BrazeAI Operator의 데이터 프라이버시 및 보안
BrazeAI OperatorTM는 OpenAI와 통합되어 인공지능 기반 지원을 제공합니다. 이 문서에서는 Operator가 데이터를 처리하는 방법, OpenAI와 공유되는 정보, PII 노출을 최소화하고 접근을 제어하는 방법을 다룹니다.
Operator의 데이터 접근 방식
Operator의 고객 데이터 접근은 지속적이지 않으며, 엄격히 이벤트 기반이고 호출 범위로 제한됩니다. Operator가 열려 있는 동안 각 사용자 메시지 또는 탐색 이벤트는 OpenAI에 대한 개별 HTTP 요청을 트리거합니다. 상시 연결이나 지속적인 데이터 피드는 없습니다.
OpenAI는 Braze 데이터 저장소나 전체 사용자 테이블에 직접 접근할 수 없습니다. LLM은 활성 요청과 연관된 특정 페이로드만 수신합니다.
각 요청에 포함되는 데이터
OpenAI로 전송되는 각 요청 페이로드에는 다음이 포함될 수 있습니다.
- 시스템 메타데이터: Braze가 작성한 시스템 프롬프트 및 도구 스키마(LLM이 호출할 수 있는 도구의 정의).
- 대시보드 사용자 메시지: 대시보드 사용자가 입력한 텍스트.
- 도구 출력: 이름, ID 및 관련 데이터를 포함하는 검색 결과.
- 스크랩된 페이지 콘텐츠: 활성 대시보드 페이지의 콘텐츠로, 약 4,000자로 잘림.
- 페이지 컨텍스트 문자열: 활성 대시보드 페이지의 상황별 문자열.
데이터 하위 처리자
하위 처리자 또는 타사 공급자로서의 모델 공급자
Braze 서비스를 통해 Braze가 제공하는 LLM 공급자와의 통합을 사용하는 경우(“Braze 제공 LLM”), 해당 Braze 제공 LLM의 공급자는 귀하와 Braze 간의 데이터 보호 부속서(DPA) 조건에 따라 Braze 하위 처리자로서 활동합니다. BrazeAI OperatorTM는 OpenAI와 통합됩니다.
OpenAI에서 데이터가 사용되는 방식
OpenAI를 레버리지하는 BrazeAI 기능을 통해 인공지능 출력(“출력”)을 생성하기 위해, Braze는 특정 정보(“입력”)를 OpenAI에 전송합니다. 입력은 귀하의 프롬프트, 대시보드에 표시되는 콘텐츠, 그리고 귀하의 쿼리와 관련된 워크스페이스 데이터로 구성됩니다. OpenAI의 API 플랫폼 약속에 따라, Braze를 통해 OpenAI의 API로 전송되는 데이터는 OpenAI 모델을 교육하거나 개선하는 데 사용되지 않습니다. 귀하와 Braze 간에 있어 출력은 귀하의 지적 재산입니다. Braze는 해당 출력에 대한 저작권 소유권 주장을 하지 않습니다. Braze는 출력을 포함한 인공지능 생성 콘텐츠에 대해 어떠한 종류의 보증도 하지 않습니다.
HIPAA(미국의료정보보호법) 준수 및 데이터 보존
HIPAA(미국의료정보보호법) 준수
Braze의 US-02 클러스터를 사용하는 경우, Operator는 Braze의 비즈니스 연관 계약(BAA)에 의해 보호되며, HIPAA 요구 사항에 따라 개인 건강 정보(PHI)를 이 기능에 제출할 수 있습니다. 다른 Braze 클러스터에서 Operator를 사용할 때는 HIPAA 적용 대상인 PHI를 제출하지 마세요.
PII 수정
Operator 요청 파이프라인에는 자동화된 PII 수정 레이어가 없습니다. 데이터는 완전히 원시 상태로 전송되며, OpenAI로 전송되기 전에 익명화되지 않습니다. 접근 범위는 활성 대시보드 페이지 또는 대시보드 사용자의 입력으로 제한되지만, 전송 전에 콘텐츠 필터링이 적용되지는 않습니다.
OpenAI 데이터 보존
Operator를 통해 전송된 데이터를 OpenAI가 얼마나 오래 보존하는지는 클러스터에 따라 다릅니다.
| 클러스터 | 보존 기간 |
|---|---|
| US-02 (HIPAA 고객) | 제로 데이터 보존(ZDR). 처리 후 OpenAI에 의해 데이터가 저장되지 않습니다. |
| 기타 모든 클러스터 | 남용 모니터링을 위해 30일간 보존. 이는 OpenAI가 적용하는 업계 표준 보존 기간입니다. |
모델 학습
Braze를 통해 OpenAI의 API로 전송된 데이터는 OpenAI 모델을 학습하거나 개선하는 데 사용되지 않습니다. 이는 Braze와 OpenAI 간의 계약 및 OpenAI의 API 플랫폼 약속에 의해 관리됩니다. OpenAI는 Braze의 하위 처리자 역할을 하며, 모든 개인 데이터는 Braze와 클라이언트 간의 데이터 보호 어드바이저(DPA)에 따라 처리됩니다.
EU 데이터 라우팅
현재 Operator에는 EU 데이터 라우팅이 구현되어 있지 않으며, 이를 구현할 계획도 없습니다.
