安全与数据保护
安全与 数据 保护:概览
Telonic 如何保护您客户的数据、安全模型各部分背后的控制措施,以及您的安全团队可以如何对其进行审查。
本页内容
您客户的对话包含他们托付给您的最重要的信息:身份证件号码、支付信息、理赔、预订和投诉。在任何此类信息到达 Telonic 之前,您的安全团队需要了解:信息流向哪里,谁能接触到,由什么保护,以及一旦出现问题会怎样。本页概述安全模型,并链接到详细说明每项控制措施的页面。每个链接页面都先给出通俗的说明,再给出技术细节。
各项控制措施如何协同
安全模型由外向内分为多层。您的部署运行在您选择的区域;在部署内部,您的数据与 Telonic 其他所有客户的数据相隔离,经过加密,并且只有角色确有需要的人员和 AI 智能体才能访问。在数据发往您自己的系统和您自己的客户以外的任何地方之前,个人信息都会先经过脱敏处理。每一层的外围都有确保控制措施持续有效的流程:安全开发、发布前测试、监控和事件响应。
控制措施一览
| 控制措施 | 对您意味着什么 | 详情 |
|---|---|---|
| 托管与数据驻留 | 您的部署运行在阿联酋区域、沙特阿拉伯区域、您自己的云账户或您自己的本地环境中。您的部署中的所有处理都在您选择的区域内进行,除非您明确选择该区域以外的服务商来提供语言模型(理解对话并决定如何回复的 AI 模型) | 托管与数据驻留 |
| 数据流 | 对话的每一步都有文档说明:数据从哪里进入,每个环节由哪个服务商处理,以及存储哪些内容 | 数据如何在对话中流转 |
| 脱敏 | 在数据离开您的部署、发往您自己的系统和您自己的客户以外的任何地方之前,个人信息会先经过脱敏处理。报告和导出内容默认经过脱敏 | 个人信息脱敏 |
| 存储与保留 | 未经您的许可,任何内容都不会被存储。每类内容保留多长时间由您设定 | 存储、保留与删除 |
| 加密 | 连接使用 TLS 1.2 或更高版本(TLS 即传输层安全协议,是通过网络发送数据时的标准加密方式)加密,通话音频默认使用 SRTP(安全实时传输协议)加密,存储的数据使用 AES-256(高级加密标准,使用 256 位密钥)加密 | 加密 |
| 访问 | 您的团队通过您自己的身份提供商(管理您员工登录的系统)登录,并使用多因素认证(在密码之外的第二重验证)。每位人员和每个智能体都只拥有其角色所需的访问权限,访问和变更都会记入日志 | 访问控制与单点登录 |
| 隔离 | 默认情况下,您的数据与 Telonic 其他客户的数据在逻辑上相隔离,也可以选择专属环境 | 部署隔离 |
| 次级处理者 | 代表 Telonic 为您的部署处理数据的服务商,均列在您的数据处理条款(您的协议中涉及个人数据的部分)中。如有任何变更,您会提前 30 天收到通知,并有权提出异议 | 次级处理者 |
| 事件响应 | 有既定的流程。个人数据泄露会无不当延误地通知您的指定联系人,且在获知影响您数据的泄露后 24 小时以内通知 | 事件响应 |
| 安全开发 | 每项变更在发布前都会经过审查和测试。任何模型或服务商的更换,都需要先经过您的审批 | 安全开发与测试 |
| 负责任地使用 AI | 智能体会说明自己是 AI 智能体,依据您审批通过的来源作答,并将应由人做出的决定留给您的团队 | 负责任地使用 AI |
您的数据在哪里处理和存储
您可以从四种托管方式中选择一种:阿联酋区域、沙特阿拉伯区域、您自己的云账户或您自己的本地环境。区域托管使用大型云服务商位于阿联酋和沙特的数据中心,具体服务商和区域会在您的协议中写明。如使用您自己的云账户,支持 Microsoft Azure、AWS、Google Cloud 和 Core42。
您的部署中的所有处理都在您选择的区域内进行,除非您明确选择该区域以外的语言模型服务商。语音识别(将语音转为文字)和语音合成(用语音说出回复)始终在您选择的区域内运行,您的客户发送的图片和文档也由在该区域内运行的模型读取。备份和灾难恢复副本均经过加密,并保留在与您的部署相同的国家。
您的客户通过您已在使用的网络联系您。通话由您的运营商根据您与其签订的合同传输;WhatsApp 消息在到达您的部署之前,由 Meta 在其自有基础设施上接收、处理并短暂存储。完整路径见数据如何在对话中流转。
哪些数据会离开您的部署,以什么形式离开
您自己的系统和您自己的客户会收到所需的信息:查询中会附带预订编号,回复中会附带客户的姓名。发往其他任何目的地之前,个人信息都会先经过脱敏处理。脱敏范围包括以阿拉伯文和拉丁字母书写的姓名、电话号码、电子邮件地址、国民身份证件号码(包括阿联酋 Emirates ID 号码和沙特 Iqama 号码)、护照号码、支付卡号、银行账号和 IBAN(国际银行账号)、出生日期以及街道地址。
如果您选择的语言模型位于您的区域以外,该模型收到的文本中,每一项个人信息都已替换为占位符。真实值会在您的部署内部还原到回复中。报告和导出内容默认经过脱敏。
谁可以接触您的数据
您的团队通过您自己的身份提供商,以单点登录(SSO,即用一个工作账号登录您的所有系统)方式登录,并使用多因素认证。每位人员和每个智能体都只拥有其角色所需的访问权限,每一次访问和变更都会记入日志。
Telonic 员工的访问仅限于指定工程师,他们在阿联酋或您选择的国家开展工作,访问有时间限制,并且每一次访问都会记入日志。如果部署位于您自己的云账户或您自己的本地环境中,每一次访问都需要经过您的审批。
数据保留多久,如何删除
未经您的许可,任何内容都不会被存储,每类内容保留多长时间由您设定。如果您的政策不允许保留对话内容,则会在实施期间配置零内容保留;即便如此,仍会在您设定的期限内保留一份不含对话内容的审计记录,记录操作、来源、触发条件和处理结果。合同终止时,您的数据会以标准格式返还给您,然后删除;如果您愿意,也可以不返还而直接删除。您会收到书面确认。参见存储、保留与删除。
出现问题时
Telonic 执行既定的事件响应流程:发现、按严重级别分级、遏制、通知、修复和复盘。个人数据泄露会无不当延误地通知您的指定联系人,且在获知影响您数据的泄露后 24 小时以内通知,并会随着调查的推进持续通报最新情况。
对于严重事件,响应服务覆盖每周七天、每天 24 小时。服务商故障切换会在实施期间配置:如果某个服务商发生中断,系统会切换到您所选区域内另一家经审批的服务商。参见事件响应。
产品如何构建和变更
每项变更在发布前都会经过审查和测试,测试在与您的生产环境相隔离的测试环境中进行。智能体的变更会使用取自您所在行业的对话进行测试;未经您的审批,任何模型或服务商的更换都不会触达您的客户。独立测试人员至少每年进行一次渗透测试(经授权的模拟攻击,用于发现薄弱环节),重大变更后也会进行。参见安全开发与测试。
智能体如何对待您的客户
智能体会告知客户自己是 AI 智能体,并提出可以转由工作人员服务。它依据您审批通过的来源作答;应由人做出的决定,例如批准理赔,或同意政策范围以外的退款,都留给您的团队。参见负责任地使用 AI。
您的安全团队可以如何审查 Telonic
请向您的 Telonic 联系人索取安全资料包。资料包依据保密协议(NDA)提供,内容包括针对您所选托管方式的架构说明和数据流图、次级处理者清单以及数据处理条款。无论您的安全问卷采用何种格式,我们都会填写;我们的工程师还会与您的安全团队会面,逐一讲解各项控制措施。
尽早启动审查,与业务洽谈同步进行,可以避免审查在后期拖慢决策。如果您的采购流程将特定认证或资质列为要求,请在第一次沟通时提出,以便双方团队从一开始就清楚将如何处理这些要求。
实际应用
阿联酋保险公司 Wadi Assurance 在理赔热线上部署 Telonic 之前,先对其进行审查。
- 洽谈进入第二周时,该公司的信息安全负责人 Hamza 索取安全资料包。双方签署 NDA 后,Telonic 发送资料包。
- Hamza 的团队发来他们的标准问卷。Telonic 的工程师填写完毕后交回,并附上阿联酋区域托管方式的架构说明。
- 在讲解会上,该团队询问哪些数据会离开区域。没有任何数据离开区域发往模型服务商,因为 Wadi Assurance 将所有服务商都限定在区域内。每月提供给其分析团队的导出内容默认经过脱敏。
- 数据保护官设定保留期限:通话录音按理赔政策要求的期限保留,转录文本和摘要保留整个保单存续期,外加她指定的期限。
- 员工通过该保险公司自己的身份提供商登录。理赔专员可以查看对话,只有合规团队可以查看审计日志。
- 托管方式、服务商以及接收事件通知的指定联系人都写入协议。
您的团队掌控的内容
- 托管方式和区域。
- 是否允许使用任何位于您所选区域以外的语言模型。
- 每类内容是否存储,以及存储多久。
- 通过角色决定贵机构中谁可以查看哪些内容。
- 在您自己的云账户或您自己的本地环境中,审批 Telonic 工程师的每一次访问。
- 在任何模型或服务商的更换上线之前进行审批。
- 在您自己的云账户中,掌控加密密钥。
- 接收事件通知的指定联系人。
相关内容
产品名称和标识均为其各自所有者的商标。提及这些名称和标识,表示 Telonic 与相应系统连接,并不意味着存在合作或背书关系。