इकाइयाँ
1. कॉल सेंटर और ग्राहक अनुभव में आर्टिफिशियल इंटेलिजेंस का परिचय: भूमिकाएँ, सीमाएँ, प्रमाणीकरण और गोपनीयता 2. वॉयस और टेक्स्ट बॉट: आईवीआर, चैटबॉट और वॉयसबॉट डिजाइन 3. वार्तालाप डिज़ाइन और आभासी सहायक: आशय, संवाद और प्राकृतिक अनुभव 4. कॉल सारांश और ऑटो-टैगिंग: रैप-अप को सेकंडों तक कम करना 5. नॉलेज बेस और आरएजी: बॉट और एजेंट कैसे सही उत्तर ढूंढते हैं 6. एजेंट सहायता: वास्तविक समय सहायता 7. भावना विश्लेषण और गुणवत्ता प्रबंधन: भाषण विश्लेषण के साथ क्यूए 8. स्व-सेवा और स्वचालन: ग्राहक स्व-समाधान 9. डेटा गोपनीयता, सुरक्षा और अनुपालन: केवीकेके, पीसीआई-डीएसएस और मास्किंग 10. वृद्धि और मानव-कृत्रिम बुद्धिमत्ता सहयोग 11. मापन, केपीआई और निरंतर सुधार: क्या निगरानी करें और कैसे? 12. एंड-टू-एंड सीएक्स-एआई कार्यक्रम का निर्माण: एकीकरण और शासन
इकाई 9 / 12

डेटा गोपनीयता, सुरक्षा और अनुपालन: केवीकेके, पीसीआई-डीएसएस और मास्किंग

लाभ:

  • न्यूनतमकरण के सिद्धांत के साथ एक सुरक्षित एआई प्रवाह स्थापित करने की क्षमता, स्रोत पर संवेदनशील डेटा को छिपाए बिना और कार्ड नंबर को कभी भी प्रसारित किए बिना
  • एक अलग प्रमाणीकरण परत के साथ मास्किंग को नियंत्रित करने और ऐसे उपकरण चुनने की क्षमता जो एंटरप्राइज़, डीपीए-सक्षम हैं और प्रशिक्षण में डेटा का उपयोग नहीं करते हैं
  • ग्राहक के साथ पारदर्शिता बनाए रखते हुए केवल अधिकृत, रक्षात्मक और सहमति संबंधी उद्देश्यों के लिए उपकरणों का उपयोग करने की क्षमता

कॉल सेंटर वह स्थान है जहां संगठन का सबसे गहन व्यक्तिगत डेटा प्रवाह होता है। हर बातचीत में नाम, फोन नंबर, पता, टीआर आईडी, ऑर्डर इतिहास, स्वास्थ्य जानकारी और यहां तक ​​कि भुगतान कार्ड नंबर का भी उल्लेख किया जा सकता है। इस डेटा को कृत्रिम बुद्धिमत्ता में संसाधित करते समय एक पल के लिए भी आराम करने से गंभीर कानूनी प्रतिबंध (केवीकेके जुर्माना लाखों लीरा तक पहुंच सकता है, जीडीपीआर जुर्माना टर्नओवर के प्रतिशत तक पहुंच सकता है) और ग्राहक विश्वास की अपरिवर्तनीय हानि हो सकती है। यह इकाई सुरक्षा आधार है जो पिछली सभी इकाइयों के शीर्ष पर स्थित है: कोई भी बॉट, सारांश, विश्लेषण या सहायक कितना भी स्मार्ट क्यों न हो, यदि यह डेटा को सुरक्षित रूप से संभाल नहीं पाता है तो इसका उपयोग नहीं किया जा सकता है।

इस इकाई में, हम तीन मुख्य विषयों को कवर करेंगे: डेटा गोपनीयता (व्यक्तिगत डेटा की सुरक्षा - केवीकेके/जीडीपीआर), भुगतान सुरक्षा (पीसीआई-डीएसएस) और मास्किंग/रिडक्शन (संवेदनशील डेटा को कृत्रिम बुद्धिमत्ता को देने से पहले छिपाना)। इसके अतिरिक्त, आईटी सुरक्षा के संदर्भ में, हम इन उपकरणों के केवल अधिकृत और रक्षात्मक उपयोग पर जोर देंगे।

बुनियादी अवधारणाएँ और कानूनी ढाँचा

KVKK (व्यक्तिगत डेटा संरक्षण कानून) तुर्किये में व्यक्तिगत डेटा के प्रसंस्करण को नियंत्रित करता है; जीडीपीआर यूरोपीय समकक्ष है। इन कानूनों के अनुसार, व्यक्तिगत डेटा को केवल सुरक्षित रूप से और किसी विशिष्ट, वैध उद्देश्य के लिए आवश्यक होने पर ही संसाधित किया जा सकता है। स्वास्थ्य, धर्म और बायोमेट्रिक्स जैसी जानकारी विशेष व्यक्तिगत डेटा हैं और अतिरिक्त संरक्षित हैं। पीसीआई-डीएसएस (भुगतान कार्ड उद्योग डेटा सुरक्षा मानक) निर्धारित करता है कि कार्ड डेटा कैसे संसाधित किया जाता है; यह सबसे सख्त नियमों में से एक है और पूरे कार्ड नंबर के अनावश्यक भंडारण/प्रसारण पर रोक लगाता है।

कृत्रिम बुद्धिमत्ता के संदर्भ में कुछ महत्वपूर्ण अवधारणाएँ:

  • मास्किंग/रिडक्शन: संवेदनशील डेटा (नाम, आईडी, कार्ड, फोन) को आर्टिफिशियल इंटेलिजेंस को देने से पहले छिपाना/हटाना। "अहमत यिलमाज़" के बजाय "[ग्राहक]", कार्ड के बजाय "[कार्ड]"।
  • डेटा न्यूनतमकरण: केवल उतना ही डेटा साझा करना, जितनी व्यवसाय को आवश्यकता है। जब तक आवश्यक न हो, सारांश में पूरा पता शामिल न करें।
  • डेटा रेजीडेंसी: डेटा किस देश/सर्वर में संसाधित किया जाता है; कुछ डेटा विदेश नहीं जा सकते.
  • डेटा प्रोसेसिंग समझौता (डीपीए): एक अनुबंध जो निर्दिष्ट करता है कि आपके द्वारा उपयोग किया जाने वाला एआई उपकरण डेटा को कैसे संसाधित करेगा, इसे संग्रहीत नहीं करेगा, और मॉडल प्रशिक्षण में इसका उपयोग नहीं करेगा।
  • सहमति और उद्देश्य: बातचीत रिकॉर्डिंग के प्रसंस्करण के लिए आवश्यक जानकारी और कानूनी आधार।
ध्यान दें: यह कहना पर्याप्त नहीं है कि "मैंने व्यक्तिगत डेटा छुपाया"; यह सत्यापित करना आवश्यक है कि मास्किंग काम कर रही है। स्वचालित मास्किंग से कभी-कभी नाम या कार्ड नंबर छूट सकता है। उच्च जोखिम वाली धाराओं पर मास्किंग आउटपुट का नमूना लेकर निरीक्षण करें।

सुरक्षित आर्किटेक्चर: डेटा कहां और कैसे प्रोसेस करें?

कॉल सेंटर में एआई शुरू करते समय, सुरक्षा की निम्नलिखित परतें स्थापित की जानी चाहिए:

  1. स्रोत पर मास्किंग: प्रतिलेख एआई में जाने से पहले व्यक्तिगत/कार्ड डेटा स्वचालित रूप से मास्क हो जाता है। कार्ड नंबरों को कभी भी उनके कच्चे रूप में मॉडल में दर्ज नहीं किया जाता है।
  2. कॉर्पोरेट टूल चयन: कॉर्पोरेट टूल जो मॉडल प्रशिक्षण में आपके डेटा का उपयोग नहीं करते हैं, डीपीए हस्ताक्षरित हैं, और डेटा रेजिडेंसी की गारंटी है, उन्हें प्राथमिकता दी जाती है। ग्राहक डेटा को निःशुल्क सार्वजनिक रूप से उपलब्ध टूल में दर्ज नहीं किया जाता है।
  3. अभिगम नियंत्रण: रिकॉर्ड किए गए डेटा (ऑडिट लॉग) तक कौन पहुंच सकता है। अनधिकृत पहुंच को रोका गया है.
  4. भंडारण सीमा: डेटा केवल तब तक संग्रहीत किया जाता है जब तक आवश्यक हो; अनावश्यक रिकॉर्ड हटा दिए जाते हैं.
  5. पारदर्शिता: ग्राहक जानता है कि उसकी बातचीत रिकॉर्ड/संसाधित की जा रही है और वह बॉट से बात कर रहा है।

निम्न तालिका सुरक्षित और जोखिम भरे अभ्यास की तुलना करती है:

विषय

जोखिम भरा अभ्यास

सुरक्षित अनुप्रयोग

वाहन चयन

सभी के लिए निःशुल्क उपकरण उपलब्ध है

कॉर्पोरेट, डीपीए, शिक्षा में उपयोग नहीं किया जाता

कार्ड डेटा

पाठ में कच्चा चिपकाना

कभी नहीं; नकाबपोश/[कार्ड]

व्यक्तिगत डेटा

जैसा है वैसा ही साझा करें

मास्किंग + न्यूनतमकरण

भण्डारण

अनिश्चित काल तक

उद्देश्य सीमित, विलोपन नीति

पहुंच

हर कोई

अधिकृत, लॉग किया गया

पारदर्शिता

गुप्त रिकॉर्डिंग

प्रकाश + सूचना

चरण दर चरण: डेटा का सुरक्षित AI प्रवाह

  1. वर्गीकृत करें: कौन से डेटा फ़ील्ड संवेदनशील हैं (टीसी, कार्ड, स्वास्थ्य, पता)? इन्हें पहले से ही चिह्नित कर लें.
  2. मास्क: एआई पर जाने से पहले स्वचालित मास्किंग लागू करें; कार्ड कभी भी अग्रेषित न करें.
  3. न्यूनतम करें: कार्य की आवश्यकता से अधिक न भेजें।
  4. सत्यापित करें: यदि मास्किंग से कोई डेटा छूट गया है तो सैंपलिंग द्वारा जांच करें।
  5. अनुबंध और प्रतिधारण: वाहन के डीपीए, डेटा निवास और प्रतिधारण अवधि की पुष्टि करें।
  6. मॉनिटर और ऑडिट: लॉग एक्सेस, नियमित सुरक्षा ऑडिट करें।

चार प्रतिलिपि योग्य टेम्पलेट

1) मास्किंग (सुधार) अनुरोध:

नीचे दिए गए पाठ में निम्नलिखित व्यक्तिगत डेटा ढूंढें और छुपाएं: नाम-उपनाम → [ग्राहक], टीआर आईडी → [आईडीएन], फोन → [फोन], कार्ड नंबर → [कार्ड], पता → [पता], ई-मेल → [ईमेल]। नकाबपोश पाठ दें; यह भी सूचीबद्ध करें कि कितने और किस प्रकार के डेटा को छिपाया गया है। उस क्षेत्र को भी मास्क करें जिसके बारे में आप निश्चित नहीं हैं (सुरक्षित पक्ष)। पाठ: <<...>>

2) मास्किंग सत्यापन (लीक स्कैनिंग):

नीचे दिया गया पाठ छुपाया जाना चाहिए. क्या अभी भी कोई दृश्यमान खुला व्यक्तिगत/कार्ड डेटा अंदर बचा हुआ है? (नाम, आईडी, फोन, कार्ड, पता, ई-मेल) आपको जो मिला उसकी सूची बनाएं; यदि कोई नहीं है, तो "साफ" कहें। पाठ को न बदलें, बस निरीक्षण करें। पाठ: <<नकाबपोश पाठ>>

3) डेटा न्यूनतमकरण नियंत्रण:

निम्नलिखित एआई प्रॉम्प्ट/आउटपुट के लिए, व्यक्तिगत डेटा फ़ील्ड की जांच करें जो व्यावसायिक उद्देश्य के आधार पर आवश्यक नहीं हैं। उद्देश्य: <<उदा. कॉल सारांश>>.कौन से फ़ील्ड निकाले जा सकते हैं? एक सरलीकृत संस्करण का सुझाव दें जो न्यूनतम डेटा के साथ समान कार्य करता हो। सामग्री: <<...>>

4) वाहन/अनुपालन पूर्व-चेकलिस्ट (पंजीकरण):

कॉल सेंटर में नए एआई टूल का उपयोग करने से पहले, इन सवालों के जवाब देकर एक अनुपालन नोट तैयार करें: - क्या डेटा घरेलू स्तर पर संसाधित किया जाता है? - क्या यह डीपीए पर हस्ताक्षरित है? - क्या डेटा का उपयोग मॉडल प्रशिक्षण में किया जाता है? - संग्रहण अवधि? - क्या कार्ड डेटा संसाधित है? पीसीआई-डीएसएस कवरेज? - क्या एक्सेस लॉग किया गया है? गुम/जोखिम भरी वस्तुओं को "अनुमोदन के बिना उपयोग नहीं किया जा सकता" के रूप में चिह्नित करें।

