Unidad 10 / 11

Privacidad de datos, KVKK, secreto del cliente y legislación

Ganancias:

  • Capacidad para anonimizar los datos financieros y de los clientes dentro del alcance de KVKK, las reglas de secreto del cliente y confidencialidad bancaria y aplicar reglas seguras de procesamiento de datos y vehículos.
  • Comprender las obligaciones impuestas por la legislación bancaria (BRSA, MASAK, KVKK) sobre el uso de la inteligencia artificial y la necesidad de auditabilidad.
  • Capacidad para comprender por qué la explicabilidad del modelo, el mantenimiento de registros y el seguimiento de auditoría son obligatorios y mantienen la cadena de responsabilidad.

En la banca, los datos son oro, pero también son responsabilidad. El salario, los hábitos de gasto, el historial crediticio y las transacciones de la cuenta de un cliente son información personal muy confidencial y están legalmente protegidas. La IA produce resultados potentes cuando se trabaja con estos datos; pero el mismo poder puede crear una infracción grave con solo presionar un botón. En esta unidad, veremos cómo proteger los datos financieros y de clientes dentro del alcance de KVKK, las reglas de secreto de clientes y confidencialidad bancaria, las obligaciones impuestas por la legislación bancaria (BRSA, MASAK, KVKK) sobre el uso de inteligencia artificial y por qué la explicabilidad del modelo y el seguimiento de auditoría son obligatorios. Principio básico: los datos son propiedad de su dueño; Protegerlo no es una elección técnica, sino una obligación legal y ética.

Protección de dos capas: KVKK y secreto del cliente

Los datos de un cliente están protegidos por dos marcos separados:

  • KVKK (Ley de Protección de Datos Personales): Cualquier dato que haga que una persona sea específica/identificable es dato personal. Se requiere una base legal (consentimiento explícito o motivo legítimo) para el procesamiento; Debe limitarse al propósito, ser proporcionado y seguro. Los datos financieros son de particular importancia.
  • Secreto del cliente (Ley Bancaria): Cualquier información que el banco obtenga sobre su cliente es un secreto y no puede compartirse sin autorización. Esta obligación también vincula al empleado del banco.

Cargar los datos de un cliente en una herramienta de inteligencia artificial no aprobada podría violar ambos marcos simultáneamente.

tipo de datos

proteccion

comportamiento riesgoso

Nombre, TR, IBAN

Datos personales + secreto

Entrar al vehículo sin anonimización

estado de cuenta

Datos personales + secreto

Operar en un vehículo no autorizado

Puntaje/historial crediticio

Datos personales + secreto

compartir sin propósito

Datos de segmento anónimos

bajo riesgo

(riesgo si se puede recuperar la identidad)

Consejo: no basta con decir "Me anonimicé"; Los datos deben estar verdaderamente anonimizados. Incluso un pequeño número de características (edad + barrio + ocupación) pueden identificar a una persona. En caso de anonimización, "¿se pueden devolver estos datos a la persona?" Haz la pregunta.

Pasos seguros para el procesamiento de datos

  1. Anonimizar/enmascarar. Eliminar áreas de identificación; Utilice el valor de alias si es necesario.
  2. Datos mínimos (minimización de datos). Procesar los datos mínimos requeridos para la tarea; No lleves demasiados datos por si los necesitas.
  3. Limitarlo con un propósito. Utilizar los datos únicamente para el fin para el cual fueron recopilados; No transfiera los datos recibidos para crédito al marketing.
  4. Vehículo homologado y seguro. Utilizar las herramientas contractuales de garantía del procesamiento de datos del banco; No ingrese datos de clientes en herramientas públicas donde no esté claro a dónde van los datos.
  5. Pista de auditoría. Registre qué datos, con qué propósito y qué herramienta se utilizaron.
  6. Almacenamiento y eliminación. No conserve los datos más tiempo del necesario; Deseche los caducados según la política.

