Sarrera: Datuen Babesaren Oinarria Irlandan

Irlanda finantza-zerbitzuen eta teknologiaren gune orokor gisa sortu da, banku nagusiak, finantza-berritzaileak eta datu-prozesadore multinazionalak hartzen dituena. Ekosistemaren bihotzean datu-transakzioetan datuak prozesatzeko lege-esparru zorrotza dago. Esparru hau ez da betetze-arazo multzo bat soilik; kontu handiz eraikitako arkitektura bat da, kontsumitzailearen pribatutasuna, egonkortasun sistematikoa eta berrikuntza orekatzeko. Irlandako legeak geruza bikoitz batean funtzionatzen du: Datuen Babeserako Legea, 2018ko Datuak Babesteko Legea eta Europar Batasunaren araudia, batez ere Datuen Babeserako Erregelamendu Orokorra (GGGGGGGGGGGGGGGGGGGGGGGGGG) barne.

Artikulu honek lege-eskakizunak, arau-ikuskaritzak, betetze-erronkak eta joera berriak aztertzen ditu, Irlandako finantza-transakzioetan datuak prozesatzea zehazten dutenak. Betearazlea, aholkulari juridikoa edo negozio-buru bat zaren ala ez, ondoren dauden ideiek ezagutza eragingarria emango dizute.

Lege-paisaia: Datuak Babesteko Legea 2018 eta GDPR

Datuak babesteko Legea 2018

2018ko maiatzaren 24an, Datuak Babesteko Legea (DPA 2018) da Irlandako BPGa osatzen eta ezartzen duen lege nagusia. Hainbat arlotara zuzentzen da, non DBEOk estatu kideei berariazko xedapenak sartzen uzten dien, datu pertsonalak enplegurako, artxibo-helburuetarako eta, kritikoa, finantza- eta diru-garbiketa betetzeko. DPA 2018k ere ezartzen ditu Datuen Babeserako Batzordearen (DPC) ahalmenak, eta delituak eta zigorrak ezartzen ditu ez-betebeharrak betetzeko.

GDPR: Gainarketako Erregulazio gisa

GDPR-a (EB) 2016/679 Erregelamendua zuzenean aplikatzen da estatu kide guztietan, Irlanda barne. Finantza-transakzioetarako, GDPR-k baldintza zorrotzak ezartzen ditu datu pertsonalak biltzeko, biltegiratzeko eta partekatzeko. Finantza-erakundeek legezko oinarria identifikatu behar dute tratamendu-jarduera guztietarako. Sektore honetako oinarri komunak hauek dira:

  • ]Konsentsua: zenbait marketin edo hautazko datu erabiltzeko beharrezkoa, baina oso gutxitan nahikoa transakzioak prozesatzeko.
  • Beharrezkotasun kontratuzkoa: ordainketa bat egiteko edo kontu bat mantentzeko beharrezko prozesamendua.
  • Lege-betebeharrekoa: dirua zuritzearen edo zerga-legeen bidez agindutako tratua.
  • Interes legitimoak: iruzurrak prebenitzeko eta kreditu-arriskuak ebaluatzeko erabiltzen da, oreka-proba baten mende.

Oinarri horien eta behean azaldutako printzipioen arteko elkarreraginak betetze-ingurune geruzatua sortzen du, dokumentazio zaindua eskatzen duena.

Datuen prozesamenduaren oinarrizko printzipioak transakzio finantzarioan

DPA 2018an islatutako sei printzipioak legezko prozesamenduaren oinarria dira. Finantza-transakzioetarako, printzipio bakoitzak eragiketa-ondorio espezifikoak ditu.

Legegintza, zuzentasuna eta gardentasuna

Finantza-erakundeek bezeroei jakinarazi behar diete zer biltzen ari diren eta zergatik. Hori normalean transakzio-tratamenduaren hasierako eta aurreko pribatutasun-oharrak erabiliz lortzen da. Gardentasuna erabaki automatizatuetara ere hedatzen da, kreditu-puntuak edo iruzur-detekziorako algoritmoak kasu. DBEOren 22. artikuluan, gizabanakoek eskubidea dute legezko efektuak sortzen dituzten erabaki automatizatuen menpe ez egoteko, baimen esplizitua edo kontratu bat dagoenean izan ezik, eta babes egokiak ematen badira.

