Penawaran Data Spirit senilai $10 Million dari Google: Apa yang Tidak Diselesaikan oleh Deidentifikasi

Penawaran data Spirit Airlines dari Google mencakup pesan perusahaan, kode, dan operasi. Deidentifikasi menangani identitas pribadi tanpa menyelesaikan kerahasiaan atau penggunaan hilir.

Bagikan artikel ini

Google memenangkan lelang kebangkrutan dengan penawaran $10 million untuk salinan terdeidentifikasi dari sejarah bisnis internal Spirit Airlines: email, pesan Microsoft Teams, dokumen, repository perangkat lunak, catatan operasional, dan data perusahaan lainnya. Harganya mencolok, tetapi pelajaran yang lebih berguna adalah apa yang dipisahkan oleh penjualan yang diusulkan—dan apa yang tidak.

Menghapus informasi yang dapat mengidentifikasi seseorang adalah kontrol privasi yang nyata. Namun, hal itu tidak otomatis menghapus konteks bisnis rahasia, menetapkan bahwa setiap catatan dapat digunakan untuk pelatihan AI, atau menjawab bagaimana dataset turunan harus disimpan, diaudit, dan dilacak melalui model-model mendatang.

Per 19 Agustus, Google adalah penawar pemenang $10 million dan perusahaan data AI Mercor adalah penawar alternatif $7.5 million. Pengadilan kebangkrutan menjadwalkan sidang penjualan pada pukul 11:00 a.m. Waktu Timur pada hari itu. Persetujuan pengadilan dan syarat lain dalam perjanjian masih tertunda, sehingga bukti mendukung penyebutan “penawaran pemenang dan transfer yang diusulkan”—bukan penjualan yang telah selesai.

Kasus ini memberi harga yang luar biasa jelas pada sejarah tempat kerja: catatan terakumulasi tentang bagaimana organisasi berkomunikasi, menulis perangkat lunak, mengambil keputusan, menangani pengecualian, dan menjalankan sistem nyata. Hal itu menjadi peringatan praktis bagi perusahaan mana pun yang memperlakukan data kolaborasi lama sebagai barang yang memenuhi penyimpanan, bukan aset yang perlu dikelola.

Apa saja yang ada dalam kesepakatan data AI Google–Spirit Airlines?

Pemberitahuan lelang dan perjanjian yang diusulkan Spirit pada 14 Agustus membagi aset menjadi tiga kelompok besar:

  • data produktivitas dan kolaborasi, termasuk email, kalender, chat, pesan, dokumen, presentasi, spreadsheet, repository pengetahuan, dan wiki;
  • data bisnis inti dan aplikasi, termasuk perilaku serta produktivitas karyawan, manajemen pendapatan, operasi pesawat, dan logistik; serta
  • data alur kerja dan proses yang mencakup bidang seperti pemasaran, dukungan, sumber daya manusia, strategi, manajemen proyek, transaksi, akuntansi, keuangan perusahaan, dan penipuan.

Aset yang diusulkan juga mencakup perangkat lunak yang dikembangkan Spirit beserta source code, arsitektur, algoritme, library, application programming interface, spesifikasi teknis, manual, dan dokumentasi pemeliharaannya.

Inventaris dalam filing tersebut memperkirakan skala beberapa sistem yang disertakan. Ini adalah angka dalam jadwal pengadilan Spirit, bukan jumlah yang diukur secara independen.

Contoh aset perusahaan yang tercantum dalam penjualan data Spirit yang diusulkan
Aset yang tercantum dalam filing Volume perkiraan Kualifikasi penting
Email 100 million messages Hanya ditransfer setelah deidentifikasi yang diwajibkan
Microsoft Teams 500 million items Bagian dari lingkungan Microsoft 365 native
OneDrive 17,082,644 items Dokumen dapat berisi identifier dalam teks bebas
SharePoint 20,577,677 items Konteks bisnis tetap berguna setelah nama dihapus
Repository source code 516 repositories; about 30 million lines Mencakup histori, metadata pull request, dan diskusi

Profil pelanggan, catatan loyalitas, alamat email pelanggan aktif, dan daftar pelanggan Spirit ditandai tidak termasuk. Kategori transaksi dan operasional lain hanya disertakan berdasarkan pengecualian utama perjanjian terhadap data pribadi. Komunikasi yang dilindungi attorney-client privilege, work product, atau perlindungan serupa juga dikecualikan; jika materi berprivilege tertransfer tanpa sengaja, perjanjian mengatur pengembalian atau pemusnahannya setelah pemberitahuan.

Perbedaan itu mudah hilang dalam sebuah headline. Berdasarkan ketentuan ini, Google tidak membeli daftar penumpang. Google menawar dataset perusahaan yang luas, yang informasi pribadinya harus dihapus sebelum pengiriman.

Apa yang diperlukan deidentifikasi sebelum Google menerima data

Deidentifikasi berarti mengubah data agar tidak dapat secara wajar dihubungkan dengan orang tertentu. Deidentifikasi tidak sama dengan mengganti nama dengan ID acak, teknik yang sering disebut pseudonimisasi: data yang tersisa juga harus tahan terhadap pengaitan yang wajar.

Berdasarkan perjanjian yang diusulkan, Spirit harus mengirim data terkait kepada satu atau lebih agen deidentifikasi pihak ketiga yang dapat diterima atau ditunjuk Google. Agen—atau Spirit untuk apa pun yang dikirim langsung—harus menyatakan, hingga memuaskan penilaian wajar Google, bahwa hasilnya memenuhi hukum yang berlaku dan standar industri yang berlaku umum.

Perjanjian itu secara khusus meminta standar dalam California Consumer Privacy Act meskipun hukum tersebut mungkin tidak berlaku untuk suatu aset. Definisi California menggabungkan tiga unsur: langkah wajar untuk mencegah pengaitan dengan konsumen atau rumah tangga, komitmen publik untuk tidak melakukan reidentifikasi, dan kontrak yang mengikat penerima berikutnya pada syarat yang sama. Untuk data apa pun yang berkaitan dengan kesehatan, perjanjian itu juga menggunakan standar deidentifikasi federal HIPAA.

Google membuat komitmen publik yang sama dalam perjanjian: memelihara dan menggunakan data dalam bentuk terdeidentifikasi, serta tidak sengaja mengaitkannya dengan orang atau rumah tangga. Google dapat mentransfer data terdeidentifikasi kepada pihak ketiga, tetapi harus mewajibkan mereka secara kontraktual untuk mengikuti komitmen yang sama.

Agen tersebut juga harus menjaga integritas referensial di seluruh dataset. Dalam bahasa sederhana, catatan yang berkaitan harus tetap berkaitan setelah identifier diubah. Jika karyawan yang sama muncul dalam rangkaian email, catatan proyek, dan event alur kerja, penggantian yang konsisten dapat mempertahankan urutannya tanpa membuka identitas asli.

Sifat ini berharga untuk menganalisis bagaimana pekerjaan berlangsung. Sifat ini juga menjelaskan mengapa deidentifikasi perlu diuji terhadap informasi tambahan yang mungkin dimiliki penerima, bukan sekadar melalui pemeriksaan “nama sudah dihapus”. Panduan deidentifikasi NIST merekomendasikan tingkat kinerja yang terukur, studi reidentifikasi, model berbagi yang ditentukan, dan tata kelola seperti dewan peninjau pengungkapan. Panduan itu memperingatkan bahwa tool yang sekadar menyamarkan informasi pribadi mungkin tidak memberikan deidentifikasi yang memadai.

Bahkan proses yang dilakukan dengan benar hanya mengurangi risiko, bukan membuatnya secara matematis menjadi nol. Panduan HHS menyatakan bahwa kedua metode HIPAA yang diizinkan menyisakan kemungkinan kecil informasi dapat dikaitkan kembali kepada seseorang. Itu adalah panduan teknis umum, bukan temuan bahwa proses yang diusulkan Spirit memiliki kekurangan.

Terdeidentifikasi tidak sama dengan tidak rahasia

Perlindungan privasi dalam perjanjian penjualan berfokus pada apakah informasi dapat mengidentifikasi seseorang. Daftar aset secara terpisah menunjukkan mengapa perusahaan membutuhkan lebih dari sekadar tes privasi.

Sebuah email dapat mengungkap asumsi operasional yang gagal setelah nama pengirim dihapus. Riwayat kontrak dapat menunjukkan posisi negosiasi tanpa menyebut nama para negosiator. Source code dan diskusi issue dapat mempertahankan arsitektur, keputusan keamanan, dan logika bisnis setelah identitas penulis diubah. Deidentifikasi dapat melindungi orang sambil tetap membuat sebagian besar sejarah organisasi berguna—dan kegunaan itu merupakan bagian dari nilai yang ditawar Google.

Ini adalah inferensi editorial dari struktur perjanjian yang terdiri dari dua bagian: data pribadi dan materi berprivilege dikecualikan, sedangkan aset operasional, hukum, keuangan, dan perangkat lunak yang luas secara tegas disertakan. Ini bukan klaim bahwa transfer aset tersebut melanggar hukum.

Google mengatakan kepada Axios bahwa sebagian dataset perusahaan dapat membantu meningkatkan produk dan model AI-nya, dan pihak ketiga akan membersihkan informasi pengenal pribadi secara ketat sebelum Google menerimanya. Reuters melaporkan secara independen penawaran pemenang, rencana penggunaan AI, dan sidang yang masih tertunda.

Baik laporan tersebut maupun perjanjian yang diajukan secara publik tidak menyebut model, produk, tahap pelatihan, atau rencana evaluasi. “Meningkatkan produk dan model AI” dapat mencakup beberapa bentuk pengembangan; itu tidak membuktikan bahwa korpus mentah akan langsung dituangkan ke chatbot serbaguna.

Perjanjian publik itu juga tidak menyatakan batas waktu penghapusan salinan Google, daftar penggunaan yang disetujui dan dibatasi tujuannya, atau rezim audit bagi penerima berikutnya. Kelalaian tersebut tidak membuktikan bahwa tidak ada kontrol internal atau syarat pengadilan di kemudian hari. Kelalaian itu mengidentifikasi pertanyaan yang tidak dijawab dokumen publik.

Kontrol yang dikonfirmasi dalam penjualan data Spirit yang diusulkan dan pertanyaan yang tidak dijawab perjanjian publik
Dikonfirmasi dalam perjanjian yang diusulkan Tidak ditentukan dalam perjanjian publik
Data pribadi dan daftar pelanggan dikecualikan Metode teknis deidentifikasi dan hasil pengujian yang tepat
Materi berprivilege dikecualikan, dengan proses pengembalian atau pemusnahan Produk, model, atau pipeline pelatihan yang disebutkan
Sertifikasi pihak ketiga sebelum pengiriman Periode penyimpanan atau tanggal penghapusan terjadwal untuk Google
Komitmen publik untuk tidak melakukan reidentifikasi Batasan tujuan di luar pemeliharaan bentuk terdeidentifikasi
Penerima hilir terikat secara kontraktual pada komitmen tersebut Hak audit, frekuensi pelaporan, atau proses penghapusan model secara publik

Apa yang perlu dipantau setelah sidang 19 Agustus

Checkpoint pertama adalah putusan pengadilan dan syarat apa pun yang ditambahkan ke perintah penjualan. Setelah itu, bukti yang berguna mencakup identitas dan metodologi agen deidentifikasi, standar serta hasil sertifikasi, cakupan aset final, dan batasan atau kontrol yang lebih jelas atas penggunaan produk dan model.

Penawaran $10 million tidak menetapkan harga universal untuk data perusahaan. Penawaran itu menetapkan sesuatu yang lebih konkret: setidaknya dua penawar melihat nilai yang cukup dalam sejarah operasional terdeidentifikasi milik satu maskapai yang gagal untuk menawarinya jutaan dolar.

Bagi organisasi lain, pelajarannya bukan mulai mengemas inbox lama untuk dijual. Pelajarannya adalah mengelola sejarah tempat kerja sebelum orang lain menetapkan nilainya di bawah tenggat. Daily Digest 18 Agustus kami memiliki snapshot berita awal; kini kasus ini memberi alasan bagi tim keamanan, privasi, engineering, dan pimpinan untuk meninjau kontrol di balik arsip mereka sendiri.

Sumber

  1. Spirit notice of auction results and proposed sale agreements
  2. Reuters report on the Google and Spirit data transaction
  3. Axios report and Google statement on the Spirit dataset
  4. NIST SP 800-188: De-Identifying Government Datasets
  5. NIST guidance for using Privacy Framework 1.1
  6. California Civil Code section 1798.140
  7. HHS guidance on deidentification under the HIPAA Privacy Rule