Единицы
1. Введение в искусственный интеллект в банковском деле: роли, границы, проверка и этика 2. Оценка кредитного риска и поддержка скоринга: проверка проекта AI 3. Обнаружение мошенничества: управление аномалиями, предупреждениями и ложными тревогами 4. Сегментация и персонализация клиентов: в пределах этических границ 5. Чат-бот и служба поддержки клиентов: безопасная автоматизация и точки передачи 6. Соблюдение требований, AML и KYC: знай своего клиента и искусственный интеллект для борьбы с отмыванием денег 7. Автоматизация отчетов и документов: безопасный путь от черновика до утверждения 8. Финансовый анализ и поддержка принятия решений: интерпретация цифр 9. Предрассудки, справедливость и дискриминация: «слепые пятна» модели 10. Конфиденциальность данных, KVKK, тайна клиентов и законодательство 11. Сквозной рабочий процесс, управление моделью и самоаудит
Единица 10 / 11

Конфиденциальность данных, KVKK, тайна клиентов и законодательство

Прибыль:

  • Возможность анонимизировать клиентские и финансовые данные в рамках правил KVKK, клиентской тайны и банковской конфиденциальности, а также применять правила безопасности транспортных средств и обработки данных.
  • Понять обязательства, налагаемые банковским законодательством (BRSA, MASAK, KVKK) по использованию искусственного интеллекта и необходимости проверяемости.
  • Способность понимать, почему объяснимость модели, ведение записей и контрольный журнал являются обязательными, и поддерживать цепочку ответственности.

В банковском деле данные — это золото, но это также и ответственность. Зарплата клиента, его покупательские привычки, кредитная история и операции по счету являются конфиденциальной личной информацией и защищены законом. ИИ дает мощные результаты при работе с этими данными; но та же самая сила может создать серьезное нарушение одним нажатием кнопки. В этом модуле мы увидим, как защитить клиентские и финансовые данные в рамках KVKK, правила тайны клиентов и банковской конфиденциальности, обязательства, налагаемые банковским законодательством (BRSA, MASAK, KVKK) на использование искусственного интеллекта, а также почему объяснимость модели и контрольный журнал являются обязательными. Основной принцип: данные являются собственностью их владельца; Его защита — это не технический выбор, а юридическое и этическое обязательство.

Двухуровневая защита: КВКК и секрет клиента

Данные клиента защищены двумя отдельными системами:

  • КВКК (Закон о защите персональных данных): Любые данные, которые делают человека конкретным/идентифицируемым, являются персональными данными. Для обработки требуется юридическое основание (явное согласие или законная причина); Оно должно быть ограничено целью, соразмерно и безопасно. Финансовые данные имеют особое значение.
  • Тайна клиента (Закон о банковской деятельности): Любая информация, которую банк узнает о своем клиенте, является секретом и не может быть разглашена без разрешения. Эта обязанность также связывает работника банка.

Загрузка данных о клиентах в неутвержденный инструмент искусственного интеллекта может привести к нарушению обеих инфраструктур одновременно.

Тип данных

защита

рискованное поведение

Имя, ТР, IBAN

Персональные данные + секрет

Вход в транспортное средство без анонимизации

выписка со счета

Персональные данные + секрет

Эксплуатация на несанкционированном транспортном средстве

Кредитный рейтинг/история

Персональные данные + секрет

делиться без цели

Данные анонимного сегмента

низкий риск

(риск, если личность можно восстановить)

Совет: недостаточно сказать «Я анонимизировал»; Данные должны быть действительно обезличены. Даже небольшое количество характеристик (возраст+район+род занятий) позволяют идентифицировать человека. В анонимизации «можно ли вернуть эти данные человеку?» Задайте вопрос.

