Skip to main content
Çatbot CRM və analitika

Chatbot məlumat təhlükəsizliyi: şəxsi data, giriş və saxlama

Çatbot şirkətin həm ən çox məlumat görən, həm də ən çox sistemə girişi olan «işçisi»dir, amma təhlükəsizlik sualı çox vaxt müqavilədən bir gün əvvəl verilir. Bu yazı chatbot məlumat təhlükəsizliyi üçün praktik çərçivədir: məlumatın harada olduğunu göstərən risk xəritəsi, minimal məlumat prinsipi, rol əsaslı giriş, şəxsi məlumatın idarəsi, saxlama və silmə, inteqrasiya təhlükəsizliyi, kart nömrəsi yazan müştəri nümunəsi, hadisə planı, vendor checklisti və işəsalmadan əvvəl daxili yoxlama.

28 Sentyabr 20266 dəq oxu

Çatbot şirkətin ən çox məlumat görən işçisidir

Çatbot hər gün yüzlərlə müştəri ilə danışır: adlar, telefon nömrələri, ünvanlar, sifariş nömrələri, bəzən sağlamlıq və ya maliyyə ilə bağlı detallar. Üstəlik o, CRM-ə, sifariş sisteminə, bilik bazasına qoşulur. Başqa sözlə, çatbot şirkətin həm ən çox məlumat görən, həm də ən çox sistemə girişi olan «işçisi»dir. Amma layihələrin çoxunda təhlükəsizlik sualı sonda, müqavilə imzalanmazdan bir gün əvvəl verilir.

Bu yazı çatbot inteqrasiyalarında məlumat təhlükəsizliyi üçün praktik çərçivədir: risk xəritəsi, minimal məlumat prinsipi, giriş hüquqları, şəxsi məlumatın idarəsi, saxlama müddəti, audit jurnalı və vendora veriləcək suallar. Botun nəyi deyib-edə biləcəyi — guardrail-lər — ayrıca mövzudur; burada məlumatın özünün qorunmasından danışırıq. Hüquqi tələblər hər şirkət üçün fərqlidir və öz hüquqşünasınızla yoxlanmalıdır.

Risk xəritəsi: məlumat harada olur

  1. Söhbətin özüMüştərinin yazdığı hər şey — o cümlədən, yazmamalı olduğu şeylər: kart nömrəsi, şəxsiyyət vəsiqəsinin şəkli, sağlamlıq detalları.
  2. Bilik bazasıBotun cavab verdiyi material. Səhvən daxili sənəd — marja, işçilərin nömrələri, müqavilə şərtləri — buraya düşə bilər.
  3. İnteqrasiyalarCRM, sifariş sistemi, ödəniş statusu. Bot nə qədər çox sistemə qoşulubsa, səhv konfiqurasiyanın təsiri bir o qədər böyükdür.
  4. İxrac və hesabatlarExcel ixracı, analitika, e-poçtla göndərilən hesabatlar — məlumat sistemdən çıxır.
  5. İnsanlarOperatorlar, menecerlər, texniki komanda, vendorun dəstək komandası — kim nəyi görür?

Minimal məlumat prinsipi

Ən təhlükəsiz məlumat heç toplanmamış məlumatdır. Hər sahə üçün bir sual: bu məlumat növbəti addım üçün həqiqətən lazımdırmı?

  • Lead üçün ad və telefon lazımdır; doğum tarixi, ev ünvanı adətən yox
  • Status sualı üçün sifariş nömrəsi və yoxlama sahəsi kifayətdir; tam ünvanı göstərmək lazım deyil
  • Bot kart məlumatı, parol, şəxsiyyət vəsiqəsinin nömrəsi istəməməlidir
  • Müştəri özü həssas məlumat yazırsa, bot onu təkrarlamamalı və başqa sahəyə köçürməməlidir
  • Botun inteqrasiyada oxuduğu sahələr də minimal olmalıdır — bütün müştəri kartı yox

Giriş hüquqları

Kim nəyi görür — bu, təhlükəsizliyin ən çox unudulan hissəsidir.

