Platforma
Rješenja
Resursi
Kompanija
Resursi
Rješenja

KVKK: zaštita ličnih podataka u analizi finansijskog kriminala

Zakon o zaštiti ličnih podataka br. 6698 (KVKK) direktno reguliše kako se moraju štititi podaci koji se koriste u analizi finansijskog kriminala i rizika. Dvije tačke su odlučujuće: biometrijski podaci su klasifikovani kao posebna kategorija ličnih podataka, a međunarodni prenosi podliježu odluci o adekvatnosti. Truvali podržava on-premise implementaciju.

Zakon o zaštiti ličnih podataka br. 6698 (KVKK) reguliše procedure i principe za obradu ličnih podataka. Dvije njegove odredbe su direktno odlučujuće za analizu finansijskog kriminala i rizika: biometrijski podaci su klasifikovani kao posebna kategorija ličnih podataka, a međunarodni prenosi podliježu odluci o adekvatnosti.

Šta zahtijeva obaveza bezbjednosti podataka?

Član 12 Zakona obavezuje rukovaoca podacima da preduzme sve neophodne tehničke i administrativne mjere u tri svrhe: sprječavanje nezakonite obrade ličnih podataka, sprječavanje nezakonitog pristupa ličnim podacima i obezbjeđivanje očuvanja ličnih podataka.

Drugi stav istog člana ima direktne posljedice na odnose sa dobavljačima softvera: ako lične podatke obrađuje drugo fizičko ili pravno lice u ime rukovaoca podacima, postoji zajednička odgovornost za preduzimanje ovih mjera.

Treći stav obavezuje rukovaoca podacima da sprovede ili naloži sprovođenje neophodnih revizija unutar sopstvene institucije. Peti stav zahtijeva da, ukoliko drugi dođu do obrađenih ličnih podataka nezakonitim putem, situacija mora biti prijavljena licu na koje se podaci odnose i Odboru u najkraćem mogućem roku.

Zašto se biometrijski podaci tretiraju odvojeno?

Član 6 Zakona klasifikuje biometrijske i genetske podatke kao posebnu kategoriju ličnih podataka i, po pravilu, zabranjuje obradu posebne kategorije ličnih podataka: obrada je moguća samo pod jednim od navedenih uslova.

Ovo ima direktnu posljedicu za svaku instituciju koja vrši udaljenu provjeru identiteta: upoređivanje lica i provjera živosti (liveness checks) predstavljaju obradu biometrijskih podataka. Gdje se podaci obrađuju, koliko dugo se čuvaju i ko im pristupa nije tehnički izbor, već pravno pitanje. Tok provjere identiteta je objašnjen na stranici prihvat klijenata.

Možemo li prenositi podatke u inostranstvo?

Član 9 Zakona je izmijenjen Zakonom br. 7499 od 2. marta 2024. godine. Prema njegovoj novoj verziji, lični podaci se mogu prenositi u inostranstvo ako je ispunjen jedan od uslova iz članova 5 i 6 i ako postoji odluka o adekvatnosti u vezi sa zemljom, sektorima unutar te zemlje ili međunarodnim organizacijama u koje se prenos vrši.

Odluku o adekvatnosti donosi Odbor, objavljuje se u Službenom listu i ponovo procjenjuje najmanje jednom u četiri godine. Zbog toga je pitanje gdje rješenje zasnovano na cloudu čuva podatke zapravo pravno pitanje.

PredmetPravni osnov u ZakonuPraktični rezultat
Tehničke i administrativne mjereČlan 12/1Pristup, obrada i očuvanje moraju biti odvojeno zaštićeni
Odgovornost dobavljačaČlan 12/2Zajednička odgovornost sa pružaocem softvera
Obaveza revizijeČlan 12/3Institucija mora sama sprovesti ili naložiti sprovođenje revizije
Prijava povredeČlan 12/5Obavještenje licu na koje se podaci odnose i Odboru u najkraćem roku
Biometrijski podaciČlan 6Posebna kategorija, obrada je po pravilu zabranjena
Međunarodni prenosČlan 9 (izmijenjen zakonom 7499)Zahtjev za odlukom o adekvatnosti

Kako Truvali rješava ovo?

Podaci ostaju unutar institucije. Kod on-premise implementacije, softver radi na sopstvenoj infrastrukturi institucije, lični podaci ostaju unutar informacionih sistema institucije, a ključevi i revizorski trag (audit trail) su pod kontrolom institucije. Pitanje međunarodnog prenosa se ne postavlja kada prenosa nema. Cloud i privatni cloud takođe ostaju opcije: izbor zavisi od procjene same institucije. Detalji se nalaze na stranici on-premise implementacija.

Pristup podliježe autorizaciji, a pristup se bilježi. Podaci o tome ko pristupa ličnim podacima čuvaju se u revizorskom tragu. Definicije uloga i ovlašćenja, politike odobravanja i delegiranje ovlašćenja se bilježe odvojeno. Obaveza sprovođenja ili nalaganja neophodnih revizija koje zahtijeva Zakon može se ispuniti putem ovih zapisa. Revizorski zapis se takođe može izvesti na posebnu destinaciju. Detalji se nalaze na stranici maker-checker, autorizacija i revizorski trag.

Biometrijski podaci se tretiraju odvojeno. Artefakti prikupljeni tokom sesije provjere se bilježe odvojeno: slika dokumenta, podaci pročitani sa čipa, selfi, video provjere uživo (liveness video) i snimak video poziva. Vrijeme prikupljanja svakog od njih, provjera u kojoj se koristi i period čuvanja mogu se pojedinačno podešavati. Detalji se nalaze na stranici video poziv sa klijentom.

Obrada podataka o zaposlenima uspostavlja poseban pravni osnov: stranica provjera zaposlenih bavi se ovom razlikom. Strana Evropske unije nalazi se na stranici GDPR.

Izvor

Zakon o zaštiti ličnih podataka br. 6698, članovi 6, 9 i 12. Član 9 je izmijenjen članom 34 Zakona br. 7499 od 2. 3. 2024. godine.

Ova stranica ne predstavlja pravni savjet. Sopstvene obaveze institucije procjenjuje njena pravna služba.

Česta pitanja

Kako KVKK utiče na analizu finansijskog kriminala?
Zakon br. 6698 reguliše zaštitu ličnih podataka koji se koriste u analizi. Klasifikacija biometrijskih podataka kao posebne kategorije i ograničenje međunarodnih prenosa na odluku o adekvatnosti su dvije odlučujuće tačke.
Da li je i dobavljač softvera odgovoran?
Da. Drugi stav člana 12 Zakona predviđa zajedničku odgovornost za preduzimanje mjera ako podatke obrađuje druga strana u ime rukovaoca podacima.
Da li upoređivanje lica i provjere uživo (liveness checks) predstavljaju obradu biometrijskih podataka?
Da. Član 6 Zakona klasifikuje biometrijske podatke kao posebnu kategoriju i, po pravilu, zabranjuje njihovu obradu: obrada je moguća samo pod jednim od navedenih uslova.
Možemo li prenositi podatke u inostranstvo?
U skladu sa članom 9, podaci se mogu prenositi ako je ispunjen jedan od uslova iz članova 5 i 6 i ako postoji odluka o adekvatnosti u vezi sa zemljom, sektorom ili međunarodnom organizacijom u koju se prenos vrši.
Ko donosi odluku o adekvatnosti?
Donosi je Odbor, objavljuje se u Službenom listu i ponovo procjenjuje najmanje jednom u četiri godine.
Šta treba uraditi u slučaju povrede podataka?
Peti stav člana 12 Zakona zahtijeva da, ukoliko se do podataka dođe nezakonitim putem, situacija mora biti prijavljena licu na koje se podaci odnose i Odboru u najkraćem mogućem roku.
Možemo li vidjeti ko je pristupio ličnim podacima?
Da. Pristup se bilježi u revizorskom tragu: definicije uloga i ovlašćenja, politike odobravanja i delegiranje ovlašćenja se bilježe odvojeno, a zapis se može izvesti na posebnu destinaciju.
Kako se upravlja podacima prikupljenim tokom provjere identiteta?
Slika dokumenta, podaci pročitani sa čipa, selfi, video provjere uživo i snimak poziva se bilježe odvojeno: vrijeme prikupljanja, provjera u kojoj se koristi i period čuvanja svakog od njih mogu se pojedinačno podešavati.

Povezano