หน่วย
1. ข้อมูลเบื้องต้นเกี่ยวกับปัญญาประดิษฐ์ในศูนย์บริการทางโทรศัพท์และประสบการณ์ของลูกค้า: บทบาท ขอบเขต การรับรองความถูกต้อง และความเป็นส่วนตัว 2. บอทเสียงและข้อความ: การออกแบบ IVR, Chatbot และ Voicebot 3. การออกแบบการสนทนาและผู้ช่วยเสมือน: เจตนา บทสนทนา และประสบการณ์ที่เป็นธรรมชาติ 4. สรุปการโทรและการติดแท็กอัตโนมัติ: ลดการสรุปเป็นวินาที 5. ฐานความรู้และ RAG: บอทและตัวแทนค้นหาคำตอบที่ถูกต้องได้อย่างไร 6. Agent Assist: ความช่วยเหลือแบบเรียลไทม์ 7. การวิเคราะห์ความรู้สึกและการจัดการคุณภาพ: QA พร้อมการวิเคราะห์คำพูด 8. การบริการตนเองและระบบอัตโนมัติ: การแก้ปัญหาด้วยตนเองของลูกค้า 9. ความเป็นส่วนตัวของข้อมูล ความปลอดภัย และการปฏิบัติตามข้อกำหนด: KVKK, PCI-DSS และ Masking 10. การยกระดับและการทำงานร่วมกันระหว่างมนุษย์และปัญญาประดิษฐ์ 11. การวัดผล KPI และการปรับปรุงอย่างต่อเนื่อง: ต้องติดตามอะไรและอย่างไร 12. การสร้างโปรแกรม CX-AI แบบครบวงจร: การบูรณาการและการกำกับดูแล
หน่วย 9 / 12

ความเป็นส่วนตัวของข้อมูล ความปลอดภัย และการปฏิบัติตามข้อกำหนด: KVKK, PCI-DSS และ Masking

กำไร:

  • ความสามารถในการสร้างโฟลว์ AI ที่ปลอดภัยด้วยหลักการย่อขนาด โดยไม่ปิดบังข้อมูลที่ละเอียดอ่อนที่ต้นทาง และไม่ส่งหมายเลขบัตร
  • ความสามารถในการควบคุมการมาสก์ด้วยชั้นการรับรองความถูกต้องแยกต่างหาก และเลือกเครื่องมือที่เป็นองค์กร เปิดใช้งาน DPA และไม่ใช้ข้อมูลในการฝึกอบรม
  • ความสามารถในการใช้เครื่องมือเพื่อวัตถุประสงค์ที่ได้รับอนุญาต การป้องกัน และความยินยอมเท่านั้น ในขณะที่ยังคงรักษาความโปร่งใสกับลูกค้า

ศูนย์บริการข้อมูลเป็นสถานที่ที่ข้อมูลส่วนบุคคลขององค์กรหลั่งไหลเข้ามาอย่างเข้มข้นที่สุด ชื่อ หมายเลขโทรศัพท์ ที่อยู่ TR ID ประวัติการสั่งซื้อ ข้อมูลสุขภาพ และแม้แต่หมายเลขบัตรชำระเงินอาจถูกกล่าวถึงในทุกการสนทนา การผ่อนคลายแม้สักครู่ในขณะที่ประมวลผลข้อมูลนี้เป็นปัญญาประดิษฐ์จะนำไปสู่การคว่ำบาตรทางกฎหมายที่ร้ายแรง (ค่าปรับ KVKK สูงถึงหลายล้านลีรา ค่าปรับ GDPR สามารถเข้าถึงเปอร์เซ็นต์ของมูลค่าการซื้อขาย) และการสูญเสียความไว้วางใจของลูกค้าอย่างถาวร หน่วยนี้เป็นรากฐานการรักษาความปลอดภัยที่อยู่เหนือหน่วยก่อนหน้านี้ทั้งหมด ไม่ว่าบอท ข้อมูลสรุป การวิเคราะห์ หรือผู้ช่วยจะฉลาดแค่ไหน ก็จะไม่สามารถใช้งานได้หากไม่ได้จัดการข้อมูลอย่างปลอดภัย

