Единицы
1. Введение в искусственный интеллект в колл-центре и клиентском опыте: роли, границы, аутентификация и конфиденциальность 2. Голосовые и текстовые боты: IVR, чат-бот и дизайн голосового бота 3. Дизайн беседы и виртуальный помощник: намерение, диалог и естественный опыт 4. Сводка вызовов и автоматическая пометка: сокращение времени обработки до секунд 5. База знаний и RAG: как бот и агент находят правильный ответ 6. Agent Assist: помощь в режиме реального времени 7. Анализ тональности и управление качеством: контроль качества с помощью речевой аналитики 8. Самообслуживание и автоматизация: самостоятельная работа клиента 9. Конфиденциальность, безопасность и соответствие данных: KVKK, PCI-DSS и маскирование 10. Эскалация и сотрудничество человека и искусственного интеллекта 11. Измерение, ключевые показатели эффективности и постоянное улучшение: что отслеживать и как? 12. Создание комплексной программы CX-AI: интеграция и управление
Единица 9 / 12

Конфиденциальность, безопасность и соответствие данных: KVKK, PCI-DSS и маскирование

Прибыль:

  • Возможность установить безопасный поток AI с принципом минимизации, без маскировки конфиденциальных данных в источнике и никогда не передавая номер карты.
  • Возможность управлять маскированием с помощью отдельного уровня аутентификации и выбирать корпоративные инструменты с поддержкой DPA и не использовать данные при обучении.
  • Возможность использовать инструменты только в авторизованных, защитных и согласованных целях, сохраняя при этом прозрачность с клиентом.

Колл-центр – это место, где происходит наиболее интенсивный поток персональных данных организации. Имя, номер телефона, адрес, TR ID, история заказов, медицинская информация и даже номер платежной карты могут упоминаться в каждом разговоре. Расслабление даже на мгновение при обработке этих данных в искусственный интеллект приведет как к серьезным правовым санкциям (штрафы KVKK могут достигать миллионов лир, штрафы GDPR могут достигать процента от оборота), так и к необратимой потере доверия клиентов. Этот модуль является основой безопасности, которая находится поверх всех предыдущих модулей: каким бы умным ни был бот, сводка, анализатор или помощник, его нельзя использовать, если он не обрабатывает данные безопасно.

В этом модуле мы рассмотрим три основные темы: конфиденциальность данных (защита персональных данных — KVKK/GDPR), безопасность платежей (PCI-DSS) и маскирование/редактирование (сокрытие конфиденциальных данных перед их передачей искусственному интеллекту). Кроме того, с точки зрения ИТ-безопасности мы будем подчеркивать только разрешенное и защитное использование этих инструментов.

Основные понятия и правовая база

KVKK (Закон о защите персональных данных) регулирует обработку персональных данных в Турции; GDPR – это европейский эквивалент. Согласно этим законам, персональные данные могут обрабатываться только безопасным образом и по мере необходимости для конкретной законной цели. Такая информация, как здоровье, религия и биометрия, является особыми персональными данными и находится под дополнительной защитой. PCI-DSS (Стандарт безопасности данных индустрии платежных карт) определяет, как обрабатываются данные карты; Это одно из самых строгих правил, запрещающее ненужное хранение/передачу полного номера карты.

Несколько важных концепций в контексте искусственного интеллекта:

  • Маскирование/редактирование: сокрытие/удаление конфиденциальных данных (имя, удостоверение личности, карта, телефон) перед передачей их искусственному интеллекту. «[КЛИЕНТ]» вместо «Ахмет Йылмаз», «[КАРТА]» вместо карты.
  • Минимизация данных: обмен только тем объемом данных, который требуется бизнесу. Не включать полный адрес в сводку, если это не требуется.
  • Резиденция данных: в какой стране/сервере обрабатываются данные; Некоторые данные не могут быть отправлены за границу.
  • Соглашение об обработке данных (DPA): контракт, в котором указывается, как используемый вами инструмент ИИ будет обрабатывать данные, а не хранить их и не использовать при обучении модели.
  • Согласие и цель: Необходимая информация и правовая основа для обработки записей разговоров.
Внимание: недостаточно сказать «Я замаскировал персональные данные»; Необходимо убедиться, что маскирование работает. Автоматическая маскировка иногда может пропускать имя или номер карты. Выполните проверку путем выборки выходных данных маскирования в потоках с высоким уровнем риска.

Безопасная архитектура: где и как обрабатывать данные?

