Câu hỏi đúng trước khi dùng bất kỳ công cụ AI nào
Doanh nghiệp bạn muốn dùng Gemini Notebook (tên cũ NotebookLM) để xây knowledge base, onboarding nhân viên, phân tích đối thủ. Tính năng thì hấp dẫn, nhưng trước khi upload bất cứ tài liệu nào, câu hỏi đầu tiên phải là “Dữ liệu của mình sẽ đi đâu và ai có thể truy cập?”
Đây là câu hỏi hoàn toàn hợp lý. Bất kỳ công cụ cloud nào nhận dữ liệu doanh nghiệp đều cần được đánh giá bảo mật trước khi triển khai. Bài viết này không bán tính năng Gemini Notebook mà trả lời thẳng các câu hỏi bảo mật mà IT manager và compliance officer cần biết, kèm checklist thực tế để quyết định có nên dùng hay không.
Chính sách dữ liệu của Google với Gemini Notebook
Ba cam kết cốt lõi từ Google về dữ liệu trong Gemini Notebook cần nắm rõ.
Thứ nhất, dữ liệu không dùng để huấn luyện mô hình AI. Tài liệu bạn upload vào notebook không trở thành dữ liệu training cho Gemini hay bất kỳ mô hình nào khác của Google. Đây là cam kết được ghi rõ trong điều khoản dịch vụ.
Thứ hai, dữ liệu lưu trên hạ tầng Google Cloud. Tài liệu được lưu trữ và xử lý trên server của Google, áp dụng các tiêu chuẩn bảo mật hạ tầng mà Google Cloud đang sử dụng cho các dịch vụ doanh nghiệp khác (Gmail, Drive, Workspace).
Thứ ba, dữ liệu notebook được cách ly theo người dùng. Mỗi notebook thuộc về tài khoản Google của người tạo. Người khác không thể truy cập trừ khi được chia sẻ rõ ràng. Khi chia sẻ notebook, mỗi người dùng chat độc lập, không thấy lịch sử hội thoại của người khác.
Ba điểm trên là nền tảng, nhưng chưa đủ để kết luận “an toàn” cho mọi loại dữ liệu. Mức độ nhạy cảm của dữ liệu quyết định liệu những cam kết này có đáp ứng yêu cầu bảo mật của tổ chức bạn hay không.
Framework phân loại dữ liệu: cái gì upload được, cái gì không
Không phải mọi dữ liệu đều cần mức bảo mật giống nhau. Trước khi quyết định upload lên Gemini Notebook, hãy phân loại dữ liệu theo 4 cấp độ.
Cấp 1: công khai (public). Thông tin đã công bố trên website, blog, brochure, báo cáo thường niên. Upload thoải mái vì dữ liệu này ai cũng truy cập được.
Cấp 2: nội bộ (internal). Quy trình vận hành, SOP, tài liệu training nhân viên, ghi chú cuộc họp, kiến thức chuyên môn tổng hợp. Đây là nhóm phù hợp nhất để upload vào Gemini Notebook. Dữ liệu có giá trị khi tổng hợp nhưng không gây thiệt hại nghiêm trọng nếu lộ.
Cấp 3: bảo mật (confidential). Chiến lược kinh doanh, dữ liệu khách hàng có PII (tên, email, số điện thoại), hợp đồng có điều khoản bảo mật, kế hoạch M&A, dữ liệu tài chính chưa công bố. Với gói cá nhân hoặc AI Plus, không nên upload nhóm này. Với Google Workspace Enterprise có DPA, cần đánh giá từng trường hợp dựa trên yêu cầu compliance cụ thể.
Cấp 4: hạn chế (restricted). Dữ liệu bị ràng buộc bởi NDA cấm chia sẻ với bên thứ ba, dữ liệu y tế (HIPAA), dữ liệu thanh toán (PCI-DSS), bí mật thương mại, mã nguồn lõi. Tuyệt đối không upload lên bất kỳ công cụ AI cloud nào, bao gồm Gemini Notebook.
