Câștiguri:
- Abilitatea de a stabili un flux AI securizat cu principiul minimizării, fără a masca datele sensibile la sursă și nu transmite niciodată numărul cardului
- Capacitatea de a controla mascarea cu un strat de autentificare separat și de a alege instrumente care sunt de întreprindere, activate pentru DPA și care nu folosesc date în instruire
- Abilitatea de a utiliza instrumente numai în scopuri autorizate, defensive și consensuale, menținând în același timp transparența față de client
Call center-ul este locul unde are loc cel mai intens flux de date personale al organizației. Numele, numărul de telefon, adresa, ID-ul TR, istoricul comenzilor, informațiile despre sănătate și chiar numărul cardului de plată pot fi menționate în fiecare conversație. Relaxarea chiar și pentru un moment în timpul procesării acestor date în inteligență artificială va duce atât la sancțiuni legale grave (amenzile KVKK pot ajunge la milioane de lire, amenzile GDPR pot ajunge la un procent din cifra de afaceri), cât și la pierderea ireversibilă a încrederii clienților. Această unitate este fundația de securitate care se află deasupra tuturor unităților anterioare: indiferent cât de inteligent este un bot, un rezumat, o analiză sau un asistent, nu poate fi utilizat dacă nu gestionează datele în siguranță.
În această unitate, vom acoperi trei subiecte principale: confidențialitatea datelor (protecția datelor cu caracter personal — KVKK/GDPR), securitatea plăților (PCI-DSS) și mascarea/redactarea (ascunderea datelor sensibile înainte de a le oferi inteligenței artificiale). În plus, în ceea ce privește securitatea IT, vom sublinia singura utilizare autorizată și defensivă a acestor instrumente.
Concepte de bază și cadrul legal
KVKK (Legea privind protecția datelor cu caracter personal) reglementează prelucrarea datelor cu caracter personal în Turcia; GDPR este echivalentul european. Conform acestor legi, datele cu caracter personal pot fi prelucrate numai în siguranță și după cum este necesar pentru un scop specific, legitim. Informații precum sănătatea, religia și datele biometrice sunt date personale speciale și sunt protejate suplimentar. PCI-DSS (Payment Card Industry Data Security Standard) determină modul în care sunt procesate datele cardului; Este una dintre cele mai stricte reguli și interzice stocarea/transmiterea inutilă a numărului complet al cardului.
Câteva concepte critice în contextul inteligenței artificiale:
- Mascare / redactare: Ascunderea / ștergerea datelor sensibile (nume, ID, card, telefon) înainte de a le oferi inteligenței artificiale. „[CUSTOMER]” în loc de „Ahmet Yılmaz”, „[CARD]” în loc de card.
- Minimizarea datelor: partajarea doar a câte date necesită afacerea. Nu includeți adresa completă în rezumat, cu excepția cazului în care este necesar.
- Reședința datelor: în ce țară/server sunt prelucrate datele; Unele date nu pot merge în străinătate.
- Acord de prelucrare a datelor (DPA): un contract care specifică modul în care instrumentul AI pe care îl utilizați va prelucra datele, nu le va stoca și nu le va folosi în formarea modelului.
- Consimțământ și scop: informațiile necesare și temeiul legal pentru prelucrarea înregistrărilor conversațiilor.
Atenție: Nu este suficient să spui „Am mascat datele personale”; Este necesar să se verifice dacă mascarea funcționează. Mascarea automată poate lipsi uneori un nume sau un număr de card. Inspectați prin eșantionarea ieșirii de mascare pe fluxuri cu risc ridicat.
Arhitectură securizată: unde și cum să procesăm datele?
La introducerea AI în centrul de apeluri, trebuie stabilite următoarele niveluri de securitate:
- Mascare la sursă: Datele personale/cardului sunt mascate automat înainte ca transcrierea să ajungă la AI. Numerele cardurilor nu sunt niciodată introduse în model în forma lor brută.
- Selecția instrumentelor corporative: instrumentele corporative care nu vă folosesc datele în formarea modelului, semnate DPA și rezidența datelor garantate sunt preferate. Datele clienților nu sunt introduse în instrumente gratuite disponibile public.
- Controlul accesului: Cine poate accesa ce date sunt înregistrate (jurnal de audit). Accesul neautorizat este împiedicat.
- Limită de stocare: Datele sunt stocate doar atât timp cât este necesar; înregistrările inutile sunt șterse.
