Hollandi AP ja Uberi trahv
Augustis 2024 trahvis Hollandi AP Uber 290 miljoni euroga. Uber saatis ELi juhtide andmed USA serveritesse ilma seadusliku aluseta. Need andmed sisaldasid taksoliitumisi, kriminaalkontrolle, meditsiiniandmeid ja soidulogisid.
Uber viis andmed ule parast seda, kui Schrems II lopetas EL-USA privaatsuskilbi juulis 2020. Neid edastusi hoiti kaimais kaks aastat. Puudusid standardsed lepingulised klauslid. Puudus mis tahes artikli 46 vahend.
See trahv on ELis suurim andmeedastuse rikkumise eest. See on kolmas koigi aegade koigi GDPR trahvide seas. Edastuse rikkumised kannavad nuud tohutu kulud. Mitte ainult rikkumised.
Vaadake meie GDPR vastavusjuhendit kiireks ulevaateks.
AP taitimise prioriteetsed valdkonnad
Hollandi AP sai 2023. aastal ule 21 400 kaebuse. See keskendub kolmele valdkonnale.
Prioriteet 1 -- Tootajate jalgimine (43% juhtumitest): Paljud Hollandi ettevotted on saanud AP trahve tootajate jalgimise eest. Varjatud kaamerad, massilised e-posti kontrollid ja GPS-jalgimine ilma teavituseta kaivitavad koik meetmed. Hollandi tooseadus lisab GDPR-ile taaiendavad reeglid.
Prioriteet 2 -- Piiriulesed edastused (31% juhtumitest): Parast Uberi trahvi ja uhist uurimist Iirimaa DPCga Cloudflare'i kohta (2023) suurendas AP edastuste jarelevalvet. Amsterdami tehnikasektor on siin suure riskiga. Pilveettevotted, fintechid ja kiirkasvavad idufirmad on koik ohu all.
Prioriteet 3 -- Turundus ja profileerimine (26% juhtumitest): See holmab kupsiste noussolekut, reklaamide suunamist ja otseturundust. AP suhtub legitiimsesse huvisse rangelt. See nouab kirjalikke teste koos selgete toidenditega.
Edastusreeglid parast Uberi juhtumit
Edastuse moiju hinnangud (TIA): EDPB nouab TIAd iga kolmandasse riiki toimuva edastuse jaoks. TIA peab naaitama, et sihtriik pakub samavarset kaitset ELi seadustega. AP utleb, et TIA peab vastama neljale kusimuksele:
- Millised on sihtriigi juurdepaasumine-seadused?
- Kui kaugele ulatub luureteenistuste haare?
- Milline on valitsuse taotluste ajalugu andmete importija suhtes?
- Milliseid oiguskaitsevahendeid saavad andmesubjektid kasutada?
Standardsed lepingulised klauslid -- ainuuksi ei piisa: SCC-d uksi ei rahulda artiklit 46. Kui TIA naaitab valitsuse juurdepaasumine-riski, on vajalikud lisakaitsemeetmed.
Lisatehnilised meetmed, mida AP aktsepteerib:
- Kruptimine, kus importijal puudub juurdepaasumine dekrupteerimisvoitmete
- Otseste ID-de eemaldamine enne edastust, et importija ei saaks andmeid isikuga seostada
- Andmete vahendamine enne edastust, eemaldades valjad, mida importija ei vaja
Offline toolauarakendus kaivitab kogu too teie seadmes. See ei saada andmeid valjaspoole. See korvaldab edastuse probleemi selle tegevuse puhul. Vaadake meie turvalisuse ja vastavuse ulevaatet.
Tootajate andmed ja Hollandi tooseadus
AP 43% fookus tootajate jalgimisel naaitab, kuidas GDPR ja Hollandi tooseadus kattuvad.
Hollandis asuvate organisatsioonide jaoks kehtivad kolm reeglit:
Toonoukogu heakskiit: Toonoukogu ettevottega peab enne mis tahes jalgimistoriista kasutuselevottu saama selle heakskiidu. See holmab AI toriistu, e-posti kontrolle ja kohalolekususteemid.
Eesmarkipaarasus: Jalgimine peab vastama deklareeritud eesmarkile. Varjatud jalgimine ei ole lubatud. Avatud jalgimine peab olema koige vahem pealetukiv voimalus.
Eesmargi piirang: Uhel eesmarkil kogutud personalitootlemisi ei saa kasutada teiseks. Vajalik on uus seaduslik alus.
Need reeglid nouavad kolme dokumenti: toonoukogu heakskiit, eesmargi kontroll ja kontrollid. Meie vastavuse kontrollnimekiri katab koiki kolme.
Hollandi isikuandmete tuvastamine
Hollandis kasutatavad isikuandmete toriistad peavad kasitlema kohalikke ID-formaate. Standardsed globaalsed toriistad jatavad need sageli markamata:
- BSN (Burger Service Nummer): 9-kohaline Hollandi rahvuslik ID -- nouab kontrollsumma valideerimist
- IBAN (NL eesliide): Hollandi IBAN oma valideerimisloogikaga
- Postiindeks (postcode): Formaat on 4 numbrit + tuhik + 2 tahte
- DigiD: Valitsuse digitaalne identiteedikood
- Tervishoiu numbrid: Patsiendi kirjete BGZ ja EP formaadid
Uldine toriist voib tabada IBANi, kuid jatta markamata BSN kontrollsumma voi postiindeksi formaadi. Testige BSN tuvastamist enne riiklike isikuandmete tootlemist. Arge eeldage katvust.
Sammud Hollandi organisatsioonide jaoks
1. Edastuse audit: Loetlege koik andmevood kolmandatesse riikidesse. Vaadake ule kehtivad SCC-d. Kaivitage TIA-d pohivoogude jaoks. Dokumenteerige lisatehnilised meetmed, kus TIA tuvastab riski.
2. Tootajate jalgimise ulevaatus: Loetlege koik jalgimistoriistad, sealhulgas AI. Kontrollige toonoukogu heakskiidu dokumenti. Kinnitage, et eesmargi kontrollid on kirjalikult olemas.
3. Isikuandmete katvuse kontroll: Testige BSN, postiindeksi ja IBANi tuvastamist teie isikuandmete toriistades. Testige tapsust Hollandi keeles kirjutatud dokumentidel.
4. Tehnikasektori kokkupuute hindamine: Idufirmad peaksid dokumenteerima valikud, mis vahendavad edastusriski -- ELi piirkonna pilv ja kohaliku tootlemise voimalused. Pilveettevotted EL-USA seadistustega peaksid dokumenteerima oma edastustoriistad ja TIA lahenemisviisi.
anonym.legal kasutab ELi-pohiseid Hetzneri andmekeskusi nullteadmiste lahendusega. Server ei nae kunagi teie lihttekstsisu. Serveri taiielik rikkumine annab ainult AES-256-GCM sifriteksti. Vajate kohapeal tootlemist? Toolauarakendus tootab taiielikult teie seadmes ilma valiste uhendusteta.
Allikad
- Hollandi AP: Autoriteit Persoonsgegevens ametlik sait -- VERIFIED-EXTERNAL
- Hollandi AP: Uberi taitimise otsus (august 2024) -- VERIFIED-EXTERNAL
- EDPB: Soovitused 01/2020 taaiendavate meetmete kohta -- VERIFIED-EXTERNAL