Biztonság és adatok
Hol vannak a hívók adatai, és ki férhet hozzájuk
Egy telefonhívás a legérzékenyebb adatok közé tartozik, amelyeket egy szervezet kezel: egy név, egy személyazonosító szám, egy egészségügyi helyzet, egy jogvita — hangosan kimondva és eltárolva. Ez az oldal bemutatja, mit tesz ezzel a rendszer valójában, beleértve azt is, amivel nem rendelkezünk.
Röviden
Mi történik a mesterséges intelligenciás asszisztenssel folytatott hívásban elhangzó személyes adatokkal?
Minden átirat áthalad egy olyan rétegen, amely felismeri és elfedi az azonosításra alkalmas részleteket, és amelyet héberre készítettek fel; azt pedig minden részleg maga dönti el, mely entitástípusokat fedi el nála. A hangfelvételekhez és az átiratokhoz való hozzáférés szerepkör szerint korlátozott, az érzékeny műveletek pedig auditnaplóba kerülnek. Az állampolgár törlési kérelmének külön folyamata van: nullázza a hívó azonosítóit, kitakarja az átirat személyes adatokat tartalmazó részeit, leválasztja a hangfelvételt, és hivatkozási számot ad, amelyet átadhatnak a kérelmezőnek. A szabályozott szervezetek a teljes rendszert saját peremhálózatukon belül üzemeltethetik, a modellsúlyokkal együtt, így semmilyen hívásadat nem hagyja el a hálózatot. Semmilyen biztonsági szabvány szerinti auditálási tanúsítvánnyal nem rendelkezünk, és mást sem állítunk.
Amink nincs — az előtt, amink van
Nincs SOC 2-nk, nincs ISO 27001-ünk, és nem vagyunk HIPAA- vagy GDPR-tanúsítottak. «GDPR-tanúsítvány» amúgy sem létezik, a HIPAA pedig amerikai szabályozás, amely az itteni olvasók többségére nem vonatkozik — annyi biztonsági oldalon szerepelnek azonban, hogy érdemes kereken kimondani: a mienken nem szerepelnek. Ahelyett, hogy olyan akkreditációt sejtetnénk, amellyel nem rendelkezünk, az alábbiak mind a termékben valóban meglévő kontrollokat írják le, és szívesen bemutatjuk mindegyiket élőben, működő rendszeren. Ha a szabvány, amelynek meg kell felelniük, tanúsított szállítót ír elő, ezt már az első beszélgetésen elmondjuk, nem a beszerzési szakaszban.
Személyes adatok felismerése és elfedése
Egy héber nyelvű hívás átirata tele van pontosan azzal, amit nem szabad olvashatóan hagyni: teljes név, számjegyenként bediktált személyazonosító szám, cím, telefonszám, egy orvos vagy egy intézmény neve. A rendszer a beszélgetés minden fordulóján héberre tanított entitásfelismerő réteget futtat — nem általános célú motort, amely a hébert csak utólagos szempontként kezeli. A megtalált részek pozíciókként tárolódnak a szövegben, így az átirat elfedve is megmutatható annak, aki az eredetit nem láthatja, anélkül hogy a hívás elemezhetősége elveszne.
- Minden részleg maga határozza meg, mely entitástípusokat fedi el nála a rendszer — név, személyazonosító szám, telefonszám, cím és továbbiak
- A rendszer által nem ismert entitástípus alapértelmezés szerint elfedésre kerül, ahelyett hogy véletlenül láthatóvá válna
- Beállításmódosítás után a felismerés újrafuttatható a korábbi beszélgetéseken, hogy a múlt megfeleljen a jelennek
- Az elfedés az átiratokra és az exportokra egyaránt vonatkozik — a szervezetet elhagyó CSV-fájl elfedve is távozhat
Törlési kérelmek — a teljes folyamat
Egy állampolgárnak, aki adatai törlését kéri, nem kellene beérnie szóbeli ígérettel. A törlési kérelem a rendszerben rögzített művelet, amely lefuttatható egyetlen beszélgetésre, egy adott telefonszámról érkezett összes beszélgetésre, vagy egy dátumtartományra és egy ügyazonosítóra — és valójában ezt teszi:
- A hívó azonosítói — telefonszám, ügyazonosító, név — nullázódnak a beszélgetés rekordjában
- Az átiratban személyes adatként azonosított minden szakaszt blokk vált fel, és nem marad a szövegben
- Maguk a felismerési pozíciók is törlődnek, hogy belőlük ne lehessen visszaállítani az elrejtett tartalmat
- A hangfelvételre mutató hivatkozás kiürül, így a lejátszás biztonságosan meghiúsul, és semmit sem szólaltat meg
- A beszélgetés feldolgozottként jelölődik, azzal a bélyeggel, hogy ki futtatta, mikor, és a hivatkozási számmal
A folyamat végén a rekordra rögzített formátumú hivatkozási szám kerül. Ezt a számot kapja meg az állampolgár, és ez teszi lehetővé utólag annak igazolását is, hogy a kérelmet elintézték, mikor és ki által. Ezzel párhuzamosan minden érintett beszélgetéshez auditnapló-sor íródik — nem kérelmenként egy sor, hanem minden megérintett rekordhoz egy sor.
Ki mit lát
A jogosultságok szerepkör szerint járnak, nem bizalom alapján. A hangfelvételek a legélesebb eset: a hangban nincs elfedés — a hang az hang —, ezért a hozzáférés csak azokra a szerepkörökre korlátozott, amelyeknek szükségük van rá, és annak a részlegnek, amely a meghallgatást a csak megtekintésre jogosult felhasználóknak is megnyitná, ezt tudatosan be kell kapcsolnia. Az érzékeny műveletek átvizsgálható auditnaplóba kerülnek.
- Külön szerepkör az adminisztrátornak, a minőségellenőrnek és a megtekintőnek — és nem mindannyian ugyanazt látják
- A hangfelvételek meghallgatása az adminisztrátorok és az ellenőrök számára nyitott; a megtekintőknek való megnyitása külön, tudatos, részlegszintű beállítás
- Az érzékeny műveleteket — törlés, export, beállításmódosítás — a végrehajtóval és időbélyeggel együtt naplózzuk
- Az exportok ugyanazokon a jogosultsági ellenőrzéseken és ugyanazon a naplózáson mennek át, mint a rendszeren belüli megtekintés
Három üzemeltetési forma
Ugyanaz a rendszer, három különböző válasz arra a kérdésre, hogy «mennyire ér hozzá a külvilág ezekhez az adatokhoz». A döntés az önöké, nem a miénk.
Több bérlős felhő
A gyors út. A rendszert mi üzemeltetjük, és minden szervezet adatai el vannak különítve az összes többitől. Olyan vállalkozásoknak való, amelyekre nem vonatkozik az infrastruktúra feletti kontrollt előíró szabályozás. Egyes modellszolgáltatások ebben a formában külső szolgáltatások — ezt kereken kimondjuk, mert pontosan ezt nem fogadhatja el egy szabályozott szervezet.
Hibrid üzemeltetés
Az adatsík — az adatbázis, a hangfelvételek, az elfedési réteg és a biztonsági korlátok — az önök által felügyelt infrastruktúrán ül, míg maguk a modellek külön, önökkel egyeztetett dedikált hardveren futnak. Tudatos kompromisszum: olcsóbb, mint a teljes helyben üzemeltetés, de nem minden adatbesoroláshoz megfelelő, és megmondjuk, mikor nem az.
Teljes helyben üzemeltetés
A teljes rendszer az önök peremhálózatán belül fut, a modellsúlyokkal együtt — beszédfelismerés, nyelvi modell és beszédszintézis. A gyakorlatban: egyetlen hangrészlet és egyetlen átirat sem hagyja el a hálózatukat semmilyen külső szolgáltató felé, hozzánk sem. Ezt a formát államigazgatási szervekhez és szabályozott szervezetekhez építettük, és külső hálózattól elzárt környezetben is támogatott.
Megfeleltetési munka a הנחיה 5.43 (izraeli információbiztonsági irányelv) tekintetében
Az izraeli államigazgatási szervek számára a valóban mérvadó vonatkoztatási keret a הנחיה 5.43 információbiztonsági irányelv — nem a SOC 2. Megfeleltetési munkát végzünk a követelményeihez: szerepköralapú hozzáférés-szabályozás, a műveletek rögzítése auditnyomvonalon, a személyes adatok minimalizálása az elfedési rétegen keresztül, valamint az a lehetőség, hogy minden komponens a szervezet saját hálózatán belül fusson. Fogalmazzunk pontosan: a megfeleltetési munka nem jóváhagyás és nem akkreditáció, és semmilyen hatóságtól származó jóváhagyást nem mutatunk fel. A kettő közötti különbséget szívesen végigvesszük pontról pontra az önök információbiztonsági felelősével.
Amit érdemes megkérdezniük tőlünk
Ha ezen a területen értékelnek szállítókat, ezek azok a kérdések, amelyek elválasztják a biztonsági oldalt a terméktől. Tegyék fel őket nekünk is.
- A személyes adatok elfedése valóban működik héberül, vagy egy héber szövegre ráirányított angol motorról van szó?
- Pontosan mi történik egy rekorddal a törlési kérelem után — és mi marad annak igazolására, hogy a törlés megtörtént?
- A hangfelvétel ugyanazok számára elérhető, mint az átirat, vagy a kettő el van választva?
- Ha megköveteljük, hogy az adatok soha ne hagyják el a hálózatunkat — a modellek is nálunk futnak, vagy csak az adatbázis?
- Milyen formális tanúsítványokkal rendelkeznek ténylegesen, és melyik releváns abból a szabványból, amelynek én megfelelni tartozom?
Hívja fel most az MI-asszisztenst
Egy valódi hívás, héberül. Pontosan ezt hallanák az Önt hívó ügyfelek.
Kérjen visszahívást az MI-asszisztenstől
Adja meg a számát — az asszisztens egy percen belül visszahívja.
Frissítve: