Перейти до вмісту
Daber AI

Безпека та дані

Де зберігаються дані ваших абонентів і хто може їх торкнутися

Телефонна розмова — одні з найчутливіших даних, які має організація: ім’я, номер посвідчення особи, медична ситуація, судовий спір — сказані вголос і збережені. Ця сторінка описує, що система з ними робить насправді, включно з тим, чого ми не маємо.

Коротко

Що відбувається з персональними даними, сказаними під час розмови з ШІ-агентом?

Кожна транскрипція проходить через шар, який виявляє та маскує ідентифікаційні відомості й враховує особливості івриту, а кожен підрозділ сам вирішує, які типи сутностей маскуються в нього. Доступ до записів і транскрипцій обмежено за ролями, а чутливі дії фіксуються в журналі аудиту. Для запиту громадянина на стирання даних є окремий процес: він обнуляє ідентифікатори абонента, затирає фрагменти персональних даних у транскрипції, від’єднує запис і проставляє номер звернення, який можна назвати заявнику. Регульовані організації можуть запускати всю систему всередині власного периметра, включно з вагами моделей, тож дані розмов не залишають мережу. Ми не маємо сертифіката аудиту за жодним стандартом безпеки і не стверджуємо протилежного.

Чого ми не маємо — перед тим, що маємо

Ми не маємо SOC 2, не маємо ISO 27001 і не сертифіковані за HIPAA чи GDPR. «Сертифіката GDPR» узагалі не існує, а HIPAA — це американське регулювання, яке до більшості читачів тут не стосується; але вони згадуються на такій кількості сторінок про безпеку, що варто прямо сказати: на нашій їх немає. Замість того щоб натякати на акредитацію, якої ми не маємо, усе викладене нижче описує засоби контролю, що реально є в продукті, і ми радо продемонструємо кожен із них наживо на працюючій системі. Якщо стандарт, якому ви маєте відповідати, вимагає сертифікованого постачальника, ми скажемо про це вже на першій розмові, а не на етапі закупівлі.

Виявлення та маскування персональних даних

Транскрипція розмови івритом сповнена саме того, що не можна лишати відкритим: повне ім’я, номер посвідчення, продиктований цифра за цифрою, адреса, номер телефону, ім’я лікаря або назва установи. Система проганяє кожну репліку розмови через шар розпізнавання сутностей, натренований на івриті, а не через універсальний рушій, для якого іврит другорядний. Знайдене зберігається як позиції всередині тексту, тож транскрипцію можна показати замаскованою тому, хто не має бачити оригінал, не втрачаючи змоги аналізувати розмову.

  • Кожен підрозділ сам визначає, які типи сутностей маскуються в нього: ім’я, номер посвідчення, телефон, адреса та інші
  • Незнайомий системі тип сутності маскується за замовчуванням, а не розкривається випадково
  • Після зміни налаштувань розпізнавання можна повторно запустити на давніх розмовах, щоб минуле відповідало теперішньому
  • Маскування діє і для транскрипцій, і для експортів — CSV-файл може залишити організацію вже замаскованим

Запити на стирання — повний процес

Громадянин, який просить видалити свої дані, не має задовольнятися усною обіцянкою. Запит на стирання в системі — це задокументована операція, яку можна виконати для однієї розмови, для всіх розмов із певного номера телефону або для діапазону дат та ідентифікатора звернення, і ось що вона робить насправді:

  • Ідентифікатори абонента — номер телефону, ідентифікатор звернення, ім’я — обнуляються в записі розмови
  • Кожен фрагмент, розпізнаний у транскрипції як персональні дані, замінюється блоком і в тексті не лишається
  • Самі позиції розпізнавання стираються, щоб за ними не можна було відновити приховане
  • Посилання на запис очищується, тож програвач відмовляє безпечно й нічого не відтворює
  • Розмова позначається як опрацьована, зі штампом того, хто виконав операцію, коли, і з номером звернення

Наприкінці процесу на записі проставляється номер звернення у сталому форматі. Саме цей номер передають громадянинові, і він же дає змогу згодом довести, що запит було опрацьовано, коли і ким. Паралельно рядок журналу аудиту пишеться для кожної зачепленої розмови — не один рядок на запит, а рядок на кожен запис, якого торкнулися.

Хто що бачить

Права надаються за ролями, а не за довірою. Записи — найгостріший випадок: в аудіо немає маскування — голос є голос, — тож доступ до них обмежено ролями, яким він потрібен, а підрозділ, який хоче відкрити прослуховування користувачам лише з правом перегляду, має ввімкнути це свідомо. Чутливі дії пишуться в журнал аудиту, доступний для перевірки.

  • Окремі ролі для адміністратора, контролера якості та спостерігача — і бачать вони не одне й те саме
  • Прослуховування записів відкрите адміністраторам і контролерам; відкриття його спостерігачам — окреме, свідоме налаштування на рівні підрозділу
  • Чутливі дії — стирання, експорт, зміна налаштувань — записуються із зазначенням виконавця та часової позначки
  • Експорти проходять ті самі перевірки прав і те саме протоколювання, що й перегляд у системі

Три схеми розгортання

Та сама система і три різні відповіді на питання «наскільки зовнішній світ торкається цих даних». Вибір за вами, а не за нами.

Мультитенантна хмара

Швидкий шлях. Систему обслуговуємо ми, а дані кожної організації ізольовані від усіх інших. Підходить бізнесу, який не підпадає під регулювання, що диктує контроль над інфраструктурою. Частина модельних сервісів у цій схемі — зовнішні сервіси; ми кажемо про це прямо, бо саме цього регульована організація прийняти не може.

Гібридне розгортання

Площина даних — база даних, записи, шар маскування та захисні обмежувачі — розміщується на інфраструктурі, яку контролюєте ви, а самі моделі працюють на окремому виділеному обладнанні, погодженому з вами. Свідомий компроміс: дешевше за повне розгортання у вас, але підходить не для кожної категорії даних, і ми скажемо, коли не підходить.

Повне розгортання у вас

Уся система працює всередині вашого периметра, включно з вагами моделей — розпізнавання мовлення, мовна модель і синтез мовлення. На практиці: жоден фрагмент аудіо і жодна транскрипція не залишають вашу мережу до жодного зовнішнього постачальника, зокрема й до нас. Ця схема створена для державних органів і регульованих організацій та підтримується також у середовищі, ізольованому від зовнішньої мережі.

Робота з відповідності הנחיה 5.43 (ізраїльська директива з інформаційної безпеки)

Для державних органів Ізраїлю саме директива з інформаційної безпеки הנחיה 5.43 є справжньою системою відліку, а не SOC 2. Ми ведемо роботу з приведення продукту у відповідність до її вимог: рольове керування доступом, протоколювання дій у журналі аудиту, мінімізація персональних даних через шар маскування та можливість запускати всі компоненти всередині власної мережі організації. Скажімо точно: робота з відповідності не є схваленням чи акредитацією, і жодного схвалення від будь-якого органу ми не пред’являємо. Розрив між цими двома речами ми радо пройдемо з вашим офіцером інформаційної безпеки пункт за пунктом.

Про що варто нас питати

Якщо ви оцінюєте постачальників у цій сфері, ось питання, які відділяють сторінку про безпеку від продукту. Поставте їх і нам.

  • Чи справді маскування персональних даних працює на івриті, чи це англійський рушій, спрямований на текст івритом?
  • Що саме відбувається із записом після запиту на стирання — і що лишається, аби довести, що стирання відбулося?
  • Чи доступний запис тим самим людям, яким доступна транскрипція, чи ці доступи розділені?
  • Якщо ми вимагатимемо, щоб дані ніколи не залишали нашу мережу, — моделі працюватимуть у нас чи лише база даних?
  • Які формальні сертифікати ви фактично маєте і який із них стосується стандарту, якому підпорядковуюся я?
Будь-яке твердження на цій сторінці можна продемонструвати на працюючій системі. Якщо щось тут не витримує перевірки — скажіть нам, і ми виправимо сторінку.
Стислий виклад політики приватності простою мовою

Зателефонувати ШІ-агенту

Справжній дзвінок івритом. Саме це почують ваші клієнти.

Нехай ШІ-агент передзвонить

Залиште номер — агент передзвонить менш ніж за хвилину.

Надсилаючи форму, ви погоджуєтеся, що ми зв’яжемося з вами щодо цього запиту. Дзвінок записується та розшифровується в текст.

Оновлено: