযায়ী নতুন key তৈরি করতে হতে পারে।

Chat delete করার আগে credential বাতিল করা বেশি জরুরি। কারণ deletion process তাৎক্ষণিকভাবে সব storage থেকে data সরায় না।

২. Account activity পরীক্ষা করুন

Active session থেকে sign out করুন, অচেনা login আছে কি না দেখুন এবং MFA চালু না থাকলে সেটি চালু করুন। Recovery email বা phone বদলে গেছে কি না পরীক্ষা করুন। Developer service হলে audit log-ও দেখুন।

৩. আর্থিক তথ্য হলে প্রতিষ্ঠানের official channel ব্যবহার করুন

Card number, CVV, banking credential বা mobile-financial-service PIN পাঠানো হলে সংশ্লিষ্ট bank বা payment provider-এর official support channel-এ যোগাযোগ করুন। Card block, credential reset বা transaction monitoring দরকার কি না তাদের নির্দেশনা অনুযায়ী ঠিক করুন।

৪. Chat, file ও shared link আলাদাভাবে মুছুন

শুধু sidebar থেকে chat মুছে দিলেই সব copy তাৎক্ষণিকভাবে মুছে যায় না।

Chat delete করার পাশাপাশি:

  • Uploaded file Library বা project-এ আছে কি না দেখুন;
  • Public share link তৈরি হয়ে থাকলে সেটি revoke করুন;
  • Connected cloud storage-এ কোনো copy আছে কি না পরীক্ষা করুন;
  • Feedback দিয়ে থাকলে সংশ্লিষ্ট retention policy দেখুন।

OpenAI-এ deleted chat সাধারণত ৩০ দিনের মধ্যে permanent deletion-এর জন্য নির্ধারিত হয়, কিছু legal, security বা de-identification exception ছাড়া। Claude consumer conversation history থেকে সরানোর পর back-end deletion-এ ৩০ দিন পর্যন্ত লাগতে পারে। Gemini-তে deletion শুরু হলে প্রথমে account view থেকে সরানোর চেষ্টা করা হয়, এরপর storage system থেকে মুছে ফেলার প্রক্রিয়া চলে।

৫. কর্মক্ষেত্রের ঘটনা গোপন করবেন না

Company data, client record বা regulated information পাঠানো হলে security team, manager, data-protection officer অথবা নির্ধারিত incident contact-কে জানান।

ঘটনা গোপন করলে response দেরি হতে পারে এবং কী পরিমাণ তথ্য ঝুঁকিতে পড়েছে, তা নির্ধারণ কঠিন হয়ে যায়।

৬. সীমিত incident record রাখুন

লিখে রাখুন:

  • ঘটনার সময়;
  • ব্যবহৃত tool ও account type;
  • Temporary, Incognito নাকি regular chat;
  • কোন ধরনের data পাঠানো হয়েছিল;
  • File upload করা হয়েছিল কি না;
  • Share link তৈরি হয়েছিল কি না;
  • কী corrective action নেওয়া হয়েছে।

Incident note-এ আবার পূর্ণ password, card number বা API key লিখবেন না।

প্রম্পট পাঠানোর আগে ৩০ সেকেন্ডের পরীক্ষা

Send করার আগে দেখুন:

  • Password, token, OTP বা private key আছে কি?
  • নাম বাদ দিলেও অন্য তথ্য দিয়ে কাউকে শনাক্ত করা যাবে কি?
  • Data-টি client, employer বা অন্য কারও মালিকানাধীন কি না?
  • পুরো file-এর বদলে ছোট excerpt দেওয়া যায় কি?
  • আসল record-এর বদলে Dummy Data ব্যবহার করা যায় কি?
  • Document metadata ও hidden content পরীক্ষা করা হয়েছে কি?
  • Tool-এর account type ও privacy setting জানা আছে কি?
  • তথ্যটি প্রকাশ হলে বাস্তব ক্ষতি হতে পারে কি?

শেষ প্রশ্নের উত্তর “হ্যাঁ” হলে প্রম্পট পাঠাবেন না।

শেষ কথা

AI Privacy রক্ষার সবচেয়ে কার্যকর উপায় কোনো বিশেষ setting নয়; বরং শুরুতেই অপ্রয়োজনীয় তথ্য না দেওয়া। ChatGPT, Gemini বা Claude-এ কিছু পাঠানোর আগে দেখুন, কাজটি আসল নাম, পরিচয়, credentials বা গোপন নথি ছাড়াই করা যায় কি না। বেশির ভাগ ক্ষেত্রে placeholder, masked value এবং Dummy Data যথেষ্ট।

Privacy control, Temporary Chat বা Enterprise plan অতিরিক্ত সুরক্ষা দিতে পারে, কিন্তু এগুলো সতর্ক ব্যবহারের বিকল্প নয়। কোনো তথ্য ফাঁস হলে যদি ব্যক্তি, ক্লায়েন্ট, প্রতিষ্ঠান বা account-এর ক্ষতি হতে পারে, সেটি সাধারণ AI prompt-এর বাইরে রাখাই নিরাপদ সিদ্ধান্ত।

কোন পদক্ষেপটি আগে নেবেন

নিরাপদ প্রম্পট লেখা শুরু হয় চতুর instruction দিয়ে নয়, কম ও প্রয়োজনীয় data দিয়ে।

কোনো privacy setting চালু করার আগে দেখুন, আসল তথ্যটি আদৌ পাঠানো দরকার কি না। অধিকাংশ writing, summary, formatting ও debugging-এর কাজ placeholder, masked value বা Dummy Data দিয়েই করা যায়।

AI Privacy রক্ষার বাস্তবসম্মত ক্রম হলো:

  1. Sensitive data বাদ দিন;
  2. কাজের জন্য প্রয়োজনীয় অংশটুকু রাখুন;
  3. Privacy ও retention setting পরীক্ষা করুন;
  4. Connected app-এর permission সীমিত করুন;
  5. ভুল হলে দ্রুত credential revoke এবং incident report করুন।

যে তথ্য পাঠানোর পর মুছতে, revoke করতে বা ব্যাখ্যা দিতে হতে পারে, সেটি শুরুতেই না পাঠানোই নিরাপদ সিদ্ধান্ত।

প্রায় জিজ্ঞাসিত প্রশ্ন

Chat delete করলেই কি তথ্য পুরোপুরি মুছে যায়?

তাৎক্ষণিকভাবে সব system থেকে মুছে যায়—এমন নিশ্চয়তা দেওয়া যায় না। Platform অনুযায়ী back-end deletion window, legal exception, safety retention, feedback data এবং আলাদাভাবে সংরক্ষিত file-এর নিয়ম থাকতে পারে।

Secret পাঠিয়ে থাকলে deletion-এর পাশাপাশি password পরিবর্তন বা credential rotation-ও করতে হবে।

নাম ও ফোন নম্বর সরালে data কি anonymous হয়?

সব সময় নয়। Location, বয়স, পদবি, ঘটনার নির্দিষ্ট তারিখ, বিরল স্বাস্থ্যগত তথ্য বা transaction pattern মিলিয়ে একজনকে শনাক্ত করা সম্ভব হতে পারে। প্রয়োজনীয় নয় এমন field পুরোপুরি বাদ দেওয়া বেশি নিরাপদ।

Temporary বা Incognito chat-এ confidential file দেওয়া যাবে?

এটি নিরাপদ অভ্যাস নয়। এসব mode history ও model improvement সীমিত করতে পারে, কিন্তু provider processing, safety review, temporary retention, file storage বা account-level access-এর সব ঝুঁকি দূর করে না।

Medical report বা legal document বোঝাতে চাইলে কী করব?

নাম, ঠিকানা, signature, case number, patient ID ও অপ্রয়োজনীয় history সরিয়ে কেবল প্রয়োজনীয় অংশ ব্যবহার করুন। Institution-approved system থাকলে সেটিকেই অগ্রাধিকার দিন। AI-এর সাধারণ ব্যাখ্যাকে ব্যক্তিগত চিকিৎসা বা আইনি পরামর্শের বিকল্প হিসেবে নেওয়া উচিত নয়।

সর্বশেষ