единици
1. Въведение в изкуствения интелект в кол център и клиентско изживяване: роли, граници, удостоверяване и поверителност 2. Гласови и текстови ботове: IVR, Chatbot и Voicebot Design 3. Дизайн на разговор и виртуален асистент: Намерение, диалог и естествен опит 4. Резюме на обаждането и автоматично маркиране: Намаляване на обобщението до секунди 5. База знания и RAG: Как бот и агент намират правилния отговор 6. Помощ за агент: Помощ в реално време 7. Анализ на настроението и управление на качеството: QA с анализ на речта 8. Самообслужване и автоматизация: Самостоятелно решаване на клиента 9. Поверителност на данните, сигурност и съответствие: KVKK, PCI-DSS и маскиране 10. Ескалация и сътрудничество между човек и изкуствен интелект 11. Измерване, KPI и непрекъснато подобрение: какво да наблюдаваме и как? 12. Изграждане на цялостна CX-AI програма: Интеграция и управление
единица 9 / 12

Поверителност на данните, сигурност и съответствие: KVKK, PCI-DSS и маскиране

Печалби:

  • Възможност за установяване на защитен AI поток с принципа на минимизиране, без маскиране на чувствителни данни при източника и никога не предаване на номера на картата
  • Възможност за контролиране на маскирането с отделен слой за удостоверяване и избор на инструменти, които са корпоративни, активирани за DPA и не използват данни в обучението
  • Възможност за използване на инструменти само за оторизирани, защитни и консенсусни цели, като същевременно се поддържа прозрачност с клиента

Кол центърът е мястото, където протича най-интензивният поток от лични данни на организацията. Име, телефонен номер, адрес, TR ID, история на поръчките, здравна информация и дори номер на платежна карта могат да бъдат споменати във всеки разговор. Отпускането дори за момент при обработката на тези данни в изкуствен интелект ще доведе както до сериозни законови санкции (глобите на KVKK могат да достигнат милиони лири, глобите по GDPR могат да достигнат процент от оборота), така и до необратима загуба на доверие на клиентите. Този модул е ​​основата за сигурност, която стои върху всички предишни модули: без значение колко интелигентен е бот, обобщение, анализ или асистент, той не може да се използва, ако не обработва данните сигурно.

В този раздел ще разгледаме три основни теми: поверителност на данните (защита на личните данни — KVKK/GDPR), сигурност на плащанията (PCI-DSS) и маскиране/редактиране (скриване на чувствителни данни, преди да бъдат предоставени на изкуствен интелект). Освен това, по отношение на ИТ сигурността, ние ще наблегнем на единственото разрешено и защитно използване на тези инструменти.

Основни понятия и правна уредба

KVKK (Закон за защита на личните данни) регулира обработката на лични данни в Турция; GDPR е европейският еквивалент. Съгласно тези закони личните данни могат да се обработват само по сигурен начин и при необходимост за конкретна, законна цел. Информация като здраве, религия и биометрични данни са специални лични данни и са допълнително защитени. PCI-DSS (Payment Card Industry Data Security Standard) определя как се обработват картовите данни; Това е едно от най-строгите правила и забранява ненужното съхранение/предаване на пълния номер на картата.

Няколко критични концепции в контекста на изкуствения интелект:

  • Маскиране/редактиране: Скриване/изтриване на чувствителни данни (име, лична карта, карта, телефон), преди да ги дадете на изкуствен интелект. „[КЛИЕНТ]“ вместо „Ахмет Йълмаз“, „[КАРТА]“ вместо карта.
  • Минимизиране на данните: Споделяне само на толкова данни, колкото бизнесът изисква. Без включването на пълния адрес в резюмето, освен ако не се изисква.
  • Пребиваване на данните: В коя държава/сървър се обработват данните; Някои данни не могат да излязат в чужбина.
  • Споразумение за обработка на данни (DPA): Договор, който уточнява как AI инструментът, който използвате, ще обработва данните, няма да ги съхранява и да не ги използва в обучението на модели.
  • Съгласие и цел: Необходимата информация и правно основание за обработка на записите на разговори.
Внимание: Не е достатъчно да кажете „Маскирах лични данни“; Необходимо е да се провери дали маскирането работи. Автоматичното маскиране понякога може да пропусне име или номер на карта. Проверете чрез вземане на проби за маскиране на потоци с висок риск.

Сигурна архитектура: къде и как да обработваме данните?

При въвеждането на AI в кол центъра трябва да бъдат установени следните нива на сигурност:

  1. Маскиране при източника: Личните/картовите данни се маскират автоматично, преди преписът да отиде в AI. Номерата на картите никога не се въвеждат в модела в необработен вид.
  2. Избор на корпоративен инструмент: Предпочитат се корпоративни инструменти, които не използват вашите данни в обучението на модела, подписани DPA и гарантирано пребиваване на данните. Клиентските данни не се въвеждат в безплатни публично достъпни инструменти.
  3. Контрол на достъпа: Кой има достъп до кои данни се записват (журнал за проверка). Предотвратен е неоторизиран достъп.
  4. Ограничение за съхранение: Данните се съхраняват само толкова дълго, колкото е необходимо; ненужните записи се изтриват.
  5. Прозрачност: Клиентът знае, че разговорът му се записва/обработва и че той говори с бота.

Следната таблица сравнява безопасната и рисковата практика:

Предмет

Рискова практика

Сигурно приложение

Избор на превозно средство

Безплатен инструмент, достъпен за всички

Корпоративен, DPA, не се използва в образованието

данни на картата

Необработено поставяне в текст

никога; маскиран/[КАРТА]

лични данни

Споделете както е

Маскиране + минимизиране

съхранение

за неопределено време

Ограничена цел, политика за изтриване

Достъп

всички

Упълномощен, регистриран

прозрачност

таен запис

Осветление + информация

Стъпка по стъпка: безопасен AI поток от данни

  1. Класифициране: Кои полета с данни са чувствителни (TC, карта, здраве, адрес)? Маркирайте ги предварително.
  2. Маска: Приложете автоматично маскиране, преди да преминете към AI; Никога не препращайте картата.
  3. Минимизиране: Не изпращайте повече, отколкото изисква работата.
  4. Проверка: Проверете чрез вземане на проби дали има пропуснати данни от маскирането.
  5. Договор и задържане: Потвърдете DPA на превозното средство, пребиваването на данните и периода на задържане.
  6. Наблюдение и одит: Достъп до регистрационни файлове, извършване на редовни одити на сигурността.

Четири копируеми шаблона

1) Искане за маскиране (редактиране):

Намерете и маскирайте следните лични данни в текста по-долу: име-фамилия → [КЛИЕНТ], TR ID → [IDN], телефон → [ТЕЛЕФОН], номер на карта → [КАРТА], адрес → [АДРЕС], имейл → [EMAIL]. Дайте маскирания текст; Също така избройте колко и какви типове данни са маскирани. Също така маскирайте зона, за която не сте сигурни (безопасна страна). Текст: <<...>>

2) Проверка на маскирането (сканиране на течове):

Текстът по-долу трябва да бъде маскиран. Останали ли са ВСЕ ОЩЕ някакви видими немаскирани лични/картови данни? (име, лична карта, телефон, карта, адрес, имейл) Избройте какво сте намерили; Ако няма, кажете "чисти". Не променяйте текста, просто инспектирайте. Текст: <<маскиран текст>>

3) Контрол на минимизиране на данните:

За следната подкана/изход от AI проверете полетата за лични данни, които НЕ СА ИЗИСКВАНИ въз основа на бизнес целта. Цел: <<напр. обобщение на повикванията>>. Кои полета могат да бъдат извлечени? Предложете опростена версия, която върши същата работа с минимум данни. Съдържание: <<...>>

4) Списък за предварителна проверка на превозно средство/съответствие (регистрация):

Преди да използвате нов инструмент за изкуствен интелект в център за обаждания, изгответе бележка за съответствие, като отговорите на следните въпроси: - Данните обработват ли се в страната? - Подписано ли е DPA? - Използват ли се данните в обучението на модели? - Срок на съхранение? - Обработват ли се данните от картата? PCI-DSS покритие? - Достъпът регистриран ли е? Маркирайте липсващи/рискови елементи като „не могат да се използват без одобрение“.

Слаба подкана / Силна подкана

Слаба подкана:

Обобщете този запис на разговор: „Ахмет Йълмаз, TC 12345678901, kart5312 3456 7890 1234, адрес Bağdat Cad No 5, възрази срещу своята фактура.“

Сериозно нарушение: необработено име, лична карта и номер на карта отиват в публичен инструмент; Нарушение на PCI-DSS и KVKK.

Мощна подкана:

Обобщете следното маскирано обаждане: „[КЛИЕНТ] е потвърден с [IDN], [КАРТА], [АДРЕС] и е възразил срещу своята фактура.“ Поддържайте резюмето анонимно; Не генерирайте и не изисквайте никакви лични/картови данни.

Разлика: маскирани данни, минимизирани, анонимно резюме; няма нарушение.

три мини калъфа

Случай 1 — Правилно маскиране. В застрахователен център ежедневно се анализират 8000 записа на разговори. Транскриптите бяха прекарани през автоматичен маскиращ слой, преди да отидат в AI; Името, TR ID номерът, номерът на полица и здравната информация бяха маскирани и изходът за маскиране беше инспектиран с ежедневно вземане на проби. Анализът запазва цялата си стойност, никакви лични данни не влизат необработени в модела. Сигурността и ползата бяха постигнати заедно.

Случай 2 — Нарушение на данните на картата. Служител в електронната търговия качи записи на разговори с пълни номера на карти в публичен инструмент за анализ на проблеми с плащанията. Това нарушава най-фундаменталното правило на PCI-DSS (да не се предават данни от картата към неоторизирани носители); Имаше риск от сериозни констатации и санкции по време на одита. Правилният начин беше да се маскират напълно данните на картата при източника и да се анализира само информацията „Плащането с [КАРТА] не е успешно“.

Случай 3 — Маскиращ теч. В банка автоматичното маскиране пропусна няколко номера на лична карта, написани в необичаен формат. За щастие стъпката „2) Проверка на маскирането“ беше в сила, така че течовете бяха уловени и коригирани преди анализа. Урок: маскирането само по себе си не е достатъчно; Изисква се слой за удостоверяване. Единичен слой, подобно на човешката грешка, е повреда в една точка.

Често срещани грешки

  • Поставяне на необработените данни в инструмента. Име, лична карта, карта и адрес не трябва да се въвеждат в нито едно превозно средство с изкуствен интелект, без да бъдат маскирани.
  • Обработка на картови данни. Пълният номер на картата никога не се въвежда във входа на модела; PCI-DSS забранява това.
  • Шофиране на обществени места. Клиентските данни не се предоставят на инструменти, които нямат DPA и използват данните в обучението.
  • Маскирането не се проверява. Автоматичното маскиране може да бъде пропуснато; Трябва да има слой за вземане на проби/валидиране.
  • Пропускане на прозрачност. Клиентът трябва да знае, че записът се обработва и разговаря с бота; Скритата обработка е както неетична, така и незаконна.
  • Съхраняване на твърде много данни. Данните, съхранявани след приключване на целта, са просто риск.
Внимание (информационна сигурност): Всички техники в този модул са валидни само за разрешени, защитни цели и за данните на вашата собствена организация. Използването на инструменти за анализ на говор, разпознаване на глас и обработка на данни за наблюдение на неоторизирани лица, достъп до нечии други данни или запис без съгласие е както незаконно, така и против професионалната етика. Никакви данни не се обработват без разрешение, цел и съгласие.

В обобщение

Поверителност на данните, сигурност и съответствие; е неподлежащото на договаряне основание на кол център AI. KVKK/GDPR защитава личните данни, PCI-DSS разплащателна карта; Нарушаването на което и да е води до сериозни санкции и загуба на доверие. Маскирайте чувствителните данни при източника, без да ги давате на AI, никога не предавайте номера на картата, споделяйте само толкова данни, колкото е необходимо (минимизиране), не забравяйте да проверите маскирането и изберете само корпоративни инструменти с активиран DPA, които не използват данните за обучение. Бъдете прозрачни с клиента и използвайте всички инструменти само с авторитет, застъпничество и съгласие.

Задача за приложение

Избройте 5 различни полета с данни, които биха могли да отидат до AI ​​в сценария на вашия кол център (напр. име, лична карта, карта, адрес, здравна информация) и определете кой маскиращ етикет ще използвате за всяко. Напишете въображаем необработен препис и приложете шаблоните „1) Маскиране“ и „2) Проверка на маскиране“. И накрая, за AI инструмент, който наскоро сте използвали (или обмисляте да използвате), изгответе бележка за съответствие с шаблона „4) Инструмент/предварителен контролен списък за съответствие“ и маркирайте липсващите/рисковите елементи.

контролен списък

  • [ ] Маскирам чувствителни данни при източника (име, ID, телефонен номер, адрес), без да ги давам на AI.
  • [ ] Пълният номер на картата никога не се включва в записа на модела (PCI-DSS).
  • [ ] Споделям само толкова данни, колкото изисква работата (минимизиране).
  • [ ] Контролирам маскирането с отделен слой за удостоверяване.
  • [ ] Използвам само корпоративни инструменти с активиран DPA, които не използват данни в образованието.
  • [ ] Аз съм прозрачен с клиента относно записването/обработката и разговорите с бота.
  • [ ] Използвам инструменти само за разрешени, защитни и консенсусни цели.