Табыстар:
- Көзде құпия деректерді жасырмай және ешқашан карта нөмірін жібермей, азайту принципімен қауіпсіз AI ағынын орнату мүмкіндігі
- Жеке аутентификация деңгейімен масканы басқару және кәсіпорын, DPA қосылған және оқуда деректерді пайдаланбайтын құралдарды таңдау мүмкіндігі
- Тұтынушымен ашықтықты сақтай отырып, құралдарды тек рұқсат етілген, қорғаныс және келісімдік мақсаттарда пайдалану мүмкіндігі
Байланыс орталығы - ұйымның жеке деректерінің ең қарқынды ағыны орын алатын орын. Аты-жөні, телефон нөмірі, мекенжайы, TR идентификаторы, тапсырыстар тарихы, денсаулық туралы ақпарат, тіпті төлем картасының нөмірі әр сөйлесуде айтылуы мүмкін. Бұл деректерді жасанды интеллектке өңдеу кезінде бір сәтке демалу ауыр заңды санкцияларға (KVKK айыппұлдары миллиондаған лираға жетуі мүмкін, GDPR айыппұлдары айналымның пайызына жетуі мүмкін) және тұтынушылар сенімінің қайтымсыз жоғалуына әкеледі. Бұл құрылғы алдыңғы барлық блоктардың үстінде орналасқан қауіпсіздік негізі болып табылады: бот, қорытынды, талдау немесе көмекші қаншалықты ақылды болса да, ол деректерді қауіпсіз өңдемесе, оны пайдалану мүмкін емес.
Бұл бөлімде біз үш негізгі тақырыпты қарастырамыз: деректердің құпиялылығы (жеке деректерді қорғау — KVKK/GDPR), төлем қауіпсіздігі (PCI-DSS) және бүркемелеу/редакция (құпия деректерді жасанды интеллектке бермес бұрын жасыру). Сонымен қатар, АТ қауіпсіздігі тұрғысынан біз бұл құралдардың жалғыз рұқсат етілген және қорғаныстық қолданылуын атап өтеміз.
Негізгі ұғымдар және құқықтық база
KVKK (Жеке деректерді қорғау заңы) Түркияда жеке деректерді өңдеуді реттейді; GDPR – еуропалық баламасы. Осы заңдарға сәйкес, жеке деректерді қауіпсіз және нақты, заңды мақсат үшін қажет болған жағдайда ғана өңдеуге болады. Денсаулық, дін және биометрика сияқты ақпарат арнайы жеке деректер болып табылады және қосымша қорғалған. PCI-DSS (Төлем картасы индустриясының деректер қауіпсіздігі стандарты) карта деректерінің қалай өңделетінін анықтайды; Бұл ең қатаң ережелердің бірі және картаның толық нөмірін қажетсіз сақтауға/беруге тыйым салады.
Жасанды интеллект контекстіндегі бірнеше маңызды тұжырымдамалар:
- Жасанды интеллектке бермес бұрын құпия деректерді (аты, жеке куәлігі, карта, телефон) жасыру / жою. "Ахмет Йылмаз" орнына "[CUSTOMER]", карта орнына "[CARD]".
- Деректерді азайту: бизнес талап ететіндей ғана деректерді ортақ пайдалану. Қажет болмаса, түйіндемеге толық мекенжайды қоспау.
- Деректер резиденттігі: деректер қай елде/серверде өңделеді; Кейбір деректер шетелге шыға алмайды.
- Деректерді өңдеу келісімі (DPA): Сіз қолданатын AI құралы деректерді қалай өңдейтінін, оны сақтамайтынын және үлгілерді оқытуда пайдаланбайтынын көрсететін келісім-шарт.
- Келісім және мақсаты: Әңгімелесу жазбаларын өңдеу үшін қажетті ақпарат және құқықтық негіз.
Назар аударыңыз: «Мен жеке деректерді жасырдым» деп айту жеткіліксіз; Масканың жұмыс істеп тұрғанын тексеру қажет. Автоматты маскировка кейде атауды немесе карта нөмірін жіберіп алуы мүмкін. Тәуекел деңгейі жоғары ағындардағы маскировка шығысын іріктеу арқылы тексеріңіз.
Қауіпсіз архитектура: деректерді қайда және қалай өңдеу керек?
Байланыс орталығына AI енгізу кезінде қауіпсіздіктің келесі деңгейлері орнатылуы керек:
- Дереккөзді бүркемелеу: жеке/карта деректері транскрипт АИ-ге өтпес бұрын автоматты түрде бүркемеленеді. Карточка нөмірлері ешқашан үлгіге шикі түрінде енгізілмейді.
- Корпоративтік құралды таңдау: Үлгі оқытуда деректеріңізді пайдаланбайтын, DPA қол қойылған және деректер резидентілігіне кепілдік берілген корпоративтік құралдарға артықшылық беріледі. Тұтынушы деректері жалпыға қолжетімді тегін құралдарға енгізілмейді.
- Қол жеткізуді басқару: жазылған деректерге кім қол жеткізе алады (аудит журналы). Рұқсатсыз кіруге жол берілмейді.
- Сақтау шегі: Деректер қажет болғанша ғана сақталады; қажет емес жазбалар жойылады.
- Мөлдірлік: Тұтынушы оның әңгімесі жазылып/өңделіп жатқанын және ботпен сөйлесіп жатқанын біледі.
Келесі кесте қауіпсіз және қауіпті тәжірибені салыстырады:
Тақырып
Тәуекелді тәжірибе
Қауіпсіз қолданба
Көлікті таңдау
Тегін құрал барлығына қол жетімді
Корпоративтік, DPA, білім беруде пайдаланылмайды
карта деректері
Мәтінге шикі қою
Ешқашан; маскалы/[CARD]
жеке деректер
Сол қалпында бөлісіңіз
Маскалау + минимизациялау
сақтау
Шексіз
Мақсаты шектеулі, жою саясаты
Қол жеткізу
барлығы
Рұқсат етілген, тіркелген
ашықтық
құпия жазу
Жарықтандыру + ақпарат
Қадамдық: деректердің қауіпсіз AI ағыны
- Жіктеу: Қандай деректер өрістері сезімтал (ТС, карта, денсаулық, мекенжай)? Бұларды алдын ала белгілеңіз.
- Маска: AI-ға барар алдында автоматты масканы қолданыңыз; Картаны ешқашан жібермеңіз.
- Кішірейту: тапсырма талап ететіннен артық жібермеңіз.
- Тексеру: маскировка арқылы жіберіп алған деректердің бар-жоғын сынама алу арқылы тексеріңіз.
- Келісім-шарт және сақтау: көлік құралының DPA, деректер резиденттігін және сақтау мерзімін растаңыз.
- Мониторинг және аудит: журналға кіру, тұрақты қауіпсіздік аудитін жүргізу.
Көшірілетін төрт үлгі
1) Маскировка (редакция) сұрауы:
Төмендегі мәтіннен келесі жеке деректерді табыңыз және бүркеңіз: аты-жөні → [ТҰТЫНУШЫ], TR ID → [IDN], телефон → [ТЕЛЕФОН], карта нөмірі → [КАРТА], мекенжай → [АДРЕС], электрондық пошта → [EMAIL]. Маскирленген мәтінді беріңіз; Сондай-ақ қанша және қандай деректер түрлері маскирленгенін тізімдеңіз. Сондай-ақ сенімді емес аймақты бүркеңіз (қауіпсіз жағы). Мәтін: <<...>>
2) Маскировканы тексеру (ағып кетуді сканерлеу):
Төмендегі мәтінді бүркеу керек. Ішінде әлі де көрінетін, жасырын емес жеке/карта деректері қалды ма? (аты-жөні, жеке куәлігі, телефоны, картасы, мекенжайы, электрондық поштасы) Нені тапқаныңызды тізімдеңіз; Егер жоқ болса, «таза» деп айтыңыз. Мәтінді өзгертпеңіз, жай ғана тексеріңіз. Мәтін: <<маскаланған мәтін>>
3) Деректерді азайтуды бақылау:
Келесі AI шақыруы/шығаруы үшін бизнес мақсатына байланысты ТАЛАП АЛМАЙТЫН жеке деректер өрістерін тексеріңіз. Мақсаты: <<мыс. шақыру жиыны>>.Қандай өрістерді шығаруға болады? Ең аз деректермен бірдей тапсырманы орындайтын жеңілдетілген нұсқаны ұсыныңыз. Мазмұны: <<...>>
4) Көлік құралының/сәйкестікті алдын ала тексеру парағы (тіркеу):
Байланыс орталығында жаңа AI құралын қолданбас бұрын, келесі сұрақтарға жауап беру арқылы сәйкестік жазбасын жасаңыз: - Деректер елде өңделе ме? - DPA қол қойды ма? - Модельдік оқытуда деректер пайдаланылады ма? - Сақтау мерзімі? - Карта деректері өңделе ме? PCI-DSS қамтуы? - Кіру тіркелді ме? Жетіспейтін/қауіпті элементтерді «мақұлдаусыз пайдалануға болмайды» деп белгілеңіз.
Әлсіз шақыру / Күшті шақыру
Әлсіз шақыру:
Бұл қоңырау жазбасын қорытындылаңыз: «Ахмет Йылмаз, TC 12345678901, kart5312 3456 7890 1234, Бағдат Cad № 5 мекенжайы, оның шот-фактурасына қарсылық білдірді.
Күрделі бұзушылық: аты-жөні, жеке куәлігі және карта нөмірі жалпыға ортақ құралға өтеді; PCI-DSS және KVKK бұзу.
Күшті шақыру:
Келесі бүркеніш қоңырауды қорытындылаңыз: "[CUSTOMER] [IDN], [CARD], [ADDRESS] арқылы расталды және оның шот-фактурасына қарсылық білдірді." Түйіндемені жасырын қалдырыңыз; Жеке/карта деректерін жасамаңыз немесе сұрамаңыз.
Айырмашылығы: деректер маскирленген, кішірейтілген, анонимді қорытынды; бұзушылық жоқ.
үш шағын іс
1-жағдай - Дұрыс бүркеу. Сақтандыру орталығында күн сайын 8 000 қоңырау транскрипті талданған. Транскрипттер АИ-ге барар алдында автоматты маска қабатынан өтті; Аты, TR идентификатор нөмірі, саясат нөмірі және денсаулық туралы ақпарат маскирленді және маскировка нәтижесі күнделікті сынамамен тексерілді. Талдау өзінің барлық құндылығын сақтап қалды, модельге ешқандай жеке деректер енген жоқ. Қауіпсіздік пен пайдаға бірге қол жеткізілді.
2-жағдай – Карта деректерін бұзу. Электрондық коммерция қызметкері төлем мәселелерін талдау үшін ашық құралға толық карта нөмірлері бар қоңырау жазбаларын жүктеп салды. Бұл PCI-DSS ең іргелі ережесін бұзды (карта деректерін рұқсат етілмеген тасымалдаушыларға жібермеу); Аудит барысында елеулі тұжырымдар мен жазалау қаупі болды. Дұрыс жол карта деректерін көзде толығымен жасырып, тек "[CARD] арқылы төлем жасалмады" ақпаратын талдау болды.
3-жағдай – Масканың ағуы. Банкте автоматты маскировка әдеттен тыс форматта жазылған бірнеше ID нөмірлерін жіберіп алды. Бақытымызға орай, «2) Маскамен тексеру» қадамы күшінде болды, сондықтан ағып кетулер анықталып, талдау алдында түзетілді. Сабақ: тек маска кию жеткіліксіз; Аутентификация қабаты қажет. Бір қабат, адам қатесі сияқты, бір нүктедегі сәтсіздік.
Жалпы қателер
- Құралға бастапқы деректерді қою. Аты-жөні, жеке куәлігі, картасы және мекен-жайы ешқандай AI көлігіне бетпердесіз енгізілмеуі керек.
- Карта деректерін өңдеу. Толық карта нөмірі ешқашан үлгі енгізуіне енгізілмейді; PCI-DSS бұған тыйым салады.
- Қоғамдық орындарда көлік жүргізу. Тұтынушы деректері DPA жоқ және деректерді оқытуда пайдаланатын құралдарға берілмейді.
- Бетперделеуді растамайды. Автоматты масканы өткізіп алу мүмкін; Таңдау/тексеру қабаты болуы керек.
- Мөлдірлікті өткізіп жіберу. Тұтынушы жазба өңделіп жатқанын және ботпен сөйлесіп жатқанын білуі керек; Жасырын өңдеу этикалық емес және заңсыз болып табылады.
- Тым көп деректерді сақтау. Мақсат аяқталғаннан кейін сақталған деректер тек тәуекел болып табылады.
Абайлаңыз (ақпараттық қауіпсіздік): Бұл құрылғыдағы барлық әдістер тек рұқсат етілген, қорғаныс мақсаттары үшін және ұйымыңыздың деректері үшін жарамды. Рұқсат етілмеген адамдарды бақылау, басқа біреудің деректеріне немесе жазбасына рұқсатсыз кіру үшін сөйлеу талдауын, дауысты тану және деректерді өңдеу құралдарын пайдалану заңсыз әрі кәсіби этикаға қайшы келеді. Ешбір деректер рұқсатсыз, мақсатсыз және келісімсіз өңделмейді.
Қысқаша айтқанда
Деректер құпиялылығы, қауіпсіздік және сәйкестік; AI call-орталығының келісілмеген негізі болып табылады. KVKK/GDPR жеке деректерді, PCI-DSS төлем картасын қорғайды; Бұзу ауыр санкциялар мен сенімнің жоғалуына әкеледі. Жасанды интеллектке бермей көздегі құпия деректерді жасырмаңыз, карта нөмірін ешқашан өткізбеңіз, қажет болғанша деректермен бөлісіңіз (кішірейту), масканы тексеруді ұмытпаңыз және оқу үшін деректерді пайдаланбайтын тек кәсіпорын, DPA қолдайтын құралдарды таңдаңыз. Тұтынушымен мөлдір болыңыз және барлық құралдарды тек өкілеттілік, қорғау және келісіммен пайдаланыңыз.
Қолданбалы тапсырма
Байланыс орталығының сценарийінде AI-ға өтуі мүмкін 5 түрлі деректер өрістерін тізімдеңіз (мысалы, аты, жеке куәлігі, карта, мекенжай, денсаулық туралы ақпарат) және әрқайсысы үшін қандай бүркеніш тегті қолданатыныңызды анықтаңыз. Ойдан шығарылған өңделмеген транскриптті жазыңыз және «1) Маскалау» және «2) Маскалауды тексеру» үлгілерін қолданыңыз. Соңында, сіз жақында пайдаланған (немесе пайдалануды қарастырып жатқан) AI құралы үшін "4) Құрал/сәйкестікті алдын ала тексеру тізімі" үлгісімен сәйкестік жазбасын жасаңыз және жетіспейтін/қауіпті элементтерді белгілеңіз.
бақылау парағы
- [ ] Мен құпия деректерді көздегі (аты, идентификаторы, телефон нөмірі, мекенжайы) AI-ға бермей жасырамын.
- [ ] Толық карта нөмірі ешқашан үлгі жазбасына қосылмайды (PCI-DSS).
- [ ] Мен тапсырма талап ететіндей ғана деректерді бөлісемін (кішірейту).
- [ ] Мен бүркеуді бөлек аутентификация қабатымен басқарамын.
- [ ] Мен білім беруде деректерді пайдаланбайтын корпоративтік, DPA қолдайтын құралдарды ғана пайдаланамын.
- [ ] Мен ботпен жазу/өңдеу және сөйлесу туралы тұтынушымен ашықпын.
- [ ] Мен құралдарды тек рұқсат етілген, қорғаныс және келісімдік мақсаттар үшін пайдаланамын.