Rumunský Národní dozorový úřad pro zpracování osobních údajů („ANSPDCP“) uložil společnosti Amato Bestseller SRL pokutu ve výši přibližně 54 503 EUR za porušení GDPR a pravidel elektronických komunikací. V samostatném případě byla rumunskému maloobchodnímu prodejci Homelux uložena celková pokuta ve výši 108 570 lei v souvislosti s bezpečnostním incidentem na webových stránkách a používáním nepodstatných cookies bez souhlasu uživatelů.
1. Amato Bestseller SRL dostala pokutu 54 503 EUR za porušení GDPR a pravidel telemarketingu
ANSPDCP uložil společnosti Amato Bestseller SRL celkovou pokutu ve výši 285 395 rumunských lei (přibližně 54 503 EUR) na základě stížností několika zákazníků.
Šetření odhalilo několik porušení GDPR a rumunských právních předpisů upravujících elektronickou komunikaci.
Přístup zaměstnanců k osobním údajům zákazníků
Jedno z nejzávažnějších zjištění se týkalo skutečnosti, že společnost nezavedla dostatečná opatření k zajištění bezpečného zpracování osobních údajů.
ANSPDCP zjistil, že zaměstnanci a bývalí zaměstnanci měli po určitou dobu neoprávněný přístup k údajům zákazníků. Jednalo se mimo jiné o:
Jména a telefonní čísla.
Rodinné a rodinně právní údaje.
Povolání, bydliště a příjmy.
Sociální status.
Údaje o zdravotním stavu.
Společnost rovněž nezajistila řádné proškolení zaměstnanců a zavedení postupů zajišťujících bezpečné zpracování osobních údajů.
Tím podle úřadu došlo k porušení čl. 32 odst. 4 GDPR, který vyžaduje, aby správce a zpracovatel přijali opatření k zajištění toho, že osoby jednající z pověření správce nebo zpracovatele zpracovávají osobní údaje pouze na základě pokynů správce, pokud jim takové zpracování neukládá právo Unie nebo členského státu.
Neúplné informace poskytované zákazníkům
Šetření dále prokázalo, že společnost Amato Bestseller SRL neposkytovala zákazníkům správné a úplné informace o zpracování jejich osobních údajů.
ANSPDCP konstatoval porušení čl. 14 GDPR, který upravuje informační povinnost v případech, kdy osobní údaje nebyly získány přímo od subjektu údajů.
Článek 14 GDPR vyžaduje, aby správce sdělil mimo jiné informace o účelech zpracování, právním základu, kategoriích osobních údajů, příjemcích a právech subjektů údajů.
V praxi musí organizace zajistit, aby jejich informační povinnost přesně odpovídala skutečným zpracovatelským činnostem a aby byly poskytované informace dostatečně úplné a srozumitelné.
Nadměrný sběr osobních údajů včetně údajů o zdravotním stavu
Další zjištění se týkalo zpracování nadměrného množství osobních údajů, včetně údajů o zdravotním stavu. ANSPDCP to považoval za porušení zásady minimalizace údajů podle čl. 5 odst. 1 písm. c) GDPR ve spojení s čl. 9 GDPR.
Čl. 5 odst. 1 písm. c) GDPR vyžaduje, aby osobní údaje byly přiměřené, relevantní a omezené na nezbytný rozsah ve vztahu k účelům, pro které jsou zpracovávány. Článek 9 stanoví zvláštní pravidla pro zvláštní kategorie osobních údajů, včetně údajů o zdravotním stavu.
Kombinace těchto ustanovení je obzvláště významná: i pokud má společnost legitimní obchodní účel, nemůže automaticky shromažďovat každou kategorii informací, která by pro ni mohla být užitečná.
Správci musí posoudit, zda je každá kategorie údajů skutečně nezbytná a zda je zpracování zvláštních kategorií osobních údajů podloženo příslušným právním titulem podle čl. 9 GDPR.
Nevyžádané obchodní hovory bez souhlasu
ANSPDCP rovněž zjistil, že společnost Amato Bestseller SRL uskutečňovala obchodní hovory pomocí automatizovaných volacích a komunikačních systémů, aniž by získala předchozí výslovný souhlas kontaktovaných osob.
Tím došlo k porušení čl. 12 odst. 1 zákona č. 506/2004, rumunského právního předpisu týkajícího se zpracování osobních údajů a ochrany soukromí v odvětví elektronických komunikací.
Zjištění zdůrazňuje význam rozlišování mezi běžnou komunikací se zákazníky a přímým marketingem uskutečňovaným prostřednictvím elektronických komunikačních systémů. Pokud příslušná pravidla vyžadují předchozí souhlas, musí jej správce získat před provedením dané marketingové činnosti.
Rozpis pokuty
Porušení | Pokuta |
Čl. 32 odst. 4 GDPR | 78 465 lei (přibližně 15 000 EUR) |
Čl. 14 GDPR | 52 310 lei (10 000 EUR) |
Čl. 5 odst. 1 písm. c) ve spojení s čl. 9 GDPR | 104 620 lei (20 000 EUR) |
Čl. 12 odst. 1 zákona č. 506/2004 | 50 000 lei (přibližně 9 550 EUR) |
Celkem | 285 395 lei (přibližně 54 503 EUR) |
Nápravná opatření uložená úřadem
Kromě finanční sankce nařídil ANSPDCP společnosti zlepšit postupy týkající se zpracování osobních údajů a dokumentace.
Opatření zahrnovala:
Zavedení jasných pravidel upravujících přístup zaměstnanců k osobním údajům.
Pravidelné školení zaměstnanců v oblasti ochrany osobních údajů.
Poskytování jasných, úplných a přesných informací o používání osobních údajů.
Omezení shromažďování a zpracování osobních údajů na nezbytný rozsah.
Získání požadovaného souhlasu před zasíláním nevyžádaných marketingových sdělení.
Nápravná opatření potvrzují základní princip GDPR: soulad s právními předpisy vyžaduje nejen odpovídající právní dokumentaci, ale také účinná organizační a technická opatření.
2. Homelux dostal pokutu v souvislosti s bezpečnostním incidentem na webu a porušením pravidel cookies
V samostatném řízení uložil ANSPDCP společnosti Homelux celkovou pokutu ve výši 108 570 lei, která podle dodaného shrnutí sestávala z pokuty 15 000 EUR a dodatečné sankce ve výši 30 000 lei (5 700 EUR).
Šetření se týkalo bezpečnostního incidentu na webových stránkách společnosti.
Nedostatečná bezpečnostní opatření
ANSPDCP zjistil, že společnost nepřijala dostatečná bezpečnostní opatření, včetně používání zastaralého softwaru a slabých hesel.
Tyto nedostatky vedly k odhalení osobních údajů, jako jsou:
Jména.
Adresy.
E-mailové adresy.
Hesla.
Zjištění ilustrují rizika spojená s nedostatečnými postupy kybernetické bezpečnosti. Zastaralý software a slabé autentizační mechanismy mohou vytvářet zranitelnosti, které vystavují informace o zákaznících neoprávněnému přístupu.
Podle čl. 32 GDPR musí správci zavést vhodná technická a organizační opatření k zajištění úrovně bezpečnosti odpovídající riziku.
Konkrétní požadovaná opatření závisí na okolnostech případu, včetně povahy údajů, rizik pro fyzické osoby a stavu dostupných technologií.
Nepodstatné cookies používané bez souhlasu
Úřad rovněž zjistil, že společnost Homelux používala nepodstatné cookies bez získání souhlasu uživatelů.
To představuje samostatnou otázku týkající se používání sledovacích a dalších technologií elektronických komunikací.
Pokud je pro ukládání informací do zařízení uživatele nebo přístup k informacím v tomto zařízení vyžadován souhlas, musí být příslušný souhlas získán před použitím dané technologie, s výhradou příslušných výjimek.
Pro provozovatele webových stránek to znamená, že soulad s pravidly cookies nelze považovat pouze za technickou záležitost. Konfigurace cookies, mechanismus získávání souhlasu, informace o ochraně osobních údajů a skutečné nasazení cookies musí být vzájemně v souladu.
Co tyto rumunské případy znamenají pro podnikatele
Přestože se oba případy týkají různých společností a odlišných typů zpracování, odhalují několik opakujících se rizik v oblasti compliance.
Přístup zaměstnanců musí být kontrolován
Společnosti by měly přijmout jasná pravidla upravující, kdo může mít přístup k osobním údajům a za jakým účelem.
Přístupová oprávnění by měla vycházet ze skutečných pracovních povinností a měla by být přezkoumávána při změně pracovního zařazení nebo odchodu zaměstnanců. Bývalí zaměstnanci by neměli mít nadále přístup k databázím zákazníků nebo jiným systémům obsahujícím osobní údaje.
Minimalizace údajů je praktickou povinností
Shromažďování osobních údajů musí souviset s konkrétním a legitimním účelem.
Zpracování údajů o zdravotním stavu a dalších zvláštních kategorií osobních údajů vyžaduje zvláštní pozornost. Organizace by měly posoudit, zda jsou takové údaje nezbytné, zda je splněna některá z výjimek podle čl. 9 GDPR a zda je rozsah zpracování přiměřený.
Informační povinnost musí odpovídat skutečnosti
Zásady ochrany osobních údajů nejsou dostačující, pokud jsou neúplné nebo nepřesné.
Správci by měli zajistit, aby informace poskytované podle čl. 14 GDPR přesně popisovaly zdroj, kategorie, účely a právní základ zpracování osobních údajů.
Kybernetická bezpečnost vyžaduje pravidelnou kontrolu
Zastaralý software a slabá hesla představují základní, avšak významná bezpečnostní rizika.
Organizace by měly udržovat odpovídající bezpečnostní opatření, včetně řízení přístupů, bezpečné autentizace, aktualizací softwaru a pravidelného přezkumu technických a organizačních opatření.
Souhlas s marketingem musí být získán
Případ Amato Bestseller upozorňuje na rizika spojená s obchodními hovory a elektronickými komunikacemi uskutečňovanými bez požadovaného předchozího souhlasu.
Společnosti by měly před zahájením přímého marketingu ověřit příslušná pravidla GDPR a právních předpisů o elektronických komunikacích, zejména pokud využívají automatizované volací systémy nebo jiné technologie elektronických komunikací.
Závěr
Rozhodnutí týkající se společností Amato Bestseller SRL a Homelux ukazují, že soulad s právními předpisy na ochranu osobních údajů se vztahuje na celou organizaci — od přístupových oprávnění zaměstnanců a informačních povinností až po kybernetickou bezpečnost a marketingové postupy.
Pokuta ve výši přibližně 54 503 EUR uložená společnosti Amato Bestseller je významná zejména tím, že kombinuje porušení pravidel bezpečnosti osobních údajů, transparentnosti, minimalizace údajů a elektronických komunikací. Případ Homelux dále ukazuje, jak mohou nedostatky v zabezpečení webových stránek a protiprávní používání nepodstatných cookies vést k regulatorním rizikům.
Pro podnikatele je praktické poselství jasné: Souběh s GDPR vyžaduje účinné interní postupy, odpovídající technická opatření a průběžné přezkoumávání způsobu, jakým jsou osobní údaje shromažďovány, zpřístupňovány a používány.