Nyereség:
- Lehetőség biztonságos mesterséges intelligencia áramlás létrehozására a minimalizálás elve mellett anélkül, hogy az érzékeny adatokat elfednék a forrásnál, és soha nem továbbítanák a kártyaszámot
- Lehetőség a maszkolás külön hitelesítési réteggel történő szabályozására, valamint olyan eszközök kiválasztására, amelyek vállalati, DPA-képesek és nem használnak adatokat a képzésben
- Lehetőség az eszközök kizárólag engedélyezett, védekezési és egyetértési célokra történő használatára, miközben megőrizzük az átláthatóságot az ügyféllel
A call center az a hely, ahol a szervezet legintenzívebb személyes adatáramlása zajlik. Név, telefonszám, cím, TR azonosító, rendelési előzmények, egészségügyi információk, sőt a fizetési kártya száma is szerepelhet minden beszélgetésben. Az adatok mesterséges intelligenciává való feldolgozása közben akár egy pillanatra is megnyugodva súlyos jogi szankciókat (a KVKK-bírság több millió lírát, a GDPR-bírság a forgalom százalékát) és az ügyfelek bizalmának visszafordíthatatlan elvesztését vonja maga után. Ez az egység a biztonsági alap, amely minden korábbi egység tetején áll: bármennyire is okos egy bot, összefoglaló, elemző vagy asszisztens, nem használható, ha nem kezeli biztonságosan az adatokat.
Ebben az egységben három fő témával foglalkozunk: adatvédelem (személyes adatok védelme – KVKK/GDPR), fizetési biztonság (PCI-DSS) és maszkolás/szerkesztés (érzékeny adatok elrejtése a mesterséges intelligencia számára történő átadás előtt). Ezen túlmenően az informatikai biztonság szempontjából hangsúlyozni fogjuk ezen eszközök kizárólagos engedélyezett és védekező használatát.
Alapfogalmak és jogi keretek
A KVKK (személyes adatok védelméről szóló törvény) szabályozza a személyes adatok feldolgozását Türkiye területén; A GDPR az európai megfelelője. E törvények értelmében személyes adatok csak biztonságosan és csak meghatározott, törvényes célból szükségesek szerint kezelhetők. Az egészségügyi, vallási és biometrikus adatok különleges személyes adatok, és fokozottan védettek. A PCI-DSS (Payment Card Industry Data Security Standard) meghatározza a kártyaadatok feldolgozásának módját; Ez az egyik legszigorúbb szabály, és tiltja a teljes kártyaszám szükségtelen tárolását/továbbítását.
Néhány kritikus fogalom a mesterséges intelligencia összefüggésében:
- Maszkolás / szerkesztés: Érzékeny adatok (név, személyi igazolvány, kártya, telefon) elrejtése / törlése, mielőtt azokat mesterséges intelligenciának adná. „[ÜGYFÉL]” „Ahmet Yılmaz” helyett, „[CARD]” kártya helyett.
- Adatminimalizálás: Csak annyi adat megosztása, amennyit a vállalkozás igényel. A teljes cím nem szerepel az összefoglalóban, hacsak nem kötelező.
- Adatok tartózkodási helye: Az adatok feldolgozása melyik országban/szerveren történik; Egyes adatok nem kerülhetnek külföldre.
- Adatfeldolgozási megállapodás (DPA): Olyan szerződés, amely meghatározza, hogy az Ön által használt mesterséges intelligencia eszköz hogyan dolgozza fel az adatokat, nem tárolja azokat, és nem használja fel modellképzésben.
- Hozzájárulás és cél: A beszélgetésfelvételek feldolgozásához szükséges információk és jogalap.
Figyelem: Nem elég azt mondani, hogy "elmaszkoltam a személyes adatokat"; Ellenőrizni kell, hogy a maszkolás működik-e. Az automatikus maszkolás néha kihagy egy nevet vagy kártyaszámot. Ellenőrizzük a maszkolási kimenet mintavételével a magas kockázatú adatfolyamokon.
Biztonságos architektúra: hol és hogyan kell feldolgozni az adatokat?
Amikor az AI-t bevezetjük a call centerbe, a következő biztonsági szinteket kell kialakítani:
- Maszkolás a forrásnál: A személyes/kártyaadatok automatikusan maszkolásra kerülnek, mielőtt az átirat az MI-hez kerülne. A kártyaszámok soha nem kerülnek be a modellbe nyers formában.
- Vállalati eszközök kiválasztása: előnyben részesítjük azokat a vállalati eszközöket, amelyek nem használják fel az adatait a modellképzésben, DPA aláírt és garantált adatrezidens. Az ügyfelek adatai nem kerülnek be az ingyenes, nyilvánosan elérhető eszközökbe.
- Hozzáférés ellenőrzése: Ki férhet hozzá a rögzített adatokhoz (audit napló). Az illetéktelen hozzáférés megakadályozva.
- Tárolási korlát: Az adatokat csak a szükséges ideig tároljuk; a szükségtelen rekordok törlődnek.
- Átláthatóság: Az ügyfél tudja, hogy beszélgetését rögzítik/feldolgozzák, és hogy a bottal beszél.
