← Back to Blog

Havedev

Privasi AI Enterprise Tidak Selesai Hanya dengan Tidak Menyimpan Data

Privasi AI Enterprise Tidak Selesai Hanya dengan Tidak Menyimpan Data

OpenAI baru memperkenalkan pendekatan baru bernama Private Safety Processing untuk sebagian pelanggan. Intinya, sistem ini mencoba memantau potensi penyalahgunaan AI tanpa menyimpan data pelanggan.

Di permukaan, ini terdengar seperti kabar teknis. Ada istilah Zero Data Retention, long-horizon safety monitoring, automated agent, signal, dan enforcement.

Tetapi bagi bisnis, isu utamanya lebih sederhana: bagaimana memakai AI yang semakin kuat tanpa membuat data sensitif ikut menjadi risiko baru?

Ini penting karena banyak perusahaan mulai memakai AI untuk pekerjaan yang lebih dekat dengan data operasional: dokumen internal, percakapan pelanggan, analisis kode, laporan keuangan, support, sampai proses sales. Semakin dekat AI dengan pekerjaan nyata, semakin besar juga pertanyaan tentang siapa yang bisa melihat data, berapa lama data disimpan, dan apa yang terjadi jika sistem mendeteksi penggunaan yang dianggap berisiko.

The Core Update

OpenAI mengatakan Private Safety Processing dirancang untuk memperluas konsep Zero Data Retention. Dalam model Zero Data Retention, data pelanggan tidak disimpan oleh penyedia AI, tetapi sistem tetap bisa memantau penyalahgunaan pada sesi yang sedang berjalan.

Private Safety Processing mencoba melangkah lebih jauh. Sistem ini tidak hanya melihat satu sesi percakapan, tetapi bisa membaca pola dari beberapa percakapan untuk mendeteksi potensi penyalahgunaan yang terjadi secara bertahap.

Contohnya, seseorang yang berniat buruk mungkin tidak meminta bantuan membuat malware dalam satu percakapan yang jelas. Ia bisa memecah permintaan menjadi beberapa sesi kecil agar terlihat tidak mencurigakan. Sistem seperti Private Safety Processing dibuat untuk menangkap pola semacam itu tanpa harus menyimpan isi percakapan pelanggan secara penuh dan tanpa review manusia secara langsung.

Jika sistem terpicu, OpenAI menyebut bahwa yang dikirimkan adalah sinyal yang sempit dan spesifik. Dari sinyal itu, OpenAI bisa memutuskan apakah perlu tindakan lanjutan. Jika perlu, OpenAI dapat menghubungi pelanggan untuk meminta konteks tambahan atau bekerja sama menangani isu tersebut. Pelanggan dapat memilih apakah ingin membagikan data tambahan atau tidak.

Langkah ini muncul ketika Anthropic juga sedang menjadi perhatian karena kebijakan retensi data untuk model tertentu. Anthropic menyimpan data dari covered models selama 30 hari untuk kebutuhan safety. Perusahaan mengatakan akses manusia dibatasi, dikontrol, dan dicatat dalam log yang tidak bisa dimodifikasi reviewer.

Keduanya punya tujuan yang mirip: mencegah penyalahgunaan AI. Tetapi cara mencapai tujuan itu berbeda. OpenAI mencoba menonjolkan privasi dengan tidak menyimpan data, sementara Anthropic menekankan review terkontrol untuk model tertentu yang dianggap lebih berisiko.

The Reality Check

Banyak bisnis akan membaca berita ini sebagai pertarungan fitur antara dua perusahaan AI besar. Siapa yang lebih aman? Siapa yang lebih privat? Siapa yang lebih cocok untuk enterprise?

Pertanyaan itu masuk akal, tetapi belum cukup.

Masalah privasi AI enterprise tidak selesai hanya karena vendor mengatakan data tidak disimpan. Tidak menyimpan data memang penting, tetapi bukan satu-satunya bagian dari keamanan operasional.

Bisnis tetap perlu tahu data apa yang dikirim ke AI, siapa yang boleh mengirimnya, untuk pekerjaan apa AI digunakan, apakah ada data pelanggan di dalam prompt, apakah output AI masuk ke proses bisnis tanpa review, dan bagaimana insiden dicatat jika terjadi kesalahan.

Tanpa aturan internal, fitur privasi vendor hanya menjadi lapisan luar.

Contohnya, perusahaan bisa memakai layanan AI dengan Zero Data Retention, tetapi karyawan tetap menyalin dokumen kontrak, data pelanggan, atau kredensial internal ke prompt. Secara teknis vendor mungkin tidak menyimpan data. Tetapi secara operasional, perusahaan tetap belum punya kontrol yang sehat.

Sebaliknya, perusahaan bisa terlalu takut memakai AI karena isu retensi data, lalu semua pekerjaan tetap dilakukan manual tanpa evaluasi risiko yang jelas. Akibatnya, keputusan menjadi hitam-putih: pakai AI sepenuhnya atau larang sepenuhnya.

Padahal yang dibutuhkan biasanya bukan larangan total. Yang dibutuhkan adalah klasifikasi penggunaan.

