- Regulation (EU) 2016/679 — GDPR, Articles 27 and 22
- Directive (EU) 2016/97 — insurance distribution
- Regulation (EU) 2024/1689 — AI Act, Annex III for life and health risk pricing
- Regulation (EU) 2022/2554 — DORA for financial entities
谁必须指定
在欧盟以外提供保险技术、索赔处理或分销服务给欧盟客户的提供商。数据义务适用于任何处理欧盟投保人数据的行为。保险活动本身需要在成员国获得授权或注册,而没有代表提供此服务。
门槛与豁免
没有 GDPR 门槛。根据人工智能法案,用于生命和健康保险的风险评估和定价的系统在附录 III 下被视为高风险,自2026年8月起有义务。
标签上必须载明的内容
非实体。在隐私通知中的代表、分销指令要求的合同前信息,以及在做出自动决策时,根据 GDPR 第22条提供的有关所涉及逻辑的信息。
平台字段
采购技术的保险公司需要符合 DORA 的合同条款,包括退出计划和审计权,因为金融实体必须管理第三方 ICT 风险。这已成为向该行业销售的供应商的门槛因素。
必须保存的文件
第30条记录、第28条条款、第27条指定、涵盖分析和任何特殊类别数据(如健康)的数据保护影响评估、与索赔时效期对齐的保留计划、转移机制,以及对于高风险人工智能的技术文档和合规评估。
标准与检测
对定价和索赔模型的偏见和准确性评估,以及对于与 DORA 相关的供应商,参与金融实体的韧性测试。
语言要求
投保人面向的信息应使用风险所在成员国的语言。
何时开始适用
在处理开始之前的代表。DORA 自2025年1月17日起适用。人工智能法案高风险义务自2026年8月2日起生效。
文件保存期限
索赔数据在适用的索赔时效期内保留,这个时效期较长,但其中的健康数据必须最小化并进行访问控制,而不是公开保留。
不合规的后果
GDPR 罚款最高可达营业额的 4%,保险监管机构的监督行动包括禁止分销,以及人工智能法案的罚款最高可达 €1500万 或 3%。
由谁执法
数据保护机构、国家保险监管机构和 EIOPA,以及人工智能法案市场监管机构。
界限在哪里
没有人参与的自动索赔拒绝涉及 GDPR 第22条,而使用人工智能系统定价生命或健康保险是附录 III 下的高风险。索赔中的健康数据属于特殊类别数据,需要满足第9条条件,对于保险通常是明确同意或国家豁免。
常见问题
- 欧盟代表是否允许我们在欧盟销售保险?
- 不。分销需要在成员国注册或授权的实体。代表仅满足数据保护要求。
- 索赔分流在人工智能法案下是否属于高风险?
- 生命和健康保险的风险评估和定价在附录 III 中列出。其他索赔自动化可能不属于高风险,但 GDPR 第22条仍适用于没有人参与的决策。