Автоматизация отчётов по персональным данным через интеграцию 7-ми банковских систем

Реализовали для крупного банка централизованный механизм ответов клиентам об обработке их персональных данных. За 7 месяцев интегрировали 7 систем, что сократило время формирования отчёта об обработке персональных данных с нескольких дней до 5 минут и гарантировало соответствие требованиям Закона Республики Беларусь №99-З “О защите персональных данных” (Закон).

Заказчик

Крупный банк Республики Беларусь с разветвлённой филиальной сетью. Задачей было автоматизировать процесс предоставления информации субъектам персональных данных (ПД) по их запросам в соответствии с Законом. А также устранить многочасовой ручной сбор данных из множества систем.

Срок реализации проекта: 7-9 месяцев (поэтапное внедрение от анализа до промышленной эксплуатации).

Проблема

Процессы банка предполагали множество каналов взаимодействия с клиентом: оформление кредитов и карт, онлайн-банкинг, контакт-центр, отделения. Информация о клиенте и основаниях обработки его ПД поступала и сохранялась в различных информационных системах (кредитное ядро, CRM, СДБО, платежи, скоринг и др.).

Сбор данных для ответа субъекту ПД требовал ручного запроса в каждую из систем, что создавало ключевые риски:

  • Длительные сроки подготовки. Формирование ответа занимало несколько рабочих дней, что создавало риски срыва внутренних стандартов обслуживания и снижения качества клиентского сервиса.
  • Риск неполноты данных. Информация о клиенте размещалась в разных системах. Существовал риск предоставить неполную информацию, так как легко было пропустить или не обнаружить данные в одной из многочисленных систем.
  • Высокая нагрузка на сотрудников. Специалисты тратили время на технический сбор вместо анализа и контроля.
  • Сложность аудита и контроля. Отсутствие единого представления об операциях с ПД делало процесс внутреннего аудита крайне трудоёмким, а подготовку к проверкам контролирующих органов — длительной и ресурсозатратной задачей, требующей ручного сбора информации из множества источников.
Решение

В качестве решения мы предложили реализовать принцип “Единой точки формирования отчёта” — систему, которая по запросу автоматически собирает все данные об обработке ПД клиента из разрозненных источников и формирует готовый документ “Сведения об обработке персональных данных”.

Ключевым этапом стала консолидация данных из всех источников, что потребовало работы как с уже существующими потоками в корпоративном хранилище данных (КХД), так и с настройкой новых интеграций для систем, данные которых не были в нём централизованы. Самая сложная часть работы — безопасное подключение и консолидация данных из 7-ми различных банковских систем. Для каждой системы был выбран оптимальный способ интеграции — от использования API и корпоративного хранилища данных до безопасного файлового обмена с унаследованными системами, не поддерживающими современные интерфейсы.

Основная трудность заключалась в том, что во многих системах не было явно выделенных полей “основание обработки”. Тип договора (например, “кредитный договор №123”) или код операции (“заявка на карту”) сами по себе не являются юридическими основаниями.

Решение: В большинстве систем юридические основания обработки хранились неявно, в виде типов договоров или кодов операций. Мы разработали логику, которая автоматически определяет корректное основание обработки на основе этих технических данных.

Результат

Автоматизация процесса позволила получить следующие измеримые результаты, которые напрямую решают обозначенные ранее проблемы:

  • Нарушение сроков исключено. Время формирования полного отчёта сократилось с нескольких рабочих дней до 5 минут.
  • Риск неполноты информации минимизирован. Для формирования отчёта теперь используются данные из 7-ми ключевых банковских систем (вместо ручного запроса в каждую).
  • Устранён ручной сбор данных. Процесс подготовки отчёта полностью автоматизирован.

Бизнес-выгоды для клиента:

  • Снижение операционных и правовых рисков. Банк гарантированно укладывается в любые внутренние сроки и формирует полные, юридически корректные ответы, что устраняет риски претензий и санкций.
  • Создан фундамент для дальнейшего развития. Построенная интеграционная платформа готова к переходу на проактивную систему управления персональными данными (PDM).

 

Почему следующим шагом должен стать полноценный модуль PDM?

Выполненный проект решил задачу пассивного реагирования на запросы. Следующая ступень — проактивное управление жизненным циклом данных для упреждающего снижения рисков.

Что даст внедрение PDM на этом готовом интеграционном фундаменте:

  • Автоматический контроль сроков действия согласий и хранения данных. Система будет не только отслеживать истечение срока действия согласия субъекта или предельного срока хранения ПД, но и запускать заданные процессы — уведомлять ответственных, блокировать обработку данных или инициировать их удаление, не дожидаясь ручного вмешательства.
  • Гарантированная синхронизация отзывов согласий. Централизованная фиксация отзыва согласия автоматически доводит этот факт до всех систем-источников, обеспечивая гарантированное исполнение требования субъекта ПД и формируя прозрачный аудит-трейл.
  • Единые справочники. Один источник истины для оснований, целей и видов ПД во всех продуктах банка.
  • Расширенная отчётность для DPO. Реестры и отчёты для любых внутренних и регуляторных проверок.

Это решение актуально для вас, если:

В вашей компании более 50-80 сотрудников.
Вне зависимости от числа сотрудников вы собираете ПД у клиентов (сайт, покупатели и др.).
Вы тратите более 30 минут на подготовку ответа субъекту ПД.
Ваши данные находятся в 3-ёх и более различных системах.
Вы хотите исключить человеческий фактор и подготовиться к проверкам Национального центра защиты персональных данных.

Срок реализации проекта: 7-9 месяцев

Не нашли то, что искали?
Связаться с нами