APD Belgia: IAB, Sektor Finansowy i NIS2
Belgijski organ ochrony danych zajmuje wyjątkowe miejsce w UE. Kraj ten jest siedzibą głównych instytucji UE i NATO. Skupia więcej globalnych banków i instytucji finansowych niż jakiekolwiek inne państwo członkowskie, z wyjątkiem Luksemburga. Daje to Autorité de protection des données/Gegevensbeschermingsautoriteit (APD/GBA) szeroki zasięg i znaczny autorytet.
Orzeczenie w Sprawie IAB Europe
W lutym 2022 roku belgijski organ nadzorczy orzekł przeciwko IAB Europe. Sprawa dotyczyła Transparency and Consent Framework (TCF). TCF napędza około 220 miliardów euro w rocznym rynku reklamy cyfrowej w UE.
Ustalenia organu: Ciąg zgód TCF jest danymi osobowymi. Jest powiązany z pseudonimowym identyfikatorem użytkownika. IAB Europe został uznany za współadministratora danych. Uczyniło go to odpowiedzialnym za sposób, w jaki wydawcy i firmy reklamowe korzystają z tych danych.
Kara w wysokości 250 000 euro była niewielka. Rzeczywisty wpływ orzeczenia był znacznie większy. Organ wymagał pełnego przeprojektowania TCF. Odczuł to każdy wydawca unijny korzystający z narzędzia do zarządzania zgodami. Podobnie każdy kupujący reklamy.
Wniosek: Technologia obejmująca cały sektor może naruszać RODO. Zagrożone nie są tylko pojedyncze firmy. Do odpowiedzialności może zostać pociągnięty cały łańcuch. Żadne ogniwo nie jest bezpieczne.
Sektor Finansowy: NIS2 i RODO Łącznie
Belgia jest siedzibą Europejskiego Urzędu Bankowego, EIOPA i globalnego centrum SWIFT. Banki i ubezpieczyciele muszą tam spełniać zarówno art. 32 RODO, jak i art. 21 NIS2. Oba akty prawne mają wiele wspólnych elementów.
Art. 21 NIS2 ustanawia następujące zasady:
- Oceny ryzyka w obszarach ludzkim, fizycznym i cyfrowym
- Zgłoszenia incydentów w ciągu 24 godzin
- Plany odtwarzania działalności po awarii
- Kontrole bezpieczeństwa łańcucha dostaw
- Szyfrowanie danych w tranzycie i w spoczynku
- Wieloskładnikowe kontrole dostępu
Art. 32 RODO ustanawia następujące zasady:
- Pseudonimizacja i szyfrowanie danych osobowych
- Możliwość przywrócenia dostępu do danych po incydencie
- Regularne testowanie zabezpieczeń
- Techniczne środki ochrony oparte na analizie ryzyka
Te same elementy kontrolne pojawiają się w obu aktach prawnych: szyfrowanie, kontrola dostępu, reagowanie na incydenty i audyt łańcucha dostaw. Zintegrowany zestaw zabezpieczeń jest najbardziej efektywnym podejściem. Więcej o obu regulacjach — w naszym przewodniku po zgodności z RODO.
Egzekwowanie w 2024 Roku: Kluczowe Tematy
Belgijski organ wydał w 2024 roku 82 decyzje. Liczba spraw z sektora finansowego wzrosła o 56% w porównaniu z 2023 rokiem. Wyróżniają się cztery główne obszary tematyczne.
Profilowanie bez zgody: Banki analizujące dane transakcyjne w celu oceny wydatków lub oferowania produktów muszą spełniać wymogi RODO. Organ odrzucił „ulepszenie usług” jako podstawę prawną, gdy profilowanie opiera się na takich danych.
Automatyczna ocena zdolności kredytowej AI: Art. 22 RODO reguluje automatyczne decyzje kredytowe. Wymaga ludzkiej kontroli i jasnego uzasadnienia. Kilku dostawców fintech nie posiadało tych zabezpieczeń. To był kluczowy obszar nadzoru.
Łączenie danych po fuzjach: Banki, które łączyły dane po przejęciach, często naruszały zasady celowości. Pierwotna zgoda nie obejmowała nowego, połączonego zakresu przetwarzania.
Outsourcing bez właściwych instrumentów transferu: Firmy, które przekazywały zadania IT do krajów trzecich bez odpowiednich narzędzi prawnych, były ścigane. Sprawy dotyczyły Indii, Maroka i Filipin.
Dla firm z belgijskim rynkiem bankowym: zintegrowane mechanizmy kontrolne RODO i NIS2 to najlepsza linia obrony przed audytem. Nasz przegląd bezpieczeństwa i zgodności pokazuje, jak architektura zero-knowledge ogranicza ryzyko u źródła.
Źródła
- APD/GBA: Belgijski Organ Ochrony Danych — ZWERYFIKOWANE-ZEWNĘTRZNE
- APD: Decyzja w sprawie IAB Europe TCF, luty 2022 — ZWERYFIKOWANE-ZEWNĘTRZNE
- EBA: Wytyczne wdrożeniowe NIS2 — ZWERYFIKOWANE-ZEWNĘTRZNE