Protokolle
Was in die Betriebsprotokolle des Sprach-Dienstes und in das Aktionsprotokoll gelangt, und was vorher geschwärzt wird.
Kein Gesprächswortlaut in Protokollen
Der Wortlaut eines Gesprächs gehört in die Datenbank, hinter Row Level Security und unter die Löschfristen, nicht in eine Textdatei auf einem Server. Jede Protokollzeile des Sprach-Dienstes läuft deshalb durch einen Redaktionsfilter:
- Felder mit Gesprächsinhalt fliegen ganz raus, unabhängig vom Inhalt: Transkript, Text, Äusserungen, Zusammenfassung, Antworten und Instruktionen. Ebenso Felder für Schlüssel, Token und Passwörter.
- Alles andere wird nach Mustern geschwärzt: Telefonnummern (international und in Schweizer Schreibweise), E-Mail-Adressen, API-Schlüssel und Token, IBAN und Kartennummern.
Aktionsprotokoll
Jeder Schritt des Agenten, etwa eine Auskunft aus den Unterlagen oder eine angelegte Aufgabe, wird im Aktionsprotokoll festgehalten, damit nachvollziehbar bleibt, was er tat. Bevor ein Schritt dort gespeichert wird, schwärzt Tanevo ihn in zwei Stufen:
- Deklarierte Felder: Jedes Werkzeug muss angeben, welche seiner Felder Personendaten tragen. Bei der Auskunft aus den Unterlagen sind das Frage und Suchbegriff, also der Wortlaut des Anrufers.
- Mustersuche: Werte, die wie eine Telefonnummer, eine E-Mail-Adresse oder ein Schlüssel aussehen, werden ersetzt, auch wenn niemand das Feld als Personendatum deklariert hat.
Das Aktionsprotokoll lässt sich nur ergänzen. Einzige Ausnahme ist die Löschung eines Kunden: Dann werden Anfrage und Antwort seiner Schritte geleert, Werkzeug, Status und Zeitpunkt bleiben.
Noch offen
Für die Fehlersuche lässt sich im Sprach-Dienst eine Aufzeichnung des Wortlauts ins Protokoll einschalten. Sie ist ausschliesslich für die Fehlersuche gedacht und schreibt beim Start eine Warnung ins Protokoll. Technisch gesperrt ist sie im Kundenbetrieb nicht.