APD Belgía: IAB, fjármál og NIS2
Belgíski gagnaverndarstofnunin á sérstakan sess í ESB. Landið hýsir höfuðstöðvar ESB og NATO. Það hefur fleiri alþjóðlegar bankar og fjármálastofnanir en nokkurt annað ESB-ríki að Lúxemborg undanskildu. Þetta gefur Autorité de protection des données/Gegevensbeschermingsautoriteit (APD/GBA) víðtækt umfang og slagkraft.
IAB Europe-úrskurðurinn
Í febrúar 2022 kvað belgíski eftirlitsaðilinn upp úrskurð gegn IAB Europe. Málið snerist um Transparency and Consent Framework (TCF). TCF keyrir um €220 milljarða í stafrænum ESB-auglýsingum á ári.
Hvað eftirlitsaðilinn fann: TCF-samþykkisstrengurinn er persónuupplýsingar. Hann tengist gervikennda notandanum. IAB Europe var nefnt sameiginlegur stjórnandi. Þetta gerði það ábyrgt fyrir því hvernig útgefendur og auglýsingafyrirtæki nota þessi gögn.
€250.000 sektinni var lítið. Raunveruleg áhrif voru mun meiri. Yfirvaldið krafðist fullrar endurhönnunar TCF. Sérhver ESB-útgefandi sem notar samþykkistæki fann þetta. Það gerðu einnig allir auglýsingakaupendur.
Dhæðin er: heill geirinn getur brotið gegn GDPR. Ekki eru einungis stök fyrirtæki í hættu. Öll keðjan getur verið gerð ábyrg. Ekkert hlekkur í þeirri keðju er öruggur frá skoðun.
Fjármálsgeirinn: NIS2 og GDPR saman
Belgía hýsir ESB-bankaeftirlitsstofnunina, EIOPA og SWIFT alþjóðlega miðstöðina. Bankar og tryggingafélög þar verða að uppfylla bæði GDPR grein 32 og NIS2 grein 21. Þessar tvær lagar deila miklum svigrúmi.
NIS2 grein 21 setur þessar reglur:
- Áhættumat á mannlegu, líkamlegu og stafrænu sviðum
- Atvik tilkynnt innan 24 klukkustunda
- Viðbúnaðaráætlanir
- Öryggisskoðanir á birgðakeðjum
- Dulkóðun gagna í hreyfingu og hvíld
- Fjölþátta aðgangsstýringar
GDPR grein 32 setur þessar reglur:
- Gervigögn og dulkóðun persónuupplýsinga
- Geta til að endurheimta aðgang eftir atvik
- Reglulegar prófanir á öryggiseftirliti
- Áhættumiðaðar tæknilegar öryggisráðstafanir
Þessar stýringar koma fram í báðum lögum: dulkóðun, aðgangsstýring, atvikaviðbrögð og skoðun birgðakeðja. Sterk GDPR grein 32 forrit uppfylla flestar NIS2 grein 21 kröfur einnig. Eitt samþætt sett af stýringum er skilvirkasta leiðin. Sjá GDPR-samræmisleiðbeiningar okkar fyrir fulla yfirferð beggja laga.
Framkvæmd árið 2024: Lykilþemu
Belgíski eftirlitsaðilinn gaf út 82 ákvarðanir árið 2024. Mál í fjármálsgeiranum jukust um 56% frá 2023. Fjögur þemu standa upp úr.
Prófílgerð án samþykkis: Bankar sem nota færslugögn til eyðslugreiningar eða vörubílaðar verða að uppfylla GDPR-reglur. Eftirlitsaðilinn hafnaði "þjónustubætingu" sem lögmætt tilefni þegar prófílgerð byggist á slíkum gögnum.
Gervigreind í lánsmatsferlum: GDPR grein 22 stjórnar sjálfvirkum lánságákvörðunum. Hún krefst mannlegrar yfirferðar og skýrra ástæðna. Nokkur fjármálstæknifyrirtæki skorti þessar öryggisráðstafanir. Þetta var lykiláhersla.
Gagnasameining eftir samruna: Bankar sem sameinuðu skrár eftir kaup brutu oft tilgangareglur. Upphaflegt samþykki náði ekki til nýrrar sameinaðrar notkunar.
Útvistunarvinnsla án millifærsluverkfæra: Fyrirtæki sem sendu tæknistarf til þriðju landa án viðeigandi lagalegra verkfæra urðu fyrir aðgerðum. Mál náðu til Indlands, Marokkó og Filippseyja.
Fyrir fyrirtæki með belgískar bankastarfrækstur: samþætt GDPR og NIS2 stýringar eru besta vörnin fyrir úttekt. Öryggi- og samræmisyfirlit okkar fjallar um hvernig núll-þekkingarhönnun dregur úr útsetningu við uppruna.
Heimildir
- APD/GBA: Belgíska gagnaverndarstofnunin — VERIFIED-EXTERNAL
- APD: IAB Europe TCF-ákvörðun, febrúar 2022 — VERIFIED-EXTERNAL
- EBA: NIS2 framkvæmdarleiðbeiningar — VERIFIED-EXTERNAL