Acresia Digest

Francouzská nemocnice se sdíleným heslem a kamery v šatně bazénu: výběr rozhodnutí z GDPRhub

Novinky Date: Zobrazení: 4

BBVA Itálie, francouzská nemocnice se sdíleným heslem a kamery v šatně bazénu: výběr rozhodnutí z GDPRhub

Aktuální přehled portálu GDPRhub mapuje rozhodnutí dozorových úřadů z Rakouska, Finska, Francie, Itálie, Rumunska i Španělska – od bankovní pokuty v řádu milionů eur po nedostatečné zabezpečení dat po úniku v nemocnici.

Italský Garante uložil italské pobočce Banco Bilbao Vizcaya Argentaria pokutu 5 508 000 eur za to, že bance dál posílala uživatelům komunikaci v aplikaci i poté, co si dotčené osoby tuto funkci vypnuly a proti zpracování se ohradily. Technickou chybu jako vysvětlení úřad neuznal jako dostatečné ospravedlnění. Stejný úřad dále pokutoval provozovatele za nesprávně nastavený přístup k elektronickým zdravotním záznamům, které v důsledku toho zpracovával v rozporu s několika články GDPR najednou, a obci uložil pokutu 8 000 eur za kamery nainstalované v šatnách bazénu kvůli prevenci krádeží – umístění kamer označil za nepřiměřené a odporující zásadám zákonnosti, omezení uložení a transparentnosti.

Francouzský CNIL řešil případ nemocnice, která se po úniku dat postižením 727 113 osob dopustila dalšího pochybení už při řešení samotného incidentu – přidělila zaměstnancům sdílené heslo k souborům a opomněla o úniku informovat 202 246 dotčených třetích osob. Úřad v tom shledal porušení článků 32 a 34 GDPR týkajících se zabezpečení zpracování a oznamovací povinnosti a uložil pokutu 500 000 eur.

Z Rakouska přišla dvě rozhodnutí: v prvním bylo zpracování údajů shromážděných původně pro marketingové účely a následně použitých pro výpočet úvěrového skóre vyhodnoceno jako neslučitelné s původním účelem podle článku 6 odst. 4 GDPR, byť samotný výpočet skóre ze statistik, adresy a jména není podle úřadu obecně nezákonný. Ve druhém případě bylo zpracování kontaktních údajů klienta bankou shledáno zákonným podle článku 6 odst. 1 GDPR i přesto, že klient souhlas odvolal a smlouvu ukončil.

Image

Finský soud posuzoval prověřování uchazečů o účast v televizním pořadu prováděné za účelem náboru a dospěl k závěru, že nejde o zpracování výhradně pro žurnalistické účely, takže se na něj nevztahuje příslušná výjimka z GDPR. V Německu soud potvrdil napomenutí uložené potravinářskému provozu za neoprávněné kamerové sledování zaměstnanců uvnitř i vně provozovny, včetně prostor pro odpočinek personálu; jiný německý soud zároveň zamítl nárok na náhradu škody v případě, kdy šlo o údaje, které si subjekt údajů sám nastavil na Facebooku jako veřejné – nemajetkovou újmu tu úřad neshledal.

Rumunský úřad uložil pokutu přibližně 2 000 eur prodejci ložního prádla za to, že mu i po vznesení námitky pokračoval v marketingových hovorech a SMS zprávách v rozporu s článkem 21 GDPR. Ze Španělska pak přišla dvě rozhodnutí – AEPD shledal, že automatické odmítání sdělit totožnost osob, které nahlédly do zdravotnické dokumentace, neodpovídá zvýšeným nárokům na transparentnost ve zdravotnictví podle článku 15 GDPR, a katalánský APDCAT pokutoval subjekt veřejného sektoru částkou 5 250 eur za to, že zvukový záznam zaměstnance neoprávněně zpřístupnil osobám v kopii žádosti o přístup k údajům.

Zdroj

Další články