Jednotka 9 / 12

Ochrana osobných údajov, bezpečnosť a súlad: KVKK, PCI-DSS a maskovanie

zisky:

  • Schopnosť vytvoriť bezpečný tok AI s princípom minimalizácie, bez maskovania citlivých údajov pri zdroji a nikdy neprenášania čísla karty
  • Schopnosť ovládať maskovanie pomocou samostatnej autentifikačnej vrstvy a vybrať si nástroje, ktoré sú podnikové, podporujú DPA a nepoužívajú údaje pri školení
  • Schopnosť používať nástroje iba na autorizované, obranné a konsenzuálne účely pri zachovaní transparentnosti voči zákazníkovi

Call centrum je miestom, kde dochádza k najintenzívnejšiemu toku osobných údajov organizácie. V každej konverzácii môže byť uvedené meno, telefónne číslo, adresa, TR ID, história objednávok, zdravotné informácie a dokonca aj číslo platobnej karty. Poľaviť čo i len na chvíľu pri spracovávaní týchto dát do umelej inteligencie povedie jednak k vážnym právnym sankciám (pokuty KVKK môžu dosiahnuť milióny lír, pokuty podľa GDPR môžu dosiahnuť percento z obratu), ako aj k nezvratnej strate dôvery zákazníkov. Táto jednotka je bezpečnostným základom, ktorý nadväzuje na všetky predchádzajúce jednotky: bez ohľadu na to, aký inteligentný je robot, súhrn, analýza alebo asistent, nemožno ju použiť, ak nespracováva údaje bezpečne.

V tejto časti sa budeme venovať trom hlavným témam: súkromie údajov (ochrana osobných údajov — KVKK/GDPR), bezpečnosť platieb (PCI-DSS) a maskovanie/redigovanie (skrytie citlivých údajov pred ich odovzdaním umelej inteligencii). Okrem toho z hľadiska bezpečnosti IT budeme klásť dôraz na jediné autorizované a obranné použitie týchto nástrojov.

Základné pojmy a právny rámec

KVKK (zákon o ochrane osobných údajov) upravuje spracovanie osobných údajov v Turecku; GDPR je európsky ekvivalent. Podľa týchto zákonov možno osobné údaje spracúvať len bezpečne a podľa potreby na konkrétny legitímny účel. Informácie ako zdravie, náboženstvo a biometrické údaje sú špeciálne osobné údaje a sú mimoriadne chránené. PCI-DSS (Štandard zabezpečenia údajov v odvetví platobných kariet) určuje spôsob spracovania údajov o karte; Je to jedno z najprísnejších pravidiel a zakazuje zbytočné ukladanie/prenos celého čísla karty.

Niekoľko kritických konceptov v kontexte umelej inteligencie:

  • Maskovanie / redakcia: Skrytie / vymazanie citlivých údajov (meno, ID, karta, telefón) pred ich odovzdaním umelej inteligencii. „[CUSTOMER]“ namiesto „Ahmet Yılmaz“, „[CARD]“ namiesto karty.
  • Minimalizácia dát: Zdieľanie len takého množstva dát, koľko si firma vyžaduje. Do súhrnu sa nezahrnie úplná adresa, pokiaľ to nie je potrebné.
  • Sídlo údajov: V ktorej krajine/serveri sa údaje spracúvajú; Niektoré údaje nemôžu ísť do zahraničia.
  • Dohoda o spracovaní údajov (DPA): Zmluva, ktorá špecifikuje, ako nástroj AI, ktorý používate, spracuje údaje, nebude ich ukladať a nebude ich používať pri modelovaní.
  • Súhlas a účel: Potrebné informácie a právny základ na spracovanie nahrávok rozhovorov.
Pozor: Nestačí povedať „zamaskoval som osobné údaje“; Je potrebné overiť, či maskovanie funguje. Pri automatickom maskovaní môže niekedy chýbať meno alebo číslo karty. Skontrolujte vzorkovaním maskovacieho výstupu na vysokorizikových tokoch.

Bezpečná architektúra: kde a ako spracovávať dáta?

Pri zavádzaní AI do call centra by sa mali zaviesť tieto úrovne zabezpečenia:

  1. Maskovanie pri zdroji: Osobné údaje/údaje o karte sa automaticky zamaskujú predtým, ako sa prepis dostane do AI. Čísla kariet sa do modelu nikdy nezadávajú v surovej podobe.
  2. Výber firemných nástrojov: Uprednostňujú sa firemné nástroje, ktoré nepoužívajú vaše údaje na školenie modelov, podpísané DPA a zaručená rezidencia údajov. Údaje o zákazníkoch sa nezadávajú do bezplatných verejne dostupných nástrojov.
  3. Kontrola prístupu: Kto má prístup k zaznamenaným údajom (revízny denník). Neoprávnený prístup je zamedzený.
  4. Limit úložiska: Údaje sa uchovávajú len tak dlho, ako je to potrebné; nepotrebné záznamy sa vymažú.
  5. Transparentnosť: Zákazník vie, že jeho konverzácia sa zaznamenáva/spracúva a že hovorí s robotom.

