BrazeAI Operatorのデータプライバシーとセキュリティ
BrazeAI OperatorTMはOpenAIと統合し、AIを活用したアシスタンスを提供します。この記事では、Operatorがデータをどのように扱うか、OpenAIとどのような情報が共有されるか、PII露出を最小限に抑えアクセスを制御する方法について説明します。
Operatorがデータにアクセスする仕組み
Operatorの顧客データへのアクセスは、厳密にイベント駆動型で呼び出しスコープに限定されており、永続的なものではありません。Operatorが開いている間にユーザーメッセージやナビゲーションイベントが発生するたびに、OpenAIへの個別のHTTPリクエストがトリガーされます。常時接続や永続的なデータフィードはありません。
OpenAIはBrazeのデータストアやユーザーテーブル全体に直接アクセスすることはできません。LLMが受け取るのは、アクティブなリクエストに関連付けられた特定のペイロードのみです。
各リクエストに含まれるデータ
OpenAIに送信される各リクエストのペイロードには、以下の情報が含まれる場合があります。
- システムメタデータ: Brazeが作成したシステムプロンプトとツールスキーマ(LLMが呼び出せるツールの定義)。
- ダッシュボードユーザーのメッセージ: ダッシュボードユーザーが入力したテキスト。
- ツール出力: 名前、ID、および関連データを含む検索結果。
- スクレイピングされたページコンテンツ: アクティブなダッシュボードページのコンテンツ(約4,000文字に切り詰められます)。
- ページコンテキスト文字列: アクティブなダッシュボードページからの文脈に応じた文字列。
データサブプロセッサー
サブプロセッサーまたはサードパーティプロバイダーとしてのモデルプロバイダー
Brazeサービスを通じてBrazeが提供するLLMプロバイダーとのインテグレーション(「Braze提供LLM」)を使用する場合、そのBraze提供LLMのプロバイダーは、お客様とBrazeの間のデータ処理補遺(DPA)の条件に従い、Brazeのサブプロセッサーとして機能します。BrazeAI OperatorTMはOpenAIと統合されています。
OpenAIでのデータの使用方法
OpenAIを活用するBrazeAI機能を通じてAI出力(「出力」)を生成するために、Brazeは特定の情報(「入力」)をOpenAIに送信します。入力は、お客様のプロンプト、ダッシュボードに表示されるコンテンツ、およびクエリに関連するワークスペースデータで構成されます。OpenAIのAPIプラットフォームコミットメントに従い、Brazeを通じてOpenAIのAPIに送信されたデータは、OpenAIモデルのトレーニングや改善に使用されることはありません。お客様とBrazeの間において、出力はお客様の知的財産です。Brazeはそのような出力に対していかなる著作権の所有権も主張しません。BrazeはAI生成コンテンツ(出力を含む)に関して、いかなる種類の保証も行いません。
HIPAAコンプライアンスとデータ保持
HIPAAコンプライアンス
BrazeのUS-02クラスターを使用している場合、BrazeAI OperatorはBrazeの業務提携契約(BAA)の対象となり、HIPAA要件に従って個人健康情報(PHI)をこの機能に送信できます。他のBrazeクラスターでBrazeAI Operatorを使用する場合は、HIPAAの対象となるPHIを送信しないでください。
PIIの編集
BrazeAI Operatorのリクエストパイプラインには、自動化されたPII編集レイヤーはありません。データは完全に生の状態で送信され、OpenAIへの送信前に匿名化されることはありません。アクセスはアクティブなダッシュボードページまたはダッシュボードユーザーの入力に限定されますが、送信前にコンテンツフィルタリングは適用されません。
OpenAIのデータ保持
BrazeAI Operatorを通じて送信されたデータをOpenAIがどのくらい保持するかは、クラスターによって異なります。
| クラスター | 保持期間 |
|---|---|
| US-02(HIPAA対象の顧客) | ゼロデータリテンション(ZDR)。処理後、OpenAIがデータを保存することはありません。 |
| その他すべてのクラスター | 不正利用モニタリングのため30日間。これはOpenAIが課す業界標準の保持期間です。 |
モデルトレーニング
Brazeを通じてOpenAIのAPIに送信されたデータは、OpenAIのモデルのトレーニングや改善に使用されることはありません。これはBrazeとOpenAI間の契約上の合意およびOpenAIのAPIプラットフォームのコミットメントによって規定されています。OpenAIはBrazeのサブプロセッサーとして機能し、すべての個人データはBrazeとそのクライアント間のDPAの対象となります。
EUデータルーティング
現在、BrazeAI OperatorにはEUデータルーティングは実装されておらず、実装する予定もありません。
PII露出を最小限に抑える
Operatorを使用する際にPII露出を制限するために、いくつかの手順を実行できます。
- PIIの表示設定を無効にする:Operatorを使用するすべてのユーザーに対して行います。ユーザーがPIIを表示できない場合、Operatorもアクセスできません。
- ユーザープロファイルページでOperatorを開かない:ページのコンテンツがスクレイピングされ、OpenAIに送信される各リクエストに含まれます。
- テスト時には、既存のユーザーを選択するのではなく、カスタムユーザープロファイルを使用する:これはOperatorのデフォルトの動作です。
- PIIをOperatorのプロンプトに直接入力または貼り付けない:Operatorはユーザープロンプトに含まれるPIIをブロックしません。ユーザーが手動でPIIをリクエストに入力した場合、そのコンテンツは基盤となる言語モデルに送信されます。
- アクションの自動承認を無効にする:Operatorがアクセスおよび実行できる内容をコントロールするためです。
- セグメントの構築やLiquidの記述時に、属性のプレビュー値を表示するようOperatorに依頼しない。
ガバナンスとアクセス制御
Operatorへのアクセスを制限する
Operatorへのアクセスは、ワークスペースレベルできめ細かなユーザー権限を通じて管理されます。管理者は個々のユーザーに対して「Use BrazeAI Operator」権限を付与または取り消すことができ、認可された担当者のみがこのツールを操作できるようにします。これらの特定の権限がない場合、Operatorインターフェイスは完全に非表示となり、バックエンドエンドポイントも保護された状態が維持されます。
ヒューマンインザループモデル
デフォルトでは、Operatorは変更を行う前に明示的な承認を必要とします。提案された変更は、レビュー用のアクションカードとして表示されます。ユーザーが提案を拒否した場合、変更は一切行われません。ユーザーが提案を承認した場合、ダッシュボードが更新されます。ほとんどの変更は、ユーザーが手動で保存またはローンチするまで保留状態のままですが、キャンペーンの下書きの保存など、保存アクションを承認すると即座に適用されます。
ユーザーはOperatorチャットパネルでアクションの自動承認を有効にできます。これにより、提案されたアクションは手動レビューなしで即座に実行されます。ただし、自動承認が有効であっても、いくつかの特定のアクションには常に追加の確認が必要です。
- キャンペーンのローンチ。自動承認が有効であっても、確認する担当者がいなければ、Operatorはキャンペーンをアクティブにしません。
- アイテムの保存、アーカイブ、アーカイブ解除、またはワークスペースレベルの設定変更。Operatorは変更を実行できますが、承認を得るために必ず一時停止します。
- 画像の生成、またはレポート、クエリ、データ同期の実行。これらは使用量ベースのコストが発生する可能性があるため、Operatorは承認を得るために必ず一時停止します。
承認の有無にかかわらず、Operatorが実行できないアクションについては、Operatorの制限事項を参照してください。
ユーザー権限の継承
Operatorは、ログインしているユーザーの権限プロファイルを完全に継承します。ユーザーが独立して実行する権限を持たないデータの閲覧やアクション(キャンペーンの変更など)は、Operatorでも制限されます。
PII閲覧権限
Operatorが機能するために「View PII」権限は必要ありません。これは意図的な設計です。Operatorはデータストアに直接アクセスする手段を持たず、データベースを独自にクエリすることもありません。代わりに、認証済みユーザーのセッション認証情報を使用して、ダッシュボードの他の部分と同じバックエンドエンドポイントにリクエストを送信します。つまり、Operatorはユーザーの既存の権限に完全に制約されており、ユーザーが閲覧できないものにはアクセスできません。
PIIがOperatorに到達するのは、以下の2つの場合のみです。
- ユーザーがプロンプトにPIIを直接入力した場合。
- ユーザーがOperatorを使用する際に、すでにダッシュボードでPIIを閲覧していた場合。
ユーザーが「View PII」権限を持っていない場合、OperatorはそのユーザーにPIIを表示できません。ただし、Operatorはプロンプトに直接入力されたコンテンツのフィルタリングは行いません。手動で入力されたPIIは基盤となる言語モデルに送信されます。このリスクを軽減するには、PIIの露出を最小限にするを参照してください。
チームの使用状況を監査する
Brazeのセキュリティイベントレポートをダウンロードして、チームの使用状況を監視します。「Requested BrazeAI Operator Response」イベントにより包括的な監査証跡が提供され、Operatorに提供された正確な入力内容を確認できます。