При внедрении ИИ в колл-центр необходимо установить следующие уровни безопасности:

  1. Маскирование в источнике: личные данные/данные карты автоматически маскируются перед тем, как расшифровка поступает в ИИ. Номера карт никогда не вводятся в модель в необработанном виде.
  2. Выбор корпоративных инструментов. Предпочтительны корпоративные инструменты, которые не используют ваши данные при обучении модели, имеют подпись DPA и гарантированное местонахождение данных. Данные о клиентах не вводятся в бесплатные общедоступные инструменты.
  3. Контроль доступа: кто может иметь доступ к тем или иным данным (журнал аудита). Несанкционированный доступ исключен.
  4. Ограничение хранения: данные хранятся только до тех пор, пока это необходимо; ненужные записи удаляются.
  5. Прозрачность: клиент знает, что его разговор записывается/обрабатывается и что он разговаривает с ботом.

В следующей таблице сравниваются безопасные и рискованные практики:

Тема

Рискованная практика

Безопасное приложение

Выбор автомобиля

Бесплатный инструмент, доступный каждому

Корпоративный, DPA, в образовании не используется

данные карты

Необработанная вставка в текст

Никогда; в маске/[КАРТА]

персональные данные

Поделитесь как есть

Маскирование + минимизация

хранение

На неопределенный срок

Цель ограничена, политика удаления

Доступ

все

Авторизован, зарегистрирован

прозрачность

секретная запись

Освещение + информация

Шаг за шагом: безопасный поток данных ИИ

  1. Классифицировать: Какие поля данных являются конфиденциальными (TC, карта, состояние здоровья, адрес)? Отметьте их заранее.
  2. Маска: примените автоматическую маскировку перед переходом к ИИ; Никогда не пересылайте карту.
  3. Минимизация: не отправляйте больше, чем требует работа.
  4. Проверка: проверьте путем выборки, есть ли какие-либо данные, пропущенные из-за маскировки.
  5. Контракт и хранение: подтвердите DPA автомобиля, местонахождение данных и срок хранения.
  6. Мониторинг и аудит: регистрируйте доступ, проводите регулярные проверки безопасности.

Четыре копируемых шаблона

1) Запрос на маскировку (редактирование):

Найдите и замаскируйте следующие персональные данные в тексте ниже: имя-фамилия → [КЛИЕНТ], TR ID → [IDN], телефон → [ТЕЛЕФОН], номер карты → [КАРТА], адрес → [АДРЕС], адрес электронной почты → [EMAIL]. Дайте замаскированный текст; Также укажите, сколько и какие типы данных замаскированы. Также замаскируйте область, в которой вы не уверены (безопасная сторона). Текст: <<...>>

2) Проверка маскировки (сканирование утечек):

Текст ниже должен быть замаскирован. Остались ли внутри ВСЕ ЕЩЕ видимые незамаскированные личные данные/карточные данные? (имя, удостоверение личности, телефон, карта, адрес, электронная почта) Перечислите то, что вы нашли; Если его нет, скажите «чистый». Не меняйте текст, просто проверьте. Текст: <<маскированный текст>>

3) Управление минимизацией данных:

Для следующего запроса/вывода AI проверьте поля личных данных, которые НЕ ТРЕБУЮТСЯ в зависимости от бизнес-цели. Цель: <<например. вызов резюме>>.Какие поля можно извлечь? Предложите упрощенную версию, выполняющую ту же работу с минимальными данными. Содержание: <<...>>

4) Предварительный контрольный список транспортного средства/соответствия (регистрация):

Прежде чем использовать новый инструмент искусственного интеллекта в колл-центре, подготовьте примечание о соответствии, ответив на следующие вопросы: - Обрабатываются ли данные внутри страны? - Это соглашение DPA подписано? - Используются ли данные при обучении модели? - Срок хранения? - Обрабатываются ли данные карты? Покрытие PCI-DSS? - Доступ регистрируется? Отметьте недостающие/рискованные предметы как «нельзя использовать без разрешения».

Слабая подсказка / Сильная подсказка

Слабая подсказка:

Кратко опишите эту запись звонка: «Ахмет Йылмаз, TC 12345678901, kart5312 3456 7890 1234, адрес Багдат Кад № 5, возражал против выставленного счета».

Серьезное нарушение: необработанные имя, удостоверение личности и номер карты передаются общедоступному инструменту; Нарушение PCI-DSS и KVKK.

Мощная подсказка:

Кратко опишите следующий замаскированный звонок: «[КЛИЕНТ] был проверен с использованием [IDN], [КАРТА], [АДРЕС] и возражал против выставленного счета». Сохраняйте анонимность резюме; Не генерируйте и не запрашивайте какие-либо личные данные/карточные данные.

Отличие: данные замаскированы, минимизированы, сводка анонимна; никакого нарушения.