कमजोर संकेत/मजबूत संकेत

कमजोर संकेत:

इस कॉल रिकॉर्ड को संक्षेप में प्रस्तुत करें: "अहमत यिलमाज़, टीसी 12345678901, कार्ट5312 3456 7890 1234, पता बगदात कैड नंबर 5, ने उनके चालान पर आपत्ति जताई।"

गंभीर उल्लंघन: कच्चा नाम, आईडी और कार्ड नंबर एक सार्वजनिक उपकरण पर जाएं; पीसीआई-डीएसएस और केवीकेके उल्लंघन।

शक्तिशाली संकेत:

निम्नलिखित नकाबपोश कॉल को सारांशित करें: "[ग्राहक] को [आईडीएन], [कार्ड], [पते] से सत्यापित किया गया है और उसने अपने चालान पर आपत्ति जताई है।" सारांश को गुमनाम रखें; कोई भी व्यक्तिगत/कार्ड डेटा उत्पन्न या अनुरोध न करें।

अंतर: डेटा छुपाया गया, न्यूनतम किया गया, सारांश अज्ञात; कोई उल्लंघन नहीं.

तीन मिनी मामले

केस 1 - सही मास्किंग। एक बीमा केंद्र में प्रतिदिन 8,000 कॉल ट्रांसक्रिप्ट का विश्लेषण किया गया। एआई पर जाने से पहले प्रतिलेखों को एक स्वचालित मास्किंग परत से गुजारा गया था; नाम, टीआर आईडी नंबर, पॉलिसी नंबर और स्वास्थ्य जानकारी को छुपाया गया और दैनिक नमूने के साथ मास्किंग आउटपुट का निरीक्षण किया गया। विश्लेषण ने अपने सभी मूल्य बरकरार रखे, कोई भी व्यक्तिगत डेटा मॉडल में शामिल नहीं हुआ। सुरक्षा और लाभ एक साथ प्राप्त हुए।

केस 2 - कार्ड डेटा उल्लंघन। एक ई-कॉमर्स कर्मचारी ने भुगतान संबंधी समस्याओं का विश्लेषण करने के लिए पूरे कार्ड नंबरों के साथ कॉल रिकॉर्डिंग को एक सार्वजनिक टूल में अपलोड किया। इसने पीसीआई-डीएसएस के सबसे बुनियादी नियम का उल्लंघन किया (कार्ड डेटा को अनधिकृत मीडिया में प्रसारित नहीं करना); ऑडिट के दौरान गंभीर निष्कर्षों और जुर्माने का जोखिम था। सही तरीका यह था कि स्रोत पर कार्ड डेटा को पूरी तरह से छुपाया जाए और केवल "[कार्ड] से भुगतान विफल" जानकारी का विश्लेषण किया जाए।

केस 3 - मास्किंग लीक। एक बैंक में, स्वचालित मास्किंग में असामान्य प्रारूप में लिखे गए कई आईडी नंबर छूट गए। सौभाग्य से, "2) मास्किंग सत्यापन" कदम प्रभावी था, इसलिए लीक को पकड़ लिया गया और विश्लेषण से पहले ही ठीक कर लिया गया। सबक: केवल मुखौटा लगाना पर्याप्त नहीं है; प्रमाणीकरण परत आवश्यक है. एकल परत, मानवीय त्रुटि की तरह, एकल बिंदु विफलता है।

सामान्य गलतियाँ

  • कच्चे डेटा को टूल में चिपकाना। बिना मास्क लगाए किसी भी एआई वाहन में नाम, आईडी, कार्ड और पता दर्ज नहीं किया जाना चाहिए।
  • कार्ड डेटा प्रोसेस करें. पूरा कार्ड नंबर कभी भी मॉडल इनपुट में दर्ज नहीं किया जाता है; पीसीआई-डीएसएस इस पर रोक लगाता है।
  • सार्वजनिक स्थान पर गाड़ी चलाना. ग्राहक डेटा उन टूल को नहीं दिया जाता है जिनमें डीपीए नहीं है और प्रशिक्षण में डेटा का उपयोग करते हैं।
  • मास्क लगाने की पुष्टि नहीं की जा रही है. स्वचालित मास्किंग छूट सकती है; एक नमूनाकरण/सत्यापन परत होनी चाहिए।
  • पारदर्शिता छोड़ना. ग्राहक को पता होना चाहिए कि रिकॉर्डिंग संसाधित की जा रही है और बॉट से बात की जा रही है; गुप्त प्रसंस्करण अनैतिक और अवैध दोनों है।
  • बहुत अधिक डेटा संग्रहीत करना. उद्देश्य पूरा होने के बाद रखा गया डेटा सिर्फ एक जोखिम है।
सावधानी (सूचना सुरक्षा): इस इकाई की सभी तकनीकें केवल अधिकृत, रक्षात्मक उद्देश्यों और आपके अपने संगठन के डेटा के लिए मान्य हैं। अनधिकृत व्यक्तियों की निगरानी के लिए स्पीच एनालिटिक्स, वॉयस रिकग्निशन और डेटा प्रोसेसिंग टूल का उपयोग करना, सहमति के बिना किसी और के डेटा या रिकॉर्ड तक पहुंच बनाना अवैध और पेशेवर नैतिकता के खिलाफ है। प्राधिकरण, उद्देश्य और सहमति के बिना कोई भी डेटा संसाधित नहीं किया जाता है।

संक्षेप में

डेटा गोपनीयता, सुरक्षा और अनुपालन; कॉल सेंटर एआई का गैर-परक्राम्य आधार है। KVKK/GDPR व्यक्तिगत डेटा, PCI-DSS भुगतान कार्ड की सुरक्षा करता है; उल्लंघन करने पर गंभीर प्रतिबंध और विश्वास की हानि होती है। एआई को दिए बिना स्रोत पर संवेदनशील डेटा को मास्क करें, कार्ड नंबर को कभी भी पास न करें, केवल उतना ही डेटा साझा करें जितना आवश्यक हो (न्यूनतमकरण), मास्किंग को सत्यापित करना सुनिश्चित करें, और केवल एंटरप्राइज़, डीपीए-सक्षम टूल चुनें जो प्रशिक्षण के लिए डेटा का उपयोग नहीं करते हैं। ग्राहक के साथ पारदर्शी रहें और सभी उपकरणों का उपयोग केवल अधिकार, वकालत और सहमति से करें।

आवेदन कार्य

5 अलग-अलग डेटा फ़ील्ड सूचीबद्ध करें जो आपके कॉल सेंटर परिदृश्य में एआई तक जा सकते हैं (उदाहरण के लिए नाम, आईडी, कार्ड, पता, स्वास्थ्य जानकारी) और निर्धारित करें कि आप प्रत्येक के लिए कौन सा मास्किंग टैग का उपयोग करेंगे। एक काल्पनिक कच्चा प्रतिलेख लिखें और "1) मास्किंग" और "2) मास्किंग सत्यापन" टेम्पलेट लागू करें। अंत में, एक एआई टूल के लिए जिसका आपने हाल ही में उपयोग किया है (या उपयोग करने पर विचार कर रहे हैं), "4) टूल/अनुपालन प्रारंभिक चेकलिस्ट" टेम्पलेट के साथ एक अनुपालन नोट तैयार करें और गुम/जोखिम भरी वस्तुओं को चिह्नित करें।

चेकलिस्ट

  • [ ] मैं संवेदनशील डेटा को एआई को दिए बिना स्रोत (नाम, आईडी, फोन नंबर, पता) पर छिपा देता हूं।
  • [ ] पूरा कार्ड नंबर कभी भी मॉडल प्रविष्टि (पीसीआई-डीएसएस) में शामिल नहीं होता है।
  • [ ] मैं केवल उतना ही डेटा साझा करता हूं जितना कार्य के लिए आवश्यक है (न्यूनीकरण)।
  • [ ] मैं एक अलग प्रमाणीकरण परत के साथ मास्किंग को नियंत्रित करता हूं।
  • [ ] मैं केवल कॉर्पोरेट, डीपीए-सक्षम टूल का उपयोग करता हूं जो शिक्षा में डेटा का उपयोग नहीं करते हैं।
  • [ ] मैं रिकॉर्डिंग/प्रसंस्करण और बॉट से बात करने के बारे में ग्राहक के साथ पारदर्शी हूं।
  • [ ] मैं उपकरणों का उपयोग केवल अधिकृत, रक्षात्मक और सहमतिपूर्ण उद्देश्यों के लिए करता हूं।