lhv.com — 62/100 (Medelhög integritetsrisk)

Senast analyserad

Kör en ny analys på en annan policy

LHV Bank Limited · lhv.com

Rapportdetaljer

Medelhög integritetsrisk

LHV Bank samlar in en omfattande mängd personuppgifter och finansiell data, delar den i stor utsträckning med bedrägeriförebyggande byråer och betalningsförmedlare, och förlitar sig tungt på berättigat intresse för marknadsföring och analys — men de täcker GDPR-rättigheter och använder manuell granskning för profilbeslut.

LHV Bank Limiteds integritetspolicy är typisk för ett UK-baserat finansiellt institut med omfattande regulatoriska skyldigheter (AML, KYC, bedrägeriförebyggande). De är transparenta om sin datadelning med kreditupplysningsbyråer (CRAs) och bedrägeriförebyggande byråer och redogör för arrangemang med gemensam huvudansvar med AS LHV Pank och SWIFT. De förlitar sig dock i bred utsträckning på berättigat intresse för syften som marknadsföring, analys och screening av negativa nyheter; de tillhandahåller inga specifika lagringstider; friskriver sig från ansvar för vissa internationella överföringar; och är helt tysta kring AI/modellträning. Policyn är detaljerad men lämnar flera kritiska luckor som försvagar användarnas förtroende.

Senast analyserad
KällaURL

Bedömning per kategori

Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.

DataminimeringMedel

Policyn anger att de tar rimliga steg för att begränsa bearbetningen till vad som är nödvändigt, men de kategorier som samlas in är extremt breda, inklusive interaktionsdata för innehåll/annonser, övervakning av sociala medier och professionell historik.

TransparensMedel

Policyn är detaljerad med en tabell över rättsliga grunder per syfte, men kritiska detaljer som specifika lagringstider och den fullständiga listan över personuppgiftsbiträden saknas eller hänvisas endast till externt.

Delning med tredje partDålig

Data flödar till ett brett spektrum av tredje parter, inklusive kreditupplysningsbyråer, bedrägeriförebyggande byråer, SWIFT som gemensam huvudansvarig, molnleverantörer, annonsleverantörer och deltagare i betalningssystem — med betydande nedströmskonsekvenser för de registrerade.

Internationella överföringarMedel

Standardavtalsklausuler används för överföringar till jurisdiktioner utan adekvat skyddsnivå, men policyn varnar för att korrespondentbanker i länder med lågt skydd kanske inte erbjuder motsvarande skyddsåtgärder och friskriver sig från ansvar för direkta överföringar till icke-EEA LHV Group-enheter.

AI/ModellträningDålig

Policyn är helt tyst om huruvida personuppgifter används för AI- eller modellträningssyften, och ingen mekanism för att välja bort nämns.

AnvändarrättigheterBra

Alla standardiserade GDPR-rättigheter listas tydligt, inklusive rätten att begära bedömningar av berättigat intresse, med en svarstid på en månad och ingen avgift för åtkomstbegäranden.

Viktiga fynd

Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)

Kritisk

Bedrägeriförebyggande byråer kan behålla data i upp till sex år med betydande konsekvenser

Policyn för bedrägeriförebyggande byråer anger att om du anses utgöra en risk för bedrägeri eller penningtvätt, kan dina uppgifter behållas i upp till sex år, och detta 'kan leda till att andra vägrar att tillhandahålla tjänster, finansiering eller anställning till dig'. Detta är ett datautbytesarrangemang med stor påverkan och begränsade individuella möjligheter till prövning.

Varning

Inga specifika lagringstider för personuppgifter anges

Avsnitt 12 anger att data behålls 'endast så länge de behövs i samband med ett lagligt syfte' men ger inga konkreta lagringsscheman eller tidsramar, vilket gör det omöjligt för registrerade att förstå hur länge deras data finns kvar.

