Румънски глоби за нарушаване на GDPR с имената на компаниите

Не са чести публикациите в сайта на надзорния орган, но пък винаги са впечатляващи

Румънският надзорен орган за обработка на лични данни (ANSPDCP), за разлика от българския, публикува наложените глоби с имената на компаниите. Ето два примера от месец май 2024 г.

През април 2024 г. проверка в Corint Logistic SRL установява нарушение на разпоредбите на чл. 5, пар. (1), б. а) и б), чл. 6, пар. 1, чл. 12, чл. 15 пар. 1, чл. 17 и чл. 21, пар. (3) от Регламент (ЕС) 2016/679.

По този начин администраторът е санкциониран:

  1. с глоба в размер на 4976,3 леи (равностойността на 1000 евро), за нарушение на разпоредбите на чл. 17 и чл. 21, пар. (3) от Регламент (ЕС) 2016/679;
  2. с глоба в размер на 4976,3 леи (равностойността на 1000 евро), за нарушение на разпоредбите на чл. 5, пар. (1), б. а) и б) от Регламент (ЕС) 2016/679;
  3. с предупреждение за нарушаване на разпоредбите на чл. 15, пар. (3) от Регламент (ЕС) 2016/679 във вр. с чл. 12 от Регламент (ЕС) 2016/679;

Разследването е започнало в резултат на изпратено уведомление от засегнато лице, което твърди за възможно нарушение на разпоредбите на Регламент (ЕС) 2016/679. Клиент на администратора се оплаква, че е получил на телефонния си номер търговски SMS съобщения от Corint Logistic SRL, въпреки че е упражнил правото си на изтриване и е получил потвърждение, че личните му данни са изтрити.

По време на разследването е установено, че администраторът не е взел предвид исканията за изтриване/възражение, изпратени от неговия клиент, така че лицето е продължило да получава от Corint Logistic SRL други търговски SMS съобщения, като о този начин е нарушил разпоредбите на чл. 17 и 21, пар. (3) от Регламент (ЕС) 679/2016.

Проверката установява, че администраторът не може да докаже наличието на изразено съгласие на лицето за предаване на търговски съобщения по телефона, с което е нарушил разпоредбите на чл. 5, пар. (1), б. а) и б) и на чл. 6, пар. (1) от Регламент (ЕС) 679/2016.

По време на проверката се оказва, че администраторът не е съобщил на клиента отговора на други искания, чрез които той упражнява правата си на достъп и изтриване, изпратени по имейл, въпреки че е имал това задължение – разпоредбите на чл. 15, пар. 1 от Регламент (ЕС) 679/2016, свързан с чл. 12.

На администратора са наложени и коригиращи мерки:

– да предприемане на подходящи мерки за спазване на разпоредбите на Регламент (ЕС) 679/2016, така че в бъдеще личните данни на съответните лица да бъдат обработвани за целите на директния маркетинг, насочен към използването на електронни съобщителни услуги (e-mail, телефон), с получаване на тяхното изрично и предварително съгласие, включително приемане на процедури в тази връзка;

– да приеме подходящи и ефективни вътрешни процедури за защита на личните данни по отношение на начина на отговор на искания, подадени от засегнатите лица, съгласно Регламент (ЕС) 679/2016, спазване във всички случаи на приложимите разпоредби относно анализа и обработване незабавно на тези искания, за да може администраторът да гарантира, че отговаря ефективно на исканията, чрез които се упражняват правата на субектите на данни, както и редовно обучение на собствения си персонал.

Също през април 2024 г. проверка на SC Rompetrol Downstream SRL установява нарушение на разпоредбите на чл. 29, чл. 32, пар. (1) б. б) и чл. 32, пар. (2) и пар. (4) от Регламент (ЕС) 2016/679 (GDPR).

Администраторът на лични данни е глобен с 9 935,60 леи, което се равнява на 2 000 евро.

Разследването е започнало в резултат на това, че администраторът е изпратил две уведомления до надзорния орган относно настъпили нарушения на сигурността на личните данни, свързани с обработка чрез приложението за съобщения WhatsApp и последвалото неразрешено разкриване в две социални мрежи на данни на някои клиенти (снимки на засегнатите лица, регистрационен номер, съответно марка на автомобилите им), записани от системите за видеонаблюдение на две бензиностанции на Rompetrol Downstream SRL.

По време на разследването е установено, че SC Rompetrol Downstream SRL не е приложил адекватни технически и организационни мерки, за да осигури ниво на сигурност, съответстващо на риска от обработването, което е довело до компрометиране на поверителността на личните данни на негови клиенти, разкрити неоторизирано в социалните мрежи. Администраторът има задължение да предприеме мерки, за да гарантира, че всяко физическо лице, действащо под негово ръководство или упълномощено лице, което има достъп до лични данни, ги обработва само по искане на администратора, така че да се осигури непрекъсната защита на данните срещу неразрешено обработване.

Rompetrol Downstream SRL носи отговорност за спазването на целостта и поверителността на данните, съгласно чл. 5, пар. (1) буква е) и пар. (2) от Регламент (ЕС) 2016/679.

На основание чл. 58, пар. (2), буква г) от Регламент (ЕС) 2016/679 е наложена коригираща мярка срещу Rompetrol Downstream SRL да прилага механизми/решения за проверка/мониторинг на инструкции/работни процедури/политики за защита на личните данни, при разработване на договорни отношения с упълномощени лица, за осигуряване на съответствие с GDPR, с цел избягване на подобни инциденти.