ในหน่วยนี้ เราจะครอบคลุมสามหัวข้อหลัก: ความเป็นส่วนตัวของข้อมูล (การปกป้องข้อมูลส่วนบุคคล — KVKK/GDPR) ความปลอดภัยในการชำระเงิน (PCI-DSS) และการปกปิด/การแก้ไข (การซ่อนข้อมูลที่ละเอียดอ่อนก่อนที่จะมอบให้กับปัญญาประดิษฐ์) นอกจากนี้ ในแง่ของความปลอดภัยด้านไอที เราจะเน้นเฉพาะการใช้เครื่องมือเหล่านี้ที่ได้รับอนุญาตและเชิงป้องกันเท่านั้น

แนวคิดพื้นฐานและกรอบกฎหมาย

KVKK (กฎหมายคุ้มครองข้อมูลส่วนบุคคล) ควบคุมการประมวลผลข้อมูลส่วนบุคคลในTürkiye GDPR เทียบเท่ากับยุโรป ตามกฎหมายเหล่านี้ ข้อมูลส่วนบุคคลสามารถประมวลผลได้อย่างปลอดภัยและเท่าที่จำเป็นเพื่อวัตถุประสงค์เฉพาะและถูกต้องตามกฎหมายเท่านั้น ข้อมูลต่างๆ เช่น สุขภาพ ศาสนา และไบโอเมตริกซ์เป็นข้อมูลส่วนบุคคลพิเศษและได้รับการคุ้มครองเป็นพิเศษ PCI-DSS (มาตรฐานความปลอดภัยของข้อมูลอุตสาหกรรมบัตรชำระเงิน) กำหนดวิธีการประมวลผลข้อมูลบัตร เป็นหนึ่งในกฎที่เข้มงวดที่สุดและห้ามไม่ให้มีการจัดเก็บ/ส่งหมายเลขบัตรเต็มโดยไม่จำเป็น

แนวคิดที่สำคัญบางประการในบริบทของปัญญาประดิษฐ์:

  • การมาสก์ / การแก้ไข: การซ่อน / ลบข้อมูลที่ละเอียดอ่อน (ชื่อ ID การ์ด โทรศัพท์) ก่อนที่จะมอบให้กับปัญญาประดิษฐ์ "[ลูกค้า]" แทน "Ahmet Yılmaz", "[CARD]" แทนการ์ด
  • การลดขนาดข้อมูล: แบ่งปันข้อมูลได้มากเท่าที่ธุรกิจต้องการเท่านั้น ไม่รวมที่อยู่แบบเต็มในการสรุปเว้นแต่จะจำเป็น
  • ถิ่นที่อยู่ของข้อมูล: ข้อมูลได้รับการประมวลผลในประเทศ/เซิร์ฟเวอร์ใด ข้อมูลบางอย่างไม่สามารถไปต่างประเทศได้
  • ข้อตกลงการประมวลผลข้อมูล (DPA): สัญญาที่ระบุวิธีที่เครื่องมือ AI ที่คุณใช้จะประมวลผลข้อมูล ไม่ใช่จัดเก็บข้อมูล และไม่ใช้ในการฝึกโมเดล
  • ความยินยอมและวัตถุประสงค์: ข้อมูลที่จำเป็นและพื้นฐานทางกฎหมายสำหรับการประมวลผลบันทึกการสนทนา
ข้อควรสนใจ: การพูดว่า "ฉันปกปิดข้อมูลส่วนบุคคล" นั้นไม่เพียงพอ จำเป็นต้องตรวจสอบว่าการมาสก์ทำงานอยู่ การมาสก์อัตโนมัติบางครั้งอาจทำให้ชื่อหรือหมายเลขบัตรหายไป ตรวจสอบโดยการสุ่มตัวอย่างเอาต์พุตมาสก์บนสตรีมที่มีความเสี่ยงสูง

สถาปัตยกรรมที่ปลอดภัย: จะประมวลผลข้อมูลที่ไหนและอย่างไร

เมื่อนำ AI เข้าสู่คอลเซ็นเตอร์ ควรกำหนดชั้นการรักษาความปลอดภัยต่อไปนี้:

  1. การมาสก์ที่แหล่งที่มา: ข้อมูลส่วนบุคคล/การ์ดจะถูกมาสก์โดยอัตโนมัติก่อนที่การถอดเสียงจะส่งไปที่ AI หมายเลขบัตรจะไม่ถูกป้อนลงในโมเดลในรูปแบบดิบ
  2. การเลือกเครื่องมือขององค์กร: แนะนำให้ใช้เครื่องมือขององค์กรที่ไม่ใช้ข้อมูลของคุณในการฝึกโมเดล, ลงนาม DPA และรับประกันถิ่นที่อยู่ของข้อมูล ข้อมูลลูกค้าไม่ได้ถูกป้อนลงในเครื่องมือฟรีที่เปิดเผยต่อสาธารณะ
  3. การควบคุมการเข้าถึง: ใครสามารถเข้าถึงข้อมูลที่ถูกบันทึกไว้ (บันทึกการตรวจสอบ) มีการป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต
  4. ขีดจำกัดการจัดเก็บ: ข้อมูลจะถูกจัดเก็บไว้นานเท่าที่จำเป็นเท่านั้น บันทึกที่ไม่จำเป็นจะถูกลบออก
  5. ความโปร่งใส: ลูกค้ารู้ว่าการสนทนาของเขากำลังถูกบันทึก/ประมวลผล และเขากำลังพูดคุยกับบอท

ตารางต่อไปนี้เปรียบเทียบการปฏิบัติที่ปลอดภัยและมีความเสี่ยง:

เรื่อง

การปฏิบัติที่มีความเสี่ยง

แอปพลิเคชันที่ปลอดภัย

การเลือกยานพาหนะ

เครื่องมือฟรีสำหรับทุกคน

องค์กร, DPA, ไม่ได้ใช้ในการศึกษา

ข้อมูลการ์ด

การวางดิบลงในข้อความ

ไม่เคย; สวมหน้ากาก/[การ์ด]

ข้อมูลส่วนบุคคล

แชร์เหมือนเดิมครับ

การมาสก์ + การย่อขนาด

การจัดเก็บ

อย่างไม่มีกำหนด

วัตถุประสงค์จำกัด นโยบายการลบ

การเข้าถึง

ทุกคน

ได้รับอนุญาตเข้าสู่ระบบ

ความโปร่งใส

บันทึกลับ

แสงสว่าง + ข้อมูล

ทีละขั้นตอน: การไหลของข้อมูล AI ที่ปลอดภัย

  1. จำแนกประเภท: ช่องข้อมูลใดที่มีความละเอียดอ่อน (TC, การ์ด, สุขภาพ, ที่อยู่) ทำเครื่องหมายสิ่งเหล่านี้ไว้ล่วงหน้า
  2. หน้ากาก: ใช้การมาสก์อัตโนมัติก่อนที่จะไปที่ AI; ห้ามส่งต่อบัตร
  3. ย่อเล็กสุด: อย่าส่งมากกว่าที่งานต้องการ
  4. ตรวจสอบ: ตรวจสอบโดยการสุ่มตัวอย่างว่ามีข้อมูลใดๆ หายไปจากการมาสก์หรือไม่
  5. สัญญาและการเก็บรักษา: ยืนยัน DPA ของยานพาหนะ ถิ่นที่อยู่ของข้อมูล และระยะเวลาการเก็บรักษา
  6. การตรวจสอบและตรวจสอบ: การเข้าถึงบันทึก ดำเนินการตรวจสอบความปลอดภัยเป็นประจำ

เทมเพลตที่สามารถคัดลอกได้สี่แบบ

1) คำขอมาสก์ (เขียนใหม่):

