Kitengo 9 / 12

Faragha ya Data, Usalama na Uzingatiaji: KVKK, PCI-DSS na Masking

Faida:

  • Uwezo wa kuanzisha mtiririko salama wa AI na kanuni ya kupunguza, bila kuficha data nyeti kwenye chanzo na kamwe kusambaza nambari ya kadi.
  • Uwezo wa kudhibiti masking na safu tofauti ya uthibitishaji na kuchagua zana ambazo ni za biashara, zilizowezeshwa na DPA na hazitumii data katika mafunzo.
  • Uwezo wa kutumia zana tu kwa madhumuni yaliyoidhinishwa, ya kujihami na ya makubaliano wakati wa kudumisha uwazi na mteja.

Kituo cha simu ni mahali ambapo mtiririko mkali zaidi wa data ya kibinafsi ya shirika hutokea. Jina, nambari ya simu, anwani, TR ID, historia ya agizo, maelezo ya afya, na hata nambari ya kadi ya malipo inaweza kutajwa katika kila mazungumzo. Kupumzika hata kwa muda huku kuchakata data hii katika akili ya bandia kutasababisha vikwazo vikali vya kisheria (faini za KVKK zinaweza kufikia mamilioni ya lira, faini za GDPR zinaweza kufikia asilimia ya mauzo) na hasara isiyoweza kutenduliwa ya uaminifu wa wateja. Kitengo hiki ndicho msingi wa usalama ambao uko juu ya vitengo vyote vilivyotangulia: haijalishi roboti, muhtasari, uchanganuzi au msaidizi ni mahiri kiasi gani, hakiwezi kutumika ikiwa haishughulikii data kwa usalama.

Katika kitengo hiki, tutashughulikia mada tatu kuu: faragha ya data (ulinzi wa data ya kibinafsi - KVKK/GDPR), usalama wa malipo (PCI-DSS) na ufichaji/kuweka upya (kuficha data nyeti kabla ya kuitoa kwa akili bandia). Zaidi ya hayo, kwa upande wa usalama wa TEHAMA, tutasisitiza matumizi pekee yaliyoidhinishwa na ya kiulinzi ya zana hizi.

Dhana za kimsingi na mfumo wa kisheria

KVKK (Sheria ya Ulinzi wa Data ya Kibinafsi) inasimamia usindikaji wa data ya kibinafsi nchini Türkiye; GDPR ni sawa na Ulaya. Kulingana na sheria hizi, data ya kibinafsi inaweza tu kuchakatwa kwa usalama na inapohitajika kwa madhumuni mahususi, halali. Taarifa kama vile afya, dini na bayometriki ni data maalum ya kibinafsi na inalindwa zaidi. PCI-DSS (Kiwango cha Usalama wa Sekta ya Kadi ya Malipo) huamua jinsi data ya kadi inavyochakatwa; Ni mojawapo ya sheria kali na inakataza uhifadhi/usambazaji usio wa lazima wa nambari kamili ya kadi.

Dhana chache muhimu katika muktadha wa akili ya bandia:

  • Kufunika / kuweka upya: Kuficha / kufuta data nyeti (jina, kitambulisho, kadi, simu) kabla ya kuipa akili bandia. "[CUSTOMER]" badala ya "Ahmet Yılmaz", "[KADI]" badala ya kadi.
  • Kupunguza data: Kushiriki tu data nyingi kadri biashara inavyohitaji. Bila kujumuisha anwani kamili katika muhtasari isipokuwa inahitajika.
  • Ukaazi wa data: Katika nchi/seva data inachakatwa; Baadhi ya data haiwezi kwenda nje ya nchi.
  • Makubaliano ya usindikaji wa data (DPA): Mkataba unaobainisha jinsi zana ya AI unayotumia itachakata data, si kuihifadhi, na kutoitumia katika mafunzo ya kielelezo.
  • Idhini na madhumuni: Taarifa muhimu na msingi wa kisheria wa usindikaji wa rekodi za mazungumzo.
Tahadhari: Haitoshi kusema "Nilificha data ya kibinafsi"; Ni muhimu kuthibitisha kuwa masking inafanya kazi. Masking otomatiki wakati mwingine inaweza kukosa jina au nambari ya kadi. Kagua kwa kuchukua sampuli za matokeo ya ufunikaji kwenye mitiririko yenye hatari kubwa.

Usanifu salama: wapi na jinsi ya kusindika data?

Wakati wa kuanzisha AI kwenye kituo cha simu, tabaka zifuatazo za usalama zinapaswa kuanzishwa:

  1. Kuficha kwenye chanzo: Data ya kibinafsi/kadi inafichwa kiotomatiki kabla ya nakala kwenda kwa AI. Nambari za kadi hazijaingizwa kamwe kwenye mfano katika fomu yao ghafi.
  2. Uteuzi wa zana za shirika: Zana za shirika ambazo hazitumii data yako katika mafunzo ya kielelezo, iliyotiwa saini na DPA, na uhakikisho wa ukaaji wa data ndizo zinazopendelewa. Data ya mteja haijaingizwa kwenye zana zinazopatikana kwa umma bila malipo.
  3. Udhibiti wa ufikiaji: Nani anaweza kufikia data iliyorekodiwa (logi ya ukaguzi). Ufikiaji usioidhinishwa umezuiwa.
  4. Kikomo cha kuhifadhi: Data huhifadhiwa tu kwa muda mrefu iwezekanavyo; rekodi zisizo za lazima zinafutwa.
  5. Uwazi: Mteja anajua kuwa mazungumzo yake yanarekodiwa/kuchakatwa na kwamba anazungumza na roboti.

Jedwali lifuatalo linalinganisha mazoezi salama na hatari:

Somo

Mazoezi ya hatari

Salama maombi

Uchaguzi wa gari

Zana ya bure inapatikana kwa kila mtu

Corporate, DPA, haitumiki katika elimu

data ya kadi

Ubandikaji ghafi kwenye maandishi

Kamwe; iliyofunikwa/[KADI]

data ya kibinafsi

Shiriki kama ilivyo

Kufunika + kupunguza

hifadhi

Kwa muda usiojulikana

Kusudi ni mdogo, sera ya kufuta

Ufikiaji

kila mtu

Imeidhinishwa, imeingia

uwazi

kurekodi siri

Taa + habari

Hatua kwa hatua: mtiririko salama wa data wa AI

  1. Angaza: Ni sehemu gani za data ni nyeti (TC, kadi, afya, anwani)? Weka alama hizi mapema.
  2. Mask: Omba masking moja kwa moja kabla ya kwenda kwa AI; Usiwahi kusambaza kadi.
  3. Punguza: Usitume zaidi ya kazi inavyohitaji.
  4. Thibitisha: Angalia kwa sampuli ikiwa kuna data yoyote iliyokosa kwa kuficha.
  5. Mkataba na uhifadhi: Thibitisha DPA ya gari, ukazi wa data na muda wa kubaki.
  6. Kufuatilia na kukagua: Ufikiaji wa kumbukumbu, fanya ukaguzi wa mara kwa mara wa usalama.

Violezo vinne vinavyoweza kunakiliwa

1) Masking (redaction) ombi:

Tafuta na ufunge data ya kibinafsi ifuatayo katika maandishi yaliyo hapa chini: jina-jina → [CUSTOMER], TR ID → [IDN], simu → [SIMU], nambari ya kadi → [KADI], anwani → [ANWANI], barua pepe → [EMAIL]. Toa maandishi yaliyofunikwa; Pia orodhesha ni ngapi na aina gani za data zimefunikwa. Pia funika eneo ambalo huna uhakika nalo (upande salama). Maandishi: <<...>>

2) Uthibitishaji wa kuficha (skanning iliyovuja):

Maandishi yaliyo hapa chini yanapaswa kufunikwa. BADO kuna data yoyote ya kibinafsi/kadi inayoonekana ambayo haijafichwa iliyosalia ndani? (jina, kitambulisho, simu, kadi, anwani, barua-pepe) Orodhesha ulichopata; Ikiwa hakuna, sema "safi". Usibadilishe maandishi, kagua tu.Maandishi: <<masked text>>

