Добивки:
- Способност да се анонимизираат клиентите и финансиските податоци во опсегот на KVKK, правилата за тајност на клиентите и банкарска доверливост и да се применуваат правила за безбедно возило и обработка на податоци
- Да се разберат обврските наметнати од банкарското законодавство (BRSA, MASAK, KVKK) за употреба на вештачка интелигенција и потребата за ревизија
- Способност да се разбере зошто објаснливоста на моделот, водење евиденција и ревизорска трага се задолжителни и да се одржува синџирот на одговорност
Во банкарството, податоците се злато - но тоа е исто така одговорност. Платата на клиентот, навиките за трошење, кредитната историја и трансакциите на сметката се високо чувствителни лични информации и законски заштитени. AI произведува моќни резултати кога работи со овие податоци; но истата моќност може да создаде сериозно нарушување со притискање на копче. Во оваа единица, ќе видиме како да ги заштитиме податоците за клиентите и финансиските податоци во рамките на опсегот на KVKK, правилата за тајност на клиентите и банкарска доверливост, обврските наметнати со банкарското законодавство (BRSA, MASAK, KVKK) за употреба на вештачка интелигенција и зошто објаснувањето на моделот и ревизорската патека се задолжителни. Основен принцип: податоците се сопственост на неговиот сопственик; Неговата заштита не е технички избор, туку законска и етичка обврска.
Двослојна заштита: KVKK и клиентска тајна
Податоците за клиентите се заштитени со две посебни рамки:
- KVKK (Закон за заштита на лични податоци): Секој податок што го прави лицето специфично/идентификувано се лични податоци. Потребна е правна основа (експлицитна согласност или легитимна причина) за обработка; Тоа треба да биде ограничено на целта, пропорционално и безбедно. Финансиските податоци се од особено значење.
- Тајна на клиентите (Закон за банкарство): Секоја информација што банката ја дознава за нејзиниот клиент е тајна и не може да се сподели без овластување. Оваа обврска го обврзува и работникот во банката.
Поставувањето податоци за клиент во неодобрена алатка за вештачка интелигенција може да ги прекрши двете рамки истовремено.
Тип на податоци
заштита
ризично однесување
Име, TR, IBAN
Лични податоци + тајна
Влегување во возилото без анонимизација
извод од сметката
Лични податоци + тајна
Работење во неовластено возило
Кредитен резултат/историја
Лични податоци + тајна
споделување без цел
Анонимни податоци за сегментот
низок ризик
(ризик ако идентитетот може да се врати)
Совет: Не е доволно да се каже „Јас анонимизирав“; Податоците мора да бидат вистински деидентификувани. Дури и мал број карактеристики (возраст + соседство + занимање) можат да идентификуваат личност. Во анонимизација, "дали овие податоци може да се вратат на лицето?" Поставете го прашањето.
Безбедни чекори за обработка на податоци
- Анонимизирај/маскирај. Отстранете ги областите за идентификување; Користете ја вредноста на псевдонимот доколку е потребно.
- Минимум податоци (минимизирање на податоците). Обработете ги минималните податоци потребни за задачата; Не носете премногу податоци само во случај да ви требаат.
- Ограничете го со цел. Користете податоци само за целта за која се собрани; Не префрлајте ги податоците добиени за кредит на маркетинг.
- Одобрено и безбедно возило. Користете ги договорните алатки на банката за гаранција за обработка на податоци; Не внесувајте податоци за клиентите во јавни алатки каде што не е јасно каде одат податоците.
- Ревизорска патека. Запишете кои податоци, за каква цел и која алатка е користена.
- Складирање и отстранување. Не чувајте податоци подолго отколку што е потребно; Фрлете го истечен според политиката.
Обврски наметнати со законската регулатива за вештачка интелигенција
- Објаснување: Регулираните одлуки (како што се заемите) мора да бидат оправдани; Одлуката за „црната кутија“ не може да биде предмет на ревизија.
- Ревизорска патека: Излезот од моделот, користените податоци и конечната одлука треба да се евидентираат; Прашањето „зошто е донесена оваа одлука? треба да се одговори подоцна.
- Човечки надзор: луѓето мора да бидат вклучени во важни одлуки; целосно автоматизирани, ненадгледувани механизми за донесување одлуки може да бидат во конфликт со регулативата.
- Право на приговор и исправка: Мора да се заштити правото на клиентот да приговори на одлуката и да бара корекција на неговите податоци.
- Синџир на одговорност: Лицето одговорно за одлуката е секогаш јасно - не моделот, туку надлежното лице и институција.
Внимание: Прекршување на доверливоста или прекршување на законодавството може да се открие со ревизија месеци или дури години подоцна и може да резултира со високи административни казни, губење на угледот и законска одговорност. „Не забележано“ не е гаранција; Регистрацијата и усогласеноста се воспоставени од самиот почеток.
Четири шаблони за копирање
1) Контрола на анонимизација:
Проверете го следниов текст пред да го дадете на алатка за вештачка интелигенција: какви информации содржи тој што го прават лицето да се идентификува (име, TR ID, IBAN, телефон, адреса, комбинација на ретки карактеристики)? Наведете ги сите и предложете како да ги маскирате. Текст: [податоци]
2) Цел и минимална контрола на податоци:
Која е минималната база на податоци навистина потребна за оваа задача? Кои од следните полиња се непотребни за задачата и треба да се отстранат? Обележете ги областите изложени на ризик од злоупотреба. Задача: [опис] Полиња: [листа]
3) Нацрт запис за ревизорска трага:
Вашата улога: асистент кој подготвува записник за ревизорска патека. Направете уреден запис за трансакции со следните информации: кои податоци (анонимни), која цел, кој медиум, кој датум, кој е одговорен. Оставете ги полињата што недостасуваат како „[се пополнува]“. Влез: [информации]
4) Одговор на барање за податоци од клиенти (права на KVKK):
Клиент побара пристап/корекција на неговите податоци во рамките на KVKK. Нацртајте одговор кој е со почит, јасен и ве потсетува на вашите права (пристап, исправка, приговор). Додавање нови лични податоци; Објаснете ги чекорите на процесот. Службеникот ќе провери.
Слаб промпт / Силен промпт
Слаба навестување:
Следното полно име на клиентот, TR ID број и извод на сметката за последните 6 месеци се прикачени; Анализирај го ова и дај ми профил. Бидете брзи.
Ги споделува податоците за идентитетот без одобрение, го нарушува минимизирањето на податоците и ги нарушува тајните на клиентите.
Моќен потсетник:
Вашата улога: асистент за анализа што работи со анонимни податоци. Ви давам само деидентификувани, минимални податоци: стари 42 години, X сегмент, просечен месечен опсег на трошење [опсег]. Барање лични податоци или наведување идентитет. Ќе го користам и зачувам излезот во одобрениот процес.
Strong prompt работи анонимно и со минимални податоци, забранува екстракција на идентитет и обезбедува ревизорска трага.
три мини футроли
Случај 1 - Правилна обработка. Аналитичарот спроведува анализа на однесувањето на 5.000 клиенти со само анонимни, збирни податоци; Ниту едно поле за идентификација не влегува во возилото, се евидентира користеното возило и намената. Резултатот произведува деловна вредност и не се преминуваат линиите за доверливост.
Случај 2 - Ризик од повторна идентификација. Тим открива дека некои клиенти може да се идентификуваат поединечно со комбинација на возраст, соседство и ретка професија во она што тие мислеле дека е „анонимен“ збир на податоци. Податоците повторно се анонимизираат со генерализирање на овие полиња (возрасен опсег, голем регион). Ознаката „Анонимни“ не се смета за безбедна без да биде тестирана.