Шаги безопасной обработки данных

  1. Анонимизировать/замаскировать. Удалить идентифицирующие области; При необходимости используйте значение псевдонима.
  2. Минимум данных (минимизация данных). Обработать минимум данных, необходимых для выполнения задачи; Не носите с собой слишком много данных на тот случай, если они вам понадобятся.
  3. Ограничьте это целенаправленно. Использовать данные только для той цели, для которой они были собраны; Не перекладывайте полученные за кредит данные на маркетинг.
  4. Проверенный и безопасный автомобиль. Использовать договорные инструменты обеспечения обработки данных банка; Не вводите данные о клиентах в общедоступные инструменты, если неясно, куда они поступают.
  5. Аудиторский след. Запишите, какие данные, с какой целью и какой инструмент использовались.
  6. Хранение и утилизация. Не храните данные дольше, чем необходимо; Утилизируйте просроченные продукты в соответствии с правилами.

Обязательства, налагаемые законодательством об искусственном интеллекте

  • Объяснимость: Регулируемые решения (например, кредиты) должны быть обоснованными; Решение «черного ящика» не может быть проверено.
  • Аудиторский след: выходные данные модели, использованные данные и окончательное решение должны быть записаны; Вопрос «почему было принято такое решение?» ответ придется дать позже.
  • Человеческий надзор: Люди должны участвовать в принятии важных решений; полностью автоматизированные, неконтролируемые механизмы принятия решений могут противоречить регулированию.
  • Право на возражение и исправление: право клиента возражать против решения и требовать исправления своих данных должно быть защищено.
  • Цепочка ответственности: всегда четко определен человек, ответственный за решение — не модель, а компетентное лицо и учреждение.
Внимание: нарушение конфиденциальности или законодательства может быть выявлено в ходе проверки через несколько месяцев или даже лет и может повлечь за собой крупные административные штрафы, потерю репутации и юридическую ответственность. «Не замечено» не является гарантией; Регистрация и соответствие установлены с самого начала.

Четыре копируемых шаблона

1) Контроль анонимизации:

Прежде чем передать его в инструмент искусственного интеллекта, проверьте следующий текст: какую информацию он содержит, позволяющую идентифицировать человека (имя, TR ID, IBAN, телефон, адрес, редкая комбинация функций)? Перечислите их все и предложите, как их замаскировать. Текст: [данные]

2) Цель и минимальный контроль данных:

Какой минимальный набор данных действительно необходим для этой задачи? Какие из следующих полей являются ненужными для задачи и их следует удалить? Отметьте места, подверженные риску неправильного использования. Задача: [описание] Поля: [список]

3) Проект протокола аудита:

Ваша роль: помощник, который готовит протокол аудита. Создайте аккуратную запись транзакции со следующей информацией: какие данные (анонимные), какая цель, какой носитель, какая дата, кто несет ответственность. Недостающие поля оставьте как «[заполнить]». Ввод: [информация]

4) Ответ на запрос данных клиента (права КВКК):

Клиент запросил доступ/исправление своих данных в рамках KVKK. Составьте уважительный, ясный ответ, напоминающий вам о ваших правах (доступ, исправление, возражение). Добавление новых персональных данных; Объясните этапы процесса. Чиновник проверит.

Слабая подсказка / Сильная подсказка

Слабая подсказка:

Прилагаются полное имя, идентификационный номер TR и выписка со счета за последние 6 месяцев; Проанализируйте это и дайте мне профиль. Будьте быстры.

Он передает идентификационные данные без разрешения, нарушает правила минимизации данных и нарушает секреты клиентов.

Мощная подсказка:

Ваша роль: помощник аналитика, работающий с анонимными данными. Привожу только обезличенные, минимальные данные: 42 года, Х-сегмент, среднемесячный диапазон расходов [диапазон]. Запрос личных данных или установление личности. Я буду использовать и сохранять результаты в утвержденном процессе.

Строгая подсказка работает анонимно и с минимальным объемом данных, запрещает извлечение идентификационных данных и обеспечивает контрольный журнал.

три мини-кейса

Случай 1 — Правильная обработка. Аналитик проводит поведенческий анализ 5000 клиентов, используя только анонимные агрегированные данные; Никакое идентификационное поле не вводится в транспортное средство, записывается используемое транспортное средство и его назначение. Результат создает ценность для бизнеса, и границы конфиденциальности не пересекаются.

Случай 2 — Риск повторной идентификации. Команда обнаружила, что некоторых клиентов можно идентифицировать индивидуально по сочетанию возраста, района проживания и редкой профессии в том, что они считали «анонимным» набором данных. Данные повторно анонимизируются путем обобщения этих полей (возрастной диапазон, большой регион). Тег «Анонимный» не считается безопасным без проверки.