Obligaciones que impone la legislación sobre inteligencia artificial

  • Explicabilidad: las decisiones reguladas (como los préstamos) deben ser justificables; La decisión de la "caja negra" no puede ser auditada.
  • Registro de auditoría: se deben registrar los resultados del modelo, los datos utilizados y la decisión final; La pregunta "¿por qué se tomó esta decisión?" debe responderse más tarde.
  • Supervisión humana: los seres humanos deben participar en las decisiones importantes; Los mecanismos de toma de decisiones totalmente automatizados y no supervisados ​​pueden entrar en conflicto con la regulación.
  • Derecho de oposición y rectificación: Debe protegerse el derecho del cliente a oponerse a la decisión y solicitar la corrección de sus datos.
  • Cadena de responsabilidad: Siempre está claro quién es el responsable de la decisión: no el modelo, sino la persona e institución competente.
Atención: Una violación de la confidencialidad o una violación de la legislación puede revelarse en una auditoría meses o incluso años después y puede resultar en fuertes multas administrativas, pérdida de reputación y responsabilidad legal. "No notado" no es una garantía; El registro y cumplimiento se establecen desde el inicio.

Cuatro plantillas copiables

1) Control de anonimización:

Consulta el siguiente texto antes de entregárselo a una herramienta de inteligencia artificial: ¿qué información contiene que hace que la persona sea identificable (nombre, TR ID, IBAN, teléfono, dirección, combinación de características raras)? Enumérelos todos y sugiera cómo enmascararlos. Texto: [datos]

2) Finalidad y control mínimo de los datos:

¿Cuál es el conjunto de datos mínimo realmente necesario para esta tarea? ¿Cuáles de los siguientes campos son innecesarios para la tarea y deberían eliminarse? Marque las áreas con riesgo de mal uso. Tarea: [descripción] Campos: [lista]

3) Borrador del registro de seguimiento de auditoría:

Su función: asistente que prepara un registro de seguimiento de auditoría. Cree un registro de transacción ordenado con la siguiente información: qué datos (anónimos), qué propósito, qué medio, qué fecha, quién es el responsable. Deje los campos que faltan como "[para completar]". Entrada: [información]

4) Respuesta a la solicitud de datos del cliente (derechos KVKK):

Un cliente solicitó acceso/corrección de sus datos en el ámbito de KVKK. Redactar una respuesta respetuosa, clara y que recuerde sus derechos (acceso, rectificación, oposición). Agregar nuevos datos personales; Explique los pasos del proceso. El funcionario lo comprobará.

Aviso débil / Aviso fuerte

Aviso débil:

Se adjunta el siguiente nombre completo del cliente, número de identificación TR y estado de cuenta de los últimos 6 meses; Analiza esto y dame un perfil. Abreviar.

Comparte datos de identidad sin aprobación, viola la minimización de datos y viola los secretos de los clientes.

Potente mensaje:

Su función: asistente de análisis que trabaja con datos anónimos. Solo les doy datos mínimos y anonimizados: 42 años, segmento X, rango de gasto promedio mensual [rango]. Solicitar datos personales o inferir identidad. Usaré y guardaré el resultado en el proceso aprobado.

Un aviso sólido funciona de forma anónima y con datos mínimos, prohíbe la extracción de identidad y proporciona un seguimiento de auditoría.

tres mini casos

Caso 1: Procesamiento correcto. Un analista realiza un análisis del comportamiento de 5.000 clientes únicamente con datos agregados y anónimos; No se ingresa ningún campo de identificación del vehículo, se registra el vehículo utilizado y el propósito. El resultado produce valor comercial y no se cruzan líneas de confidencialidad.

Caso 2: Riesgo de reidentificación. Un equipo descubre que algunos clientes pueden identificarse individualmente mediante una combinación de edad, vecindario y ocupación poco común en lo que pensaban que era un conjunto de datos "anónimo". Los datos se vuelven a anonimizar generalizando estos campos (rango de edad, región grande). La etiqueta "Anónimo" no se considera segura sin haber sido probada.

Caso 3: Se recupera el rastro de auditoría. Una decisión de préstamo puede ser impugnada años después. El banco muestra a partir de la pista de auditoría en qué datos verificados se basó la decisión, en qué se basó y quién la aprobó. Gracias al expediente se puede defender la decisión; Si no hubiera rastro, el banco estaría en una situación difícil.

Residencia en la nube, terceros y datos

La mayoría de las herramientas de inteligencia artificial se ejecutan en la nube y procesan datos en sus propios servidores. Esto abre una capa adicional de preguntas en la banca: ¿adónde van los datos y quién puede acceder a ellos allí? Enviar datos de clientes a una herramienta a menudo significa sacar esos datos fuera de los muros del banco. Por tanto, elegir una herramienta no es una decisión técnica, sino una decisión de cumplimiento.

Puntos a considerar:

  • Contrato de procesamiento de datos: ¿Existe un contrato con el proveedor de la herramienta que defina cómo se procesarán, almacenarán y eliminarán los datos? Las herramientas “gratuitas” y sin contrato no son elegibles para datos bancarios.
  • Uso en entrenamiento: sepa si los datos que ingresó se utilizan en el entrenamiento del modelo; Si se utilizan, los secretos de los clientes pueden filtrarse a otros lugares.
  • Residencia de los datos: el país en el que se guardan los datos es importante tanto en términos de KVKK como de las reglas de transferencia internacional.
  • Acceso y registro: ¿Se registra quién accede?
Precaución: "El vehículo parece seguro" no es una garantía. Antes de que una herramienta pueda usarse en el banco, debe pasar la aprobación de cumplimiento y seguridad de la información. Ingresar datos de clientes en una herramienta no aprobada significa revelarlos sin saber a dónde van.

Errores comunes

  • Compartir datos de identidad sin aprobación. Entrar en el vehículo sin anonimizar su nombre, TR ID e IBAN.
  • Suponiendo "anónimo". Considerar los datos seguros sin realizar la prueba de reidentificación.
  • Deriva del propósito. Usar los datos recopilados para un propósito para otro propósito.
  • Sin pasar por la pista de auditoría. No registrar datos, finalidad y medios; no poder rendir cuentas más adelante.
  • Decisión de caja negra. Considerando una decisión automática que no puede justificarse como legítima.
Consejo: La confidencialidad y el cumplimiento no son una "barrera", sino la base de la confianza. El cliente confía en el banco porque sabe que sus datos están protegidos. Arriesgar esta confianza por un atajo es el error más caro.

En resumen

Los datos del cliente son tanto datos personales en el ámbito de la KVKK como secretos del cliente en el ámbito de la Ley Bancaria; Está doblemente protegido. Anónimo (y pruebe contra la reidentificación), trabaje con datos y propósitos mínimos, use solo herramientas seguras aprobadas, deje un registro de auditoría. La legislación requiere explicabilidad, supervisión humana, derecho de objeción y una cadena de responsabilidad clara. En una frase: los datos son la confianza del propietario; Es responsabilidad de una persona competente protegerlo, registrarlo y dar cuenta de ello.

Tarea de aplicación

Escriba un texto de muestra de datos del cliente (con campos de identificación) y realice una verificación de anonimización con la plantilla 1; Determina qué áreas enmascarar. Luego defina una tarea y extraiga el conjunto de datos mínimo con la segunda plantilla y elimine los campos innecesarios. Finalmente, produzca un borrador del registro de seguimiento de auditoría con la tercera plantilla, enumerando qué información se debe conservar para cada transacción.

lista de verificación

  • [] Anonimicé los campos de identificación y los probé para compararlos con la reidentificación.
  • [ ] Procesé solo los datos mínimos requeridos para la tarea.
  • [ ] utilicé los datos limitados a su finalidad; No dejé escapar el gol.
  • [ ] Sólo he conducido vehículos homologados y seguros.
  • [ ] Registré los datos, finalidad, medios y principio en la pista de auditoría.
  • [ ] Tuve en cuenta la explicabilidad de la decisión y el derecho del cliente a oponerse.