lhv.com — 62/100 (Middels personvernrisiko)

Sist analysert

Kjør en ny analyse på en annen erklæring

LHV Bank Limited · lhv.com

Rapportdetaljer

Middels personvernrisiko

LHV Bank samler inn et vidt spekter av person- og økonomiske opplysninger, deler dem i stor grad med svindelforebyggende byråer og betalingsmeglere, og støtter seg tungt på berettiget interesse for markedsføring og analyse – men de dekker personvernforordningen (GDPR)-rettigheter og bruker manuell gjennomgang for profilering.

LHV Bank Limiteds personvernerklæring er typisk for en britisk finansinstitusjon med omfattende regulatoriske forpliktelser (AML, KYC, svindelforebygging). De er åpne om sin datadeling med kredittreferansebyråer og svindelforebyggende byråer, og opplyser om felles kontrollør-avtaler med AS LHV Pank og SWIFT. De støtter seg imidlertid i bredt monn på berettiget interesse for formål som markedsføring, analyse og screening av negativ omtale; oppgir ingen spesifikke oppbevaringsperioder; frasier seg ansvar for visse internasjonale overføringer; og er helt tause om AI/modelltrenting. Erklæringen er detaljert, men etterlater flere kritiske mangler som svekker brukernes tillit.

Sist analysert
KildeURL

Vurdering per kategori

Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.

DataminimeringMiddels

Erklæringen sier at de tar rimelige skritt for å begrense behandlingen til det som er nødvendig, men kategoriene som samles inn er ekstremt brede, inkludert data om innholds- og annonseinteraksjon, overvåking av sosiale medier og yrkeshistorikk.

ÅpenhetMiddels

Erklæringen er detaljert med en tabell over juridiske grunnlag for hvert formål, men kritiske detaljer som spesifikke oppbevaringsperioder og den fullstendige listen over databehandlere mangler eller er kun referert til eksternt.

Deling med tredjeparterDårlig

Data flyter til et bredt spekter av tredjeparter, inkludert kredittreferansebyråer, svindelforebyggende byråer, SWIFT som felles kontrollør, skyleverandører, annonseleverandører og deltakere i betalingssystemer – med betydelige nedstrømskonsekvenser for de registrerte.

Internasjonale overføringerMiddels

Standardavtaleklausuler (SCC) brukes for overføringer til land uten tilstrekkelig beskyttelsesnivå, men erklæringen advarer om at korrespondentbanker i land med lav beskyttelse kanskje ikke tilbyr tilsvarende garantier og frasier seg ansvar for direkte overføringer til LHV Group-enheter utenfor EØS.

AI/modelltrentingDårlig

Erklæringen er helt taus om hvorvidt personopplysninger brukes til AI- eller modelltreningsformål, og ingen mulighet for å reservere seg er nevnt.

BrukerrettigheterGod

Alle standard GDPR-rettigheter er tydelig oppført, inkludert retten til å be om vurderinger av berettiget interesse, med en frist på én måned for svar og ingen avgift for innsynskrav.

Viktige funn

Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)

Kritisk

Svindelforebyggende byråer kan beholde data i opptil seks år med betydelige konsekvenser

Retningslinjene for svindelforebyggende byråer fastslår at hvis du anses som en svindel- eller hvitvaskingsrisiko, kan dataene dine oppbevares i opptil seks år, og dette «kan føre til at andre nekter å levere tjenester, finansiering eller ansettelse til deg». Dette er en datadelingsordning med stor innvirkning og begrenset individuell rekurs.

Advarsel

Ingen spesifikke oppbevaringsperioder for data oppgis

Avsnitt 12 sier at data oppbevares «kun så lenge de er nødvendige i forbindelse med et lovlig formål», men gir ingen konkrete oppbevaringsplaner eller tidsrammer, noe som gjør det umulig for de registrerte å forstå hvor lenge dataene deres vedvarer.

Advarsel

Bred bruk av berettiget interesse for markedsføring og analyse

Avsnitt 6 viser til berettiget interesse som det juridiske grunnlaget for markedsføring mot bedriftskunder, dataanalyse for å forbedre produkter/tjenester/nettside, og for å gi forslag/anbefalinger om varer/tjenester. Resultatene fra avveiningsprøven er ikke offentliggjort utover en generell uttalelse om at berettigede interesser «ikke overstyrer».

Advarsel

Ansvarsfraskrivelse for direkte overføringer til LHV Group-enheter utenfor EØS

Avsnitt 8 sier: «når du overfører personopplysninger direkte til en LHV Group-enhet etablert utenfor EØS eller Storbritannia (som anvendelig), er vi ikke ansvarlige for den overføringen av dine personopplysninger». Dette er et forsøk på å unngå kontrolløransvar for intragruppe-overføringer.

Advarsel

To ukers forsinkelse for avregistrering av markedsføring

Avsnitt 17 sier at «det kan ta opptil 2 uker å behandle din avregistreringsforespørsel, og i denne perioden kan du fortsette å motta kommunikasjon fra oss», noe som er en urimelig lang forsinkelse for en automatisert avregistreringsmekanisme.

Info

Innsamling av innholds- og annonseringsdata inkluderer detaljert sporing av interaksjoner

Avsnitt 5 viser til «musepeker, museklikk, skjemaer du fyller ut helt eller delvis» og «berøringsinteraksjoner på skjerm» som innholds- og annonseringsdata som behandles, noe som går utover det som typisk er nødvendig for en banktjeneste.

Info

Felles kontrollør-avtale med SWIFT er ikke fullstendig beskrevet i erklæringen

Avsnitt 7 opplyser om at LHV og SWIFT fungerer som felles kontrollører for betalingsmeldingstjenesten, men henviser brukerne til en ekstern lenke for SWIFTs ansvar, noe som gjør det vanskelig å forstå hele ordningen innenfor selve erklæringen.

Oppsummering for brukeren

Dine økonomiske og personlige opplysninger deles med mange tredjeparter, inkludert kredittreferanse- og svindelforebyggende byråer som kan beholde dem i opptil seks år. Du kan protestere eller be om sletting, men bankens brede påstander om berettiget interesse og mangelen på klare oppbevaringsgrenser betyr at dataene dine kan vedvare lenger enn forventet.

Compliance-stilling

LHV Bank viser at de er bevisste på forpliktelsene i personvernforordningen (GDPR)/UK GDPR – de utnevner et personvernombud (DPO), beskriver juridiske grunnlag og viser til standardavtaleklausuler (SCC) for overføringer. Fraværet av spesifikke oppbevaringsperioder, den brede bruken av berettiget interesse for markedsføring og ansvarsfraskrivelsen for direkte overføringer til LHV Group-enheter utenfor EØS er imidlertid svakheter i samsvarsarbeidet som tilsynsmyndighetene kan granske.

EU-overføringer

Data behandles primært i Storbritannia og Estland. Overføringer utenfor EØS/Storbritannia bruker standardavtaleklausuler (SCC), men erklæringen advarer eksplisitt om at korrespondentbanker i land med utilstrekkelig databeskyttelse kanskje ikke kan garantere tilsvarende rettigheter, og de frasier seg ansvar for direkte overføringer av brukere til LHV-enheter utenfor EØS. Dette er et bemerkelsesverdig hull.

Oppdagede signaler

Spesifikke datapunkter og praksiser identifisert i teksten

Innsamlede data
NavnKontaktinformasjonDemografisk informasjonYrkesdetaljer og CVBetalings- og transaksjonsdataBankkonto- og kortdetaljerEnhets- og nettleserdataIP-adresseInnholds- og annonseinteraksjonsdataBesøksloggerSamtykkeposterArbeidsgiverdetaljerSynspunkter og meningerData om straffedommerFinansielle sanksjonsdataData om negativ omtale
Behandlingsformål
Levere nettsteder og tjenesterBetalingsbehandlingKYC og anti-hvitvaskingSvindelforebygging og -oppdagelseScreening av negativ omtaleAdministrasjon av forretningsforholdMarkedsføring til bedriftskunderUndersøkelser og markedsundersøkelserDataanalyse og tjenesteforbedringRisikostyringLovlig samsvarEtablering, utøvelse og forsvar av rettskravPersonlig tilpassede anbefalinger
Deling med tredjeparter
KredittreferansebyråerSvindelforebyggende byråerSWIFT (felles kontrollør)LHV Group-enheterDeltakere i betalingssystemer (Bacs, Faster Payments, Pay.UK)UK FinanceSkyleverandørerLeverandører av kundeserviceprogramvareJuridiske og regulatoriske myndigheterEksterne rådgivereAnnonse- og innholdsleverandørerKorrespondentbankerPolitimyndigheter
Internasjonale overføringer
Standardavtaleklausuler (SCC) brukes for land uten tilstrekkelig beskyttelsesnivåPrimær behandling i Storbritannia og EstlandKorrespondentbanker i land med lav beskyttelse tilbyr kanskje ikke tilsvarende garantierAnsvarsfraskrivelse for direkte overføringer til LHV Group-enheter utenfor EØS

Bevisutdrag

Direkte sitater fra erklæringen som støtter disse funnene

We take every reasonable step to ensure that your Personal Data are only retained for as long as they are needed in connection with a lawful purpose.

if you are considered to pose a fraud or money laundering risk, your data can be held for up to six years

when you transfer any Personal Data directly to any LHV Group entity established outside the EEA or the UK (as applicable), we are not responsible for that transfer of your Personal Data

it may take up to 2 weeks to process your unsubscribe request during which time you may continue to receive communications from us

records of your interactions with our online advertising and content, records of advertising and content displayed on pages displayed to you, and any interaction you may have had with such content or advertising (e.g., mouse hover, mouse clicks, any forms you complete in whole or in part)

Mangler eller uklart

  • Spesifikke oppbevaringsperioder for hvert behandlingsformål
  • Retningslinjer for AI- eller maskinlæringsmodelltrenting og mulighet for å reservere seg
  • Komplett liste over databehandlere og underdatabehandlere
  • Detaljerte avveiningsprøver for berettiget interesse
  • Informasjonskapseldetaljer (referert til, men ikke inkludert)
  • Prosedyrer for varsling om databrudd
  • Sammendrag av konsekvensanalyse for databeskyttelse (DPIA)

Spørsmål å stille

  • Hva er de spesifikke oppbevaringsperiodene for hver kategori av personopplysninger og hvert behandlingsformål?
  • Hvor kan vi få tak i den komplette og oppdaterte listen over underdatabehandlere og tredjepartsmottakere?
  • Har en avveiningsprøve for berettiget interesse blitt dokumentert for markedsføring til bedriftskunder og for dataanalyse, og kan den deles på forespørsel?
  • Hvilke sikkerhetstiltak gjelder spesifikt når personopplysninger overføres til korrespondentbanker i land uten tilstrekkelig databeskyttelse?
  • Blir noen personopplysninger brukt til å trene AI-modeller, maskinlæringssystemer eller algoritmeutvikling, og i så fall, finnes det en mulighet til å reservere seg?
  • Hvordan sikrer LHV Bank at forsinkelsen på to uker for avregistrering er proporsjonal og i samsvar med retten til å protestere mot direkte markedsføring?
  • Hvilke spesifikke manuelle gjennomgangsprosesser er på plass før profilbaserte beslutninger (f.eks. blokkering av en betaling) trer i kraft?
Denne analysen er generert av AI og er ikke juridisk rådgivning. Rådfør deg alltid med en kvalifisert jurist for compliance-beslutninger.

Del denne analysen

Alle med denne lenken kan se resultatet ovenfor.

Bygget av DentroChat

100 % europeisk AI-chat for alle

Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.

Infrastruktur hostet i EUTekst, filer, bilder og nettsøkRask-, Tenk- og Kreativ-modusPersonvern først som standardIngen data forlater Europa
Prøv gratis →
Se alle