APD Belgija: IAB Europe, finance in NIS2
Belgijski nadzorni organ za varstvo podatkov zaseda edinstveno mesto v EU. Drzava gosti sedeize EU in NATO. Ima vec globalnih bank in financnih organov kot katerakoli drzava clanica EU, razen Luksemburga. To daje Autorite de protection des donnees/Gegevensbeschermingsautoriteit (APD/GBA) sirokok doseg in vpliv.
Odlocitev glede IAB Europe
Februarja 2022 je belgijski regulator sprejel odlocitev proti IAB Europe. Primer je zadevalpreglednost in okvir soglasja (TCF). TCF poganja priblizno 220 milijard evrov digitalnih oglasov v EU letno.
Ugotovitev nadzornega organa: Niz soglasja TCF je osebni podatek. Povezan je s psevdonimnim ID-jem uporabnika. IAB Europe je bil imenovan za skupnega upravljavca. To ga je naredilo odgovornega za to, kako zalozniki in oglasevalna podjetja uporabljajo te podatke.
Globa 250.000 evrov je bila skromna. Pravi ucinki so bili bistveno vecji. Organ je zahteval celovit redizajn TCF. Vsak zaloznik v EU, ki uporablja orodje za soglasje, je to obcutil. Enako vsak oglasevalec.
PouK: celotnosektorska tehnologija lahko krsi GDPR. Na udaru ni le posamezno podjetje. Odgovornost se nosi celotna veriga. Nobena njena clena ni varna pred nadzorom.
Financni sektor: NIS2 in GDPR skupaj
Belgija je dom Evropskega bancnega organa, EIOPA in globalnega vozlisca SWIFT. Banke in zavarovalnice tam morajo izpolnjevati tako clanek 32 GDPR kot clanek 21 NIS2. Ti dve uredbi si delita precej skupnega.
Clanek 21 NIS2 doloca naslednja pravila:
- Pregledi tveganja na cloveskem, fizicnem in digitalnem podrocju
- Porocila o incidentih v 24 urah
- Nacrti za ohranitev poslovanja
- Varnostni pregledi dobaviteljske verige
- Sifriranje podatkov v gibanju in mirovanju
- Vecfaktorski nadzor dostopa
Clanek 32 GDPR doloca naslednja pravila:
- Maskiranje in sifriranje osebnih evidenc
- Moznost ponovne vzpostavitve dostopa po incidentu
- Redno testiranje varnostnih kontrol
- Na tveganju temeljecisé tehnicni varovalni ukrepi
Ti ukrepi se pojavljajo v obeh zakonih: sifriranje, nadzor dostopa, odziv na incidente in pregledi dobaviteljske verige. Trdni programi po clenu 32 GDPR izpolnjujejo vecino zahtev clena 21 NIS2. En sklopen nabor kontrol je naJucinkovitejsa pot. Oglejte si nas vodnik za skladnost GDPR za celovit pregled obeh zakonov.
Uveljavljanje leta 2024: kljucne teme
Belgijski regulator je leta 2024 izdal 82 odlocitev. Primeri iz financnega sektorja so porasli za 56 % v primerjavi z letom 2023. Izstopajo stiri teme.
Profiliranje brez soglasja: Banke, ki podatke o transakcijah uporabljajo za analizo potrosnje ali ponudbe izdelkov, morajo izpolnjevati pravila GDPR. Nadzorni organ je zavrnil "izboljsanje storitev" kot veljaven razlog, kadar se profiliranje zanasa na te podatke.
Kreditno ocenjevanje z AI: Clanek 22 GDPR ureja avtomatizirane kreditne odlocitve. Zahteva cloveski pregled in jasne razloge. Nekaterim fintech podjetjem so manjkali ti varovalni ukrepi. To je bila kljucna tocka nadzora.
Zlitje podatkov po prevzemih: Banke, ki so po odkupih zdruzile evidence, so pogosto krsile pravila o namenu. Prvotno soglasje ni pokrivalo nove kombinirane uporabe.
Outsourcing brez orodij za prenos: Podjetja, ki so IT delo poslala v tretje drzave brez ustreznih pravnih orodij, so se soocila z ukrepanjem. Primeri so zajemali Indijo, Maroko in Filipine.
Za podjetja z belgijskimi bancniskimi operacijami: usklajeni ukrepi GDPR in NIS2 so najboljsa obramba pred revizijo. Nas pregled varnosti in skladnosti pojasnjuje, kako dizajn brez poznavanja odstranjuje izpostavljenost pri viru.
Viri
- APD/GBA: belgijski organ za varstvo podatkov -- VERIFIED-EXTERNAL
- APD: odlocitev TCF IAB Europe, februar 2022 -- VERIFIED-EXTERNAL
- EBA: smernice za izvajanje NIS2 -- VERIFIED-EXTERNAL