APD Ubelgiji: IAB, Fedha na NIS2
Mlinzi wa data wa Ubelgiji ana nafasi ya kipekee katika EU. Nchi inahifadhi makao makuu ya EU na NATO. Ina benki zaidi za kimataifa na miili ya fedha kuliko nchi yoyote ya EU isipokuwa Luxembourg. Hiyo inampa Autorité de protection des données/Gegevensbeschermingsautoriteit (APD/GBA) ufikiaji mkubwa na nguvu.
Uamuzi wa IAB Europe
Mwezi Februari 2022, msimamizi wa Ubelgiji alipiga uamuzi dhidi ya IAB Europe. Kesi hiyo ilihusu Mfumo wa Uwazi na Ridhaa (TCF). TCF inasimamia takriban EUR 220 bilioni katika matangazo ya kidijitali ya EU kila mwaka.
Kile kilichogunduliwa na mlinzi: Mfuatano wa ridhaa ya TCF ni data ya kibinafsi. Inaunganishwa na kitambulisho cha pseudonymous cha mtumiaji. IAB Europe ilitajwa kama kidhibiti wa pamoja. Hii iliifanya iwajibike kwa jinsi wachapishaji na makampuni ya matangazo yanavyotumia data hiyo.
Faini ya EUR 250,000 ilikuwa ndogo. Athari ya kweli ilikuwa kubwa zaidi. Mamlaka ilihitaji muundo upya kamili wa TCF. Kila mchapishaji wa EU anayetumia zana ya ridhaa alihisi hili. Vivyo hivyo kila mnunuzi wa matangazo.
Somo: teknolojia ya sekta nzima inaweza kukiuka GDPR. Si makampuni peke yake yanayokuwa hatarini. Mnyororo wote unaweza kushikiliwa na akaunti. Hakuna kiungo katika mnyororo huo ambacho ni salama kutoka kwa uchunguzi.
Sekta ya Fedha: NIS2 na GDPR Pamoja
Ubelgiji ndio makao ya Mamlaka ya Benki ya EU, EIOPA, na kitovu cha kimataifa cha SWIFT. Benki na wasimamizi lazima wakidhi GDPR Kifungu cha 32 na NIS2 Kifungu cha 21. Sheria hizi mbili zinashiriki ardhi nyingi.
NIS2 Kifungu cha 21 kinaweka sheria hizi:
- Ukaguzi wa hatari katika maeneo ya binadamu, kimwili, na kidijitali
- Ripoti za matukio ziliwasilishwa ndani ya saa 24
- Mipango ya urejeshaji wa biashara
- Ukaguzi wa usalama wa mnyororo wa usambazaji
- Usimbaji fiche kwa data inayosogea na iliyosimama
- Udhibiti wa upatikanaji wa mambo mengi
GDPR Kifungu cha 32 kinaweka sheria hizi:
- Kufunika data na usimbaji fiche wa rekodi za kibinafsi
- Uwezo wa kurejesha upatikanaji baada ya tukio
- Majaribio ya kawaida ya udhibiti wa usalama
- Ulinzi wa kiufundi unaozingatia hatari
Udhibiti huu unaonekana katika sheria zote mbili: usimbaji fiche, udhibiti wa upatikanaji, majibu ya matukio, na ukaguzi wa mnyororo wa usambazaji. Programu madhubuti za GDPR Kifungu cha 32 zinakidhi mahitaji mengi ya NIS2 Kifungu cha 21 pia. Seti moja ya udhibiti ulioungwa mkono ni njia yenye ufanisi zaidi. Angalia mwongozo wetu wa utiifu wa GDPR kwa mapitio kamili ya sheria zote mbili.
Utekelezaji mwaka 2024: Mada Kuu
Msimamizi wa Ubelgiji alitoa maamuzi 82 mwaka 2024. Kesi za sekta ya fedha ziliongezeka asilimia 56 kutoka 2023. Mada nne zinasimama nje.
Uainishaji bila ridhaa: Benki zinazotumia data ya miamala kwa uchambuzi wa matumizi au mapendekezo ya bidhaa lazima zikidhi sheria za GDPR. Mlinzi alikataa "kuboresha huduma" kama sababu halali wakati uainishaji unategemea data kama hiyo.
Upimaji wa mkopo wa AI: GDPR Kifungu cha 22 kinasimamia maamuzi ya mkopo ya kiotomatiki. Inahitaji mapitio ya binadamu na sababu wazi. Makampuni kadhaa ya fintech yalikosa ulinzi huu. Hii ilikuwa lengo kuu.
Kuunganisha data baada ya muungano: Benki zilizounganisha rekodi baada ya manunuzi mara nyingi zilivunja sheria za madhumuni. Ridhaa ya asili haikujumuisha matumizi mapya yaliyounganishwa.
Nje ya nchi bila zana za uhamishaji: Makampuni yaliyotuma kazi za IT kwa nchi za tatu bila zana sahihi za kisheria yalikabiliwa na hatua. Kesi zilihusisha India, Morocco, na Ufilipino.
Kwa makampuni yenye shughuli za benki za Ubelgiji: udhibiti ulioungwa mkono wa GDPR na NIS2 ni ulinzi bora kabla ya ukaguzi. Muhtasari wetu wa usalama na utiifu unaelezea jinsi muundo wa zero-knowledge unavyopunguza mfiduo chanzo chake.
Vyanzo
- APD/GBA: Mamlaka ya Ulinzi wa Data ya Ubelgiji — VERIFIED-EXTERNAL
- APD: Uamuzi wa TCF ya IAB Europe, Februari 2022 — VERIFIED-EXTERNAL
- EBA: Mwongozo wa Utekelezaji wa NIS2 — VERIFIED-EXTERNAL