Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Kary nałożone na podstawie RODO – najczęstsze naruszenia przepisów

Lubasz i Wspólnicy
Kancelaria Radców Prawnych
Maciej Jakubowski
Aplikant radcowski
Kary nałożone na podstawie RODO – najczęstsze naruszenia przepisów
Kary nałożone na podstawie RODO – najczęstsze naruszenia przepisów
Po blisko półtora roku obowiązywania RODO warto dokonać przeglądu najczęściej występujących naruszeń związanych z ochroną danych i kar jakie w następstwie tego zostały nałożone przez organy nadzorcze w poszczególnych krajach członkowskich. W samej Polsce od 25 maja 2018 roku do organu wpłynęło co najmniej 8 000 skarg. Prezes UODO wydał już ponad 886 decyzji, z czego jedynie 3 nakładały na administratorów kary pieniężne. Przy czym łączna wysokość kar pieniężnych wyniosła blisko 3 miliony zł. W pozostałych krajach UE sytuacja wygląda podobnie – organy stosują „bat pieniężny” raczej w ostateczności. Jakiego rodzaju naruszenia najczęściej skutkowały najsurowszymi konsekwencjami?

Najbardziej powszechnym i zarazem dotkliwym finansowo naruszeniem popełnianym przez administratorów we wszystkich krajach UE jest brak stosowania odpowiednich środków bezpieczeństwa. Francuski organ nadzorczy (CNIL) dwukrotnie nałożył kary za uchybienia na tym polu. Kary wyniosły odpowiednio 400 000 euro i 180 000 euro. W pierwszej sytuacji internetowa firma zajmująca się rynkiem nieruchomości nie zapewniła odpowiednich środków zabezpieczających dane. Poprzez edycję linku URL każdy użytkownik spółki Sergic mógł uzyskać dostęp do danych, które uzupełnił na stronie inny klient ubiegający się o najem nieruchomości. Ten defekt systemu bezpieczeństwa doprowadził do tego, że prawie 300 000 dokumentów tożsamości było dostępnych dla każdego, kto edytował link.

Drugi przypadek dotyczył niedostatecznych zabezpieczeń kont klientów firmy ubezpieczeniowej.  Dostęp do wszelkich danych (np. kopii praw jazdy, danych konta) był możliwi za pomocą hiperłączy w wyszukiwarce. Z kolei Duńska Agencja Ochrony Danych obciążyła sklep meblowy IDDesign administracyjną karą pieniężną w wysokości 1 500 000 koron duńskich za niewdrożenie odpowiednich standardów ochrony danych osobowych klientów. Spółka przetrzymywała dane dotyczące 385 tys. klientów (imiona, nazwiska, adresy e-mail, historie dokonywanych zakupów) w starym systemie komputerowym, który wyszedł z użycia między marcem a lipcem 2015 roku. Powyższe kwoty mogą jednak nie robić większego wrażenia, gdy zestawimy je z karą jaką zapowiedział brytyjski organ nadzorczy (ICO) dla BRITISH AIRWAYS.  W efekcie złych rozwiązań w zakresie bezpieczeństwa, które doprowadziło do wycieku danych ok 500 000 konsumentów, linie lotnicze będą musiały zapłacić 183 miliony funtów!

Wiele kar wynikało z niedopełnienia ciążących na administratorach obowiązkach prawnych w tym przestrzeganie podstawowych zasad RODO, jak zasady zgodności z prawem,  przejrzystości, czy ograniczenia przechowywania. Tutaj w pierwszej kolejności należy wymienić karę w wysokości 50 milionów euro nałożoną na Google właśnie za niewystarczającą przejrzystość, czy nieprawidłowe odbieranie zgód na przetwarzanie danych do celów reklamy behawioralnej.

Naruszenie zasady przejrzystości zarzucono także La Liga, a wiec podmiotowi organizującemu ligowe rozgrywki piłkarskie w Hiszpani. Oficjalna aplikacja mobilna podsłuchiwała jej użytkowników. Hiszpańska Agencja ochrony danych Osobowych (AEPD) ukarała ligę grzywną w wysokości 250 000 euro.

Z kolei grecki organ nadzorczy (HDPA) ukarał PWC kwotą 150 000 euro z powodu nieprawidłowości w przetwarzaniu danych pracowników. Pracownicy greckiego PWC zobowiązani byli do wyrażenia zgody na przetwarzanie ich danych osobowych, co HDPA uznał za przejaw praktyki dyskryminacyjnej, jako że pobieranie owych zgód nie jest obowiązkowe, a osoby, które odmawiały podpisania zgody mogły nie zostać przyjęte do pracy.

Na Litwie nałożono karę w wysokości 61 500 euro na serwis płatniczy, który przetwarzał większą liczbę danych niż było to konieczne do dokonania płatności, łamiąc tym samym zasadę minimalizacji danych.

Dalszy ciąg materiału pod wideo

Nie wszystkie kary osiągały zawrotne sumy i dotykały wyłącznie największych podmiotów na rynku. W Austrii kara w wysokości 4 800 euro została nałożona na kawiarnię za nieprawidłowości w stosowaniu monitoringu wizyjnego. Właściciel kawiarni zainstalował przed budynkiem swojej firmy kamerę CCTV, która nagrywała również przechodniów poruszających się po chodniku. Austriacki organ uznał takie zachowanie za rażące naruszenie RODO, jako że obserwacja miejsc publicznych na taka skalę nie jest zgodna z regułami wyznaczanymi przez rozporządzenie. Ponadto, kamera nie była w odpowiedni sposób oznaczona, co dodatkowo naruszało zasady dotyczące transparentności.

NOWOŚĆ na Infor.pl: Prenumerata elektroniczna Dziennika Gazety Prawnej KUP TERAZ!

Polecamy: INFORLEX Biznes

W Belgii ukarano burmistrza jednego z tamtejszych miast za niewłaściwe wykorzystanie danych osobowych do celów kampanii wyborcze. Kara w tej sytuacji wyniosła 2 000 euro.

Jak widać, organy nadzorcze wykazują coraz większą aktywność, jeżeli chodzi o egzekwowanie przepisów RODO. Kontrole dotyczą zarówno wielkich graczy, jak i drobnych przedsiębiorców. Zapewne wielu z tych kar można było uniknąć poprzez zastosowanie analizy ryzyka w obszarze danych osobowych. Warto o to zadbać. Pomoże to uporządkować liczne procesy, zwiększyć bezpieczeństwo, czy zdobyć zaufanie klientów. Z przeglądu kar płynie jasny wniosek - zmiany w firmach powinny obejmować zarówno sferę prawną, jak i organizacyjno-techniczną.  

Dlatego kluczowym elementem z punktu widzenia każdego administratora powinna być właściwie przeprowadzona analiza ryzyka. Dzięki niej możemy lepiej zrozumieć wdrażany projekt, zidentyfikować ewentualne zagrożenia, zweryfikować stosowane zabezpieczenia oraz podjąć kroki w celu zminimalizowania ryzyka. W świetle przepisów RODO jest to obowiązek każdego administratora.  Dotychczas, administratorzy byli skazani w tej materii na przykładowe formularze, ogólne wytyczne, które nie zawsze dostarczają precyzyjne wskazówki co do tego, jak właściwie dokonać analizy ryzyka.

Jednak na rynku powoli pojawiają się narzędzia, których celem jest usprawnienie, a przede wszystkim ułatwienie tego zadania. Jednym z nich jest GDPR Risk Tracker. Stworzona - przez zespół specjalistów z zakresu ochrony danych osobowych z Kancelarii Lubasz i Wspólnicy oraz specjalistów IT – aplikacja pozwala w prosty sposób dokonać analizy skomplikowanych procesów. Program daje wskazówki co do poszczególnych wymagań prawnych, a także zawiera szeroki wachlarz dostępnych środków bezpieczeństwa. Pozwoli ocenić ryzyko i zasugeruje działania, które należy podjąć.  Warto korzystać z narzędzi, które pomogą nam żyć w zgodzie z RODO i tym samym uchronią nas przed ewentualnymi karami.

Maciej Jakubowski

Reklama
Zaktualizuj swoją wiedzę z naszymi publikacjami i szkoleniami
Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie - zapraszamy do subskrybcji naszego newslettera
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Pokaż:

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code
    Podatek PIT - część 2
    certificate
    Jak zdobyć Certyfikat:
    • Czytaj artykuły
    • Rozwiązuj testy
    • Zdobądź certyfikat
    1/10
    Zeznanie PIT-37 za 2022 r. można złożyć w terminie do:
    30 kwietnia 2023 r. (niedziela)
    2 maja 2023 r. (wtorek)
    4 maja 2023 r. (czwartek)
    29 kwietnia 2023 r. (sobota)
    Następne
    Księgowość
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail
    Niezgłoszenie zmiany w KRS - konsekwencje. Postępowanie przymuszające – jakie jest zagrożenie?

    Dokonanie wpisu oraz rejestracja zmian danych ujawnionych w rejestrze przedsiębiorców Krajowego Rejestru Sądowego (KRS) to jeden z podstawowych obowiązków przedsiębiorcy prowadzącego działalność gospodarczą w formie spółki handlowej. Zgodnie z przepisami, wniosek o wpis lub o zmianę danych podmiotu w rejestrze przedsiębiorców KRS powinien być złożony do sądu rejestrowego w terminie 7 dni od dnia, w którym zdarzenie uzasadniające zmianę miało miejsce. Praktyka pokazuje, że wielu przedsiębiorców zaniedbuje ten obowiązek i zgłasza zmiany za późno lub nie robi tego wcale.

    KSeF uszczelni system podatkowy. Czy zlikwiduje szarą strefę?

    Krajowy System e-Faktur (KSeF) to ważne narzędzie pomagające w zwalczaniu oszustw podatkowych. Elektroniczny proces wystawiania, przekazywania i przechowywania faktur ułatwia walkę z nieuczciwymi praktykami. Czy obowiązkowe wprowadzenie systemu zapewni skuteczne środki kontroli i wyeliminuje tzw. szarą strefę? Jakie korzyści przyniesie firmom? 

    Podatek od nadmiarowych zysków w Polsce. Czy i kiedy będzie wprowadzony? Sasin: prace trwają

    Wprowadzenie podatku od nadmiarowych zysków dla niektórych branż nie jest przesądzone - poinformował wicepremier i minister aktywów państwowych Jacek Sasin. Zastrzegł, że nad rozwiązaniami pracuje resort klimatu.

    Podatkowe zagadnienia e-commerce ze szczególnym uwzględnieniem roli operatorów interfejsu elektronicznego

    Pakiet e-commerce, który wprowadził szereg zmian oraz nowych pojęć  głównie w ustawie o podatku od towarów i usług obowiązuje od 20 maja 2021 r. Szczególnie ciekawe były zmiany, które „uporządkowały” kwestię platform ułatwiających sprzedaż wysyłkową dla konsumentów z UE (B2C).  Mowa jest tutaj głównie o interfejsach elektronicznych takich jak chociażby Amazon. Co istotne, adres siedziby dla takich platform nie ma żadnego znaczenia w rozwiązaniu, o którym będzie mowa, o ile ułatwiają one określone dostawy towarów.

    Ile zarabiają prezydent i wiceprezydenci Rzeszowa? Jaki mają majątek?

    W Biuletynie Informacji Publicznej opublikowano oświadczenie majątkowe prezydenta Rzeszowa Konrada Fijołka. Wynika z niego, że prezydent zarobił ponad 250 tys. zł w 2022 roku. To o nieco ponad 107 tys. zł więcej niż w 2021 roku.

    Podatnicy nie spieszą się z testowaniem KSeF

    Od 1 lipca przyszłego roku korzystanie z KSeF będzie obowiązkowe. Obecnie jest to dobrowolne, a oficjalne dane Ministerstwa Finansów pokazują, jakie jest podejście podatników do tego tematu. Jak to wygląda? 

    Informacje z urzędu skarbowego przez telefon lub e-Urząd Skarbowy. Co się zmieni od 15 czerwca 2023 r.?

    Od 15 czerwca 2023 r. podatnicy i płatnicy podatków będą mogli uzyskać od każdego z naczelników urzędów skarbowych (niezależnie od terytorialnej właściwości działania tych organów) dane i informacje o swojej indywidualnej sytuacji podatkowo-prawnej (w tym objęte tajemnicą skarbową) telefonicznie lub za pośrednictwem konta w e-Urzędzie Skarbowym.

    Trybunał każe ścigać oszustów i pozorantów VAT na podstawie przepisów unijnych, a nie krajowych

    Trybunał Sprawiedliwości Unii Europejskiej (TSUE) wydał 25 maja 2023 r. wyrok w polskiej sprawie (C-114/22) dotyczącej kwestionowania prawa do odliczenia VAT na podstawie pozorności czynności. Sprawa dotyczyła transakcji sprzedaży znaków towarowych i odliczenia podatku naliczonego w tym zakresie. 

    Aktualny rachunek bankowy trzeba zgłosić do urzędu skarbowego. Termin mija 30 czerwca 2023 r.

    Ministerstwo Finansów przypomina, że organizacje pożytku publicznego (OPP), które chcą otrzymać 1,5% podatku PIT, powinny do 30 czerwca 2023 r. zgłosić do urzędu skarbowego aktualny rachunek bankowy. Zgłoszenie nie jest konieczne jeżeli rachunek został zgłoszony w ubiegłych latach i jest nadal aktualny.

    Nabywca zwraca zakupiony towar. Jak i kiedy rozliczyć VAT?

    Jak prawidłowo rozliczyć VAT w przypadku zwrotu zakupionych towarów przez nabywcę? Wyjaśniamy na poniższym przykładzie. 

    Inwestycja w SAFE – co musisz wiedzieć, żeby nie stracić

    Inwestycje amerykańskich spółek na polskim rynku widoczne są na każdym kroku. Wbrew pozorom, ruch kapitału odbywa się jednak również w przeciwnym kierunku. Polscy inwestorzy co raz częściej lokują kapitał w zagraniczne start-up’y, w tym w innowacyjne projekty z Ameryki Północnej. Jedną z możliwości prowadzenia tego typu działań są umowy SAFE.

    Samochód wycofany z działalności rolniczej. Czy jego sprzedaż podlega VAT?

    Rolnik ryczałtowy sprzedaje samochód, który wykorzystywał w działalności rolniczej. Samochód ten został przed sprzedażą wycofany z działalności rolniczej, co zostało potwierdzone sporządzonym na tę okoliczność protokołem. Czy sprzedaż taka podlega opodatkowaniu VAT? Czy byłoby inaczej, gdyby przed sprzedażą samochód nie został wycofany z działalności rolniczej?

    Wycofanie nieruchomości z działalności gospodarczej i wynajem prywatny. Czy trzeba korygować odliczony VAT?

    Prowadzę działalność gospodarczą w zakresie usług architektonicznych. Zamierzam wycofać z działalności gospodarczej do majątku prywatnego nieruchomość - dom, w którym dotychczas mieściła się siedziba mojej firmy. Nieruchomość stanowi środek trwały, od nabycia którego odliczyłem VAT. Po wycofaniu z działalności do majątku prywatnego dom będzie wynajmowany innej firmie, w której będzie ona prowadziła działalność gospodarczą. Zatem najem będzie podlegał opodatkowaniu stawką 23%. Czy powinienem dokonać korekty podatku odliczonego w związku z wycofaniem nieruchomości do majątku prywatnego w celu jej dalszego wynajmu?

    Rola odbiorców energii w transformacji energetycznej. Bezpłatne webinarium 15 czerwca

    Już 15 czerwca 2023 r. odbędzie się bezpłatne webinarium „Rola odbiorców energii w transformacji energetycznej”. Zapraszamy!

    Sprzedaż praw do projektu farmy (elektrowni) fotowoltaicznej - stawka VAT

    Sprzedaż praw do projektu elektrowni (farmy) fotowoltaicznej to świadczenie kompleksowe, dla którego właściwą stawką VAT jest 23 proc. Tak wynika z wyroku WSA w Olsztynie z lutego 2023 r.

    Open banking ułatwi obsługę KSeF?

    Jeszcze w tym roku Komisja Europejska ma przedstawić projekt trzeciej wersji dyrektywy PSD (Payment Service Directive). Nowe przepisy dotyczące otwartej bankowości mogą ułatwić m.in. płatność zobowiązań podatkowych oraz obsługę państwowych systemów faktur elektronicznych - m.in. powstającego w Polsce KSeF.

    MF: szerokie zmiany w egzekucji podatków

    Planowane zmiany w egzekucji administracyjnej poruszono podczas konferencji „Egzekucja administracyjna należności podatkowych” zorganizowanej przez Centrum Dokumentacji i Studiów Podatkowych Uniwersytetu Łódzkiego. Zmiany mają dotyczyć sposobu negocjacji pomiędzy dłużnikiem a organem egzekucyjnym.

    Oszustwo na "zdalny pulpit" (aplikacja AnyDesk). Na czym polega? Jak uniknąć wyłudzenia danych i pieniędzy?

    Co to jest oszustwo na "zdalny pulpit"? Dlaczego oprogramowanie AnyDesk jest groźne? uniknąć wyłudzenia danych i straty pieniędzy?

    Oprocentowanie lokat bankowych i kont oszczędnościowych 2023 - koniec maja, początek czerwca. Tabela

    Jakie oprocentowanie lokat terminowych i kont oszczędnościowych oferują banki pod koniec maja 2023 r.?

    Abonament rtv 2024 - stawki takie same jak w 2023 roku

    W 2024 roku będą obowiązywać takie same stawki abonamentu rtv jak w 2023 roku. Tak wynika z rozporządzenia Krajowej Rady Radiofonii i Telewizji z 10 maja 2023 r. w sprawie wysokości opłat abonamentowych za używanie odbiorników radiofonicznych i telewizyjnych oraz zniżek za ich uiszczanie z góry za okres dłuższy niż jeden miesiąc w 2024 r., opublikowanego w Dzienniku Ustaw z 18 maja 2023 r., poz. 943. Rozporządzenie to wejdzie w życie 2 czerwca 2023 r.

    Obowiązkowy KSeF od lipca 2024 roku - projekt ustawy skierowany do Komisji Finansów Publicznych

    W dniu 26 maja 2023 r. odbyło się pierwsze czytanie projektu nowelizacji ustawy o VAT, której celem jest wprowadzenie obowiązkowego e-fakturowania przy użyciu Krajowego Systemu e-Faktur. Sejm opowiedział się za przesłaniem projektu do dalszych prac w Komisji Finansów Publicznych.

    Diety przedsiębiorcy w transporcie międzynarodowym mogą być kosztem

    Dyrektor KIS potwierdził, że zmiana przepisów dotyczących czasu pracy kierowców nie wpłynęła na możliwość odliczania diety przez kierowców prowadzących działalność gospodarczą. Diety te mogą być zaliczone do kosztów uzyskania przychodów w części nieprzekraczającej wysokości określonej przez ministra pracy, zarówno w przypadku krajowych, jak i zagranicznych podróży służbowych.

    Co zrobić, gdy źle przelejesz pieniądze?

    Nieprawidłowe dane w przelewie to nie powód do paniki. Pieniądze wciąż można odzyskać. Jeżeli zdarzy się pomyłka, nie należy czekać. Natychmiast skontaktuj się ze swoim bankiem i dowiedz się, co powinieneś zrobić.

    Szansa na obniżkę stóp procentowych w czwartym kwartale tego roku

    Jeżeli nie zajdą jakieś absolutnie nadzwyczajne okoliczności, jak kolejny wielki kryzys energetyczny, to inflacja będzie spadała do końca roku i jest nadzieja na obniżkę stóp procentowych jeszcze w czwartym kwartale tego roku - powiedział premier

    Czy wynagrodzenie za funkcje kierownicze i nadzorcze w pracach B+R stanowi koszt kwalifikowany?

    Ulga badawczo-rozwojowa jest coraz częściej wykorzystywaną przez przedsiębiorców preferencją podatkową. Wskazuje na to nie tylko liczba wydawanych interpretacji podatkowych w tym zakresie, która podawana jest już w tysiącach, lecz także dane ministerstwa finansów - kwoty odliczeń mierzone są w miliardach złotych.