APD Бельгии: IAB, финансовый сектор и NIS2
Бельгийский регулятор в сфере защиты данных занимает особое место в ЕС. В стране размещены штаб-квартиры ЕС и НАТО, а также больше международных банков и финансовых организаций, чем в любом другом государстве — члене ЕС, кроме Люксембурга. Это придаёт Autorité de protection des données / Gegevensbeschermingsautoriteit (APD/GBA) широкие полномочия и значительный авторитет.
Решение по IAB Europe
В феврале 2022 года бельгийский регулятор вынес решение против IAB Europe по делу о Фреймворке прозрачности и согласия (TCF). TCF лежит в основе европейского рынка цифровой рекламы объёмом около €220 миллиардов в год.
Выводы регулятора: строка согласия TCF является персональными данными, поскольку связана с псевдонимным идентификатором пользователя. IAB Europe был признан совместным контролёром и, следовательно, несёт ответственность за то, как издатели и рекламные платформы используют эти данные.
Штраф в €250 000 оказался невелик, однако реальные последствия решения были несравнимо масштабнее: регулятор потребовал полностью переработать TCF. Это затронуло каждого европейского издателя, использующего инструмент получения согласия, а также всех рекламодателей.
Вывод: нарушение GDPR может затрагивать целую отрасль, а не отдельных игроков. Ответственность распространяется на всю цепочку — ни одно звено не защищено от проверки.
Финансовый сектор: GDPR и NIS2 в связке
В Бельгии расположены Европейское банковское управление, EIOPA и глобальный хаб SWIFT. Банки и страховщики обязаны соответствовать одновременно Статье 32 GDPR и Статье 21 Директивы NIS2 — законодательных актов, во многом пересекающихся по содержанию.
Статья 21 NIS2 предусматривает:
- Оценку рисков в человеческой, физической и цифровой сферах
- Уведомление об инцидентах в течение 24 часов
- Планы обеспечения непрерывности бизнеса
- Проверку безопасности цепочки поставок
- Шифрование данных при передаче и хранении
- Многофакторный контроль доступа
Статья 32 GDPR предусматривает:
- Маскировку и шифрование персональных записей
- Возможность восстановления доступа к данным после инцидента
- Регулярное тестирование средств защиты
- Технические меры безопасности, соразмерные рискам
Требования обоих актов совпадают в ключевых элементах: шифрование, контроль доступа, реагирование на инциденты и проверка цепочки поставок. Комплексная программа соответствия Статье 32 GDPR в значительной мере охватывает и требования Статьи 21 NIS2. Единый согласованный набор мер контроля — наиболее эффективный путь. Подробный разбор обоих актов см. в нашем справочнике по соответствию GDPR.
Правоприменение в 2024 году: ключевые темы
Belgian APD вынес 82 решения в 2024 году. Число дел, связанных с финансовым сектором, выросло на 56% по сравнению с 2023 годом. Выделяются четыре основные темы.
Профилирование без согласия: банки, использующие данные о транзакциях для анализа трат или продуктовых предложений, обязаны соблюдать требования GDPR. Регулятор отклонил обоснование «улучшения сервиса» в случаях, когда профилирование строится на подобных данных.
Автоматизированная кредитная скоринговая система: Статья 22 GDPR регулирует автоматизированные кредитные решения и требует проверки человеком и чёткого объяснения мотивов. У ряда финтех-компаний эти механизмы отсутствовали — это стало одной из ключевых тем 2024 года.
Объединение данных после слияний: банки, объединявшие клиентские базы после поглощений, нередко нарушали принцип ограничения цели: исходное согласие не охватывало новое совместное использование данных.
Аутсорсинг без надлежащих инструментов передачи: компании, передававшие ИТ-функции в третьи страны без соответствующего правового обоснования, подверглись санкциям. Дела касались Индии, Марокко и Филиппин.
Для компаний с бельгийскими банковскими операциями: согласованные меры контроля в рамках GDPR и NIS2 — лучшая защита в преддверии аудита. О том, как архитектура с нулевым разглашением снижает риски в их источнике, см. наш обзор безопасности и соответствия требованиям.
Источники
- APD/GBA: Бельгийское ведомство по защите данных — VERIFIED-EXTERNAL
- APD: Решение по TCF IAB Europe, февраль 2022 — VERIFIED-EXTERNAL
- EBA: Руководство по имплементации NIS2 — VERIFIED-EXTERNAL