CNIL глоби с 1 милион евро MOBIUS SOLUTIONS LTD

Проблемите започват, когато обработващият лични данни не изтрива информация за повече от 46 милиона потребители на DEEZER след края на договорните им отношения

На 19 декември 2025 г. френският орган за защита на данните Commission Nationale de l’Informatique et des Libertés (CNIL) съобщи, че на 11 декември 2025 г. e глобил MOBIUS SOLUTIONS LTD, обработващият лични данни, отговорен за пробива в сигурността, засягащ потребителите на DEEZER.

През ноември 2022 г. CNIL е уведомен за нарушение на данните от DEEZER. DEEZER съобщава, че данните на потребителите му са били публикувани онлайн в тъмната мрежа и че бившият му обработващ, MOBIUS SOLUTIONS LTD, е замесен. DEEZER използва услугите му, за да провежда персонализирани рекламни кампании за своите клиенти.

През 2023 г. и 2024 г. CNIL извършва документални проверки на MOBIUS SOLUTIONS LTD.

Въз основа на тези проверки органът на CNIL, отговорен за налагането на санкции, определи, че компанията, в качеството си на обработващ лични данни, не е спазила няколко задължения съгласно GDPR.

Наложена е глоба от един милион евро като решението се оповестява публично. Размерът на глобата е определен въз основа на сериозността на установените нарушения, броя на засегнатите от пробива в сигурността на данните лица и оборота на MOBIUS SOLUTIONS LTD.

Нарушенията са:

Нарушение на задължението на обработващия лични данни да изтрие данните на администратора в края на договорните отношения (член 28.3.g от GDPR):

MOBIUS SOLUTIONS LTD запазва копие от данните на повече от 46 милиона потребители на DEEZER след края на договорните им отношения, въпреки задължението му да изтрие всички тези данни в края на договора.

Компанията заявява, че тези данни са били копирани от трима нейни служители без нейно знание. Според CNIL компанията е отговорна за техните действия, тъй като данните са били съхранявани в „non-production environment“, принадлежаща на компанията, заедно с данни от други клиенти.

Това незаконно съхранение на данни е представлявало риск за сигурността на данните на физическите лица.

Нарушение на задължението на обработващия данни да спазва инструкциите на администратора на данни (член 29 от GDPR):

MOBIUS SOLUTIONS LTD е копира и използва данните на DEEZER без никакви инструкции от администратора на данни, за да подобри производителността на собствените си услуги, предоставяни чрез платформата ѝ за персонализирани рекламни кампании.

Компанията заявява, че копирането на потребителски данни може да се счита за част от изпълнението на договора, с цел общо подобряване на услугите, които е предоставяла на DEEZER. CNIL, напротив, счита, че никоя договорна клауза не е упълномощавала MOBIUS SOLUTIONS LTD да използва данните на DEEZER за такава цел без предварителни инструкции от администратора на данни.

Неспазване на задължението за водене на регистър на дейностите по обработка (член 30 от GDPR):

С малки изключения, воденето на регистър на дейностите по обработка е задължително за публични или частни организации, които обработват лични данни. Обработващ данни от името на администратор също трябва да води регистър на обработваните данни.

MOBIUS SOLUTIONS LTD обаче не поддържа регистър на дейностите си по обработка в качеството си на обработващ данни.

За да санкционира MOBIUS SOLUTIONS LTD, въпреки че не е установена в Европейския съюз, CNIL определя, че обработката, извършена от MOBIUS SOLUTIONS LTD в качеството му на обработващ данни – състояща се от анализ, сегментиране и хостване на потребителски данни на DEEZER – трябва да се класифицира като наблюдение на поведението на физическите лица.

Механизмът за сътрудничество, предвиден в GDPR (механизмът за „обслужване на едно гише“), не е приложим в този случай, тъй като компанията няма установяване в държава членка на Европейския съюз. CNIL има юрисдикция да проверява съответствието на операциите по обработка, извършвани от MOBIUS SOLUTIONS LTD от името на DEEZER на френската територия.