Добивки:
- Способност да се воспостави безбеден проток на вештачка интелигенција со принципот на минимизирање, без маскирање чувствителни податоци на изворот и никогаш не пренесување на бројот на картичката
- Способност да се контролира маскирањето со посебен слој за автентикација и да се изберат алатки кои се претпријатие, овозможени од DPA и не користат податоци во обуката
- Способност да се користат алатки само за овластени, одбранбени и консензуални цели додека се одржува транспарентност со клиентот
Повикувачкиот центар е местото каде што се случува најинтензивниот проток на лични податоци на организацијата. Во секој разговор може да се споменат име, телефонски број, адреса, TR ID, историја на нарачки, здравствени информации, па дури и број на платежна картичка. Опуштањето дури и за момент додека се обработуваат овие податоци во вештачка интелигенција ќе доведе до сериозни правни санкции (казните за KVKK може да достигнат милиони лири, казните GDPR може да достигнат процент од прометот) и неповратно губење на довербата на клиентите. Оваа единица е безбедносната основа што се наоѓа на врвот на сите претходни единици: без разлика колку е паметен бот, резиме, анализа или помошник, не може да се користи ако не се справува безбедно со податоците.
Во оваа единица ќе опфатиме три главни теми: приватност на податоците (заштита на лични податоци — KVKK/GDPR), безбедност на плаќање (PCI-DSS) и маскирање/редакција (криење чувствителни податоци пред да ги дадете на вештачката интелигенција). Дополнително, во однос на ИТ безбедноста, ќе ја нагласиме единствената овластена и одбранбена употреба на овие алатки.
Основни концепти и правна рамка
KVKK (Закон за заштита на лични податоци) ја регулира обработката на личните податоци во Турција; GDPR е европски еквивалент. Според овие закони, личните податоци може да се обработуваат само безбедно и доколку е потребно за одредена, легитимна цел. Информациите како здравје, религија и биометрика се посебни лични податоци и се дополнително заштитени. PCI-DSS (Payment Card Industry Data Security Standard) одредува како се обработуваат податоците на картичката; Тоа е едно од најстрогите правила и забранува непотребно складирање/пренос на целосниот број на картичката.
Неколку критични концепти во контекст на вештачката интелигенција:
- Маскирање / редакција: Криење / бришење на чувствителни податоци (име, лична карта, телефон) пред да ги дадете на вештачката интелигенција. „[CUSTOMER]“ наместо „Ahmet Yılmaz“, „[CARD]“ наместо картичка.
- Минимизирање на податоци: споделување само онолку податоци колку што бара бизнисот. Не вклучување на целосната адреса во резимето, освен ако тоа не е потребно.
- Резиденција на податоци: во која земја/сервер се обработуваат податоците; Некои податоци не можат да одат во странство.
- Договор за обработка на податоци (DPA): Договор кој одредува како алатката за вештачка интелигенција што ја користите ќе ги обработува податоците, нема да ги складира и нема да ги користи во обуката за модели.
- Согласност и цел: Потребни информации и правна основа за обработка на снимките од разговорот.
Внимание: Не е доволно да се каже „ги маскирав личните податоци“; Неопходно е да се потврди дека маскирањето работи. Автоматското маскирање понекогаш може да пропушти име или број на картичка. Проверете со земање примероци на излезот за маскирање на потоци со висок ризик.
Безбедна архитектура: каде и како да се обработуваат податоците?
Кога се воведува вештачка интелигенција во центарот за повици, треба да се воспостават следните слоеви на безбедност:
- Маскирање на изворот: личните податоци/податоците од картичката автоматски се маскираат пред транскриптот да оди до вештачката интелигенција. Броевите на картичките никогаш не се внесуваат во моделот во нивната сурова форма.
- Избор на корпоративна алатка: Корпоративните алатки кои не ги користат вашите податоци за обука на модели, потпишани од DPA и гарантиран престој на податоци се претпочитаат. Податоците за клиентите не се внесуваат во бесплатните јавно достапни алатки.
- Контрола на пристап: Кој може да пристапи до кои податоци се евидентирани (дневник на ревизија). Спречен е неовластен пристап.
- Ограничување на складирање: Податоците се чуваат само онолку колку што е потребно; се бришат непотребните записи.
- Транспарентност: Клиентот знае дека неговиот разговор се снима/обработува и дека разговара со ботот.
Следната табела ги споредува безбедните и ризичните практики:
Предмет
Ризична практика
Безбедна апликација
Избор на возило
Бесплатна алатка достапна за секого
Корпоративно, ДПА, не се користи во образованието
податоци за картичката
Сурово вметнување во текст
Никогаш; маскирани/[КАРТИЧКА]
лични податоци
Споделете како што е
Маскирање + минимизирање
складирање
На неодредено време
Ограничена цел, политика за бришење
Пристап
сите
Овластен, најавен
транспарентност
тајно снимање
Осветлување + информации
Чекор по чекор: безбеден проток на податоци со вештачка интелигенција
- Класифицирајте: Кои полиња со податоци се чувствителни (ТК, картичка, здравје, адреса)? Обележете ги однапред.
- Маска: нанесете автоматско маскирање пред да одите на ВИ; Никогаш не ја препраќајте картичката.
- Минимизирајте: Не испраќајте повеќе отколку што бара работата.
- Потврдете: проверете со земање примероци дали има пропуштени податоци со маскирање.
- Договор и задржување: Потврдете го DPA на возилото, престојот на податоците и периодот на задржување.
- Следете и ревизија: Пристап до евиденција, спроведувајте редовни безбедносни контроли.
Четири шаблони за копирање
1) Барање за маскирање (редакција):
Најдете ги и маскирајте ги следните лични податоци во текстот подолу: име-презиме → [КЛИЕНТ], TR ID → [IDN], телефон → [ТЕЛЕФОН], број на картичка → [КАРТИЧКА], адреса → [АДРЕСА], е-пошта → [Е-пошта]. Дајте го маскираниот текст; Наведете и колку и какви видови податоци се маскирани. Исто така маскирајте област за која не сте сигурни (безбедна страна). Текст: <<...>>
2) Потврда за маскирање (скенирање на истекување):
Текстот подолу треба да биде маскиран. Дали има уште некои видливи демаскирани лични/картички податоци внатре? (име, лична карта, телефон, картичка, адреса, е-пошта) Наведете што сте пронашле; Ако нема, кажете „чисто“. Не го менувајте текстот, само проверете. Текст: <<маскиран текст>>
3) Контрола за минимизирање на податоците:
За следното известување/излез за вештачка интелигенција, проверете ги полињата за лични податоци кои НЕ СЕ ПОТРЕБНИ врз основа на деловната цел. Цел: <<пр. резиме на повик>>.Кои полиња може да се извлечат? Предложете поедноставена верзија која ја врши истата работа со минимални податоци.Содржина: <<...>>
4) Листа за претходна проверка на возила/усогласеност (регистрација):
Пред да користите нова алатка за вештачка интелигенција во телефонски центар, изгответе белешка за усогласеност со одговор на овие прашања: - Дали податоците се обработуваат дома? - Дали е потпишана од ДПА? - Дали податоците се користат за обука на модели? - Период на складирање? - Дали се обработуваат податоците од картичката? Покриеност на PCI-DSS? - Дали е најавен пристапот? Означете ги ставките што недостасуваат/ризичните како „не може да се користат без одобрение“.
Слаб промпт / Силен промпт
Слаба навестување:
Сумирајте го овој запис за повикот: „Ахмет Јилмаз, TC 12345678901, kart5312 3456 7890 1234, адреса Bağdat Cad No 5, се спротивстави на неговата фактура“.
Сериозен прекршок: необработено име, лична карта и број на картичка одат на јавна алатка; Прекршување на PCI-DSS и KVKK.
Моќен потсетник:
Сумирајте го следниов маскиран повик: „[КЛИЕНТ] е потврден со [IDN], [CARD], [ADDRESS] и се спротивстави на неговата фактура“. Чувајте го резимето анонимно; Не генерирајте или барајте никакви лични/картички податоци.
Разлика: податоци маскирани, минимизирани, резиме анонимни; нема повреда.
три мини футроли
Случај 1 - Правилно маскирање. Во осигурителен центар дневно се анализираа 8.000 транскрипти од повици. Транскриптите беа пренесени низ слојот за автоматско маскирање пред да одат до вештачката интелигенција; Името, TR ID-бројот, бројот на полисата и здравствените информации беа маскирани, а излезот на маскирање беше проверуван со дневно земање примероци. Анализата ја задржа целата своја вредност, ниту еден личен податок не влезе во моделот. Безбедноста и користа беа постигнати заедно.
