Acresia Digest

Veřejné rejstříky akcionářů před SDEU, řecká pokuta za únik dat 2,5 milionu lidí a italské varování kvůli deepfake novináře: výběr rozhodnutí z GDPRhub

Novinky Date: Zobrazení: 21

Veřejné rejstříky akcionářů před SDEU, řecká pokuta za únik dat 2,5 milionu lidí a italské varování kvůli deepfake novináře: výběr rozhodnutí z GDPRhub

Týdenní přehled portálu GDPRhub tentokrát spojuje rozsudek Soudního dvora EU o zveřejňování údajů menšinových akcionářů s několika pokutami národních dozorových úřadů za nedostatečné zabezpečení a neoprávněné zpracování dat.

Soudní dvůr EU v případu C-798/24 (Jautiva) rozhodl, že články 5 a 6 GDPR brání vnitrostátní úpravě, která činí osobní údaje menšinových akcionářů veřejně přístupnými prostřednictvím veřejných rejstříků. Soud tím potvrdil, že zásady minimalizace a účelového omezení zpracování mají přednost i před transparentností obchodního rejstříku tam, kde zveřejnění jde nad rámec toho, co je pro sledovaný cíl nezbytné.

V Řecku uložil dozorový úřad pokutu 200 000 eur správci a 150 000 eur zpracovateli poté, co zastaralé informační systémy a nedostatečná bezpečnostní opatření umožnily rozsáhlý únik dat postihující 2 500 700 subjektů údajů. Případ patří k větším sankcím, které GDPRhub v poslední době zaznamenal, a znovu ukazuje, že za stav zabezpečení nese odpovědnost i zpracovatel, nejen správce.

Italský Garante vydal varování vůči mediální společnosti, která odvysílala deepfake známého novináře, aniž by záznam dostatečně označila jako uměle vytvořený obsah – úřad v tom spatřuje porušení článku 5 odst. 1 písm. a) a článku 25 GDPR, tedy zásady zákonnosti a požadavku na záměrnou a standardní ochranu údajů už při návrhu zpracování. Stejný úřad dále shledal, že fakultní nemocnice IRCCS v Bologni porušila články 5, 6 a 9 GDPR za zveřejnění údajů souvisejících s náborem zaměstnanců, včetně dat 95 dalších osob, na svých internetových stránkách.

Image

Z dalších rozhodnutí týdne stojí za zmínku rakouský případ, v němž soud posoudil zpracování údajů o zdravotním stavu ve správním řízení jako zpracování v souladu s výjimkou podle článku 9 odst. 2 písm. f) GDPR, s tím, že nezbytnost je třeba vykládat šířeji ve světle práva na účinnou soudní ochranu. Finský nejvyšší správní soud zase shledal, že souhlasové okno mediální společnosti nepřiměřeně ztěžovalo odmítnutí nepovinných cookies, čímž porušilo národní úpravu článku 5 odst. 3 směrnice o soukromí a elektronických komunikacích. Rumunský úřad uložil pokutu přibližně 5 000 eur kosmetickému prodejci za porušení článku 32 GDPR poté, co kyberútok na jeho IT infrastrukturu vedl k úniku osobních údajů, a španělský úřad pokutoval notáře za neoprávněné předání katastrálních údajů klientovi bez právního základu podle článku 6 odst. 1 GDPR.

Zdroj

Další články