lhv.com — 62/100 (Mittleres Datenschutzrisiko)

Zuletzt analysiert

Neue Analyse für eine andere Richtlinie starten

LHV Bank Limited · lhv.com

Berichtsdetails

Mittleres Datenschutzrisiko

LHV Bank erhebt eine umfassende Palette an persönlichen und finanziellen Daten, teilt sie weitreichend mit Betrugsvorbeugungsagenturen und Zahlungsintermediären und stützt sich schwer auf berechtigte Interessen für Marketing und Analysen – sie deckt jedoch DSGVO-Rechte ab und nutzt manuelle Überprüfungen für Profilierungsentscheidungen.

Die Datenschutzrichtlinie der LHV Bank Limited ist typisch für ein in Großbritannien ansässiges Finanzinstitut mit umfangreichen regulatorischen Verpflichtungen (Geldwäscheprävention, KYC, Betrugsvorbeugung). Sie ist transparent in Bezug auf die Datenfreigabe an Kreditauskunfteien und Betrugsvorbeugungsagenturen und offenlegt gemeinsame Verantwortlichkeiten mit AS LHV Pank und SWIFT. Sie verlässt sich jedoch weitgehend auf berechtigte Interessen für Zwecke wie Marketing, Analysen und Negativ-Nachrichten-Screening; nennt keine spezifischen Aufbewahrungsfristen; lehnt die Verantwortung für bestimmte internationale Übermittlungen ab; und schweigt vollständig zu KI/Modelltraining. Die Richtlinie ist detailliert, lässt jedoch mehrere kritische Lücken, die das Vertrauen der Nutzer schwächen.

Zuletzt analysiert
QuelleURL

Kategoriebewertung

Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.

DatenminimierungMittel

Die Richtlinie gibt an, angemessene Schritte zu unternehmen, um die Verarbeitung auf das Notwendige zu beschränken, aber die erhobenen Kategorien sind extrem breit, einschließlich Inhalts-/Werbeinteraktionsdaten, Social-Media-Monitoring und beruflichem Werdegang.

TransparenzMittel

Die Richtlinie ist detailliert mit einer zweckbezogenen Rechtsgrundlagentabelle, aber kritische Details wie spezifische Aufbewahrungsfristen und die vollständige Liste der Auftragsverarbeiter fehlen oder werden nur extern referenziert.

Weitergabe an DritteSchlecht

Daten fließen an eine Vielzahl von Dritten, einschließlich Kreditauskunfteien, Betrugsvorbeugungsagenturen, SWIFT als gemeinsamem Verantwortlichen, Cloud-Anbietern, Werbeanbietern und Zahlungssystemteilnehmern – mit erheblichen nachgelagerten Konsequenzen für die Betroffenen.

Internationale ÜbermittlungenMittel

SCCs werden für Übermittlungen in Länder mit unangemessenem Datenschutzniveau verwendet, aber die Richtlinie warnt, dass Korrespondenzbanken in Ländern mit niedrigem Schutzniveau möglicherweise keine gleichwertigen Garantien bieten, und lehnt die Verantwortung für direkte Übermittlungen an Nicht-EEA-LHV-Gruppenunternehmen ab.

KI/ModelltrainingSchlecht

Die Richtlinie schweigt vollständig dazu, ob personenbezogene Daten für KI- oder Modelltrainingszwecke verwendet werden, wobei kein Opt-out-Mechanismus erwähnt wird.

NutzerrechteGut

Alle Standard-DSGVO-Rechte sind klar aufgeführt, einschließlich des Rechts auf Anforderung von Bewertungen berechtigter Interessen, mit einer Frist von einem Monat und ohne Gebühr für Auskunftsersuchen.

Wichtigste Befunde

Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)

Kritisch

Betrugsvorbeugungsagenturen können Daten bis zu sechs Jahre mit erheblichen Konsequenzen speichern

Die Richtlinie der Betrugsvorbeugungsagentur besagt, dass Sie, wenn Sie als Betrugs- oder Geldwäscherisiko eingestuft werden, Ihre Daten bis zu sechs Jahre gespeichert werden können und dies 'dazu führen kann, dass andere die Erbringung von Dienstleistungen, Finanzierungen oder Beschäftigung verweigern'. Dies ist eine weitreichende Datenteilungsvereinbarung mit begrenzten individuellen Rechtsbehelfen.

Warnung

Keine spezifischen Datenaufbewahrungsfristen offengelegt

Abschnitt 12 besagt, dass Daten 'nur so lange aufbewahrt werden, wie sie im Zusammenhang mit einem rechtmäßigen Zweck benötigt werden', enthält aber keine konkreten Aufbewahrungspläne oder Zeitrahmen, was es für Betroffene unmöglich macht zu verstehen, wie lange ihre Daten gespeichert bleiben.

