Vahid 9 / 12

Məlumat Məxfiliyi, Təhlükəsizlik və Uyğunluq: KVKK, PCI-DSS və Maskalama

Qazanclar:

  • Mənbədə həssas məlumatları gizlətmədən və heç vaxt kart nömrəsini ötürmədən minimuma endirmə prinsipi ilə təhlükəsiz AI axını qurmaq imkanı
  • Ayrı bir autentifikasiya təbəqəsi ilə maskalanmaya nəzarət etmək və müəssisə, DPA-ya uyğun və təlimdə məlumatlardan istifadə etməyən alətləri seçmək imkanı
  • Müştəri ilə şəffaflığı qoruyarkən alətlərdən yalnız səlahiyyətli, müdafiə və konsensual məqsədlər üçün istifadə etmək bacarığı

Çağrı mərkəzi təşkilatın ən sıx şəxsi məlumat axınının baş verdiyi yerdir. Hər söhbətdə ad, telefon, ünvan, TR ID, sifariş tarixçəsi, sağlamlıq məlumatları və hətta ödəniş kartı nömrəsi qeyd edilə bilər. Bu məlumatları süni intellektə emal edərkən bir anlıq belə rahatlaşmaq həm ciddi hüquqi sanksiyalara (KVKK cərimələri milyonlarla lirəyə çata bilər, GDPR cərimələri dövriyyə faizinə çata bilər), həm də müştərilərin etibarının dönməz şəkildə itirilməsinə səbəb olacaq. Bu bölmə bütün əvvəlki bölmələrin üstündə oturan təhlükəsizlik təməlidir: bot, xülasə, təhlil və ya köməkçi nə qədər ağıllı olursa olsun, məlumatları təhlükəsiz idarə etmədikdə istifadə edilə bilməz.

Bu bölmədə biz üç əsas mövzunu əhatə edəcəyik: məlumat məxfiliyi (fərdi məlumatların mühafizəsi — KVKK/GDPR), ödəniş təhlükəsizliyi (PCI-DSS) və maskalanma/redaksiya (həssas məlumatları süni intellektə verməzdən əvvəl gizlətmək). Əlavə olaraq, İT təhlükəsizliyi baxımından bu alətlərin yeganə icazəli və müdafiə məqsədli istifadəsini vurğulayacağıq.

Əsas anlayışlar və hüquqi baza

KVKK (Şəxsi Məlumatların Qorunması Qanunu) Türkiyədə fərdi məlumatların işlənməsini tənzimləyir; GDPR Avropa ekvivalentidir. Bu qanunlara əsasən, şəxsi məlumatlar yalnız xüsusi, qanuni məqsəd üçün təhlükəsiz şəkildə və zəruri hallarda işlənə bilər. Sağlamlıq, din və biometrik məlumatlar xüsusi şəxsi məlumatlardır və əlavə olaraq qorunur. PCI-DSS (Payment Card Industry Data Security Standard) kart məlumatlarının necə işləndiyini müəyyən edir; Bu, ən sərt qaydalardan biridir və tam kart nömrəsinin lazımsız saxlanmasını/ötürülməsini qadağan edir.

Süni intellekt kontekstində bir neçə kritik konsepsiya:

  • Maskalama / redaksiya: Süni intellektə verməzdən əvvəl həssas məlumatların (ad, şəxsiyyət vəsiqəsi, kart, telefon) gizlədilməsi / silinməsi. "Ahmet Yılmaz" yerinə "[MÜŞTƏRİ]", kart yerinə "[KART]".
  • Məlumatların minimuma endirilməsi: Yalnız biznesin tələb etdiyi qədər məlumat mübadiləsi. Tələb olunmadıqda tam ünvan xülasəyə daxil edilmir.
  • Data rezidentliyi: Verilənlərin hansı ölkədə/serverdə işləndiyi; Bəzi məlumatlar xaricə çıxa bilməz.
  • Məlumatların emalı müqaviləsi (DPA): İstifadə etdiyiniz AI alətinin məlumatları necə emal edəcəyini, saxlamayacağını və model təlimində istifadə etməyəcəyini müəyyən edən müqavilə.
  • Razılıq və məqsəd: Söhbət yazılarının işlənməsi üçün lazımi məlumat və hüquqi baza.
Diqqət: “Mən şəxsi məlumatları maskaladım” demək kifayət deyil; Maskanın işlədiyini yoxlamaq lazımdır. Avtomatik maskalanma bəzən ad və ya kart nömrəsini qaçıra bilər. Yüksək riskli axınlarda maskalanma çıxışını seçərək yoxlayın.

Təhlükəsiz arxitektura: məlumatları harada və necə emal etmək olar?

Zəng mərkəzinə AI tətbiq edərkən, aşağıdakı təhlükəsizlik səviyyələri qurulmalıdır:

  1. Mənbədə maskalanma: Transkript AI-yə keçməzdən əvvəl şəxsi/kart məlumatları avtomatik olaraq maskalanır. Kart nömrələri modelə heç vaxt xam formada daxil edilmir.
  2. Korporativ alət seçimi: Model təlimində məlumatlarınızı istifadə etməyən, DPA imzalı və məlumat rezidentliyinə zəmanət verən korporativ alətlərə üstünlük verilir. Müştəri məlumatları ictimaiyyətə açıq olan pulsuz alətlərə daxil edilmir.
  3. Girişə nəzarət: Kim hansı məlumatların qeydə alındığına daxil ola bilər (audit jurnalı). İcazəsiz girişin qarşısı alınır.
  4. Saxlama limiti: Məlumat yalnız lazım olduğu müddət ərzində saxlanılır; lazımsız qeydlər silinir.
  5. Şəffaflıq: Müştəri onun söhbətinin yazıldığını/emal edildiyini və botla danışdığını bilir.

Aşağıdakı cədvəl təhlükəsiz və riskli təcrübələri müqayisə edir:

Mövzu

Riskli təcrübə

Təhlükəsiz tətbiq

Avtomobil seçimi

Pulsuz alət hər kəs üçün mövcuddur

Korporativ, DPA, təhsildə istifadə edilmir

kart məlumatları

Mətnə xam yapışdırma

Heç vaxt; maskalı/[KART]

şəxsi məlumatlar

Olduğu kimi paylaşın

Maskalama + minimuma endirmə

saxlama

Qeyri-müəyyən müddətə

Məqsəd məhduddur, silinmə siyasəti

Giriş

hamı

Səlahiyyətli, daxil edilmişdir

şəffaflıq

gizli qeyd

İşıqlandırma + məlumat

Addım-addım: təhlükəsiz AI məlumat axını

  1. Təsnifat edin: Hansı məlumat sahələri həssasdır (TC, kart, sağlamlıq, ünvan)? Bunları əvvəlcədən qeyd edin.
  2. Maska: AI-yə getməzdən əvvəl avtomatik maskalama tətbiq edin; Heç vaxt kartı yönləndirməyin.
  3. Minimumlaşdırın: İşin tələb etdiyindən çoxunu göndərməyin.
  4. Doğrulayın: Maskalama ilə buraxılmış hər hansı məlumatın olub olmadığını nümunə götürərək yoxlayın.
  5. Müqavilə və saxlama: Avtomobilin DPA, məlumat rezidentliyini və saxlama müddətini təsdiqləyin.
  6. Monitorinq və audit: Girişə daxil olun, müntəzəm təhlükəsizlik yoxlamaları aparın.

Dörd kopyalana bilən şablon

1) Maskalama (redaksiya) sorğusu:

Aşağıdakı mətndə aşağıdakı şəxsi məlumatları tapın və maskalayın: ad-soyad → [MÜŞTƏRİ], TR ID → [IDN], telefon → [TELEFON], kart nömrəsi → [KART], ünvan → [ADRES], e-poçt → [EMAIL]. Maskalı mətni verin; Həmçinin neçə və hansı növ məlumatların maskalandığını sadalayın. Həmçinin əmin olmadığınız sahəni maskalayın (təhlükəsiz tərəf). Mətn: <<...>>

2) Maskanın yoxlanılması (sızmanın skan edilməsi):

Aşağıdakı mətn maskalanmalıdır. İçəridə hələ də görünən maskalanmamış şəxsi/kart məlumatları qalıbmı? (ad, şəxsiyyət vəsiqəsi, telefon, kart, ünvan, e-mail) Tapdıqlarınızı sadalayın; Əgər yoxdursa, "təmiz" deyin. Mətni dəyişməyin, sadəcə yoxlayın. Mətn: <<maskalı mətn>>

3) Məlumatların minimuma endirilməsinə nəzarət:

Aşağıdakı AI sorğu/çıxışı üçün biznes məqsədinə əsasən TƏLƏB EDİLMƏYƏN şəxsi məlumat sahələrini yoxlayın. Məqsəd: <<məsələn. zəng xülasəsi>>.Hansı sahələri çıxarmaq olar? Minimum məlumatla eyni işi görən sadələşdirilmiş versiyanı təklif edin. Məzmun: <<...>>

4) Avtomobilin/uyğunluğun ilkin yoxlanış siyahısı (qeydiyyat):

Zəng mərkəzində yeni süni intellekt alətindən istifadə etməzdən əvvəl bu suallara cavab verməklə uyğunluq qeydi hazırlayın: - Məlumatlar ölkə daxilində emal olunurmu? - DPA imzalanıb? - Model təlimində məlumatlar istifadə olunurmu? - Saxlama müddəti? - Kart məlumatları emal olunurmu? PCI-DSS əhatə dairəsi? - Giriş qeydiyyata alınıb? Çatışmayan/riskli maddələri "təsdiq olmadan istifadə edilə bilməz" kimi qeyd edin.

Zəif məlumat / Güclü göstəriş

Zəif çağırış:

Bu zəng qeydini ümumiləşdirin: "Ahmet Yılmaz, TC 12345678901, kart5312 3456 7890 1234, Bağdat Cad No 5, fakturasına etiraz etdi."

Ciddi pozuntu: xam ad, şəxsiyyət vəsiqəsi və kart nömrəsi ictimai alətə gedir; PCI-DSS və KVKK pozuntusu.

Güclü göstəriş:

Aşağıdakı maskalı zəngi ümumiləşdirin: "[MÜŞTƏRİ] [IDN], [CARD], [ADDRESS] ilə təsdiqlənib və hesab-fakturasına etiraz edib." Xülasəni anonim saxlayın; Heç bir şəxsi/kart məlumatı yaratmayın və ya tələb etməyin.

Fərq: məlumat maskalı, minimuma endirilmiş, xülasə anonim; pozuntusu yoxdur.

üç mini qutu

1-ci hal - Düzgün maskalanma. Sığorta mərkəzində gündəlik 8000 çağırış stenoqramı təhlil edilib. Transkriptlər süni intellektə keçməzdən əvvəl avtomatik maskalanma təbəqəsindən keçirildi; Ad, TR ID nömrəsi, siyasət nömrəsi və sağlamlıq məlumatları maskalanıb və maskalanma çıxışı gündəlik nümunə ilə yoxlanılıb. Təhlil bütün dəyərini saxladı, modelə heç bir şəxsi məlumat daxil olmadı. Təhlükəsizlik və fayda birlikdə əldə edildi.

2-ci hal - Kart məlumatlarının pozulması. Elektron ticarət işçisi ödəniş məsələlərini təhlil etmək üçün tam kart nömrələri ilə zəng qeydlərini ictimai alətə yüklədi. Bu, PCI-DSS-nin ən fundamental qaydasını pozdu (kart məlumatlarını icazəsiz mediaya ötürməmək); Audit zamanı ciddi təsbitlər və cərimələr riski var idi. Doğru yol, kart məlumatlarını mənbədə tamamilə maskalamaq və yalnız "[KART] ilə ödəniş uğursuz oldu" məlumatını təhlil etmək idi.

3-cü hal - Maska sızması. Bir bankda avtomatik maskalanma qeyri-adi formatda yazılmış bir neçə şəxsiyyət nömrəsini əldən verdi. Xoşbəxtlikdən, "2) Maskanın yoxlanılması" addımı qüvvədə idi, buna görə də analizdən əvvəl sızmalar tutuldu və düzəldildi. Dərs: tək maskalanma kifayət deyil; Doğrulama təbəqəsi tələb olunur. Tək qat, insan səhvi kimi, tək nöqtəli uğursuzluqdur.

Ümumi səhvlər

  • Xam məlumatların alətə yapışdırılması. Ad, şəxsiyyət vəsiqəsi, kart və ünvan maskalanmadan heç bir AI vasitəsinə daxil edilməməlidir.
  • Kart məlumatlarını emal edin. Tam kart nömrəsi heç vaxt model girişinə daxil edilmir; PCI-DSS bunu qadağan edir.
  • İctimai yerdə maşın sürmək. Müştəri məlumatları DPA olmayan və məlumatları təlimdə istifadə edən alətlərə verilmir.
  • Maskalanmanın yoxlanılması. Avtomatik maskalanma qaçırıla bilər; Nümunə alma/təsdiqləmə qatı olmalıdır.
  • Şəffaflığın atlanması. Müştəri qeydin işləndiyini və botla danışdığını bilməlidir; Gizli emal həm qeyri-etik, həm də qanunsuzdur.
  • Həddindən artıq məlumatın saxlanması. Məqsəd bitdikdən sonra saxlanılan məlumatlar sadəcə riskdir.
Diqqət (informasiya təhlükəsizliyi): Bu bölmədəki bütün texnikalar yalnız səlahiyyətli, müdafiə məqsədləri və öz təşkilatınızın məlumatları üçün etibarlıdır. İcazəsiz şəxslərin monitorinqi, başqasının məlumatlarına və ya qeydlərinə icazəsiz daxil olmaq üçün nitq analitikası, səsin tanınması və məlumatların işlənməsi vasitələrindən istifadə etmək həm qanunsuzdur, həm də peşə etikasına ziddir. Heç bir məlumat icazə, məqsəd və razılıq olmadan işlənmir.

Xülasə

Məlumatların məxfiliyi, təhlükəsizliyi və uyğunluğu; zəng mərkəzi AI-nin müzakirə olunmayan əsasıdır. KVKK/GDPR şəxsi məlumatları, PCI-DSS ödəniş kartını qoruyur; Ya pozmaq ciddi sanksiyalar və etibarın itirilməsi ilə nəticələnir. Həssas məlumatları süni intellektə vermədən mənbədə maskalayın, kartın nömrəsini heç vaxt ötürməyin, yalnız lazım olan qədər məlumat paylaşmayın (minimizasiya), maskalanmanı yoxladığınızdan əmin olun və təlim üçün məlumatlardan istifadə etməyən yalnız müəssisə, DPA ilə işləyən alətləri seçin. Müştəri ilə şəffaf olun və bütün vasitələrdən yalnız səlahiyyət, vəkillik və razılıqla istifadə edin.

Tətbiq tapşırığı

Zəng mərkəzi ssenarinizdə süni intellektə gedə biləcək 5 fərqli məlumat sahəsini sadalayın (məsələn, ad, şəxsiyyət vəsiqəsi, kart, ünvan, sağlamlıq məlumatları) və hər biri üçün hansı maskalama etiketindən istifadə edəcəyinizi müəyyənləşdirin. Xəyali xam transkript yazın və "1) Maskalama" və "2) Maska yoxlaması" şablonlarını tətbiq edin. Nəhayət, bu yaxınlarda istifadə etdiyiniz (və ya istifadə etməyi düşündüyünüz) AI aləti üçün "4) Alət/uyğunluğun ilkin yoxlama siyahısı" şablonu ilə uyğunluq qeydi hazırlayın və çatışmayan/riskli maddələri qeyd edin.

yoxlama siyahısı

  • [ ] Mənbədəki həssas məlumatları (ad, ID, telefon nömrəsi, ünvan) AI-yə vermədən maskalayıram.
  • [ ] Tam kart nömrəsi heç vaxt model qeydinə (PCI-DSS) daxil edilmir.
  • [ ] Mən yalnız işin tələb etdiyi qədər məlumat paylaşıram (minimallaşdırma).
  • [ ] Mən ayrıca autentifikasiya təbəqəsi ilə maskalanmağa nəzarət edirəm.
  • [ ] Mən yalnız təhsildə datadan istifadə etməyən korporativ, DPA-ya imkan verən vasitələrdən istifadə edirəm.
  • [ ] Müştəri ilə qeyd/emal və botla danışmaqla bağlı şəffafam.
  • [ ] Mən alətlərdən yalnız səlahiyyətli, müdafiə və konsensual məqsədlər üçün istifadə edirəm.