APD Belgien: IAB, finans & NIS2
Belgiens dataskyddsmyndighet intar en unik position inom EU. Landet huserar EU:s och NATO:s huvudkontor. Det har fler globala banker och finansorgan än något annat EU-land utom Luxemburg. Det ger Autorité de protection des données/Gegevensbeschermingsautoriteit (APD/GBA) stort inflytande och räckvidd.
IAB Europe-beslutet
I februari 2022 beslutade den belgiska tillsynsmyndigheten mot IAB Europe. Ärendet gällde Transparency and Consent Framework (TCF). TCF driver ungefär €220 miljarder i EU:s digitala annonsering varje år.
Vad myndigheten fann: TCF-samtyckssträngen är personuppgifter. Den är kopplad till en användares pseudonyma ID. IAB Europe utsågs till gemensamt personuppgiftsansvarig. Det gjorde organisationen ansvarig för hur utgivare och annonsörer använder dessa uppgifter.
Böterna på €250 000 var blygsamma. Den verkliga effekten var mycket större. Myndigheten krävde en fullständig omarbetning av TCF. Varje EU-utgivare som använder ett samtyckesverktyg kände av detta. Likaså varje annonskund.
Lärdomen: branschomfattande teknik kan bryta mot GDPR. Det är inte bara enskilda företag som riskerar detta. Hela kedjan kan hållas ansvarig. Ingen länk i den kedjan är säker från granskning.
Finanssektorn: NIS2 och GDPR tillsammans
Belgien är hem för EU:s bankmyndighet, EIOPA och SWIFT:s globala nav. Banker och försäkringsbolag där måste uppfylla både GDPR artikel 32 och NIS2 artikel 21. De två lagarna delar mycket gemensamt.
NIS2 artikel 21 föreskriver följande:
- Riskbedömningar inom mänskliga, fysiska och digitala områden
- Incidentrapporter inlämnade inom 24 timmar
- Planer för affärskontinuitet
- Säkerhetskontroller i leveranskedjan
- Kryptering för data i rörelse och i vila
- Multifaktoråtkomstkontroller
GDPR artikel 32 föreskriver följande:
- Datamaskering och kryptering av personuppgifter
- Förmåga att återställa åtkomst efter en incident
- Regelbunden testning av säkerhetskontroller
- Riskbaserade tekniska skyddsåtgärder
Dessa kontroller förekommer i båda lagarna: kryptering, åtkomstkontroll, incidenthantering och leveranskedjekontroller. Starka GDPR artikel 32-program uppfyller de flesta NIS2 artikel 21-krav också. En sammanhållen uppsättning kontroller är den mest effektiva vägen. Se vår GDPR-efterlevnadsguide för en fullständig genomgång av båda lagarna.
Tillsyn 2024: Viktiga teman
Belgiens tillsynsmyndighet utfärdade 82 beslut 2024. Ärenden inom finanssektorn ökade med 56 % jämfört med 2023. Fyra teman utmärker sig.
Profilering utan samtycke: Banker som använder transaktionsdata för utgiftsanalys eller produkterbjudanden måste uppfylla GDPR:s regler. Myndigheten avvisade "tjänsteförbättring" som giltig grund när profileringen bygger på sådana uppgifter.
AI-kreditbedömning: GDPR artikel 22 reglerar automatiserade kreditbeslut. Den kräver mänsklig granskning och tydliga motiveringar. Flera fintech-företag saknade dessa skyddsåtgärder. Det var ett centralt fokusområde.
Datasammanslagning efter fusioner: Banker som slog samman register efter förvärv bröt ofta mot ändamålsbegränsningen. Det ursprungliga samtycket täckte inte den nya sammanslagna användningen.
Outsourcing utan överföringsverktyg: Företag som skickade IT-arbete till tredjeländer utan korrekta rättsliga verktyg mötte åtgärder. Ärendena gällde Indien, Marocko och Filippinerna.
För företag med belgisk bankverksamhet: sammanhållna GDPR- och NIS2-kontroller är det bästa skyddet inför en revision. Vår säkerhets- och efterlevnadöversikt beskriver hur zero-knowledge-design minskar exponeringen vid källan.
Källor
- APD/GBA: Belgiska dataskyddsmyndigheten — VERIFIED-EXTERNAL
- APD: IAB Europe TCF-beslut, februari 2022 — VERIFIED-EXTERNAL
- EBA: Implementeringsvägledning för NIS2 — VERIFIED-EXTERNAL