единици
1. Въведение в изкуствения интелект в банкирането: роли, граници, проверка и етика 2. Поддръжка за оценка на кредитния риск и скоринг: Валидиране на AI чернова 3. Откриване на измами: Управление на аномалии, предупреждения и фалшиви аларми 4. Сегментиране и персонализиране на клиентите: в рамките на етичните граници 5. Чатбот и обслужване на клиенти: Сигурна автоматизация и точки за предаване 6. Съответствие, AML и KYC: Познайте своя клиент и AI срещу прането на пари 7. Автоматизация на отчетите и документите: Сигурен поток от чернова до одобрение 8. Финансов анализ и подкрепа при вземане на решения: Тълкуването зад числата 9. Предразсъдъци, справедливост и дискриминация: Слепите петна на модела 10. Поверителност на данните, KVKK, клиентска тайна и законодателство 11. Работен процес от край до край, моделно управление и самоодит
единица 10 / 11

Поверителност на данните, KVKK, клиентска тайна и законодателство

Печалби:

  • Възможност за анонимизиране на клиентски и финансови данни в рамките на обхвата на KVKK, правилата за клиентска тайна и банкова поверителност и прилагане на сигурни правила за превозно средство и обработка на данни
  • Да се разберат задълженията, наложени от банковото законодателство (BRSA, MASAK, KVKK) относно използването на изкуствен интелект и необходимостта от възможност за проверка
  • Способност да се разбере защо обяснимостта на модела, воденето на записи и одитната пътека са задължителни и поддържа веригата на отговорност

В банкирането данните са злато, но това е и отговорност. Заплатата на клиента, навиците за харчене, кредитната история и транзакциите по сметката са изключително чувствителна лична информация и са защитени от закона. AI дава мощни резултати при работа с тези данни; но същата мощност може да създаде сериозно нарушение с натискането на един бутон. В този раздел ще видим как да защитим клиентските и финансовите данни в обхвата на KVKK, правилата за клиентска тайна и банкова поверителност, задълженията, наложени от банковото законодателство (BRSA, MASAK, KVKK) относно използването на изкуствен интелект и защо обяснимостта на модела и одитната пътека са задължителни. Основен принцип: данните са собственост на техния собственик; Защитата му не е технически избор, а правно и етично задължение.

Двуслойна защита: KVKK и клиентска тайна

Клиентските данни са защитени от две отделни рамки:

  • KVKK (Закон за защита на личните данни): Всички данни, които правят дадено лице специфично/идентифицируемо, са лични данни. За обработката е необходимо правно основание (изрично съгласие или законна причина); То трябва да бъде ограничено до целта, пропорционално и безопасно. Финансовите данни са от особено значение.
  • Тайна на клиента (банково право): Всяка информация, която банката научи за своя клиент, е тайна и не може да бъде споделяна без разрешение. Това задължение обвързва и банковия служител.

Качването на клиентски данни в неодобрен AI инструмент може да наруши и двете рамки едновременно.

Тип данни

защита

рисково поведение

Име, TR, IBAN

Лични данни + тайна

Влизане в автомобила без анонимизиране

извлечение от сметката

Лични данни + тайна

Работа в неоторизирано превозно средство

Кредитен рейтинг/история

Лични данни + тайна

споделяне без цел

Анонимни сегментни данни

нисък риск

(риск, ако самоличността може да бъде възстановена)

Съвет: Не е достатъчно да кажете „анонимизирах“; Данните трябва да бъдат наистина деидентифицирани. Дори малък брой характеристики (възраст + квартал + професия) могат да идентифицират човек. При анонимизирането "могат ли тези данни да бъдат върнати на лицето?" Задайте въпроса.