Xede-muga

Hari-transferentzia bat egiteko bildutako datuak ezin dira geroago berriro erabili baimen berririk gabe merkaturatzeko. Irlandako arautzaileek zorrotz betearazten dute hau: transakzio-datuak erabiltzen dituen finantza-erakundea, helburu ez-funtsezkoak dituzten bezeroen profilak eraikitzeko, isun garrantzitsuak izateko arriskutan. DPCk gida bat eman du, "baimen agortua" ez dela baliozkoa azpimarratuz, banan-banan azaldu eta adostu behar dira.

Datuen minimizazioa

Transakzio zehatzerako beharrezko datuak bakarrik prozesatu behar dira. Adibidez, zordunketa-txartelen erosketa soil batek ez du bezeroaren errenta-maila edo lan-historia behar. Hala ere, mailegu-jatorria lortzeko, finantza-datu zabalagoak justifikatu daitezke. Datuen minimizazioaren printzipioak erregistroaren atxikipena ere eragiten du: finantza-erakundeak askotan eskatzen ditu erregulazioak (adibidez, AML legeak) harremanak bost urtez iraun ondoren datuak gordetzeko, baina ez dute behar beharrezko xehetasunik epe horretatik kanpo.

Zehaztasuna

Datu finantzarioek transakzioak, kreditu-txosten okerrak edo arauzko zigorrak ere eragin ditzakete. Erakundeek bezeroaren informazioa berehala eguneratzeko prozedurak ezarri behar dituzte, hala nola helbide-aldaketak edo egoera-eguneraketak. DPCk espero du datu-gaiek erraz zuzentzea eta barneko erroreak atzerapenik gabe zuzentzea.

Biltegiaren muga

Sektoreko araudiak (adibidez, Irlandako Banku Zentralak transakzio-erregistroetarako eskakizunak) bost eta zazpi urte arteko atxikipen-aldiak agindu ditzakeen arren, erakundeek ez dituzte datuak betiko gorde behar, egokitasun osoz. Ezabatze-politika seguruak, babeskopia-kopiak ezabatzea barne, dokumentatu eta ikuskatu egin behar dira. GDPRren " Ezabatze-eskubidea" aplikatzen da, nahiz eta askotan mugatuta egon legezko betetze edo kontratu-betebeharrak betetzeko datuak behar direnean.

Osotasuna eta konfidentzialtasuna

Finantza-transakzioko datuak helburu nagusia dira ziberkriminalentzat. GDPRk neurri teknikoak eta antolaketakoak behar ditu, hala nola enkriptazioa, sarbide-kontrolak eta segurtasun-proba erregularrak. Europako Banku Agintaritzak (FLT:0]]EBA gidak, IKTen eta Segurtasun Arriskuen Kudeaketari buruzkoa, eta, gainera, ordainketa-zerbitzuen hornitzaileentzako segurtasun-neurri espezifikoak agintzen ditu. Breaches-i jakinarazi behar zaio 72 ordutan, non gizabanakoen eskubideak eta askatasunak arriskuan dauden.

Erakunde arautzaileak: Betearazleen zaindariak

Datuak Babesteko Batzordea (DPC)

DPC da Irlandako autoritate independentea, pertsonen datuak babesteko eskubideak babesteaz arduratzen dena. Gai da kexak ikertzeko, ikuskaritzak egiteko, betearazpen-oharrak egiteko eta urteko fakturazioaren %20 edo %4 arteko isun administratiboak ezartzeko, zeina handiagoa den. DPC oso aktiboa izan da finantza-sektorean, eta isun garrantzitsuak eman dizkie hainbat banku multinazionalei baimen-mekanismo desegokiei eta ez-betetze-jakinarazpeneko prozesuei.

