← Ana sayfaREP27Tüm kategoriler

Arka plan kontrolleri, tarama ve artırılmış ihtiyatlılık (OSINT)

Veri koruma

Kısaca
GDPR'nin 27. Maddesi uyarınca Birlikte Temsilci, suç verisi ile ilgili olarak açıkça ele alınması gereken bir yetki ile

Kimin ataması gerekir

AB'de kişiler hakkında ihtiyatlılık raporları, tarama sonuçları veya araştırma dosyaları oluşturan Birlik dışında kurulmuş sağlayıcılar: OSINT platformları, olumsuz medya ve yaptırım tarama satıcıları, arka plan kontrol hizmetleri ve bankalara, hukuk firmalarına ve şirketlere satış yapan araştırma firmaları. Yükümlülük, konunun sizin müşterinizin bir müşterisi veya hiç kimseyle teması olmayan bir üçüncü şahıs olup olmadığına bağlı değildir: test, Birlikte kişilerin kişisel verilerini işleyip işlemediğinizdir, onların sizden bunu talep edip etmediği değil.

Eşikler ve muafiyetler

Eşik yok. Analizi değiştiren şey rol: yalnızca müşterinin talimatları doğrultusunda arama yapan bir satıcı işlemci olabilir, ancak müşteriler arasında varlık grafikleri oluşturduğunuz, teslimattan sonra toplanan materyali sakladığınız veya raporları modellerinizi eğitmek veya geliştirmek için kullandığınız anda, bu amaçlar için bir kontrolör olursunuz ve kendi adınıza bir temsilciye ihtiyacınız vardır.

Etikette ne bulunmalı

Fiziksel bir etiket yok. Yayınlanması gereken, temsilcinin kimliği ve iletişim bilgileri, gizlilik bildiriminde, verileri kendilerinden başka kaynaklardan elde ettiğiniz kişilere ilişkin 14. Madde gereklilikleri ile birlikte yer almalıdır — bu sektörde neredeyse herkes için geçerlidir.

Pazar yeri alanları

Bankalar, hukuk firmaları ve düzenlenmiş kurumlar, onboarding öncesinde satıcı ihtiyatlılığı yürütür ve veri koruma yanıtları sözleşmeleri belirler. Birçok ulusal denetim otoritesi, tarama ve olumsuz medya satıcılarını araştırmıştır ve bulgular, arama değil, saklama, doğruluk ve 14. Madde bildirim eksikliği ile ilgilidir.

Saklamanız gereken belgeler

30. Madde, her kaynağı, her zenginleştirme adımını ve her çıktıyı haritalayan kayıtlar. 27. Madde ataması, eğer işliyorsanız 10. Madde verilerini açıkça kapsayan bir kapsam ile. Zorunlu olan bir veri koruma etki değerlendirmesi: profil oluşturma, sistematik izleme ve büyük ölçekli özel kategori veya suç verileri, 35(3) listesinde yer alır. Dayandığınız 14(5) istisnasının belgeleri ve arkasındaki gerekçenin belgeleri. Doğruluk ve düzeltme prosedürleri, yanlış eşleşmenin teslim edilen raporlar arasında nasıl düzeltileceği dahil. Veri kategorisine göre saklama programları. Transfer belgeleri. Bir AI sistemi kullanılıyorsa, teknik belgeler ve AI Yasası'na karşı sınıflandırma.

Standartlar ve testler

Ürün testi değil, ancak iki kanıta dayalı kontrol, uygulama sonuçlarını belirler. Doğruluk: taramadaki yanlış pozitifler gerçek zararlar doğurur, bu nedenle eşleştirme mantığı, hata oranı ve insan inceleme adımı belgelenmelidir. Ve sistemin insanları profillemesi veya puanlaması durumunda önyargı değerlendirmesi, AI Yasası'nın yüksek riskli sistemler için gerektirdiği ve ayrımcılık yasasının gerektirdiği bir durumdur.

Dil gereklilikleri

Gizlilik bildirimi, 14. Madde bilgisi ve veri sahipleriyle yapılan her türlü iletişim, ilgili kişinin dilinde olmalıdır. Raporlar kendileri iş belgeleridir ve müşterinin dilini takip eder.

Ne zamandan itibaren

İşleme başlamadan önce temsilci. 14. Madde bilgisi, makul bir süre içinde ve verileri elde ettikten en geç bir ay içinde, aksi takdirde bir istisna uygulanmadıkça.

