Глобиха собственика на Emag в Румъния за нарушаване на GDPR

Жалбите срещу Dante International SA са подадени в Унгария, а решението на надзорния орган задължава администратора спешно да обучи персонала си и в България

Националният орган за защита на данните и свобода на информацията на Унгария информирал румънския ANSPDCP за три жалби, подадени от физически лица срещу Dante International SA.

ANSPDCP е основен надзорен орган предвид факта, че Dante International SA е със седалище в Румъния и оперира чрез уебсайта emag (с версии на официалния език на три държави: Румъния, Унгария и България).

ANSPDCP проверява първо жалбата но човек, поискал изтриване на профил, създаден на emag.hu. Лицето първо пише на адрес info@emag.hu. Отговарят му да изпрати датирано и подписано (сканирано или снимано) искане на адрес data.protection@emag.ro.

По време на разследването, проведено за разрешаване на тази жалба, Националният надзорен орган установи липса на редовно и адекватно обучение от Dante International SA на служителите на групата по отношение на процедурата, която трябва да се следва, за да се отговори на исканията на засегнатите лица.

Установено е, че обучението на унгарския персонал се извършва главно при наемане на работа и във всеки субект в рамките на групата, а впоследствие само в „специфични и специализирани ситуации на ниво отдел“.

ANSPDCP подчертава, че съгласно чл. 24 от GDPR, администраторът е длъжен да приложи подходящи технически и организационни мерки, включително адекватни политики за защита на данните, за да гарантира и да може да докаже, че обработването се извършва в съответствие с GDPR. Тези политики следва да се отнасят по подходящ начин към обработката на искания, получени от субекти на данни, и провеждането на редовни обучения за персонала, участващ в обработката на лични данни.

Във втория случай друг жалбоподател иска изтриването на данните си на няколко имейл адреса – data.protection @ emag.ro, info @ emag.hu, data.protection @ emag .hu, включително чрез контактната форма на сайта, но сървърите на emag отхвърлят заявката му като идваща от ненадежден адрес.

По отношение на автоматичното отхвърляне на искане администраторът твърди, че сървърите му използват публични списъци, предоставени от трета страна, върху които той няма контрол, и тази ситуация вероятно е породена от лоша репутация на услугата @freemail.hu от времето, когато вносителят на петицията изпрати тези искания до Dante.

ANSPDCP констатира използване на един канал за комуникация със субектите на данни и липса на адекватна информация за определени ограничения от техническа гледна точка, което може да доведе до неоправдано ограничаване на правата им.

Установено е също, че информацията на уебсайта emag.hu не съдържа пълна информация за трансфери към трети страни, целите и получателите в този контекст, съгласно разпоредбите на чл. 13, пар. 1, букви в, д, е и чл. 14, пар. 1, букви в, д, е от GDPR.

След разследването операторът промени политиката си за обработка на лични данни, публикувана на уебсайтовете на emag, като даде възможност на засегнатите лица да изпращат GDPR искания както по електронна поща (на адрес data.protection@emag. hu), така и по пощата или с куриер до физически адрес.

Друг жалбоподател се оплаква, че един от неговите имейл адреси все още се обработва от Dante, въпреки че той е поискал да го замени с друг имейл адрес.

По време на разследването е установено, че адресът е продължил да се обработва от Dante в контекста на по-продължителна кореспонденция с жалбоподателя.

Тъй като беше установено, че имейл адресът на жалбоподателя все още е запазен в базата данни с цел изпълнение на законовото задължение за съхраняване на оправдателни счетоводни документи, предвид изпратените по-рано електронни фактури, надзорният орган счита, че тази цел на обработката се различава от тази, свързана с уреждане на жалби, така че повторното активиране на този адрес и използването му в електронна кореспонденция би било възможно само въз основа на съгласието на съответното лице, предвидено в чл. 6, пар. 1, буква а от Регламент (ЕС) 2016/679.

ANSPDCP решава, че Dante International SA е нарушил разпоредбите на чл. 12 пар. 2, свързан с чл. 17 от GDPR, както и разпоредбите на чл. 17, пар. 1 от GDPR по отношение на задължението на администратора да улесни упражняването на правата на субектите на данни и да изтрие техните данни без неоправдано забавяне;

Dante International SA е нарушил разпоредбите на чл. 13, пар. 1, букви в, д, е и чл. 14, пар. 1, букви в, д, е от GDPR, тъй като към момента на започване на разследването информацията на уебсайта emag.hu не съдържа пълна информация за трансфери към трети държави, целите и получателите на данните в този контекст.

Dante International SA е нарушил разпоредбите на чл. 6, пар. 1, буква а от GDPR, тъй като е продължил да обработва електронния адрес на субект на данни в хода на водената с него кореспонденция, след искане за коригирането му, без неговото съгласие.

Надзорният орган санкционира Dante International SA с глоба в размер на 148 830 леи (равностойността на 30 000 евро) за нарушение на разпоредбите на чл. 12, пар. 2 и на чл. 17, пар. 1 от Регламент (ЕС) 2016/679; с предупреждение за нарушаване на разпоредбите на чл. 13, пар. 1, букви в, д, е и чл. 14, пар. 1, букви в, д, е от Регламент (ЕС) 2016/679; и с глоба в размер на 49 610 леи (равностойността на 10 000 евро) за нарушение на разпоредбите на чл. 6, пар. 1, буква а от Регламент (ЕС) 2016/679.

Същевременно по чл. 58, пар. 2, буква г от Регламент (ЕС) 2016/679, надзорният орган нареди следните коригиращи мерки срещу администратора – да осигури пълна информация на заинтересованите лица, като предостави цялата информация, предвидена в чл. 13 и 14 от Регламент (ЕС) 2016/679, включително в контекста на трансфера на лични данни към трети държави, информацията да бъде достъпна на управляваните от администратора уебсайтове на emag, във версията на националния език на всяка държава; прилагане на метод за анонимизиране за предотвратяване на риска от повторна идентификация на лицата, чиито лични данни са предмет на тази процедура, съгласно чл. 32 от Регламент (ЕС) 2016/679;  нареди редовни мерки за обучение на персонала на компаниите, които са част от групата Dante (от Румъния, Унгария и България) по отношение на процедурата, която трябва да се следва, за да се отговори на исканията, подадени от заинтересованите лица въз основа на Регламент (ЕС) 2016/679.