Nasledujúca tabuľka porovnáva bezpečnú a rizikovú prax:

Predmet

Riziková prax

Bezpečná aplikácia

Výber vozidla

Bezplatný nástroj dostupný pre každého

Corporate, DPA, nepoužíva sa vo vzdelávaní

údaje o karte

Surové vkladanie do textu

Nikdy; maskovaný/[KARTA]

osobné údaje

Zdieľajte tak, ako to je

Maskovanie + minimalizácia

skladovanie

na dobu neurčitú

Účelovo obmedzené, politika vymazania

Prístup

všetci

Autorizovaný, prihlásený

transparentnosť

tajná nahrávka

Osvetlenie + informácie

Krok za krokom: bezpečný tok dát AI

  1. Klasifikácia: Ktoré dátové polia sú citlivé (TC, karta, zdravie, adresa)? Označte ich vopred.
  2. Maska: Pred prechodom na AI použite automatické maskovanie; Nikdy neposielajte kartu ďalej.
  3. Minimalizovať: Neposielajte viac, ako si úloha vyžaduje.
  4. Overenie: Skontrolujte vzorkovaním, či maskovaním chýbajú nejaké údaje.
  5. Zmluva a uchovávanie: Potvrďte DPA vozidla, bydlisko údajov a dobu uchovávania.
  6. Monitorujte a auditujte: Zapisujte si prístup, vykonávajte pravidelné bezpečnostné audity.

Štyri kopírovateľné šablóny

1) Požiadavka na maskovanie (redakciu):

V texte nižšie nájdite a zamaskujte nasledujúce osobné údaje: meno-priezvisko → [ZÁKAZNÍK], TR ID → [IDN], telefón → [TELEFÓN], číslo karty → [KARTA], adresa → [ADRESA], e-mail → [EMAIL]. Zadajte maskovaný text; Uveďte tiež, koľko a aké typy údajov sú maskované. Zamaskujte aj oblasť, o ktorej si nie ste istí (bezpečná strana). Text: <<...>>

2) Overenie maskovania (skenovanie netesností):

Nižšie uvedený text by mal byť maskovaný. Zostali vo vnútri STÁLE nejaké viditeľné nezamaskované osobné údaje/údaje o karte? (meno, ID, telefón, karta, adresa, e-mail) Uveďte, čo ste našli; Ak nie je, povedzte „čistý“. Text nemeňte, len skontrolujte.Text: <<maskovaný text>>

3) Kontrola minimalizácie údajov:

Pre nasledujúcu výzvu/výstup AI skontrolujte polia osobných údajov, ktoré NIE SÚ VYŽADOVANÉ na základe obchodného účelu. Účel: <<napr. zhrnutie hovoru>>. Ktoré polia možno extrahovať? Navrhnite zjednodušenú verziu, ktorá vykoná rovnakú prácu s minimálnym množstvom údajov. Obsah: <<...>>

4) Predbežný kontrolný zoznam vozidla/zhody (registrácia):

Pred použitím nového nástroja AI v call centre vytvorte poznámku o zhode zodpovedaním týchto otázok: - Spracúvajú sa údaje doma? - Je to podpísané DPA? - Používajú sa údaje v modelovom tréningu? - Doba skladovania? - Sú údaje o karte spracované? Pokrytie PCI-DSS? - Je prístup prihlásený? Chýbajúce/rizikové položky označte ako „nemožno použiť bez schválenia“.

Slabá výzva / Silná výzva

Slabá výzva:

Zhrňte tento záznam hovoru: „Ahmet Yılmaz, TC 12345678901, kart5312 3456 7890 1234, adresa Bağdat Cad č. 5, podal námietku voči svojej faktúre.“

Závažné porušenie: nespracované meno, ID a číslo karty idú do verejného nástroja; Porušenie PCI-DSS a KVKK.

Výkonná výzva:

Zhrňte nasledujúci maskovaný hovor: „[CUSTOMER] bol overený pomocou [IDN], [CARD], [ADDRESS] a vzniesol námietky voči svojej faktúre.“ Udržujte súhrn v anonymite; Nevytvárajte ani nevyžadujte žiadne osobné údaje/údaje o karte.

Rozdiel: údaje maskované, minimalizované, súhrnné anonymné; žiadne porušenie.

tri mini prípady

Prípad 1 – Správne maskovanie. V poisťovacom centre sa denne analyzovalo 8 000 prepisov hovorov. Prepisy prešli cez automatickú maskovaciu vrstvu predtým, ako sa dostali do AI; Meno, TR ID číslo, číslo politiky a zdravotné informácie boli maskované a výstup maskovania bol kontrolovaný denným odberom vzoriek. Analýza si zachovala všetku svoju hodnotu, do modelu sa nedostali žiadne osobné údaje. Bezpečnosť a prospech boli dosiahnuté spoločne.

