Vahid 10 / 11

Məlumat Məxfiliyi, KVKK, Müştəri Sirri və Qanunvericilik

Qazanclar:

  • KVKK, müştəri sirri və bank məxfilik qaydaları çərçivəsində müştəri və maliyyə məlumatlarını anonimləşdirmək və təhlükəsiz nəqliyyat vasitəsi və məlumat emal qaydalarını tətbiq etmək bacarığı
  • Süni intellektin istifadəsi ilə bağlı bank qanunvericiliyinin (BDDK, MASAK, KVKK) qoyduğu öhdəlikləri və audit edilə bilmə ehtiyacını anlamaq
  • Modelin izah oluna bilməsinin, qeydlərin aparılmasının və audit yolunun niyə məcburi olduğunu anlamaq və məsuliyyət zəncirini saxlamaq bacarığı

Bank işində məlumat qızıldır, lakin bu həm də məsuliyyətdir. Müştərinin maaşı, xərcləmə vərdişləri, kredit tarixçəsi və hesab əməliyyatları həm yüksək həssas şəxsi məlumatdır, həm də qanunla qorunur. AI bu məlumatlarla işləyərkən güclü nəticələr verir; lakin eyni güc bir düyməni basmaqla ciddi pozuntu yarada bilər. Bu bölmədə müştəri və maliyyə məlumatlarının KVKK çərçivəsində necə qorunacağını, müştəri sirri və bank məxfiliyi qaydaları, bank qanunvericiliyinin (BDDK, MASAK, KVKK) süni intellektin istifadəsi ilə bağlı qoyduğu öhdəlikləri və model izahatının və audit izinin niyə məcburi olduğunu görəcəyik. Əsas prinsip: verilənlər onun sahibinin mülkiyyətidir; Onu qorumaq texniki seçim deyil, hüquqi və etik bir öhdəlikdir.

İki qatlı qorunma: KVKK və müştəri sirri

Müştəri məlumatları iki ayrı çərçivə ilə qorunur:

  • KVKK (Şəxsi Məlumatların Mühafizəsi Qanunu): Bir şəxsi spesifik/identifikasiya edə bilən hər hansı məlumat şəxsi məlumatdır. Emal üçün hüquqi əsas (açıq razılıq və ya qanuni səbəb) tələb olunur; Məqsədlə məhdudlaşmalıdır, mütənasib və təhlükəsiz olmalıdır. Maliyyə məlumatları xüsusi əhəmiyyət kəsb edir.
  • Müştəri sirri (Bank Qanunu): Bankın müştərisi haqqında öyrəndiyi hər hansı məlumat sirrdir və icazəsiz paylaşıla bilməz. Bu öhdəlik bank işçisini də bağlayır.

Müştəri məlumatlarının təsdiqlənməmiş süni intellekt alətinə yüklənməsi hər iki çərçivəni eyni vaxtda poza bilər.

Məlumat növü

müdafiə

riskli davranış

Adı, TR, IBAN

Şəxsi məlumatlar + məxfi

Anonimləşdirmədən avtomobilə daxil olmaq

hesabdan çıxarış

Şəxsi məlumatlar + məxfi

İcazəsiz avtomobildə işləmək

Kredit hesabı/tarixi

Şəxsi məlumatlar + məxfi

məqsədsiz paylaşım

Anonim seqment məlumatları

aşağı risk

(şəxsiyyətin bərpa oluna bilməsi riski)

İpucu: “Anonimləşdirdim” demək kifayət deyil; Məlumatlar həqiqətən de-identifikasiya edilməlidir. Hətta az sayda xüsusiyyət (yaş + qonşuluq + məşğuliyyət) bir insanı tanıya bilər. Anonimləşdirmədə "bu məlumat şəxsə qaytarıla bilərmi?" sualını verin.

