APD Belgium: IAB, pénzügy és NIS2
Belgium adatvédelmi hatósága egyedülálló helyet foglal el az EU-ban. Az ország otthont ad az EU és a NATO főhadiszállásának. Luxemburg kivételével több globális banknak és pénzügyi szervnek van itt székhelye, mint bármely más EU-tagállamban. Ez széles hatáskört és súlyt ad az Autorité de protection des données/Gegevensbeschermingsautoriteit (APD/GBA) szervnek.
Az IAB Europe-határozat
2022 februárjában Belgium adatfelügyeleti hatósága határozatot hozott az IAB Europe ellen. Az ügy a Transparency and Consent Framework (TCF) keretrendszerről szólt. A TCF az EU digitális hirdetési piacának évente körülbelül 220 milliárd eurós forgalmát mozgatja.
A hatóság megállapításai: A TCF hozzájárulási karakterlánc személyes adat. Egy felhasználó pszeudonym azonosítójához kapcsolódik. Az IAB Europe-ot közös adatkezelőként jelölték meg. Ezáltal felelőssé vált azért, ahogyan a kiadók és a hirdetési cégek felhasználják ezeket az adatokat.
A 250 000 eurós bírság csekélynek tűnt. A valódi hatás azonban ennél sokkal nagyobb volt. A hatóság a TCF teljes újratervezését rendelte el. Ez érintett minden EU-s kiadót, amely hozzájárulási eszközt használ, és minden hirdetésvásárlót.
A tanulság: egy egész szektort átfogó technológia is megsértheti a GDPR-t. Nem csak egyes vállalatok vannak kockázatnak kitéve. Az egész lánc felelősségre vonható. A lánc egyetlen szeme sem kerülheti el az ellenőrzést.
Pénzügyi szektor: NIS2 és GDPR együtt
Belgiumban székel az Európai Bankhatóság, az EIOPA és a SWIFT globális központja. Az itteni bankoknak és biztosítóknak meg kell felelniük mind a GDPR 32. cikkének, mind a NIS2 21. cikkének. Ez a két jogszabály sok közös elemet tartalmaz.
A NIS2 21. cikke a következőket írja elő:
- Kockázatelemzés emberi, fizikai és digitális területeken
- Incidensjelentés 24 órán belül
- Üzletmenet-folytonossági tervek
- Ellátási lánc biztonsági ellenőrzések
- Mozgó és tárolt adatok titkosítása
- Többfaktoros hozzáférés-vezérlés
A GDPR 32. cikke a következőket írja elő:
- Személyes adatok álnevesítése és titkosítása
- Az incidensek utáni hozzáférés-helyreállítás lehetősége
- Biztonsági kontrollok rendszeres tesztelése
- Kockázatalapú technikai biztosítékok
Ezek az elemek mindkét jogszabályban megjelennek: titkosítás, hozzáférés-vezérlés, incidenskezelés és ellátási lánc ellenőrzés. Az egységes, összehangolt kontrollok a leghatékonyabb megközelítést jelentik. A GDPR megfelelőségi útmutatóban mindkét jogszabály részletes áttekintése megtalálható.
A 2024-es végrehajtás: főbb témák
Belgium adatvédelmi hatósága 2024-ben 82 határozatot hozott. A pénzügyi szektorra vonatkozó ügyek száma 56%-kal nőtt 2023-hoz képest. Négy fő téma emelkedik ki.
Profilalkotás hozzájárulás nélkül: A tranzakciós adatokat kiadási elemzésre vagy termékajánlásra felhasználó bankoknak meg kell felelniük a GDPR szabályainak. A hatóság elutasította a „szolgáltatásfejlesztés” mint érvényes indok alkalmazását, ha a profilalkotás ilyen adatokra támaszkodik.
AI alapú hitelpontozás: A GDPR 22. cikke szabályozza az automatizált hiteldöntéseket. Emberi felülvizsgálatot és egyértelmű indokolást követel meg. Több fintech-cégnek hiányoztak ezek a biztosítékok. Ez volt az egyik legfőbb fókuszterület.
Fúzió utáni adategyesítés: A felvásárlások után az adatokat összevonó bankokat gyakran célvédelmi szabályok megsértéséért marasztalták el. Az eredeti hozzájárulás az új összevont felhasználást nem fedte le.
Kiszervezés megfelelő jogi eszközök nélkül: Az IT-munkát megfelelő jogi eszközök nélkül harmadik országokba kiszervező cégek ellen intézkedtek. Az ügyek India, Marokkó és a Fülöp-szigetek érintettségével is kapcsolatosak voltak.
A belgiumi banki tevékenységet folytató cégeknek: az összehangolt GDPR és NIS2 kontrollok a legjobb védelem egy ellenőrzés előtt. A biztonsági és megfelelőségi áttekintő bemutatja, hogyan küszöböli ki a zero-knowledge tervezés a kitettséget a forrásánál.
Források
- APD/GBA: Belga Adatvédelmi Hatóság — VERIFIED-EXTERNAL
- APD: IAB Europe TCF-határozat, 2022. február — VERIFIED-EXTERNAL
- EBA: NIS2 végrehajtási útmutató — VERIFIED-EXTERNAL