SDEU o zveřejňování sankcí fotbalových agentů, španělská pokuta za smazané kamerové záznamy a britský soud o nekorektním článku: výběr rozhodnutí z GDPRhub
Soudní dvůr EU rozhodl, že pravidla sportovní federace typu FIFA, která nařizují zveřejnění všech sankcí uložených agentům nebo jejich klientům a podrobných informací o všech transakcích s účastí agentů, jsou neslučitelná s GDPR. Rozsudek dopadá na širší praxi sportovních asociací zveřejňovat disciplinární a finanční údaje jako nástroj transparentnosti trhu s hráčskými přestupy – podle SDEU takový plošný požadavek na zveřejnění nesplňuje podmínky nezbytnosti a proporcionality vůči sledovanému cíli.
Španělský úřad AEPD uložil provozovateli parkoviště pokutu 90 000 eur za opožděnou reakci na žádost o přístup k osobním údajům a za smazání záznamu z kamerového systému navzdory výslovné žádosti o jeho uchování pro potřeby soudního řízení. Případ ukazuje, že povinnost uchovat důkazní materiál může mít přednost i před běžnými retenčními lhůtami kamerových záznamů, pokud o to subjekt údajů požádá v souvislosti s hrozícím sporem.
Britský soud (Court of Appeal) shledal, že novinový článek porušil zásadu korektnosti podle článku 5 odst. 1 písm. a) britského GDPR tím, že zavádějícím způsobem umístil fotografie subjektu údajů pod nesouvisející titulek o sexuálním obtěžování. Rozhodnutí připomíná, že i běžná redakční praxe spojování obrazového a textového obsahu podléhá požadavkům na korektní zpracování osobních údajů, pokud výsledné spojení vytváří klamavý dojem o osobě na fotografii.

Z dalších rozhodnutí týdne stojí za zmínku italský Garante, který uložil obci pokutu 5 000 eur za nedostatečné informování subjektů údajů o kamerách sloužících k záznamu dopravních přestupků a za zpracování nadměrného množství údajů, protože obec neomezila záběr kamer pouze na registrační značku vozidla. Nizozemský soud v Amsterdamu naopak nařídil bance zpřístupnit dvěma spotřebitelským organizacím dohodu s Googlem o společném zpracování údajů v souvislosti s bezkontaktními platbami – přístup k dokumentům odůvodnil možností ověřit zákonnost zpracování na základě národního občanského soudního řádu. Polský úřad UODO napomenul nemocnici a jejího poskytovatele e-mailových služeb za nedostatečná technická a organizační opatření po úniku dat zahrnujícím zdravotní údaje pacientů. Slovenský soud naopak zrušil pokutu 50 000 eur uloženou sociální pojišťovně, protože rozhodnutí úřadu shledal nesrozumitelným a založeným na nedostatečně zjištěném skutkovém stavu.
Belgický úřad APD/GBA rozhodl, že zaměstnavatel porušil právo zaměstnance na přístup k údajům tím, že odmítl poskytnout kopie jeho docházkových výkazů a nabídl je pouze k nahlédnutí ve svých prostorách; podle úřadu byla zvýšená pracnost vyřízení žádosti důsledkem vlastního archivačního systému zaměstnavatele, nikoli nepřiměřenosti žádosti samotné. Rakouský úřad DSB posuzoval dva případy: v prvním konstatoval, že subjekt údajů zjevně zveřejnil své zdravotní údaje tím, že na veřejně přístupném fóru sdílel diagnózu ADHD, byť pod pseudonymem; ve druhém shledal, že provozovatel e-shopu s ochrannými rouškami porušil informační povinnosti umístěním cookies bez cookie banneru a bez veřejně dostupných zásad ochrany soukromí. Německý soud v Norimberku zamítl žalobu subjektu údajů o náhradu škody ve výši 3 000 eur vůči zdravotní pojišťovně a jejímu zpracovateli s odůvodněním, že zero-day zranitelnost, která vedla k úniku dat, sama o sobě neznamená porušení bezpečnostních požadavků podle článku 32 GDPR.
Zdroj
Další články

SDEU o zveřejňování sankcí fotbalových agentů, španělská pokuta za smazané kamerové záznamy a britský soud o nekorektním článku: výběr rozhodnutí z GDPRhub

Nové zranitelnosti v katalogu CISA KEV – vydání 30