Tidak semua data punya tingkat risiko yang sama. Draft artikel publik berbeda dengan data pelanggan. Ringkasan dokumentasi internal berbeda dengan rencana akuisisi. Analisis error log berbeda dengan file yang berisi token rahasia. Pertanyaan umum ke AI berbeda dengan workflow otomatis yang mengirim data dari CRM ke model.

Di sinilah banyak bisnis sering salah mulai. Mereka memilih tool AI dulu, baru memikirkan aturan data belakangan.

Seharusnya dibalik.

Sebelum membandingkan vendor AI, bisnis perlu menjawab beberapa pertanyaan dasar:

  • data apa yang boleh dikirim ke AI?
  • data apa yang tidak boleh pernah dikirim?
  • tim mana yang boleh memakai AI untuk pekerjaan sensitif?
  • output AI boleh langsung dipakai atau harus direview?
  • bagaimana penggunaan AI dicatat?
  • siapa yang memutuskan jika ada kasus abu-abu?
  • vendor mana yang cocok untuk tiap kategori data?

Tanpa jawaban itu, istilah seperti Zero Data Retention, Private Safety Processing, atau controlled review akan sulit diterjemahkan menjadi keputusan operasional.

The Havedev Way

Dari sudut pandang Havedev, kabar seperti ini sebaiknya tidak dibaca hanya sebagai update produk AI. Ini sinyal bahwa pasar enterprise sedang bergerak ke fase berikutnya.

Fase pertama adalah mencoba AI.

Fase kedua adalah memasukkan AI ke pekerjaan harian.

Fase ketiga adalah mengatur AI agar bisa dipakai tanpa membuat risiko baru yang tidak terlihat.

Banyak bisnis sekarang berada di antara fase kedua dan ketiga. Tim sudah memakai AI, tetapi kebijakan internal belum mengejar. Ada yang memakai ChatGPT untuk menulis proposal. Ada yang memakai Claude untuk merangkum dokumen. Ada yang memakai API untuk fitur produk. Ada yang menghubungkan AI ke WhatsApp, CRM, spreadsheet, atau database internal.

Semua itu bisa berguna. Tetapi semakin banyak alur kerja yang tersambung ke AI, semakin penting bisnis punya batas yang jelas.

Pendekatan yang lebih sehat biasanya dimulai dari peta penggunaan, bukan dari vendor.

Tulis dulu AI dipakai untuk apa saja. Misalnya:

  • membuat draft konten marketing
  • merangkum tiket support
  • membantu sales menyusun follow-up
  • membaca dokumen internal
  • menganalisis log teknis
  • membuat chatbot pelanggan
  • membantu developer membaca kode
  • mengotomasi input dari form website

Setelah itu, beri tingkat risiko untuk tiap penggunaan. Mana yang aman karena datanya publik. Mana yang butuh review karena menyentuh data pelanggan. Mana yang butuh pembatasan ketat karena menyentuh data sensitif. Mana yang sebaiknya tidak masuk AI sama sekali.

Baru setelah itu vendor dan fitur teknis dibandingkan.

Untuk beberapa alur, Zero Data Retention mungkin cukup. Untuk alur lain, bisnis mungkin butuh private deployment, masking data, audit log, approval internal, atau bahkan larangan otomatisasi penuh. Untuk kasus tertentu, sistem perlu dibuat agar data sensitif tidak pernah sampai ke model sejak awal.

Website dan sistem internal juga punya peran penting. Form lead, dashboard sales, sistem support, dan automation sebaiknya tidak asal mengirim semua data ke AI. Data perlu dipilih. Konteks perlu dibatasi. Prompt perlu dirancang agar cukup membantu tanpa membawa informasi yang tidak perlu.

Prinsipnya sederhana: jangan kirim data ke AI hanya karena bisa.

Kirim data karena memang dibutuhkan untuk keputusan atau proses tertentu, dan karena risikonya sudah dipahami.

Private Safety Processing dari OpenAI menunjukkan arah yang menarik: vendor AI mulai mencoba menjaga keamanan tanpa meminta pelanggan menyerahkan privasi terlalu besar. Itu perkembangan positif.

Tetapi bisnis tidak sebaiknya menunggu vendor menyelesaikan semua persoalan governance. Vendor bisa memberi fitur. Bisnis tetap harus menentukan batas kerja.

Pertanyaan utamanya bukan hanya vendor mana yang paling aman.

Pertanyaan yang lebih dekat dengan operasional adalah: apakah bisnis sudah tahu data mana yang boleh masuk ke AI, siapa yang boleh menggunakannya, dan proses mana yang perlu dijaga lebih ketat?

Kalau jawabannya belum jelas, mulai dari sana.

AI yang aman bukan hanya AI yang datanya tidak disimpan vendor. AI yang aman adalah AI yang dipakai dalam alur kerja yang batasnya jelas, risikonya terlihat, dan tanggung jawabnya tidak kabur.

Dapatkan Audit Teknis Gratis untuk meninjau penggunaan AI, website, automation, dan alur data bisnis sebelum risiko privasi menjadi masalah operasional.


Sumber referensi berita: TechCrunch

Continue Reading