- Regulation (EU) 2016/679 — GDPR, Articles 27 and 22
- Directive (EU) 2016/97 — insurance distribution
- Regulation (EU) 2024/1689 — AI Act, Annex III for life and health risk pricing
- Regulation (EU) 2022/2554 — DORA for financial entities
Kimin ataması gerekir
Birlik dışında bulunan ve AB müşterilerine sigorta teknolojisi, talep yönetimi veya dağıtım hizmetleri sunan sağlayıcılar. Veri yükümlülükleri, AB poliçe sahiplerinin verilerinin işlenmesine bağlıdır. Sigorta faaliyeti, bir üye devlette yetki veya kayıt gerektirir, bu yetkiyi hiçbir temsilci sağlamaz.
Eşikler ve muafiyetler
GDPR için bir eşik yoktur. AI Yasası kapsamında, yaşam ve sağlık sigortasında risk değerlendirmesi ve fiyatlandırma için kullanılan sistemler, Ek III altında yüksek riskli olarak sınıflandırılmaktadır ve yükümlülükler Ağustos 2026'dan itibaren geçerlidir.
Etikette ne bulunmalı
Fiziksel değil. Gizlilik bildirimindeki temsilci, dağıtım Direktifi tarafından talep edilen ön sözleşme bilgileri ve otomatik kararların alındığı durumlarda, GDPR Madde 22 uyarınca ilgili mantık hakkında bilgi.
Pazar yeri alanları
Teknoloji tedarik eden sigortacılar, DORA'ya uygun sözleşme şartları, çıkış planları ve denetim hakları gerektirir, çünkü finansal kuruluşlar üçüncü taraf ICT riskini yönetmek zorundadır. Bu, sektöre satış yapan satıcılar için belirleyici bir faktör haline gelmiştir.
Saklamanız gereken belgeler
Madde 30 kayıtları, Madde 28 şartları, Madde 27 ataması, profil oluşturma ve sağlık gibi özel kategori verilerini kapsayan bir veri koruma etki değerlendirmesi, talep sınırlama sürelerine uyumlu saklama süreleri, transfer mekanizması ve yüksek riskli AI için teknik belgeler ve uygunluk değerlendirmesi.
Standartlar ve testler
Fiyatlandırma ve talepler modelleri için önyargı ve doğruluk değerlendirmesi ve DORA ile ilgili satıcılar için finansal kuruluşun dayanıklılık testlerine katılım.
Dil gereklilikleri
Riskin bulunduğu üye devletin dilinde poliçe sahiplerine yönelik bilgi.
Ne zamandan itibaren
İşleme başlamadan önce temsilci. DORA 17 Ocak 2025'ten itibaren geçerlidir. AI Yasası yüksek riskli yükümlülükleri 2 Ağustos 2026'dan itibaren geçerlidir.
Belgeler ne kadar saklanır
Talep için geçerli olan sınırlama süresi boyunca talep verileri, uzun bir süre için saklanmalıdır, ancak içindeki sağlık verileri minimize edilmeli ve açıkça saklanmak yerine erişim kontrolü altında tutulmalıdır.
Uymazsanız ne olur
GDPR ihlalleri için cirosunun %4'üne kadar para cezası, sigorta düzenleyicilerinden dağıtımın yasaklanması dahil denetim eylemleri ve AI Yasası kapsamında 15 milyon €'ya kadar veya %3 oranında ceza.
Kim denetler
Veri koruma otoriteleri, ulusal sigorta denetleyicileri ve EIOPA, ve AI Yasası piyasa gözetim otoriteleri.
Sınır nerede
Otomatik talep reddi, insan müdahalesi olmadan GDPR Madde 22'yi devreye sokar ve bir AI sistemi kullanarak yaşam veya sağlık sigortası fiyatlandırması, Ek III altında yüksek risklidir. Taleplerdeki sağlık verileri, genellikle açık rıza veya ulusal bir istisna gerektiren Madde 9 koşulunu gerektiren özel kategori verileridir.
Bize sorulan sorular
- AB temsilcisi, AB'de sigorta satmamıza izin verir mi?
- Hayır. Dağıtım, bir üye devlette bir varlığın kaydını veya yetkilendirilmesini gerektirir. Temsilci yalnızca veri koruma yükümlülüklerini yerine getirir.
- Talep triage'ı AI Yasası kapsamında yüksek riskli midir?
- Yaşam ve sağlık sigortası için risk değerlendirmesi ve fiyatlandırma, Ek III'te listelenmiştir. Diğer talep otomasyonu yüksek riskli olmayabilir, ancak insan müdahalesi olmadan alınan kararlar için GDPR Madde 22 hala geçerlidir.
Sizin adınıza kim imzalar
AB temsilcisi Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Birleşik Krallık temsilcisi REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom