AI KYB Merchant ScreeningDPIA Risk Register
Prototype engines onlineResidency: Indonesia profile+ New Screening
KSI
High-risk processing assessment

DPIA Risk Register

Illustrative DPIA risk register for the KYB architecture. Risk scores use Likelihood × Impact (1–5). Residual values are targets after mitigation and require control testing before acceptance.

IDRisk scenarioAreaLIInherentPrimary mitigationResidualLevel
D01Incorrect OCR extraction causes wrong identity/business recordDocument AI3412Field confidence, cross-document match, HITL6Medium
D02Tampered document not detectedDocument AI3515Attack-class testing, secondary checks, manual review8Medium
D03Authentic document falsely flagged as tamperedDocument AI3412Calibrated threshold, reviewer override, evidence view6Medium
D04Raw legal document breachDocument storage3515Private store, encryption, RBAC/PAM, short retention6Medium
D05Biometric-like image features reused outside purposeVision2510Purpose restriction, no training, isolated processing4Low
D06Website crawler collects unnecessary personal dataWebsite4312Selector/minimization policy, masking, evidence-only retention4Low
D07Website ToS / robots policy violationWebsite3412Connector policy gate and legal approval4Low
D08Website LOB misclassification harms merchantWebsite3412Explainability, confidence, appeal/EDD, benchmark6Medium
D09Prohibited-category false positiveWebsite3515High threshold, corroboration, manual decision6Medium
D10Stale WHOIS/domain data drives wrong riskWebsite339Freshness TTL, timestamp, re-query3Low
D11Wrong Google Business profile matchedGoogle Review3412Entity match using name/address/domain/phone5Medium
D12Negative review sentiment over-weightedGoogle Review3412Weight caps, themes + evidence, human context5Medium
D13Reviewer personal data collected excessivelyGoogle Review339Pseudonymization/minimization3Low
D14Fake-review model falsely labels genuine reviewsGoogle Review339Signal-only use, calibrated thresholds4Low
D15Adverse-media hit matched to wrong person/companyAdverse Media4520Entity resolution, disambiguators, mandatory review8Medium
D16Allegation treated as proven factAdverse Media3515Status taxonomy, source/date context, reviewer guidance6Medium
D17Duplicate/syndicated articles inflate riskAdverse Media4312Deduplication and event clustering4Low
D18Criminal/court data overprocessedAdverse/EDD3515Restricted purpose/access, minimization, strict retention6Medium
D19PEP/sanctions false positive due to common nameScreening4520Strong identifiers, threshold bands, analyst disposition8Medium
D20Domestic list not refreshed promptlyScreening2510Update monitoring, source timestamp, fail-safe alerts5Medium
D21Social media monitoring becomes open-ended surveillanceSocial3515Business-only scope, time window, approved accounts5Medium
D22Sensitive traits inferred from social contentSocial2510Prohibited-inference policy, model/output filtering4Low
D23Wrong social account matched to merchantSocial3412Account entity verification and threshold5Medium
D24Sensitive uploaded image exposed to external vendorSafe Search3515Private runtime, no raw logging, DPA/security review5Medium
D25Image safe-search false positive blocks legitimate uploadSafe Search339Threshold tuning, retry/manual upload review3Low
D26Cross-source profiling exceeds original purposeDecisioning3515Purpose mapping, ROPA, data-flow governance6Medium
D27Black-box risk score cannot be explainedDecisioning3515Reason codes, module separability, evidence lineage5Medium
D28Automated decline without human reviewDecisioning3515Human-accountability gate / override workflow4Low
D29Model bias / language error disproportionately affects casesAI Models3412Slice testing, drift monitoring, reviewer escalation6Medium
D30Model drift degrades accuracy silentlyAI Models3412Monitoring, benchmark reruns, change control5Medium
D31Vendor reuses case data for model trainingThird Party2510Contract prohibition, technical settings, audit right4Low
D32Offshore processing occurs without required reviewThird Party3515Cross-border gate, routing controls, subprocessor inventory5Medium
D33Excessive retention increases breach/rights riskData Lifecycle4416Data-class retention, deletion jobs, audit metrics6Medium
D34Deletion fails in cache/index/backupData Lifecycle3412Deletion propagation test and tombstone tracking5Medium
D35Correction request does not propagate to risk scoreRights3515Invalidate stale findings, re-run decision, audit5Medium
D36Audit logs leak sensitive contentAudit/Security3412Structured logs, masking, access controls, no raw payload4Low

Mandatory pre-go-live DPIA closure

Production approval should require evidence that high-impact identity matching, automated scoring, sensitive/criminal-data handling, cross-source profiling, large-scale monitoring and new AI technology controls are implemented and residual risks are formally accepted.