Eining 9 / 12

Persónuvernd, öryggi og samræmi gagna: KVKK, PCI-DSS og gríma

Hagnaður:

  • Geta til að koma á öruggu gervigreindarflæði með lágmarksreglunni, án þess að fela viðkvæm gögn við upprunann og senda aldrei kortanúmerið
  • Geta til að stjórna grímu með sérstöku auðkenningarlagi og velja verkfæri sem eru fyrirtæki, DPA-virk og nota ekki gögn í þjálfun
  • Geta til að nota verkfæri eingöngu í viðurkenndum, varnar- og samþykki tilgangi en viðhalda gagnsæi við viðskiptavininn

Símaverið er sá staður þar sem mesta persónulega gagnaflæði fyrirtækisins á sér stað. Nafn, símanúmer, heimilisfang, TR auðkenni, pöntunarferill, heilsufarsupplýsingar og jafnvel greiðslukortanúmer má nefna í hverju samtali. Að slaka á jafnvel í smá stund á meðan unnið er úr þessum gögnum í gervigreind mun leiða til bæði alvarlegra lagalegra viðurlaga (KVKK sektir geta náð milljónum líra, GDPR sektir geta náð hundraðshluta af veltu) og óafturkræfs taps á trausti viðskiptavina. Þessi eining er öryggisgrunnurinn sem situr ofan á allar fyrri einingar: Sama hversu snjall vélmenni, samantekt, greining eða aðstoðarmaður er, það er ekki hægt að nota það ef það meðhöndlar ekki gögn á öruggan hátt.

Í þessari einingu munum við fjalla um þrjú meginviðfangsefni: gagnavernd (vernd persónuupplýsinga — KVKK/GDPR), greiðsluöryggi (PCI-DSS) og gríma/útgerð (fela viðkvæm gögn áður en þau eru gefin til gervigreindar). Að auki, hvað varðar upplýsingatækniöryggi, munum við leggja áherslu á eina leyfilega og varna notkun þessara tækja.

Grunnhugtök og lagarammi

KVKK (Persónuverndarlög) stjórnar vinnslu persónuupplýsinga í Türkiye; GDPR er jafngildi Evrópu. Samkvæmt þessum lögum er einungis hægt að vinna með persónuupplýsingar á öruggan hátt og eftir þörfum í ákveðnum, lögmætum tilgangi. Upplýsingar eins og heilsufar, trúarbrögð og líffræðileg tölfræði eru sérstakar persónuupplýsingar og eru sérstaklega verndaðar. PCI-DSS (Payment Card Industry Data Security Standard) ákvarðar hvernig kortagögn eru unnin; Það er ein ströngasta reglan og bannar óþarfa geymslu/sendingu á fullu kortanúmeri.

Nokkur mikilvæg hugtök í samhengi við gervigreind:

  • Masking / redaction: Fela / eyða viðkvæmum gögnum (nafni, auðkenni, korti, síma) áður en þau eru gefin til gervigreindar. „[CUSTOMER]“ í stað „Ahmet Yılmaz“, „[CARD]“ í stað korts.
  • Lágmörkun gagna: Deila aðeins eins miklum gögnum og fyrirtækið krefst. Ekki með fullt heimilisfang í samantektinni nema þess sé krafist.
  • Gagnavistarstaða: Í hvaða landi/þjóni gögnin eru unnin; Sum gögn geta ekki farið til útlanda.
  • Gagnavinnslusamningur (DPA): Samningur sem tilgreinir hvernig gervigreind tólið sem þú notar mun vinna úr gögnunum, ekki geyma þau og ekki nota þau í líkanaþjálfun.
  • Samþykki og tilgangur: Nauðsynlegar upplýsingar og lagagrundvöllur fyrir vinnslu samtalsupptöku.
Athugið: Það er ekki nóg að segja „ég dulaði persónuupplýsingar“; Nauðsynlegt er að ganga úr skugga um að gríman virki. Sjálfvirk gríma getur stundum misst nafn eða kortanúmer. Skoðaðu með því að taka sýni úr grímuútgangi á áhættustraumum.

Öruggur arkitektúr: hvar og hvernig á að vinna úr gögnum?

Þegar gervigreind er kynnt í símaverinu ætti að koma á eftirfarandi öryggislögum:

  1. Gríma við uppruna: Persónuleg/kortagögn eru sjálfkrafa duluð áður en afritið fer til gervigreindar. Kortanúmer eru aldrei færð inn í líkanið í óunnin mynd.
  2. Val á verkfærum: Fyrirtækistæki sem nota ekki gögnin þín í líkanaþjálfun, DPA undirritað og tryggt gagnavist er æskilegt. Gögn viðskiptavina eru ekki færð inn í ókeypis verkfæri sem eru aðgengileg almenningi.
  3. Aðgangsstýring: Hver getur nálgast hvaða gögn eru skráð (endurskoðunarskrá). Komið er í veg fyrir óviðkomandi aðgang.
  4. Geymslutakmörk: Gögn eru aðeins geymd eins lengi og þörf krefur; óþarfa skrám er eytt.
  5. Gagnsæi: Viðskiptavinurinn veit að verið er að taka upp/vinna samtal hans og að hann er að tala við botninn.

Eftirfarandi tafla ber saman örugga og áhættusama vinnu:

Efni

Áhættusöm æfing

Öruggt forrit

Val á ökutækjum

Ókeypis tól í boði fyrir alla

Fyrirtæki, DPA, ekki notað í menntun

kortagögn

Hrátt líma inn í texta

Aldrei; gríma/[KORT]

persónuupplýsingar

Deildu eins og það er

Gríma + lágmörkun

geymsla

Endalaust

Tilgangur takmarkaður, eyðingarstefna

Aðgangur

allir

Heimild, skráður

gagnsæi

leynileg upptaka

Lýsing + upplýsingar

Skref fyrir skref: öruggt gervigreindarflæði gagna

  1. Flokka: Hvaða gagnareitir eru viðkvæmir (TC, kort, heilsufar, heimilisfang)? Merktu þetta fyrirfram.
  2. Gríma: Notaðu sjálfvirka grímu áður en þú ferð í gervigreind; Aldrei áframsenda kortið.
  3. Lágmarka: Ekki senda meira en starfið krefst.
  4. Staðfestu: Athugaðu með sýnatöku hvort það sé einhver gögn sem gleymist við að gríma.
  5. Samningur og varðveisla: Staðfestu DPA ökutækisins, búsetu gagna og varðveislutíma.
  6. Fylgjast með og endurskoða: Skrá aðgang, framkvæma reglulega öryggisúttektir.

Fjögur afritanleg sniðmát

1) Beiðni um grímu (úrskurð):

Finndu og duldu eftirfarandi persónuleg gögn í textanum hér að neðan: nafn-eftirnafn → [VIÐSKIPTI], TR ID → [IDN], sími → [SÍMI], kortanúmer → [KORT], heimilisfang → [ADDRESS], tölvupóstur → [NETFÓL]. Gefðu grímutextann; Skráðu einnig hversu mörg og hvaða tegundir gagna eru duluð. Maskaðu einnig svæði sem þú ert ekki viss um (örugg hlið). Texti: <<...>>

2) Staðfesting á grímu (lekaskönnun):

Textinn hér að neðan ætti að vera dulbúinn. Er ENN sýnileg grímulaus persónuleg/kortagögn eftir inni? (nafn, auðkenni, sími, kort, heimilisfang, tölvupóstur) Skráðu það sem þú fannst; Ef það er enginn, segðu "hreint". Ekki breyta textanum, bara skoða.Texti: <<masked text>>

3) Lágmörkun gagna:

Fyrir eftirfarandi AI hvetja/úttak, athugaðu persónuupplýsingarnar sem eru EKKI ÁSKILDAR miðað við viðskiptatilganginn. Tilgangur: <<td. kalla yfirlit>>.Hvaða reiti er hægt að draga út? Stingdu upp á einfaldaðri útgáfu sem gerir sama starf með lágmarksgögnum. Efni: <<...>>

4) Forgátlisti ökutækis/samræmis (skráning):

Áður en þú notar nýtt gervigreindarverkfæri í símaveri skaltu búa til samræmisyfirlýsingu með því að svara þessum spurningum: - Er gögn unnin innanlands? - Er það DPA undirritað? - Eru gögnin notuð í líkanaþjálfun? - Geymslutími? - Eru kortagögnin unnin? PCI-DSS umfjöllun? - Er aðgangur skráður? Merktu týnda/áhættusama hluti sem "ekki hægt að nota án samþykkis".

Veik kvaðning / Sterk kvaðning

Veik kvaðning:

Taktu saman þessa símtalsskrá: "Ahmet Yılmaz, TC 12345678901, kart5312 3456 7890 1234, heimilisfang Bağdat Cad No 5, mótmælti reikningi hans."

Alvarlegt brot: hrátt nafn, auðkenni og kortanúmer fara í opinbert tól; PCI-DSS og KVKK brot.

Öflug tilvitnun:

Taktu saman eftirfarandi grímukall: "[Viðskiptavinur] hefur verið staðfestur með [IDN], [CARD], [ADDRESS] og hefur mótmælt reikningi sínum." Hafðu samantektina nafnlausa; Ekki búa til eða biðja um nein persónuleg/kortagögn.

Mismunur: gögn duluð, lágmörkuð, samantekt nafnlaus; ekkert brot.

þrjú smámál

Mál 1 - Rétt gríma. Í tryggingamiðstöð voru 8.000 símtalarit greind daglega. Afritin voru færð í gegnum sjálfvirkt grímulag áður en farið var í gervigreind; Nafn, TR kennitala, trygginganúmer og heilsufarsupplýsingar voru huldar og grímuútgangur skoðaður með daglegri sýnatöku. Greiningin hélt öllu gildi sínu, engin persónuleg gögn fóru hrá inn í líkanið. Öryggi og ávinningur náðust saman.

Mál 2 - Kortagagnabrot. Starfsmaður rafrænna viðskipta hlóð upp símtalaupptökum með fullum kortanúmerum í opinbert tæki til að greina greiðsluvandamál. Þetta brýtur í bága við grundvallarreglu PCI-DSS (ekki senda kortagögn til óviðkomandi miðla); Hætta var á alvarlegum niðurstöðum og viðurlögum við úttektina. Rétta leiðin var að fela kortagögnin algjörlega við upprunann og greina aðeins upplýsingarnar „Greiðsla með [KORT] mistókst“.

Mál 3 - Grímuleki. Í banka missti sjálfvirk gríma af nokkrum kennitölum sem skrifaðar voru á óvenjulegu sniði. Sem betur fer var „2) Staðfesting grímu“ í gildi, þannig að lekarnir voru veiddir og leiðréttir fyrir greiningu. Lexía: gríma ein og sér er ekki nóg; Auðkenningarlag er krafist. Einstakt lag, eins og mannleg mistök, er eins stigs bilun.

Algeng mistök

  • Límdu hrágögnin inn í tólið. Nafn, auðkenni, kort og heimilisfang ætti ekki að slá inn í gervigreind farartæki án þess að vera með grímu.
  • Vinnsla kortagagna. Fullt kortanúmer er aldrei slegið inn í gerð líkansins; PCI-DSS bannar þetta.
  • Akstur á almannafæri. Viðskiptavinagögn eru ekki gefin verkfærum sem eru ekki með DPA og nota gögnin í þjálfun.
  • Staðfestir ekki grímu. Sjálfvirk gríma gæti misst af; Það verður að vera sýnatöku-/staðfestingarlag.
  • Sleppa gagnsæi. Viðskiptavinurinn verður að vita að verið er að vinna úr upptökunni og tala við botmanninn; Dulin vinnsla er bæði siðlaus og ólögleg.
  • Geymir of mikið af gögnum. Gögn sem geymd eru eftir að tilganginum er lokið er bara áhætta.
Varúð (upplýsingaöryggi): Allar aðferðir í þessari einingu gilda aðeins í viðurkenndum, varnarlegum tilgangi og fyrir gögn fyrirtækisins þíns. Notkun talgreiningar, raddgreiningar og gagnavinnsluverkfæra til að fylgjast með óviðkomandi aðilum, fá aðgang að gögnum einhvers annars eða skrá án samþykkis er bæði ólöglegt og gegn starfssiðferði. Engin gögn eru unnin án heimildar, tilgangs og samþykkis.

Í stuttu máli

Persónuvernd gagna, öryggi og samræmi; er óviðráðanleg jörð gervigreindar símavera. KVKK/GDPR verndar persónuupplýsingar, PCI-DSS greiðslukort; Brot á hvoru tveggja hefur í för með sér alvarlegar viðurlög og tap á trausti. Maskaðu viðkvæm gögn við upprunann án þess að gefa þau til gervigreindar, sendu aldrei kortanúmerið, deildu aðeins eins miklum gögnum og nauðsynlegt er (lágmörkun), vertu viss um að staðfesta grímuna og veldu aðeins fyrirtæki, DPA-virkt verkfæri sem nota ekki gögnin til þjálfunar. Vertu gagnsær við viðskiptavininn og notaðu öll verkfæri eingöngu með vald, hagsmunagæslu og samþykki.

Umsóknarverkefni

Skráðu 5 mismunandi gagnasvið sem gætu farið í gervigreind í atburðarás símaversins þíns (t.d. nafn, auðkenni, kort, heimilisfang, heilsufarsupplýsingar) og ákvarðaðu hvaða grímumerki þú munt nota fyrir hvert. Skrifaðu ímyndaða hráa afrit og notaðu "1) Masking" og "2) Masking sannprófun" sniðmát. Að lokum, fyrir gervigreindarverkfæri sem þú hefur nýlega notað (eða ert að íhuga að nota) skaltu búa til samræmisskýrslu með „4) sniðmátinu „4) Tól/fylgni bráðabirgðagátlista“ og merktu við þau atriði sem vantar/áhættusamt.

gátlisti

  • [ ] Ég duli viðkvæm gögn við upprunann (nafn, auðkenni, símanúmer, heimilisfang) án þess að gefa gervigreindinni þau.
  • [ ] Fullt kortanúmer er aldrei innifalið í tegundarfærslunni (PCI-DSS).
  • [ ] Ég deili bara eins miklum gögnum og starfið krefst (lágmörkun).
  • [ ] Ég stjórna grímu með sérstöku auðkenningarlagi.
  • [ ] Ég nota aðeins fyrirtæki, DPA-virkt verkfæri sem nota ekki gögn í menntun.
  • [ ] Ég er gagnsær við viðskiptavininn um upptöku/vinnslu og að tala við botninn.
  • [ ] Ég nota verkfæri eingöngu í viðurkenndum, varnar- og samþykki tilgangi.