Две нови румънски глоби

Какви щети може да нанесе бивш служител и защо трябва да следим за жалби в целия ЕС за нарушено право на достъп до лични данни

Румънският национален надзорен орган за защита на личните данни (ANSPDCP) при разследване на Maravet SRL установява нарушение на разпоредбите на чл. 32, пар. 4 във връзка с чл. 32, пар. 1 б. „б“ и „г“ и ал. 2 от Регламент (ЕС) 2016/679.

За извършеното администраторът е глобен с 24 885,50 леи, което се равнява на 5000 евро.

Разследването е започнало след като Maravet SRL подава уведомление за нарушение на сигурността на личните данни, съгласно разпоредбите на чл. 33 от Регламент (ЕС) 2016/679.

Администраторът уведомява, че бивш служител на компанията е копирал и разкрил по неоторизиран начин информация, съдържаща лични данни от базата данни на оператора, и я е публикувал на уебсайт.

По време на разследването е установено, че той е публикувал на уебсайта на новия си работодател, за определен период от време, лични данни, принадлежащи на значителен брой субекти на данни.

Тази ситуация води до неразрешено разкриване на лични данни, а именно: имена, телефонни номера, имейл адреси, домашни адреси, личен номер, номера и серии на лични карти или паспорти, документи за заетост, заплати на служителите, професионални оценки на служителите, снимки на служители и клиенти.

Установено е, че администраторът не е предприел мерки, за да гарантира, че всяко физическо лице, действащо под негово ръководство и имащо достъп до лични данни, ги обработва само по искане на администратора, и не е внедрил подходящи технически и организационни мерки, за да осигури ниво на сигурност, съответстващо на риска от обработването, включително възможността за гарантиране на поверителността и целостта на системите и услугите за обработка.

Администраторът е платил глобата.

През април 2025 г. ANSPDCP приключва разследване на Data Diggers Market Research SRL и установява нарушение на разпоредбите на чл. 15 и чл. 14, свързан с чл. 12, пар. 1 и чл. 6, пар. 1 от Регламент (ЕС) 2016/679 (ОРЗД/GDPR).

Поради това, администраторът е санкциониран с:

  • глоба в размер на 24 886 леи, еквивалентни на 5 000 евро, за нарушение на разпоредбите на чл. 15 от Регламент (ЕС) 2016/679, във връзка с чл. 12 пар. 1 от Регламент (ЕС) 2016/679;
  • глоба в размер на 9 954,40 леи, еквивалентни на 2 000 евро, за нарушение на разпоредбите на чл. 14 от Регламент (ЕС) 2016/679, във връзка с чл. 12, пар. 1 от Регламент (ЕС) 2016/679;
  • глоба в размер на 24 886 леи, еквивалентни на 5 000 евро, за нарушение на разпоредбите на чл. 6, пар. 1 от Регламент (ЕС) 2016/679.

Разследването е започнало след уведомления от два други органа за защита на данните в ЕС относно жалби, подадени от две лица от тези страни срещу администратора Data Diggers Market Research SRL.

Като се има предвид, че Data Diggers Market Research SRL. има основно седалище в Румъния, ANSPDCP е действал като водещ надзорен орган за трансграничното обработване, извършвано от Data Diggers Market Research SRL, в съответствие с разпоредбите на чл. 56 и чл. 61 от GDPR.

По време на разследването е установено, че администраторът не е предоставил на жалбоподателите пълна информация в резултат на упражняване на правото на достъп до лични данни, което представлява нарушение на разпоредбите на чл. 15 от Регламент (ЕС) 2016/679, във връзка с чл. 12, пар. 1 от GDPR.

Същевременно, администраторът не е предоставил при първата комуникация с жалбоподателите информацията, която е бил длъжен да съобщи на субектите на данни, като по този начин е нарушил разпоредбите на чл. 14, пар. 1 и 2 от Регламент (ЕС) 2016/679, във връзка с чл. 12, пар. 1 от GDPR.

Също така, администраторът не е доказал изпълнението на едно от условията относно законосъобразността на обработването на личните данни на жалбоподателите, което представлява нарушение на разпоредбите на чл. 6, пар. 1 от Регламент (ЕС) 2016/679.

В същото време, съгласно чл. 58, пар. 2, б. „г“ от Регламент (ЕС) 2016/679, ANSPDCP е приложил към администратора коригиращата мярка за редовни обучителни мерки за персонала на дружеството относно процедурата, която трябва да се следва, за да се разрешат правилно исканията, подадени от субектите на данни, и относно спазването на условията за законосъобразност на обработването на данни, във връзка с чл. 6 от Регламент (ЕС) 2016/679.