NALEVING VAN REGELGEVING · AVG
Elk recht van de betrokkene wordt operationeel ondersteund en niet alleen in een beleid vastgelegd.
Biometrische gegevens en identiteitsdocumenten vallen onder artikel 9 van de AVG (Algemene Verordening Gegevensbescherming), de strengst gereguleerde gegevenscategorie in de EU-wetgeving. Shufti verwerkt deze gegevens op basis van een gedocumenteerde wettelijke grondslag, bewaart ze alleen zolang u dit instelt en ondersteunt operationeel alle rechten van betrokkenen die uw gebruikers kunnen uitoefenen. De Shufti AVG-gegevensverwerkingsovereenkomst is opgenomen in het standaardcontract voor bedrijven en is geen optionele aanvulling.
Wat de AVG omvat
De AVG is van toepassing op elke organisatie die persoonsgegevens van EU-ing ingezetenen verwerkt. Er wordt onderscheid gemaakt tussen standaardpersoonsgegevens en bijzondere categorieën persoonsgegevens, waarvoor verschillende verplichtingen gelden. Voor aanbieders van identiteitsverificatie is dit onderscheid cruciaal.
Standaard persoonsgegevens
Naam, e-mailadres, telefoonnummer, IP-adres, gereguleerd onder artikel 5 en 6 van de AVG. Vereist een wettelijke grondslag voor de verwerking, redelijke beveiligingsmaatregelen en rechten van de betrokkene. De meeste SaaS-platformen vallen onder deze categorie.
Artikel 9 Bijzondere categoriegegevens
Biometrische gegevens die worden gebruikt om een persoon uniek te identificeren, gezichtsafbeeldingen en gegevens uit identiteitsdocumenten vallen onder de strengst gereguleerde categorie van de AVG. Vereist expliciete toestemming of een wettelijke verplichting als grondslag voor de verwerking, strengere beveiligingsmaatregelen, verplichte dataminimalisatie, volledige ondersteuning van de rechten van de betrokkene en een gedocumenteerde gegevensbeschermingsovereenkomst voordat de verwerking begint.
Waarom het uitmaakt
Toezichthoudende autoriteiten, zoals de Italiaanse Garante, de Ierse DPC en de Franse CNIL, hebben specifiek onderzoek gedaan naar digitale onboardingprocessen waarbij verificatieproviders biometrische gegevens langer bewaarden dan nodig, geen gedocumenteerde verwerkingsgrondslag hadden of de rechten van betrokkenen niet operationeel konden waarborgen. Hierop volgden handhavingsmaatregelen tegen de bedrijven die met deze providers een contract hadden afgesloten.
Wanneer een gebruiker zijn recht op verwijdering uitoefent
Uw team moet dit operationeel uitvoeren, niet alleen bevestigen. Met de API en beheerdersconsole van Shufti kunt u het verwijderen van individuele verificatiegegevens initiëren en een verwijderingsbevestiging ontvangen als auditbewijs.
EUR 1.2 miljard+
De GDPR-handhavingsboetes voor 2023-2024 richten zich specifiek op biometrische gegevens in onboardingprocessen. De aansprakelijkheid ligt bij de verwerkingsverantwoordelijke, oftewel u. De DPA- en verwijderingsfuncties van Shufti beperken dit risico.
Hoe Shufti zijn IT-systemen onderhoudt
Het Shufti GDPR-documentatiepakket omvat: de op artikel 28 gebaseerde gegevensverwerkingsovereenkomst (DPA), het register van subverwerkers (dat binnen 30 dagen na elke wijziging wordt bijgewerkt), het beleid voor gegevensbewaring en -verwijdering, en technische documentatie over hoe de rechten van de betrokkene operationeel worden ondersteund. Al deze documenten zijn op aanvraag beschikbaar voordat u een contract ondertekent.
Gegevens van inwoners van de EU worden verwerkt via EU-infrastructuur. Gegevens van inwoners van het VK worden verwerkt conform de Britse AVG (Algemene Verordening Gegevensbescherming). Regionale implementaties in de VS en Azië-Pacific zijn beschikbaar voor gegevensstromen van buiten de EU.
Certificatiedetails
Legale basis
AVG-artikel 28 (verwerker); verwerkingsgrondslag volgens artikel 9(2)(a) of 9(2)(b), geconfigureerd door de verwerkingsverantwoordelijke.
Standaard inbegrepen
Een AVG-conforme gegevensverwerkingsovereenkomst in elk bedrijfscontract, zonder dat aparte onderhandelingen nodig zijn.
Gegevens residentie
EU-infrastructuur voor EU-verkeer; regionale opties beschikbaar voor het VK, de VS en Azië-Pacific.
Rechten van betrokkenen
Verwijdering, toegang en overdraagbaarheid worden ondersteund via API en beheerdersconsole met bevestiging via auditlogboeken.
Wat je krijgt
De DPA, het register van subverwerkers, het bewaarbeleid en de documentatie over gegevensverwijdering zijn beschikbaar vóór de contractsluiting.
