Privacidade e segurança de dados do BrazeAI Operator
O BrazeAI OperatorTM se integra com a OpenAI para fornecer assistência com tecnologia de IA. Este artigo aborda como o Operator lida com dados, quais informações são compartilhadas com a OpenAI e como minimizar a exposição de IPI e controlar o acesso.
Como o Operator acessa dados
O acesso do Operator aos dados de clientes é estritamente orientado por eventos e com escopo de invocação, não persistente. Cada mensagem de usuário ou evento de navegação enquanto o Operator está aberto dispara uma requisição HTTP discreta para a OpenAI. Não há conexão permanente nem feed de dados persistente.
A OpenAI não tem acesso direto aos armazenamentos de dados da Braze nem à tabela completa de usuários. O LLM recebe apenas a carga útil específica associada à requisição ativa.
Quais dados são incluídos em cada requisição
Cada carga útil de requisição enviada à OpenAI pode incluir o seguinte:
- Metadados do sistema: prompts de sistema criados pela Braze e schemas de ferramentas (definições das ferramentas que o LLM pode invocar).
- Mensagem do usuário do dashboard: o texto digitado pelo usuário do dashboard.
- Saídas de ferramentas: resultados de busca contendo nomes, IDs e dados relacionados.
- Conteúdo da página capturado: conteúdo da página ativa do dashboard, truncado em aproximadamente 4.000 caracteres.
- Strings de contexto da página: strings contextuais da página ativa do dashboard.
Subprocessadores de dados
Provedores de modelo como subprocessadores ou provedores terceiros
Quando você usa uma integração com um provedor de LLM fornecido pela Braze por meio dos Serviços da Braze (“LLM fornecido pela Braze”), os provedores desse LLM fornecido pela Braze atuam como subprocessadores da Braze, sujeitos aos termos do Adendo de Processamento de Dados (DPA) entre você e a Braze. O BrazeAI OperatorTM integra-se com a OpenAI.
Como os dados são usados com a OpenAI
Para gerar saída de IA por meio de recursos do BrazeAI que utilizam a OpenAI (“Saída”), a Braze enviará determinadas informações (“Entrada”) para a OpenAI. A Entrada consiste nos seus prompts, no conteúdo exibido no dashboard e nos dados do espaço de trabalho relevantes para as suas consultas. De acordo com os compromissos de plataforma de API da OpenAI, os dados enviados para a API da OpenAI por meio da Braze não são usados para treinar ou aprimorar os modelos da OpenAI. Entre você e a Braze, a Saída é sua propriedade intelectual. A Braze não reivindicará nenhum direito autoral sobre essa Saída. A Braze não oferece garantia de qualquer tipo com relação a qualquer conteúdo gerado por IA, incluindo a Saída.
Conformidade com a HIPAA e retenção de dados
Conformidade com a HIPAA
Se você usa o cluster US-02 da Braze, o Operator está coberto pelo Acordo de Associado Comercial (BAA) da Braze, e Informações de Saúde Pessoais (PHI) podem ser enviadas ao recurso em conformidade com os requisitos da HIPAA. Não envie PHI sujeitas à HIPAA ao usar o Operator em outros clusters da Braze.
Redação de IPI
Não há uma camada automatizada de redação de IPI no pipeline de solicitações do Operator. Os dados são enviados completamente brutos e não são anonimizados antes da transmissão para a OpenAI. O acesso é limitado à página ativa do dashboard ou à entrada do usuário no dashboard, mas nenhuma filtragem de conteúdo é aplicada antes da transmissão.
Retenção de dados da OpenAI
O tempo de retenção dos dados enviados pela OpenAI por meio do Operator depende do seu cluster:
| Cluster | Retenção |
|---|---|
| US-02 (clientes HIPAA) | Retenção zero de dados (ZDR). Os dados não são armazenados pela OpenAI após o processamento. |
| Todos os outros clusters | 30 dias para monitoramento de abuso. Este é um período de retenção padrão do setor imposto pela OpenAI. |
Treinamento de modelos
Os dados enviados para a API da OpenAI por meio da Braze não são usados para treinar ou aprimorar modelos da OpenAI. Isso é regido por acordos contratuais entre a Braze e a OpenAI, além dos compromissos da plataforma de API da OpenAI. A OpenAI atua como subprocessadora da Braze, e todos os dados pessoais estão sujeitos ao DPA entre a Braze e seus clientes.
Roteamento de dados na UE
O roteamento de dados na UE não está implementado atualmente para o Operator, e não há planos atuais para implementá-lo.
