Проектът на решението на CNIL е съгласуван с още 4 надзорни органа
На 9 април 2024 г. френският орган за защита на данните Commission Nationale de l’Informatique et des Libertés (CNIL) съобщи, че санкционира HUBSIDE.STORE с глоба в размер на 525 000 евро, по-специално за използване на данни, предоставени от брокери на данни за търговски цели, без да се гарантира, че засегнатите лица са дали своето валидно съгласие.
HUBSIDE.STORE провежда телефонни и SMS кампании за популяризиране на продукти, продавани в магазините му (мобилни телефони, компютри и т.н.). Данните за потенциални клиенти се купуват от брокери на данни, publishers of competition и тестване на продукти.
Въз основа на констатациите, направени по време на проверките, органът на CNIL, отговорен за произнасянето на санкциите, счита, че подвеждащият вид на формулярите за събиране на данни, използван от брокерите, не позволява получаването на валидно съгласие от засегнатите лица. Следователно HUBSIDE.STORE не може законно да извърши своите canvassing operations чрез SMS (нарушение на член L. 34-5 от CPCE) и по телефона (нарушение на разпоредбите на член 6 от GDPR).
Освен това CNIL счита, че по време на своите prospecting operations, компанията не позволява на хората да бъдат достатъчно информирани в нарушение на член 14 от GDPR.
CNIL определи глоба от 525 000 евро, оповестена публично. Тази глоба беше взета в сътрудничество със съответните европейски надзорни органи (Белгия, Италия, Испания, Португалия) в рамките на процедурата за обслужване на едно гише, тъй като HUBSIDE STORE обработва данни за клиенти и потенциални клиенти от няколко държави членки на Европейския съюз.
Размерът на тази глоба, която представлява приблизително 2% от оборота на компанията, е определен по-специално с оглед на сериозността на установените нарушения и отговорността, поета от организацията, използваща събраните данни. CNIL също отчита факта, че компанията HUBSIDE.STORE използва масово търговски проучвания.
За да извърши своите кампании HUBSIDE.STORE купува данни за потенциални клиенти от няколко брокера на данни. Те пък са събрали тези данни чрез формуляри за участие в състезания или онлайн тестове на продукти на различни уебсайтове.
Органът на CNIL счита, че подвеждащият вид на тези формуляри не дава възможност за получаване на свободно и недвусмислено съгласие, в съответствие с изискванията на GDPR, което би направило възможно изпращането на SMS от компанията.
Примери за формуляри:
Наистина, подчертаването на бутоните, водещи до предаване на данни на потребителите за търговски цели (по техния размер, цвят, заглавие и местоположение), в сравнение с хипертекстовите връзки, позволяващи участие в играта, без приемане на това предаване (със значително по-малък размер и сливане с текста) силно насърчава приемането от потребителите.
Компанията, като потребител на събраните данни, трябва да гарантира, че съответните лица са изразили валидно съгласие. В тази връзка комисията на CNIL отбелязва, че дори ако компанията е наложила определени договорни изисквания на своите доставчици на данни нагоре по веригата, не е извършен ефективен контрол на тези изисквания надолу по веригата. По този начин CNIL намира значителни несъответствия.
Неспазване на задължението за наличие на правно основание за извършваната обработка (член 6 от GDPR)
По отношение на търговското проучване чрез телефонни обаждания, CNIL припомня, че ако това може да се основава на законния интерес на компанията, това е при условие, че засегнатите лица, в момента на събиране на техните данни, са информирани, че те могат да получат търговски предложения от тази компания.
Въпреки това CNIL отбеляза, че формулярите, от които са събрани данни за потенциални клиенти, не споменават системно компанията HUBSIDE.STORE в списъка с партньори, които вероятно ще се свържат със съответните лица.
Нарушение на задължението за информация (член 14 от GDPR)
Извършените проверки разкриват, че лицата, потърсени по телефона, не са разполагали с цялата необходима информация относно събирането и използването на личните им данни (например самоличност и данни за контакт с организацията, целите, за които са били използвани данните, периодите на съхранение, източника на данните, техните права или дори възможността им да подадат жалба до CNIL).
CNIL припомня, че тази информация е от съществено значение, за да позволи на засегнатите лица да могат да упражняват правата си, например правото на достъп до своите данни, коригирането им или възражение срещу обработване по лесен и безплатен начин.