Irlandako Banku Zentrala

Banku Zentralak finantza-egonkortasuna eta finantza-erakundeen jokabidea gainbegiratzen ditu. Haren kontrol-kodeak 2012ko EEEEEEEEren (FLT:1) datuak kudeatzeko eskakizun gehigarriak ezartzen ditu, bai eta zuzentasuna, gardentasuna eta informaziorako eskubidea ere. Banku Zentralak Europar Batasunari (Pyment Services) 2018ko Araudia (PSD2) ezartzen dio. Arau hauek bezeroaren autentifikazioa (SCA) eta beste hornitzaile batzuen (TPP) ordainketa-kontuen datuak erabiltzeari muga zorrotzak ezartzen dizkiote.

Elkarlaneko kontrola

Praktikan, DPC eta Banku Zentrala jurisdikzio partekatuaren gaietan daude koordenatuak. Adibidez, banku batean datu-aurkako bat gertatzen denean, bi arautzaileek ikertu dezakete: DPC pribatutasun-ikuspegitik eta Banku Zentrala finantza-egonkortasunaren eta kontsumitzaileen babesaren angelutik. Erakundeek arazo-erantzun plan sendoak izan behar dituzte, bi itxaropen-multzoak asetzeko.

Sektoreko araudiak datuen tratamenduan eragina du

Ordainketa-zerbitzuen 2. direktiba (PSD2)

Ordainketa Zerbitzuen Direktiba berrikusia (EB 2015/2366), Irlandako legera itzulia Europar Batasuneko (Payment Services) 2018ko Araudiaren arabera, funtsean birmoldatu du transakzio finantzarioaren datuak nola prozesatzen diren. PSD2k "banku irekiaren" kontzeptua sartu du, bankuek ordainketa-zerbitzuen hasierako hornitzaileak (PISP) eta kontuen informazio-zerbitzuen hornitzaileak (AISP) bezeroen kontuetara sarbidetzeko, baina bezeroaren baimen esplizitua bakarrik. Honek oreka delikatua sortzen du berrikuntzaren eta datuen segurtasunaren artean.

  • Ordainketa elektroniko gehienek bi faktoreko autentifikazioa behar dute, ezagutza, jabetza eta herentzia-faktoreak erabiliz.
  • Datuen sarbide-kontrolak: Bankuek TPPak eskaini behar dituzte interfaze dedikatu batekin (API), eskatutako zerbitzuarentzat beharrezkoa denaren esposizioa mugatzen duena.
  • Datuak partekatzeko aukera handiagoarekin, erantzukizun-esparruak argiagoak sortzen dira baimenik gabeko transakzioetarako edo datuak ez betetzeko.

Diru-sarreren aurkako zuriketa (AML) eta kontra-terrorismoaren finantzaketa (CTF)

Justizia penalak (dirua zuritzea eta terrorismoaren finantzaketa) 2010-2021eko egintzek datu-tratamenduko betebehar zabalak ezartzen dituzte "pertsona diseinatuei", bankuak, kreditu-elkarteak, ordainketa-erakundeak eta aktibo birtualen zerbitzu-hornitzaileak barne. Lege hauek eskatzen dituzte:

  • Dagokion diligentzia (CDD): identitate-datuak bildu eta egiaztatzea (izena, helbidea, jaiotze-data) etengabeko negozio-harremanen aurretik.
  • Jabetza-erregistroak: enpresa-bezeroen azken jabeak identifikatzen.
  • Eragiketa guztien etengabeko zaintza jarduera susmagarriak detektatzeko.
  • Erregistroa: transakzio eta identitate erregistroak mantentzen ditu, gutxienez bost urtez negozio-harremana amaitu ondoren.

GDPRrekin gurutzaketa konplexua da: adibidez, AML betebeharrek datu-gai bat ezabatzeko eskubidea baliogabetzea justifika dezakete, baina behar-beharrezkoa den neurrian bakarrik. DPCk gida argitaratu du lehia-betebehar horiek orekatzeko.

Ordainketa-zerbitzuen arauak eta diru-sarreren arauak

Europar Batasunak (Payment Services) 2018ko eta Europako Erkidegoek (DPIA) 2011ko Araudiak ezartzen ditu datuen segurtasun-arauak ordainketarako eta e-diru-erakundeetarako. Besteak beste, bezeroen funtsak babesteko eskakizunak, datuen babeserako eraginen ebaluazioak ezartzeko (DPIAs) arrisku handiko tratamendurako, eta eragiketa-gorabeheren berri emateko (datu-hauste esanguratsuak barne) Banku Zentralari.

Finantza-erakundeen betetze-estrategia praktikoak

Datu-babeseko eraginaren ebaluazioak (DPIAs)

GDPRren 35. artikuluan, DPIA derrigorrezkoa da "prozesaketa mota batek pertsona fisikoen eskubide eta askatasunetarako arrisku handia sor dezakeenean". Finantza-sektorean, DPIAs behar da:

  • Eskala handiko profil sistematikoa (adibidez, kredituak lortzeko ereduak).
  • Datu biometrikoak prozesatzen (adibidez, telefono bankuko ahots-autentifikazioa).
  • Eragiketak monitorizatzeko sistema berriak ezartzea AA erabiliz.
  • Irekitako APIak abiarazten.

DPIA integral batek prozesu-helburua, beharrezkotasuna, proportzionaltasuna eta arriskua gutxitzeko neurriak dokumentatu ditu. Prozesuak aurrera egin ahala berrikusi eta eguneratu egin behar da.

Datu-mapak eta tratamendu-jardueren erregistroak (ROPA)

Finantza-erakundeek ROPA zehatz bat mantendu behar dute GDPRren 30. artikuluak eskatzen duen moduan. Erregistro honek transakzio-datuen ziklo osoa mapatu beharko luke: sareko banku-atarien edo kutxazainen bidez, oinarrizko banku-sistemen bidez, hirugarren prozesadoreetara (adibidez, txartel-eskemak, ordainketa-pasaguneak) eta artxibo edo ezabatze-ekintza. Datuak mapatzea azeleratuz, hutsegite-jakinarazpen eraginkorrak, gaien sarbide-eskaerak eta ikuskaritzak egin daitezke.

Saltzailea eta Hirugarrenen Arriskuen Kudeaketa

Bankuek eta fintechek normalean hirugarrenak erabiltzen dituzte hodeien ostatatzeko, analitika egiteko, iruzurra detektatzeko eta bezeroaren laguntzarako. GDPRren pean, finantza-erakundea datu-kontrolatzailea da, eta prozesadore batek eragindako edozein ur-jauziren erantzulea.

  • Saltzailearen segurtasun-praktiken ardura behar bezala gidatzea.
  • Betebehar-kontratu bat ezartzea, DBEOren betearazpena agintzen duena eta azpi-prozesua murrizten duena.
  • Hornitzailearen datuen kudeaketa aldizka ikuskatzea (edo SOC2 ikuskapenak eskatzea).
  • EEEtik kanpo transferitutako datu pertsonalak babes egokien bidez babesten direla bermatzea (adibidez, kontratu-klausula estandarrak edo lotura-arau korporatiboak).

Prestakuntza eta kontzientzia

Giza errorea da datuen urraketaren kausa nagusia. Izaera erregularra eta rol jakinaren prestakuntza funtsezkoa da. Eragiketa-langileek onartu behar dituzte marketinerako baimen-baldintzak, betetze-taldeek jakin behar dute nola kudeatu gaien atzipen-eskaerak hilabete bateko epe barruan, eta langile informatikoak PSD2ren SCA inplementazioan trebatu behar dira. DPCren gidak, ezagutza-materialen oinarri erabilgarria ematen du.

Erronkak egungo paisaian

Ziber-mehatxuak hazten

Finantza-zerbitzuak dira zibererasoen sektorerik helburuena. Ransomware, phishing eta APIaren ahuleziak datu-esposizio handia ekar dezakete. 2022ko Irlandako Banku Zentrala Finantza Egonkortasuneko Berrikusia , ziber-gertaeren arrisku operatiboa nabarmendu zuen funtsezko kezka gisa. Mehatxu aldakorren aurrean indarrean dagoen TOMak mantentzea etengabeko erronka da, batez ere aurrekontu mugatuko erakunde txikiagoentzat.

Konplexu arautzaile bat

Araudi berriak, hala nola Erresilientzia Operatibo Digitalaren Legea (DORA) eta ePribatutasun Araudia, eskakizun-geruza gehiago gehituko ditu. DORAk, 2025eko urtarriletik aurrera, IKTen arriskuen kudeaketa zorrotza, gorabeheren berri ematea eta EBko finantza-erakunde guztien erresilientzia-probak agintzen ditu. Betetzeak inbertsio esanguratsua eskatzen du gobernuan eta teknologian.

Banku irekia Pribatutasunarekin orekatzen

PSD2k berrikuntza bultzatu du, baina datuak partekatzeko arriskuak areagotu ditu. DPCk kezka sortu du hirugarrenen hornitzaileek atzitutako datuen granularitateari buruz eta baimen-fluxuen gardentasunari buruz. Finantza-erakundeek baimen-interfazeak diseinatu behar dituzte, bezeroei zerbitzu-oinarrian sarbidea emateko edo ezeztatzeko aukera ematen dietenak, ez mantaren baimen gisa.

Nazioarteko datuen transferentziak Post-Schrems II

Europar Batasuneko Justizia Auzitegiak 2020an (Schrems II) datu-transferentzia korapilatsuak ditu Irlandatik Estatu Batuetara eta beste herrialde batzuetara. AEBetako hodei-hornitzaileen mendeko finantza-erakundeek datu-fluxuak mapatu eta neurri gehigarriak ezarri behar dituzte, hala nola EEEn gako-kudeaketarekin enkriptatzea. EB-AEBetako Datuen Pribatutasun-markoa ( 2023ko uztailean onartua) transferentzia-mekanismo berria da, baina epe luzerako egonkortasunak ez du balio.

Etorkizuneko garapenak eta nola prestatu

EBko datuen legea eta datu-baseen sarbide finantzarioa

EBko Datuen Legeak konektatutako gailuek sortutako datuak eskuratzeko eta erabiltzeko arauak harmonizatzea du helburu. Finantza-testuinguruan, kontu tradizionalaren informazioaz haratago datuak partekatzeko esparrua zabaldu dezake ordainketa-datu adimendunak eta aseguru-telematikoak sartzeko. Finantza-erakundeek fitxategi hau monitorizatu eta erregulatzaileekin lehenbailehen jardun beharko lukete.

AAren erregulazioa eta erabaki automatizatuak

EBko AA Legeak, 2024an amaitzea espero zena, eskakizun zorrotzak ezarriko ditu kreditu-puntuan, iruzurra detektatzeko eta arrisku-ebaluazioetan erabiltzen diren arrisku handiko AA-sistemari buruz. Hornitzaileek gardentasuna, giza gainbegiratzea eta joera-proba sendoak ziurtatu behar dituzte. Betetzeak eredu berriak eguneratu eta erabakiak hartzeko prozesuak erabat dokumentatu beharko ditu.

Betearazlearen baliabideak indartzea

DPCk bere gain-kontabilitatea eta betearazpena handitzen joan da 2023an, DPCk isunak lortu ditu hainbat teknologia-enpresa nagusiren aurka, eta finantza-sektoreari arreta gehiago jarri dio. Erakundeek betetze-jarrera proaktiboa izan behar dute, pribatutasuna produktu edo zerbitzu berri guztietan txertatuz.

Ondorioa:

Datuen prozesamendurako lege-esparrua, Irlandako transakzioetan, geruza anitzeko sistema da, etengabe zaintza eskatzen duena. GDPR eta DPA 2018ren oinarrietatik sektore jakin bateko diktadurak, PSD2, AML legeak eta Banku Zentraleko kodeak, finantza-erakundeek datuen babesa beren eragiketen ehunean ezarri behar dute. Ez da soilik isunak saihestu behar, bezeroekin konfiantza eraikitzea eta berrikuntza jasangarria ahalbidetzea da. Arau-paisaia ulertzean, betetze-programetan inbertitzean eta aurrera egiten duten erakunde juridikoak konplexu bihurtzean, oinarrizko abantaila gisa, eta ez da beharrezkoa aurre-konpleguraziorako bidea.