zisky:
- Schopnosť vytvoriť bezpečný tok AI s princípom minimalizácie, bez maskovania citlivých údajov pri zdroji a nikdy neprenášania čísla karty
- Schopnosť ovládať maskovanie pomocou samostatnej autentifikačnej vrstvy a vybrať si nástroje, ktoré sú podnikové, podporujú DPA a nepoužívajú údaje pri školení
- Schopnosť používať nástroje iba na autorizované, obranné a konsenzuálne účely pri zachovaní transparentnosti voči zákazníkovi
Call centrum je miestom, kde dochádza k najintenzívnejšiemu toku osobných údajov organizácie. V každej konverzácii môže byť uvedené meno, telefónne číslo, adresa, TR ID, história objednávok, zdravotné informácie a dokonca aj číslo platobnej karty. Poľaviť čo i len na chvíľu pri spracovávaní týchto dát do umelej inteligencie povedie jednak k vážnym právnym sankciám (pokuty KVKK môžu dosiahnuť milióny lír, pokuty podľa GDPR môžu dosiahnuť percento z obratu), ako aj k nezvratnej strate dôvery zákazníkov. Táto jednotka je bezpečnostným základom, ktorý nadväzuje na všetky predchádzajúce jednotky: bez ohľadu na to, aký inteligentný je robot, súhrn, analýza alebo asistent, nemožno ju použiť, ak nespracováva údaje bezpečne.
V tejto časti sa budeme venovať trom hlavným témam: súkromie údajov (ochrana osobných údajov — KVKK/GDPR), bezpečnosť platieb (PCI-DSS) a maskovanie/redigovanie (skrytie citlivých údajov pred ich odovzdaním umelej inteligencii). Okrem toho z hľadiska bezpečnosti IT budeme klásť dôraz na jediné autorizované a obranné použitie týchto nástrojov.
Základné pojmy a právny rámec
KVKK (zákon o ochrane osobných údajov) upravuje spracovanie osobných údajov v Turecku; GDPR je európsky ekvivalent. Podľa týchto zákonov možno osobné údaje spracúvať len bezpečne a podľa potreby na konkrétny legitímny účel. Informácie ako zdravie, náboženstvo a biometrické údaje sú špeciálne osobné údaje a sú mimoriadne chránené. PCI-DSS (Štandard zabezpečenia údajov v odvetví platobných kariet) určuje spôsob spracovania údajov o karte; Je to jedno z najprísnejších pravidiel a zakazuje zbytočné ukladanie/prenos celého čísla karty.
Niekoľko kritických konceptov v kontexte umelej inteligencie:
- Maskovanie / redakcia: Skrytie / vymazanie citlivých údajov (meno, ID, karta, telefón) pred ich odovzdaním umelej inteligencii. „[CUSTOMER]“ namiesto „Ahmet Yılmaz“, „[CARD]“ namiesto karty.
- Minimalizácia dát: Zdieľanie len takého množstva dát, koľko si firma vyžaduje. Do súhrnu sa nezahrnie úplná adresa, pokiaľ to nie je potrebné.
- Sídlo údajov: V ktorej krajine/serveri sa údaje spracúvajú; Niektoré údaje nemôžu ísť do zahraničia.
- Dohoda o spracovaní údajov (DPA): Zmluva, ktorá špecifikuje, ako nástroj AI, ktorý používate, spracuje údaje, nebude ich ukladať a nebude ich používať pri modelovaní.
- Súhlas a účel: Potrebné informácie a právny základ na spracovanie nahrávok rozhovorov.
Pozor: Nestačí povedať „zamaskoval som osobné údaje“; Je potrebné overiť, či maskovanie funguje. Pri automatickom maskovaní môže niekedy chýbať meno alebo číslo karty. Skontrolujte vzorkovaním maskovacieho výstupu na vysokorizikových tokoch.
Bezpečná architektúra: kde a ako spracovávať dáta?
Pri zavádzaní AI do call centra by sa mali zaviesť tieto úrovne zabezpečenia:
- Maskovanie pri zdroji: Osobné údaje/údaje o karte sa automaticky zamaskujú predtým, ako sa prepis dostane do AI. Čísla kariet sa do modelu nikdy nezadávajú v surovej podobe.
- Výber firemných nástrojov: Uprednostňujú sa firemné nástroje, ktoré nepoužívajú vaše údaje na školenie modelov, podpísané DPA a zaručená rezidencia údajov. Údaje o zákazníkoch sa nezadávajú do bezplatných verejne dostupných nástrojov.
- Kontrola prístupu: Kto má prístup k zaznamenaným údajom (revízny denník). Neoprávnený prístup je zamedzený.
- Limit úložiska: Údaje sa uchovávajú len tak dlho, ako je to potrebné; nepotrebné záznamy sa vymažú.
