Gains :
- Capacité à anonymiser les données clients et financières dans le cadre des règles du KVKK, du secret client et du secret bancaire et à appliquer des règles sécurisées en matière de véhicules et de traitement des données
- Comprendre les obligations imposées par la législation bancaire (BRSA, MASAK, KVKK) sur l'utilisation de l'intelligence artificielle et la nécessité d'auditabilité
- Capacité à comprendre pourquoi l'explicabilité du modèle, la tenue de registres et la piste d'audit sont obligatoires et à maintenir la chaîne de responsabilité
Dans le secteur bancaire, les données sont de l'or, mais elles représentent aussi une responsabilité. Le salaire, les habitudes de dépenses, les antécédents de crédit et les transactions du compte d'un client sont tous deux des informations personnelles hautement sensibles et protégées par la loi. L’IA produit des résultats puissants lorsqu’elle travaille avec ces données ; mais le même pouvoir peut créer une violation grave en appuyant simplement sur un bouton. Dans cette unité, nous verrons comment protéger les données clients et financières dans le cadre du KVKK, les règles du secret client et du secret bancaire, les obligations imposées par la législation bancaire (BRSA, MASAK, KVKK) sur l'utilisation de l'intelligence artificielle, et pourquoi l'explicabilité des modèles et la piste d'audit sont obligatoires. Principe de base : les données sont la propriété de leur propriétaire ; Le protéger n’est pas un choix technique, mais une obligation juridique et éthique.
Protection à deux couches : KVKK et secret client
Les données d'un client sont protégées par deux cadres distincts :
- KVKK (loi sur la protection des données personnelles) : toute donnée qui rend une personne spécifique/identifiable est une donnée personnelle. Une base juridique (consentement explicite ou motif légitime) est requise pour le traitement ; Elle doit être limitée à l’objectif recherché, proportionnée et sûre. Les données financières revêtent une importance particulière.
- Secret client (Loi bancaire) : Toute information que la banque obtient sur son client est secrète et ne peut être partagée sans autorisation. Cette obligation lie également l'employé de banque.
Le téléchargement des données d'un client dans un outil d'IA non approuvé pourrait violer les deux cadres simultanément.
Type de données
protection
comportement à risque
Nom, TR, IBAN
Données personnelles + secret
Entrer dans le véhicule sans anonymisation
relevé de compte
Données personnelles + secret
Conduite dans un véhicule non autorisé
Pointage/historique de crédit
Données personnelles + secret
partage sans but
Données de segments anonymes
faible risque
(risque si l'identité peut être récupérée)
Astuce : Il ne suffit pas de dire « J'ai anonymisé » ; Les données doivent être véritablement anonymisées. Même un petit nombre de caractéristiques (âge + quartier + profession) permettent d'identifier une personne. En anonymisation, « ces données peuvent-elles être restituées à la personne ? Posez la question.
Étapes de traitement sécurisées des données
- Anonymiser/masquer. Supprimer les zones d'identification ; Utilisez la valeur d'alias si nécessaire.
- Données minimales (minimisation des données). Traiter les données minimales requises pour la tâche ; Ne transportez pas trop de données au cas où vous en auriez besoin.
- Limitez-le avec un but. Utiliser les données uniquement aux fins pour lesquelles elles ont été collectées ; Ne transférez pas les données reçues contre crédit au marketing.
- Véhicule homologué et sécuritaire. Utiliser les outils contractuels d’assurance du traitement des données de la banque ; Ne saisissez pas les données des clients dans des outils publics où la destination des données n'est pas claire.
- Piste d'audit. Enregistrez quelles données, dans quel but et quel outil a été utilisé.
- Stockage et élimination. Ne conservez pas les données plus longtemps que nécessaire ; Éliminer les produits périmés conformément à la politique.
Obligations imposées par la législation sur l'intelligence artificielle
- Explicabilité : les décisions réglementées (telles que les prêts) doivent être justifiables ; La décision de la « boîte noire » ne peut être auditée.
- Piste d'audit : les résultats du modèle, les données utilisées et la décision finale doivent être enregistrés ; La question « pourquoi cette décision a-t-elle été prise ? il faudra y répondre plus tard.
- Surveillance humaine : les humains doivent être impliqués dans les décisions importantes ; des mécanismes décisionnels entièrement automatisés et non supervisés peuvent entrer en conflit avec la réglementation.
- Droit d'opposition et de rectification : Le droit du client de s'opposer à la décision et de demander la rectification de ses données doit être protégé.
- Chaîne de responsabilité : la personne responsable de la décision est toujours claire : il ne s'agit pas du modèle, mais de la personne et de l'institution compétentes.
Attention : une violation de la confidentialité ou une violation de la législation peut être révélée lors d'un audit des mois, voire des années plus tard, et peut entraîner de lourdes amendes administratives, une perte de réputation et une responsabilité juridique. « Pas remarqué » n'est pas une garantie ; L'enregistrement et la conformité sont établis dès le début.
Quatre modèles copiables
1) Contrôle d’anonymisation :
Vérifiez le texte suivant avant de le transmettre à un outil d'intelligence artificielle : quelles informations contient-il qui permettent d'identifier la personne (nom, TR ID, IBAN, téléphone, adresse, combinaison de caractéristiques rares) ? Listez-les tous et suggérez comment les masquer. Texte : [données]
2) Finalité et contrôle minimum des données :
Quel est l’ensemble de données minimum réellement requis pour cette tâche ? Parmi les champs suivants, lesquels sont inutiles pour la tâche et doivent être supprimés ? Marquez les zones à risque de mauvaise utilisation. Tâche : [description] Champs : [liste]
3) Projet d'enregistrement de piste d'audit :
Votre rôle : assistant qui prépare un dossier de piste d'audit. Créez un relevé de transaction soigné avec les informations suivantes : quelles données (anonymes), quel objectif, quel support, quelle date, qui est responsable. Laissez les champs manquants comme "[à remplir]". Entrée : [informations]
4) Réponse à la demande de données du client (droits KVKK) :
Un client a demandé l'accès/la rectification de ses données dans le cadre de KVKK. Rédigez une réponse respectueuse, claire et rappelant vos droits (accès, rectification, opposition). Ajout de nouvelles données personnelles ; Expliquez les étapes du processus. Le fonctionnaire vérifiera.
Invite faible/Invite forte
Invite faible :
Le nom complet du client suivant, son numéro d'identification TR et son relevé de compte des 6 derniers mois sont joints ; Analysez cela et donnez-moi un profil. Soyez rapide.
Il partage des données d'identité sans approbation, viole la minimisation des données et viole les secrets des clients.
Invite puissante :
Votre rôle : assistant d'analyse travaillant avec des données anonymes. Je ne vous donne que des données anonymisées et minimales : 42 ans, segment X, fourchette de dépenses mensuelles moyennes [range]. Demander des données personnelles ou déduire une identité. J'utiliserai et sauvegarderai le résultat dans le processus approuvé.
L'invite forte fonctionne de manière anonyme et avec un minimum de données, interdit l'extraction d'identité et fournit une piste d'audit.
trois mini-cases
Cas 1 — Traitement correct. Un analyste effectue une analyse comportementale de 5 000 clients avec uniquement des données anonymes et agrégées ; Aucun champ d'identification ne saisit le véhicule, le véhicule utilisé et la destination sont enregistrés. Le résultat produit de la valeur commerciale et aucune limite de confidentialité n’est franchie.
Cas 2 — Risque de réidentification. Une équipe découvre que certains clients peuvent être identifiés individuellement par une combinaison d'âge, de quartier et de profession rare dans ce qu'ils pensaient être un ensemble de données « anonymes ». Les données sont ré-anonymisées en généralisant ces champs (tranche d'âge, grande région). La balise « Anonyme » n'est pas considérée comme sûre sans avoir été testée.
Cas 3 — La piste d'audit est récupérée. Une décision de prêt peut être contestée des années plus tard. La banque montre à partir de la piste d'audit sur quelles données vérifiées la décision était basée, sur quels motifs elle a été prise et qui l'a approuvée. Grâce au dossier, la décision peut être défendue ; S’il n’y avait aucune trace, la banque se retrouverait dans une situation difficile.
Cloud, tiers et résidence des données
La plupart des outils d'IA fonctionnent dans le cloud et traitent les données sur leurs propres serveurs. Cela ouvre une couche supplémentaire de questions dans le domaine bancaire : où vont les données et qui peut y accéder ? Envoyer les données des clients vers un outil signifie souvent transférer ces données hors des murs de la banque. Le choix d’un outil n’est donc pas une décision technique, mais une décision de conformité.
Points à considérer :
- Contrat de traitement des données : existe-t-il un contrat avec le fournisseur d'outils qui définit la manière dont les données seront traitées, stockées et supprimées ? Les outils « gratuits » et sans engagement ne sont pas éligibles aux données bancaires.
- Utilisation en formation : sachez si les données que vous avez saisies sont utilisées dans la formation du modèle ; S’ils sont utilisés, les secrets des clients peuvent être divulgués ailleurs.
- Résidence des données : le pays dans lequel les données sont conservées est important en termes de KVKK et de règles de transfert international.
- Accès et journalisation : est-il enregistré qui y accède ?
Attention : « Le véhicule semble sûr » n'est pas une garantie. Avant qu’un outil puisse être utilisé dans la banque, il doit passer l’approbation de sécurité et de conformité des informations. Saisir les données client dans un outil non approuvé signifie divulguer les données sans savoir où elles vont.
Erreurs courantes
- Partager des données d'identité sans approbation. Entrer dans le véhicule sans anonymiser votre nom, TR ID et IBAN.
- En supposant "anonyme". Considérer les données en sécurité sans effectuer le test de ré-identification.
- Dérive du but. Utiliser les données collectées dans un but dans un autre but.
- Contourner la piste d'audit. Ne pas enregistrer de données, finalité et moyens ; ne pas pouvoir être tenu responsable plus tard.
- Décision boîte noire. Considérant une décision automatique qui ne peut être justifiée comme légitime.
Astuce : La confidentialité et la conformité ne sont pas une « barrière » mais le fondement de la confiance. Le client fait confiance à la banque car il sait que ses données sont protégées. Risquer cette confiance pour un raccourci est l’erreur la plus coûteuse.
En résumé
Les données clients sont à la fois des données personnelles dans le cadre du KVKK et des secrets clients dans le cadre de la loi bancaire ; Il est doublement protégé. Anonymisez (et testez contre la réidentification), travaillez avec un minimum de données et d'objectifs, utilisez uniquement des outils sécurisés approuvés, laissez une piste d'audit. La législation exige une explication claire, un contrôle humain, un droit d’opposition et une chaîne de responsabilité claire. En une phrase : les données sont la confiance du propriétaire ; Il appartient à une personne compétente de le protéger, de l'enregistrer et d'en rendre compte.
Tâche de candidature
Rédigez un exemple de texte de données client (avec champs d'identification) et effectuez une vérification d'anonymisation avec le modèle 1 ; Déterminez les zones à masquer. Définissez ensuite une tâche et extrayez l'ensemble de données minimum avec le 2ème modèle et supprimez les champs inutiles. Enfin, produisez un projet d'enregistrement de piste d'audit avec le 3ème modèle, répertoriant les informations qui doivent être conservées pour chaque transaction.
liste de contrôle
- [ ] J'ai anonymisé les champs d'identification et je les ai testés contre la ré-identification.
- [ ] J'ai traité uniquement les données minimales requises pour la tâche.
- [ ] J'ai utilisé les données dans le cadre limité à leur finalité ; Je n'ai pas laissé échapper le but.
- [ ] Je n'ai conduit que des véhicules homologués et sécuritaires.
- [ ] J'ai enregistré les données, la finalité, les moyens et le principe dans la piste d'audit.
- [ ] J'ai pris en compte le caractère explicable de la décision et le droit d'opposition du client.