Bulgaria: Cea mai mare amendă GDPR acordată unei autorități publice europene

Amenzi GDPR

Vizualizari: 3273

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Cel mai mare furt de date din Balcani (așa cum l-am numit în  articolul din iulie) s-a lăsat și cu cea mai mare sancțiune financiară din zona balcanică, fiind totodată cea mai mare amendă primită de o autoritate publică din Uniunea Europeană, pentru neasigurarea protecției corespunzătoare a datelor personale.

Mai mult, aceasta este oficial cea de-a doua amendă ca valoare din UE, după intrarea în vigoare a GDPR-ului. Am folosit termenul „oficial” pentru că cele două amenzi de proporții astronomice pe care ICO le-a propus în urma analizelor breșelor de securitate suferite de Marriott International (110 milioane €) și British Airways (230 milioane €) se vor poziționa în fruntea clasamentului la nivelul Uniunii Europene odată ce ICO va lua o decizie finală asupra valorii sancțiunilor după consultarea celorlalte părți implicate în aceste anchete. 

Sancțiune de 5,1 milioane de leva (aproximativ 2,6 milioane de euro)

Autoritatea bulgară pentru protecția datelor cu caracter personal a publicat un comunicat prin care a anunțat sancțiunea de 5,1 milioane de leva (aproximativ 2,6 milioane de euro) acordată Agenției Naționale a Veniturilor (echivalentul ANAF-ului nostru) pentru încălcarea care a dus la furtul datelor cu caracter personal de aproximativ 4,1 milioane de persoane (contribuabili), un procent considerabil din totalul de 7 milioane de locuitori ai Bulgariei.

În comunicat se arată că amenda a fost acordată pentru încălcarea art. 32, 1 litera (b) din Regulamentul (UE) 2016/679, în vederea unei încălcări a datelor privind accesul neautorizat, divulgarea neautorizată și difuzarea datelor cu caracter personal ale persoanelor fizice din bazele de date a agenției. 

Pe langa amenda, autoritatea bulgară a impus o serie de măsuri ce vor trebui implementate de administrația fiscală bulgară în următoarele 6 luni:

  • îmbunătățirea protecției procesării datelor cu caracter personal în serviciile electronice oferite cetățenilor (aplicații);
  • efectuarea analizei de risc a sistemelor și operațiunilor de procesare, inclusiv a normelor și obligațiilor funcționale stabilite pentru prelucrarea fiecărui sistem informațional;
  • efectuarea evaluărilor de impact în cazul identificării „riscului ridicat” pentru fiecare sistem și a măsurilor corespunzătoare care trebuie luate;
  • efectuarea unei evaluări de impact la lansarea inițială a noilor sisteme de informații și aplicații.

Oficialii bulgari au declarat că instituțiile publice din Bulgaria nu cheltuiesc suficient pentru securitatea cibernetică. Unii experți care au examinat datele fiscale furate spun că tehnicile utilizate în atac au fost relativ de bază și au indicat lipsa unei protecții adecvate a datelor.

De ce ar trebui să ne îngrijoreze breșa de securitate din Bulgaria? 

Nu este un secret fragilitatea sistemului informatic al ANAF-ului nostru. Acesta a clacat de mai multe ori de-a lungul timpului făcând imposibilă accesarea "Spaţiul Privat Virtual" [SPV].

"În prezent, portalul ANAF generează erori de accesare, deoarece resursele TIC disponibile sunt suprasolicitate. Se identifică soluţii de utilizare optimă a tuturor resurselor." afișa pagina ANAF prin februarie 2019.

Un articol DIGI24 publicat anul trecut trăgea un semna de alarma asupra faptului ca sistemul IT al ANAF pică aproape zilnic, deoarece funcționează la o capacitate de 99,99%.  Curtea de Conturi a atras atunci atenția Guvernului că sistemul e foarte vechi și poate ceda în orice moment. Actualul sistem informatic al ANAF datează din 1998, când au fost cumpărate primele servere şi sisteme de stocare a informaţiei de la IBM, cel care a pus în funcţiune sistemul şi l-a întreţinut până în 2016. Din 2016, IBM a refuzat să mai asigure mentenanţa sistemului IT după ce ANAF ar fi folosit licențe fără să plătească. 

Nu avem sediu, nu avem mentenanță, nu avem upgradările făcute, avem litigiu cu IBM-ul, am blocat proiectul cu Banca Mondială”, declara la acel moment Gelu Diaconu, fost președinte al ANAF.

Judecând după toate acestea, oare cât de mare este riscul ca noi să călcăm pe urme vecinilor bulgari?  Noi nu ne întrebăm DACĂ ci mai degrabă ne întrebăm CÂND?!?

De ce autoritățile publice din România nu fac din protecția datelor o prioritate? Cât de reală este o astfel de amendă ?

Cele 2,6 milioane de euro cu care a fost sancționată  agenția bulgară pot părea o sancțiune mică raportată la dimensiunea și sensibilitatea datelor care au sustrase însă dacă ne raportăm la maximul amenzilor pe care autoritățile din România le riscă, acea amendă capătă proporții astronomice. Să nu uităm și că o amendă aplicată unei autorități nu aduce practic sume suplimentare la bugetul statului, fiind doar mutate sume dintr-un capitol bugetar în altul.  

Conform legislației românești, pentru încălcarea articolului 32 din GDPR, cum a fost cazul în Bulgaria, amenda prevăzută de legea 190 din 18 iulie 2018 este de 10.000 lei până la 100.000 lei (prima treaptă valorică). Practic a fost introdusă această derogare de la regimul juridic al contravenţiilor (OUG 2/2001) prin care autoritățile publice din România beneficiază de un tratament special, atât de special încât am putea să îl considerăm profund discriminatoriu. Mai exact, amenda maxima pe care o institutie publica din România o poate primi este de 200.000 lei, adică puțin peste 40.000 euro iar asta pentru încălcări a regulamentului pentru care o societate privată risca un maxim de 4% sau 20.000.000 euro. Asta da interpretare a principiului proporționalității.

Mai mult, în cazul unei breșe (asta doar dacă nu se poate ascunde existența acesteia) sancționată este instituția, care de altfel va marja pe ideea ca nu a avut buget pentru asigurarea securității datelor. Dar oare este normal să fie sancționată instituția atâta timp cât deciziile aparțin managementului instituției respective? Poate preluarea modelului din Republica Moldova ne-ar ajuta să rezolvăm această dilemă. Mai exact, în Republica Moldova responsabilitatea privind respectarea cerințelor de protecție a datelor aparține factorilor de decizie, acestia fiind direct sanctionabili. 

 

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Elefant.ro sancționat pentru newslettere trimise fără existența consimțământului destinatarului

Amenzi GDPR

Vizualizari: 1411

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Autoritatea Națională de Supraveghere a publicat pe site-ul său  o nouă amendă în aplicarea Legii nr. 506/2004.

Conform comunicatului, Elefant Online S.A., care administrează magazinul online elefant.ro, a încălcat prevederile art. 13 alin. (1) lit. q) din Legea nr. 506/2004, coroborat cu art. 13 alin. (5) din Legea nr. 506/2004 și cu art. 7 din OG nr. 2/2001.

Operatorul Elefant Online S.A. a fost sancționat contravențional cu amendă în cuantum de 10.000 lei.

Sancțiunea a fost aplicată întrucât operatorul nu a făcut dovada obținerii consimțământului prealabil expres și neechivoc pentru transmiterea de mesaje comerciale prin e-mail încălcându-se dispozițiile referitoare la comunicările nesolicitate prevăzute de art. 13 alin. (1) lit. q) din Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal şi protecţia vieţii private în sectorul comunicaţiilor electronice .

În acest context, s-a recomandat societății luarea măsurilor necesare respectării prevederilor art. 12 din Legea nr. 506/2004, în vederea transmiterii de mesaje comerciale prin mijloace de comunicare electronică numai cu consimţământul expres prealabil al destinatarilor.

Autoritatea Naţională de Supraveghere a aplicat sancțiunea ca urmare a unei plângeri prin care se reclama faptul că operatorul Elefant Online S.A. a transmis petentului mesaje comerciale nesolicitate pe adresa de e-mail a acestuia fără consimțământul său. Astfel, deși petentul se dezabonase atât pe site-ul operatorului, cât și prin link-urile de dezabonare din newslettere, acesta a continuat să primească din partea Elefant Online S.A. mesaje comerciale nesolicitate pe adresa sa de e-mail.

Aceasta este a doua amendă care vizează încălcarea dispozițiilor legii Legea nr. 506/2004, în decurs de o săptămână.

Mai multe despre amenda de săptămâna trecuta am scris aici: Artmark Holdingnouă amendată 10.000 de lei pentru SPAM

Sursa: dataprotection.ro

 

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

British Airways se îndreaptă spre noi recorduri privind costurile unei breșe de securitate

Amenzi GDPR

Vizualizari: 1565

Facebooktwittergoogle_plusredditpinterestlinkedinmail

British Airways este pe cale să bată cu mult recordul pentru cea mai mare sancțiune financiară din Europa în era postGDPRistă.

ICO, omologul englez al ANSPDCP-ului nostru, în calitate de autoritate de supraveghere principală, a propus o sancțiune 183 de milioane de ₤, adică puțin peste 200 de milioane de €. Nu mai transform și în moneda națională că nu mă descurc să citesc sume așa mari.. 

Sancțiunea astronomică propusă este consecința incidentului de securitate în urma căruia datele a aproximativ 500.000 de clienți ai British Airways (BA) au fost direcționați spre un site fals care a colectat toate datele care i-au căzut în poală: numele, adrese, datele de conectare, cărți de credit și detaliile ale rezervărilor.

Trebuie să subliniem totuși faptul că valoarea amenzii reprezinta „doar” 1,5% din cifra de afaceri anuală a BA, deși maximul prevăzut de GDPR pentru acest tip de încălcare este de de 4%. Acum că vedem aceste procente, parcă nu mai pare așa mare amenda, nu?

             Mai multe despre amenda propusă de ICO am scris aici:

             ☑  British Airways riscă o amendă record pentru încălcarea GDPR

Cum o veste proastă nu vine mereu singură, iată că British Airways se îndreaptă spre noi recorduri europene în materie de costuri asociate unui incident de securitate. 

Cei 500 de mii de clienți ai British Airways, afectați de acest incidentul de securitate, au primit undă verde pentru a solicita companiei aeriene despăgubiri.

Un judecător al Înaltei Curți din Londra a acordat un ordin de proces colectiv (sau cum s-o traduce „group litigation order”), deschizând calea unei acțiuni în justiție în masă, împotriva companiei.

În prezent, mai mult de 5.000 de clienți afectați, reprezentați de firma de avocatura SPG Law și încă 230 reprezentați de către Your Lawyers Limited, au solicitat despăgubiri.

Însă având în vedere că numărul potențial al reclamanților este mult mai mare, judecătorul a acordat o fereastră de 15 luni de la ședința din data de 4 octombrie, pentru ca persoanele afectate de incidentul de securitate să se alăture procesului colectiv.

Aman Johal, Directorul Your Lawyers, a declarat: „Acordarea deciziei deschiderii unui proces colectiv este un pas cheie către justiție pentru sutele de mii de victime ale scandalului privind încălcarea datelor de către British Airways”.

Ce ar trebui să reținem din pățania British Airways

Trăim în vremuri în care securitatea cibernetică luptă să țină pasul cu ingeniozitatea hackerilor. Este o lege nescrisă, întâi trebuie sa avem un virus pentru a putea crea un antivirus. 

Este o cursă continuă, fără pauză, care poate fi pierdută într-o singură clipă de neatenție sau neștiință, tot efortul de până atunci fiind practic anulat.

Dacă amenzile prevăzute de GDPR vi se par mari, costurile ulterioare unui incident de securitate sunt mult mai mari, acestea crescând exponențial atunci sunt solicitate daune morale în instanță. 

Nu știm care va fi numărul final al persoanelor care se vor alătura procesului colectiv și nici care va fi suma asupra căreia vor cădea de acord părțile, însă cu siguranță aceasta va rămâne mult timp în topul costurilor incidentelor de securitate din SEE (Spațiul Economic European). 

„Distracția” abia acum începe!

Autoritatea de supraveghere irlandeză a încheiat investigațiile îndreptate asupra WhatsApp și Twitter care privesc încălcarea prevederilor Regulamentului general al UE privind protecția datelor, relatează CNBC.

Decizie finală, care se așteaptă să fie anunțată înainte de sfârșitul anului, va aduce probabil noi sancțiuni care vor zgudui puternic acești giganți ai scocial media, asta în ciuda faptului că autoritatea irlandeza a fost destul de rezervată în a lua astfel de decizii. 

Surse: The Evening Standard, CNBC

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Noi amenzi GDPR: două instituții financiare din România sancționate

Autoritatea Națională de Supraveghere a anunțat astăzi finalizarea a două investigații care vizează operatorii Raiffeisen Bank S.A. și Vreau Credit S.R.L. În urma investigațiilor, autoritatea de supraveghere a constat următoarele: […]

Cea mai mare amenda GDPR din Grecia: operator de telefonie sancționat pentru SPAM

În data de 07.10.2019, Autoritatea de supraveghere din Grecia a emis un comunicat de presa anunțând cea mai mare sancțiune pe care a emis-o în baza Regulamentului general […]

O nouă amendă impusă de Autoritatea Națională de Supraveghere

Autoritatea Națională de Supraveghere a anunțat, printr-un comunicat de presă publicat astăzi pe site-ul său, finalizarea unei investigații în urma căreia operatorul Artmark Holding SRL  fost sancționat contravențional […]

Cum ajunge o copie de buletin să coste 10.000 €? Încălcând GDPR-ul, desigur!

