Bezpečnost a data
Kde leží data vašich volajících a kdo se jich může dotknout
Telefonní hovor patří k nejcitlivějším datům, jaká organizace drží: jméno, číslo dokladu totožnosti, zdravotní situace, právní spor — vyřčené nahlas a uložené. Tato stránka popisuje, co s nimi systém skutečně dělá, včetně toho, co nemáme.
Stručně
Co se děje s osobními údaji vyslovenými během hovoru s agentem s umělou inteligencí?
Každý přepis prochází vrstvou, která rozpoznává a maskuje identifikační údaje a je uzpůsobená hebrejštině; každé oddělení si samo určuje, které typy entit se u něj maskují. Přístup k nahrávkám a přepisům je omezen podle rolí a citlivé úkony se zapisují do auditního záznamu. Žádost občana o výmaz má vlastní postup: vynuluje identifikátory volajícího, zaslepí úseky s osobními údaji v přepisu, odpojí nahrávku a přidělí referenční číslo, které mu můžete sdělit. Regulované subjekty mohou celý systém provozovat uvnitř vlastního perimetru, včetně vah modelů, takže žádná data z hovorů neopouštějí síť. Nedisponujeme auditním certifikátem podle žádného bezpečnostního standardu a netvrdíme opak.
Co nemáme — dřív než to, co máme
Nemáme SOC 2, nemáme ISO 27001 a nejsme certifikováni podle HIPAA ani GDPR. Nic takového jako «certifikát GDPR» ostatně vůbec neexistuje a HIPAA je americká regulace, která se většiny zdejších čtenářů netýká — objevují se ale na tolika bezpečnostních stránkách, že stojí za to říct natvrdo, že na té naší nejsou. Místo abychom naznačovali akreditaci, kterou nemáme, popisuje vše níže opatření, která v produktu skutečně existují, a každé z nich vám rádi předvedeme naživo na běžícím systému. Pokud standard, který musíte splnit, vyžaduje certifikovaného dodavatele, řekneme vám to hned při prvním hovoru, a ne až ve fázi nákupu.
Rozpoznávání a maskování osobních údajů
Přepis hebrejského hovoru je plný přesně toho, co nelze nechat čitelné: celé jméno, číslo dokladu diktované číslici po číslici, adresa, telefonní číslo, jméno lékaře nebo název instituce. Systém spouští na každém příspěvku konverzace vrstvu rozpoznávání entit natrénovanou na hebrejštině — nikoli obecný engine, pro který je hebrejština až druhořadá. Nalezené se ukládá jako pozice v textu, takže přepis lze zobrazit maskovaně tomu, kdo nemá vidět originál, aniž by se ztratila možnost hovor analyzovat.
- Každé oddělení si určuje, které typy entit se u něj maskují — jméno, číslo dokladu, telefon, adresa a další
- Typ entity, který systém nezná, se ve výchozím nastavení maskuje, místo aby byl omylem odhalen
- Po změně nastavení lze rozpoznávání znovu spustit nad staršími hovory, aby minulost odpovídala přítomnosti
- Maskování platí pro přepisy i exporty — soubor CSV opouštějící organizaci může odejít maskovaný
Žádosti o výmaz — celý postup
Občan, který žádá o smazání svých údajů, by se neměl spokojit s ústním slibem. Žádost o výmaz je v systému zaznamenaná operace, kterou lze provést nad jedním hovorem, nad všemi hovory z určitého telefonního čísla, nebo nad rozsahem dat a identifikátorem případu — a toto skutečně dělá:
- Identifikátory volajícího — telefonní číslo, identifikátor případu, jméno — se v záznamu hovoru vynulují
- Každý úsek označený v přepisu jako osobní údaj je nahrazen blokem a v textu nezůstává
- Samotné pozice rozpoznání se mažou, aby z nich nešlo zrekonstruovat, co bylo skryto
- Odkaz na nahrávku se vyprázdní, takže přehrávání bezpečně selže a nic nepřehraje
- Hovor se označí jako zpracovaný, s razítkem, kdo operaci provedl, kdy, a s referenčním číslem
Na konci procesu se do záznamu vtiskne referenční číslo v pevném formátu. To je číslo, které se předá občanovi, a je to zároveň to, čím lze později doložit, že žádost byla vyřízena, kdy a kým. Souběžně se pro každý dotčený hovor zapíše řádek auditního záznamu — ne jeden řádek na žádost, ale řádek na každý dotčený záznam.
