Ugrás a tartalomra
Daber AI

Biztonság és adatok

Hol vannak a hívók adatai, és ki férhet hozzájuk

Egy telefonhívás a legérzékenyebb adatok közé tartozik, amelyeket egy szervezet kezel: egy név, egy személyazonosító szám, egy egészségügyi helyzet, egy jogvita — hangosan kimondva és eltárolva. Ez az oldal bemutatja, mit tesz ezzel a rendszer valójában, beleértve azt is, amivel nem rendelkezünk.

Röviden

Mi történik a mesterséges intelligenciás asszisztenssel folytatott hívásban elhangzó személyes adatokkal?

Minden átirat áthalad egy olyan rétegen, amely felismeri és elfedi az azonosításra alkalmas részleteket, és amelyet héberre készítettek fel; azt pedig minden részleg maga dönti el, mely entitástípusokat fedi el nála. A hangfelvételekhez és az átiratokhoz való hozzáférés szerepkör szerint korlátozott, az érzékeny műveletek pedig auditnaplóba kerülnek. Az állampolgár törlési kérelmének külön folyamata van: nullázza a hívó azonosítóit, kitakarja az átirat személyes adatokat tartalmazó részeit, leválasztja a hangfelvételt, és hivatkozási számot ad, amelyet átadhatnak a kérelmezőnek. A szabályozott szervezetek a teljes rendszert saját peremhálózatukon belül üzemeltethetik, a modellsúlyokkal együtt, így semmilyen hívásadat nem hagyja el a hálózatot. Semmilyen biztonsági szabvány szerinti auditálási tanúsítvánnyal nem rendelkezünk, és mást sem állítunk.

Amink nincs — az előtt, amink van

Nincs SOC 2-nk, nincs ISO 27001-ünk, és nem vagyunk HIPAA- vagy GDPR-tanúsítottak. «GDPR-tanúsítvány» amúgy sem létezik, a HIPAA pedig amerikai szabályozás, amely az itteni olvasók többségére nem vonatkozik — annyi biztonsági oldalon szerepelnek azonban, hogy érdemes kereken kimondani: a mienken nem szerepelnek. Ahelyett, hogy olyan akkreditációt sejtetnénk, amellyel nem rendelkezünk, az alábbiak mind a termékben valóban meglévő kontrollokat írják le, és szívesen bemutatjuk mindegyiket élőben, működő rendszeren. Ha a szabvány, amelynek meg kell felelniük, tanúsított szállítót ír elő, ezt már az első beszélgetésen elmondjuk, nem a beszerzési szakaszban.

Személyes adatok felismerése és elfedése

Egy héber nyelvű hívás átirata tele van pontosan azzal, amit nem szabad olvashatóan hagyni: teljes név, számjegyenként bediktált személyazonosító szám, cím, telefonszám, egy orvos vagy egy intézmény neve. A rendszer a beszélgetés minden fordulóján héberre tanított entitásfelismerő réteget futtat — nem általános célú motort, amely a hébert csak utólagos szempontként kezeli. A megtalált részek pozíciókként tárolódnak a szövegben, így az átirat elfedve is megmutatható annak, aki az eredetit nem láthatja, anélkül hogy a hívás elemezhetősége elveszne.

  • Minden részleg maga határozza meg, mely entitástípusokat fedi el nála a rendszer — név, személyazonosító szám, telefonszám, cím és továbbiak
  • A rendszer által nem ismert entitástípus alapértelmezés szerint elfedésre kerül, ahelyett hogy véletlenül láthatóvá válna
  • Beállításmódosítás után a felismerés újrafuttatható a korábbi beszélgetéseken, hogy a múlt megfeleljen a jelennek
  • Az elfedés az átiratokra és az exportokra egyaránt vonatkozik — a szervezetet elhagyó CSV-fájl elfedve is távozhat

Törlési kérelmek — a teljes folyamat

Egy állampolgárnak, aki adatai törlését kéri, nem kellene beérnie szóbeli ígérettel. A törlési kérelem a rendszerben rögzített művelet, amely lefuttatható egyetlen beszélgetésre, egy adott telefonszámról érkezett összes beszélgetésre, vagy egy dátumtartományra és egy ügyazonosítóra — és valójában ezt teszi:

  • A hívó azonosítói — telefonszám, ügyazonosító, név — nullázódnak a beszélgetés rekordjában
  • Az átiratban személyes adatként azonosított minden szakaszt blokk vált fel, és nem marad a szövegben
  • Maguk a felismerési pozíciók is törlődnek, hogy belőlük ne lehessen visszaállítani az elrejtett tartalmat
  • A hangfelvételre mutató hivatkozás kiürül, így a lejátszás biztonságosan meghiúsul, és semmit sem szólaltat meg
  • A beszélgetés feldolgozottként jelölődik, azzal a bélyeggel, hogy ki futtatta, mikor, és a hivatkozási számmal

A folyamat végén a rekordra rögzített formátumú hivatkozási szám kerül. Ezt a számot kapja meg az állampolgár, és ez teszi lehetővé utólag annak igazolását is, hogy a kérelmet elintézték, mikor és ki által. Ezzel párhuzamosan minden érintett beszélgetéshez auditnapló-sor íródik — nem kérelmenként egy sor, hanem minden megérintett rekordhoz egy sor.

Ki mit lát

A jogosultságok szerepkör szerint járnak, nem bizalom alapján. A hangfelvételek a legélesebb eset: a hangban nincs elfedés — a hang az hang —, ezért a hozzáférés csak azokra a szerepkörökre korlátozott, amelyeknek szükségük van rá, és annak a részlegnek, amely a meghallgatást a csak megtekintésre jogosult felhasználóknak is megnyitná, ezt tudatosan be kell kapcsolnia. Az érzékeny műveletek átvizsgálható auditnaplóba kerülnek.

  • Külön szerepkör az adminisztrátornak, a minőségellenőrnek és a megtekintőnek — és nem mindannyian ugyanazt látják
  • A hangfelvételek meghallgatása az adminisztrátorok és az ellenőrök számára nyitott; a megtekintőknek való megnyitása külön, tudatos, részlegszintű beállítás
  • Az érzékeny műveleteket — törlés, export, beállításmódosítás — a végrehajtóval és időbélyeggel együtt naplózzuk
  • Az exportok ugyanazokon a jogosultsági ellenőrzéseken és ugyanazon a naplózáson mennek át, mint a rendszeren belüli megtekintés

Három üzemeltetési forma

Ugyanaz a rendszer, három különböző válasz arra a kérdésre, hogy «mennyire ér hozzá a külvilág ezekhez az adatokhoz». A döntés az önöké, nem a miénk.

Több bérlős felhő

A gyors út. A rendszert mi üzemeltetjük, és minden szervezet adatai el vannak különítve az összes többitől. Olyan vállalkozásoknak való, amelyekre nem vonatkozik az infrastruktúra feletti kontrollt előíró szabályozás. Egyes modellszolgáltatások ebben a formában külső szolgáltatások — ezt kereken kimondjuk, mert pontosan ezt nem fogadhatja el egy szabályozott szervezet.

Hibrid üzemeltetés

Az adatsík — az adatbázis, a hangfelvételek, az elfedési réteg és a biztonsági korlátok — az önök által felügyelt infrastruktúrán ül, míg maguk a modellek külön, önökkel egyeztetett dedikált hardveren futnak. Tudatos kompromisszum: olcsóbb, mint a teljes helyben üzemeltetés, de nem minden adatbesoroláshoz megfelelő, és megmondjuk, mikor nem az.

Teljes helyben üzemeltetés

A teljes rendszer az önök peremhálózatán belül fut, a modellsúlyokkal együtt — beszédfelismerés, nyelvi modell és beszédszintézis. A gyakorlatban: egyetlen hangrészlet és egyetlen átirat sem hagyja el a hálózatukat semmilyen külső szolgáltató felé, hozzánk sem. Ezt a formát államigazgatási szervekhez és szabályozott szervezetekhez építettük, és külső hálózattól elzárt környezetben is támogatott.

Megfeleltetési munka a הנחיה 5.43 (izraeli információbiztonsági irányelv) tekintetében

Az izraeli államigazgatási szervek számára a valóban mérvadó vonatkoztatási keret a הנחיה 5.43 információbiztonsági irányelv — nem a SOC 2. Megfeleltetési munkát végzünk a követelményeihez: szerepköralapú hozzáférés-szabályozás, a műveletek rögzítése auditnyomvonalon, a személyes adatok minimalizálása az elfedési rétegen keresztül, valamint az a lehetőség, hogy minden komponens a szervezet saját hálózatán belül fusson. Fogalmazzunk pontosan: a megfeleltetési munka nem jóváhagyás és nem akkreditáció, és semmilyen hatóságtól származó jóváhagyást nem mutatunk fel. A kettő közötti különbséget szívesen végigvesszük pontról pontra az önök információbiztonsági felelősével.

Amit érdemes megkérdezniük tőlünk

Ha ezen a területen értékelnek szállítókat, ezek azok a kérdések, amelyek elválasztják a biztonsági oldalt a terméktől. Tegyék fel őket nekünk is.

  • A személyes adatok elfedése valóban működik héberül, vagy egy héber szövegre ráirányított angol motorról van szó?
  • Pontosan mi történik egy rekorddal a törlési kérelem után — és mi marad annak igazolására, hogy a törlés megtörtént?
  • A hangfelvétel ugyanazok számára elérhető, mint az átirat, vagy a kettő el van választva?
  • Ha megköveteljük, hogy az adatok soha ne hagyják el a hálózatunkat — a modellek is nálunk futnak, vagy csak az adatbázis?
  • Milyen formális tanúsítványokkal rendelkeznek ténylegesen, és melyik releváns abból a szabványból, amelynek én megfelelni tartozom?
Az oldal minden állítása bemutatható működő rendszeren. Ha valami itt nem állja meg a helyét, szóljanak, és javítjuk az oldalt.
Az adatvédelmi tájékoztató összefoglalója közérthető nyelven

Hívja fel most az MI-asszisztenst

Egy valódi hívás, héberül. Pontosan ezt hallanák az Önt hívó ügyfelek.

Kérjen visszahívást az MI-asszisztenstől

Adja meg a számát — az asszisztens egy percen belül visszahívja.

A beküldéssel hozzájárul, hogy felvegyük Önnel a kapcsolatot ezzel a megkereséssel kapcsolatban. A hívást rögzítjük és leiratot készítünk róla.

Frissítve: