ትርፍ፡
- በምንጩ ላይ ስሱ መረጃዎችን ሳይሸፍኑ እና የካርድ ቁጥሩን በጭራሽ ሳያስተላልፉ በመቀነስ መርህ ደህንነቱ የተጠበቀ AI ፍሰት የማቋቋም ችሎታ።
- ጭምብልን በተለየ የማረጋገጫ ንብርብር የመቆጣጠር ችሎታ እና በድርጅት ፣ በዲፒኤ የነቁ እና በስልጠና ላይ መረጃን የማይጠቀሙ መሳሪያዎችን የመምረጥ ችሎታ።
- ከደንበኛው ጋር ግልጽነት ሲኖር መሳሪያዎችን ለተፈቀደ ፣ ለመከላከያ እና ለስምምነት ዓላማዎች የመጠቀም ችሎታ
የጥሪ ማእከል በጣም ኃይለኛ የድርጅት የግል መረጃ ፍሰት የሚከሰትበት ቦታ ነው። ስም፣ ስልክ ቁጥር፣ አድራሻ፣ TR መታወቂያ፣ የትዕዛዝ ታሪክ፣ የጤና መረጃ እና የክፍያ ካርድ ቁጥር እንኳን በእያንዳንዱ ውይይት ውስጥ ሊጠቀሱ ይችላሉ። ይህንን መረጃ ወደ አርቴፊሻል ኢንተለጀንስ በማዘጋጀት ለአፍታም ቢሆን ዘና ማለት ሁለቱንም ከባድ የህግ ማዕቀቦች ያስከትላል (የKVKK ቅጣቶች በሚሊዮኖች የሚቆጠሩ ሊራዎች ሊደርሱ ይችላሉ፣የGDDR ቅጣቶች የመገበያያ ገንዘብ መቶኛ ሊደርስ ይችላል) እና የደንበኛ እምነት የማይቀለበስ ኪሳራ ያስከትላል። ይህ ክፍል በሁሉም የቀደሙት ክፍሎች ላይ የተቀመጠው የደህንነት መሰረት ነው፡ ምንም ያህል ብልህ የሆነ ቦት፣ ማጠቃለያ፣ ትንተና ወይም ረዳት ቢሆንም መረጃን ደህንነቱ በተጠበቀ ሁኔታ ካልያዘ መጠቀም አይቻልም።
በዚህ ክፍል ውስጥ ሶስት ዋና ርዕሰ ጉዳዮችን እንሸፍናለን፡ የውሂብ ግላዊነት (የግል መረጃ ጥበቃ - KVKK/GDPR)፣ የክፍያ ደህንነት (PCI-DSS) እና መደበቅ/ማስተካከል (ስሱ መረጃዎችን ለአርቴፊሻል ኢንተለጀንስ ከመስጠታችን በፊት መደበቅ)። በተጨማሪም፣ ከ IT ደህንነት አንፃር፣ የእነዚህን መሳሪያዎች ብቸኛ የተፈቀደ እና መከላከያ አጠቃቀም አፅንዖት እንሰጣለን።
መሰረታዊ ፅንሰ ሀሳቦች እና የህግ ማዕቀፎች
KVKK (የግል ውሂብ ጥበቃ ህግ) በቱርኪ ውስጥ የግል መረጃን ሂደት ይቆጣጠራል; GDPR የአውሮፓ አቻ ነው። በነዚህ ህጎች መሰረት የግል መረጃን ደህንነቱ በተጠበቀ ሁኔታ እና ለአንድ የተወሰነ ህጋዊ ዓላማ እንደ አስፈላጊነቱ ብቻ ነው የሚሰራው። እንደ ጤና፣ ሃይማኖት እና ባዮሜትሪክስ ያሉ መረጃዎች ልዩ የግል መረጃዎች ናቸው እና የበለጠ የተጠበቁ ናቸው። PCI-DSS (የክፍያ ካርድ ኢንዱስትሪ የውሂብ ደህንነት ደረጃ) የካርድ ውሂብ እንዴት እንደሚሰራ ይወስናል; በጣም ጥብቅ ከሆኑ ህጎች አንዱ ነው እና ሙሉ የካርድ ቁጥርን አላስፈላጊ ማከማቻ/ማስተላለፍ ይከለክላል።
በአርቴፊሻል ኢንተለጀንስ አውድ ውስጥ ጥቂት ወሳኝ ጽንሰ-ሀሳቦች፡-
- ጭንብል ማድረግ/ማደስ፡ ለአርቴፊሻል ኢንተለጀንስ ከመስጠትዎ በፊት ስሱ መረጃዎችን (ስም፣ መታወቂያ፣ ካርድ፣ ስልክ) መደበቅ/መሰረዝ። "[ደንበኛ]" ከ "አህመት ይልማዝ"፣ "[ካርድ]" ይልቅ በካርድ።
- የውሂብ መቀነስ፡ ንግዱ የሚፈልገውን ያህል ውሂብ ብቻ መጋራት። አስፈላጊ ካልሆነ በስተቀር በማጠቃለያው ውስጥ ሙሉ አድራሻውን ሳያካትት.
- የውሂብ ነዋሪነት፡ መረጃው በየትኛው ሀገር/አገልጋይ ነው የሚሰራው፤ አንዳንድ መረጃዎች ወደ ውጭ አገር መሄድ አይችሉም።
- የውሂብ ማቀናበሪያ ስምምነት (DPA)፡ እርስዎ የሚጠቀሙበት AI መሳሪያ እንዴት መረጃውን እንደሚያስኬድ የሚገልጽ ውል እንጂ አያከማችም እና በሞዴል ስልጠና ውስጥ አይጠቀምም።
- ስምምነት እና ዓላማ፡ የውይይት ቅጂዎችን ለማካሄድ አስፈላጊው መረጃ እና ህጋዊ መሰረት።
ትኩረት: "የግል መረጃን ጭንብል አድርጌያለሁ" ማለት በቂ አይደለም; ጭምብል እየሰራ መሆኑን ማረጋገጥ አስፈላጊ ነው. ራስ-ሰር ጭንብል አንዳንድ ጊዜ ስም ወይም የካርድ ቁጥር ሊያመልጥ ይችላል። ከፍተኛ ስጋት በሚፈጥሩ ጅረቶች ላይ የማስመሰል ውጤትን በመምሰል ይፈትሹ።
ደህንነቱ የተጠበቀ አርክቴክቸር፡ መረጃን የት እና እንዴት ማስኬድ ይቻላል?
AIን ወደ የጥሪ ማእከል ሲያስተዋውቁ የሚከተሉት የደህንነት ንብርብሮች መመስረት አለባቸው።
- ምንጩ ላይ ማስክ፡ ግላዊ/ካርድ ዳታ ግልባጩ ወደ AI ከመሄዱ በፊት በራስ-ሰር ይሸፈናል። የካርድ ቁጥሮች በጥሬው መልክ ወደ ሞዴሉ ፈጽሞ አይገቡም.
- የድርጅት መሳሪያ ምርጫ፡ የእርስዎን ውሂብ በሞዴል ስልጠና የማይጠቀሙ የድርጅት መሳሪያዎች፣ DPA የተፈረመ እና የውሂብ ነዋሪነት ዋስትና የተሰጣቸው ናቸው። የደንበኛ ውሂብ በነጻ በይፋ በሚገኙ መሳሪያዎች ውስጥ አልገባም።
- የመዳረሻ መቆጣጠሪያ፡ የትኛው ውሂብ እንደተመዘገበ (የኦዲት መዝገብ) ማን መድረስ ይችላል። ያልተፈቀደ መዳረሻ ተከልክሏል።
- የማጠራቀሚያ ገደብ: ውሂብ የሚቀመጠው እንደ አስፈላጊነቱ ብቻ ነው; አላስፈላጊ መዝገቦች ይሰረዛሉ.
- ግልጽነት፡- ደንበኛው ንግግሩ እየተቀዳ/ተሰራ እና ከቦት ጋር እየተነጋገረ መሆኑን ያውቃል።
የሚከተለው ሠንጠረዥ አስተማማኝ እና አደገኛ ልምምድን ያወዳድራል፡
ርዕሰ ጉዳይ
አደገኛ ልምምድ
ደህንነቱ የተጠበቀ መተግበሪያ
የተሽከርካሪ ምርጫ
ነፃ መሣሪያ ለሁሉም ሰው ይገኛል።
ኮርፖሬት፣ ዲፒኤ፣ በትምህርት ውስጥ ጥቅም ላይ አልዋለም።
የካርድ ውሂብ
ጥሬ ወደ ጽሑፍ መለጠፍ
በጭራሽ; ጭንብል የተደረገ/[ካርድ]
የግል ውሂብ
እንዳለ አጋራ
ማስክ + መቀነስ
ማከማቻ
ላልተወሰነ ጊዜ
ዓላማ የተገደበ፣ የስረዛ መመሪያ
መዳረሻ
ሁሉም ሰው
የተፈቀደ፣ ገብቷል።
ግልጽነት
ሚስጥራዊ ቀረጻ
የመብራት + መረጃ
ደረጃ በደረጃ፡ ደህንነቱ የተጠበቀ የኤአይአይ የመረጃ ፍሰት
- መድብ፡ የትኞቹ የመረጃ መስኮች ሚስጥራዊነት ያላቸው (ቲሲ፣ ካርድ፣ ጤና፣ አድራሻ)? እነዚህን አስቀድመው ምልክት ያድርጉባቸው.
- ጭንብል: ወደ AI ከመሄድዎ በፊት አውቶማቲክ ጭምብል ያድርጉ; ካርዱን በጭራሽ አታስተላልፍ።
- አሳንስ፡ ስራው ከሚፈልገው በላይ አትላኩ።
- ያረጋግጡ፡ ጭንብል በማድረግ ያመለጠ መረጃ ካለ ናሙና በማውጣት ያረጋግጡ።
- ውል እና ማቆየት፡ የተሽከርካሪውን DPA፣ የውሂብ ነዋሪነት እና የማቆያ ጊዜን ያረጋግጡ።
- ክትትል እና ኦዲት፡ ሎግ መዳረሻ፣ መደበኛ የጥበቃ ኦዲት ማካሄድ።
አራት ሊገለበጡ የሚችሉ አብነቶች
1) ጭንብል (ማሻሻያ) ጥያቄ፡-
ከዚህ በታች ባለው ጽሑፍ ውስጥ የሚከተለውን የግል መረጃ ይፈልጉ እና ይሸፍኑ፡ ስም-የአያት ስም → [CUSTOMER]፣ TR ID → [IDN]፣ phone → [ስልክ]፣ የካርድ ቁጥር → [ካርድ]፣ አድራሻ → [አድራሻ]፣ ኢ-ሜል → [ኢሜል]። የተሸፈነውን ጽሑፍ ይስጡ; እንዲሁም ምን ያህል እና ምን ዓይነት የውሂብ ዓይነቶች ጭምብል እንደተደረጉ ይዘርዝሩ። እንዲሁም እርግጠኛ ያልሆኑትን አካባቢ (አስተማማኝ ጎን) ይሸፍኑ። ጽሑፍ፡ <<...>>
2) ጭንብል ማረጋገጥ (የፍሳሽ ቅኝት)፡-
ከዚህ በታች ያለው ጽሑፍ መደበቅ አለበት። ከውስጥ የቀረ የማይታይ የማይሸሸግ የግል/ካርድ ውሂብ አለ? (ስም፣ መታወቂያ፣ ስልክ፣ ካርድ፣ አድራሻ፣ ኢ-ሜይል) ያገኙትን ይዘርዝሩ፤ ከሌለ "ንጹህ" ይበሉ. ጽሑፉን አይለውጡ፣ በቀላሉ ይፈትሹ። ጽሑፍ፡ << ጭንብል የተደረገ ጽሑፍ >
3) የውሂብ ቅነሳ ቁጥጥር;
ለሚከተለው AI መጠየቂያ/ውፅዓት፣በቢዝነስ አላማው መሰረት የማይፈለጉትን የግላዊ ዳታ መስኮችን ያረጋግጡ። ዓላማ፡ << ለምሳሌ የጥሪ ማጠቃለያ>>. የትኞቹ መስኮች ሊወጡ ይችላሉ? በትንሽ ውሂብ ተመሳሳይ ስራ የሚሰራ ቀለል ያለ ስሪት ይጠቁሙ። ይዘት፡ <<...>>
4) የተሽከርካሪ/ተገዢነት ቅድመ ማረጋገጫ ዝርዝር (ምዝገባ)፡-
በጥሪ ማእከል ውስጥ አዲስ AI መሳሪያ ከመጠቀምዎ በፊት እነዚህን ጥያቄዎች በመመለስ የታዛዥነት ማስታወሻ ያዘጋጁ፡- መረጃ በአገር ውስጥ ነው የሚሰራው? - DPA የተፈረመ ነው? - መረጃው በሞዴል ስልጠና ውስጥ ጥቅም ላይ ይውላል? - የማከማቻ ጊዜ? - የካርዱ መረጃ ተሠርቷል? PCI-DSS ሽፋን? - መዳረሻ ተመዝግቧል? የጎደሉ/አደጋ የሚያስከትሉ ንጥሎችን "ያለ ፍቃድ መጠቀም አይቻልም" የሚል ምልክት ያድርጉበት።
ደካማ ጥያቄ / ጠንካራ ጥያቄ
ደካማ ጥያቄ፡
ይህንን የጥሪ መዝገብ ጠቅለል አድርጉ፡ "አህመት ይልማዝ፣ TC 12345678901፣ kart5312 3456 7890 1234፣ አድራሻ ባግዳት ካድ ቁጥር 5፣ ደረሰኙን ተቃወመ።"
ከባድ ጥሰት: ጥሬ ስም, መታወቂያ እና የካርድ ቁጥር ወደ ይፋዊ መሳሪያ ይሂዱ; PCI-DSS እና KVKK ጥሰት.
ኃይለኛ ጥያቄ፡-
የሚከተለውን ጭንብል የተደረገ ጥሪ አጠቃልለው፡ "[ደንበኛው] በ[IDN]፣ [CARD]፣ [ADDRESS] ተረጋግጧል እና ደረሰኙን ተቃውሟል። ማጠቃለያው እንዳይታወቅ ያድርጉ; ማንኛውንም የግል/ካርድ ውሂብ አታመነጭ ወይም አትጠይቅ።
ልዩነት፡ ውሂብ ተሸፍኗል፣ የተቀነሰ፣ ማጠቃለያ ስም-አልባ; ምንም ጥሰት የለም.
ሶስት ጥቃቅን ጉዳዮች
ጉዳይ 1 - ትክክለኛ ጭምብል. በኢንሹራንስ ማእከል ውስጥ በየቀኑ 8,000 የጥሪ ቅጂዎች ተተነተኑ። ወደ AI ከመሄዳቸው በፊት ግልባጮቹ በራስ-ሰር ጭምብል ሽፋን ውስጥ ተላልፈዋል; ስም፣ TR መታወቂያ ቁጥር፣ የፖሊሲ ቁጥር እና የጤና መረጃ ጭንብል ተሸፍኗል እና የጭምብሉ ውፅዓት በየቀኑ ናሙና ተፈትሸዋል። ትንታኔው ሁሉንም ዋጋ ይይዛል, ምንም የግል መረጃ ወደ አምሳያው ውስጥ አልገባም. ደህንነትና ተጠቃሚነት በአንድነት ተገኝቷል።
ጉዳይ 2 - የካርድ ውሂብ ጥሰት. የኢ-ኮሜርስ ሰራተኛ የክፍያ ጉዳዮችን ለመተንተን ከሙሉ ካርድ ቁጥሮች ጋር የጥሪ ቅጂዎችን ወደ ይፋዊ መሳሪያ ሰቅሏል። ይህ በጣም መሠረታዊ የሆነውን የ PCI-DSS ህግ ጥሷል (የካርድ ውሂብን ወደ ያልተፈቀደ ሚዲያ ማስተላለፍ አይደለም); በምርመራው ወቅት ከባድ ግኝቶች እና ቅጣቶች ሊኖሩ ይችላሉ. ትክክለኛው መንገድ የካርድ ውሂቡን ከምንጩ ላይ ሙሉ በሙሉ መደበቅ እና "ክፍያ ከካርድ ጋር አልተሳካም" የሚለውን መረጃ ብቻ መተንተን ነበር።
ጉዳይ 3 - ጭንብል መፍሰስ. በባንክ ውስጥ፣ አውቶማቲክ ጭምብል ባልተለመደ መልኩ የተፃፉ በርካታ የመታወቂያ ቁጥሮች አምልጦታል። እንደ እድል ሆኖ፣ የ"2) የጭምብል ማረጋገጫ" እርምጃ በስራ ላይ ስለነበር ፍሳሾቹ ተይዘው ከመተንተን በፊት ተስተካክለዋል። ትምህርት: ጭምብል ብቻውን በቂ አይደለም; የማረጋገጫ ንብርብር ያስፈልጋል. ነጠላ ሽፋን፣ ልክ እንደ ሰው ስህተት፣ ነጠላ ነጥብ አለመሳካት ነው።
የተለመዱ ስህተቶች
- ጥሬውን መረጃ ወደ መሳሪያው መለጠፍ. ስም፣ መታወቂያ፣ ካርድ እና አድራሻ ጭምብል ሳይሸፍኑ ወደ ማንኛውም AI ተሽከርካሪ መግባት የለባቸውም።
- የሂደት ካርድ ውሂብ. ሙሉ የካርድ ቁጥሩ ወደ ሞዴል ግቤት ፈጽሞ አይገባም; PCI-DSS ይህን ይከለክላል.
- በአደባባይ ማሽከርከር። የደንበኞች መረጃ DPA ለሌላቸው እና መረጃውን በስልጠና ውስጥ ለሚጠቀሙ መሳሪያዎች አይሰጥም።
- ጭንብል ማድረግን አለማረጋገጥ። ራስ-ሰር ጭንብል ሊያመልጥ ይችላል; ናሙና/ማረጋገጫ ንብርብር መኖር አለበት።
- ግልጽነትን መዝለል። ደንበኛው ቀረጻው እየተሰራ እና ከቦት ጋር እየተነጋገረ መሆኑን ማወቅ አለበት; በድብቅ ማቀነባበር ሥነ ምግባር የጎደለው እና ሕገወጥ ነው።
- በጣም ብዙ ውሂብ በማከማቸት ላይ። ዓላማው ካለቀ በኋላ የተቀመጠው መረጃ አደጋ ብቻ ነው።
ጥንቃቄ (የመረጃ ደህንነት)፡ በዚህ ክፍል ውስጥ ያሉት ሁሉም ቴክኒኮች የሚሰሩት ለተፈቀደ፣ ለመከላከያ ዓላማ እና ለድርጅትዎ መረጃ ብቻ ነው። ያልተፈቀዱ ሰዎችን ለመከታተል፣ የሌላ ሰውን መረጃ ለማግኘት ወይም ያለፍቃድ ለመመዝገብ የንግግር ትንተና፣ የድምጽ ማወቂያ እና የውሂብ ማቀነባበሪያ መሳሪያዎችን መጠቀም ህገወጥ እና ሙያዊ ስነ-ምግባርን የሚጻረር ነው። ያለፈቃድ፣ አላማ እና ፍቃድ ምንም አይነት ውሂብ አይሰራም።
በማጠቃለያው
የውሂብ ግላዊነት, ደህንነት እና ተገዢነት; የጥሪ ማዕከል AI ለድርድር የማይቀርብ መሬት ነው። KVKK/GDPR የግል መረጃን ይከላከላል, PCI-DSS የክፍያ ካርድ; መጣስ ከባድ ማዕቀቦችን እና መተማመንን ያመጣል። ሚስጥራዊነት ያለው መረጃ ምንጩ ላይ ለ AI ሳትሰጡ ማስክ፣ የካርድ ቁጥሩን በጭራሽ አታሳልፉ፣ አስፈላጊ የሆነውን ያህል መረጃ ብቻ ያካፍሉ (ማሳነስ)፣ ማስኬጃውን ያረጋግጡ፣ እና ኢንተርፕራይዝ ብቻ፣ ዲፒኤ የነቁ መሳሪያዎችን ይምረጡ እና መረጃውን ለስልጠና የማይጠቀሙ። ከደንበኛው ጋር ግልጽ ይሁኑ እና ሁሉንም መሳሪያዎች በስልጣን, ጥብቅና እና ፍቃድ ብቻ ይጠቀሙ.
የመተግበሪያ ተግባር
በጥሪ ማእከልዎ ሁኔታ (ለምሳሌ ስም፣ መታወቂያ፣ ካርድ፣ አድራሻ፣ የጤና መረጃ) ወደ AI ሊሄዱ የሚችሉ 5 የተለያዩ የመረጃ መስኮችን ይዘርዝሩ እና ለእያንዳንዱ የትኛውን ማስክ እንደሚጠቀሙ ይወስኑ። ምናባዊ ጥሬ ግልባጭ ይፃፉ እና "1) ጭንብል" እና "2) ማስክ ማረጋገጫ" አብነቶችን ይተግብሩ። በመጨረሻም፣ በቅርብ ጊዜ ለተጠቀሙበት AI መሳሪያ (ወይም ለመጠቀም ለማሰብ ላሰቡት)፣ በ"4) Tool/Compliance preliminary checklist" አብነት ላይ የመታዘዣ ማስታወሻ ያዘጋጁ እና የጎደሉትን/አደጋዎችን ምልክት ያድርጉ።
የማረጋገጫ ዝርዝር
- [ ] ለ AI ሳልሰጠው በምንጩ (ስም፣ መታወቂያ፣ ስልክ ቁጥር፣ አድራሻ) ላይ ስሱ መረጃዎችን እሸፍናለሁ።
- [] ሙሉ የካርድ ቁጥሩ በአምሳያው ግቤት (PCI-DSS) ውስጥ ፈጽሞ አልተካተተም።
- [ ] እኔ ሥራው የሚፈልገውን ያህል መረጃ ብቻ ነው የማጋራው (መቀነስ)።
- [] ጭምብልን በተለየ የማረጋገጫ ንብርብር እቆጣጠራለሁ።
- [ ] እኔ በድርጅት ውስጥ መረጃን የማይጠቀሙ ዲፒኤ የነቁ መሳሪያዎችን ብቻ ነው የምጠቀመው።
- [] ቦት ስለመቅዳት/ ስለመቅረጽ እና ስለማነጋገር ከደንበኛው ጋር ግልጽ ነኝ።
- [ ] መሳሪያዎችን የምጠቀመው ለተፈቀደ፣ ለመከላከያ እና ለስምምነት ዓላማዎች ብቻ ነው።