Prípad 2 – Porušenie údajov o karte. Zamestnanec elektronického obchodu nahral nahrávky hovorov s úplnými číslami kariet do verejného nástroja na analýzu problémov s platbami. Tým sa porušilo najzákladnejšie pravidlo PCI-DSS (neprenášanie údajov z karty na neautorizované médiá); Počas auditu hrozili závažné zistenia a sankcie. Správnym spôsobom bolo úplne zamaskovať údaje o karte pri zdroji a analyzovať iba informáciu „Platba kartou [CARD] zlyhala“.

Prípad 3 – Maskovanie netesnosti. V banke sa automatickému maskovaniu minulo niekoľko identifikačných čísel napísaných v nezvyčajnom formáte. Našťastie bol v platnosti krok „2) Overenie maskovania“, takže úniky boli zachytené a opravené pred analýzou. Poučenie: samotné maskovanie nestačí; Vyžaduje sa overovacia vrstva. Jedna vrstva, podobne ako ľudská chyba, je jednobodové zlyhanie.

Časté chyby

  • Prilepenie nespracovaných údajov do nástroja. Meno, ID, karta a adresa by sa nemali zadávať do žiadneho vozidla AI bez maskovania.
  • Spracovať údaje z karty. Celé číslo karty sa nikdy nezadáva do vstupu modelu; PCI-DSS to zakazuje.
  • Šoférovanie na verejnosti. Údaje o zákazníkoch sa neposkytujú nástrojom, ktoré nemajú DPA a používajú údaje pri školení.
  • Neoveruje sa maskovanie. Automatické maskovanie môže chýbať; Musí existovať vzorkovacia/validačná vrstva.
  • Preskakovanie priehľadnosti. Zákazník musí vedieť, že nahrávka sa spracováva a hovorí s robotom; Skryté spracovanie je neetické aj nezákonné.
  • Ukladá sa príliš veľa údajov. Údaje uchovávané po skončení účelu sú len rizikom.
Upozornenie (bezpečnosť informácií): Všetky techniky v tejto jednotke sú platné len na autorizované, obranné účely a pre údaje vašej vlastnej organizácie. Používanie nástrojov na analýzu reči, rozpoznávanie hlasu a spracovanie údajov na monitorovanie neoprávnených osôb, prístup k údajom niekoho iného alebo nahrávanie bez súhlasu je nezákonné a proti profesionálnej etike. Žiadne údaje sa nespracúvajú bez povolenia, účelu a súhlasu.

V súhrne

Ochrana osobných údajov, bezpečnosť a súlad; je neobchodovateľným základom call centra AI. KVKK/GDPR chráni osobné údaje, platobná karta PCI-DSS; Porušenie prináša tvrdé sankcie a stratu dôvery. Maskujte citlivé údaje pri zdroji bez toho, aby ste ich poskytli AI, nikdy neodovzdávajte číslo karty, zdieľajte iba toľko údajov, koľko je potrebné (minimalizácia), nezabudnite si overiť maskovanie a vyberte si iba podnikové nástroje s podporou DPA, ktoré nevyužívajú údaje na školenie. Buďte transparentní voči zákazníkovi a používajte všetky nástroje len s autoritou, obhajobou a súhlasom.

Aplikačná úloha

Uveďte 5 rôznych dátových polí, ktoré by mohli ísť do AI ​​v scenári vášho call centra (napr. meno, ID, karta, adresa, zdravotné informácie) a určite, ktorý maskovací štítok použijete pre každé z nich. Napíšte imaginárny nespracovaný prepis a použite šablóny „1) Maskovanie“ a „2) Overenie maskovania“. Nakoniec pre nástroj AI, ktorý ste nedávno použili (alebo uvažujete o jeho použití), vytvorte poznámku o zhode so šablónou „4) Nástroj/predbežný kontrolný zoznam zhody“ a označte chýbajúce/rizikové položky.

kontrolný zoznam

  • [ ] Maskujem citlivé údaje pri zdroji (meno, ID, telefónne číslo, adresa) bez toho, aby som ich dal AI.
  • [ ] Úplné číslo karty nie je nikdy zahrnuté v položke modelu (PCI-DSS).
  • [ ] Zdieľam len toľko údajov, koľko si práca vyžaduje (minimalizácia).
  • [ ] Maskovanie ovládam pomocou samostatnej autentifikačnej vrstvy.
  • [ ] Používam iba firemné nástroje s podporou DPA, ktoré nepoužívajú údaje vo vzdelávaní.
  • [ ] Som transparentný voči zákazníkovi, pokiaľ ide o zaznamenávanie/spracovanie a rozhovory s robotom.
  • [ ] Nástroje používam iba na autorizované, obranné a konsenzuálne účely.