lhv.com — 62/100 (Mellem privatlivsrisiko)

Sidst analyseret

Kør en ny analyse på en anden politik

LHV Bank Limited · lhv.com

Rapportdetaljer

Mellem privatlivsrisiko

LHV Bank indsamler en omfattende række personlige og økonomiske data, deler dem bredt med svindelforebyggende bureauer og betalingsformidlere og er i høj grad afhængig af legitim interesse til markedsføring og analyse — men banken dækker GDPR-rettigheder og bruger manuel gennemgang til profilbeslutninger.

LHV Bank Limiteds privatlivspolitik er typisk for en britisk finansiel institution med omfattende regulatoriske forpligtelser (AML, KYC, svindelforebyggelse). Den er gennemsigtig omkring datadeling med kreditoplysningsbureauer (CRAs) og svindelforebyggende bureauer og oplyser om fælles dataansvarlige ordninger med AS LHV Pank og SWIFT. Den er dog bredt afhængig af legitim interesse til formål som markedsføring, analyse og screening af negativ omtale; den angiver ingen specifikke opbevaringsperioder; fralægger sig ansvar for visse internationale overførsler; og er helt tavs om AI/modeltræning. Politikken er detaljeret, men efterlader flere kritiske huller, der svækker brugernes tillid.

Sidst analyseret
KildeURL

Vurdering pr. kategori

Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.

DataminimeringMiddel

Politikken fastslår, at den træffer rimelige skridt til at begrænse behandlingen til det nødvendige, men de indsamlede kategorier er ekstremt brede og inkluderer indholds-/reklameinteraktionsdata, overvågning af sociale medier og professionel historik.

GennemsigtighedMiddel

Politikken er detaljeret med en tabel over juridiske grundlag for hvert formål, men kritiske detaljer som specifikke opbevaringsperioder og den fulde liste over databehandlere mangler eller henvises kun til eksternt.

Deling med tredjeparterDårlig

Data flyder til en lang række tredjeparter, herunder kreditoplysningsbureauer, svindelforebyggende bureauer, SWIFT som fælles dataansvarlig, cloud-udbydere, reklameudbydere og betalingssystemdeltagere — med betydelige downstream-konsekvenser for de registrerede.

Internationale overførslerMiddel

SCCs bruges til overførsler til lande uden et tilstrækkeligt beskyttelsesniveau, men politikken advarer om, at korrespondentbanker i lavbeskyttelseslande muligvis ikke tilbyder tilsvarende sikkerhedsforanstaltninger og fralægger sig ansvar for direkte overførsler til ikke-EØS LHV Group-enheder.

AI/modeltræningDårlig

Politikken er fuldstændig tavs om, hvorvidt personoplysninger bruges til AI- eller modeltræningsformål, og der nævnes ingen mulighed for at fravælge.

BrugerrettighederGod

Alle standard GDPR-rettigheder er tydeligt opført, herunder retten til at anmode om vurderinger af legitim interesse, med en svarfrist på én måned og intet gebyr for adgangsanmodninger.

Vigtige fund

Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)

Kritisk

Svindelforebyggende bureauer kan opbevare data i op til seks år med betydelige konsekvenser

Svindelforebyggende bureauers politik fastslår, at hvis du betragtes som en svindel- eller hvidvaskrisiko, kan dine data opbevares i op til seks år, og dette 'kan resultere i, at andre nægter at yde dig tjenester, finansiering eller beskæftigelse'. Dette er en datadelingsordning med stor indvirkning og begrænsede individuelle muligheder for at klage.

Advarsel

Ingen specifikke opbevaringsperioder for data er oplyst

Afsnit 12 fastslår, at data opbevares 'kun så længe, de er nødvendige i forbindelse med et lovligt formål', men giver ingen konkrete opbevaringstidsplaner eller tidsrammer, hvilket gør det umuligt for de registrerede at forstå, hvor længe deres data bevares.

Advarsel

Bred afhængighed af legitim interesse til markedsføring og analyse

Afsnit 6 opregner legitim interesse som det juridiske grundlag for markedsføring til erhvervskunder, dataanalyse til forbedring af produkter/tjenester/hjemmeside og afgivelse af forslag/anbefalinger vedrørende varer/tjenester. Resultaterne af afvejningstesten er ikke offentliggjort ud over en generel udtalelse om, at legitime interesser ikke 'tilsidesættes'.

Advarsel

Ansvarsfraskrivelse for direkte overførsler til ikke-EØS LHV Group-enheder

Afsnit 8 fastslår: 'når du overfører personoplysninger direkte til en LHV Group-enhed, der er etableret uden for EØS eller UK (som anvendeligt), er vi ikke ansvarlige for den overførsel af dine personoplysninger.' Dette forsøger at omgå dataansvaret for intragruppe-overførsler.

Advarsel

To ugers forsinkelse ved afmelding af markedsføring

Afsnit 17 fastslår, at 'det kan tage op til 2 uger at behandle din afmeldelsesanmodning, i hvilken tidsrum du muligvis fortsat vil modtage kommunikation fra os', hvilket er en urimeligt lang forsinkelse for en automatiseret afmeldelsesmekanisme.

Info

Indholds- og reklamedataindsamling inkluderer granulær interaktionssporing

Afsnit 5 opregner 'muse-hover, museklik, alle formularer du udfylder helt eller delvist' og 'alle touchscreen-interaktioner' som indholds- og reklamedata, der behandles, hvilket går ud over, hvad der typisk er nødvendigt for en banktjeneste.

Info

Fælles dataansvarlig ordning med SWIFT er ikke fuldt detaljeret i politikken

Afsnit 7 oplyser, at LHV og SWIFT fungerer som fælles dataansvarlige for betalingsmeddelelsestjenesten, men henviser brugere til et eksternt link for SWIFTs ansvarligheder, hvilket gør det svært at forstå den fulde ordning inden for selve politikken.

Resumé til brugeren

Dine økonomiske og personlige data deles med mange tredjeparter, herunder kredit- og svindelforebyggende bureauer, som kan opbevare dem i op til seks år. Du kan gøre indsigelse eller anmode om sletning, men bankens brede påstande om legitim interesse og manglen på klare opbevaringsgrænser betyder, at dine data kan bevares længere end forventet.

Compliance-stilling

LHV Bank demonstrerer kendskab til Databeskyttelsesforordningen (GDPR)/UK GDPR-forpligtelser — de udpeger en Databeskyttelsesansvarlig (DPO), beskriver juridiske grundlag og henviser til Standardkontraktbestemmelser (SCCs) for overførsler. Fraværet af specifikke opbevaringsperioder, den brede afhængighed af legitim interesse til markedsføring og ansvarsfraskrivelsen for direkte overførsler til ikke-EØS LHV Group-enheder er dog svagheder i overholdelsen, som tilsynsmyndigheder kunne undersøge.

EU-overførsler

Data behandles primært i Storbritannien og Estland. Overførsler uden for EØS/UK bruger Standardkontraktbestemmelser, men politikken advarer udtrykkeligt om, at korrespondentbanker i lande med utilstrækkelig databeskyttelse muligvis ikke kan garantere tilsvarende rettigheder, og fralægger sig ansvar for direkte overførsler fra brugere til ikke-EØS LHV-enheder. Dette er et bemærkelsesværdigt hul.

Registrerede signaler

Specifikke datapunkter og praksisser identificeret i teksten

Indsamlede data
NavnKontaktoplysningerDemografiske oplysningerProfessionelle detaljer og CVBetalings- og transaktionsdataBankkonto- og kortoplysningerEnhed- og browserdataIP-adresseIndholds- og reklameinteraktionsdataBesøgslogfilerSamtykkeposterArbejdsgiveroplysningerSynspunkter og meningerData om straffedommeFinansielle sanktionsdataData om negativ omtale
Behandlingsformål
Levering af websteder og tjenesterBetalingsbehandlingKYC og hvidvaskbekæmpelseSvindelforebyggelse og -detektionScreening af negativ omtaleAdministration af forretningsrelationerMarkedsføring til erhvervskunderUndersøgelser og markedsanalyseDataanalyse og tjenesteforbedringRisikostyringLovmæssig overholdelseEtablering, udøvelse og forsvar af juridiske kravPersonlige anbefalinger
Deling med tredjeparter
KreditoplysningsbureauerSvindelforebyggende bureauerSWIFT (fælles dataansvarlig)LHV Group-enhederBetalingssystemdeltagere (Bacs, Faster Payments, Pay.UK)UK FinanceCloud-udbydereKundeservice-softwareudbydereJuridiske og regulatoriske myndighederEksterne rådgivereReklame- og indholdsudbydereKorrespondentbankerRetshåndhævende myndigheder
Internationale overførsler
Standardkontraktbestemmelser bruges til jurisdiktioner uden tilstrækkeligt niveauPrimær behandling i UK og EstlandKorrespondentbanker i lavbeskyttelseslande tilbyder muligvis ikke tilsvarende sikkerhedsforanstaltningerAnsvarsfraskrivelse for direkte overførsler til ikke-EØS LHV Group-enheder

Bevisuddrag

Direkte citater fra politikken, der understøtter disse fund

We take every reasonable step to ensure that your Personal Data are only retained for as long as they are needed in connection with a lawful purpose.

if you are considered to pose a fraud or money laundering risk, your data can be held for up to six years

when you transfer any Personal Data directly to any LHV Group entity established outside the EEA or the UK (as applicable), we are not responsible for that transfer of your Personal Data

it may take up to 2 weeks to process your unsubscribe request during which time you may continue to receive communications from us

records of your interactions with our online advertising and content, records of advertising and content displayed on pages displayed to you, and any interaction you may have had with such content or advertising (e.g., mouse hover, mouse clicks, any forms you complete in whole or in part)

Mangler eller uklart

  • Specifikke opbevaringsperioder for hvert behandlingsformål
  • Politik for AI- eller maskinlæringsmodeltræning og fravalgsmekanisme
  • Komplet liste over databehandlere og underbehandlere
  • Detaljerede afvejningstests for legitim interesse
  • Cookie-politikdetaljer (henvist til, men ikke inkluderet)
  • Procedurer for underretning om databrud
  • Sammendrag af konsekvensanalyse af databeskyttelse (DPIA)

Spørgsmål at stille

  • Hvad er de specifikke opbevaringsperioder for hver kategori af personoplysninger og behandlingsformål?
  • Hvor kan vi få den komplette og aktuelle liste over underbehandlere og tredjepartsmodtagere?
  • Er der dokumenteret en afvejningstest for legitim interesse for markedsføring til erhvervskunder og for dataanalyse, og kan den deles på anmodning?
  • Hvilke sikkerhedsforanstaltninger gælder specifikt, når personoplysninger overføres til korrespondentbanker i lande uden tilstrækkelig databeskyttelse?
  • Bliver nogen personoplysninger brugt til at træne AI-modeller, maskinlæringssystemer eller algoritmeudvikling, og hvis ja, findes der en fravalgsmulighed?
  • Hvordan sikrer LHV Bank, at forsinkelsen på to uger for afmelding er proportional og i overensstemmelse med retten til at gøre indsigelse mod direkte markedsføring?
  • Hvilke specifikke manuelle gennemgangsprocesser er på plads, før profilbaserede beslutninger (f.eks. blokering af en betaling) træder i kraft?
Denne analyse er genereret af AI og er ikke juridisk rådgivning. Rådfør dig altid med en kvalificeret jurist ved compliance-beslutninger.

Del denne analyse

Alle med dette link kan se resultatet ovenfor.

Bygget af DentroChat

100 % europæisk AI-chat for alle

Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.

Infrastruktur hostet i EUTekst, filer, billeder og websøgningHurtig-, Tænk- og Kreativ-tilstandePrivatliv først som standardIngen data forlader Europa
Prøv gratis →
Se alle