Националният надзорен орган открива 3 нарушения на GDPR
Хърватската Агенция за защита на личните данни (AZOP) наложи глоба в размер на 2 265 000,00 евро (17 065 642,50 HRK) на колекторската компания B2 Kapital doo за нарушаване на GDPR.
Първото основание е, че администраторът не е информирал своите субекти на данни по точен и ясен начин за обработката на личните им данни чрез уведомлението за обработка на лични данни (политика за поверителност) относно правното основание за the return of overpaid funds, което противоречи на разпоредбата на чл.13, ал.1 от Общия регламент относно защитата на данните. Това води до непрозрачно обработване на лични данни на субектите на данни (т.е. неправилно информиране относно правното основание на обработването съгласно член 6, параграф 1 от Общия регламент относно защитата на данните).
Политиката за поверителност остава непроменена, така че нарушението все още не е отстранено, т.е. продължава от 25 май 2018 г. до днес (4 май).
Второто нарушение, е, че в противоречие с разпоредбите на чл. 28, ал. 3 от GDPR, администраторът не е сключил договор за обработка на лични данни с обработващия данни за услугата the service of monitoring simple consumer bankruptcy, и по този начин сигурността на личните данни на 83 896 субекта на данни (персонални идентификационни номера) са били изложени на риск.
Сключването на договор с обработващ данни е една от мерките за безопасност, която гарантира, че правилата за обработка на лични данни са ясно договорени, както и обмена им между администратора и обработващия. Същевременно администраторът на данни може да гарантира, че обработващият отговаря на техническите и организационни мерки за защита на личните данни на по-голям брой субекти на данни.
Установено е, че посоченото нарушение е продължило от деня на приемане на офертата за предоставяне на услугата monitoring simple consumer bankruptcy, тоест от 14 февруари 2019 г. до 26 февруари 2021 г., когато бизнес сътрудничеството е прекратено.
Администраторът не е приложил подходящи технически и организационни мерки за защита при обработката на личните данни, което противоречи на член 32, параграф 1, букви б) и г) и параграф 2 от Общия регламент относно защитата на данните. Поради неприлагане на подходящи мерки е нарушена сигурността на личните данни на всички субекти на данни (най-малко 132 652 към момента на надзора), т.е. техните основни идентификационни данни (поне в структурата: име и фамилия, дата на раждане и ЕГН), това са всички лични данни от системите на колекторската агенция, които са финансова информация и следователно са доста чувствителни. В хода на процедурата е установено, че нарушението е от поне 2019 г. и до момента не е отстранено поради неприлагане на подходящи предпазни мерки.
Именно през декември 2022 г. в Агенцията за защита на личните данни е постъпила анонимна жалба, в която се посочва, че е налице неразрешено обработване на голям брой лични данни на физически лица – длъжници, от страна на Агенцията за събиране на вземания. В USB памет има лични данни – собствено и фамилно име, дата на раждане и ЕГН за общо 77 317 физически лица, имали просрочени задължения към кредитни институции, закупени от колекторската фирма на основание договора за цесия.
Надзорният орган през декември 2022 г. служебно установява трите гореописани нарушения, дължащи се на небрежни действия на администратора (Агенция за събиране на вземания). Следователно администраторът носи най-голяма степен на отговорност за непредприемане на технически мерки за защита. А именно, недостатък в тяхната система за сигурност позволява несигурна обработка на лични данни в голям мащаб. Агенцията за събиране на вземания е загубила контрол върху потока от лични данни на субектите на данни и не може да обясни причините за неразрешеното exfiltration (извличане) на лични данни.
Също така, като отежняващо вината обстоятелство в проведената административна процедура са определени пропуски в сътрудничеството. Именно, след няколко официални запитвания, изпратени от Агенцията, в които са искани допълнителни становища или документация от администратора, отговорите пристигат преди последните дни на определения срок, като също така се иска удължаване на срока и уточняване на обстоятелства, въпреки че е можело да бъде поискани преди това, което до известна степен е повлияло за забавянето на процедурата. Също така, при многократни искания от страна на AZOP за определена документация (списък със системни записи), администраторът не я е предоставил.
Също така, като допълнително утежняващо обстоятелство е фактът, че администраторът все още не е информирал AZOP за предприетите допълнителни мерки за защита, които биха предотвратили бъдещи рискове от установените нарушения, както и некоригиране на политиката за поверителност в уебсайта им.
AZOP казва, че са нарушени няколко разпоредби от GDPR от една от водещите компании в областта на събирането на вземания, която обработва лични данни на голям брой субекти по непрозрачен и несигурен начин. Освен това администраторът на данни вероятно никога е нямало да забележи извличането на голям брой лични данни, ако надзорният орган не беше получил анонимен сигнал. Администраторът все още не е изяснил всички обстоятелства на нарушението. Според AZOP може да става дума и за търсене на наказателна отговорност, за което се извършва отделно разследване от компетентна институция в Хърватия.


