Sicurezza e dati
Dove risiedono i dati di chi vi chiama e chi può toccarli
Una telefonata è tra i dati più sensibili che un’organizzazione conserva: un nome, un numero di documento, una situazione medica, una controversia legale — pronunciati ad alta voce e archiviati. Questa pagina espone che cosa il sistema ne fa davvero, compreso ciò che non abbiamo.
In breve
Che fine fanno i dati personali pronunciati durante una chiamata con un agente IA?
Ogni trascrizione attraversa uno strato che rileva e maschera i dettagli identificativi ed è predisposto per l’ebraico, e ogni reparto decide da sé quali tipi di entità vengono mascherati al suo interno. L’accesso a registrazioni e trascrizioni è limitato per ruolo e le azioni sensibili vengono scritte in un registro di audit. La richiesta di cancellazione di un cittadino segue un flusso dedicato che azzera gli identificativi del chiamante, oscura i passaggi con dati personali nella trascrizione, scollega la registrazione e appone un numero di riferimento che potete comunicargli. Gli enti soggetti a regolamentazione possono eseguire l’intero sistema all’interno del proprio perimetro, pesi dei modelli inclusi, così che nessun dato della chiamata esca dalla rete. Non possediamo alcuna certificazione di audit rispetto a uno standard di sicurezza e non sosteniamo il contrario.
Ciò che non abbiamo — prima di ciò che abbiamo
Non abbiamo SOC 2, non abbiamo ISO 27001 e non siamo certificati né HIPAA né GDPR. Del resto un «certificato GDPR» non esiste, e HIPAA è una normativa statunitense che non riguarda la maggior parte di chi legge questa pagina — ma compaiono su così tante pagine dedicate alla sicurezza che vale la pena dire chiaramente che sulla nostra non compaiono. Anziché lasciare intendere un accreditamento che non possediamo, tutto ciò che segue descrive controlli realmente presenti nel prodotto, e siamo lieti di mostrarveli uno per uno dal vivo su un sistema in funzione. Se lo standard che dovete rispettare richiede un fornitore certificato, ve lo diremo alla prima conversazione e non in fase di acquisto.
Rilevamento e mascheramento dei dati personali
La trascrizione di una chiamata in ebraico è piena esattamente di ciò che non si può lasciare in chiaro: un nome completo, un numero di documento dettato cifra per cifra, un indirizzo, un numero di telefono, il nome di un medico o di un’istituzione. Il sistema applica a ogni turno della conversazione uno strato di rilevamento delle entità addestrato sull’ebraico — non un motore generico che tratta l’ebraico come un ripensamento. Ciò che viene individuato è salvato come posizioni all’interno del testo, così la trascrizione può essere mostrata mascherata a chi non deve vedere l’originale, senza perdere la possibilità di analizzare la chiamata.
- Ogni reparto stabilisce quali tipi di entità vengono mascherati al suo interno — nome, numero di documento, telefono, indirizzo e altro
- Un tipo di entità che il sistema non riconosce viene mascherato per impostazione predefinita, anziché esposto per errore
- Dopo una modifica delle impostazioni il rilevamento può essere rieseguito sulle conversazioni passate, così il passato corrisponde al presente
- Il mascheramento vale sia per le trascrizioni sia per le esportazioni — un CSV che esce dall’organizzazione può uscire mascherato
Richieste di cancellazione — il flusso completo
Un cittadino che chiede la cancellazione dei propri dati non dovrebbe accontentarsi di una promessa verbale. Una richiesta di cancellazione nel sistema è un’operazione registrata che può essere eseguita su una singola conversazione, su tutte le conversazioni provenienti da un dato numero di telefono oppure su un intervallo di date e un identificativo di pratica — ed ecco che cosa fa davvero:
- Gli identificativi del chiamante — numero di telefono, identificativo di pratica, nome — vengono azzerati nel record della conversazione
- Ogni passaggio individuato come dato personale nella trascrizione viene sostituito da un blocco e non resta nel testo
- Le posizioni di rilevamento stesse vengono cancellate, così ciò che era nascosto non può essere ricostruito a partire da esse
- Il riferimento alla registrazione viene svuotato, quindi la riproduzione fallisce in modo sicuro e non riproduce nulla
- La conversazione viene contrassegnata come elaborata, con l’indicazione di chi ha eseguito l’operazione, quando, e il numero di riferimento
Al termine del processo, sul record viene apposto un numero di riferimento in un formato fisso. È il numero consegnato al cittadino ed è anche ciò che vi consente di dimostrare in seguito che la richiesta è stata gestita, quando e da chi. In parallelo viene scritta una riga del registro di audit per ogni conversazione interessata — non una riga per richiesta, ma una riga per ogni record toccato.
Chi vede che cosa
I permessi sono per ruolo, non per fiducia. Le registrazioni sono il caso più netto: nell’audio non esiste mascheramento — una voce è una voce — perciò l’accesso è ristretto ai ruoli che ne hanno bisogno, e un reparto che voglia aprire l’ascolto anche agli utenti in sola visualizzazione deve attivarlo deliberatamente. Le azioni sensibili vengono scritte in un registro di audit consultabile.
- Ruoli distinti per amministratore, revisore della qualità e utente in sola visualizzazione — e non vedono tutti la stessa cosa
- L’ascolto delle registrazioni è aperto ad amministratori e revisori; aprirlo agli utenti in sola visualizzazione è un’impostazione separata e deliberata, per reparto
- Le azioni sensibili — cancellazione, esportazione, modifica delle impostazioni — vengono registrate con l’autore e una marca temporale
- Le esportazioni passano dagli stessi controlli sui permessi e dalla stessa registrazione della consultazione all’interno del sistema
Tre modalità di installazione
Lo stesso sistema e tre risposte diverse alla domanda «quanto il mondo esterno tocca questi dati». La scelta è vostra, non nostra.
Cloud multi-tenant
La via rapida. Il sistema lo gestiamo noi e i dati di ogni organizzazione sono isolati da quelli di tutte le altre. Adatta alle aziende non soggette a normative che impongono il controllo dell’infrastruttura. Alcuni servizi di modello, in questa modalità, sono servizi esterni — e lo diciamo apertamente, perché è esattamente ciò che un ente regolamentato non può accettare.
Installazione ibrida
Il piano dati — database, registrazioni, strato di mascheramento e barriere di sicurezza — risiede su un’infrastruttura che controllate voi, mentre i modelli girano su hardware dedicato separato concordato con voi. Un compromesso consapevole: più economico di un’installazione completa presso di voi, ma non adatto a ogni classificazione dei dati, e vi diremo quando non lo è.
Installazione completa presso di voi
L’intero sistema gira all’interno del vostro perimetro, pesi dei modelli inclusi — riconoscimento vocale, modello linguistico e sintesi vocale. In pratica: nessun segmento audio e nessuna trascrizione esce dalla vostra rete verso alcun fornitore esterno, noi compresi. È la modalità costruita per enti pubblici e organizzazioni regolamentate ed è supportata anche in un ambiente isolato dalla rete esterna.
Lavoro di allineamento a הנחיה 5.43 (direttiva israeliana sulla sicurezza delle informazioni)
Per gli enti pubblici israeliani, la direttiva sulla sicurezza delle informazioni הנחיה 5.43 è il quadro di riferimento che conta davvero — non SOC 2. Portiamo avanti un lavoro di allineamento ai suoi requisiti: controllo degli accessi basato sui ruoli, registrazione delle azioni in una pista di audit, minimizzazione dei dati personali tramite lo strato di mascheramento e possibilità di eseguire ogni componente all’interno della rete dell’organizzazione. Per essere precisi: un lavoro di allineamento non è un’approvazione né un accreditamento, e non presentiamo alcuna approvazione di alcuna autorità. Saremo lieti di percorrere la distanza tra le due cose, clausola per clausola, con il vostro responsabile della sicurezza delle informazioni.
Che cosa dovreste chiederci
Se state valutando fornitori in questo campo, queste sono le domande che separano una pagina sulla sicurezza da un prodotto. Ponetele anche a noi.
- Il mascheramento dei dati personali funziona davvero sull’ebraico, o è un motore inglese puntato su testo ebraico?
- Che cosa succede esattamente a un record dopo una richiesta di cancellazione — e che cosa resta per dimostrare che la cancellazione è avvenuta?
- La registrazione è raggiungibile dalle stesse persone che accedono alla trascrizione, o le due cose sono separate?
- Se pretendiamo che i dati non escano mai dalla nostra rete, i modelli girano da noi o solo il database?
- Quali certificazioni formali possedete davvero, e quale di esse è pertinente allo standard a cui rispondo io?
Chiamate subito l’agente IA
Una telefonata vera, in ebraico. Esattamente ciò che sentirebbe chi vi chiama.
Fatevi richiamare dall’agente IA
Lasciate un numero — l’agente vi richiama in meno di un minuto.
Aggiornato: