← HomeREP27Tutte le categorie

Controlli di background, screening e due diligence avanzata (OSINT)

Protezione dei dati

In breve
Rappresentante nell'Unione ai sensi dell'Articolo 27 GDPR, con un mandato che deve affrontare espressamente i dati relativi a reati penali

Chi deve nominarlo

Fornitori stabiliti al di fuori dell'Unione che redigono rapporti di due diligence, risultati di screening o dossier di indagine su persone nell'UE: piattaforme OSINT, fornitori di screening di media avversi e sanzioni, servizi di controllo dei precedenti e aziende di investigazione che vendono a banche, studi legali e aziende. L'obbligo si applica indipendentemente dal fatto che il soggetto sia un cliente del tuo cliente o una terza parte mai in contatto con nessuno: il test è se tratti dati personali di persone nell'Unione, non se te lo hanno chiesto.

Soglie ed esenzioni

Nessuna soglia. Ciò che cambia l'analisi è il ruolo: un fornitore che esegue solo la ricerca del cliente su istruzioni del cliente può essere un responsabile del trattamento, ma nel momento in cui costruisci grafi di entità tra i clienti, trattieni materiale raccolto oltre la consegna, o usi rapporti per addestrare o migliorare i tuoi modelli, sei un titolare del trattamento per tali scopi e hai bisogno di un rappresentante a tuo nome.

Cosa deve comparire in etichetta

Non un'etichetta fisica. Ciò che deve essere pubblicato è l'identità e i dettagli di contatto del rappresentante nell'informativa sulla privacy, insieme alle informazioni richieste dall'Articolo 14 per le persone i cui dati hai ottenuto da fonti diverse da loro stessi — che in questo settore è quasi tutti.

Campi sui marketplace

Banche, studi legali e istituzioni regolamentate effettuano due diligence sui fornitori prima dell'onboarding, e le risposte sulla protezione dei dati decidono i contratti. Diverse autorità nazionali di vigilanza hanno indagato sui fornitori di screening e media avversi, e i risultati hanno riguardato la retention, l'accuratezza e l'assenza di avviso ai sensi dell'Articolo 14 piuttosto che la ricerca stessa.

Documentazione da tenere

Registri dell'Articolo 30 che mappano ogni fonte, ogni passaggio di arricchimento e ogni output. La designazione ai sensi dell'Articolo 27 con un ambito che copre espressamente i dati dell'Articolo 10 se li tratti. Una valutazione d'impatto sulla protezione dei dati, che è obbligatoria qui: il profiling, il monitoraggio sistematico e i dati di categoria speciale o relativi a reati su larga scala sono tutti nell'elenco dell'Articolo 35(3). Documentazione dell'esenzione ai sensi dell'Articolo 14(5) su cui ti basi e del ragionamento alla base. Procedure di accuratezza e rettifica, inclusi come viene corretta una corrispondenza errata nei rapporti consegnati. Programmi di retention per categoria di dati. Documentazione di trasferimento. Dove viene utilizzato un sistema di intelligenza artificiale, la documentazione tecnica e la classificazione ai sensi dell'AI Act.

Norme e prove

Non test di prodotto, ma due controlli basati su prove decidono gli esiti dell'applicazione. Accuratezza: falsi positivi nello screening causano danni reali, quindi la logica di corrispondenza, il suo tasso di errore e il passaggio di revisione umana devono essere documentati. E valutazione del bias dove il sistema profila o valuta le persone, che l'AI Act richiede per i sistemi ad alto rischio e che la legge sulla discriminazione richiede indipendentemente.

Requisiti linguistici

L'informativa sulla privacy, le informazioni dell'Articolo 14 e qualsiasi comunicazione con i soggetti interessati nella lingua della persona interessata. I rapporti stessi sono documenti aziendali e seguono la lingua del cliente.

Da quando si applica

Il rappresentante prima dell'inizio del trattamento. Informazioni dell'Articolo 14 entro un periodo ragionevole e al più tardi entro un mese dall'ottenimento dei dati, a meno che non si applichi un'esenzione. Obblighi ad alto rischio dell'AI Act dal 2 agosto 2026 dove il sistema rientra nell'Allegato III.

Per quanto si conservano i documenti

Questo è il punto più critico nella categoria. I rapporti e il materiale raccolto sottostante possono essere conservati solo per il tempo necessario, e l'obbligo di retention AML del cliente è del cliente, non tuo: conservare i dossier indefinitamente perché potrebbero essere utili in seguito non ha una base legale. Dove agisci come responsabile del trattamento, la cancellazione su istruzione del cliente deve essere reale e dimostrabile.

Cosa succede se non sei in regola

Fino a 20 milioni di euro o il 4% del fatturato annuo totale mondiale. L'esposizione in questo settore è aggravata perché i soggetti che scoprono un rapporto esercitano i diritti di accesso in modo aggressivo, e una richiesta di accesso rivela l'intero trattamento: fonti, inferenze, retention e destinatari. Le richieste di diffamazione e rettifica procedono parallelamente attraverso i tribunali nazionali, su tempi più brevi rispetto a un'indagine di vigilanza.

Chi controlla

Autorità di protezione dei dati in qualsiasi stato membro in cui si trovano i soggetti, poiché un titolare del trattamento senza una sede nell'UE non ha un'autorità principale. Supervisori finanziari dove il cliente è un'istituzione regolamentata. Autorità di sorveglianza del mercato dell'AI Act dal 2026. Tribunali nazionali per richieste di accuratezza e reputazione.

Dove passa il confine

L'Articolo 10 è il muro. Il trattamento di dati personali relativi a condanne penali e reati può essere effettuato solo sotto il controllo di un'autorità ufficiale o quando autorizzato dalla legge dell'Unione o dello stato membro che fornisce adeguate garanzie. Un'azienda privata che effettua screening per precedenti penali ha bisogno di quell'autorizzazione nazionale, e varia da stato membro a stato membro: alcuni la consentono per entità obbligate AML, altri non la consentono affatto per fornitori commerciali. Le liste di sanzioni e PEP sono una questione diversa e sono generalmente lecite, ma i media avversi contengono regolarmente accuse di condotta criminale, il che riporta l'Articolo 10 attraverso la porta laterale. Un mandato rappresentativo che non copre espressamente questo è inutile in un'indagine.

Le domande che ci fanno

Cerchiamo solo fonti pubbliche — è comunque trattamento?
Sì. Raccogliere, strutturare e analizzare informazioni disponibili pubblicamente su persone identificabili è trattamento, e il fatto che una fonte sia pubblica non crea una base legale né rimuove il dovere dell'Articolo 14.
Dobbiamo dire al soggetto che lo abbiamo profilato?
L'Articolo 14 lo richiede, con esenzioni nell'Articolo 14(5) che includono i casi in cui la notifica sarebbe impossibile o comporterebbe uno sforzo sproporzionato, o dove renderebbe impossibili o comprometterebbe seriamente gli obiettivi del trattamento. Queste esenzioni devono essere documentate e valutate caso per caso, non assunte per l'intero business.
Siamo un titolare del trattamento o un responsabile del trattamento?
Se il cliente definisce il soggetto e lo scopo e tu esegui solo, il responsabile del trattamento è discutibile. Se arricchisci tra i clienti, trattieni materiale successivamente, o migliori i tuoi modelli con esso, sei un titolare del trattamento per tali scopi qualunque cosa dica il contratto.
Il nostro sistema è ad alto rischio ai sensi dell'AI Act?
Dipende dall'uso. I sistemi che valutano l'affidabilità creditizia o l'accesso a servizi essenziali sono nell'Allegato III. I sistemi utilizzati dalle forze dell'ordine per la valutazione del rischio lo sono anch'essi. Uno strumento venduto solo a team di conformità privati potrebbe rimanere al di fuori, ma la classificazione deve essere documentata, non assunta.
Rappresentante UE — ambito ristretto · su richiesta

Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Parla con noiVerifica la tua categoria