Rakouská pošta, italští dodavatelé energie a rumunský Orange: výběr rozhodnutí z GDPRhub
Rakouský nejvyšší správní soud po sedmi letech potvrdil mnohamilionovou pokutu za prodej politických profilů občanů, italský úřad znovu řešil netransparentní bodování zákazníků energetickými firmami a rumunský regulátor sáhl na telekomunikačního operátora kvůli únikům dat po kyberútoku.
Nejvýraznějším případem týdne je rozhodnutí rakouského Nejvyššího správního soudu (VwGH), který po sedmi letech řízení potvrdil pokutu 13 milionů eur pro rakouskou poštu, sníženou z původních 18 milionů. Pošta vytvářela profily politické orientace více než dvou milionů lidí a tyto informace prodávala třetím stranám pro přímý marketing. Firma se hájila tím, že si nechala zavést komplexní systém compliance a prověřila svůj postup interně i s pomocí externích expertů, takže nejednala z nedbalosti. Soud tuto obhajobu odmítl s tím, že k potrestání právnické osoby není potřeba prokázat vědomí ani jednání vedení firmy – stačí, že odpovědná osoba jednala úmyslně nebo z nedbalosti, a že „neobhajitelný" právní názor nelze považovat za polehčující okolnost. Rozhodnutí tak podle komentátorů fakticky znehodnocuje běžnou praxi firem, které si od právních kanceláří kupují posudky potvrzující soulad sporných postupů s GDPR jen proto, aby se později mohly odvolávat na absenci zlého úmyslu.
Soudní dvůr EU se zabýval otázkou, zda mohou být pracovní e-maily, coby komunikace chráněná články 7 a 8 Listiny základních práv, zabaveny orgánem pro hospodářskou soutěž bez předchozího soudního povolení. Soud dospěl k závěru, že ano, pokud existuje přísný právní rámec a odpovídající záruky proti zneužití a svévoli.

Německé soudy vydaly hned dvě zajímavá rozhodnutí. V jednom případě soud rozhodl, že provozovatel sociální sítě protiprávně zpracovával osobní údaje sbírané přes své obchodní nástroje na webech a v aplikacích třetích stran, nařídil mu zpracování ukončit, data vymazat a subjektu údajů zaplatit 1 500 eur nemajetkové újmy. Spolkový soudní dvůr zároveň přiznal uchazeči o zaměstnání nárok na nemajetkovou újmu za to, že jeho osobní údaje byly během výběrového řízení vyzrazeny třetí straně, žádost o zdržovací nárok ale zamítl, protože neshledal riziko opakování.
Řecký úřad uložil dodavateli energie a čtyřem call centrům pokuty v celkové výši 880 tisíc eur za nedostatečná technická a organizační opatření, telefonáty směšující více účelů, nedostatečný dohled nad zpracovateli a neoprávněné využití subdodavatele. Maďarský úřad potrestal internetový obchod částkou 5 500 eur za to, že zákazníkům srozumitelně nevysvětlil právní základ zpracování ani přenos dat do Spojených států.
Italský Garante uložil dvěma dodavatelům energie pokuty 5,8 milionu a 1,4 milionu eur za netransparentní bodování spolehlivosti potenciálních zákazníků – firmy nedokázaly vysvětlit, jak skóre vzniká, sdílely dluhová data v rámci koncernu, uchovávaly je deset let bez odpovídajícího odůvodnění a opakovaně je využívaly k jinému účelu, než pro který byla shromážděna.
Rumunský úřad uložil telekomunikační společnosti Orange Romania pokutu 100 tisíc eur za to, že nedostatečně zabezpečená opatření umožnila kybernetický útok, při kterém unikl velký objem osobních údajů. Španělský úřad AEPD pokutoval firmu z oboru genomiky a biotechnologií částkou 2,4 milionu eur za nedostatečnou ochranu citlivých genetických a zdravotních dat a za ohlášení úniku po uplynutí 72hodinové lhůty, a dále deníku uložil pokutu 20 tisíc eur za zveřejnění identifikovatelného videa oběti napadení a nezletilého útočníka, ačkoliv jejich identifikace nebyla pro reportáž nutná.
Zdroj
Další články

Rakouská pošta, italští dodavatelé energie a rumunský Orange: výběr rozhodnutí z GDPRhub

Nové zranitelnosti v katalogu CISA KEV – vydání 31

