APD Belgicko: IAB, financny sektor a NIS2
Belgicky dozorny organ pre ochranu dat zaujima v EU jedinecne postavenie. Krajina je sidlom EU a NATO. Ma viac globalnych bank a financnych institutov ako akykolvek iny stat EU okrem Luxemburska. To dava Autorite de protection des donnees/Gegevensbeschermingsautoriteit (APD/GBA) siroke moznosti a vplyv.
Rozhodnutie vo veci IAB Europe
Vo februari 2022 belgicky regulator rozhodol proti IAB Europe. Pripad sa tykal Ramca transparentnosti a suhlasu (TCF). TCF roci priblizne 220 miliard eur v digitalnej reklame v EU.
Co dozorny organ zistil: Retazec suhlasu TCF je osobny udaj. Je prepojeny s pseudonymnym ID pouzivatela. IAB Europe bol oznaceny za spolocneho spravcu. To ho robilo zodpovednym za to, ako vydavatelia a reklamne spolocnosti tieto data vyuzivaju.
Pokuta 250 000 eur bola mala. Skutocny dopad bol omnoho vacsi. Urad pozadoval plny redesign TCF. Kazdy vydavatel v EU, ktory pouziva nastroj suhlasu, to pocitil. Rovnako aj kazdy reklamny kupcup.
Poucenie: technologia celého sektora moze porusit GDPR. Nie su ohrozene iba jednotlive spolocnosti. K zodpovednosti mozno volat cely retazec. Ziadny clanek tohto retazca nie je mimo dohlĺdu.
Financny sektor: NIS2 a GDPR spolocne
Belgicko je domom Europskej bankovej organu (EBA), EIOPA a globalneho uzla SWIFT. Banky a poistovne musia spĺnat ako GDPR Clanek 32, tak NIS2 Clanek 21. Tieto dva zakony sa z velke casti prekryvaju.
NIS2 Clanek 21 stanovuje tieto pravidla:
- Kontrola rizik v oblasti ludskych, fyzickych a digitalnych faktorov
- Nahlasenie incidentov do 24 hodin
- Plany obnovy podnikania
- Kontroly bezpecnosti dodavatelskych retazcov
- Sifrovanie dat pri prenose a v klade
- Viacfaktorove riadenie pristupu
GDPR Clanek 32 stanovuje tieto pravidla:
- Maskovanie a sifrovanie osobnych zaznamov
- Schopnost obnovit pristup po incidente
- Pravidelne testovanie bezpecnostnych kontrol
- Technicke ochranne opatrenia zalozene na riziku
Tieto kontroly sa objavuju v oboch zakonoch: sifrovanie, riadenie pristupu, reakcia na incidenty a kontroly dodavatelskych retazcov. Silne programy podla GDPR Clanku 32 splnaju vetsinu poziadaviek NIS2 Clanku 21. Jeden konsolidovany subor kontrol je najefektivnejsou cestou. Pozri nasu prirucku pre sulad s GDPR s podrobnym prehlad oboch zakonov.
Vymozitelnost v roku 2024: hlavne temy
Belgicky regulator vydal v roku 2024 82 rozhodnuti. Pocet pripadov z financneho sektora vzrastol oproti roku 2023 o 56 %. Vyniknaju styri temy.
Profilovanie bez suhlasu: Banky, ktore pouzivaju transakne data na analyzu vydavkov alebo ponuky produktov, musia dodrzovat pravidla GDPR. Dozorny organ odmietol "zlepsenie sluzieb" ako platny dovod, ked profilovanie stavi na takychto datach.
Skórovanie uvieru pomocou AI: GDPR Clanek 22 upravuje automatizovane rozhodnutia o uvere. Vyzaduje ludsky prehlad a jasne odovodnenie. Niekolko fintech spolocnosti tieto zaruky nemalo. To bolo klucovym zameriavanim.
Zlucovanie dat po fusich: Banky, ktore po akviziciach zlucili zaznamy, casto porusili pravidla o uceloch. Povodny suhlas nepokryval novy kombinovany pouzitok.
Outsourcing bez nastrojov na prenos: Spolocnosti, ktore posielali IT prace do tretich krajin bez spravnych pravnych nastrojov, celia postihom. Pripady sa tykali Indie, Maroka a Filipin.
Pre firmy s belgickymi bankovymi operaciami: konsolidovane kontroly GDPR a NIS2 su najlepsou obranon pred auditom. Nase prehladne informacie o bezpecnosti a sulade ukazuju, ako design zero-knowledge znizuje expozíciu pri zdroji.