PII 노출 최소화
Operator 사용 시 PII 노출을 제한하기 위해 취할 수 있는 여러 단계가 있습니다.
- PII 보기 설정을 비활성화하세요. Operator를 사용하는 모든 사용자에 대해 이 설정을 끄세요. 사용자가 PII를 볼 수 없으면 Operator도 접근할 수 없습니다.
- 사용자 프로필 페이지에서 Operator를 열지 마세요. 페이지 콘텐츠가 스크래핑되어 OpenAI로 전송되는 각 요청에 포함됩니다.
- 테스트 시 기존 프로필을 선택하지 말고 커스텀 사용자 프로필을 사용하세요. 이것이 Operator의 기본 동작입니다.
- PII를 직접 입력하거나 붙여넣지 마세요. Operator 프롬프트에 직접 입력하는 것을 삼가세요. Operator는 사용자 프롬프트에 포함된 PII를 차단하지 않습니다. 사용자가 요청에 PII를 수동으로 입력하면 해당 콘텐츠가 기반 언어 모델로 전송됩니다.
- 작업에 대한 자동 승인을 비활성화하세요. Operator가 접근하고 실행할 수 있는 항목에 대한 제어를 유지할 수 있습니다.
- Segment를 구축하거나 Liquid를 작성할 때 Operator에게 속성의 미리보기 값을 표시하도록 요청하지 마세요.
거버넌스 및 접근 제어
Operator 접근 제한
Operator에 대한 접근은 세분화된 사용자 권한을 통해 워크스페이스 수준에서 관리됩니다. 관리자는 개별 사용자에 대해 “Use BrazeAI Operator” 권한을 부여하거나 철회할 수 있으며, 이를 통해 승인된 사용자만 해당 도구와 상호작용할 수 있도록 합니다. 이 특정 권한이 없으면 Operator 인터페이스가 완전히 숨겨지며 백엔드 엔드포인트도 보호된 상태로 유지됩니다.
휴먼 인 더 루프 모델
기본적으로 Operator는 변경을 수행하기 전에 명시적인 승인을 요구합니다. 제안된 수정 사항은 검토를 위해 액션 카드로 표시됩니다. 사용자가 제안을 거부하면 변경이 이루어지지 않습니다. 사용자가 제안을 수락하면 대시보드가 업데이트됩니다. 대부분의 변경 사항은 사용자가 수동으로 저장하거나 실행할 때까지 보류 상태로 유지되지만, Campaign 초안 저장과 같은 저장 액션을 수락하면 즉시 적용됩니다.
사용자는 Operator 채팅 패널에서 액션 자동 승인을 활성화할 수 있으며, 이 경우 제안된 액션이 수동 검토 없이 즉시 실행됩니다. 자동 승인이 켜져 있더라도 항상 추가 확인이 필요한 특정 액션이 있습니다:
- Campaign 실행. 자동 승인이 켜져 있더라도 누군가 확인하지 않으면 Operator는 Campaign을 활성화하지 않습니다.
- 항목 저장, 보관 또는 보관 해제, 워크스페이스 수준 설정 변경. Operator가 변경을 수행할 수 있지만, 항상 승인을 위해 일시 중지합니다.
- 이미지 생성, 보고서 실행, 쿼리 또는 데이터 동기화 실행. 이러한 작업은 사용량 기반 비용이 발생할 수 있으므로 Operator는 항상 승인을 위해 일시 중지합니다.
Operator가 승인 여부와 관계없이 전혀 수행할 수 없는 액션에 대해서는 Operator의 제한 사항을 참조하세요.
사용자 권한 상속
Operator는 로그인한 사용자의 권한 프로필을 완전히 상속합니다. 사용자가 독립적으로 수행할 권한이 없는 데이터 조회나 Campaign 수정 등의 액션을 실행하는 것이 제한됩니다.
PII 보기 권한
Operator는 기능 수행을 위해 “View PII” 권한을 요구하지 않으며, 이는 의도된 설계입니다. Operator는 데이터 저장소에 직접 접근하지 않으며 데이터베이스를 독립적으로 쿼리하지 않습니다. 대신, 인증된 사용자의 세션 자격 증명을 사용하여 대시보드의 나머지 부분과 동일한 백엔드 엔드포인트에 요청합니다. 이는 Operator가 사용자의 기존 권한에 의해 완전히 제한되며, 사용자가 이미 볼 수 없는 항목에는 접근할 수 없음을 의미합니다.
PII가 Operator에 도달할 수 있는 경우는 두 가지입니다:
- 사용자가 프롬프트에 PII를 직접 입력하는 경우.
- 사용자가 Operator를 사용할 때 대시보드에서 이미 PII를 보고 있는 경우.
사용자에게 “View PII” 권한이 없으면 Operator는 해당 사용자에게 PII를 표시할 수 없습니다. Operator는 프롬프트에 직접 입력된 콘텐츠를 필터링하지 않으므로, 수동으로 입력된 PII는 기반 언어 모델로 전송됩니다. 이 위험을 줄이려면 PII 노출 최소화를 참조하세요.
팀 사용 현황 감사
팀 사용 현황을 모니터링하려면 Braze의 보안 이벤트 보고서를 다운로드하세요. “Requested BrazeAI Operator Response” 이벤트는 포괄적인 감사 추적을 제공하여 Operator에 제공된 정확한 입력 내용을 검토할 수 있게 합니다.