Yksikkö 9 / 12

Tietosuoja, turvallisuus ja vaatimustenmukaisuus: KVKK, PCI-DSS ja peittäminen

Voitot:

  • Kyky luoda suojattu tekoälyn kulku minimointiperiaatteella ilman arkaluontoisten tietojen peittämistä lähteellä ja koskaan lähettämättä kortin numeroa
  • Mahdollisuus hallita peittämistä erillisellä todennuskerroksella ja valita työkaluja, jotka ovat yrityskäyttöisiä, DPA-yhteensopivia ja jotka eivät käytä tietoja koulutuksessa
  • Kyky käyttää työkaluja vain valtuutettuihin, puolustus- ja yhteisymmärrykseen perustuviin tarkoituksiin säilyttäen samalla läpinäkyvyyden asiakkaan kanssa

Puhelinkeskus on paikka, jossa tapahtuu organisaation voimakkain henkilötietojen kulku. Nimi, puhelinnumero, osoite, TR-tunnus, tilaushistoria, terveystiedot ja jopa maksukortin numero voidaan mainita jokaisessa keskustelussa. Hetkinenkin rentoutuminen näiden tietojen käsittelyssä tekoälyksi johtaa sekä vakaviin juridisiin sanktioihin (KVKK:n sakot voivat nousta miljooniin liiroihin, GDPR-sakkot jopa prosenttiin liikevaihdosta) että peruuttamattomaan asiakkaiden luottamuksen menettämiseen. Tämä yksikkö on turvallisuusperusta, joka on kaikkien aiempien yksiköiden päällä: riippumatta siitä, kuinka älykäs robotti, yhteenveto, analyysi tai avustaja on, sitä ei voi käyttää, jos se ei käsittele tietoja turvallisesti.

Tässä osiossa käsittelemme kolmea pääaihetta: tietosuoja (henkilötietojen suojaaminen — KVKK/GDPR), maksuturvallisuus (PCI-DSS) ja peittäminen/muokkaus (arkaluonteisten tietojen piilottaminen ennen niiden luovuttamista tekoälylle). Lisäksi IT-turvallisuuden kannalta korostamme näiden työkalujen ainoaa valtuutettua ja puolustavaa käyttöä.

Peruskäsitteet ja oikeudellinen kehys

KVKK (henkilötietojen suojalaki) säätelee henkilötietojen käsittelyä Türkiyessä; GDPR on eurooppalainen vastine. Näiden lakien mukaan henkilötietoja voidaan käsitellä vain turvallisesti ja tarpeen mukaan tiettyä, laillista tarkoitusta varten. Tiedot, kuten terveys, uskonto ja biometriset tiedot, ovat erityisiä henkilötietoja ja ovat erityisen suojattuja. PCI-DSS (Payment Card Industry Data Security Standard) määrittää, kuinka korttitietoja käsitellään; Se on yksi tiukimmista säännöistä ja kieltää koko korttinumeron tarpeettoman tallentamisen/lähettämisen.

Muutamia kriittisiä käsitteitä tekoälyn yhteydessä:

  • Peittäminen / editointi: arkaluonteisten tietojen (nimi, henkilöllisyystodistus, kortti, puhelin) piilottaminen / poistaminen ennen niiden luovuttamista tekoälylle. "[ASIAKAS]" "Ahmet Yılmaz" sijaan, "[CARD]" kortin sijaan.
  • Tietojen minimointi: Jaa vain niin paljon dataa kuin yritys vaatii. Koko osoitetta ei sisällytetä yhteenvetoon, ellei sitä vaadita.
  • Tietojen asuinpaikka: missä maassa/palvelimella tietoja käsitellään; Osa tiedoista ei voi viedä ulkomaille.
  • Tietojenkäsittelysopimus (DPA): Sopimus, joka määrittää, kuinka käyttämäsi tekoälytyökalu käsittelee tietoja, ei tallenna niitä eikä käytä niitä mallikoulutuksessa.
  • Suostumus ja tarkoitus: Tarvittavat tiedot ja oikeusperusta keskustelutallenteiden käsittelyyn.
Huomio: Ei riitä, että sanot "peittelin henkilötiedot"; On tarpeen varmistaa, että maskaus toimii. Automaattinen maskaus voi joskus unohtaa nimen tai kortin numeron. Tarkasta ottamalla näytteitä riskialttiista virroista.

Turvallinen arkkitehtuuri: missä ja miten tietoja käsitellään?

Kun tekoäly otetaan käyttöön puhelinkeskuksessa, seuraavat suojaustasot tulee määrittää:

  1. Lähteen peittäminen: Henkilökohtaiset/korttitiedot peitetään automaattisesti ennen kuin transkriptio menee tekoälyyn. Korttinumeroita ei koskaan syötetä malliin niiden raakamuodossa.
  2. Yrityksen työkalujen valinta: Suosittelemme yritystyökaluja, jotka eivät käytä tietojasi mallikoulutuksessa, DPA-allekirjoitettuja ja taattuja datan residenssiä. Asiakastietoja ei syötetä ilmaisiin julkisesti saatavilla oleviin työkaluihin.
  3. Kulunvalvonta: Kuka voi käyttää tallennettuja tietoja (tarkastusloki). Luvaton pääsy on estetty.
  4. Tallennusraja: Tietoja säilytetään vain niin kauan kuin on tarpeen; tarpeettomat tietueet poistetaan.
  5. Läpinäkyvyys: Asiakas tietää, että hänen keskustelunsa tallennetaan/käsitellään ja että hän puhuu botin kanssa.

Seuraavassa taulukossa verrataan turvallisia ja riskialttiita käytäntöjä:

Aihe

Riskialtista harjoittelua

Turvallinen sovellus

Ajoneuvon valinta

Ilmainen työkalu kaikkien saatavilla

Yritys, DPA, ei käytetä koulutuksessa

kortin tiedot

Raaka liittäminen tekstiin

Ei koskaan; naamioitu/[KORTTI]

henkilötietoja

Jaa sellaisena kuin se on

Peitto + minimointi

varastointi

toistaiseksi

Käyttötarkoitus rajoitettu, poistokäytäntö

Pääsy

kaikille

Valtuutettu, kirjattu

läpinäkyvyys

salainen tallenne

Valaistus + tiedot

Askel askeleelta: turvallinen tekoälyn tiedonkulku

  1. Luokittele: Mitkä tietokentät ovat arkaluonteisia (TC, kortti, terveys, osoite)? Merkitse nämä etukäteen.
  2. Maski: Käytä automaattista maskia ennen tekoälyyn siirtymistä; Älä koskaan lähetä korttia eteenpäin.
  3. Pienennä: Älä lähetä enempää kuin työ vaatii.
  4. Tarkista: Tarkista ottamalla näytteen avulla, onko maskauksesta puuttunut tietoja.
  5. Sopimus ja säilytys: Vahvista ajoneuvon DPA, tietojen asuinpaikka ja säilytysaika.
  6. Valvo ja auditoi: kirjaudu sisään, tee säännöllisiä tietoturvatarkastuksia.

Neljä kopioitavaa mallia

1) Peittopyyntö:

Etsi ja peitä seuraavat henkilötiedot alla olevasta tekstistä: etu-sukunimi → [ASIAKAS], TR-TUNNUS → [TUNNUS], puhelin → [PUHELIN], kortin numero → [KORTTI], osoite → [OSOITE], sähköposti → [Sähköposti]. Anna naamioitu teksti; Listaa myös kuinka monta ja minkä tyyppistä dataa on peitetty. Peitä myös alue, josta et ole varma (turvallinen puoli). Teksti: <<...>>

2) Peittotarkistus (vuotoskannaus):

Alla oleva teksti tulee peittää. Onko sisällä vielä näkyvissä peittämättömiä henkilö-/korttitietoja? (nimi, henkilöllisyystodistus, puhelin, kortti, osoite, sähköposti) Listaa mitä löysit; Jos sitä ei ole, sano "puhdas". Älä muuta tekstiä, vain tarkasta.Teksti: <<naamioitu teksti>>

3) Tietojen minimoinnin ohjaus:

Tarkista seuraavaa tekoälykehotetta/tulostetta varten henkilötietokentät, jotka EIVÄT ole PAKOLLINEN liiketoiminnan tarkoituksen perusteella. Tarkoitus: <<esim. soita yhteenveto>>. Mitkä kentät voidaan purkaa? Ehdota yksinkertaistettua versiota, joka tekee saman työn minimitiedoilla. Sisältö: <<...>>

4) Ajoneuvon/vaatimustenmukaisuuden ennakkotarkastuslista (rekisteröinti):

Ennen kuin käytät uutta tekoälytyökalua puhelinkeskuksessa, toimita vaatimustenmukaisuusilmoitus vastaamalla seuraaviin kysymyksiin: - Käsitelläänkö tietoja kotimaassa? - Onko se DPA allekirjoitettu? - Käytetäänkö dataa mallikoulutuksessa? - Varastointiaika? - Onko korttitietoja käsitelty? PCI-DSS kattavuus? - Onko pääsy kirjattu lokiin? Merkitse puuttuvat/riskialtis kohteet "ei voi käyttää ilman hyväksyntää".

Heikko kehote / Vahva kehote

Heikko kehote:

Yhteenveto tästä puhelutietueesta: "Ahmet Yılmaz, TC 12345678901, kart5312 3456 7890 1234, osoite Bağdat Cad No 5, vastusti laskuaan."

Vakava rikkomus: raakanimi, henkilöllisyystodistus ja kortin numero menevät julkiseen työkaluun; PCI-DSS- ja KVKK-rikkomus.

Tehokas kehotus:

Tee yhteenveto seuraavasta peitetystä puhelusta: "[ASIAKAS] on vahvistettu käyttämällä [IDN], [KORTTIA], [OSOITE] ja on vastustanut laskuaan." Pidä yhteenveto nimettömänä; Älä luo tai pyydä henkilö-/korttitietoja.

Ero: tiedot peitetty, minimoitu, yhteenveto anonyymi; ei rikkomista.

kolme minilaukkua

Tapaus 1 – Oikea maskaus. Yhdessä vakuutuskeskuksessa analysoitiin 8 000 puhelun transkriptiota päivittäin. Transkriptit kuljetettiin automaattisen peittokerroksen läpi ennen tekoälyyn siirtymistä; Nimi, TR-tunnus, vakuutusnumero ja terveystiedot peitettiin ja peittotulos tarkastettiin päivittäisellä näytteenotolla. Analyysi säilytti kaiken arvonsa, henkilötietoja ei mennyt malliin raakana. Turvallisuus ja hyöty saavutettiin yhdessä.

Tapaus 2 – Kortin tietomurto. Verkkokaupan työntekijä latasi puhelutallenteet täydellisillä korttinumeroilla julkiseen työkaluun analysoidakseen maksuongelmia. Tämä rikkoi PCI-DSS:n perustavaa laatua olevaa sääntöä (ei lähetä korttitietoja luvattomille tietovälineille); Tarkastuksen aikana oli olemassa vakavien havaintojen ja seuraamusten vaara. Oikea tapa oli peittää korttitiedot kokonaan lähteellä ja analysoida vain "Maksu [KORTTI] epäonnistui" -tiedot.

Tapaus 3 – Peittovuoto. Eräässä pankissa automaattisesta maskauksesta jäi huomaamatta useita epätavalliseen muotoon kirjoitettuja tunnusnumeroita. Onneksi "2) Masking verification" -vaihe oli voimassa, joten vuodot saatiin kiinni ja korjattiin ennen analysointia. Oppitunti: pelkkä naamiointi ei riitä; Todennuskerros vaaditaan. Yksikerroksinen, kuten inhimillinen virhe, on yhden pisteen vika.

Yleisiä virheitä

  • Raakatietojen liittäminen työkaluun. Nimeä, henkilötodistusta, korttia ja osoitetta ei saa kirjoittaa mihinkään tekoälyajoneuvoon ilman peittoa.
  • Käsittele kortin tiedot. Kortin täyttä numeroa ei koskaan syötetä mallisyötteeseen; PCI-DSS kieltää tämän.
  • Ajaminen julkisella paikalla. Asiakastietoja ei luovuteta työkaluille, joilla ei ole DPA:ta ja jotka käyttävät tietoja koulutuksessa.
  • Ei vahvista maskia. Automaattinen peitto saattaa jäädä väliin; Näytteenotto-/validointikerros on oltava.
  • Ohita läpinäkyvyys. Asiakkaan tulee tietää, että tallennetta käsitellään ja hän puhuu botin kanssa; Piilotettu käsittely on sekä epäeettistä että laitonta.
  • Liian paljon dataa tallennetaan. Tarkoituksen päätyttyä säilytettävät tiedot ovat vain riski.
Varoitus (tietoturva): Kaikki tämän yksikön tekniikat ovat voimassa vain valtuutettuihin, puolustustarkoituksiin ja oman organisaatiosi tietoihin. Puheanalytiikan, äänentunnistuksen ja tietojenkäsittelytyökalujen käyttäminen luvattomien henkilöiden valvontaan, jonkun toisen tietoihin tai tallenteisiin pääsemiseen ilman lupaa on sekä laitonta että ammattietiikan vastaista. Mitään tietoja ei käsitellä ilman lupaa, tarkoitusta ja suostumusta.

Yhteenvetona

Tietosuoja, turvallisuus ja vaatimustenmukaisuus; on puhelinkeskuksen tekoälyn ei-neuvoteltavissa oleva maa. KVKK/GDPR suojaa henkilötietoja, PCI-DSS-maksukortti; Jommankumman rikkomisesta seuraa ankarat seuraamukset ja luottamuksen menetys. Peitä arkaluontoiset tiedot lähteellä antamatta niitä tekoälylle, älä koskaan välitä kortin numeroa, jaa vain niin paljon dataa kuin on tarpeen (minimointi), varmista peitto ja valitse vain yrityksen DPA-yhteensopivia työkaluja, jotka eivät käytä tietoja koulutukseen. Ole läpinäkyvä asiakkaan kanssa ja käytä kaikkia työkaluja vain valtuutetulla, edunvalvojalla ja suostumuksella.

Sovellustehtävä

Luettele viisi eri tietokenttää, jotka voivat mennä tekoälylle puhelinkeskuksesi skenaariossa (esim. nimi, henkilöllisyystodistus, kortti, osoite, terveystiedot) ja määritä, mitä peitetunnistetta käytät kullekin. Kirjoita kuvitteellinen raakatranskriptio ja käytä "1) Masking"- ja "2) Masking verification" -malleja. Tee lopuksi äskettäin käyttämäsi (tai harkitsemasi käyttämäsi) tekoälytyökalun osalta vaatimustenmukaisuushuomautus "4) Työkalu/yhteensopivuuden alustava tarkistuslista" -malliin ja merkitse puuttuvat/riskialtis kohteet.

tarkistuslista

  • [ ] Peitän arkaluontoiset tiedot lähteellä (nimi, tunnus, puhelinnumero, osoite) antamatta niitä tekoälylle.
  • [ ] Koko kortin numeroa ei koskaan sisällytetä mallimerkintään (PCI-DSS).
  • [ ] Jaan vain sen verran tietoa kuin työ vaatii (minimointi).
  • [ ] Ohjaan peittämistä erillisellä todennuskerroksella.
  • [ ] Käytän vain yritysten DPA-yhteensopivia työkaluja, jotka eivät käytä tietoja koulutuksessa.
  • [ ] Olen läpinäkyvä asiakkaalle tallentamisesta/käsittelystä ja botin kanssa puhumisesta.
  • [ ] Käytän työkaluja vain valtuutettuihin, puolustaviin ja yhteisymmärrykseen perustuviin tarkoituksiin.