APD Beļģija: IAB, finanšu sektors un NIS2
Beļģijas datu uzraudzības iestāde ieņem īpašu vietu ES. Valstī atrodas ES un NATO galvenie biroji. Tajā ir vairāk globālo banku un finanšu struktūru nekā jebkurā citā ES valstī, izņemot Luksemburgu. Tas piešķir Autorité de protection des données/Gegevensbeschermingsautoriteit (APD/GBA) plašu ietekmi un pilnvaras.
IAB Europe lēmums
- gada februārī Beļģijas regulators pieņēma lēmumu pret IAB Europe. Lieta bija par Transparency and Consent Framework (TCF). TCF katru gadu pārvalda aptuveni 220 miljardus eiro ES digitālo reklāmu.
Ko uzraudzības iestāde konstatēja: TCF piekrišanas virkne ir personas dati. Tā ir saistīta ar lietotāja pseidonīmo ID. IAB Europe tika atzīta par kopīgu pārzini. Tas padarīja to atbildīgu par to, kā izdevēji un reklāmu uzņēmumi izmanto šos datus.
250 000 eiro naudassods bija neliels. Īstā ietekme bija daudz lielāka. Iestāde pieprasīja pilnīgu TCF pārveidošanu. To izjuta katrs ES izdevējs, kas izmanto piekrišanas rīku. Tāpat arī katrs reklāmu pircējs.
Mācība: visa sektora tehnoloģija var pārkāpt GDPR. Ne tikai atsevišķi uzņēmumi ir pakļauti riskam. Visa ķēde var tikt saukta pie atbildības. Neviens ķēdes posms nav drošs no pārbaudēm.
Finanšu sektors: NIS2 un GDPR kopā
Beļģijā atrodas ES Banku iestāde, EIOPA un SWIFT globālais mezgls. Bankām un apdrošinātājiem tur jāpilda gan GDPR 32. pants, gan NIS2 21. pants. Šie divi tiesību akti daudz ko kopīgo.
NIS2 21. pants nosaka šādas prasības:
- Riska pārbaudes cilvēku, fiziskajā un digitālajā jomā
- Incidentu ziņojumi iesniedzami 24 stundu laikā
- Biznesa atjaunošanas plāni
- Piegādes ķēdes drošības pārbaudes
- Šifrēšana datu pārsūtīšanas un glabāšanas laikā
- Daudzfaktoru piekļuves kontroles
GDPR 32. pants nosaka šādas prasības:
- Personas ierakstu maskēšana un šifrēšana
- Spēja atjaunot piekļuvi pēc incidenta
- Regulāra drošības kontroles pārbaude
- Riska pamatoti tehniskie aizsardzības pasākumi
Šīs kontroles parādās abos tiesību aktos: šifrēšana, piekļuves kontrole, incidentu reaģēšana un piegādes ķēdes pārbaudes. Spēcīgas GDPR 32. panta programmas apmierina lielāko daļu NIS2 21. panta prasību. Viena integrēta kontroles sistēma ir visefektīvākais ceļš. Skatiet mūsu GDPR atbilstības ceļvedi par abu tiesību aktu pilnīgu pārskatu.
Izpilde 2024. gadā: galvenās tēmas
Beļģijas regulators 2024. gadā pieņēma 82 lēmumus. Finanšu sektora lietas pieauga par 56% salīdzinājumā ar 2023. gadu. Izceļas četras tēmas.
Profilēšana bez piekrišanas: bankām, kas izmanto darījumu datus izdevumu analīzei vai produktu piedāvājumiem, jāievēro GDPR noteikumi. Uzraudzības iestāde noraidīja "pakalpojumu uzlabošanu" kā derīgu pamatojumu, kad profilēšana paļaujas uz šādiem datiem.
AI kredītu novērtēšana: GDPR 22. pants regulē automatizētus kredītlēmumus. Tas prasa cilvēku pārskatīšanu un skaidrus iemeslus. Vairākiem fintech uzņēmumiem trūka šo aizsardzības pasākumu. Tas bija galvenais uzmanības punkts.
Datu apvienošana pēc apvienošanās: bankas, kas pēc pirkumiem apvienoja ierakstus, bieži pārkāpa mērķa noteikumus. Sākotnējā piekrišana neaptvēra jauno kombinēto izmantošanu.
Ārpakalpojumi bez pārsūtīšanas instrumentiem: uzņēmumi, kas nosūtīja IT darbus trešajām valstīm bez pienācīgiem juridiskiem instrumentiem, saskārās ar rīcību. Lietas aptvēra Indiju, Maroku un Filipīnas.
Uzņēmumiem ar Beļģijas banku operācijām: integrētas GDPR un NIS2 kontroles ir labākā aizsardzība pirms revīzijas. Mūsu drošības un atbilstības pārskats aptver to, kā nulles zināšanu dizains samazina riskus pie to avota.