Сигурни стъпки за обработка на данни

  1. Анонимизиране/маскиране. Премахнете идентифициращите зони; Използвайте стойност на псевдоним, ако е необходимо.
  2. Минимални данни (минимизиране на данни). Обработете минималните данни, необходими за задачата; Не носете твърде много данни само в случай, че ви потрябват.
  3. Ограничете го целенасочено. Използвайте данните само за целта, за която са събрани; Не прехвърляйте данните, получени за кредит, към маркетинга.
  4. Одобрено и безопасно превозно средство. Използвайте инструментите за гарантиране на договорната обработка на данни на банката; Не въвеждайте клиентски данни в публични инструменти, когато не е ясно къде отиват данните.
  5. Одитна пътека. Запишете кои данни, за каква цел и кой инструмент е използван.
  6. Съхранение и изхвърляне. Не пазете данните по-дълго от необходимото; Изхвърлете изтекъл срок на годност съгласно правилата.

Задължения, наложени от законодателството относно изкуствения интелект

  • Обяснимост: Регулираните решения (като заеми) трябва да бъдат обосновани; Решението за "черната кутия" не може да бъде одитирано.
  • Одитна пътека: Резултатът от модела, използваните данни и окончателното решение трябва да бъдат записани; Въпросът "защо беше взето това решение?" трябва да се отговори по-късно.
  • Човешки надзор: Хората трябва да участват във важни решения; напълно автоматизираните механизми за вземане на решения без надзор може да са в конфликт с регулирането.
  • Право на възражение и коригиране: Правото на клиента да възрази срещу решението и да поиска коригиране на данните му трябва да бъде защитено.
  • Верига на отговорност: Лицето, отговорно за решението, винаги е ясно — не моделът, а компетентното лице и институция.
Внимание: Нарушение на поверителността или нарушение на законодателството може да бъде разкрито при одит месеци или дори години по-късно и може да доведе до тежки административни глоби, загуба на репутация и правна отговорност. „Не е забелязано“ не е гаранция; Регистрацията и съответствието са установени от самото начало.

Четири копируеми шаблона

1) Контрол на анонимизирането:

Проверете следния текст, преди да го дадете на инструмент с изкуствен интелект: каква информация съдържа, която прави лицето разпознаваемо (име, TR ID, IBAN, телефон, адрес, рядка комбинация от функции)? Избройте ги всички и предложете как да ги маскирате. Текст: [данни]

2) Цел и минимален контрол на данните:

Какъв е минималният набор от данни, наистина необходим за тази задача? Кои от следните полета са ненужни за задачата и трябва да бъдат премахнати? Маркирайте области, изложени на риск от злоупотреба. Задача: [описание] Полета: [списък]

3) Проект на запис на одитна пътека:

Вашата роля: асистент, който изготвя запис на одитна пътека. Създайте чист запис на транзакция със следната информация: кои данни (анонимни), коя цел, кой носител, коя дата, кой е отговорен. Оставете липсващите полета като „[за попълване]“. Вход: [информация]

4) Отговор на искане за клиентски данни (KVKK права):

Клиент е поискал достъп/корекция на данните си в обхвата на КВКК. Изгответе отговор, който е уважителен, ясен и ви напомня за вашите права (достъп, коригиране, възражение). Добавяне на нови лични данни; Обяснете стъпките на процеса. Служителят ще провери.

Слаба подкана / Силна подкана

Слаба подкана:

Следното пълно име на клиента, TR ID номер и извлечение от сметката за последните 6 месеца са приложени; Анализирайте това и ми дайте профил. Бъдете бързи.

Той споделя данни за самоличност без одобрение, нарушава минимизирането на данните и нарушава тайните на клиентите.

Мощна подкана:

Вашата роля: асистент за анализ, работещ с анонимни данни. Давам ви само деидентифицирани, минимални данни: 42 години, X сегмент, среден месечен диапазон на разходите [диапазон]. Искане на лични данни или установяване на самоличност. Ще използвам и запазя резултата в одобрения процес.

Силната подкана работи анонимно и с минимални данни, забранява извличането на самоличност и осигурява одитна пътека.

три мини калъфа

Случай 1 — Правилна обработка. Анализатор провежда анализ на поведението на 5000 клиенти само с анонимни, обобщени данни; В превозното средство не се въвежда поле за идентификация, записва се използваното превозно средство и целта. Резултатът създава бизнес стойност и не се преминават граници на поверителност.

Случай 2 — Риск от повторна идентификация. Екип открива, че някои клиенти могат да бъдат идентифицирани индивидуално чрез комбинация от възраст, квартал и рядка професия в това, което смятат за „анонимен“ набор от данни. Данните се анонимизират отново чрез обобщаване на тези полета (възрастов диапазон, голям регион). Маркерът „Анонимен“ не се счита за безопасен без да бъде тестван.

Случай 3 — Одитната пътека се възстановява. Решение за заем може да бъде оспорено години по-късно. От одитната пътека банката показва на какви проверени данни е взето решението, на какво основание е взето и кой го е одобрил. Благодарение на записа решението може да бъде защитено; Ако нямаше следа, банката щеше да бъде в тежко положение.

Облак, пребиваване на трети страни и данни

Повечето AI инструменти работят в облака и обработват данни на собствените си сървъри. Това отваря допълнителен слой въпроси в банкирането: къде отиват данните и кой има достъп до тях там? Изпращането на клиентски данни към инструмент често означава изнасяне на тези данни извън стените на банката. Следователно изборът на инструмент не е техническо решение, а решение за съответствие.

Точки за разглеждане:

  • Договор за обработка на данни: Има ли договор с доставчика на инструмента, който определя как данните ще бъдат обработвани, съхранявани и изтривани? „Безплатните“ и бездоговорните инструменти не отговарят на условията за банкови данни.
  • Използване при обучение: Разберете дали въведените от вас данни се използват при обучение на модела; Ако се използват, клиентските тайни могат да изтекат на други места.
  • Пребиваване на данните: Държавата, в която се съхраняват данните, е важна от гледна точка както на KVKK, така и на международните правила за трансфер.
  • Достъп и регистриране: Записва ли се кой има достъп до него?
Внимание: „Превозното средство изглежда безопасно“ не е гаранция. Преди даден инструмент да може да се използва в банката, той трябва да премине одобрение за информационна сигурност и съответствие. Въвеждането на клиентски данни в неодобрен инструмент означава предоставяне на данните, без да знаете къде отиват.

Често срещани грешки

  • Споделяне на данни за самоличност без одобрение. Влизане в превозното средство без анонимизиране на вашето име, TR ID и IBAN.
  • Приемайки "анонимен". Считане на данните за безопасни без извършване на теста за повторна идентификация.
  • Дрейф на целта. Използване на данни, събрани за една цел за друга цел.
  • Заобикаляне на одитната пътека. Незаписване на данни, цел и средства; невъзможността да бъде потърсена отговорност по-късно.
  • Решение за черна кутия. Разглеждане на автоматично решение, което не може да се оправдае като легитимно.
Съвет: Поверителността и съответствието не са „пречка“, а основата на доверието. Клиентът се доверява на банката, защото знае, че данните му са защитени. Рискуването на това доверие за пряк път е най-скъпата грешка.

В обобщение

Клиентските данни са както лични данни по смисъла на КВКК, така и клиентска тайна по смисъла на Закона за банките; Той е двойно защитен. Анонимизирайте (и тествайте срещу повторна идентификация), работете с минимални данни и цел, използвайте само одобрени сигурни инструменти, оставяйте одитна следа. Законодателството изисква обяснение, човешки контрол, право на възражение и ясна верига от отговорност. С едно изречение: Данните са доверието на собственика; Отговорност на компетентно лице е да го опазва, записва и отчита.

Задача за приложение

Напишете примерен текст с клиентски данни (с ID полета) и извършете проверка за анонимизиране с шаблон 1; Определете кои области да маскирате. След това дефинирайте задача и извлечете минималния набор от данни с втория шаблон и премахнете ненужните полета. Накрая създайте проект на запис на одитна пътека с третия шаблон, като посочите каква информация трябва да се съхранява за всяка транзакция.

контролен списък

  • [] Анонимизирах ID полетата и ги тествах срещу повторна идентификация.
  • [ ] Обработих само минималните данни, необходими за задачата.
  • [ ] Използвах данните ограничено до предназначението им; Не изпуснах гола.
  • [ ] Карал съм само одобрени и безопасни превозни средства.
  • [ ] Записах данните, целта, средствата и принципала в одитната пътека.
  • [ ] Съобразих се с обяснимостта на решението и правото на възражение на клиента.