- Regulation (EU) 2016/679 — GDPR, Articles 10, 14 and 27
- Directive (EU) 2015/849 — anti-money laundering
- Regulation (EU) 2024/1689 — AI Act
- Regulation (EU) 2022/2065 — DSA where reports are hosted
Kto musi wyznaczyć
Dostawcy z siedzibą poza Unią, którzy tworzą raporty dotyczące należytej staranności, wyniki weryfikacji lub teczki dochodzeniowe dotyczące osób w UE: platformy OSINT, dostawcy weryfikacji mediów negatywnych i sankcji, usługi sprawdzania przeszłości oraz firmy dochodzeniowe sprzedające bankom, kancelariom prawnym i przedsiębiorstwom. Obowiązek dotyczy niezależnie od tego, czy podmiot jest klientem Twojego klienta, czy osobą trzecią, która nigdy nie miała kontaktu z nikim: testem jest to, czy przetwarzasz dane osobowe osób w Unii, a nie to, czy poprosiły Cię o to.
Progi i wyłączenia
Brak progu. To, co zmienia analizę, to rola: dostawca, który tylko wykonuje wyszukiwanie klienta na polecenie klienta, może być procesorem, ale w momencie, gdy tworzysz grafy podmiotów między klientami, zatrzymujesz zebrany materiał po dostarczeniu lub używasz raportów do szkolenia lub poprawy swoich modeli, stajesz się administratorem w tych celach i potrzebujesz przedstawiciela na własny rachunek.
Co musi być na etykiecie
Nie fizyczna etykieta. To, co musi być opublikowane, to tożsamość przedstawiciela i dane kontaktowe w informacji o prywatności, wraz z informacjami wymaganymi przez Artykuł 14 dla osób, których dane uzyskałeś z innych źródeł niż one same — co w tym sektorze dotyczy niemal wszystkich.
Pola na platformach
Banki, kancelarie prawne i instytucje regulowane przeprowadzają należyte sprawdzenie dostawców przed nawiązaniem współpracy, a odpowiedzi dotyczące ochrony danych decydują o umowach. Kilka krajowych organów nadzorczych zbadało dostawców weryfikacji i mediów negatywnych, a ustalenia dotyczyły zatrzymywania, dokładności i braku powiadomienia zgodnie z Artykułem 14, a nie samego wyszukiwania.
Dokumentacja do przechowywania
Rejestry zgodnie z Artykułem 30 mapujące każde źródło, każdy krok wzbogacenia i każdy wynik. Wyznaczenie zgodnie z Artykułem 27 z zakresem, który wyraźnie obejmuje dane z Artykułu 10, jeśli je przetwarzasz. Ocena skutków dla ochrony danych, która jest tutaj obowiązkowa: profilowanie, systematyczne monitorowanie oraz dane szczególnej kategorii lub dotyczące przestępstw w dużej skali są na liście z Artykułu 35(3). Dokumentacja zwolnienia z Artykułu 14(5), na które się powołujesz, oraz uzasadnienie tego. Procedury dokładności i prostowania, w tym jak błędne dopasowanie jest korygowane w dostarczonych raportach. Harmonogramy przechowywania dla każdej kategorii danych. Dokumentacja transferu. Gdy używany jest system AI, dokumentacja techniczna i klasyfikacja zgodnie z ustawą o AI.
Normy i badania
Nie testowanie produktu, ale dwa oparte na dowodach sprawdzenia decydują o wynikach egzekwowania. Dokładność: fałszywe pozytywy w weryfikacji powodują rzeczywiste szkody, więc logika dopasowania, jej wskaźnik błędów i krok przeglądu ludzkiego muszą być udokumentowane. I ocena stronniczości, gdzie system profiluje lub ocenia ludzi, co ustawa o AI wymaga dla systemów wysokiego ryzyka i co prawo dotyczące dyskryminacji wymaga niezależnie.
Wymogi językowe
Informacja o prywatności, informacje z Artykułu 14 oraz wszelka komunikacja z osobami, których dane dotyczą, w języku osoby zainteresowanej. Same raporty są dokumentami biznesowymi i podążają za językiem klienta.
Od kiedy obowiązuje
Przedstawiciel przed rozpoczęciem przetwarzania. Informacje z Artykułu 14 w rozsądnym czasie i najpóźniej w ciągu miesiąca od uzyskania danych, chyba że zastosowanie ma zwolnienie. Obowiązki wysokiego ryzyka zgodnie z ustawą o AI od 2 sierpnia 2026 roku, gdy system mieści się w Załączniku III.
Jak długo przechowywać
To jest najostrzejszy punkt w kategorii. Raporty i podstawowy zebrany materiał mogą być przechowywane tylko tak długo, jak to konieczne, a obowiązek przechowywania AML klienta jest obowiązkiem klienta, a nie Twoim: zatrzymywanie teczek na czas nieokreślony, ponieważ mogą być przydatne później, nie ma podstawy prawnej. Gdy działasz jako procesor, usunięcie na polecenie klienta musi być rzeczywiste i udokumentowane.
Co grozi za brak zgodności
Do 20 milionów euro lub 4% całkowitego rocznego obrotu na całym świecie. Ekspozycja w tym sektorze jest potęgowana, ponieważ podmioty, które odkryją raport, agresywnie korzystają z praw dostępu, a wniosek o dostęp ujawnia całe przetwarzanie: źródła, wnioski, zatrzymywanie i odbiorców. Roszczenia o zniesławienie i prostowanie toczą się równolegle przez krajowe sądy, w krótszych terminach niż dochodzenie nadzorcze.
Kto egzekwuje
Organy ochrony danych w każdym państwie członkowskim, w którym znajdują się podmioty, ponieważ administrator bez siedziby w UE nie ma organu wiodącego. Nadzorcy finansowi, gdy klient jest instytucją regulowaną. Organy nadzoru rynku zgodnie z ustawą o AI od 2026 roku. Krajowe sądy w sprawach dotyczących dokładności i roszczeń o reputację.
Gdzie przebiega granica
Artykuł 10 to mur. Przetwarzanie danych osobowych dotyczących skazania i przestępstw może być przeprowadzane tylko pod kontrolą organu publicznego lub gdy jest dozwolone przez prawo Unii lub państwa członkowskiego zapewniające odpowiednie zabezpieczenia. Prywatna firma weryfikująca dane karne potrzebuje tej krajowej autoryzacji, a ta różni się w zależności od państwa członkowskiego: niektóre zezwalają na to dla podmiotów zobowiązanych do AML, inne w ogóle nie zezwalają na to dla dostawców komercyjnych. Listy sankcyjne i PEP to inna sprawa i są generalnie legalne, ale media negatywne rutynowo zawierają oskarżenia o przestępcze zachowanie, co wprowadza Artykuł 10 z powrotem przez boczne drzwi. Mandat przedstawiciela, który nie obejmuje tego wyraźnie, jest bezwartościowy w dochodzeniu.
Najczęstsze pytania
- Szukamy tylko w publicznych źródłach — czy to nadal jest przetwarzanie?
- Tak. Zbieranie, strukturyzowanie i analizowanie publicznie dostępnych informacji o identyfikowalnych osobach to przetwarzanie, a fakt, że źródło jest publiczne, nie tworzy podstawy prawnej ani nie znosi obowiązku z Artykułu 14.
- Czy musimy informować podmiot, że go profilowaliśmy?
- Artykuł 14 tego wymaga, z wyjątkami w Artykule 14(5), w tym tam, gdzie powiadomienie byłoby niemożliwe lub wiązałoby się z nieproporcjonalnym wysiłkiem, lub gdzie uniemożliwiłoby to lub poważnie wpłynęło na cele przetwarzania. Te wyjątki muszą być udokumentowane i oceniane indywidualnie, a nie zakładane dla całego biznesu.
- Czy jesteśmy administratorem czy procesorem?
- Jeśli klient definiuje podmiot i cel, a Ty tylko wykonujesz, to procesor jest do obrony. Jeśli wzbogacasz dane między klientami, zatrzymujesz materiał później lub poprawiasz swoje modele z jego pomocą, jesteś administratorem w tych celach, niezależnie od tego, co mówi umowa.
- Czy nasz system jest wysokiego ryzyka zgodnie z ustawą o AI?
- To zależy od zastosowania. Systemy oceniające zdolność kredytową lub dostęp do usług podstawowych są w Załączniku III. Systemy używane przez organy ścigania do oceny ryzyka również. Narzędzie sprzedawane tylko prywatnym zespołom ds. zgodności może znajdować się poza tym, ale klasyfikacja musi być udokumentowana, a nie zakładana.
Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom