Табыстар:
- КВКК, клиент құпиясы және банктік құпиялылық ережелері аясында тұтынушы және қаржылық деректерді анонимдеу және қауіпсіз көлік және деректерді өңдеу ережелерін қолдану мүмкіндігі
- Жасанды интеллектті пайдалану бойынша банктік заңнамамен жүктелген міндеттемелерді және аудиторлық қажеттілікті түсіну
- Модельдің түсіндірмелілігі, жазбаларды жүргізу және аудит ізі неге міндетті екенін түсіну және жауапкершілік тізбегін сақтау мүмкіндігі
Банк ісінде деректер алтын, бірақ ол да жауапкершілік. Клиенттің жалақысы, ақша жұмсау әдеттері, несие тарихы және шоттағы транзакциялары өте құпия жеке ақпарат болып табылады және заңмен қорғалған. AI осы деректермен жұмыс істегенде күшті нәтижелер береді; бірақ бірдей қуат түймені басу арқылы елеулі бұзушылықтар тудыруы мүмкін. Бұл бөлімде біз KVKK аясында клиент пен қаржылық деректерді қалай қорғау керектігін, клиент құпиясы мен банктік құпияны сақтау ережелерін, жасанды интеллектті пайдалану бойынша банктік заңнамамен (BRSA, MASAK, KVKK) жүктеген міндеттемелерді және модельді түсіндіру мен аудит ізінің неге міндетті екенін көреміз. Негізгі принцип: деректер оның иесінің меншігі болып табылады; Оны қорғау техникалық таңдау емес, заңды және этикалық міндеттеме.
Екі қабатты қорғаныс: KVKK және тұтынушы құпиясы
Тұтынушы деректері екі бөлек құрылыммен қорғалады:
- KVKK (Жеке деректерді қорғау заңы): Адамды нақты/сәйкестендіретін кез келген деректер жеке деректер болып табылады. Өңдеу үшін заңды негіз (анық келісім немесе заңды себеп) қажет; Ол мақсатқа сай, пропорционалды және қауіпсіз болуы керек. Қаржылық деректер ерекше маңызға ие.
- Клиент құпиясы (Банктік заң): Банк өз клиенті туралы білетін кез келген ақпарат құпия болып табылады және рұқсатсыз бөлісуге болмайды. Бұл міндеттеме банк қызметкерін де міндеттейді.
Бекітілмеген AI құралына тұтынушы деректерін жүктеп салу екі жақтауды бір уақытта бұзуы мүмкін.
Деректер түрі
қорғау
қауіпті мінез-құлық
Аты, TR, IBAN
Жеке деректер + құпия
Көлікке анонимді түрде кіру
шот бойынша үзінді көшірме
Жеке деректер + құпия
Рұқсат етілмеген көлікте жұмыс істеу
Несиелік балл/тарих
Жеке деректер + құпия
мақсатсыз бөлісу
Анонимді сегмент деректері
төмен тәуекел
(жеке басын қалпына келтіруге болатын қауіп)
Кеңес: «Мен анонимді болдым» деп айту жеткіліксіз; Деректер шынымен де идентификациялануы керек. Тіпті аздаған белгілердің өзі (жас + көрші + кәсіп) адамды анықтай алады. Анонимизацияда "бұл деректерді адамға қайтаруға болады ма?" Сұрақ қойыңыз.
Қауіпсіз деректерді өңдеу қадамдары
- Анонимдеу/маска. Анықтау аймақтарын жою; Қажет болса, бүркеншік ат мәнін пайдаланыңыз.
- Минималды деректер (деректерді азайту). Тапсырмаға қажетті ең аз деректерді өңдеу; Қажет болған жағдайда тым көп деректерді алып жүрмеңіз.
- Оны мақсатпен шектеңіз. Деректерді тек жиналған мақсат үшін пайдаланыңыз; Несие үшін алынған деректерді маркетингке ауыстырмаңыз.
- Бекітілген және қауіпсіз көлік. Банктің келісім-шарт деректерін өңдеуді қамтамасыз ету құралдарын пайдалану; Деректердің қайда кетіп жатқаны белгісіз болса, тұтынушы деректерін жалпыға қолжетімді құралдарға енгізбеңіз.
- Аудит ізі. Қандай деректер, қандай мақсатта және қандай құрал қолданылғанын жазып алыңыз.
- Сақтау және кәдеге жарату. Деректерді қажетінен ұзағырақ сақтамаңыз; Жарамдылық мерзімі өткен заттарды саясатқа сәйкес тастаңыз.
Жасанды интеллект туралы заңнамамен жүктелген міндеттер
- Түсіндіру: реттелетін шешімдер (мысалы, несиелер) негізделген болуы керек; «Қара жәшік» шешімін тексеру мүмкін емес.
- Аудит ізі: Үлгі шығару, пайдаланылған деректер және соңғы шешім жазылуы керек; «Неге бұл шешім қабылданды?» деген сұрақ туындады. кейінірек жауап беру керек.
- Адамның бақылауы: маңызды шешімдер қабылдауға адамдар қатысуы керек; толық автоматтандырылған, бақылаусыз шешім қабылдау тетіктері реттеуге қайшы келуі мүмкін.
- Қарсылық білдіру және түзету құқығы: Тұтынушының шешімге қарсылық білдіру және өз деректерін түзетуді талап ету құқығы қорғалуы тиіс.
- Жауапкершілік тізбегі: Шешім үшін жауапты адам әрқашан анық — үлгі емес, құзыретті адам мен мекеме.
Назар аударыңыз: Құпиялықты бұзу немесе заңнаманы бұзу аудит айларында немесе тіпті жылдар өткеннен кейін анықталуы мүмкін және үлкен әкімшілік айыппұлдарға, беделді жоғалтуға және заңды жауапкершілікке әкелуі мүмкін. «Байқамады» - бұл кепілдік емес; Тіркеу және сәйкестік басынан белгіленеді.
Көшірілетін төрт үлгі
1) Анонимизацияны бақылау:
Жасанды интеллект құралына бермес бұрын келесі мәтінді тексеріңіз: ол адамды анықтауға мүмкіндік беретін қандай ақпаратты қамтиды (аты-жөні, TR ID, IBAN, телефон, мекенжай, сирек мүмкіндіктер тіркесімі)? Олардың барлығын тізіп, оларды қалай бүркемелеу керектігін ұсыныңыз. Мәтін: [деректер]
2) Деректерді бақылаудың мақсаты және ең азы:
Бұл тапсырма үшін ең аз деректер жинағы қандай? Төмендегі өрістердің қайсысы тапсырма үшін қажет емес және оларды жою керек? Теріс пайдалану қаупі бар аймақтарды белгілеңіз. Тапсырма: [сипаттама] Өрістер: [тізім]
3) Аудиторлық тексеру жазбасының жобасы:
Сіздің рөліңіз: аудит туралы жазбаны дайындайтын көмекші. Келесі ақпаратпен ұқыпты транзакция жазбасын жасаңыз: қандай деректер (анонимді), қандай мақсат, қай тасымалдаушы, қай күн, кім жауапты. Жетіспейтін өрістерді «[толтырылады]» ретінде қалдырыңыз. Енгізу: [ақпарат]
4) Тұтынушы деректерін сұрауға жауап (KVKK құқықтары):
Тұтынушы KVKK аясында өз деректеріне қол жеткізуді/түзетуді сұрады. Құрметпен, түсінікті және құқықтарыңызды еске түсіретін жауаптың жобасын жасаңыз (қолжетімділік, түзету, қарсылық). Жаңа жеке деректерді қосу; Процесс қадамдарын түсіндіріңіз. Шенеунік тексереді.
Әлсіз шақыру / Күшті шақыру
Әлсіз шақыру:
Төмендегі тұтынушының толық аты-жөні, TR ID нөмірі және соңғы 6 айдағы шотынан үзінді көшірме қоса беріледі; Осыны талдап, маған профиль беріңіз. Тез бол.
Ол жеке куәлік деректерін рұқсатсыз бөліседі, деректерді азайтуды бұзады және тұтынушы құпияларын бұзады.
Күшті шақыру:
Сіздің рөліңіз: анонимді деректермен жұмыс істейтін талдау көмекшісі. Мен сізге тек анықталмаған, минималды деректерді беремін: 42 жаста, X сегменті, орташа айлық шығыс ауқымы [ауқым]. Жеке деректерді сұрау немесе жеке басын анықтау. Мен шығысты бекітілген процесте қолданамын және сақтаймын.
Strong prompt анонимді түрде және ең аз деректермен жұмыс істейді, жеке куәлікті алуға тыйым салады және аудит ізін қамтамасыз етеді.
үш шағын іс
1-жағдай - Дұрыс өңдеу. Аналитик тек анонимді, жинақталған деректермен 5000 тұтынушының мінез-құлық талдауын жүргізеді; Көлік құралына сәйкестендіру өрісі кірмейді, пайдаланылған көлік және мақсаты жазылады. Нәтиже бизнес құндылығын тудырады және ешқандай құпиялылық сызықтары қиылыспайды.
2-жағдай — Қайта сәйкестендіру қаупі. Команда кейбір тұтынушыларды жасы, көршілері және олар «анонимді» деректер жиынтығы деп санайтын сирек кәсіптің тіркесімі бойынша жеке анықтауға болатынын анықтайды. Деректер осы өрістерді (жас ауқымы, үлкен аймақ) жалпылау арқылы қайта анонимделген. «Анонимді» тегі сынақтан өтпей қауіпсіз болып саналмайды.
3-жағдай – Аудит ізі қалпына келеді. Несие туралы шешім жылдар өткен соң даулануы мүмкін. Банк аудит ізінен шешімнің қандай тексерілген деректерге негізделгенін, қандай негізде қабылданғанын және оны кім бекіткенін көрсетеді. Жазбаның арқасында шешімді қорғауға болады; Егер ізі болмаса, банк қиын жағдайда қалар еді.
Бұлт, үшінші тарап және деректер резиденті
AI құралдарының көпшілігі бұлтта жұмыс істейді және деректерді өз серверлерінде өңдейді. Бұл банктік қызметте сұрақтардың қосымша қабатын ашады: деректер қайда кетеді және оған кім қол жеткізе алады? Клиент деректерін құралға жіберу көбінесе бұл деректерді банк қабырғасынан тыс қабылдауды білдіреді. Сондықтан құралды таңдау техникалық шешім емес, сәйкестік шешімі болып табылады.
Қарастырылатын мәселелер:
- Деректерді өңдеу келісімшарты: Құрал провайдерімен деректердің қалай өңделетінін, сақталатынын және жойылатынын анықтайтын келісімшарт бар ма? «Тегін» және келісім-шартсыз құралдар банк деректері үшін жарамсыз.
- Жаттығуда пайдалану: Сіз енгізген деректер үлгіні оқытуда пайдаланылғанын білу; Егер пайдаланылса, тұтынушы құпиялары басқа жерлерге ағып кетуі мүмкін.
- Деректер резиденттігі: Деректер сақталатын ел KVKK және халықаралық тасымалдау ережелері тұрғысынан маңызды.
- Қол жеткізу және тіркеу: оған кім кіретіні жазылған ба?
Абайлаңыз: «Көлік қауіпсіз болып көрінеді» деген сөз кепілдік емес. Құралды банкте пайдаланбас бұрын, ол ақпараттық қауіпсіздік пен сәйкестікті растаудан өтуі керек. Тұтынушы деректерін мақұлданбаған құралға енгізу деректерді қайда кеткенін білмей-ақ беруді білдіреді.
Жалпы қателер
- Жеке куәлік деректерін рұқсатсыз бөлісу. Көлікке атыңызды, TR идентификаторын және IBAN-ды жасырмай кіру.
- «Анонимді» деп есептейміз. Қайта сәйкестендіру тестін орындамай деректерді қауіпсіз деп санау.
- Мақсаттың ауытқуы. Жиналған деректерді бір мақсатта басқа мақсатта пайдалану.
- Аудиторлық жолды айналып өту. Деректерді, мақсатты және құралдарды жазбау; кейін жауапкершілікке тартыла алмайды.
- Қара жәшік шешімі. Заңды деп ақтауға болмайтын автоматты шешімді қарастыру.
Кеңес: Құпиялылық пен сәйкестік «кедергі» емес, сенімнің негізі болып табылады. Клиент банкке сенеді, өйткені ол өз деректерінің қорғалғанын біледі. Бұл сенімге төте жол үшін тәуекел ету - ең қымбат қате.
Қысқаша
Клиент деректері KVKK аясындағы жеке деректер және Банк туралы заң аясындағы клиент құпиясы болып табылады; Ол екі есе қорғалған. Анонимизациялау (және қайта сәйкестендіруге қарсы сынау), ең аз деректер мен мақсатпен жұмыс істеу, тек бекітілген қауіпсіз құралдарды пайдалану, аудит ізін қалдыру. Заңнама түсініктілікті, адамның қадағалауын, қарсылық білдіру құқығын және жауапкершіліктің анық тізбегін талап етеді. Бір сөйлемде: Деректер – иесінің сенімі; Оны қорғау, есепке алу және есепке алу құзыретті тұлғаның міндеті.
Қолданбалы тапсырма
Тұтынушы деректерінің мәтінінің үлгісін жазыңыз (идентификатор өрістерімен) және 1 үлгімен анонимизацияны тексеруді орындаңыз; Қай аймақтарды маскировкалау керектігін анықтаңыз. Содан кейін тапсырманы анықтаңыз және 2-ші үлгімен ең аз деректер жинағын шығарып, қажет емес өрістерді жойыңыз. Соңында, әрбір транзакция үшін қандай ақпаратты сақтау керектігі көрсетілген 3-үлгімен аудит ізі жазбасының жобасын жасаңыз.
бақылау парағы
- [ ] Мен идентификатор өрістерін жасырып, оларды қайта сәйкестендіруге қарсы сынадым.
- [ ] Тапсырмаға қажетті ең аз деректерді ғана өңдедім.
- [ ] Мен деректерді оның мақсатымен шектелдім; Мен голдың сырғып кетуіне жол бермедім.
- [ ] Мен тек рұқсат етілген және қауіпсіз көліктерді жүргіздім.
- [ ] Мен деректерді, мақсатты, құралдарды және негізгі ақпаратты аудит ізіне жаздым.
- [ ] Мен шешімнің түсініктілігін және тапсырыс берушінің қарсылық білдіру құқығын ескердім.