Varning

Brett beroende av berättigat intresse för marknadsföring och analys

Avsnitt 6 listar berättigat intresse som den rättsliga grunden för marknadsföring till företagskunder, dataanalys för att förbättra produkter/tjänster/webbplats och för att göra förslag/rekommendationer om varor/tjänster. Resultaten av avvägningsprövningen avslöjas inte utöver ett allmänt påstående att berättigade intressen inte 'åsidosätts'.

Varning

Friskrivning av ansvar för direkta överföringar till icke-EEA LHV Group-enheter

Avsnitt 8 anger: 'när du överför personuppgifter direkt till någon LHV Group-enhet som är etablerad utanför EEA eller Storbritannien (i tillämpliga fall), är vi inte ansvariga för den överföringen av dina personuppgifter.' Detta försöker kringgå huvudmannens ansvar för intragruppsöverföringar.

Varning

Två veckors fördröjning för avregistreringsbegäranden för marknadsföring

Avsnitt 17 anger att 'det kan ta upp till 2 veckor att behandla din begäran om att avregistrera dig, under vilken tid du kan fortsätta att få kommunikation från oss', vilket är en orimligt lång fördröjning för en automatiserad mekanism för att välja bort.

Info

Insamling av innehålls- och annonsdata inkluderar granulär interaktionsspårning

Avsnitt 5 listar 'muspekare över, musklick, alla formulär du fyller i helt eller delvis' och 'alla pekskärmsinteraktioner' som innehålls- och annonsdata som bearbetas, vilket går utöver vad som normalt är nödvändigt för en banktjänst.

Info

Arrangemang med gemensam huvudansvar med SWIFT inte fullt ut detaljerat i policyn

Avsnitt 7 avslöjar att LHV och SWIFT fungerar som gemensamma huvudansvariga för betalningsmeddelandetjänsten, men hänvisar användare till en extern länk för SWIFT:s ansvar, vilket gör det svårt att förstå hela arrangemanget inom själva policyn.

Sammanfattning för användaren

Dina finansiella och personliga uppgifter delas med många tredje parter, inklusive kreditupplysnings- och bedrägeriförebyggande byråer som kan behålla dem i upp till sex år. Du kan invända eller begära radering, men bankens breda anspråk på berättigat intresse och avsaknad av tydliga lagringsgränser innebär att dina uppgifter kan finnas kvar längre än förväntat.

Efterlevnadsställning

LHV Bank visar medvetenhet om GDPR/UK GDPR-skyldigheter — de utser ett dataskyddsombud (DPO), beskriver rättsliga grunder och hänvisar till standardavtalsklausuler (SCCs) för överföringar. Avsaknaden av specifika lagringstider, det breda beroendet av berättigat intresse för marknadsföring och friskrivningen av ansvar för direkta överföringar till icke-EEA LHV Group-enheter är dock efterlevnadssvagheter som tillsynsmyndigheter kan granska.

EU-överföringar

Data bearbetas i första hand i Storbritannien och Estland. Överföringar utanför EEA/UK använder standardavtalsklausuler, men policyn varnar uttryckligen för att korrespondentbanker i länder med otillräckligt dataskydd kanske inte kan garantera motsvarande rättigheter, och friskriver sig från ansvar för direkta överföringar av användare till icke-EEA LHV-enheter. Detta är ett anmärkningsvärt gap.