Az alábbi táblázat összehasonlítja a biztonságos és kockázatos gyakorlatokat:
Tárgy
Kockázatos gyakorlat
Biztonságos alkalmazás
Járműválasztás
Ingyenes eszköz mindenki számára elérhető
Vállalati, DPA, oktatásban nem használják
kártyaadatok
Nyers beillesztés a szövegbe
Soha; maszkolt/[KÁRTYA]
személyes adatok
Oszd meg úgy ahogy van
Maszkolás + minimalizálás
tárolás
Határozatlan ideig
A cél korlátozott, törlési szabályzat
Hozzáférés
mindenki
Engedélyezett, naplózva
átláthatóság
titkos felvétel
Világítás + információ
Lépésről lépésre: biztonságos AI adatáramlás
- Osztályozás: Mely adatmezők érzékenyek (TC, kártya, állapot, cím)? Jelölje meg ezeket előre.
- Maszk: Alkalmazza az automatikus maszkolást, mielőtt az AI-ba lép; Soha ne továbbítsa a kártyát.
- Minimalizálás: Ne küldjön többet, mint amennyit a feladat megkövetel.
- Ellenőrzés: Ellenőrizze mintavétellel, hogy nem hiányzott-e adat a maszkolás miatt.
- Szerződés és megőrzés: Erősítse meg a jármű DPA-ját, az adatok tartózkodási helyét és a megőrzési időszakot.
- Felügyelet és audit: naplózza a hozzáférést, végezzen rendszeres biztonsági auditokat.
Négy másolható sablon
1) Maszkolási (szerkesztési) kérés:
Keresse meg és takarja el a következő személyes adatokat az alábbi szövegben: név-vezetéknév → [ÜGYFÉL], TR ID → [IDN], telefon → [TELEFON], kártyaszám → [KÁRTYA], cím → [CÍM], e-mail → [EMAIL]. Adja meg a maszkolt szöveget; Sorolja fel azt is, hogy hány és milyen típusú adat van maszkolva. Olyan területet is takarjon el, amelyben nem vagy biztos (biztonságos oldal). Szöveg: <<...>>
2) Maszkolás ellenőrzése (szivárgás szkennelés):
Az alábbi szöveget maszkolni kell. Maradt még benne látható, maszkolatlan személyes/kártyaadat? (név, személyi igazolvány, telefon, kártya, cím, e-mail) Sorolja fel, mit talált; Ha nincs, akkor mondja azt, hogy "tiszta". Ne változtasd meg a szöveget, csak nézd meg.Szöveg: <<maszkolt szöveg>>
3) Adatminimalizálás vezérlése:
A következő AI prompt/kimenet esetén ellenőrizze azokat a személyes adatmezőket, amelyek az üzleti cél alapján NEM KÖTELEZŐK. Cél: <<pl. hívás összefoglaló>>.Mely mezők bonthatók ki? Javasoljon egy egyszerűsített verziót, amely minimális adatmennyiséggel végzi el ugyanazt a munkát.Tartalom: <<...>>
4) A jármű/megfelelőségi előzetes ellenőrző lista (regisztráció):
Mielőtt új mesterséges intelligencia eszközt használna a call centerben, készítsen megfelelőségi megjegyzést az alábbi kérdések megválaszolásával: - Belföldön dolgozzák fel az adatokat? - DPA aláírta? - Használják-e az adatokat a modellképzésben? - Tárolási idő? - A kártya adatait feldolgozzák? PCI-DSS lefedettség? - A hozzáférés naplózva van? Jelölje meg a hiányzó/kockázatos elemeket „jóváhagyás nélkül nem használható” jelzéssel.
Gyenge felszólítás / Erős felszólítás
Gyenge felszólítás:
Foglalja össze ezt a hívási rekordot: "Ahmet Yılmaz, TC 12345678901, kart5312 3456 7890 1234, Bağdat Cad No 5, kifogásolta a számlát."
Súlyos jogsértés: a nyers név, személyi igazolvány és kártyaszám nyilvános eszközbe kerül; PCI-DSS és KVKK megsértése.
Erőteljes felszólítás:
Foglalja össze a következő maszkolt hívást: "[ÜGYFÉL] ellenőrzése megtörtént: [IDN], [KÁRTYA], [CÍM], és kifogásolta a számlát." Tartsa névtelen az összefoglalót; Ne generáljon vagy kérjen személyes/kártyaadatot.
Különbség: adatok maszkolva, minimalizálva, összefoglaló névtelen; nincs jogsértés.
három mini tok
1. eset – Megfelelő maszkolás. Egy biztosítóközpontban naponta 8000 hívás-átiratot elemeztek. Az átiratokat egy automatikus maszkoló rétegen vezették át, mielőtt az AI-ba kerültek; A név, a TR azonosító szám, a kötvényszám és az egészségügyi információk el lettek rejtve, és a maszkolási kimenetet napi mintavétellel ellenőrizték. Az elemzés minden értékét megőrizte, személyes adatok nem kerültek nyersen a modellbe. A biztonság és a haszon együtt valósult meg.