- Transparență: clientul știe că conversația lui este înregistrată/procesată și că vorbește cu botul.
Următorul tabel compară practicile sigure și riscante:
Subiect
Practică riscantă
Aplicație sigură
Alegerea vehiculului
Instrument gratuit disponibil pentru toată lumea
Corporate, DPA, nu este folosit în educație
datele cardului
Lipire brută în text
Niciodată; mascat/[CARD]
datele personale
Distribuie așa cum este
Mascare + minimizare
depozitare
La infinit
Scop limitat, politică de ștergere
Acces
toată lumea
Autorizat, înregistrat
transparenta
înregistrare secretă
Iluminare + informații
Pas cu pas: un flux sigur de date AI
- Clasificare: Ce câmpuri de date sunt sensibile (TC, card, sănătate, adresă)? Marcați-le în avans.
- Mască: Aplicați masca automată înainte de a merge la AI; Nu transmiteți niciodată cardul.
- Minimizați: nu trimiteți mai mult decât necesită jobul.
- Verificați: verificați prin eșantionare dacă există date omise prin mascare.
- Contract și păstrare: confirmați DPA-ul vehiculului, rezidența datelor și perioada de păstrare.
- Monitorizați și auditați: accesul în înregistrare, efectuați audituri de securitate regulate.
Patru șabloane copiabile
1) Cerere de mascare (redactare):
Găsiți și mascați următoarele date personale în textul de mai jos: nume-prenume → [CLIENT], ID TR → [IDN], telefon → [TELEFON], număr card → [CARD], adresă → [ADRESA], e-mail → [EMAIL]. Dați textul mascat; De asemenea, enumerați câte și ce tipuri de date sunt mascate. Mascați și o zonă de care nu sunteți sigur (partea sigură). Text: <<...>>
2) Verificarea mascării (scanarea scurgerilor):
Textul de mai jos trebuie mascat. Mai sunt încă date vizibile nemascate cu caracter personal/card în interior? (nume, ID, telefon, card, adresa, e-mail) Enumera ce ai gasit; Dacă nu există, spuneți „curat”. Nu modificați textul, doar inspectați.Text: <<text mascat>>
3) Controlul minimizării datelor:
Pentru următorul prompt/ieșire AI, verificați câmpurile de date personale care NU SUNT NECESARE în funcție de scopul comercial. Scop: <<ex. sumar apel>>.Ce câmpuri pot fi extrase? Sugerați o versiune simplificată care face aceeași treabă cu date minime. Conținut: <<...>>
4) Vehicul/lista de preverificare a conformității (înmatriculare):
Înainte de a utiliza un nou instrument AI într-un centru de apeluri, redactați o notă de conformitate, răspunzând la aceste întrebări: - Datele sunt procesate pe plan intern? - Este semnat DPA? - Datele sunt folosite în antrenamentul modelului? - Perioada de depozitare? - Sunt procesate datele cardului? Acoperire PCI-DSS? - Accesul este înregistrat? Marcați articolele lipsă/riscătoare ca „nu pot fi utilizate fără aprobare”.
Prompt slab / Prompt puternic
Prompt slab:
Rezumați această înregistrare a apelurilor: „Ahmet Yılmaz, TC 12345678901, kart5312 3456 7890 1234, adresa Bağdat Cad No 5, sa opus facturii sale.”
Încălcare gravă: numele brut, ID-ul și numărul cardului merg la un instrument public; Încălcarea PCI-DSS și KVKK.
Solicitare puternică:
Rezumați următorul apel mascat: „[CLIENT] a fost verificat cu [IDN], [CARD], [ADRESĂ] și sa opus facturii sale.” Păstrați rezumatul anonim; Nu generați și nu solicitați date personale/cardului.
Diferență: date mascate, minimizate, rezumat anonim; nici o încălcare.
trei mini cutii
Cazul 1 — Mascarea corectă. Într-un centru de asigurări au fost analizate zilnic 8.000 de transcrieri de apeluri. Transcrierile au fost trecute printr-un strat de mascare automat înainte de a merge la AI; Numele, numărul ID TR, numărul poliței și informațiile de sănătate au fost mascate, iar rezultatul de mascare a fost inspectat cu eșantionare zilnică. Analiza și-a păstrat toată valoarea, nicio dată personală nu a intrat brut în model. Securitatea și beneficiile au fost realizate împreună.
Cazul 2 – Încălcarea datelor cardului. Un angajat din comerțul electronic a încărcat înregistrări de apeluri cu numere complete de card într-un instrument public pentru a analiza problemele de plată. Acest lucru a încălcat cea mai fundamentală regulă a PCI-DSS (netransmiterea datelor cardului către medii neautorizate); În timpul auditului a existat riscul unor constatări și penalități grave. Modul corect a fost să mascați complet datele cardului la sursă și să analizați doar informațiile „Plată cu [CARD] eșuată”.
Cazul 3 — Mascarea scurgerii. La o bancă, mascarea automată a omis mai multe numere de identificare scrise într-un format neobișnuit. Din fericire, pasul „2) Verificarea mascării” a fost în vigoare, astfel încât scurgerile au fost prinse și corectate înainte de analiză. Lecția: mascarea singură nu este suficientă; Este necesar stratul de autentificare. Un singur strat, ca și eroarea umană, este o eroare într-un singur punct.
Greșeli comune
- Lipirea datelor brute în instrument. Numele, ID-ul, cardul și adresa nu trebuie introduse în niciun vehicul AI fără a fi mascate.
- Procesați datele cardului. Numărul complet al cardului nu este niciodată introdus în introducerea modelului; PCI-DSS interzice acest lucru.
- Conducerea în public. Datele clienților nu sunt furnizate instrumentelor care nu au DPA și care utilizează datele în formare.
- Nu se verifică mascarea. Mascarea automată poate fi omisă; Trebuie să existe un strat de eșantionare/validare.
- Omiterea transparenței. Clientul trebuie să știe că înregistrarea este în curs de procesare și vorbește cu botul; Prelucrarea sub acoperire este atât neetică, cât și ilegală.
- Stocarea prea multe date. Datele păstrate după încheierea scopului sunt doar un risc.
Atenție (securitatea informațiilor): Toate tehnicile din această unitate sunt valabile numai în scopuri autorizate, defensive și pentru datele propriei organizații. Utilizarea instrumentelor de analiză a vorbirii, recunoaștere a vocii și procesare a datelor pentru a monitoriza persoane neautorizate, a accesa datele sau înregistrarea altcuiva fără consimțământ este atât ilegală, cât și împotriva eticii profesionale. Nicio dată nu este prelucrată fără autorizație, scop și consimțământ.
Pe scurt
Confidențialitatea datelor, securitatea și conformitatea; este terenul nenegociabil al call center AI. KVKK/GDPR protejează datele personale, cardul de plată PCI-DSS; Încălcarea fie aduce sancțiuni severe și pierderea încrederii. Mascați datele sensibile la sursă fără a le oferi AI, nu transmiteți niciodată numărul cardului, partajați doar câte date este necesar (minimizare), asigurați-vă că verificați mascarea și alegeți numai instrumente de întreprindere, activate cu DPA, care nu folosesc datele pentru instruire. Fii transparent cu clientul și folosește toate instrumentele numai cu autoritate, advocacy și consimțământ.
Sarcina de aplicare
Listați 5 câmpuri de date diferite care ar putea merge la AI în scenariul centrului dvs. de apeluri (de exemplu, nume, ID, card, adresă, informații despre sănătate) și determinați ce etichetă de mascare veți folosi pentru fiecare. Scrieți o transcriere brută imaginară și aplicați șabloanele „1) Mascare” și „2) Verificare mascare”. În cele din urmă, pentru un instrument AI pe care l-ați folosit recent (sau pe care aveți în vedere să îl utilizați), produceți o notă de conformitate cu șablonul „4) Instrument/listă de verificare preliminară pentru conformitate” și marcați elementele lipsă/riscătoare.
lista de verificare
- [ ] Masc datele sensibile la sursă (nume, ID, număr de telefon, adresă) fără a le oferi AI.
- [ ] Numărul complet al cardului nu este niciodată inclus în înregistrarea modelului (PCI-DSS).
- [ ] Împărtășesc doar câte date necesită jobul (minimizare).
- [ ] Controlez mascarea cu un strat de autentificare separat.
- [ ] Folosesc doar instrumente corporative, compatibile cu DPA, care nu folosesc date în educație.
- [ ] Sunt transparent cu clientul în ceea ce privește înregistrarea/procesarea și vorbirea cu botul.
- [ ] Folosesc instrumente numai în scopuri autorizate, defensive și consensuale.