Если у вас регулярно возникают проблемы с банками и брокерами — возможно, стоит проверить себя в KYC/AML-базах.
Если вам отказывают в открытии счетов, блокируют существующие или постоянно отправляют на дополнительные проверки, одной из причин могут быть данные, которые о вас хранят провайдеры KYC/AML-информации. Их базы финансовые организации используют для комплаенс-скрининга клиентов.
По ст. 15 GDPR можно запросить хранящиеся о вас данные. У некоторых есть готовые формы:
LSEG World-Check (бывший Refinitiv)
https://privacyportalde-cdn.onetrust.com/dsarwebform/5f7a2da0-bed0-45e8-ac2c-c1f297e2efdc/59d979f7-51e7-4b1d-bce5-383013eb8fc9.html
Один из крупнейших сервисов KYC/AML-скрининга. В описанном мне случае человек обнаружил себя там в категориях terror related и explicit sanctions. Основанием оказался российский список «террористов и экстремистов».
LexisNexis
https://reedelsevierinc3.my.site.com/webform/s/
Ещё один крупный провайдер, которого используют не только в финансах, но также, например, в страховании и недвижимости. В данном случае там обнаружилось двухстраничное досье с фотографией и множеством источников, категория — sanctions. Основанием опять оказался российский список.
Sayari
https://app.prighter.com/portal/sayari
Ещё один подобный провайдер. В данном случае информации там не оказалось.
Также запросы можно отправить в Dow Jones Risk & Compliance, Bloomberg, Moody’s, Kharon, Ripjar и ComplyAdvantage.
Например, в Dow Jones у того же человека обнаружилось досье с красной меткой Sanctions и жёлтой Person of Special Interest, а также список публикаций в СМИ. В Bloomberg нашлась новость BBC о включении в российский список, но в Risk & Compliance информации не оказалось.
Что делать, если вы себя нашли?
По Art. 15 GDPR стоит запросить не только само досье, но и источники данных, цели обработки, получателей/категории получателей, сроки хранения и информацию об автоматизированном профилировании.
Если информация неверная или неполная, можно требовать её исправления (Art. 16), а в некоторых случаях — ограничения обработки на время проверки (Art. 18).
Причём проблема может быть не в самом исходном факте. Например, человек действительно находится в российском «списке террористов». Но отдельный вопрос — насколько корректно на основании этого KYC-провайдер присваивает категории terror related / sanctions и какой контекст видят его клиенты.
Такие классификации уже успешно оспаривали. Например, World-Check относил лондонскую Finsbury Park Mosque к категории Terrorism, после чего у неё возникли проблемы с банковскими счетами. После иска Reuters признал, что профиль создавал ложное впечатление о сохраняющихся связях с терроризмом, исправил его, извинился и выплатил компенсацию.
Сам LSEG сейчас прямо предусматривает возможность потребовать исправления, обновления, ограничения обработки или удаления данных из World-Check, а если запись не удаляют — добавить к профилю объяснение самого человека.
Так что GDPR-запрос — это не только способ узнать, почему у вас могут постоянно возникать проблемы с комплаенсом, но и потенциальная возможность попробовать исправить ситуацию.
Если у кого-то был похожий опыт — особенно если удалось добиться исправления данных у KYC/AML-провайдера — расскажите, как решали проблему.
Post #260
609
- ❤ 11
- 🤔 4
- 😱 3