Vienetas 9 / 12

Duomenų privatumas, saugumas ir atitiktis: KVKK, PCI-DSS ir maskavimas

Pelnas:

  • Galimybė sukurti saugų AI srautą taikant sumažinimo principą, neslepiant slaptų duomenų šaltinyje ir niekada neperduodant kortelės numerio
  • Galimybė valdyti maskavimą naudojant atskirą autentifikavimo sluoksnį ir pasirinkti įrankius, kurie yra įmonės, turi DPA ir nenaudoja duomenų mokymo metu
  • Galimybė naudoti įrankius tik įgaliotiems, gynybos ir sutarimo tikslais, išlaikant skaidrumą su klientu

Skambučių centras yra vieta, kur vyksta intensyviausias organizacijos asmens duomenų srautas. Kiekviename pokalbyje gali būti paminėtas vardas, telefono numeris, adresas, TR ID, užsakymų istorija, sveikatos informacija ir net mokėjimo kortelės numeris. Atsipalaidavus net akimirkai apdorojant šiuos duomenis į dirbtinį intelektą, grės ir rimtos teisinės sankcijos (KVKK baudos gali siekti milijonus litų, GDPR baudos – procentą nuo apyvartos), ir negrįžtamas klientų pasitikėjimo praradimas. Šis įrenginys yra saugumo pagrindas, kuris sėdi ant visų ankstesnių įrenginių: kad ir koks protingas būtų robotas, suvestinė, analizė ar asistentas, jo negalima naudoti, jei jis nesaugiai tvarko duomenis.

Šiame skyriuje apžvelgsime tris pagrindines temas: duomenų privatumą (asmens duomenų apsauga – KVKK/GDPR), mokėjimų saugumą (PCI-DSS) ir maskavimą/redagavimą (skelbtinų duomenų slėpimą prieš perduodant juos dirbtiniam intelektui). Be to, kalbant apie IT saugumą, akcentuosime vienintelį leistiną ir gynybinį šių įrankių naudojimą.

Pagrindinės sąvokos ir teisinė bazė

KVKK (asmens duomenų apsaugos įstatymas) reglamentuoja asmens duomenų tvarkymą Turkijoje; GDPR yra europinis atitikmuo. Remiantis šiais įstatymais, asmens duomenys gali būti tvarkomi tik saugiai ir tik tada, kai tai būtina konkrečiam, teisėtam tikslui. Tokia informacija kaip sveikata, religija ir biometriniai duomenys yra ypatingi asmens duomenys ir yra ypač saugomi. PCI-DSS (Payment Card Industry Data Security Standard) nustato, kaip apdorojami kortelės duomenys; Tai viena griežčiausių taisyklių ir draudžia bereikalingai saugoti/perduoti visą kortelės numerį.

Keletas svarbių sąvokų dirbtinio intelekto kontekste:

  • Maskavimas / redagavimas: slaptų duomenų (vardo, asmens tapatybės kortelės, telefono) slėpimas / ištrynimas prieš perduodant juos dirbtiniam intelektui. „[KLIENTAS]“ vietoj „Ahmet Yılmaz“, „[CARD]“ vietoj kortelės.
  • Duomenų mažinimas: bendrinkite tik tiek duomenų, kiek reikia verslui. Į santrauką neįtraukiamas visas adresas, nebent to reikia.
  • Duomenų gyvenamoji vieta: kurioje šalyje/serveryje duomenys tvarkomi; Kai kurie duomenys negali patekti į užsienį.
  • Duomenų apdorojimo sutartis (DPA): sutartis, kurioje nurodoma, kaip jūsų naudojamas AI įrankis apdoros duomenis, o ne saugos ir nenaudos modelių mokymuose.
  • Sutikimas ir tikslas: reikalinga informacija ir teisinis pagrindas pokalbių įrašams tvarkyti.
Dėmesio: neužtenka pasakyti „užmaskavau asmens duomenis“; Būtina patikrinti, ar maskavimas veikia. Automatinis maskavimas kartais gali praleisti vardą arba kortelės numerį. Patikrinkite, imdami maskavimo išvesties mėginius didelės rizikos srautuose.

Saugi architektūra: kur ir kaip apdoroti duomenis?

Įdiegus dirbtinį intelektą į skambučių centrą, turėtų būti nustatyti šie saugumo lygiai:

  1. Maskavimas šaltinyje: Asmeniniai / kortelės duomenys automatiškai užmaskuojami prieš perduodant nuorašą į AI. Kortelių numeriai niekada neįvedami į modelį neapdorota forma.
  2. Įmonių įrankių pasirinkimas: pirmenybė teikiama įmonės įrankiams, kurie nenaudoja jūsų duomenų modelio mokymuose, pasirašyti DPA ir garantuoti duomenų rezidentiškumą. Klientų duomenys neįvedami į nemokamas viešai prieinamas priemones.
  3. Prieigos kontrolė: Kas gali prieiti prie įrašytų duomenų (audito žurnalo). Užkertamas kelias neteisėtai prieigai.
  4. Saugojimo limitas: Duomenys saugomi tik tiek, kiek reikia; nereikalingi įrašai ištrinami.
  5. Skaidrumas: klientas žino, kad jo pokalbis įrašomas / apdorojamas ir kad jis kalbasi su robotu.

Šioje lentelėje palyginama saugi ir rizikinga praktika:

Tema

Rizikinga praktika

Saugi programa

Transporto priemonių pasirinkimas

Nemokamas įrankis, prieinamas visiems

Įmonė, DPA, nenaudojama švietime

kortelės duomenis

Neapdorotas įklijavimas į tekstą

Niekada; užmaskuotas/[KORTA]

asmens duomenis

Dalinkitės taip, kaip yra

Maskavimas + sumažinimas

saugykla

Neribotam laikui

Paskirtis ribota, ištrynimo politika

Prieiga

visi

Įgaliotas, prisijungęs

skaidrumas

slaptas įrašas

Apšvietimas + informacija

Žingsnis po žingsnio: saugus AI duomenų srautas

  1. Klasifikuoti: Kurie duomenų laukai yra jautrūs (TC, kortelė, sveikatos būklė, adresas)? Pažymėkite tai iš anksto.
  2. Kaukė: prieš eidami į AI užtepkite automatinį maskavimą; Niekada nepersiųskite kortelės.
  3. Sumažinti: nesiųskite daugiau, nei reikalauja darbas.
  4. Patikrinkite: patikrinkite imdami mėginius, ar užmaskuojant nėra kokių nors duomenų.
  5. Sutartis ir saugojimas: patvirtinkite transporto priemonės DPA, duomenų buvimo vietą ir saugojimo laikotarpį.
  6. Stebėkite ir audituokite: registruokite prieigą, atlikite reguliarius saugos auditus.

Keturi kopijuojami šablonai

1) Maskavimo (redagavimo) užklausa:

Žemiau esančiame tekste raskite ir užmaskuokite šiuos asmeninius duomenis: vardas-pavardė → [KLIENTAS], TR ID → [IDN], telefonas → [TELEFONAS], kortelės numeris → [KORTELĖ], adresas → [ADRESAS], el. paštas → [EMAIL]. Pateikite užmaskuotą tekstą; Taip pat nurodykite, kiek ir kokių tipų duomenų užmaskuota. Taip pat užmaskuokite sritį, dėl kurios nesate tikri (saugi pusė). Tekstas: <<...>>

2) Maskavimo patikrinimas (nutekėjimo nuskaitymas):

Toliau esantis tekstas turi būti užmaskuotas. Ar viduje DAR liko matomų demaskuotų asmens / kortelės duomenų? (vardas, ID, telefonas, kortelė, adresas, el. paštas) Išvardykite, ką radote; Jei jo nėra, pasakykite „švarus“. Nekeiskite teksto, tiesiog apžiūrėkite.Tekstas: <<masked tekstas>>

3) Duomenų mažinimo valdymas:

Norėdami gauti toliau pateiktą AI raginimą / išvestį, patikrinkite asmens duomenų laukus, kurie NEPRIVALOMI atsižvelgiant į verslo tikslą. Paskirtis: <<pvz. skambučių suvestinė>>.Kurius laukus galima išgauti? Pasiūlykite supaprastintą versiją, kuri atlieka tą patį darbą su minimaliais duomenimis.Turinys: <<...>>

4) Transporto priemonės / atitikties išankstinis patikros sąrašas (registracija):

Prieš naudodami naują AI įrankį skambučių centre, pateikite atitikties pastabą, atsakydami į šiuos klausimus: – Ar duomenys tvarkomi šalies viduje? – Ar tai pasirašyta DPA? – Ar duomenys naudojami modelių mokymuose? – Laikymo laikotarpis? – Ar kortelės duomenys tvarkomi? PCI-DSS aprėptis? – Ar prieiga užregistruota? Pažymėkite trūkstamus / rizikingus elementus kaip „negalima naudoti be patvirtinimo“.

Silpnas raginimas / Stiprus raginimas

Silpnas raginimas:

Apibendrinkite šį skambučio įrašą: „Ahmetas Yılmazas, TC 12345678901, kart5312 3456 7890 1234, adresas Bağdat Cad Nr. 5, prieštaravo jo sąskaitai faktūrai.

Rimtas pažeidimas: neapdorotas vardas, ID ir kortelės numeris patenka į viešą įrankį; PCI-DSS ir KVKK pažeidimas.

Galingas raginimas:

Apibendrinkite šį užmaskuotą skambutį: „[KLIENTAS] buvo patvirtintas naudojant [IDN], [KORTELĖS], [ADRESAS] ir prieštaravo savo sąskaitai faktūrai“. Laikykite santrauką anonimiškai; Negeneruokite ir nereikalaukite jokių asmeninių / kortelės duomenų.

Skirtumas: duomenys užmaskuoti, sumažinti, santrauka anoniminė; jokio pažeidimo.

trys mini dėklai

1 atvejis – tinkamas maskavimas. Draudimo centre kasdien buvo analizuojama 8000 skambučių išrašų. Prieš pereinant į AI, nuorašai buvo perduoti per automatinį maskavimo sluoksnį; Pavadinimas, TR ID numeris, poliso numeris ir sveikatos informacija buvo užmaskuoti, o maskavimo išvestis buvo tikrinama kasdien imant mėginius. Analizė išlaikė visą savo vertę, į modelį nebuvo įtraukti jokie asmens duomenys. Saugumas ir nauda buvo pasiekti kartu.

2 atvejis – kortelės duomenų pažeidimas. Elektroninės prekybos darbuotojas į viešą įrankį mokėjimų problemoms analizuoti įkėlė skambučių įrašus su visais kortelių numeriais. Taip buvo pažeista pati pagrindinė PCI-DSS taisyklė (neperduoti kortelės duomenų į neteisėtą laikmeną); Audito metu iškilo rimtų išvadų ir nuobaudų rizika. Teisingas būdas buvo visiškai užmaskuoti kortelės duomenis šaltinyje ir analizuoti tik informaciją „Mokėjimas [KORTELE] nepavyko“.

3 atvejis – maskavimo nuotėkis. Banke automatinis maskavimas praleido keletą neįprastu formatu užrašytų ID numerių. Laimei, „2) maskavimo patikrinimo“ veiksmas buvo atliktas, todėl nuotėkiai buvo užfiksuoti ir ištaisyti prieš analizę. Pamoka: vien maskuoti neužtenka; Reikalingas autentifikavimo sluoksnis. Vienas sluoksnis, kaip ir žmogaus klaida, yra vieno taško gedimas.

Dažnos klaidos

  • Neapdorotų duomenų įklijavimas į įrankį. Vardo, asmens tapatybės dokumento, kortelės ir adreso negalima įvesti į jokią AI transporto priemonę be maskavimo.
  • Apdoroti kortelės duomenis. Visas kortelės numeris niekada neįvedamas į modelio įvestį; PCI-DSS tai draudžia.
  • Vairavimas viešoje vietoje. Klientų duomenys neteikiami įrankiams, kurie neturi DPA ir naudoja duomenis mokymuose.
  • Nepatvirtina maskavimo. Automatinis maskavimas gali būti praleistas; Turi būti mėginių ėmimo / patvirtinimo sluoksnis.
  • Praleidžiamas skaidrumas. Klientas turi žinoti, kad įrašas apdorojamas ir kalbasi su botu; Slaptas tvarkymas yra ir neetiškas, ir neteisėtas.
  • Saugoma per daug duomenų. Duomenys, saugomi pasibaigus tikslui, yra tik rizika.
Atsargiai (informacijos saugumas): visi šio skyriaus metodai galioja tik įgaliotiems, gynybiniams tikslams ir jūsų organizacijos duomenims. Kalbos analizės, balso atpažinimo ir duomenų apdorojimo priemonių naudojimas siekiant stebėti pašalinius asmenis, pasiekti kažkieno duomenis ar įrašą be sutikimo yra neteisėtas ir prieštarauja profesinei etikai. Jokie duomenys nėra tvarkomi be leidimo, tikslo ir sutikimo.

Apibendrinant

Duomenų privatumas, saugumas ir atitiktis; yra neginčijamas skambučių centro AI pagrindas. KVKK/GDPR saugo asmens duomenis, PCI-DSS mokėjimo kortelę; Bet kurio iš jų pažeidimas užtraukia griežtas sankcijas ir prarandamas pasitikėjimas. Užmaskuokite jautrius duomenis šaltinyje, nesuteikdami jų AI, niekada neperduokite kortelės numerio, dalinkitės tik tiek duomenų, kiek reikia (miniminimas), būtinai patikrinkite maskavimą ir rinkitės tik įmonės, DPA įgalintus įrankius, kurie nenaudoja duomenų mokymams. Būkite skaidrūs su klientu ir naudokite visas priemones tik turėdami įgaliojimus, advokatą ir sutikimą.

Taikymo užduotis

Išvardykite 5 skirtingus duomenų laukus, kurie galėtų būti naudojami AI jūsų skambučių centro scenarijuje (pvz., vardas, ID, kortelė, adresas, sveikatos informacija) ir nustatykite, kurią maskavimo žymą naudosite kiekvienam. Parašykite įsivaizduojamą neapdorotą nuorašą ir pritaikykite šablonus „1) Maskavimas“ ir „2) Maskavimo patvirtinimas“. Galiausiai, DI įrankiui, kurį neseniai naudojote (arba ketinate naudoti), pateikite atitikties pastabą su šablonu „4) Įrankio / atitikties preliminarus kontrolinis sąrašas“ ir pažymėkite trūkstamus / rizikingus elementus.

kontrolinis sąrašas

  • [ ] Aš užmaskuoju slaptus duomenis šaltinyje (vardas, pavardė, ID, telefono numeris, adresas), nepateikdamas jų AI.
  • [ ] Visas kortelės numeris niekada neįtraukiamas į modelio įrašą (PCI-DSS).
  • [ ] Dalinuosi tik tiek duomenų, kiek reikia darbui (miniminimas).
  • [ ] Aš kontroliuoju maskavimą atskiru autentifikavimo sluoksniu.
  • [ ] Aš naudoju tik korporacinius, DPA įgalintus įrankius, kurie nenaudoja duomenų švietime.
  • [ ] Aš aiškiai su klientu kalbu apie įrašymą / apdorojimą ir pokalbį su robotu.
  • [ ] Įrankius naudoju tik įgaliotiems, gynybos ir sutarimo tikslais.