APD بلژیک: IAB، امور مالی و NIS2
مرجع حفاظت داده بلژیک جایگاه منحصربهفردی در اتحادیه اروپا دارد. این کشور میزبان دفاتر مرکزی اتحادیه اروپا و ناتو است. بیشتر از هر کشور اروپایی به جز لوکزامبورگ، بانکهای جهانی و نهادهای مالی در آن حضور دارند. این موضوع به Autorité de protection des données/Gegevensbeschermingsautoriteit (APD/GBA) نفوذ و اقتدار گستردهای میدهد.
حکم IAB Europe
در فوریه ۲۰۲۲، مرجع بلژیک علیه IAB Europe حکم صادر کرد. این پرونده درباره چارچوب شفافیت و رضایت (TCF) بود. TCF هر ساله حدود ۲۲۰ میلیارد یورو تبلیغات دیجیتال اتحادیه اروپا را هدایت میکند.
یافتههای مرجع: رشته رضایت TCF داده شخصی است. این رشته به شناسه شبهناشناس کاربر مرتبط است. IAB Europe بهعنوان کنترلکننده مشترک معرفی شد. این موضوع آن را مسئول نحوه استفاده ناشران و شرکتهای تبلیغاتی از آن دادهها کرد.
جریمه ۲۵۰,۰۰۰ یورویی ناچیز بود. اما تأثیر واقعی بسیار بزرگتر بود. مرجع یک طراحی مجدد کامل TCF را اجباری کرد. هر ناشر اروپایی که از ابزار رضایت استفاده میکند این تأثیر را احساس کرد. هر خریدار تبلیغات هم همینطور.
درسی که باید آموخت: فناوری کل یک بخش میتواند GDPR را نقض کند. فقط شرکتهای منفرد در معرض ریسک نیستند. کل زنجیره میتواند پاسخگو باشد. هیچ حلقهای در این زنجیره از بررسی دقیق در امان نیست.
بخش مالی: NIS2 و GDPR با هم
بلژیک میزبان مرجع بانکی اتحادیه اروپا، EIOPA و هاب جهانی SWIFT است. بانکها و بیمهگران آنجا باید هم از ماده ۳۲ GDPR و هم از ماده ۲۱ NIS2 پیروی کنند. این دو قانون زمینه مشترک زیادی دارند.
ماده ۲۱ NIS2 این قوانین را تعیین میکند:
- بررسی ریسک در حوزههای انسانی، فیزیکی و دیجیتال
- گزارشدهی حوادث ظرف ۲۴ ساعت
- برنامههای بازیابی کسبوکار
- بررسیهای امنیتی زنجیره تأمین
- رمزگذاری برای داده در حال انتقال و در حالت استراحت
- کنترلهای دسترسی چندعاملی
ماده ۳۲ GDPR این قوانین را تعیین میکند:
- پوشاندن و رمزگذاری سوابق شخصی
- توانایی بازیابی دسترسی پس از حادثه
- آزمایش منظم کنترلهای امنیتی
- حفاظتهای فنی مبتنی بر ریسک
این کنترلها در هر دو قانون ظاهر میشوند: رمزگذاری، کنترل دسترسی، پاسخ به حادثه و بررسیهای زنجیره تأمین. برنامههای قوی ماده ۳۲ GDPR اکثر نیازهای ماده ۲۱ NIS2 را هم برآورده میکنند. یک مجموعه کنترلهای یکپارچه کارآمدترین مسیر است. برای بررسی کامل هر دو قانون، راهنمای انطباق GDPR را ببینید.
اجرا در سال ۲۰۲۴: موضوعات کلیدی
مرجع بلژیک در سال ۲۰۲۴ تعداد ۸۲ تصمیم صادر کرد. پروندههای بخش مالی ۵۶٪ نسبت به سال ۲۰۲۳ افزایش یافت. چهار موضوع برجسته است.
پروفایلسازی بدون رضایت: بانکهایی که از دادههای تراکنش برای تحلیل هزینهها یا پیشنهاد محصولات استفاده میکنند باید قوانین GDPR را رعایت کنند. مرجع «بهبود خدمات» را بهعنوان دلیل معتبر نپذیرفت وقتی پروفایلسازی بر چنین دادههایی متکی باشد.
امتیازدهی اعتباری هوش مصنوعی: ماده ۲۲ GDPR تصمیمات اعتباری خودکار را اداره میکند. این ماده مستلزم بررسی انسانی و دلایل روشن است. چندین شرکت فینتک این حفاظها را نداشتند. این موضوع تمرکز اصلی بود.
ادغام دادههای پس از خرید: بانکهایی که پس از خریداری شرکتها سوابق را ادغام کردند اغلب قوانین هدف را نقض کردند. رضایت اولیه این استفاده ترکیبی جدید را پوشش نمیداد.
برونسپاری بدون ابزار انتقال: شرکتهایی که کارهای IT را به کشورهای ثالث بدون ابزار قانونی مناسب ارسال کردند با اقدام مواجه شدند. پروندهها هند، مراکش و فیلیپین را دربرگرفت.
برای شرکتهایی با عملیات بانکی بلژیکی: کنترلهای یکپارچه GDPR و NIS2 بهترین دفاع قبل از ممیزی است. مرور کلی امنیت و انطباق ما توضیح میدهد که طراحی بدون دانش چگونه ریسک را از ریشه کاهش میدهد.