три мини-кейса

Случай 1 — Правильная маскировка. В страховом центре ежедневно анализировали 8000 стенограмм звонков. Транскрипты перед отправкой в ​​ИИ проходили через автоматический маскирующий слой; Имя, идентификационный номер TR, номер полиса и медицинская информация были замаскированы, а результаты маскировки проверялись с помощью ежедневного отбора проб. Анализ сохранил всю свою ценность, никакие персональные данные не были включены в модель. Безопасность и выгода были достигнуты вместе.

Случай 2 — Утечка данных карты. Сотрудник электронной коммерции загрузил записи разговоров с полными номерами карт в общедоступный инструмент для анализа проблем с платежами. Это нарушило самое фундаментальное правило PCI-DSS (не передавать данные карты на неавторизованный носитель); В ходе проверки существовал риск серьезных выводов и штрафов. Правильным способом было полностью замаскировать данные карты в источнике и анализировать только информацию «Ошибка платежа с помощью [CARD]».

Случай 3 — Маскирующая утечка. В банке автоматическая маскировка пропустила несколько идентификационных номеров, написанных в необычном формате. К счастью, действовал этап «2) Проверка маскировки», поэтому утечки были обнаружены и исправлены перед анализом. Урок: одной маскировки недостаточно; Требуется уровень аутентификации. Один уровень, как и человеческая ошибка, представляет собой единичный сбой.

Распространенные ошибки

  • Вставка необработанных данных в инструмент. Имя, удостоверение личности, карта и адрес не должны вводиться в транспортное средство с искусственным интеллектом без маскировки.
  • Обработать данные карты. Полный номер карты никогда не вводится при вводе модели; PCI-DSS это запрещает.
  • Вождение в общественных местах. Данные о клиентах не передаются инструментам, которые не имеют DPA и используют эти данные при обучении.
  • Не проверка маскировки. Автоматическое маскирование может быть пропущено; Должен быть уровень выборки/проверки.
  • Пропуск прозрачности. Заказчик должен знать, что запись обрабатывается и общается с ботом; Скрытая обработка является неэтичной и незаконной.
  • Хранение слишком большого количества данных. Данные, хранящиеся после достижения цели, представляют собой просто риск.
Внимание (информационная безопасность): Все методы, описанные в этом разделе, действительны только для авторизованных, защитных целей и для данных вашей собственной организации. Использование инструментов речевого анализа, распознавания голоса и обработки данных для слежения за посторонними лицами, доступа к чужим данным или записям без согласия является незаконным и противоречит профессиональной этике. Никакие данные не обрабатываются без разрешения, цели и согласия.

В заключение

Конфиденциальность, безопасность и соответствие данных; является непреложной основой искусственного интеллекта колл-центра. КВКК/GDPR защищает персональные данные, платежную карту PCI-DSS; Нарушение любого из них влечет за собой суровые санкции и потерю доверия. Маскируйте конфиденциальные данные в источнике, не передавая их ИИ, никогда не передавайте номер карты, делитесь только необходимым объемом данных (минимизация), обязательно проверяйте маскирование и выбирайте только корпоративные инструменты с поддержкой DPA, которые не используют данные для обучения. Будьте прозрачны с клиентом и используйте все инструменты только при наличии полномочий, пропаганды и согласия.

Задача приложения

Перечислите 5 различных полей данных, которые могут передаваться ИИ в сценарии вашего колл-центра (например, имя, идентификатор, карта, адрес, информация о состоянии здоровья) и определите, какой маскирующий тег вы будете использовать для каждого. Напишите воображаемую необработанную расшифровку и примените шаблоны «1) Маскирование» и «2) Проверка маскировки». Наконец, для инструмента ИИ, который вы недавно использовали (или планируете использовать), создайте примечание о соответствии с шаблоном «4) Предварительный контрольный список инструмента/соответствия» и отметьте недостающие/рискованные элементы.

контрольный список

  • [ ] Я маскирую конфиденциальные данные в источнике (имя, идентификатор, номер телефона, адрес), не передавая их ИИ.
  • [ ] Полный номер карты никогда не включается в запись модели (PCI-DSS).
  • [ ] Я делюсь только тем объемом данных, который требуется для работы (минимизация).
  • [ ] Я управляю маскировкой с помощью отдельного уровня аутентификации.
  • [ ] Я использую только корпоративные инструменты с поддержкой DPA, которые не используют данные в образовании.
  • [ ] Я открыто рассказываю клиенту о записи/обработке и общении с ботом.
  • [ ] Я использую инструменты только в авторизованных, защитных и согласованных целях.