APD बेल्जियम: IAB, वित्त और NIS2
बेल्जियम का डेटा प्रहरी EU में एक अनोखा स्थान रखता है। देश EU और NATO मुख्यालयों की मेज़बानी करता है। इसमें लक्ज़मबर्ग को छोड़कर किसी भी EU राज्य से अधिक वैश्विक बैंक और वित्तीय निकाय हैं। यह Autorité de protection des données/Gegevensbeschermingsautoriteit (APD/GBA) को व्यापक पहुँच और प्रभाव देता है।
IAB Europe निर्णय
फरवरी 2022 में, बेल्जियम के नियामक ने IAB Europe के खिलाफ निर्णय दिया। यह मामला Transparency and Consent Framework (TCF) के बारे में था। TCF हर साल लगभग €220 अरब के EU डिजिटल विज्ञापनों को संचालित करता है।
प्रहरी ने क्या पाया: TCF सहमति स्ट्रिंग व्यक्तिगत डेटा है। यह उपयोगकर्ता के pseudonymous ID से जुड़ती है। IAB Europe को joint controller नामित किया गया। इसने उसे प्रकाशकों और विज्ञापन फर्मों द्वारा उस डेटा के उपयोग के लिए उत्तरदायी बनाया।
€250,000 का जुर्माना छोटा था। वास्तविक प्रभाव कहीं बड़ा था। प्राधिकरण ने पूर्ण TCF पुनर्डिज़ाइन की आवश्यकता जताई। सहमति टूल का उपयोग करने वाले हर EU प्रकाशक ने इसे महसूस किया। हर विज्ञापन खरीदार ने भी।
सबक: पूरे-क्षेत्र की तकनीक GDPR का उल्लंघन कर सकती है। केवल अकेली फर्में जोखिम में नहीं हैं। पूरी श्रृंखला को जिम्मेदार ठहराया जा सकता है। उस श्रृंखला की कोई कड़ी जाँच से सुरक्षित नहीं है।
वित्तीय क्षेत्र: NIS2 और GDPR मिलकर
बेल्जियम EU Banking Authority, EIOPA और SWIFT वैश्विक हब का घर है। वहाँ के बैंकों और बीमाकर्ताओं को GDPR अनुच्छेद 32 और NIS2 अनुच्छेद 21 दोनों को पूरा करना होगा। ये दोनों कानून बहुत कुछ साझा करते हैं।
NIS2 अनुच्छेद 21 ये नियम निर्धारित करता है:
- मानवीय, भौतिक और डिजिटल क्षेत्रों में जोखिम जाँच
- 24 घंटे के भीतर घटना रिपोर्ट
- व्यापार पुनर्प्राप्ति योजनाएं
- आपूर्ति श्रृंखला सुरक्षा जाँच
- गतिमान और स्थिर डेटा के लिए एन्क्रिप्शन
- बहु-कारक एक्सेस नियंत्रण
GDPR अनुच्छेद 32 ये नियम निर्धारित करता है:
- व्यक्तिगत रिकॉर्ड का डेटा मास्किंग और एन्क्रिप्शन
- किसी घटना के बाद एक्सेस बहाल करने की क्षमता
- सुरक्षा नियंत्रणों का नियमित परीक्षण
- जोखिम-आधारित तकनीकी सुरक्षा उपाय
ये नियंत्रण दोनों कानूनों में दिखाई देते हैं: एन्क्रिप्शन, एक्सेस नियंत्रण, घटना प्रतिक्रिया और आपूर्ति श्रृंखला जाँच। मजबूत GDPR अनुच्छेद 32 कार्यक्रम अधिकांश NIS2 अनुच्छेद 21 ज़रूरतों को पूरा करते हैं। एकीकृत नियंत्रणों का एक सेट सबसे कुशल रास्ता है। दोनों कानूनों की पूरी समीक्षा के लिए हमारी GDPR अनुपालन गाइड देखें।
2024 में प्रवर्तन: प्रमुख विषय
बेल्जियम के नियामक ने 2024 में 82 निर्णय जारी किए। वित्तीय क्षेत्र के मामले 2023 से 56% बढ़े। चार विषय सामने आते हैं।
सहमति के बिना प्रोफाइलिंग: खर्च विश्लेषण या उत्पाद ऑफर के लिए लेनदेन डेटा का उपयोग करने वाले बैंकों को GDPR नियमों को पूरा करना होगा। प्रहरी ने "सेवा सुधार" को वैध कारण के रूप में अस्वीकार किया जब प्रोफाइलिंग ऐसे डेटा पर निर्भर करती है।
AI क्रेडिट स्कोरिंग: GDPR अनुच्छेद 22 स्वचालित क्रेडिट निर्णयों को नियंत्रित करता है। यह मानवीय समीक्षा और स्पष्ट कारणों की माँग करता है। कई fintech फर्मों में ये सुरक्षा उपाय नहीं थे। यह एक प्रमुख फोकस था।
विलय के बाद डेटा विलय: अधिग्रहण के बाद रिकॉर्ड विलय करने वाले बैंक अक्सर उद्देश्य नियमों को तोड़ते हैं। मूल सहमति नए संयुक्त उपयोग को कवर नहीं करती थी।
उचित स्थानांतरण टूल के बिना आउटसोर्सिंग: तीसरे देशों में IT काम भेजने वाली फर्मों ने उचित कानूनी टूल के बिना कार्रवाई का सामना किया। मामलों में भारत, मोरक्को और फिलीपींस शामिल थे।
बेल्जियाई बैंकिंग संचालन वाली फर्मों के लिए: ऑडिट से पहले एकीकृत GDPR और NIS2 नियंत्रण सबसे अच्छी सुरक्षा हैं। हमारा सुरक्षा और अनुपालन अवलोकन बताता है कि zero-knowledge डिज़ाइन स्रोत पर जोखिम कैसे कम करता है।