3) Udhibiti wa kupunguza data:

Kwa kidokezo/matokeo cha AI kifuatacho, angalia sehemu za data ya kibinafsi AMBAZO HAZIHITAKIWI kulingana na madhumuni ya biashara. Kusudi: <<mfano. piga muhtasari>>.Ni nyanja zipi zinaweza kutolewa? Pendekeza toleo lililorahisishwa ambalo linafanya kazi sawa na data ya chini zaidi.Yaliyomo: <<...>>

4) Orodha ya ukaguzi wa awali ya gari/kutii (usajili):

Kabla ya kutumia zana mpya ya AI katika kituo cha simu, toa dokezo la kufuata kwa kujibu maswali haya:- Je, data inachakatwa ndani ya nchi? Je, DPA imetiwa saini? - Je, data inatumika katika mafunzo ya kielelezo? - Kipindi cha kuhifadhi? - Je, data ya kadi imechakatwa? Utoaji wa PCI-DSS? - Je, ufikiaji umeingia? Weka alama kwenye vitu vilivyokosekana/hatari kama "haviwezi kutumika bila idhini".

Mwongozo dhaifu / Mwongozo thabiti

Agizo dhaifu:

Fanya muhtasari wa rekodi hii ya simu: "Ahmet Yılmaz, TC 12345678901, kart5312 3456 7890 1234, anwani Bağdat Cad No 5, alipinga ankara yake."

Ukiukaji mkubwa: jina ghafi, kitambulisho na nambari ya kadi huenda kwa chombo cha umma; Ukiukaji wa PCI-DSS na KVKK.

Agizo lenye nguvu:

Fanya muhtasari wa simu ifuatayo iliyofichwa: "[CUSTOMER] amethibitishwa na [IDN], [KADI], [ADDRESS] na amepinga ankara yake." Weka muhtasari usiojulikana; Usizalishe au kuomba data yoyote ya kibinafsi/kadi.

Tofauti: data iliyofichwa, iliyopunguzwa, muhtasari usiojulikana; hakuna ukiukaji.

kesi tatu ndogo

Kesi 1 - Masking sahihi. Katika kituo cha bima, nakala za simu 8,000 zilichambuliwa kila siku. Nakala zilipitishwa kupitia safu ya kujificha kiotomatiki kabla ya kwenda kwa AI; Jina, nambari ya kitambulisho cha TR, nambari ya sera na maelezo ya afya yalifunikwa na matokeo ya kufunika macho yalikaguliwa kwa sampuli za kila siku. Uchanganuzi ulihifadhi thamani yake yote, hakuna data ya kibinafsi iliyoingia ghafi kwenye modeli. Usalama na manufaa vilipatikana kwa pamoja.

Kesi ya 2 - Ukiukaji wa data ya kadi. Mfanyakazi wa e-commerce alipakia rekodi za simu zilizo na nambari kamili za kadi kwenye zana ya umma ili kuchanganua masuala ya malipo. Hii ilikiuka sheria ya msingi zaidi ya PCI-DSS (kutotuma data ya kadi kwa media isiyoidhinishwa); Kulikuwa na hatari ya matokeo makubwa na adhabu wakati wa ukaguzi. Njia sahihi ilikuwa ni kuficha kabisa data ya kadi kwenye chanzo na kuchanganua tu maelezo ya "Malipo kwa kutumia [KADI] yaliyoshindikana".

Kesi 3 - Masking kuvuja. Katika benki, masking otomatiki ilikosa nambari kadhaa za kitambulisho zilizoandikwa kwa muundo usio wa kawaida. Kwa bahati nzuri, hatua ya "2) Uthibitishaji wa Masking" ilikuwa ikifanya kazi, kwa hivyo uvujaji ulinaswa na kusahihishwa kabla ya uchanganuzi. Somo: masking peke yake haitoshi; Safu ya uthibitishaji inahitajika. Safu moja, kama makosa ya kibinadamu, ni kutofaulu kwa nukta moja.

Makosa ya kawaida

  • Kubandika data mbichi kwenye zana. Jina, kitambulisho, kadi na anwani hazipaswi kuingizwa kwenye gari lolote la AI bila kufunikwa.
  • Mchakato wa data ya kadi. Nambari kamili ya kadi haijaingizwa kamwe kwenye pembejeo ya mfano; PCI-DSS inakataza hili.
  • Kuendesha gari hadharani. Data ya mteja haipewi kwa zana ambazo hazina DPA na hutumia data katika mafunzo.
  • Haithibitisha ufichaji. Masking otomatiki inaweza kukosa; Lazima kuwe na safu ya sampuli/uthibitishaji.
  • Kuruka uwazi. Mteja lazima ajue kuwa rekodi inachakatwa na kuzungumza na bot; Usindikaji wa siri ni kinyume cha maadili na kinyume cha sheria.
  • Kuhifadhi data nyingi sana. Data iliyohifadhiwa baada ya kusudi kukamilika ni hatari tu.
Tahadhari (usalama wa habari): Mbinu zote katika kitengo hiki ni halali kwa madhumuni yaliyoidhinishwa, ya kiulinzi tu na kwa data ya shirika lako mwenyewe. Kutumia uchanganuzi wa matamshi, zana za utambuzi wa sauti na usindikaji wa data ili kufuatilia watu ambao hawajaidhinishwa, kufikia data au rekodi ya mtu mwingine bila idhini ni kinyume cha sheria na ni kinyume cha maadili ya kitaaluma. Hakuna data inachakatwa bila idhini, madhumuni na kibali.

Kwa muhtasari

Faragha ya data, usalama na kufuata; ni msingi usioweza kujadiliwa wa kituo cha simu cha AI. KVKK/GDPR inalinda data ya kibinafsi, kadi ya malipo ya PCI-DSS; Kukiuka ama huleta vikwazo vikali na kupoteza uaminifu. Weka data nyeti kwenye chanzo bila kuipatia AI, usiwahi kupita nambari ya kadi, shiriki data nyingi tu inavyohitajika (kupunguza), hakikisha kuwa umethibitisha ufichaji, na uchague biashara tu, zana zinazowezeshwa na DPA ambazo hazitumii data kwa mafunzo. Kuwa wazi kwa mteja na utumie zana zote kwa mamlaka, utetezi na idhini pekee.

Jukumu la maombi

Orodhesha sehemu 5 tofauti za data ambazo zinaweza kwenda kwa AI katika hali ya kituo chako cha simu (k.m. jina, kitambulisho, kadi, anwani, maelezo ya afya) na uamue ni lebo ya kuficha utakayotumia kwa kila moja. Andika nakala mbichi ya kuwaziwa na utumie violezo vya "1) Kufunika uso" na "2) Uthibitishaji wa Kuficha". Hatimaye, kwa zana ya AI ambayo umetumia hivi majuzi (au unazingatia kutumia), toa dokezo la utiifu na kiolezo cha "4) Zana/uzingatiaji orodha ya awali" na uweke alama kwenye vitu vilivyokosekana/hatari.

orodha ya ukaguzi

  • [ ] Ninaficha data nyeti kwenye chanzo (jina, kitambulisho, nambari ya simu, anwani) bila kuipatia AI.
  • [ ] Nambari kamili ya kadi haijumuishwi kamwe kwenye ingizo la modeli (PCI-DSS).
  • [ ] Ninashiriki data nyingi tu kama kazi inavyohitaji (kupunguza).
  • [ ] Ninadhibiti ufunikaji kwa safu tofauti ya uthibitishaji.
  • [ ] Ninatumia tu zana za ushirika, zilizowezeshwa na DPA ambazo hazitumii data katika elimu.
  • [ ] Niko wazi kwa mteja kuhusu kurekodi/kuchakata na kuzungumza na roboti.
  • [ ] Ninatumia zana kwa madhumuni yaliyoidhinishwa, ya utetezi na ya maafikiano pekee.