Клон на румънския орден на медицинските сестри нарушил GDPR

Преди да инсталира и пусне в експлоатация система за видеонаблюдение администраторът на лични данни не е информирал служителите

Румънският национален надзорен орган за защита на личните данни (ANSPDCP) съобщи на 29 декември, че през ноември 2025 г. е приключил разследване при администратора „Ordinul Asistenților Medicali Generaliști, Moașelor și Asistenților Medicali din România – Filiala Neamț“, местна организация на медицински специалисти.

При проверката са установени нарушения на разпоредбите на чл. 5, пар. (1), буква а), чл. 6, чл. 32, пар. (1), чл. 12 и чл. 13 от Общия регламент относно защитата на данните (ОРЗД/GDPR).

Поради това администраторът беше санкциониран, както следва:

  • глоба в размер на 10 177 леи, еквивалент на 2000 евро, за нарушение на разпоредбите на чл. 5, пар. (1), буква а) и чл. 6 от GDPR;
  • предупреждение за нарушение на разпоредбите на чл. 32, параграф (1) от GDPR;
  • предупреждение за нарушение на разпоредбите на чл. 12 и чл. 13 от GDPR.

Разследването е започнато след жалба, в която жалбоподателят се оплаква, че администраторът е инсталирал камера за видеонаблюдение, насочена към офиса, където работи, както и че не е бил информиран за съществуването на системата за видеонаблюдение.

По време на разследването надзорният орган установява, че администраторът е обработвал изображенията на своите служители и ученици чрез камери за видеонаблюдение, инсталирани в офиси и в класните стаи, без да докаже, че предварително се е консултирал със служителите/синдиката, преди да инсталира и пусне в експлоатация системата за видеонаблюдение на работното място.

Установено е също, че администраторът не е доказал, че постигането на преследваната от работодателя цел с други по-малко натрапчиви форми и методи не е възможно.

Администраторът не е внедрил адекватни технически и организационни мерки за гарантиране на сигурността и поверителността на личните данни, обработвани чрез системата за видеонаблюдение, пише в сайта на ANSPDCP.

Същевременно разследването установява, че администраторът не е представил доказателства, показващи, че е информирал напълно субектите на данни за обработването на данните чрез системата за видеонаблюдение, което представлява нарушение на разпоредбите на членове 12 и 13 от GDPR.

Същевременно на администратора беше наредено да предприеме следните коригиращи мерки:

  • премахване на системата за видеонаблюдение, инсталирана в офиси и класни стаи, за която няма изрично правно основание за обработка на личните данни на служителите, във връзка с членове 5 и 6 от GDPR;
  • предоставяне на пълна информация на субектите на данни във връзка с всички дейности, свързани с обработването на лични данни, чрез предоставяне на цялата информация, предвидена в чл. 13 и 14 от GDPR, когато е уместно, както и в съответствие с условията, предвидени в чл. 12 от GDPR;
  • прилагане на подходящи технически и организационни мерки за сигурност за цялата обработка на лични данни, по-специално за обработка, извършвана чрез камери за видеонаблюдение, в съответствие с членове 24, 29 и 32 от GDPR;
  • предприемане на необходимите мерки, така че в бъдеще да се гарантира съответствието на операциите по обработка с разпоредбите на GDPR, а именно видеокамерите, инсталирани извън сградата, да записват изображения само от периметъра на оператора, а не от публичното пространство.

ANSPDCP отбелязва, че администраторът е платил наложената глоба.