Njësia 9 / 12

Privatësia, siguria dhe pajtueshmëria e të dhënave: KVKK, PCI-DSS dhe maskimi

Fitimet:

  • Aftësia për të krijuar një rrjedhë të sigurt të AI me parimin e minimizimit, pa maskuar të dhënat e ndjeshme në burim dhe duke mos transmetuar kurrë numrin e kartës
  • Aftësia për të kontrolluar maskimin me një shtresë të veçantë vërtetimi dhe për të zgjedhur mjete që janë të ndërmarrjes, të aktivizuara nga DPA dhe që nuk përdorin të dhëna në trajnim
  • Aftësia për të përdorur mjete vetëm për qëllime të autorizuara, mbrojtëse dhe konsensuale duke ruajtur transparencën me klientin

Qendra e thirrjeve është vendi ku ndodh fluksi më intensiv i të dhënave personale të organizatës. Emri, numri i telefonit, adresa, TR ID, historia e porosive, informacioni shëndetësor, madje edhe numri i kartës së pagesës mund të përmenden në çdo bisedë. Relaksimi qoftë edhe për një moment gjatë përpunimit të këtyre të dhënave në inteligjencë artificiale do të çojë në sanksione serioze ligjore (gjobat e KVKK-së mund të arrijnë miliona lira, gjobat GDPR mund të arrijnë një përqindje të qarkullimit) dhe humbje të pakthyeshme të besimit të klientit. Kjo njësi është baza e sigurisë që qëndron në krye të të gjitha njësive të mëparshme: pavarësisht sa i zgjuar është një bot, përmbledhje, analizë ose asistent, ai nuk mund të përdoret nëse nuk i trajton të dhënat në mënyrë të sigurt.

Në këtë njësi, ne do të mbulojmë tre tema kryesore: privatësinë e të dhënave (mbrojtja e të dhënave personale — KVKK/GDPR), siguria e pagesave (PCI-DSS) dhe maskimi/redaksioni (fshehja e të dhënave të ndjeshme përpara se t'ia jepni inteligjencës artificiale). Për më tepër, përsa i përket sigurisë së TI-së, ne do të theksojmë përdorimin e vetëm të autorizuar dhe mbrojtës të këtyre mjeteve.

Konceptet bazë dhe kuadri ligjor

KVKK (Ligji për Mbrojtjen e të Dhënave Personale) rregullon përpunimin e të dhënave personale në Turqi; GDPR është ekuivalenti evropian. Sipas këtyre ligjeve, të dhënat personale mund të përpunohen vetëm në mënyrë të sigurt dhe sipas nevojës për një qëllim të caktuar, legjitim. Informacione të tilla si shëndeti, feja dhe biometria janë të dhëna personale të veçanta dhe janë ekstra të mbrojtura. PCI-DSS (Payment Card Industry Data Security Standard) përcakton se si përpunohen të dhënat e kartës; Është një nga rregullat më të rrepta dhe ndalon ruajtjen/transmetimin e panevojshëm të numrit të plotë të kartës.

Disa koncepte kritike në kontekstin e inteligjencës artificiale:

  • Maskimi/redaktimi: Fshehja/fshirja e të dhënave të ndjeshme (emri, ID, kartela, telefoni) përpara se t'ia jepni inteligjencës artificiale. "[KLIENTI]" në vend të "Ahmet Yılmaz", "[CARD]" në vend të kartës.
  • Minimizimi i të dhënave: Ndani vetëm aq të dhëna sa kërkon biznesi. Duke mos përfshirë adresën e plotë në përmbledhje, përveç nëse kërkohet.
  • Vendbanimi i të dhënave: Në cilin vend/server përpunohen të dhënat; Disa të dhëna nuk mund të shkojnë jashtë vendit.
  • Marrëveshja e përpunimit të të dhënave (DPA): Një kontratë që specifikon se si mjeti AI që përdorni do t'i përpunojë të dhënat, nuk do t'i ruajë ato dhe nuk do t'i përdorë në trajnimin e modeleve.
  • Pëlqimi dhe qëllimi: Informacioni i nevojshëm dhe baza ligjore për përpunimin e regjistrimeve të bisedave.
Kujdes: Nuk mjafton të thuash "kam maskuar të dhënat personale"; Është e nevojshme të verifikohet që maskimi po funksionon. Maskimi automatik ndonjëherë mund të humbasë një emër ose numër karte. Inspektoni duke marrë mostra të prodhimit të maskimit në rrjedhat me rrezik të lartë.