Təhlükəsiz məlumat emal addımları

  1. Anonimləşdirin/maska. Müəyyən edilmiş sahələri çıxarın; Lazım gələrsə, ləqəb dəyərindən istifadə edin.
  2. Minimum məlumat (məlumatların minimuma endirilməsi). Tapşırıq üçün tələb olunan minimum məlumatları emal edin; Ehtiyacınız olduğu halda çox məlumat daşımayın.
  3. Məqsədlə məhdudlaşdırın. Məlumatları yalnız toplandığı məqsəd üçün istifadə edin; Kredit üçün alınan məlumatları marketinqə köçürməyin.
  4. Təsdiqlənmiş və təhlükəsiz avtomobil. Bankın müqavilə əsasında məlumatların işlənməsinə zəmanət alətlərindən istifadə etmək; Məlumatların hara getdiyi bəlli olmayan ictimai alətlərə müştəri məlumatlarını daxil etməyin.
  5. Audit izi. Hansı məlumatların, hansı məqsədlə və hansı alətdən istifadə olunduğunu qeyd edin.
  6. Saxlama və utilizasiya. Məlumatları lazım olduğundan artıq saxlamayın; Müddəti bitmiş məhsulu siyasətə uyğun atın.

Süni intellektlə bağlı qanunvericiliklə müəyyən edilmiş öhdəliklər

  • İzahlılıq: Tənzimlənən qərarlar (məsələn, kreditlər) əsaslandırılmalıdır; “Qara qutu” qərarını yoxlamaq mümkün deyil.
  • Audit izi: Model çıxışı, istifadə olunan məlumatlar və yekun qərar qeyd edilməlidir; “Bu qərar niyə verildi?” sualı sonra cavab verilməlidir.
  • İnsan nəzarəti: İnsanlar mühüm qərarların qəbulunda iştirak etməlidirlər; tam avtomatlaşdırılmış, nəzarətsiz qərar qəbuletmə mexanizmləri tənzimləmə ilə ziddiyyət təşkil edə bilər.
  • Etiraz və düzəliş hüququ: Müştərinin qərara etiraz etmək və məlumatlarının düzəldilməsini tələb etmək hüququ qorunmalıdır.
  • Məsuliyyət zənciri: Qərar üçün məsul şəxs həmişə aydındır - model deyil, səlahiyyətli şəxs və qurum.
Diqqət: Məxfiliyin pozulması və ya qanunvericiliyin pozulması audit ayları və ya hətta illər sonra aşkarlana bilər və böyük inzibati cərimələr, nüfuzun itirilməsi və hüquqi məsuliyyətlə nəticələnə bilər. "Qeyd edilmədi" zəmanət deyil; Qeydiyyat və uyğunluq əvvəldən müəyyən edilir.

Dörd kopyalana bilən şablon

1) Anonimləşdirməyə nəzarət:

Süni intellekt alətinə verməzdən əvvəl aşağıdakı mətni yoxlayın: insanı müəyyən edən hansı məlumatı ehtiva edir (ad, TR ID, IBAN, telefon, ünvan, nadir funksiyalar birləşməsi)? Onların hamısını sadalayın və onları necə maskalamağı təklif edin. Mətn: [məlumat]

2) Məqsəd və minimum məlumat nəzarəti:

Bu tapşırıq üçün həqiqətən tələb olunan minimum məlumat dəsti nədir? Aşağıdakı sahələrdən hansı tapşırıq üçün lazımsızdır və silinməlidir? Sui-istifadə riski olan sahələri qeyd edin. Tapşırıq: [təsvir] Sahələr: [siyahı]

3) Audit izi qeydinin layihəsi:

Sizin rolunuz: audit hesabatını hazırlayan köməkçi. Aşağıdakı məlumatlarla səliqəli bir əməliyyat qeydi yaradın: hansı məlumat (anonim), hansı məqsəd, hansı vasitə, hansı tarix, kim cavabdehdir. Çatışmayan sahələri "[doldurulacaq]" olaraq buraxın. Giriş: [məlumat]

4) Müştəri məlumatları sorğusuna cavab (KVKK hüquqları):

Müştəri KVKK çərçivəsində məlumatlarına daxil olmaq/düzəliş etmək istəyib. Hörmətli, aydın və sizə hüquqlarınızı xatırladan cavab hazırlayın (giriş, düzəliş, etiraz). Yeni şəxsi məlumatların əlavə edilməsi; Prosesin mərhələlərini izah edin. Məmur yoxlayacaq.

Zəif məlumat / Güclü göstəriş

Zəif çağırış:

Aşağıdakı müştərinin tam adı, TR ID nömrəsi və son 6 ay üçün hesabdan çıxarış əlavə olunur; Bunu təhlil edin və mənə profil verin. Tez olun.

O, şəxsiyyət məlumatlarını təsdiq olmadan paylaşır, məlumatların minimuma endirilməsini pozur və müştəri sirlərini pozur.

Güclü göstəriş:

Rolunuz: anonim məlumatlarla işləyən analiz köməkçisi. Mən sizə yalnız müəyyən edilməmiş, minimal məlumat verirəm: 42 yaş, X seqmenti, orta aylıq xərcləmə diapazonu [aralıq]. Şəxsi məlumatların tələb edilməsi və ya şəxsiyyətin təxmin edilməsi. Mən təsdiq edilmiş prosesdə çıxışdan istifadə edəcəyəm və saxlayacağam.

Strong prompt anonim və minimal məlumatlarla işləyir, şəxsiyyətin çıxarılmasını qadağan edir və audit izi təmin edir.

üç mini qutu

1-ci hal - Düzgün emal. Analitik yalnız anonim, ümumiləşdirilmiş məlumatlarla 5000 müştərinin davranış analizini aparır; Heç bir identifikasiya sahəsi nəqliyyat vasitəsinə daxil edilmir, istifadə olunan nəqliyyat vasitəsi və təyinatı qeyd olunur. Nəticə biznes dəyəri yaradır və heç bir məxfilik xətti keçmir.

2-ci hal – Yenidən identifikasiya riski. Komanda müəyyən edir ki, bəzi müştərilər "anonim" məlumat dəsti hesab etdikləri yaş, qonşuluq və nadir peşələrin birləşməsinə görə fərdi olaraq müəyyən edilə bilər. Bu sahələrin (yaş aralığı, böyük bölgə) ümumiləşdirilməsi ilə məlumatlar yenidən anonimləşdirilir. "Anonim" etiketi sınaqdan keçirilmədən təhlükəsiz hesab edilmir.

3-cü hal – Audit izi bərpa olunur. Kredit qərarına illər sonra etiraz edilə bilər. Bank audit hesabatından qərarın hansı təsdiqlənmiş məlumatlara əsaslandığını, hansı əsaslarla qəbul edildiyini və kimin təsdiq etdiyini göstərir. Qeydin sayəsində qərar müdafiə oluna bilər; İzi olmasaydı, bank çətin vəziyyətə düşəcəkdi.

Bulud, üçüncü tərəf və məlumat rezidentliyi

Əksər AI alətləri buludda işləyir və məlumatları öz serverlərində emal edir. Bu, bank işində əlavə suallar təbəqəsi açır: məlumatlar hara gedir və orada kimlər əldə edə bilər? Müştəri məlumatlarını alətə göndərmək çox vaxt həmin məlumatları bankın divarlarından kənara çıxarmaq deməkdir. Buna görə də, alət seçmək texniki bir qərar deyil, uyğunluq qərarıdır.

Nəzərə alınmalı məqamlar:

  • Məlumatların işlənməsi müqaviləsi: Alət təminatçısı ilə verilənlərin necə işlənəcəyini, saxlanacağını və silinəcəyini müəyyən edən müqavilə varmı? "Pulsuz" və müqaviləsiz alətlər bank məlumatları üçün uyğun deyil.
  • Təlimdə istifadə edin: Daxil etdiyiniz məlumatların modelin təlimində istifadə edilib-edilmədiyini bilin; İstifadə edilərsə, müştəri sirləri başqa yerlərə sıza bilər.
  • Məlumat rezidentliyi: Məlumatların saxlandığı ölkə həm KVKK, həm də beynəlxalq ötürmə qaydaları baxımından əhəmiyyətlidir.
  • Giriş və giriş: ona kimin daxil olduğu qeyd olunurmu?
Diqqət: "Avtomobil təhlükəsiz görünür" zəmanət deyil. Alət bankda istifadə edilməzdən əvvəl informasiya təhlükəsizliyi və uyğunluq təsdiqindən keçməlidir. Müştəri məlumatlarının təsdiq edilməmiş alətə daxil edilməsi məlumatların hara getdiyini bilmədən başqasına verilməsi deməkdir.

Ümumi səhvlər

  • Təsdiq olmadan şəxsiyyət məlumatlarının paylaşılması. Adınızı, TR ID və IBANınızı anonimləşdirmədən avtomobilə daxil olmaq.
  • "Anonim" fərz etsək. Yenidən identifikasiya testi keçirmədən məlumatların təhlükəsiz hesab edilməsi.
  • Məqsəd sürüşməsi. Bir məqsəd üçün toplanmış məlumatların başqa bir məqsəd üçün istifadəsi.
  • Audit yolunu keçmək. Məlumat, məqsəd və vasitələri qeyd etməmək; sonradan məsuliyyətə cəlb oluna bilməməsi.
  • Qara qutu qərarı. Qanuni olaraq əsaslandırıla bilməyən avtomatik qərarın qəbul edilməsi.
İpucu: Məxfilik və uyğunluq “maneə” deyil, etimadın əsasıdır. Müştəri məlumatlarının qorunduğunu bildiyi üçün banka etibar edir. Qısa yol üçün bu etibarı riskə atmaq ən bahalı səhvdir.

Xülasə

Müştəri məlumatları həm KVKK çərçivəsində şəxsi məlumatlar, həm də Bank Qanunu çərçivəsində müştəri sirridir; İkiqat qorunur. Anonimləşdirin (və yenidən identifikasiyaya qarşı sınaqdan keçirin), minimal məlumat və məqsədlə işləyin, yalnız təsdiqlənmiş təhlükəsiz vasitələrdən istifadə edin, audit izi buraxın. Qanunvericilik izahlılıq, insan nəzarəti, etiraz etmək hüququ və aydın məsuliyyət zəncirini tələb edir. Bir cümlə ilə: Məlumat sahibinin etibarıdır; Onu qorumaq, qeyd etmək və uçota almaq səlahiyyətli şəxsin vəzifəsidir.

Tətbiq tapşırığı

Nümunə müştəri məlumat mətnini yazın (ID sahələri ilə) və şablon 1 ilə anonimləşdirmə yoxlamasını həyata keçirin; Hansı sahələri maskalamaq lazım olduğunu müəyyənləşdirin. Sonra tapşırığı təyin edin və 2-ci şablonla minimum verilənlər toplusunu çıxarın və lazımsız sahələri silin. Nəhayət, 3-cü şablonla hər bir əməliyyat üçün hansı məlumatların saxlanması lazım olduğunu göstərən bir layihə audit qeydini hazırlayın.

yoxlama siyahısı

  • [ ] Mən ID sahələrini anonimləşdirdim və onları yenidən identifikasiyaya qarşı sınaqdan keçirdim.
  • [ ] Mən yalnız tapşırıq üçün tələb olunan minimum məlumatları emal etdim.
  • [ ] Mən məlumatlardan məqsədi ilə məhdudlaşdım; Qolun sürüşməsinə imkan vermədim.
  • [ ] Mən yalnız təsdiq edilmiş və təhlükəsiz nəqliyyat vasitələri sürmüşəm.
  • [ ] Mən məlumatı, məqsədi, vasitələri və əsası audit izində qeyd etdim.
  • [ ] Qərarın izahlılığını və müştərinin etiraz etmək hüququnu nəzərə aldım.