Warnung

Weitreichende Berufung auf berechtigtes Interesse für Marketing und Analysen

Abschnitt 6 listet berechtigtes Interesse als Rechtsgrundlage für Marketing gegenüber Unternehmenskunden, Datenanalysen zur Verbesserung von Produkten/Dienstleistungen/Website und für Vorschläge/Empfehlungen zu Waren/Dienstleistungen auf. Die Ergebnisse des Abwägungstests werden nicht über eine allgemeine Aussage hinaus offengelegt, dass berechtigte Interessen 'nicht überwiegen'.

Warnung

Haftungsausschluss für direkte Übermittlungen an Nicht-EEA-LHV-Gruppenunternehmen

Abschnitt 8 besagt: 'wenn Sie personenbezogene Daten direkt an eine LHV-Gruppeneinrichtung übermitteln, die außerhalb des EWR oder des Vereinigten Königreichs (je nach Anwendbarkeit) ansässig ist, sind wir für diese Übermittlung Ihrer personenbezogenen Daten nicht verantwortlich.' Dies versucht, die Verantwortlichkeit des Verantwortlichen für gruppeninterne Übermittlungen zu umgehen.

Warnung

Zweiwochenverzögerung bei Abmeldeanfragen für Marketing

Abschnitt 17 besagt, dass 'es bis zu 2 Wochen dauern kann, Ihre Abmeldeanfrage zu bearbeiten, während der Sie weiterhin Mitteilungen von uns erhalten können', was eine unangemessen lange Verzögerung für einen automatisierten Opt-out-Mechanismus darstellt.

Info

Inhalts- und Werbedatenerfassung umfasst granulares Interaktungs-Tracking

Abschnitt 5 listet 'Maus-Hover, Mausklicks, alle Formulare, die Sie ganz oder teilweise ausfüllen' und 'alle Touchscreen-Interaktionen' als Inhalts- und Werbedaten auf, die verarbeitet werden, was über das hinausgeht, was für einen Bankdienst typischerweise erforderlich ist.

Info

Gemeinsame Verantwortlichkeit mit SWIFT in der Richtlinie nicht vollständig detailliert

Abschnitt 7 offenlegt, dass LHV und SWIFT als gemeinsame Verantwortliche für den Zahlungsnachrichtendienst fungieren, verweist Nutzer jedoch auf einen externen Link für die Verantwortlichkeiten von SWIFT, was es schwierig macht, die vollständige Vereinbarung innerhalb der Richtlinie selbst zu verstehen.

Fazit für Nutzer

Ihre finanziellen und persönlichen Daten werden mit vielen Dritten geteilt, einschließlich Kreditauskunfteien und Betrugsvorbeugungsagenturen, die diese bis zu sechs Jahre speichern können. Sie können widersprechen oder die Löschung beantragen, aber die weitreichenden Ansprüche auf berechtigte Interessen der Bank und das Fehlen klarer Aufbewahrungsgrenzen bedeuten, dass Ihre Daten länger als erwartet gespeichert werden können.

Compliance-Posture

LHV Bank zeigt ein Bewusstsein für DSGVO/UK GDPR-Verpflichtungen – sie bestellt einen Datenschutzbeauftragten (DPO), beschreibt Rechtsgrundlagen und verweist auf Standardvertragsklauseln (SCCs) für Übermittlungen. Das Fehlen spezifischer Aufbewahrungsfristen, die weitreichende Berufung auf berechtigte Interessen für Marketing und der Haftungsausschluss für direkte Übermittlungen an Nicht-EEA-LHV-Gruppenunternehmen sind jedoch Compliance-Schwächen, die von Aufsichtsbehörden geprüft werden könnten.

EU-Übermittlungen

Daten werden hauptsächlich in Großbritannien und Estland verarbeitet. Übermittlungen außerhalb des EWR/Großbritanniens nutzen Standardvertragsklauseln, aber die Richtlinie warnt ausdrücklich, dass Korrespondenzbanken in Ländern mit unzureichendem Datenschutz keine gleichwertigen Rechte garantieren können, und lehnt die Verantwortung für direkte Übermittlungen durch Nutzer an Nicht-EEA-LHV-Einheiten ab. Dies ist eine nennenswerte Lücke.

Erkannte Signale

Konkrete Datenpunkte und Praktiken im Text identifiziert

Erhobene Daten
NameKontaktdatenDemografische InformationenBerufliche Details und LebenslaufZahlungs- und TransaktionsdatenBankkonten- und KartendatenGeräte- und BrowserdatenIP-AdresseInhalts- und WerbeinteraktionsdatenBesucherprotokolleEinwilligungsdatensätzeArbeitgeberdatenAnsichten und MeinungenStrafverurteilungsdatenFinanzsanktionsdatenNegativ-Nachrichtendaten
Verarbeitungszwecke
Bereitstellung von Websites und DienstleistungenZahlungsabwicklungKYC und GeldwäschepräventionBetrugsvorbeugung und -erkennungNegativ-Nachrichten-ScreeningVerwaltung von GeschäftsbeziehungenMarketing für UnternehmenskundenUmfragen und MarktforschungDatenanalysen und DienstleistungsverbesserungRisikomanagementRechtliche ComplianceAusübung und Verteidigung von RechtsansprüchenPersonalisierte Empfehlungen
Weitergabe an Dritte
KreditauskunfteienBetrugsvorbeugungsagenturenSWIFT (gemeinsamer Verantwortlicher)LHV-GruppenunternehmenZahlungssystemteilnehmer (Bacs, Faster Payments, Pay.UK)UK FinanceCloud-DienstleisterKundendienst-SoftwareanbieterRechtliche und regulatorische BehördenExterne BeraterWerbe- und InhaltsanbieterKorrespondenzbankenStrafverfolgungsbehörden
Internationale Übermittlungen
Standardvertragsklauseln für nicht-angemessene Jurisdiktionen verwendetHauptsächliche Verarbeitung in Großbritannien und EstlandKorrespondenzbanken in Ländern mit niedrigem Schutz bieten möglicherweise keine gleichwertigen GarantienHaftungsausschluss für direkte Übermittlungen an Nicht-EEA-LHV-Gruppenunternehmen

Textbelege

Direkte Zitate aus der Richtlinie, die diese Befunde stützen

We take every reasonable step to ensure that your Personal Data are only retained for as long as they are needed in connection with a lawful purpose.

if you are considered to pose a fraud or money laundering risk, your data can be held for up to six years

when you transfer any Personal Data directly to any LHV Group entity established outside the EEA or the UK (as applicable), we are not responsible for that transfer of your Personal Data

it may take up to 2 weeks to process your unsubscribe request during which time you may continue to receive communications from us

records of your interactions with our online advertising and content, records of advertising and content displayed on pages displayed to you, and any interaction you may have had with such content or advertising (e.g., mouse hover, mouse clicks, any forms you complete in whole or in part)

Fehlend oder unklar

  • Spezifische Datenaufbewahrungsfristen für jeden Verarbeitungszweck
  • KI- oder Machine-Learning-Modelltrainingsrichtlinie und Opt-out-Mechanismus
  • Vollständige Liste der Auftragsverarbeiter und Unterauftragsverarbeiter
  • Detaillierte Abwägungstests berechtigter Interessen
  • Details zur Cookie-Richtlinie (referenziert, aber nicht enthalten)
  • Verfahren zur Benachrichtigung bei Datenschutzverletzungen
  • Zusammenfassungen der Datenschutz-Folgenabschätzungen

Fragen zum Nachfragen

  • Wie lauten die spezifischen Aufbewahrungsfristen für jede Kategorie personenbezogener Daten und jeden Verarbeitungszweck?
  • Wo können wir die vollständige und aktuelle Liste der Unterauftragsverarbeiter und Drittempfänger einsehen?
  • Wurde ein Abwägungstest berechtigter Interessen für Marketing gegenüber Unternehmenskunden und für Datenanalysen dokumentiert und kann er auf Anfrage geteilt werden?
  • Welche Schutzmaßnahmen gelten speziell, wenn personenbezogene Daten an Korrespondenzbanken in Ländern ohne angemessenen Datenschutz übermittelt werden?
  • Werden personenbezogene Daten für das Training von KI-Modellen, Machine-Learning-Systemen oder der Algorithmusentwicklung verwendet, und wenn ja, gibt es ein Opt-out?
  • Wie stellt die LHV Bank sicher, dass die zweiwöchige Verzögerung beim Abmelden verhältnismäßig und konform mit dem Recht auf Widerspruch gegen Direktwerbung ist?
  • Welche spezifischen manuellen Überprüfungsverfahren gelten, bevor profilierungsbasierte Entscheidungen (z. B. Blockierung einer Zahlung) wirksam werden?
Diese Analyse wird von KI erstellt und ist keine Rechtsberatung. Konsultiere für Compliance-Entscheidungen immer eine qualifizierte Rechtsfachkraft.

Diese Analyse teilen

Jeder mit diesem Link kann das Ergebnis oben einsehen.

Entwickelt von DentroChat

100 % europäischer KI-Chat für alle

Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.

In der EU gehostete InfrastrukturText, Dateien, Bilder & WebsucheSchnell-, Denk- und Kreativ-ModusDatenschutz zuerstKeine Daten verlassen Europa
Kostenlos testen →
Alle anzeigen