Minimizar a exposição de IPI
Existem várias etapas que você pode seguir para limitar a exposição de IPI ao usar o Operator:
- Desative a configuração Visualizar IPI para qualquer usuário que use o Operator. Se um usuário não consegue visualizar IPI, o Operator também não consegue acessá-las.
- Não abra o Operator em uma página de perfil de usuário. O conteúdo da página é coletado e incluído em cada solicitação enviada à OpenAI.
- Ao testar, use um perfil de usuário personalizado em vez de selecionar um existente. Esse é o comportamento padrão do Operator.
- Não digite nem cole IPI diretamente no prompt do Operator. O Operator não bloqueia IPI incluídas nos prompts do usuário. Se um usuário digitar IPI manualmente em uma solicitação, esse conteúdo será enviado ao modelo de linguagem subjacente.
- Desative a aprovação automática para ações para manter o controle sobre o que o Operator pode acessar e executar.
- Não peça ao Operator para exibir valores de prévia de atributos ao criar um Segment ou escrever Liquid.
Governança e controle de acesso
Restringir acesso ao Operator
O acesso ao Operator é gerenciado no nível do espaço de trabalho por meio das Permissões granulares de usuário. Administradores podem conceder ou revogar a permissão “Use BrazeAI Operator” para usuários individuais, garantindo que apenas pessoas autorizadas possam interagir com a ferramenta. Sem essas permissões específicas, a interface do Operator fica completamente oculta e os endpoints de backend permanecem protegidos.
Modelo com humano no circuito
Por padrão, o Operator exige aprovação explícita antes de fazer qualquer alteração. As modificações propostas são apresentadas como cartões de ação para revisão. Se um usuário rejeitar uma proposta, nenhuma alteração é feita. Se um usuário aceitar uma proposta, o dashboard é atualizado. A maioria das alterações permanece pendente até que o usuário salve ou lance manualmente, mas aceitar uma ação de salvamento, como salvar um rascunho de Campaign, é aplicado imediatamente.
Os usuários podem ativar Aprovação automática de ações no painel de chat do Operator, fazendo com que as ações sugeridas sejam executadas imediatamente sem revisão manual. Algumas ações específicas sempre exigem confirmação adicional, mesmo com a aprovação automática ativada:
- Lançar uma Campaign. Mesmo com a aprovação automática ativada, o Operator não a tornará ativa a menos que alguém esteja presente para confirmar.
- Salvar, arquivar ou desarquivar um item, ou alterar uma configuração no nível do espaço de trabalho. O Operator pode fazer a alteração, mas sempre pausa para aprovação primeiro.
- Gerar uma imagem, ou executar um relatório, consulta ou sincronização de dados. Essas ações podem ter um custo baseado em uso, então o Operator sempre pausa para aprovação primeiro.
Para ações que o Operator não pode realizar de forma alguma, independentemente da aprovação, consulte Limites do Operator.
Herança de permissões do usuário
O Operator herda integralmente o perfil de permissões do usuário conectado. Ele não pode visualizar dados ou executar ações, como modificações em Campaigns, que o usuário já não esteja autorizado a realizar de forma independente.
Permissão de visualização de IPI
O Operator não exige a permissão “View PII” para funcionar, e isso é intencional. O Operator não tem acesso direto ao seu armazenamento de dados e não consulta seu banco de dados de forma independente. Em vez disso, ele faz solicitações aos mesmos endpoints de backend que o restante do dashboard, usando as credenciais de sessão do usuário autenticado. Isso significa que o Operator é totalmente limitado pelas permissões existentes do usuário e não pode acessar nada que o usuário já não consiga ver.
IPI só pode chegar ao Operator de duas formas:
- O usuário digita IPI diretamente em um prompt.
- O usuário já está visualizando IPI no dashboard quando usa o Operator.
Se um usuário não tiver a permissão “View PII”, o Operator não consegue exibir IPI para ele. Tenha em mente que o Operator não filtra conteúdo digitado diretamente nos prompts — IPI inseridas manualmente são enviadas ao modelo de linguagem subjacente. Para reduzir esse risco, consulte Minimizar a exposição de IPI.
Auditar o uso da equipe
Baixe o Relatório de eventos de segurança da Braze para monitorar o uso da equipe. O evento “Requested BrazeAI Operator Response” fornece uma trilha de auditoria abrangente, permitindo que você revise as entradas exatas fornecidas ao Operator.