În data de 19 septembrie 2019, autoritatea de supraveghere belgiană a publicat un comunicat prin care a anunțat o sancțiune de 10.000 de euro pentru nerespectarea minimizării datelor […]

Amendă GDPR uriașă primită de un magazin online

Morele.net, primul magazin online de electronice din Polonia, fost sancționat cu cea mai consistentă sancțiune emisă de autoritatea de supraveghere poloneză pentru încălcarea reglementărilor de protecție a datelor […]

Amendă GDPR pentru sancționarea unui angajat folosind filmările făcute cu telefonul

Autoritatea de supraveghere spaniolă  a sancționat un restaurant cu amendă de 12.000 EURO pentru aplicarea unei sancțiuni disciplinare unui angajat, în baza înregistrărilor video realizate cu telefonului mobil […]

Cine sunt campionii GDPR Summer Challenge 2019 ?

68 de participanți, grupati in 14 echipe, au luat startul in concursul GDPR Summer Challenge 2019 GDPR Summer Challenge este o competitie organizata de Dpo-NET.ro – Data Protection […]

Peste 500.000 Euro amendă GDPR pentru o bancă din Bulgaria

Autoritatea pentru protecția datelor cu caracter personal din Bulgaria a anuțat pe data de 28 august 2019, aplicarea unei amenzi în valoare de un milion de leva (aproximativ […]

Prima sancțiune GDPR în SUEDIA: monitorizarea ilegală a elevilor

Autoritatea de supraveghere suedeză, Datainspektion, a anunțat ieri (21.08.2019) impunerea primei sale amenzi din era GDPR. O unitate de învățământ fost prima „victimă” O școală din Skellefteå a […]

A început GDPR Summer Challenge 2019!

68 de participanți din 14 echipe au luat startul in concursul GDPR Summer Challenge 2019. GDPR Summer Challenge este o simulare de caz la care participă mai multe […]

A patra amendă GDPR în România

În luna iulie, Autoritatea Națională de Supraveghere a Prelucrarea a Datelor cu Caracter Personal a finalizat o investigație la operatorul UTTIS INDUSTRIES SRL și a constatat că acesta […]

GDPR Summer Challenge este pregătit de lansare!

Sâmbătă, 10 August 2019, începe primul concurs național din România destinat aprofundarii și mai ales verificării cunoștințelor în domeniul protecției datelor. Scopul este ca participantii să dobândească cât […]

Te-ai înscris la GDPR Summer Challenge?

Peste 50 de persoane s-au înscris până acum în concursul „GDPR Summer Challenge”, motiv pentru care organizatorii au decis creșterea numărului de membrii într-o echipă la 5 persoane, […]

PwC amendată cu 150.000 EUR pentru nerespectarea GDPR!

Cine ar fi avut curaj să parieze că și companiile din Big Four vor cădea victime GDPR-ului? Acum cu siguranță s-ar fi îmbogățit de pe urma unui asemenea […]

Înscrie-te acum la GDPR Summer Challenge!

Acceptă GDPRovocarea acestui sfârșit de vară! 5 echipe formate din pasionați de GDPR vor concura pentru titlul de GDPR Summer Challenge Champion 2019. Nu este doar un concurs, […]

180.000 € amendă GDPR pentru o societate de asigurări

Într-un comunicat publicat pe site-ul său, în data de 25.07.2019, Autoritatea franceza de proteție a datelor (CNIL) a anunțat o nouă sancțiune pentru nerespectarea prevederilor GDPR-ului. Active Insurance, […]

Atenție la falsele certificări GDPR!

Înainte de a parcurge acest articol-manifest vă invit să răspundeți singuri la o întrebare: „Dacă ideea de a fi tratat de un fals doctor vă înspăimântă, v-ați lăsa […]

Persoanele fizice pot fi amendate, conform GDPR!

Pe zi ce trece devine din ce în ce mai greu să ignori titlurile bombastice care fac referire la acest nou Regulament European (GDPR). Majoritatea titlurilor încearcă să […]

Încă o amendă GDPR în domeniul medical? Da, 460.000 euro!

Amenzi, amenzi și iar amenzi. Voi nu v-ați săturat să citiți despre amenzi? Căci noi sigur ne-am săturat să scriem despre ele. Cu toate acestea este atât de […]

Ana-Maria Udriște: “ Este foarte important să alegi o persoană care să te ajute în implementarea GDPR și să te facă să înțelegi că documentația nu este suficientă”

“România, trei amenzi GDPR, două premiere europene”, așa am putea sintetiza contextul în care se află țara noastră, asistând în ultimele zile la o lecție GDPR în trei […]