Arkitektura e sigurt: ku dhe si të përpunohen të dhënat?

Kur futni AI në qendrën e thirrjeve, duhet të vendosen shtresat e mëposhtme të sigurisë:

  1. Maskimi në burim: Të dhënat personale/kartë maskohen automatikisht përpara se transkripti të shkojë në AI. Numrat e kartave nuk futen kurrë në model në formën e tyre të papërpunuar.
  2. Përzgjedhja e mjeteve të korporatës: Preferohen mjetet e korporatës që nuk përdorin të dhënat tuaja në trajnimin e modeleve, të nënshkruara nga DPA dhe të dhëna të garantuara. Të dhënat e klientit nuk futen në mjetet falas të disponueshme publikisht.
  3. Kontrolli i aksesit: Kush mund të hyjë në cilat të dhëna regjistrohen (regjistri i auditimit). Qasja e paautorizuar parandalohet.
  4. Kufiri i ruajtjes: Të dhënat ruhen vetëm për aq kohë sa është e nevojshme; të dhënat e panevojshme fshihen.
  5. Transparenca: Klienti e di që biseda e tij është duke u regjistruar/përpunuar dhe se po flet me robotin.

Tabela e mëposhtme krahason praktikat e sigurta dhe të rrezikshme:

Subjekti

Praktikë e rrezikshme

Aplikim i sigurt

Zgjedhja e automjetit

Mjet falas i disponueshëm për të gjithë

Korporata, DPA, nuk përdoret në arsim

të dhënat e kartës

Ngjitje e papërpunuar në tekst

Asnjëherë; maskuar/[KARTË]

të dhënat personale

Shpërndajeni ashtu siç është

Maskim + minimizim

magazinimit

në mënyrë të pacaktuar

Qëllimi i kufizuar, politika e fshirjes

Qasja

të gjithë

I autorizuar, i regjistruar

transparencës

regjistrim sekret

Ndriçim + informacion

Hap pas hapi: një rrjedhë e sigurt e të dhënave AI

  1. Klasifikoni: Cilat fusha të të dhënave janë të ndjeshme (TC, karta, shëndeti, adresa)? Shënojini ato paraprakisht.
  2. Maska: Aplikoni maskimin automatik përpara se të shkoni në AI; Mos e përcillni kurrë kartën.
  3. Minimizo: Mos dërgo më shumë sesa kërkon puna.
  4. Verifiko: Kontrollo duke marrë kampion nëse ka ndonjë të dhënë të humbur nga maskimi.
  5. Kontrata dhe ruajtja: Konfirmoni DPA-në e automjetit, vendbanimin e të dhënave dhe periudhën e ruajtjes.
  6. Monitoroni dhe auditoni: Regjistroni hyrjen, kryeni auditime të rregullta sigurie.

Katër shabllone të kopjueshëm

1) Kërkesa për maskim (redaktim):

Gjeni dhe maskoni të dhënat personale të mëposhtme në tekstin e mëposhtëm: emër-mbiemër → [KLIENTI], TR ID → [IDN], telefon → [TELEFON], numrin e kartës → [KARTË], adresën → [ADRESA], e-mail → [EMAIL]. Jepni tekstin e maskuar; Gjithashtu listoni sa dhe çfarë lloje të të dhënave janë maskuar. Gjithashtu maskoni një zonë për të cilën nuk jeni të sigurt (ana e sigurt). Teksti: <<...>>

2) Verifikimi i maskimit (skanimi i rrjedhjeve):

Teksti më poshtë duhet të maskohet. A ka ende ndonjë të dhënë të dukshme personale/karte të pamaskuar brenda? (emri, ID, telefoni, kartela, adresa, e-mail) Rendisni atë që gjetët; Nëse nuk ka, thoni "të pastër". Mos e ndryshoni tekstin, thjesht kontrolloni. Teksti: <<teksti i maskuar>>

3) Kontrolli i minimizimit të të dhënave:

Për kërkesën/daljen e mëposhtme të AI, kontrolloni fushat e të dhënave personale që NUK KËRKOHEN bazuar në qëllimin e biznesit. Qëllimi: <<p.sh. përmbledhja e thirrjes>>.Cilat fusha mund të nxirren? Sugjeroni një version të thjeshtuar që bën të njëjtën punë me të dhëna minimale. Përmbajtja: <<...>>

4) Lista e para-kontrollit të automjetit/përputhshmërisë (regjistrimi):

Përpara se të përdorni një mjet të ri të AI në një qendër thirrjesh, krijoni një shënim përputhshmërie duke iu përgjigjur këtyre pyetjeve: - A përpunohen të dhënat brenda vendit? - A është firmosur PDSH-ja? - A përdoren të dhënat në trajnimin e modeleve? - Periudha e ruajtjes? - A përpunohen të dhënat e kartës? Mbulim PCI-DSS? - A është regjistruar qasja? Shënoni artikujt e munguar/të rrezikshëm si "nuk mund të përdoren pa miratim".

Prompt i dobët / Prompt i fortë

Njoftim i dobët:

Përmblidheni këtë regjistrim të thirrjes: "Ahmet Yılmaz, TC 12345678901, kart5312 3456 7890 1234, adresa Bağdat Cad No 5, kundërshtoi faturën e tij."

Shkelje e rëndë: emri i papërpunuar, ID dhe numri i kartës shkojnë në një mjet publik; Shkelje PCI-DSS dhe KVKK.

Njoftim i fuqishëm:

Përmblidhni thirrjen e mëposhtme të maskuar: "[KLIENTI] është verifikuar me [IDN], [CARD], [ADRESA] dhe ka kundërshtuar faturën e tij." Mbajeni përmbledhjen anonime; Mos gjeneroni ose kërkoni asnjë të dhënë personale/karte.

Diferenca: të dhëna të maskuara, të minimizuara, përmbledhje anonime; asnjë shkelje.

tre mini kuti

Rasti 1 - Maskimi i saktë. Në një qendër sigurimesh, çdo ditë analizoheshin 8000 transkripta thirrjesh. Transkriptet u kaluan përmes një shtrese maskimi automatik përpara se të shkonin në AI; Emri, numri TR ID, numri i politikës dhe informacioni shëndetësor u maskuan dhe produkti i maskimit u inspektua me kampionim ditor. Analiza ruajti të gjithë vlerën e saj, asnjë e dhënë personale nuk hyri e papërpunuar në model. Siguria dhe përfitimi u arrit së bashku.

Rasti 2 - Shkelja e të dhënave të kartës. Një punonjës i tregtisë elektronike ngarkoi regjistrimet e thirrjeve me numra të plotë të kartës në një mjet publik për të analizuar çështjet e pagesave. Kjo ka shkelur rregullin më themelor të PCI-DSS (mostransmetimi i të dhënave të kartës në media të paautorizuara); Gjatë auditimit ekzistonte rreziku i gjetjeve dhe ndëshkimeve serioze. Mënyra e saktë ishte maskimi i plotë i të dhënave të kartës në burim dhe analizimi i vetëm informacionit "Pagesa me [CARD] e dështuar".

Rasti 3 - Rrjedhje maskuese. Në një bankë, maskimi automatik humbi disa numra ID të shkruar në një format të pazakontë. Për fat të mirë, hapi "2) verifikimi i maskimit" ishte në fuqi, kështu që rrjedhjet u kapën dhe u korrigjuan përpara analizës. Mësimi: vetëm maskimi nuk mjafton; Kërkohet shtresa e vërtetimit. Një shtresë e vetme, si gabimi njerëzor, është një dështim i vetëm pikë.

Gabimet e zakonshme

  • Ngjitja e të dhënave të papërpunuara në mjet. Emri, ID, karta dhe adresa nuk duhet të futen në asnjë automjet të AI pa u maskuar.
  • Përpunoni të dhënat e kartës. Numri i plotë i kartës nuk futet kurrë në hyrjen e modelit; PCI-DSS e ndalon këtë.
  • Vozitja në publik. Të dhënat e klientit nuk u jepen mjeteve që nuk kanë DPA dhe i përdorin të dhënat në trajnim.
  • Mos verifikimi i maskimit. Mund të mungojë maskimi automatik; Duhet të ketë një shtresë kampionimi/validimi.
  • Duke anashkaluar transparencën. Klienti duhet të dijë se regjistrimi po përpunohet dhe po flet me botin; Përpunimi i fshehtë është edhe joetik edhe i paligjshëm.
  • Ruajtja e shumë të dhënave. Të dhënat e mbajtura pas përfundimit të qëllimit janë thjesht një rrezik.
Kujdes (siguria e informacionit): Të gjitha teknikat në këtë njësi janë të vlefshme vetëm për qëllime të autorizuara, mbrojtëse dhe për të dhënat e organizatës suaj. Përdorimi i analitikës së të folurit, njohjes së zërit dhe mjeteve të përpunimit të të dhënave për të monitoruar personat e paautorizuar, për të hyrë në të dhënat ose regjistrimet e dikujt tjetër pa pëlqim është i paligjshëm dhe kundër etikës profesionale. Asnjë e dhënë nuk përpunohet pa autorizim, qëllim dhe pëlqim.

Në përmbledhje

Privatësia, siguria dhe pajtueshmëria e të dhënave; është terreni i panegociueshëm i call center AI. KVKK/GDPR mbron të dhënat personale, kartën e pagesës PCI-DSS; Shkelja e njërës prej tyre sjell sanksione të rënda dhe humbje të besimit. Maskojini të dhënat e ndjeshme në burim pa ia dhënë AI, mos kaloni kurrë numrin e kartës, shpërndani vetëm aq të dhëna sa është e nevojshme (minimizimi), sigurohuni që të verifikoni maskimin dhe zgjidhni vetëm mjetet e ndërmarrjes, të aktivizuara nga DPA që nuk i përdorin të dhënat për trajnim. Jini transparent me klientin dhe përdorni të gjitha mjetet vetëm me autoritet, avokim dhe pëlqim.

Detyra e aplikimit

Rendisni 5 fusha të ndryshme të të dhënave që mund të shkojnë në AI në skenarin e qendrës suaj të thirrjeve (p.sh. emri, ID, karta, adresa, informacioni shëndetësor) dhe përcaktoni se cilin etiketë maskimi do të përdorni për secilën. Shkruani një transkript të papërpunuar imagjinar dhe aplikoni shabllonet "1) Maskimi" dhe "2) Verifikimi i maskimit". Së fundi, për një mjet AI që keni përdorur së fundmi (ose po mendoni ta përdorni), krijoni një shënim përputhshmërie me shabllonin "4) Tool/lista e kontrollit paraprak të pajtueshmërisë" dhe shënoni artikujt që mungojnë/të rrezikshëm.

listë kontrolli

  • [ ] Unë maskoj të dhënat e ndjeshme në burim (emri, ID, numri i telefonit, adresa) pa ia dhënë ato AI.
  • [ ] Numri i plotë i kartës nuk përfshihet kurrë në hyrjen e modelit (PCI-DSS).
  • [ ] Unë ndaj vetëm aq të dhëna sa kërkon puna (minimizimi).
  • [ ] Unë kontrolloj maskimin me një shtresë të veçantë vërtetimi.
  • [ ] Unë përdor vetëm mjete të korporatave, të aktivizuara nga DPA që nuk përdorin të dhëna në arsim.
  • [ ] Unë jam transparent me klientin në lidhje me regjistrimin/përpunimin dhe bisedën me robotin.
  • [ ] Unë përdor mjete vetëm për qëllime të autorizuara, mbrojtëse dhe konsensuale.