KVKK: Schutz personenbezogener Daten in der Finanzkriminalitätsanalyse
Das Gesetz zum Schutz personenbezogener Daten Nr. 6698 (KVKK) regelt direkt, wie Daten geschützt werden müssen, die in der Finanzkriminalitäts- und Risikoanalyse verwendet werden. Zwei Punkte sind entscheidend: Biometrische Daten werden als personenbezogene Daten besonderer Kategorie eingestuft, und internationale Übertragungen unterliegen einem Angemessenheitsbeschluss. Truvali unterstützt die On-Premise-Bereitstellung.
Das Gesetz zum Schutz personenbezogener Daten Nr. 6698 (KVKK) regelt die Verfahren und Grundsätze für die Verarbeitung personenbezogener Daten. Zwei seiner Bestimmungen sind für die Finanzkriminalitäts- und Risikoanalyse direkt entscheidend: Biometrische Daten werden als personenbezogene Daten besonderer Kategorie eingestuft, und internationale Übertragungen unterliegen einem Angemessenheitsbeschluss.
Was verlangt die Datensicherheitsverpflichtung?
Artikel 12 des Gesetzes verpflichtet den Datenverantwortlichen, alle notwendigen technischen und administrativen Maßnahmen für drei Zwecke zu ergreifen: Verhinderung der unrechtmäßigen Verarbeitung personenbezogener Daten, Verhinderung des unbefugten Zugriffs auf personenbezogene Daten und Gewährleistung der Aufbewahrung personenbezogener Daten.
Der zweite Absatz desselben Artikels hat direkte Auswirkungen auf die Beziehungen zu Softwareanbietern: Wenn personenbezogene Daten von einer anderen natürlichen oder juristischen Person im Auftrag des Datenverantwortlichen verarbeitet werden, besteht eine gesamtschuldnerische Haftung für die Ergreifung dieser Maßnahmen.
Der dritte Absatz verpflichtet den Datenverantwortlichen, die erforderlichen Prüfungen im eigenen Unternehmen selbst durchzuführen oder durchführen zu lassen. Der fünfte Absatz verlangt, dass im Falle einer unrechtmäßigen Erlangung verarbeiteter personenbezogener Daten durch Dritte die Situation der betroffenen Person und der Behörde so schnell wie möglich gemeldet werden muss.
Warum werden biometrische Daten gesondert behandelt?
Artikel 6 des Gesetzes stuft biometrische und genetische Daten als personenbezogene Daten besonderer Kategorie ein und verbietet im Prinzip die Verarbeitung solcher Daten: Eine Verarbeitung ist nur unter einer der festgelegten Bedingungen zulässig.
Dies hat direkte Auswirkungen auf jedes Institut, das eine Identitätsprüfung aus der Ferne durchführt: Gesichtsabgleich und Liveness-Prüfungen stellen eine Verarbeitung biometrischer Daten dar. Wo die Daten verarbeitet werden, wie lange sie gespeichert werden und wer darauf zugreift, ist keine technische Präferenz, sondern eine rechtliche Frage. Der Ablauf der Identitätsprüfung wird auf der Seite Kunden-Onboarding erklärt.
Können wir Daten ins Ausland übertragen?
Artikel 9 des Gesetzes wurde durch das Gesetz Nr. 7499 vom 2. März 2024 geändert. Nach der Neufassung dürfen personenbezogene Daten ins Ausland übertragen werden, wenn eine der Bedingungen in den Artikeln 5 und 6 erfüllt ist und ein Angemessenheitsbeschluss für das Land, Sektoren innerhalb dieses Landes oder internationale Organisationen vorliegt, in die die Übertragung erfolgen soll.
Der Angemessenheitsbeschluss wird von der Behörde erlassen, im Amtsblatt veröffentlicht und mindestens alle vier Jahre neu bewertet. Dies macht den Speicherort einer cloudbasierten Lösung zu einer rechtlichen Frage.
| Thema | Gesetzliche Grundlage | Praktisches Ergebnis |
|---|---|---|
| Technische und administrative Maßnahmen | Artikel 12/1 | Zugriff, Verarbeitung und Aufbewahrung müssen separat geschützt werden |
| Haftung des Anbieters | Artikel 12/2 | Gesamtschuldnerische Haftung mit dem Softwareanbieter |
| Prüfungspflicht | Artikel 12/3 | Das Institut muss eigene Prüfungen durchführen oder in Auftrag geben |
| Meldung von Verletzungen | Artikel 12/5 | Schnellstmögliche Benachrichtigung der betroffenen Person und der Behörde |
| Biometrische Daten | Artikel 6 | Besondere Kategorie, Verarbeitung ist im Prinzip verboten |
| Internationaler Transfer | Artikel 9 (geändert durch 7499) | Erfordernis eines Angemessenheitsbeschlusses |
Wie geht Truvali damit um?
Daten verbleiben im Institut. Bei einer On-Premise-Bereitstellung läuft die Software auf der eigenen Infrastruktur des Instituts, personenbezogene Daten verbleiben in den Informationssystemen des Instituts, und Schlüssel sowie der Audit-Trail stehen unter der Kontrolle des Instituts. Die Frage eines internationalen Transfers stellt sich nicht, wenn keine Übertragung stattfindet. Cloud und Private Cloud bleiben ebenfalls Optionen: Die Entscheidung liegt im Ermessen des Instituts. Details finden Sie auf der Seite On-Premise-Bereitstellung.
Der Zugriff ist autorisierungspflichtig und wird protokolliert. Wer auf personenbezogene Daten zugreift, wird im Audit-Trail gespeichert. Rollen- und Berechtigungsdefinitionen, Genehmigungsrichtlinien und Kompetenzdelegationen werden separat protokolliert. Die gesetzliche Pflicht zur Durchführung oder Beauftragung der erforderlichen Prüfungen kann über diese Protokolle erfüllt werden. Das Audit-Protokoll kann auch an ein separates Ziel exportiert werden. Details finden Sie auf der Seite Maker-Checker-Prinzip, Autorisierung und Audit-Trail.
Biometrische Daten werden separat behandelt. Während der Verifizierungssitzung erfasste Artefakte werden getrennt aufgezeichnet: Dokumentenbild, aus dem Chip ausgelesene Daten, Selfie, Liveness-Video und Aufzeichnung des Videoanrufs. Wann welches Artefakt erfasst wird, bei welcher Prüfung es verwendet wird und wie lange es gespeichert wird, kann individuell verwaltet werden. Details finden Sie auf der Seite Video-Identifizierung.
Die Verarbeitung von Mitarbeiterdaten begründet eine eigene Rechtsgrundlage: Die Seite Mitarbeiterüberprüfung befasst sich mit dieser Unterscheidung. Die Seite der Europäischen Union finden Sie unter GDPR.
Quelle
Gesetz zum Schutz personenbezogener Daten Nr. 6698, Artikel 6, 9 und 12. Artikel 9 wurde durch Artikel 34 des Gesetzes Nr. 7499 vom 2.3.2024 geändert.
Diese Seite stellt keine Rechtsberatung dar. Die eigenen Verpflichtungen des Instituts werden von dessen eigener Rechtsabteilung bewertet.
Häufige Fragen
- Wie wirkt sich das KVKK auf die Finanzkriminalitätsanalyse aus?
- Das Gesetz Nr. 6698 regelt den Schutz personenbezogener Daten, die bei Analysen verwendet werden. Die Einstufung biometriser Daten als besondere Kategorie und die Beschränkung internationaler Übertragungen auf einen Angemessenheitsbeschluss sind zwei entscheidende Punkte.
- Haftet auch der Softwareanbieter?
- Ja. Der zweite Absatz von Artikel 12 des Gesetzes sieht eine gesamtschuldnerische Haftung bei der Ergreifung von Maßnahmen vor, wenn Daten von einer anderen Partei im Auftrag des Datenverantwortlichen verarbeitet werden.
- Stellen Gesichtsabgleich und Liveness-Prüfungen eine Verarbeitung biometrischer Daten dar?
- Ja. Artikel 6 des Gesetzes stuft biometrische Daten als besondere Kategorie ein und verbietet im Prinzip deren Verarbeitung: Eine Verarbeitung ist nur unter einer der festgelegten Bedingungen zulässig.
- Können wir Daten ins Ausland übertragen?
- Gemäß Artikel 9 können Daten übertragen werden, wenn eine der Bedingungen in den Artikeln 5 und 6 erfüllt ist und ein Angemessenheitsbeschluss für das Land, den Sektor oder die internationale Organisation vorliegt, in die die Übertragung erfolgen soll.
- Wer erlässt den Angemessenheitsbeschluss?
- Er wird von der Behörde erlassen, im Amtsblatt veröffentlicht und mindestens alle vier Jahre neu bewertet.
- Was ist im Falle einer Datenschutzverletzung zu tun?
- Der fünfte Absatz von Artikel 12 des Gesetzes verlangt, dass im Falle einer unrechtmäßigen Erlangung von Daten die Situation der betroffenen Person und der Behörde so schnell wie möglich gemeldet werden muss.
- Können wir sehen, wer auf personenbezogene Daten zugegriffen hat?
- Ja. Zugriffe werden im Audit-Trail erfasst: Rollen- und Berechtigungsdefinitionen, Genehmigungsrichtlinien und Kompetenzdelegationen werden separat protokolliert, und das Protokoll kann an ein separates Ziel exportiert werden.
- Wie werden die bei der Identitätsprüfung erfassten Daten verwaltet?
- Das Dokumentenbild, die aus dem Chip ausgelesenen Daten, das Selfie, das Liveness-Video und die Gesprächsaufzeichnung werden separat aufgezeichnet: Erfassungszeitpunkt, die Prüfung, in der sie verwendet werden, und die Aufbewahrungsfrist können für jedes Element individuell verwaltet werden.