Случај 3 - Ревизорската трага се обновува. Одлуката за заем може да биде оспорена години подоцна. Банката од ревизорската патека покажува врз кои проверени податоци е донесена одлуката, врз која основа е донесена и кој ја одобрил. Благодарение на записникот, одлуката може да се брани; Ако немаше трага, банката ќе беше во тешка ситуација.
Облак, трета страна и престој на податоци
Повеќето алатки за вештачка интелигенција работат во облакот и обработуваат податоци на нивните сопствени сервери. Ова отвора дополнителен слој на прашања во банкарството: каде одат податоците и кој може да им пристапи таму? Испраќањето податоци за клиентите до алатка често значи изнесување на тие податоци надвор од ѕидовите на банката. Затоа, изборот на алатка не е техничка одлука, туку одлука за усогласеност.
Точки што треба да се земат предвид:
- Договор за обработка на податоци: Дали постои договор со давателот на алатката што дефинира како податоците ќе се обработуваат, складираат и бришат? Алатките „Бесплатни“ и без договор не се подобни за банкарски податоци.
- Употреба во обуката: Знајте дали податоците што ги внесовте се користат за обука на моделот; Доколку се користи, тајните на клиентите може да протечат на други места.
- Резиденција на податоци: Земјата во која се чуваат податоците е важна во однос на KVKK и меѓународните правила за пренос.
- Пристап и евидентирање: Дали е забележано кој пристапува до него?
Внимание: „Возилото изгледа безбедно“ не е гаранција. Пред да може да се користи алатка во банката, таа мора да помине одобрение за безбедност на информации и усогласеност. Внесувањето податоци за клиентите во неодобрена алатка значи да ги дадете податоците без да знаете каде одат.
Вообичаени грешки
- Споделување податоци за идентитетот без одобрение. Влегување во возилото без анонимизирање на вашето име, TR ID и IBAN.
- Под претпоставка дека е „анонимен“. Сметаат дека податоците се безбедни без да се изврши тестот за повторна идентификација.
- Лебдат на цел. Користење на податоците собрани за една цел за друга цел.
- Заобиколувајќи ја ревизорската патека. Не евидентирање податоци, цел и средства; неможејќи подоцна да одговараат.
- Одлука за црната кутија. Сметајќи за автоматска одлука која не може да се оправда како легитимна.
Совет: Доверливоста и усогласеноста не се „бариера“, туку основа на довербата. Клиентот има доверба во банката бидејќи знае дека неговите податоци се заштитени. Да се ризикува оваа доверба за кратенка е најскапата грешка.
Сумирано
Податоците за клиентите се и лични податоци во опсегот на КВКК и тајна на клиентите во опсегот на Законот за банките; Тоа е двојно заштитено. Анонимизирајте (и тестирајте против повторна идентификација), работете со минимални податоци и цел, користете само одобрени безбедни алатки, оставете ревизорска трага. Законодавството бара објаснување, човечки надзор, право на приговор и јасен синџир на одговорност. Во една реченица: Податоците се доверба на сопственикот; Одговорност на компетентно лице е да го заштити, евидентира и да даде сметка за тоа.
Задача за апликација
Напишете примерок од текст на податоци за клиентите (со полиња за ID) и извршете проверка на анонимизација со шаблон 1; Определете кои области да ги маскирате. Потоа дефинирајте задача и извадете го минималниот сет на податоци со вториот шаблон и отстранете ги непотребните полиња. Конечно, изгответе нацрт-запис за ревизорска патека со третиот образец, наведувајќи кои информации треба да се чуваат за секоја трансакција.
листа за проверка
- [ ] Ги анонимизирав полињата за ID и ги тестирав против повторна идентификација.
- [ ] Ги обработив само минималните податоци потребни за задачата.
- [ ] Ги користев податоците ограничени на нивната цел; Не дозволив голот да се лизне.
- [ ] Имам возено само одобрени и безбедни возила.
- [ ] Ги запишав податоците, целта, средствата и принципот во ревизорската патека.
- [ ] Ја зедов предвид објаснувањето на одлуката и правото на приговор на клиентот.