ค้นหาและปกปิดข้อมูลส่วนบุคคลต่อไปนี้ในข้อความด้านล่าง: ชื่อ-นามสกุล → [ลูกค้า], TR ID → [IDN], โทรศัพท์ → [โทรศัพท์], หมายเลขบัตร → [CARD], ที่อยู่ → [ADDRESS], อีเมล → [EMAIL] ให้ข้อความที่สวมหน้ากาก; พร้อมทั้งระบุจำนวนข้อมูลและประเภทข้อมูลที่ถูกมาสก์ ปิดบังบริเวณที่คุณไม่แน่ใจด้วย (ด้านปลอดภัย) ข้อความ: <<...>>

2) การตรวจสอบการมาสก์ (การสแกนรอยรั่ว):

ข้อความด้านล่างควรถูกปกปิด ยังมีข้อมูลส่วนตัว/การ์ดที่ไม่ได้ปกปิดซึ่งมองเห็นได้หลงเหลืออยู่ข้างในหรือไม่? (ชื่อ บัตรประจำตัว โทรศัพท์ บัตร ที่อยู่ อีเมล) ระบุสิ่งที่คุณพบ หากไม่มีให้พูดว่า "สะอาด" อย่าเปลี่ยนข้อความ เพียงตรวจสอบข้อความ: <<ข้อความที่ปกปิด>>

3) การควบคุมการลดขนาดข้อมูล:

สำหรับพรอมต์/เอาท์พุต AI ต่อไปนี้ ให้ตรวจสอบฟิลด์ข้อมูลส่วนบุคคลที่ไม่จำเป็นตามวัตถุประสงค์ทางธุรกิจ วัตถุประสงค์: <<เช่น. สรุปการโทร>>สามารถแยกช่องไหนได้บ้าง? แนะนำเวอร์ชันแบบง่ายที่ทำงานเหมือนกันโดยมีข้อมูลขั้นต่ำ เนื้อหา: <<...>>

4) รายการตรวจสอบล่วงหน้าของยานพาหนะ/การปฏิบัติตามข้อกำหนด (การลงทะเบียน):

ก่อนที่จะใช้เครื่องมือ AI ใหม่ในศูนย์บริการ ให้จัดทำบันทึกการปฏิบัติตามข้อกำหนดโดยตอบคำถามเหล่านี้:- ข้อมูลได้รับการประมวลผลในประเทศหรือไม่ - มีการลงนาม DPA หรือไม่? - ข้อมูลถูกใช้ในการฝึกโมเดลหรือไม่ - ระยะเวลาการเก็บรักษา? - ข้อมูลบัตรมีการประมวลผลหรือไม่? ความคุ้มครอง PCI-DSS? - เข้าสู่ระบบการเข้าถึงหรือไม่ ทำเครื่องหมายรายการที่สูญหาย/มีความเสี่ยงว่า "ไม่สามารถใช้งานได้โดยไม่ได้รับการอนุมัติ"

พรอมต์อ่อน / พรอมต์แข็งแกร่ง

พรอมต์ที่อ่อนแอ:

สรุปบันทึกการโทรนี้: "Ahmet Yılmaz, TC 12345678901, kart5312 3456 7890 1234 ที่อยู่ Bağdat Cad No 5 คัดค้านใบแจ้งหนี้ของเขา"

การละเมิดที่ร้ายแรง: ชื่อดิบ ID และหมายเลขบัตรถูกเผยแพร่ไปยังเครื่องมือสาธารณะ การละเมิด PCI-DSS และ KVKK

พรอมต์อันทรงพลัง:

สรุปการโทรที่ปกปิดต่อไปนี้: "[CUSTOMER] ได้รับการยืนยันด้วย [IDN], [CARD], [ADDRESS] และได้คัดค้านใบแจ้งหนี้ของเขา" ไม่เปิดเผยข้อมูลสรุป อย่าสร้างหรือร้องขอข้อมูลส่วนบุคคล/บัตรใดๆ