Cẩm nang chiến lược NotebookLM (Chương 10) phân tích chi tiết từng cấp độ và đưa ra ví dụ cụ thể cho từng ngành. Nguyên tắc chung là khi phân vân, hãy xếp dữ liệu vào cấp cao hơn. Upload dữ liệu cấp 1 và cấp 2 là an toàn trên mọi gói. Cấp 3 cần đánh giá kỹ. Cấp 4 là ranh giới không nên vượt qua.
Checklist 10 mục trước khi triển khai Gemini Notebook
Dưới đây là 10 việc cần làm trước khi đội ngũ bắt đầu upload tài liệu doanh nghiệp vào Gemini Notebook.
1. Đọc điều khoản dịch vụ hiện hành. Kiểm tra Google Terms of Service và Additional Terms cho Gemini Notebook tại thời điểm triển khai. Chính sách có thể cập nhật, đừng dựa vào thông tin cũ.
2. Phân loại dữ liệu nội bộ. Áp dụng framework 4 cấp ở trên cho toàn bộ tài liệu dự định upload. Gắn nhãn rõ ràng trước khi cho phép đội ngũ sử dụng.
3. Xác định gói phù hợp. Gói cá nhân (Free, AI Plus, AI Pro) chỉ nên dùng cho dữ liệu cấp 1 và 2. Nếu doanh nghiệp cần upload dữ liệu cấp 3, đánh giá Google Workspace Enterprise với DPA.
4. Ký DPA nếu cần. Google Workspace Enterprise cung cấp Data Processing Agreement, cam kết pháp lý về cách Google xử lý dữ liệu doanh nghiệp. Nếu tổ chức yêu cầu DPA, đây là gói duy nhất đáp ứng.
5. Thiết lập quyền chia sẻ. Quy định rõ ai được chia sẻ notebook với ai. Gemini Notebook cho phép chia sẻ với người dùng cụ thể, nhưng không có hệ thống phân quyền phức tạp kiểu admin/editor/viewer. Cần quy ước nội bộ bổ sung.
6. Kiểm tra NDA và hợp đồng với khách hàng. Nếu dữ liệu đến từ khách hàng hoặc đối tác, kiểm tra xem hợp đồng có cấm chia sẻ với “bên thứ ba” không. Google, trong trường hợp này, là bên thứ ba.
7. Không upload PII trừ khi bắt buộc. Tên, email, số điện thoại, CCCD, địa chỉ cá nhân của khách hàng không nên nằm trong notebook. Nếu tài liệu có PII, ẩn hoặc xóa trước khi upload.
8. Audit danh sách notebook định kỳ. Mỗi quý, kiểm tra lại các notebook đang hoạt động. Xóa notebook không còn cần thiết. Kiểm tra xem notebook nào đang được chia sẻ với ai.
9. Đào tạo đội ngũ về quy tắc sử dụng. Không đủ khi chỉ IT biết quy tắc. Mọi người dùng cần hiểu dữ liệu nào được upload, dữ liệu nào không. Viết SOP ngắn gọn, 1 trang là đủ.
10. Ghi nhận ngày đánh giá tiếp theo. Chính sách Google thay đổi, quy định nội bộ cập nhật, sản phẩm có tính năng mới. Đặt lịch review mỗi 6 tháng để đảm bảo mọi thứ vẫn phù hợp.
Checklist này không thay thế đánh giá bảo mật chính thức của đội IT, nhưng là bước đầu tiên thực tế để đảm bảo doanh nghiệp không upload dữ liệu nhạy cảm một cách vô tình.
Google Workspace Enterprise vs gói cá nhân
Sự khác biệt giữa hai nhóm gói không chỉ ở tính năng mà ở cam kết bảo mật pháp lý.
Gói cá nhân (Free, AI Plus, AI Pro) hoạt động theo điều khoản dịch vụ tiêu dùng của Google. Dữ liệu không dùng train AI, lưu trên hạ tầng Google, nhưng không có DPA, không có SLA chính thức, không có admin controls tập trung và không có audit logs. Phù hợp cho cá nhân, freelancer, đội nhỏ làm việc với dữ liệu công khai hoặc nội bộ không nhạy cảm.
Google Workspace Enterprise cung cấp DPA ràng buộc pháp lý về cách Google xử lý dữ liệu. SLA cam kết thời gian uptime. Admin controls cho phép quản trị viên kiểm soát ai trong tổ chức được dùng Gemini Notebook, thiết lập chính sách data ở cấp domain. Audit logs ghi nhận hoạt động để compliance review.
Nếu tổ chức bạn thuộc ngành có quy định bảo mật nghiêm ngặt (tài chính, y tế, pháp lý) hoặc xử lý dữ liệu khách hàng có PII, Google Workspace Enterprise là lựa chọn duy nhất nên cân nhắc. Nếu đội ngũ chỉ dùng Gemini Notebook cho kiến thức nội bộ và tài liệu công khai, gói cá nhân đủ dùng.
Khi nào không nên dùng Gemini Notebook
Có những tình huống câu trả lời đúng là “không dùng”, bất kể gói nào.
Khi hợp đồng NDA cấm chia sẻ dữ liệu với bên thứ ba mà không có ngoại lệ cho cloud processor, đừng upload. Khi dữ liệu chứa thông tin y tế bệnh nhân hoặc dữ liệu thanh toán thẻ tín dụng, đừng upload. Khi tổ chức yêu cầu dữ liệu phải lưu trên server nội bộ (on-premise) và không chấp nhận cloud dưới bất kỳ hình thức nào, Gemini Notebook không phù hợp vì hoàn toàn hoạt động trên cloud, không có phiên bản on-premise. Khi bạn không chắc dữ liệu thuộc cấp nào trong framework phân loại, hãy hỏi đội compliance trước khi upload.
Nói “không” đúng lúc là cách bảo vệ cả doanh nghiệp và niềm tin của khách hàng. Gemini Notebook là công cụ mạnh, nhưng không phải mọi dữ liệu đều nên đặt trên cloud.
Câu hỏi thường gặp
Google có đọc dữ liệu trong notebook không?
Theo chính sách hiện tại, Google cam kết dữ liệu trong Gemini Notebook không được nhân viên Google đọc cho mục đích ngoài việc cung cấp dịch vụ và không dùng để huấn luyện mô hình AI. Tuy nhiên, dữ liệu vẫn được xử lý bởi mô hình Gemini trên server Google để tạo câu trả lời. Đây là cách hoạt động của mọi công cụ AI cloud, không riêng Gemini Notebook. Nếu tổ chức yêu cầu cam kết chặt hơn, Google Workspace Enterprise với DPA là bước tiếp theo.
Có nên upload dữ liệu tài chính lên Gemini Notebook không?
Tùy loại dữ liệu và gói sử dụng. Báo cáo tài chính đã công bố (annual report, investor deck) thuộc cấp 1, upload được trên mọi gói. Dữ liệu tài chính nội bộ chưa công bố (revenue breakdown, forecast, chi phí theo phòng ban) thuộc cấp 3, chỉ nên upload trên Google Workspace Enterprise có DPA. Dữ liệu thanh toán khách hàng (số thẻ, tài khoản ngân hàng) thuộc cấp 4, tuyệt đối không upload.
Bài liên quan
- Gemini Notebook cho doanh nghiệp — cách triển khai ở quy mô tổ chức
- Onboarding nhân viên mới với Gemini Notebook — rút ngắn thời gian đào tạo bằng notebook
- Sales enablement với Gemini Notebook — trang bị kiến thức sản phẩm cho đội bán hàng
- Gemini Notebook cho freelancer và solopreneur — xây bộ não thứ hai cho công việc một người
Bửu Trung — Dân Lười, thích Tối ưu.
Doanh nghiệp bạn đang dùng công cụ AI nào và đã đánh giá bảo mật chưa? Chia sẻ để mình trao đổi thêm.