  • Rol əsaslı giriş: operator söhbəti, menecer lead-i, rəhbər hesabatı görür — hər kəs hər şeyi yox
  • Botun inteqrasiyada yalnız oxuma hüququ olmalıdır, yazma hüququ yalnız lazım olan sahələrə
  • İşdən çıxan əməkdaşın girişi dərhal bağlanmalıdır
  • Vendorun komandası məlumata yalnız texniki dəstək zərurəti olduqda baxmalıdır
  • Hesabdakı əməliyyatlar — kim nəyi dəyişdi — qeydə alınmalıdır

Vexvon-da giriş hüquqları istifadəçi və rol səviyyəsində idarə olunur, hesabdan çıxarılan istifadəçinin girişi dərhal bağlanır və əməliyyatlar qeydə alınır; bu qaydalar təhlükəsizlik səhifəsində yazılıb.

Şəxsi məlumat (PII)

  1. ToplanmaHansı şəxsi məlumatın hansı məqsədlə toplandığı yazılı olmalıdır.
  2. İstifadəMəlumat yalnız həmin məqsəd üçün — xidmətin işləməsi üçün — istifadə olunur. Marketinq üçün ayrıca razılıq lazımdır.
  3. AyrılmaBir şirkətin məlumatı digər müştərilərin məlumatından ayrı saxlanmalıdır.
  4. ÖtürməMəlumat şifrələnmiş kanal (HTTPS/TLS) ilə ötürülür.
  5. Model öyrədilməsiŞirkətin söhbətləri və sənədləri ümumi AI modellərini öyrətmək üçün istifadə olunmamalıdır — bu, vendordan yazılı soruşulmalı sualdır.

Saxlama müddəti və silmə

  • Söhbətlər və qeydlər nə qədər saxlanılır — müqavilədə müəyyən olunmalıdır
  • Müştəri tələb edəndə onun qeydi silinə bilməlidir
  • Şirkət bütün məlumatı ixrac edə bilməlidir
  • Xidmət dayandırılanda məlumat razılaşdırılmış müddətdən sonra silinməlidir
  • İxrac edilmiş fayllar da — Excel, hesabat — saxlama qaydasına tabe olmalıdır

İnteqrasiya təhlükəsizliyi

Bot şirkətin sistemlərinə sorğu göndərəndə üç risk yaranır: səhv sorğu, həddindən çox məlumat və bot vasitəsilə başqa sistemə giriş cəhdi.

  • Bot yalnız əvvəlcədən icazə verilmiş ünvanlara sorğu göndərir
  • API açarı minimal hüquqla verilir və müntəzəm dəyişdirilir
  • Sorğunun cavabından müştəriyə yalnız lazım olan hissə göstərilir
  • Kimlik yoxlanmadan şəxsi məlumat qaytarılmır

Vexvon-da botun şirkət API-lərinə sorğuları SSRF-dən — botun daxili şəbəkəyə sorğu göndərməyə məcbur edilməsindən — qorunur. İnteqrasiya arxitekturasının özü çatbot API və webhook inteqrasiyası yazısındadır.

Botun deməməli olduğu

Məlumat təhlükəsizliyi yalnız sistem səviyyəsində deyil, cavab səviyyəsində də qorunur: bot bilik bazasında olan daxili məlumatı müştəriyə deməməlidir və müştərini inandırıb başqasının məlumatını söyləməməlidir.

Botun oxuma, yazma və vəd icazələrinin necə qurulduğu AI çatbot guardrail-ləri yazısında ətraflı açılıb.

Nümunə: müştəri kart nömrəsini yazır

  1. Müştəri«Ödəniş keçmədi, kartım budur: 4169 …, bitmə tarixi …, arxadakı kod …»
  2. Bot«Təhlükəsizlik üçün kart məlumatını çatda yazmayın — onu saxlamırıq və istifadə etmirik. Ödənişi yenidən etmək üçün sizə təhlükəsiz ödəniş səhifəsinin linkini göndərə bilərik və ya məsələni əməkdaşa ötürə bilərik. Hansını istəyirsiniz?»
  3. Arxa plandaMesaj operatora tam mətn kimi göstərilmir, ixraca və hesabatlara kart məlumatı ilə düşmür — bu qayda əvvəlcədən platforma və şirkət tərəfindən razılaşdırılmalıdır.

Hadisə baş verəndə: ilk addımlar

  • Kim xəbər tutur və kimə bildirir — əvvəlcədən təyin olunmuş şəxs
  • Hansı giriş və ya inteqrasiya açarı dərhal bağlanır
  • Hansı məlumatın təsirləndiyi necə müəyyən edilir — jurnallar
  • Müştərilərə və lazım olsa tənzimləyiciyə nə və nə vaxt deyilir — hüquqşünasla
  • Hadisədən sonra hansı qayda dəyişir

Bu plan layihə başlamazdan əvvəl bir səhifədə yazılmalıdır — hadisə anında yazılan plan həmişə gecikir.

Vendor checklisti

Çatbot platforması seçəndə və ya müqavilə imzalayanda bu sualları yazılı soruşun:

  • Məlumatımız harada saxlanılır və digər müştərilərin məlumatından necə ayrılır?
  • Məlumat ötürülərkən və saxlanarkən necə qorunur?
  • Söhbətlərimiz və sənədlərimiz AI modellərini öyrətmək üçün istifadə olunurmu?
  • Sizin komandanız məlumatımıza nə vaxt və necə baxa bilər?
  • Giriş hüquqları hansı səviyyədə idarə olunur və əməliyyatlar qeydə alınırmı?
  • Saxlama müddətini biz müəyyən edə bilərikmi?
  • Məlumatı ixrac və silmə necə edilir və nə qədər çəkir?
  • Xidmət bitəndə məlumata nə olur?
  • Hüquq şöbəmizin sualları üçün yazılı cavab verirsinizmi?

İşə salmadan əvvəl daxili checklist

  • Bilik bazası daxili məlumat üçün yoxlanıb — marja, işçi nömrələri, müqavilə şərtləri yoxdur
  • Bot üçün toplanacaq sahələr siyahısı minimaldır
  • Rollar və giriş hüquqları təyin olunub
  • İnteqrasiya açarları minimal hüquqla verilib
  • Həssas məlumat yazan müştəriyə botun cavabı hazırlanıb
  • Saxlama müddəti və silmə proseduru razılaşdırılıb

Məhdudiyyətlər

Bu yazı hüquqi məsləhət deyil. Şəxsi məlumatla bağlı qanunvericilik ölkəyə, sektora və məlumatın növünə görə fərqlənir; bank, sığorta, səhiyyə kimi sahələrdə əlavə tələblər ola bilər və onları şirkətin hüquqşünası müəyyən etməlidir. Heç bir platforma təkbaşına «uyğunluğu» təmin etmir — uyğunluq platformanın imkanları ilə şirkətin öz prosesləri birlikdə olanda mümkündür.

Nəticə: təhlükəsizlik layihənin əvvəlində soruşulur

Chatbot məlumat təhlükəsizliyi üç qərarla başlayır: yalnız lazım olan məlumatı toplamaq, kimin nəyi gördüyünü məhdudlaşdırmaq və məlumatın nə qədər saxlanıb necə silindiyini əvvəlcədən müəyyən etmək. İnteqrasiyada minimal hüquq, vendordan yazılı cavablar və işəsalmadan əvvəl daxili yoxlama bu qərarları real edir.

Söhbətlərin analizində şəxsi məlumatın necə qorunduğunu chatbot söhbət analitikası yazısında göstərmişik; bölmənin digər yazıları bu kateqoriyadadır. Hüquq şöbənizin suallarını müzakirə etmək üçün bizimlə əlaqə saxlayın.

Tez-tez verilən suallar

  1. Çatbot müştəri məlumatını AI modelini öyrətmək üçün istifadə edirmi?Bu, platformadan asılıdır və vendordan yazılı soruşulmalıdır. Vexvon-da yüklənən bazalar, söhbətlər və sənədlər ümumi AI modellərini öyrətmək üçün istifadə olunmur.
  2. Bot kart məlumatı qəbul edə bilərmi?Qəbul etməməlidir. Ödəniş ödəniş provayderinin təhlükəsiz səhifəsində aparılmalıdır.
  3. Məlumatı silmək mümkündürmü?Konkret müştərinin qeydinin silinməsi və xidmət bitəndə bütün məlumatın silinməsi müqavilədə yazılmalı və tələb əsasında icra olunmalıdır.
Live demo

Ready? Let's start

See Vexvon live in a 10-minute demo.

  • A scenario built for your business
  • A live sample call
  • A tour of the platform
Get a demoorBook a meeting

Your details are used only for the demo and to get in touch.