Случај 2 - Прекршување на податоците на картичката. Вработен во е-трговија постави снимки од повици со целосни броеви на картички во јавна алатка за да ги анализира проблемите со плаќањето. Ова го прекрши најфундаменталното правило на PCI-DSS (непренесување податоци од картичката до неовластени медиуми); Постоеше ризик од сериозни наоди и казни при ревизијата. Точниот начин беше целосно да се маскираат податоците од картичката на изворот и само да се анализираат информациите „Плаќањето со [Картичка] не успеа“.
Случај 3 - Маскирање на истекување. Во банка, автоматското маскирање пропушти неколку идентификациски броеви напишани во необичен формат. За среќа, чекорот „2) маскирање верификација“ беше на сила, па протекувањето беа фатени и коригирани пред анализата. Поука: само маскирањето не е доволно; Потребен е слој за автентикација. Единечниот слој, како и човечката грешка, е неуспех во една точка.
Вообичаени грешки
- Вметнување необработени податоци во алатката. Името, личната карта и адресата не треба да се внесуваат во возило со вештачка интелигенција без да бидат маскирани.
- Обработете ги податоците од картичката. Целосниот број на картичката никогаш не се внесува во влезот на моделот; PCI-DSS го забранува ова.
- Возење во јавност. Податоците за клиентите не се даваат на алатки кои немаат DPA и ги користат податоците во обуката.
- Не се потврдува маскирањето. Автоматското маскирање може да се пропушти; Мора да има слој за земање примероци/валидација.
- Прескокнување на транспарентноста. Клиентот мора да знае дека снимката се обработува и разговара со ботот; Тајната обработка е и неетичка и незаконска.
- Складирање премногу податоци. Податоците што се чуваат по завршувањето на целта се само ризик.
Внимание (безбедност на информации): Сите техники во оваа единица важат само за овластени, одбранбени цели и за податоците на вашата организација. Користењето аналитика на говор, препознавање глас и алатки за обработка на податоци за следење на неовластени лица, пристап до туѓи податоци или запис без согласност е нелегално и против професионалната етика. Ниту еден податок не се обработува без овластување, цел и согласност.
Сумирано
Приватност, безбедност и усогласеност на податоците; е основата за повикување ВИ за повици за која не може да се преговара. KVKK/GDPR заштитува лични податоци, платежна картичка PCI-DSS; Прекршувањето на било кое од нив носи строги санкции и губење на довербата. Маскирај ги чувствителните податоци на изворот без да ги даваш на вештачката интелигенција, никогаш не го пренесувај бројот на картичката, споделувај само онолку податоци колку што е потребно (минимизирање), не заборавајте да го потврдите маскирањето и изберете само алатки за претпријатие, овозможени од DPA кои не ги користат податоците за обука. Бидете транспарентни со клиентот и користете ги сите алатки само со авторитет, застапување и согласност.
Задача за апликација
Наведете 5 различни полиња со податоци што би можеле да одат во ВИ во сценариото на вашиот центар за повици (на пр. име, лична карта, адреса, здравствени информации) и одредете која ознака за маскирање ќе ја користите за секое. Напишете имагинарен необработен препис и применете ги шаблоните „1) Маскирање“ и „2) Проверка на маскирање“. Конечно, за алатка за вештачка интелигенција што неодамна сте ја користеле (или размислувате да ја користите), изгответе белешка за усогласеност со шаблонот „4) Алатка/прелиминарна листа за проверка на усогласеност“ и означете ги ставките што недостасуваат/ризичните.
листа за проверка
- [ ] Ги маскирам чувствителните податоци на изворот (име, проект, телефонски број, адреса) без да ги дадам на вештачката интелигенција.
- [ ] Целосниот број на картичката никогаш не е вклучен во записот на моделот (PCI-DSS).
- [ ] Споделувам податоци само онолку колку што бара работата (минимизирање).
- [ ] Го контролирам маскирањето со посебен слој за автентикација.
- [ ] Јас користам само корпоративни алатки овозможени од DPA кои не користат податоци во образованието.
- [ ] Јас сум транспарентен со клиентот за снимање/обработка и разговор со ботот.
- [ ] Користам алатки само за овластени, одбранбени и консензуални цели.