- Regulation (EU) 2016/679 — GDPR, Articles 27 and 22
- Directive (EU) 2016/97 — insurance distribution
- Regulation (EU) 2024/1689 — AI Act, Annex III for life and health risk pricing
- Regulation (EU) 2022/2554 — DORA for financial entities
Wer muss benennen
Anbieter außerhalb der Union, die Versicherungstechnologie, Schadensbearbeitung oder Vertriebsdienstleistungen für EU-Kunden anbieten. Die Datenpflichten gelten für jede Verarbeitung von Daten von EU-Versicherungsnehmern. Die Versicherungsaktivität selbst erfordert eine Genehmigung oder Registrierung in einem Mitgliedstaat, die kein Vertreter bereitstellt.
Schwellen und Ausnahmen
Kein GDPR-Schwellenwert. Nach dem AI Act sind Systeme, die zur Risikobewertung und Preisgestaltung in der Lebens- und Krankenversicherung verwendet werden, hochriskant gemäß Anhang III, mit Verpflichtungen ab August 2026.
Was auf das Etikett gehört
Nicht physisch. Der Vertreter in der Datenschutzerklärung, die vorvertraglichen Informationen, die durch die Vertriebsrichtlinie erforderlich sind, und wo automatisierte Entscheidungen getroffen werden, Informationen über die zugrunde liegende Logik gemäß Artikel 22 GDPR.
Marktplatz-Felder
Versicherer, die Technologie beschaffen, benötigen DORA-konforme Vertragsbedingungen einschließlich Ausstiegsplänen und Prüfungsrechten, da Finanzinstitute das Risiko von Drittanbietern im Bereich der IKT verwalten müssen. Dies ist zum entscheidenden Faktor für Anbieter geworden, die in den Sektor verkaufen.
Unterlagen, die Sie vorhalten müssen
Artikel 30 Aufzeichnungen, Artikel 28 Bedingungen, die Artikel 27 Bezeichnung, eine Datenschutz-Folgenabschätzung, die Profiling und besondere Kategorien von Daten wie Gesundheit abdeckt, Aufbewahrungsfristen, die mit den Verjährungsfristen für Ansprüche übereinstimmen, der Übertragungsmechanismus und für hochriskante KI die technische Dokumentation und Konformitätsbewertung.
Normen und Prüfungen
Bias- und Genauigkeitsbewertung für Preis- und Schadensmodelle und für DORA-relevante Anbieter die Teilnahme an den Resilienztests des Finanzinstituts.
Sprachanforderungen
Informationen für Versicherungsnehmer in der Sprache des Mitgliedstaates, in dem das Risiko liegt.
Ab wann es gilt
Der Vertreter vor Beginn der Verarbeitung. DORA gilt seit dem 17. Januar 2025. Die hochriskanten Verpflichtungen des AI Act ab dem 2. August 2026.
Aufbewahrungsfristen
Schadensdaten für die Verjährungsfrist, die für den Anspruch gilt, die lang ist, aber Gesundheitsdaten darin müssen minimiert und zugangskontrolliert werden, anstatt offen aufbewahrt zu werden.
Was bei Verstößen passiert
GDPR-Strafen von bis zu 4% des Umsatzes, aufsichtsrechtliche Maßnahmen von Versicherungsaufsichtsbehörden, einschließlich des Verbots des Vertriebs, und AI Act-Strafen von bis zu 15 Millionen € oder 3%.
Wer kontrolliert
Datenschutzbehörden, nationale Versicherungsaufsichtsbehörden und EIOPA sowie Marktüberwachungsbehörden des AI Act.
Wo die Grenze verläuft
Automatisierte Ablehnung von Ansprüchen ohne menschliches Eingreifen betrifft Artikel 22 GDPR, und die Preisgestaltung von Lebens- oder Krankenversicherungen unter Verwendung eines KI-Systems ist hochriskant gemäß Anhang III. Gesundheitsdaten in Ansprüchen sind besondere Kategorien von Daten, die eine Bedingung gemäß Artikel 9 erfordern, die für Versicherungen in der Regel ausdrückliche Zustimmung oder eine nationale Abweichung ist.
Häufige Fragen
- Erlaubt uns ein EU-Vertreter, Versicherungen in der EU zu verkaufen?
- Nein. Der Vertrieb erfordert die Registrierung oder Genehmigung eines Unternehmens in einem Mitgliedstaat. Der Vertreter erfüllt nur die Datenschutzanforderungen.
- Ist die Schadenstriage hochriskant gemäß dem AI Act?
- Risikobewertung und Preisgestaltung für Lebens- und Krankenversicherungen sind im Anhang III aufgeführt. Andere Automatisierungen von Ansprüchen möglicherweise nicht, aber Artikel 22 GDPR gilt weiterhin für Entscheidungen ohne menschliches Eingreifen.
Wer für Sie unterzeichnet
EU-Vertreter Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
UK-Vertreter REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom