← ホームREP27すべてのカテゴリー

バックグラウンドチェック、スクリーニングおよび強化されたデューデリジェンス(OSINT)

データ保護

要点
GDPR第27条に基づく連合内の代表者であり、明示的に犯罪データに関する権限を持つ必要があります。

誰が選任するか

EU内の人々に関するデューデリジェンスレポート、スクリーニング結果、または調査ファイルを作成する、連合外に設立されたプロバイダー:OSINTプラットフォーム、有害メディアおよび制裁スクリーニングベンダー、バックグラウンドチェックサービス、銀行、法律事務所、企業に販売する調査会社。義務は、対象があなたのクライアントの顧客であるか、誰とも接触したことのない第三者であるかにかかわらず適用されます:テストは、あなたが連合内の人々の個人データを処理するかどうかであり、彼らがあなたに依頼したかどうかではありません。

しきい値と適用除外

閾値なし。分析を変えるのは役割です:クライアントの指示に従ってクライアントの検索を実行するだけのベンダーはプロセッサーと見なされる可能性がありますが、クライアント間でエンティティグラフを構築したり、配信を超えて収集した資料を保持したり、レポートを使用してモデルをトレーニングまたは改善したりする瞬間から、あなたはその目的のためのコントローラーとなり、自らの権利で代表者が必要です。

ラベルに必要な記載

物理的なラベルはありません。公開されるべきは、プライバシー通知における代表者の身元と連絡先情報であり、他のソースから取得したデータを持つ人々に対して必要な情報(第14条に基づく)とともに公開される必要があります — この分野ではほぼすべての人が該当します。

マーケットプレイスの項目

銀行、法律事務所、規制機関は、オンボーディング前にベンダーデューデリジェンスを実施し、データ保護に関する回答が契約を決定します。いくつかの国家監督当局は、スクリーニングおよび有害メディアベンダーを調査しており、その結果は保持、正確性、および第14条通知の欠如に関するものであり、検索自体に関するものではありません。

保管すべき文書

第30条の記録は、すべてのソース、すべての強化ステップ、およびすべての出力をマッピングします。あなたがそれを処理する場合、第27条の指定は第10条データを明示的にカバーする範囲を持っています。データ保護影響評価はここで必須です:プロファイリング、体系的な監視、大規模な特別カテゴリーまたは犯罪データはすべて第35条第3項のリストに含まれます。あなたが依存する第14条第5項の免除の文書化とその背後にある理由。正確性および訂正手続き、誤った一致が配信されたレポート全体でどのように修正されるかを含みます。データカテゴリごとの保持スケジュール。転送文書。AIシステムが使用される場合、技術文書およびAI法に対する分類。

規格と試験

製品テストではなく、2つの証拠に基づくチェックが執行結果を決定します。正確性:スクリーニングにおける偽陽性は実際の損害を引き起こすため、一致ロジック、そのエラー率、および人間のレビュー手順は文書化されなければなりません。そして、システムが人々をプロファイリングまたはスコアリングする場合のバイアス評価は、AI法が高リスクシステムに要求するものであり、差別法が要求するものでもあります。

言語要件

プライバシー通知、第14条の情報、およびデータ主体との通信は、関係者の言語で行われなければなりません。レポート自体はビジネス文書であり、クライアントの言語に従います。

いつから適用されるか

処理が始まる前に代表者が必要です。第14条の情報は合理的な期間内、遅くともデータ取得から1か月以内に提供されなければならず、免除が適用されない限りです。AI法の高リスク義務は、システムが附属書IIIに該当する場合、2026年8月2日から適用されます。

文書の保管期間

これはカテゴリ内で最も重要なポイントです。レポートおよび基礎となる収集資料は、必要な限りのみ保持されることができ、クライアントのAML保持義務はクライアントのものであり、あなたのものではありません:後で役立つかもしれないからといってファイルを無期限に保持することには法的根拠がありません。あなたがプロセッサーとして行動する場合、クライアントの指示に基づく削除は実際であり、実証可能でなければなりません。

違反した場合

最大2000万ユーロまたは全世界の年間総売上の4%。この分野でのリスクは、報告書を発見した被験者がアクセス権を積極的に行使し、アクセス要求が全ての処理を明らかにするため、複雑になります:ソース、推論、保持および受取人。名誉毀損および訂正請求は、監督調査よりも短いタイムスケールで国家裁判所を通じて並行して進行します。

執行機関

被験者が所在する任意の加盟国のデータ保護当局、EUに設立がないコントローラーには主導権を持つ当局がありません。クライアントが規制機関である場合は金融監督機関。2026年からのAI法市場監視当局。正確性および名誉に関する請求については国家裁判所。

境界線

第10条が壁です。犯罪の有罪判決および違反に関連する個人データの処理は、公式の権限の管理下でのみ、または適切な保護措置を提供する連合または加盟国の法律によって許可される場合にのみ行うことができます。犯罪記録のスクリーニングを行う民間企業は、その国家の承認が必要であり、加盟国によって異なります:一部はAML義務のある企業に対して許可していますが、他は商業ベンダーには全く許可していません。制裁およびPEPリストは別の問題であり、一般的には合法ですが、有害メディアには犯罪行為の申し立てが含まれることが多く、これにより第10条が再び側面から持ち込まれます。これを明示的にカバーしない代表者の権限は、調査において無価値です。

よくある質問

私たちは公的な情報源のみを検索しています — それでも処理ですか?
はい。特定可能な人々に関する公に入手可能な情報を収集、構造化、分析することは処理であり、ソースが公的であるという事実は法的根拠を生じさせず、第14条の義務を除外するものではありません。
私たちは対象にプロファイリングしたことを伝えなければなりませんか?
第14条はそれを要求しており、第14条第5項には通知が不可能である場合や不均衡な努力を要する場合、または通知が処理の目的を不可能にするか、著しく損なう場合の免除が含まれています。これらの免除は文書化され、ケースバイケースで評価されなければならず、ビジネス全体に対して仮定されるべきではありません。
私たちはコントローラーですか、それともプロセッサーですか?
クライアントが対象と目的を定義し、あなたが単に実行する場合、プロセッサーであることは議論の余地があります。クライアント間で強化したり、その後資料を保持したり、モデルを改善したりする場合、契約に関係なく、あなたはその目的のためのコントローラーです。
私たちのシステムはAI法の下で高リスクですか?
使用によります。信用力や重要なサービスへのアクセスを評価するシステムは附属書IIIに該当します。リスク評価のために法執行機関によって使用されるシステムもそうです。プライベートなコンプライアンスチームにのみ販売されるツールは外部に位置するかもしれませんが、分類は文書化されるべきであり、仮定されるべきではありません。
EU代表者 — 限定的な範囲 · 要問い合わせ

署名する法人
EU代理人 Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
英国代理人 REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

お問い合わせカテゴリーを確認