ความแตกต่าง: ข้อมูลถูกปกปิด, ย่อเล็กสุด, สรุปไม่ระบุชื่อ; ไม่มีการละเมิด

มินิเคสสามอัน

กรณีที่ 1 — การมาสก์ที่ถูกต้อง ในศูนย์ประกันภัยแห่งหนึ่ง มีการวิเคราะห์บันทึกการโทร 8,000 รายการทุกวัน การถอดเสียงถูกส่งผ่านชั้นกำบังอัตโนมัติก่อนที่จะไปที่ AI ชื่อ หมายเลขประจำตัว TR หมายเลขกรมธรรม์ และข้อมูลด้านสุขภาพถูกปกปิด และผลลัพธ์ของการปกปิดได้รับการตรวจสอบด้วยการสุ่มตัวอย่างรายวัน การวิเคราะห์ยังคงรักษาคุณค่าไว้ทั้งหมด ไม่มีข้อมูลส่วนบุคคลใดเข้าไปในโมเดล บรรลุความปลอดภัยและผลประโยชน์ร่วมกัน

กรณีที่ 2 — การละเมิดข้อมูลการ์ด พนักงานอีคอมเมิร์ซอัปโหลดบันทึกการโทรที่มีหมายเลขบัตรเต็มลงในเครื่องมือสาธารณะเพื่อวิเคราะห์ปัญหาการชำระเงิน สิ่งนี้ละเมิดกฎพื้นฐานที่สุดของ PCI-DSS (ไม่ส่งข้อมูลการ์ดไปยังสื่อที่ไม่ได้รับอนุญาต) มีความเสี่ยงที่จะถูกตรวจพบอย่างร้ายแรงและถูกลงโทษระหว่างการตรวจสอบ วิธีที่ถูกต้องคือการปกปิดข้อมูลบัตรที่ต้นทางอย่างสมบูรณ์ และวิเคราะห์เฉพาะข้อมูล "การชำระเงินด้วย [CARD] ล้มเหลว" เท่านั้น

กรณีที่ 3 — การปิดบังการรั่วไหล ที่ธนาคาร การปกปิดอัตโนมัติพลาดหมายเลขประจำตัวหลายหมายเลขที่เขียนในรูปแบบที่ผิดปกติ โชคดีที่ขั้นตอน "2) การตรวจสอบการปิดบัง" มีผลอยู่ ดังนั้นจึงตรวจพบและแก้ไขรอยรั่วก่อนการวิเคราะห์ บทเรียน: การปกปิดเพียงอย่างเดียวไม่เพียงพอ จำเป็นต้องมีชั้นการตรวจสอบสิทธิ์ ชั้นเดียว เช่นเดียวกับข้อผิดพลาดของมนุษย์ คือความล้มเหลวจุดเดียว

ข้อผิดพลาดทั่วไป

  • วางข้อมูลดิบลงในเครื่องมือ ไม่ควรป้อนชื่อ ID บัตรและที่อยู่ลงในยานพาหนะ AI ใดๆ โดยไม่สวมหน้ากาก
  • ประมวลผลข้อมูลการ์ด ไม่เคยป้อนหมายเลขการ์ดแบบเต็มลงในอินพุตรุ่น PCI-DSS ห้ามสิ่งนี้
  • การขับรถในที่สาธารณะ. ข้อมูลลูกค้าไม่ได้มอบให้กับเครื่องมือที่ไม่มี DPA และใช้ข้อมูลในการฝึกอบรม
  • ไม่ตรวจสอบการมาสก์ อาจพลาดการปิดบังอัตโนมัติ จะต้องมีชั้นการสุ่มตัวอย่าง/การตรวจสอบความถูกต้อง
  • ข้ามความโปร่งใส ลูกค้าต้องรู้ว่ากำลังประมวลผลการบันทึกและพูดคุยกับบอท การประมวลผลแอบแฝงมีทั้งผิดจรรยาบรรณและผิดกฎหมาย
  • จัดเก็บข้อมูลมากเกินไป ข้อมูลที่เก็บไว้หลังจากวัตถุประสงค์สิ้นสุดลงเป็นเพียงความเสี่ยง
ข้อควรระวัง (ความปลอดภัยของข้อมูล): เทคนิคทั้งหมดในหน่วยนี้ใช้ได้เฉพาะเพื่อวัตถุประสงค์ที่ได้รับอนุญาต การป้องกัน และสำหรับข้อมูลขององค์กรของคุณเองเท่านั้น การใช้การวิเคราะห์คำพูด การจดจำเสียง และเครื่องมือประมวลผลข้อมูลเพื่อตรวจสอบบุคคลที่ไม่ได้รับอนุญาต เข้าถึงข้อมูลของบุคคลอื่น หรือบันทึกโดยไม่ได้รับความยินยอมถือเป็นทั้งสิ่งผิดกฎหมายและขัดต่อจรรยาบรรณทางวิชาชีพ ไม่มีการประมวลผลข้อมูลโดยไม่ได้รับอนุญาต วัตถุประสงค์ และความยินยอม

โดยสรุป

ความเป็นส่วนตัวของข้อมูล ความปลอดภัย และการปฏิบัติตามข้อกำหนด เป็นสิ่งที่ไม่สามารถต่อรองได้ของ Call Center AI KVKK/GDPR ปกป้องข้อมูลส่วนบุคคล บัตรชำระเงิน PCI-DSS การละเมิดนำมาซึ่งการลงโทษอย่างรุนแรงและการสูญเสียความไว้วางใจ มาสก์ข้อมูลที่ละเอียดอ่อนที่ต้นทางโดยไม่ต้องมอบให้ AI ห้ามส่งหมายเลขการ์ด แชร์เฉพาะข้อมูลให้มากที่สุดเท่าที่จำเป็น (ลดขนาด) อย่าลืมตรวจสอบการมาสก์ และเลือกเฉพาะเครื่องมือที่เปิดใช้งาน DPA ระดับองค์กรที่ไม่ใช้ข้อมูลสำหรับการฝึกอบรม มีความโปร่งใสกับลูกค้าและใช้เครื่องมือทั้งหมดโดยได้รับอนุญาต การสนับสนุน และความยินยอมเท่านั้น

งานสมัคร

แสดงรายการฟิลด์ข้อมูลที่แตกต่างกัน 5 ช่องที่สามารถไปที่ AI ในสถานการณ์ศูนย์บริการทางโทรศัพท์ของคุณ (เช่น ชื่อ ID บัตร ที่อยู่ ข้อมูลด้านสุขภาพ) และกำหนดว่าแท็กมาสกิ้งที่คุณจะใช้สำหรับแต่ละรายการ เขียนบทถอดเสียงดิบในจินตนาการ และใช้เทมเพลต "1) การมาสก์" และ "2) การยืนยันการมาสก์" สุดท้ายนี้ สำหรับเครื่องมือ AI ที่คุณเพิ่งใช้ (หรือกำลังพิจารณาใช้) ให้จัดทำบันทึกการปฏิบัติตามข้อกำหนดด้วยเทมเพลต "4) รายการตรวจสอบเบื้องต้นของเครื่องมือ/การปฏิบัติตามข้อกำหนด" และทำเครื่องหมายรายการที่ขาดหายไป/มีความเสี่ยง

รายการตรวจสอบ

  • [ ] ฉันปกปิดข้อมูลที่ละเอียดอ่อนที่แหล่งที่มา (ชื่อ, ID, หมายเลขโทรศัพท์, ที่อยู่) โดยไม่มอบให้กับ AI
  • [ ] หมายเลขการ์ดแบบเต็มจะไม่รวมอยู่ในรายการรุ่น (PCI-DSS)
  • [ ] ฉันแชร์ข้อมูลได้มากเท่าที่งานต้องการเท่านั้น (การลดขนาด)
  • [ ] ฉันควบคุมการมาสก์ด้วยเลเยอร์การรับรองความถูกต้องแยกต่างหาก
  • [ ] ฉันใช้เครื่องมือขององค์กรที่ใช้ DPA เท่านั้น ซึ่งไม่ใช้ข้อมูลในการศึกษา
  • [ ] ฉันมีความโปร่งใสกับลูกค้าเกี่ยวกับการบันทึก/การประมวลผล และการพูดคุยกับบอท
  • [ ] ฉันใช้เครื่องมือเพื่อจุดประสงค์ที่ได้รับอนุญาต ป้องกัน และยินยอมเท่านั้น