- Transparentnosť: Zákazník vie, že jeho konverzácia sa zaznamenáva/spracúva a že hovorí s robotom.
Nasledujúca tabuľka porovnáva bezpečnú a rizikovú prax:
Predmet
Riziková prax
Bezpečná aplikácia
Výber vozidla
Bezplatný nástroj dostupný pre každého
Corporate, DPA, nepoužíva sa vo vzdelávaní
údaje o karte
Surové vkladanie do textu
Nikdy; maskovaný/[KARTA]
osobné údaje
Zdieľajte tak, ako to je
Maskovanie + minimalizácia
skladovanie
na dobu neurčitú
Účelovo obmedzené, politika vymazania
Prístup
všetci
Autorizovaný, prihlásený
transparentnosť
tajná nahrávka
Osvetlenie + informácie
Krok za krokom: bezpečný tok dát AI
- Klasifikácia: Ktoré dátové polia sú citlivé (TC, karta, zdravie, adresa)? Označte ich vopred.
- Maska: Pred prechodom na AI použite automatické maskovanie; Nikdy neposielajte kartu ďalej.
- Minimalizovať: Neposielajte viac, ako si úloha vyžaduje.
- Overenie: Skontrolujte vzorkovaním, či maskovaním chýbajú nejaké údaje.
- Zmluva a uchovávanie: Potvrďte DPA vozidla, bydlisko údajov a dobu uchovávania.
- Monitorujte a auditujte: Zapisujte si prístup, vykonávajte pravidelné bezpečnostné audity.
Štyri kopírovateľné šablóny
1) Požiadavka na maskovanie (redakciu):
V texte nižšie nájdite a zamaskujte nasledujúce osobné údaje: meno-priezvisko → [ZÁKAZNÍK], TR ID → [IDN], telefón → [TELEFÓN], číslo karty → [KARTA], adresa → [ADRESA], e-mail → [EMAIL]. Zadajte maskovaný text; Uveďte tiež, koľko a aké typy údajov sú maskované. Zamaskujte aj oblasť, o ktorej si nie ste istí (bezpečná strana). Text: <<...>>
2) Overenie maskovania (skenovanie netesností):
Nižšie uvedený text by mal byť maskovaný. Zostali vo vnútri STÁLE nejaké viditeľné nezamaskované osobné údaje/údaje o karte? (meno, ID, telefón, karta, adresa, e-mail) Uveďte, čo ste našli; Ak nie je, povedzte „čistý“. Text nemeňte, len skontrolujte.Text: <<maskovaný text>>
3) Kontrola minimalizácie údajov:
Pre nasledujúcu výzvu/výstup AI skontrolujte polia osobných údajov, ktoré NIE SÚ VYŽADOVANÉ na základe obchodného účelu. Účel: <<napr. zhrnutie hovoru>>. Ktoré polia možno extrahovať? Navrhnite zjednodušenú verziu, ktorá vykoná rovnakú prácu s minimálnym množstvom údajov. Obsah: <<...>>
4) Predbežný kontrolný zoznam vozidla/zhody (registrácia):
Pred použitím nového nástroja AI v call centre vytvorte poznámku o zhode zodpovedaním týchto otázok: - Spracúvajú sa údaje doma? - Je to podpísané DPA? - Používajú sa údaje v modelovom tréningu? - Doba skladovania? - Sú údaje o karte spracované? Pokrytie PCI-DSS? - Je prístup prihlásený? Chýbajúce/rizikové položky označte ako „nemožno použiť bez schválenia“.
Slabá výzva / Silná výzva
Slabá výzva:
Zhrňte tento záznam hovoru: „Ahmet Yılmaz, TC 12345678901, kart5312 3456 7890 1234, adresa Bağdat Cad č. 5, podal námietku voči svojej faktúre.“
Závažné porušenie: nespracované meno, ID a číslo karty idú do verejného nástroja; Porušenie PCI-DSS a KVKK.
Výkonná výzva:
Zhrňte nasledujúci maskovaný hovor: „[CUSTOMER] bol overený pomocou [IDN], [CARD], [ADDRESS] a vzniesol námietky voči svojej faktúre.“ Udržujte súhrn v anonymite; Nevytvárajte ani nevyžadujte žiadne osobné údaje/údaje o karte.
Rozdiel: údaje maskované, minimalizované, súhrnné anonymné; žiadne porušenie.
tri mini prípady
Prípad 1 – Správne maskovanie. V poisťovacom centre sa denne analyzovalo 8 000 prepisov hovorov. Prepisy prešli cez automatickú maskovaciu vrstvu predtým, ako sa dostali do AI; Meno, TR ID číslo, číslo politiky a zdravotné informácie boli maskované a výstup maskovania bol kontrolovaný denným odberom vzoriek. Analýza si zachovala všetku svoju hodnotu, do modelu sa nedostali žiadne osobné údaje. Bezpečnosť a prospech boli dosiahnuté spoločne.
Prípad 2 – Porušenie údajov o karte. Zamestnanec elektronického obchodu nahral nahrávky hovorov s úplnými číslami kariet do verejného nástroja na analýzu problémov s platbami. Tým sa porušilo najzákladnejšie pravidlo PCI-DSS (neprenášanie údajov z karty na neautorizované médiá); Počas auditu hrozili závažné zistenia a sankcie. Správnym spôsobom bolo úplne zamaskovať údaje o karte pri zdroji a analyzovať iba informáciu „Platba kartou [CARD] zlyhala“.
Prípad 3 – Maskovanie netesnosti. V banke sa automatickému maskovaniu minulo niekoľko identifikačných čísel napísaných v nezvyčajnom formáte. Našťastie bol v platnosti krok „2) Overenie maskovania“, takže úniky boli zachytené a opravené pred analýzou. Poučenie: samotné maskovanie nestačí; Vyžaduje sa overovacia vrstva. Jedna vrstva, podobne ako ľudská chyba, je jednobodové zlyhanie.
Časté chyby
- Prilepenie nespracovaných údajov do nástroja. Meno, ID, karta a adresa by sa nemali zadávať do žiadneho vozidla AI bez maskovania.
- Spracovať údaje z karty. Celé číslo karty sa nikdy nezadáva do vstupu modelu; PCI-DSS to zakazuje.
- Šoférovanie na verejnosti. Údaje o zákazníkoch sa neposkytujú nástrojom, ktoré nemajú DPA a používajú údaje pri školení.
- Neoveruje sa maskovanie. Automatické maskovanie môže chýbať; Musí existovať vzorkovacia/validačná vrstva.
- Preskakovanie priehľadnosti. Zákazník musí vedieť, že nahrávka sa spracováva a hovorí s robotom; Skryté spracovanie je neetické aj nezákonné.
- Ukladá sa príliš veľa údajov. Údaje uchovávané po skončení účelu sú len rizikom.
Upozornenie (bezpečnosť informácií): Všetky techniky v tejto jednotke sú platné len na autorizované, obranné účely a pre údaje vašej vlastnej organizácie. Používanie nástrojov na analýzu reči, rozpoznávanie hlasu a spracovanie údajov na monitorovanie neoprávnených osôb, prístup k údajom niekoho iného alebo nahrávanie bez súhlasu je nezákonné a proti profesionálnej etike. Žiadne údaje sa nespracúvajú bez povolenia, účelu a súhlasu.
V súhrne
Ochrana osobných údajov, bezpečnosť a súlad; je neobchodovateľným základom call centra AI. KVKK/GDPR chráni osobné údaje, platobná karta PCI-DSS; Porušenie prináša tvrdé sankcie a stratu dôvery. Maskujte citlivé údaje pri zdroji bez toho, aby ste ich poskytli AI, nikdy neodovzdávajte číslo karty, zdieľajte iba toľko údajov, koľko je potrebné (minimalizácia), nezabudnite si overiť maskovanie a vyberte si iba podnikové nástroje s podporou DPA, ktoré nevyužívajú údaje na školenie. Buďte transparentní voči zákazníkovi a používajte všetky nástroje len s autoritou, obhajobou a súhlasom.
Aplikačná úloha
Uveďte 5 rôznych dátových polí, ktoré by mohli ísť do AI v scenári vášho call centra (napr. meno, ID, karta, adresa, zdravotné informácie) a určite, ktorý maskovací štítok použijete pre každé z nich. Napíšte imaginárny nespracovaný prepis a použite šablóny „1) Maskovanie“ a „2) Overenie maskovania“. Nakoniec pre nástroj AI, ktorý ste nedávno použili (alebo uvažujete o jeho použití), vytvorte poznámku o zhode so šablónou „4) Nástroj/predbežný kontrolný zoznam zhody“ a označte chýbajúce/rizikové položky.
kontrolný zoznam
- [ ] Maskujem citlivé údaje pri zdroji (meno, ID, telefónne číslo, adresa) bez toho, aby som ich dal AI.
- [ ] Úplné číslo karty nie je nikdy zahrnuté v položke modelu (PCI-DSS).
- [ ] Zdieľam len toľko údajov, koľko si práca vyžaduje (minimalizácia).
- [ ] Maskovanie ovládam pomocou samostatnej autentifikačnej vrstvy.
- [ ] Používam iba firemné nástroje s podporou DPA, ktoré nepoužívajú údaje vo vzdelávaní.
- [ ] Som transparentný voči zákazníkovi, pokiaľ ide o zaznamenávanie/spracovanie a rozhovory s robotom.
- [ ] Nástroje používam iba na autorizované, obranné a konsenzuálne účely.