2. eset – Kártyaadatok megsértése. Egy e-kereskedelmi alkalmazott hívásfelvételeket töltött fel teljes kártyaszámmal egy nyilvános eszközbe a fizetési problémák elemzésére. Ezzel megsértették a PCI-DSS legalapvetőbb szabályát (nem továbbítják a kártyaadatokat illetéktelen adathordozókra); Az ellenőrzés során fennállt a súlyos megállapítások és szankciók veszélye. A helyes módszer az volt, hogy a forrásnál teljesen elfedték a kártyaadatokat, és csak a „Fizetés a [KÁRTYA] kártyával nem sikerült” információkat elemezni.
3. eset – Maszkolási szivárgás. Egy banknál az automatikus maszkolás több szokatlan formátumban írt azonosítószámot kihagyott. Szerencsére a "2) Maszkolás ellenőrzése" lépés érvényben volt, így a szivárgásokat észlelték és kijavították az elemzés előtt. Tanulság: a maszkolás önmagában nem elég; Hitelesítési réteg szükséges. Az egyrétegű, az emberi tévedéshez hasonlóan egypontos hiba.
Gyakori hibák
- A nyers adatok beillesztése az eszközbe. Nevet, személyi igazolványt, kártyát és címet semmilyen mesterséges intelligencia járműbe nem szabad beírni maszk nélkül.
- Kártyaadatok feldolgozása. A teljes kártyaszám soha nem kerül beírásra a modell bevitelébe; A PCI-DSS ezt tiltja.
- Közterületi vezetés. Az ügyféladatokat nem adjuk át azoknak az eszközöknek, amelyek nem rendelkeznek DPA-val, és az adatokat képzésben használják.
- Nem ellenőrzi a maszkolást. Az automatikus maszkolás elmaradhat; Kell lennie egy mintavételi/ellenőrzési rétegnek.
- Az átlátszóság kihagyása. Az ügyfélnek tudnia kell, hogy a felvétel feldolgozás alatt áll, és beszélnie kell a bottal; A titkos feldolgozás etikátlan és illegális is.
- Túl sok adat tárolása. A cél lejárta után tárolt adatok csak kockázatot jelentenek.
Vigyázat (információbiztonság): Az ebben az egységben szereplő összes technika csak engedélyezett, védelmi célokra és az Ön szervezete adataira érvényes. A beszédelemző, hangfelismerő és adatfeldolgozó eszközök használata illetéktelen személyek megfigyelésére, mások adataihoz vagy felvételéhez hozzájárulás nélkül való hozzáférés jogellenes és ellentétes a szakmai etikával. Az adatkezelés engedély, cél és hozzájárulás nélkül nem történik.
Összefoglalva
Adatvédelem, biztonság és megfelelés; a call center AI nem alkuképes alapja. A KVKK/GDPR védi a személyes adatokat, PCI-DSS fizetési kártya; Bármelyik megsértése súlyos szankciókat és a bizalom elvesztését vonja maga után. Az érzékeny adatokat a forrásnál takarja el anélkül, hogy megadná őket az MI-nek, soha ne adja át a kártyaszámot, csak annyi adatot osszon meg, amennyi szükséges (minimalizálás), feltétlenül ellenőrizze a maszkolást, és csak olyan vállalati, DPA-képes eszközöket válasszon, amelyek nem használják az adatokat betanításra. Legyen átlátható az ügyféllel, és minden eszközt csak felhatalmazással, érdekképviselettel és beleegyezéssel használjon.
Pályázati feladat
Soroljon fel 5 különböző adatmezőt, amely az AI-hoz kerülhet a call center forgatókönyvében (pl. név, azonosító, kártya, cím, egészségügyi adatok), és határozza meg, hogy melyik maszkolási címkét fogja használni mindegyikhez. Írjon egy képzeletbeli nyers átiratot, és alkalmazza az "1) Maszkolás" és a "2) Maszkolás ellenőrzése" sablonokat. Végül egy olyan mesterséges intelligencia-eszköz esetében, amelyet nemrég használt (vagy fontolóra veszi a használatát), készítsen megfelelőségi megjegyzést a „4) Eszköz/megfelelőségi előzetes ellenőrzőlista” sablonhoz, és jelölje meg a hiányzó/kockázatos elemeket.
ellenőrző lista
- [ ] Az érzékeny adatokat a forrásnál (név, azonosító, telefonszám, cím) elfedem anélkül, hogy megadnám azokat az MI-nek.
- [ ] A teljes kártyaszám soha nem szerepel a modellbejegyzésben (PCI-DSS).
- [ ] Csak annyi adatot osztok meg, amennyit a munka megkövetel (minimalizálás).
- [ ] A maszkolást külön hitelesítési réteggel szabályozom.
- [ ] Csak vállalati, DPA-képes eszközöket használok, amelyek nem használnak adatokat az oktatásban.
- [ ] Átlátható vagyok az ügyféllel a rögzítéssel/feldolgozással és a bottal való beszélgetéssel kapcsolatban.
- [ ] Az eszközöket csak engedélyezett, védekező és konszenzusos célokra használom.