Pokuta 460 000 eur pro Piaggio za sledování zaměstnanců, rumunský podnik pokutovaný po kyberútoku a rakouské hodnocení zaměstnanců bez souhlasu odborů: výběr rozhodnutí z GDPRhub
Italský Garante udeřil vysokou pokutou výrobce skútrů Piaggio za dlouhodobé prohlížení e-mailů zaměstnanců, zatímco další evropské úřady řešily kyberútok způsobený zastaralým webem a hodnocení zaměstnanců bez souhlasu odborové rady.
Italský dozorový úřad Garante per la protezione dei dati personali uložil výrobci motocyklů a skútrů Piaggio pokutu 460 000 eur poté, co zjistil, že firma dlouhodobě uchovávala a prohlížela e-maily a přihlašovací logy zaměstnanců způsobem, který naplnil znaky nedovoleného sledování na pracovišti. Úřad k tomu přičetl i to, že společnost nereagovala na žádosti o deaktivaci účtů bývalých zaměstnanců, takže přístup k jejich schránkám a datům zůstával otevřený i po skončení pracovního poměru. Případ zapadá do dlouhodobého trendu italského Garante, který sledování zaměstnanecké komunikace posuzuje mimořádně přísně, a to i tehdy, když firma sledování oficiálně nezavedla jako nástroj kontroly výkonu, ale jako vedlejší produkt běžné IT správy.
Podobný důraz na hranice mezi legitimní správou firemních systémů a nepřiměřeným dohledem nad zaměstnanci se objevil i v Rakousku, kde tamní dozorový úřad shledal protiprávním proces třistašedesátistupňového hodnocení zaměstnanců, protože zaměstnavatel k jeho zavedení nezískal souhlas podnikové rady vyžadovaný rakouským zákonem o pracovní ústavě. Úřad odmítl argumentaci, že by se zaměstnavatel mohl spolehnout na plnění pracovní smlouvy nebo oprávněný zájem jako právní základ, který by povinnost projednání s odborovou radou obešel. Rozhodnutí je připomínkou, že u zpracování osobních údajů zaměstnanců se GDPR často prolíná s vnitrostátním pracovním právem, a splnění jedné normy samo o sobě nestačí, pokud zpracování naráží na požadavky té druhé.

Rumunský dozorový úřad zase pokutoval prodejce nábytku a bytových doplňků částkou přibližně 15 000 eur poté, co kyberútok zneužil zastaralou platformu webu a slabá hesla ke kompromitaci systému. Stejné společnosti úřad uložil ještě samostatnou pokutu zhruba 5 700 eur za umísťování nepovinných cookies bez souhlasu návštěvníků webu. Kombinace obou pokut ukazuje, jak dozorové úřady v posledních měsících stále častěji propojují technické zabezpečení podle článku 32 GDPR s běžnými prohřešky v oblasti cookies, a nepovažují je za oddělené kategorie rizika.
Z dalších rozhodnutí tohoto týdne stojí za zmínku maďarská pokuta 27 300 eur pro provozovatele internetového obchodu, který na webu vůbec neměl zveřejněné zásady zpracování osobních údajů, slovinská pokuta 1 282 eur za chybějící smlouvu o zpracování údajů podle článku 28 odst. 3 GDPR a španělská pokuta 10 000 eur za nevyžádaný marketingový telefonát bez prokazatelného souhlasu. Společným jmenovatelem celého týdne je, že evropské úřady tentokrát méně řešily velké přeshraniční kauzy a více se soustředily na základní provozní hygienu firem: kdo má přístup k jakým datům, na jak dlouho a s jakým právním základem.
Další články

NÚKIB: v červenci ubylo kybernetických incidentů, útočníci se soustředí na přímé průniky

Pokuta 460 000 eur pro Piaggio za sledování zaměstnanců, rumunský podnik pokutovaný po kyberútoku a rakouské hodnocení zaměstnanců bez souhlasu odborů: výběr rozhodnutí z GDPRhub