Upptäckta signaler

Specifika datapunkter och rutiner identifierade i texten

Insamlad data
NamnKontaktuppgifterDemografisk informationProfessionella uppgifter och CVBetalnings- och transaktionsdataBankkonto- och kortuppgifterEnhets- och webbläsardataIP-adressInteraktionsdata för innehåll och annonserBesöksloggarSamtyckesregisterArbetsgivardetaljerÅsikter och synpunkterData om brottsliga domarFinansiella sanktionsdataData om negativa nyheter
Behandlingsändamål
Tillhandahållande av webbplatser och tjänsterBetalningshanteringKYC och motverkande av penningtvättFörebyggande och upptäckt av bedrägeriScreening av negativa nyheterAdministration av affärsrelationerMarknadsföring till företagskunderUndersökningar och marknadsundersökningarDataanalys och tjänsteutvecklingRiskhanteringLaglig efterlevnadFastställande, utövande och försvar av rättsliga anspråkPersonliga rekommendationer
Delning med tredje part
KreditupplysningsbyråerBedrägeriförebyggande byråerSWIFT (gemensam huvudansvarig)LHV Group-enheterDeltagare i betalningssystem (Bacs, Faster Payments, Pay.UK)UK FinanceMolntjänsteleverantörerLeverantörer av kundtjänstprogramvaraJuridiska och regulatoriska myndigheterExterna rådgivareAnnons- och innehållsleverantörerKorrespondentbankerPolismyndigheter
Internationella överföringar
Standardavtalsklausuler används för jurisdiktioner utan adekvat skyddsnivåPrimär bearbetning i Storbritannien och EstlandKorrespondentbanker i länder med lågt skydd kanske inte erbjuder motsvarande skyddsåtgärderFriskrivning av ansvar för direkta överföringar till icke-EEA LHV Group-enheter

Bevisutdrag

Direkta citat från policyn som stödjer dessa fynd

We take every reasonable step to ensure that your Personal Data are only retained for as long as they are needed in connection with a lawful purpose.

if you are considered to pose a fraud or money laundering risk, your data can be held for up to six years

when you transfer any Personal Data directly to any LHV Group entity established outside the EEA or the UK (as applicable), we are not responsible for that transfer of your Personal Data

it may take up to 2 weeks to process your unsubscribe request during which time you may continue to receive communications from us

records of your interactions with our online advertising and content, records of advertising and content displayed on pages displayed to you, and any interaction you may have had with such content or advertising (e.g., mouse hover, mouse clicks, any forms you complete in whole or in part)

Saknas eller otydligt

  • Specifika lagringstider för personuppgifter för varje behandlingssyfte
  • Policy för träning av AI- eller maskininlärningsmodeller och mekanism för att välja bort
  • Komplett lista över personuppgiftsbiträden och underbiträden
  • Detaljerade avvägningsprövningar av berättigat intresse
  • Information om cookie-policy (hänvisas till men ingår ej)
  • Procedurer för anmälan av dataintrång
  • Sammanfattningar av konsekvensanalys avseende dataskydd

Frågor att ställa

  • Vilka är de specifika lagringstiderna för varje kategori av personuppgifter och behandlingssyfte?
  • Var kan vi få en komplett och aktuell lista över underbiträden och tredjepartsmottagare?
  • Har en avvägningsprövning av berättigat intresse dokumenterats för marknadsföring till företagskunder och för dataanalys, och kan den delas på begäran?
  • Vilka skyddsåtgärder gäller specifikt när personuppgifter överförs till korrespondentbanker i länder utan adekvat dataskydd?
  • Används några personuppgifter för att träna AI-modeller, maskininlärningssystem eller för algoritmutveckling, och i så fall finns det en möjlighet att välja bort?
  • Hur säkerställer LHV Bank att fördröjningen på två veckor för avregistrering är proportionerlig och förenlig med rätten att invända mot direktmarknadsföring?
  • Vilka specifika manuella granskningsprocesser finns på plats innan profilbaserade beslut (t.ex. blockering av en betalning) träder i kraft?
Den här analysen genereras av AI och är inte juridisk rådgivning. Rådfråga alltid en kvalificerad jurist för efterlevnadsbeslut.

Dela den här analysen

Alla med den här länken kan se resultatet ovan.

Byggd av DentroChat

100 % europeisk AI-chatt för alla

Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.

Infrastruktur hostad i EUText, filer, bilder och webbsökningSnabb-, Tänk- och Kreativ-lägenIntegritet först som standardIngen data lämnar Europa
Prova gratis →
Visa alla