Belgeler ne kadar saklanır

Bu kategori içindeki en keskin noktadır. Raporlar ve temel toplanan materyal yalnızca gerekli olduğu sürece saklanabilir ve müşterinin AML saklama yükümlülüğü müşterinindir, sizin değil: dosyaları sonsuza dek saklamak, çünkü daha sonra faydalı olabilirler, yasal bir dayanağı yoktur. İşlemci olarak hareket ettiğinizde, silme işlemi müşterinin talimatına dayanmalı ve gerçek ve kanıtlanabilir olmalıdır.

Uymazsanız ne olur

20 milyon €'ya kadar veya toplam dünya çapında yıllık cironun %4'ü. Bu sektördeki maruz kalma, raporu keşfeden konuların erişim haklarını agresif bir şekilde kullanması ve bir erişim talebinin tüm işlemi açığa çıkarması nedeniyle artmaktadır: kaynaklar, çıkarımlar, saklama ve alıcılar. İftira ve düzeltme talepleri, ulusal mahkemelerde paralel olarak yürütülmekte, denetim soruşturmasından daha kısa zaman dilimlerinde işlem görmektedir.

Kim denetler

Konuların bulunduğu herhangi bir üye devletteki veri koruma otoriteleri, çünkü AB'de bir kuruluşu olmayan bir kontrolörün lider otoritesi yoktur. Müşteri bir düzenlenmiş kurum olduğunda finansal denetçiler. 2026'dan itibaren AI Yasası pazar gözetim otoriteleri. Doğruluk ve itibar talepleri için ulusal mahkemeler.

Sınır nerede

10. Madde duvardır. Suç mahkumiyetleri ve suçlarla ilgili kişisel verilerin işlenmesi yalnızca resmi otoritenin kontrolü altında veya uygun koruma sağlayan Birlik veya üye devleti yasası ile yetkilendirilmiş olduğunda gerçekleştirilebilir. Suç kayıtları için tarama yapan bir özel şirket, o ulusal yetkiyi gerektirir ve bu üye devlete göre değişir: bazıları AML yükümlü varlıklar için buna izin verirken, diğerleri ticari satıcılar için hiç izin vermez. Yaptırımlar ve PEP listeleri farklı bir konudur ve genellikle yasaldır, ancak olumsuz medya genellikle suç davranışlarıyla ilgili iddialar içerir, bu da 10. Maddeyi yan kapıdan geri getirir. Bu durumu açıkça kapsamayan bir temsilci yetkisi, bir soruşturma sırasında değersizdir.

Bize sorulan sorular

Sadece kamu kaynaklarını arıyoruz — bu hala işleme mi?
Evet. Tanımlanabilir kişiler hakkında kamuya açık bilgileri toplamak, yapılandırmak ve analiz etmek işlemedir ve bir kaynağın kamuya açık olması, yasal bir dayanak oluşturmaz veya 14. Madde yükümlülüğünü ortadan kaldırmaz.
Profil oluşturduğumuz kişiye bunu bildirmek zorunda mıyız?
14. Madde bunu gerektirir, 14(5) Maddesi'nde bildirim imkansız veya orantısız bir çaba gerektiriyorsa veya işlemenin amaçlarını imkansız hale getiriyorsa istisnalar bulunmaktadır. Bu istisnalar belgelenmeli ve durum bazında değerlendirilmelidir, tüm iş için varsayılmamalıdır.
Biz kontrolör mü yoksa işlemci miyiz?
Eğer müşteri konuyu ve amacı tanımlıyorsa ve siz sadece uyguluyorsanız, işlemci olmak tartışmalıdır. Eğer müşteriler arasında zenginleştirme yapıyorsanız, materyali sonrasında saklıyorsanız veya modellerinizi bununla geliştiriyorsanız, sözleşmenin ne dediğine bakılmaksızın bu amaçlar için bir kontrolörsünüz.
Sistemimiz AI Yasası kapsamında yüksek riskli mi?
Kullanıma bağlıdır. Kredi değerliliği veya temel hizmetlere erişimi değerlendiren sistemler Ek III'tedir. Risk değerlendirmesi için kolluk kuvvetleri tarafından kullanılan sistemler de öyledir. Sadece özel uyum ekiplerine satılan bir araç dışarıda kalabilir, ancak sınıflandırma belgelenmeli, varsayıma dayalı olmamalıdır.
AB temsilcisi — sınırlı kapsam · talep üzerine

Sizin adınıza kim imzalar
AB temsilcisi Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Birleşik Krallık temsilcisi REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Bize ulaşınKategorinizi kontrol edin