Случай 3 — Контрольный журнал восстанавливается. Решение о кредите может быть оспорено спустя годы. Банк показывает из аудиторского следа, на каких проверенных данных было основано решение, на каких основаниях оно было принято и кто его утвердил. Благодаря протоколу решение можно отстоять; Если бы следов не было, банк оказался бы в сложной ситуации.

Облако, третье лицо и местонахождение данных

Большинство инструментов искусственного интеллекта работают в облаке и обрабатывают данные на собственных серверах. Это открывает дополнительный пласт вопросов в банковской сфере: куда идут данные и кто может получить к ним там доступ? Отправка данных о клиентах в инструмент часто означает вынос этих данных за стены банка. Поэтому выбор инструмента — это не техническое решение, а решение о соответствии.

Моменты, которые следует учитывать:

  • Контракт на обработку данных: существует ли договор с поставщиком инструмента, определяющий, как данные будут обрабатываться, храниться и удаляться? «Бесплатные» и бесконтрактные инструменты не подходят для банковских данных.
  • Использование в обучении. Узнайте, используются ли введенные вами данные при обучении модели; В случае использования секреты клиентов могут стать доступными в другие места.
  • Резиденция данных. Страна, в которой хранятся данные, важна как с точки зрения KVKK, так и с точки зрения правил международной передачи.
  • Доступ и регистрация: Записано ли, кто имеет к нему доступ?
Внимание: фраза «Автомобиль выглядит безопасным» не является гарантией. Прежде чем инструмент можно будет использовать в банке, он должен пройти одобрение информационной безопасности и соответствия требованиям. Ввод данных о клиентах в неутвержденный инструмент означает передачу данных, не зная, куда они идут.

Распространенные ошибки

  • Передача идентификационных данных без разрешения. Вход в транспортное средство без анонимизации вашего имени, TR ID и IBAN.
  • Предполагая «анонимный». Считать данные безопасными без проведения теста повторной идентификации.
  • Целевой дрейф. Использование данных, собранных для одной цели, для другой цели.
  • Обход контрольного журнала. Нефиксация данных, целей и средств; невозможность впоследствии привлечь к ответственности.
  • Решение «черного ящика». Считать автоматическим решением, которое не может быть оправдано как законное.
Совет: Конфиденциальность и соблюдение требований — это не «барьер», а основа доверия. Клиент доверяет банку, потому что знает, что его данные защищены. Рискнуть этим доверием ради короткого пути — самая дорогая ошибка.

В итоге

Данные клиента – это как персональные данные в рамках KVKK, так и тайна клиента в рамках Закона о банках; Он защищен вдвойне. Анонимизируйте (и тестируйте на возможность повторной идентификации), работайте с минимальными данными и целями, используйте только одобренные безопасные инструменты, оставляйте контрольный след. Законодательство требует объяснимости, человеческого контроля, права на возражение и четкой цепочки ответственности. В одном предложении: Данные — это доверие владельца; Ответственность за ее защиту, регистрацию и учет лежит на компетентном лице.

Задача приложения

Напишите образец текста данных о клиенте (с полями идентификатора) и выполните проверку анонимности с помощью шаблона 1; Определите, какие области нужно замаскировать. Затем определите задачу, извлеките минимальный набор данных с помощью второго шаблона и удалите ненужные поля. Наконец, создайте черновой вариант записи журнала аудита с использованием третьего шаблона, в котором будет указано, какую информацию следует хранить для каждой транзакции.

контрольный список

  • [ ] Я анонимизировал поля идентификатора и проверил их на предмет повторной идентификации.
  • [ ] Я обработал только минимум данных, необходимый для выполнения задачи.
  • [ ] Я использовал данные ограниченно по назначению; Я не упустил цель.
  • [ ] Я езжу только на одобренных и безопасных транспортных средствах.
  • [ ] Я записал данные, цель, средства и принципала в контрольный журнал.
  • [ ] Я принял во внимание объяснимость решения и право клиента на возражение.