Kdo co vidí
Oprávnění se udělují podle role, ne podle důvěry. Nahrávky jsou nejostřejší případ: ve zvuku maskování neexistuje — hlas je hlas — proto je přístup k nim omezen na role, které jej potřebují, a oddělení, které chce poslech otevřít i uživatelům s právem pouhého náhledu, to musí vědomě zapnout. Citlivé úkony se zapisují do auditního záznamu, který lze prověřit.
- Oddělené role pro správce, kontrolora kvality a náhled — a nevidí všichni totéž
- Poslech nahrávek je otevřený správcům a kontrolorům; otevřít jej i uživatelům s náhledem je samostatné, vědomé nastavení na úrovni oddělení
- Citlivé úkony — výmaz, export, změna nastavení — se zaznamenávají s vykonavatelem a časovým razítkem
- Exporty procházejí stejnými kontrolami oprávnění a stejným zaznamenáváním jako prohlížení uvnitř systému
Tři způsoby nasazení
Tentýž systém a tři různé odpovědi na otázku «jak moc se těchto dat dotýká vnější svět». Volba je na vás, ne na nás.
Sdílený cloud
Rychlá cesta. Systém provozujeme my a data každé organizace jsou oddělena od všech ostatních. Vhodné pro firmy, které nepodléhají regulaci diktující kontrolu nad infrastrukturou. Některé modelové služby jsou v tomto režimu externí služby — říkáme to otevřeně, protože právě to regulovaný subjekt přijmout nemůže.
Hybridní nasazení
Datová vrstva — databáze, nahrávky, maskovací vrstva a bezpečnostní zábrany — leží na infrastruktuře, kterou ovládáte vy, zatímco samotné modely běží na oddělném vyhrazeném hardwaru dohodnutém s vámi. Vědomý kompromis: levnější než plné nasazení u vás, ale nevhodné pro každou klasifikaci dat, a my vám řekneme, kdy vhodné není.
Plné nasazení u vás
Celý systém běží uvnitř vašeho perimetru, včetně vah modelů — rozpoznávání řeči, jazykového modelu i syntézy řeči. Prakticky: žádný úsek zvuku a žádný přepis neopustí vaši síť k jakémukoli externímu poskytovateli, ani k nám. Tento režim je postaven pro státní instituce a regulované organizace a je podporován i v prostředí odděleném od vnější sítě.
Práce na souladu s הנחיה 5.43 (izraelská směrnice pro bezpečnost informací)
Pro izraelské státní instituce je skutečně rozhodujícím referenčním rámcem směrnice pro bezpečnost informací הנחיה 5.43 — nikoli SOC 2. Vedeme práci na souladu s jejími požadavky: řízení přístupu podle rolí, zaznamenávání úkonů v auditní stopě, minimalizace osobních údajů prostřednictvím maskovací vrstvy a možnost provozovat všechny komponenty uvnitř vlastní sítě organizace. Řekněme to přesně: práce na souladu není schválení ani akreditace a žádné schválení jakéhokoli úřadu nepředkládáme. Rozdíl mezi obojím rádi projdeme bod po bodu s vaším bezpečnostním manažerem.
Na co byste se nás měli ptát
Pokud v této oblasti vyhodnocujete dodavatele, tohle jsou otázky, které oddělují bezpečnostní stránku od produktu. Položte je i nám.
- Funguje maskování osobních údajů skutečně na hebrejštině, nebo je to anglický engine namířený na hebrejský text?
- Co přesně se stane se záznamem po žádosti o výmaz — a co zůstane, aby bylo možné doložit, že výmaz proběhl?
- Je nahrávka dostupná stejným lidem jako přepis, nebo jsou obojí odděleny?
- Pokud budeme požadovat, aby data nikdy neopustila naši síť — poběží modely u nás, nebo jen databáze?
- Jaké formální certifikace skutečně držíte a která z nich se týká standardu, kterému podléhám já?
Zavolejte AI agentovi
Skutečný hovor, v hebrejštině. Přesně to, co uslyší vaši volající.
Nechte si zavolat od AI agenta
Zanechte číslo — agent zavolá do minuty.
Aktualizováno: