REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Kary nałożone na podstawie RODO – najczęstsze naruszenia przepisów

Lubasz i Wspólnicy
Kancelaria Radców Prawnych
Maciej Jakubowski
Aplikant radcowski
Kary nałożone na podstawie RODO – najczęstsze naruszenia przepisów
Kary nałożone na podstawie RODO – najczęstsze naruszenia przepisów

REKLAMA

REKLAMA

Po blisko półtora roku obowiązywania RODO warto dokonać przeglądu najczęściej występujących naruszeń związanych z ochroną danych i kar jakie w następstwie tego zostały nałożone przez organy nadzorcze w poszczególnych krajach członkowskich. W samej Polsce od 25 maja 2018 roku do organu wpłynęło co najmniej 8 000 skarg. Prezes UODO wydał już ponad 886 decyzji, z czego jedynie 3 nakładały na administratorów kary pieniężne. Przy czym łączna wysokość kar pieniężnych wyniosła blisko 3 miliony zł. W pozostałych krajach UE sytuacja wygląda podobnie – organy stosują „bat pieniężny” raczej w ostateczności. Jakiego rodzaju naruszenia najczęściej skutkowały najsurowszymi konsekwencjami?

Najbardziej powszechnym i zarazem dotkliwym finansowo naruszeniem popełnianym przez administratorów we wszystkich krajach UE jest brak stosowania odpowiednich środków bezpieczeństwa. Francuski organ nadzorczy (CNIL) dwukrotnie nałożył kary za uchybienia na tym polu. Kary wyniosły odpowiednio 400 000 euro i 180 000 euro. W pierwszej sytuacji internetowa firma zajmująca się rynkiem nieruchomości nie zapewniła odpowiednich środków zabezpieczających dane. Poprzez edycję linku URL każdy użytkownik spółki Sergic mógł uzyskać dostęp do danych, które uzupełnił na stronie inny klient ubiegający się o najem nieruchomości. Ten defekt systemu bezpieczeństwa doprowadził do tego, że prawie 300 000 dokumentów tożsamości było dostępnych dla każdego, kto edytował link.

Drugi przypadek dotyczył niedostatecznych zabezpieczeń kont klientów firmy ubezpieczeniowej.  Dostęp do wszelkich danych (np. kopii praw jazdy, danych konta) był możliwi za pomocą hiperłączy w wyszukiwarce. Z kolei Duńska Agencja Ochrony Danych obciążyła sklep meblowy IDDesign administracyjną karą pieniężną w wysokości 1 500 000 koron duńskich za niewdrożenie odpowiednich standardów ochrony danych osobowych klientów. Spółka przetrzymywała dane dotyczące 385 tys. klientów (imiona, nazwiska, adresy e-mail, historie dokonywanych zakupów) w starym systemie komputerowym, który wyszedł z użycia między marcem a lipcem 2015 roku. Powyższe kwoty mogą jednak nie robić większego wrażenia, gdy zestawimy je z karą jaką zapowiedział brytyjski organ nadzorczy (ICO) dla BRITISH AIRWAYS.  W efekcie złych rozwiązań w zakresie bezpieczeństwa, które doprowadziło do wycieku danych ok 500 000 konsumentów, linie lotnicze będą musiały zapłacić 183 miliony funtów!

Autopromocja

Wiele kar wynikało z niedopełnienia ciążących na administratorach obowiązkach prawnych w tym przestrzeganie podstawowych zasad RODO, jak zasady zgodności z prawem,  przejrzystości, czy ograniczenia przechowywania. Tutaj w pierwszej kolejności należy wymienić karę w wysokości 50 milionów euro nałożoną na Google właśnie za niewystarczającą przejrzystość, czy nieprawidłowe odbieranie zgód na przetwarzanie danych do celów reklamy behawioralnej.

Naruszenie zasady przejrzystości zarzucono także La Liga, a wiec podmiotowi organizującemu ligowe rozgrywki piłkarskie w Hiszpani. Oficjalna aplikacja mobilna podsłuchiwała jej użytkowników. Hiszpańska Agencja ochrony danych Osobowych (AEPD) ukarała ligę grzywną w wysokości 250 000 euro.

Z kolei grecki organ nadzorczy (HDPA) ukarał PWC kwotą 150 000 euro z powodu nieprawidłowości w przetwarzaniu danych pracowników. Pracownicy greckiego PWC zobowiązani byli do wyrażenia zgody na przetwarzanie ich danych osobowych, co HDPA uznał za przejaw praktyki dyskryminacyjnej, jako że pobieranie owych zgód nie jest obowiązkowe, a osoby, które odmawiały podpisania zgody mogły nie zostać przyjęte do pracy.

Na Litwie nałożono karę w wysokości 61 500 euro na serwis płatniczy, który przetwarzał większą liczbę danych niż było to konieczne do dokonania płatności, łamiąc tym samym zasadę minimalizacji danych.

Dalszy ciąg materiału pod wideo

Nie wszystkie kary osiągały zawrotne sumy i dotykały wyłącznie największych podmiotów na rynku. W Austrii kara w wysokości 4 800 euro została nałożona na kawiarnię za nieprawidłowości w stosowaniu monitoringu wizyjnego. Właściciel kawiarni zainstalował przed budynkiem swojej firmy kamerę CCTV, która nagrywała również przechodniów poruszających się po chodniku. Austriacki organ uznał takie zachowanie za rażące naruszenie RODO, jako że obserwacja miejsc publicznych na taka skalę nie jest zgodna z regułami wyznaczanymi przez rozporządzenie. Ponadto, kamera nie była w odpowiedni sposób oznaczona, co dodatkowo naruszało zasady dotyczące transparentności.

NOWOŚĆ na Infor.pl: Prenumerata elektroniczna Dziennika Gazety Prawnej KUP TERAZ!

Polecamy: INFORLEX Biznes

W Belgii ukarano burmistrza jednego z tamtejszych miast za niewłaściwe wykorzystanie danych osobowych do celów kampanii wyborcze. Kara w tej sytuacji wyniosła 2 000 euro.

Jak widać, organy nadzorcze wykazują coraz większą aktywność, jeżeli chodzi o egzekwowanie przepisów RODO. Kontrole dotyczą zarówno wielkich graczy, jak i drobnych przedsiębiorców. Zapewne wielu z tych kar można było uniknąć poprzez zastosowanie analizy ryzyka w obszarze danych osobowych. Warto o to zadbać. Pomoże to uporządkować liczne procesy, zwiększyć bezpieczeństwo, czy zdobyć zaufanie klientów. Z przeglądu kar płynie jasny wniosek - zmiany w firmach powinny obejmować zarówno sferę prawną, jak i organizacyjno-techniczną.  

Dlatego kluczowym elementem z punktu widzenia każdego administratora powinna być właściwie przeprowadzona analiza ryzyka. Dzięki niej możemy lepiej zrozumieć wdrażany projekt, zidentyfikować ewentualne zagrożenia, zweryfikować stosowane zabezpieczenia oraz podjąć kroki w celu zminimalizowania ryzyka. W świetle przepisów RODO jest to obowiązek każdego administratora.  Dotychczas, administratorzy byli skazani w tej materii na przykładowe formularze, ogólne wytyczne, które nie zawsze dostarczają precyzyjne wskazówki co do tego, jak właściwie dokonać analizy ryzyka.

Jednak na rynku powoli pojawiają się narzędzia, których celem jest usprawnienie, a przede wszystkim ułatwienie tego zadania. Jednym z nich jest GDPR Risk Tracker. Stworzona - przez zespół specjalistów z zakresu ochrony danych osobowych z Kancelarii Lubasz i Wspólnicy oraz specjalistów IT – aplikacja pozwala w prosty sposób dokonać analizy skomplikowanych procesów. Program daje wskazówki co do poszczególnych wymagań prawnych, a także zawiera szeroki wachlarz dostępnych środków bezpieczeństwa. Pozwoli ocenić ryzyko i zasugeruje działania, które należy podjąć.  Warto korzystać z narzędzi, które pomogą nam żyć w zgodzie z RODO i tym samym uchronią nas przed ewentualnymi karami.

Maciej Jakubowski

Autopromocja

REKLAMA

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:

Komentarze(0)

Pokaż:

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code
    Podatek PIT - część 2
    certificate
    Jak zdobyć Certyfikat:
    • Czytaj artykuły
    • Rozwiązuj testy
    • Zdobądź certyfikat
    1/10
    Zeznanie PIT-37 za 2022 r. można złożyć w terminie do:
    30 kwietnia 2023 r. (niedziela)
    2 maja 2023 r. (wtorek)
    4 maja 2023 r. (czwartek)
    29 kwietnia 2023 r. (sobota)
    Następne
    Księgowość
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail
    Od 20 maja 2024 r. katalog wyrobów tytoniowych objętych systemem Track&Trace zostanie rozszerzony m.in. o tytoń do żucia, tytoń do nosa

    Od 20 maja 2024 r. katalog wyrobów tytoniowych objętych systemem Track&Trace zostanie rozszerzony m.in. o pozostałe wyroby tytoniowe niebędące wyrobami akcyzowymi np. tytoń do żucia, tytoń do nosa.

    Dotacje na cyfryzację firm 2024. Innowacje cyfrowe w MŚP na Śląsku oraz Dig.IT Transformacja Cyfrowa Polskich MŚP

    Jakie dofinansowanie można obecnie uzyskać na cyfryzację firmy będąc małym lub średnim przedsiębiorcą?

    Ceny transferowe 2024 - kontrole. Wezwanie do przedłożenia dokumentacji lokalnej, a zwolnienie dla podmiotów krajowych

    W związku z rosnącym zainteresowaniem organów podatkowych cenami transferowymi można zaobserwować zwiększoną liczbę kontroli w tym zakresie. Choć prowadzenie kontroli na podstawie i w granicach przepisów prawa stanowi obowiązek organów podatkowych, kontrolującym zdarzają się w tym zakresie nadużycia.

    Fundusze z FENG zasilą polski rynek venture capital. Przygotowanie pod inwestycje zwiększy szansę na uzyskanie finansowania

    Z końcem lutego 2024 r. zakończony został pierwszy nabór do pięciu programów PFR Ventures, w ramach których do polskich funduszy venture capital ma popłynąć 2 mld zł z Funduszy Europejskich dla Nowoczesnej Gospodarki (FENG). W kwietniu br startuje drugi nabór, a do końca 2024 roku PFR Ventures planuje przeprowadzić łącznie pięć rund selekcyjnych. W wyniku realizacji programów PFR Ventures przez polski rynek VC ma przepłynąć w ciągu kilku najbliższych lat ok. 3,1 mld złotych.

    Jeśli nie WIRON to jaki wskaźnik zastąpi WIBOR i od kiedy? Niepewność na rynku bankowym. Gubią się też klienci banków. Czy kredyty o stałym oprocentowaniu będą bardziej powszechne?

    Od kilku miesięcy temat wskaźników referencyjnych stał się bardzo gorący. Banki wydają się być już zniesmaczone całą tą reformą wskaźnikową, której końca nie widać. Także konsumenci już się w tym gubią, bo nie wiedzą, czy wskaźnik, który mają wpisany do umowy, od którego zależy ich oprocentowanie, będzie istniał, a jeśli nie, to na jaki inny się zmieni.

    Minister finansów ma nadzieję, że handlowe niedziele zostaną uregulowane w tym roku. Będą wyższe wpływy z VAT

    Trwa dyskusja nad przywróceniem handlu w niedziele. W Sejmie znajduje się projekt ustawy, który przewiduje wprowadzenie dwóch handlowych niedziel w miesiącu. Jakie byłyby skutki wprowadzenia dwóch handlowych niedziel w miesiącu w zakresie podatku VAT?

    Zmiany w handlu internetowym 2024. Minister Finansów: urzędy skarbowe dowiedzą się gdy zrobisz 30 (i więcej) transakcji w roku

    Minister finansów, Andrzej Domański zapewnił 12 kwietnia 2024 r., że nowe przepisy nie sprawią, że urzędy skarbowe będą inwigilować osoby sprzedające w internecie. Wyjaśnił, że monitorowanie transakcji będzie się zaczynać od 30 transakcji w ciągu roku i wtedy zostaną one zaraportowane.

    Obowiązek informowania ZUS o umowie o dzieło. Więcej formularzy RUD, ale mniej zawieranych umów. Dlaczego?

    ZUS informuje, że w 2023 r. złożono do ZUS-u więcej formularzy RUD niż rok wcześniej, ale odnotowano nieznaczny spadek zawieranych umów o dzieło zarówno w stosunku do 2022 r. jak i 2021 r.

    Domański: chcemy podnieść limit przychodów zwalniających z VAT do 240 tys. zł od stycznia 2025 r.

    Szykuje się podwyższenie limitu przychodów uprawniających do zwolnienia z rozliczania VAT do 240 tys. zł z obecnych 200 tys. zł. Zmiana miałaby wejść w życie od 1 stycznia 2025 r.

    Domański: przywrócenie stawki VAT do poziomu 5 proc. miało niewielki wpływ na inflację; inflacja na koniec tego roku wyniesie 4-5 proc.

    Śledzimy co dzieje się na rynku handlu żywnością. Widzimy, że to przywrócenie stawki VAT do poziomu 5 proc. miało niewielki wpływ na inflację - powiedział minister finansów Andrzej Domański. Według niego inflacja na koniec 2024 roku wyniesie 4-5 proc.

    REKLAMA