Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal a comunicat anul acesta aplicarea a nu mai putin de 7 amenzi totalizand 122503.70 lei, atat pentru incalcarea Regulamentului 679/2016 (GDPR) cat si a Legii 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice.
Adoptarea masurilor tehnice si organizatorice insuficiente pentru a proteja intr-un mod adecvat datele cu caracter personal ramane motivul cel mai des pentru care operatorii romani sunt amendati si in 2021.
Cele mai afectate domenii in urma aplicarii acestor sanctiuni in Romania, sunt cel al telecomunicatiilor si sistemul bancar, aceste doua domenii cumuland peste 70% valoarea totala a amenzilor aplicate in 2021. Conform legislatiei, operatorii au posibilitatea de a contesta aceste amenzi si ramane sa aflam in urmatoarele luni daca aceste valori au ramas definitive.
Operator amendat | Temei legal amenda | Valoare |
Telekom Romania Mobile Communications S.A. | art. 32 alin. (1) și alin. (2) GDPR si art. 3 alin. (1) și alin. (3) lit. a) și lit. b) din Legea nr. 506/2004 | 63748.00 lei |
Tip Top Food Industry S.R.L | art. 5 alin. (1) lit. b) și c) și alin. (2) și art. 6 și art. 7 GDPR | 24362.50 lei |
BNP Paribas Personal Finance SA Paris Sucursala București | art. 13 alin. (1) lit. q) din Legea nr. 506/2004 | 10000.00 lei |
Medicover S.R.L | art. 32 alin. (1) lit. b) și alin. (2) și (4) GDPR | 9749.60 lei |
Lugera & Makler Broker S.R.L | art. 29 și art. 32 alin. (2) și (4) GDPR | 7331.85 lei |
ING Bank N.V. Amsterdam | art. 29 și art. 32 alin. (2) și (4) GDPR | 4874.40 lei |
Persoana fizică | art. 32 alin. (1) și (2) și art. 58 alin. (1) lit. a) și e) GDPR | 2437.35 lei |
TOTAL | 122503.70 lei |
TELEKOM ROMÂNIA MOBILE COMMUNICATIONS S.A.
In cazul TELEKOM ROMÂNIA MOBILE COMMUNICATIONS S.A., Autoritatea de Supraveghere constatat încălcarea prevederilor art. 32 alin. (1) și alin. (2) din Regulamentul General privind Protecția Datelor și încălcarea prevederilor art. 3 alin. (1) și alin. (3) lit. a) și lit. b) din Legea nr. 506/2004, modificată şi completată astfel ca operatorul a fost sancționat contravențional cu amendă în cuantum de 48.748,00 lei (echivalentul a 10.000 EURO), pentru încălcarea art. 32 alin. (1) și alin. (2) din Regulamentul General privind Protecția Datelor si cu amendă în cuantum de 15.000 lei, pentru săvârşirea contravenţiei prevăzută de art. 13 alin. (1) lit. a) din Legea nr. 506/2004.
În investigația efectuată s-a constatat că operatorul nu a implementat măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător riscului prelucrării, ceea ce a condus la divulgarea neautorizată și/sau accesul neautorizat la datele cu caracter personal, precum: client ID, cod client, nume și prenume, CNP, data nașterii, sex, număr telefon, e-mail, adresă (țară, oraș, stradă), valoarea debitelor asociate codului de client ale unui număr de 99.210 persoane vizate/clienți. Astfel, adresele de facturare ale acestora au fost introduse eronat în baza de date cu clienți persoane fizice, transmisă unui partener contractual în baza unui contract de cesiune creanțe, ceea ce a determinat expedierea către adrese greșite a notificărilor transmise clienților.
De asemenea, s-a constatat că operatorul nu a luat măsuri tehnice și organizatorice adecvate în vederea asigurării securității prelucrării datelor cu caracter personal, de natură să protejeze datele cu caracter personal stocate sau transmise împotriva stocării, prelucrării, accesării ori divulgării ilicite, ceea ce a condus la accesul neautorizat la datele personale din conturile MyAccount (numele titularului de cont; data nașterii; numere de telefon utilizate; adresa de domiciliu; adresa e-mail; codul de abonat; serviciile contractate; extraopțiuni active pe cont; istoricul facturilor simple) ale unui număr de 413 persoane vizate/clienți Telekom România. Subliniem că, operatorul avea obligația de a garanta că datele cu caracter personal pot fi accesate numai de persoane autorizate, în scopurile menționate de lege, încălcându-se astfel prevederile art. 3 alin. (1) și alin. (3) lit. a) și b) din Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice, modificată și completată.
TIP TOP FOOD INDUSTRY S.R.L
A doua amendă ca marime, în cuantum de 24.362,50 lei (echivalentul în lei al sumei de 5.000 Euro), a fost aplicata operatorului Tip Top Food Industry S.R.L dupa ce ANSPDCP a constatat încălcarea dispozițiilor art. 5 alin. (1) lit. b) și c) și alin. (2) și art. 6 și art. 7 din Regulamentul General privind Protecția Datelor.
În urma investigației, Autoritatea Națională de Supraveghere a constatat că operatorul a prelucrat imaginea angajaților săi, în mod excesiv, prin intermediul camerelor video instalate în spații cu destinația de vestiare și în zona destinată servirii mesei, invocând scopul protejării bunurilor și a produselor societățiii, precum și al descurajării furtului.
În acest context, Autoritatea Națională de Supraveghere a apreciat că prelucrările datelor personale nu au fost adecvate, relevante și limitate la ceea ce este necesar în raport cu scopurile în care sunt prelucrate („reducerea la minimum a datelor”), încălcându-se astfel principiile art. 5 alin. (1) lit. b) și c) din Regulamentul General privind Protecția Datelor. Autoritatea Națională de Supraveghere a apreciat că scopul declarat de operator (protejarea bunurilor, a produselor societății și descurajarea furtului) se putea realiza prin mijloace mai puțin intruzive pentru viața privată a angajaților.
Pe de altă parte, în investigația efectuată, având în vedere relația angajator-angajat, s-a reținut faptul că nu a putut fi considerat liber exprimat consimțământul persoanei vizate și nici nu a putut fi identificat alt temei legal de prelucrare, operatorul neputând face dovada respectării principiilor de prelucrare, prin raportare și la art. 5 alin. (2) din Regulamentul General privind Protecția Datelor.
De asemenea, operatorului respectiv i-au fost aplicate și următoarele măsuri corective:
- măsura corectivă de a asigura conformitatea operațiunilor de prelucrare a datelor personale în activitatea de monitorizare video, cu respectarea principiului „reducerii la minimum a datelor”, raportat la art. 5 alin. (1) lit. c);
- să reanalizeze orientarea unghiului de captare a imaginilor video astfel încât aceastea să nu monitorizeze activitatea angajaților săi în spații cu destinația de vestiare și în sala de mese, raportat la scopul prelucrării.
Investigația a fost demarată ca urmare a unei sesizări a unei persoane fizice care a semnalat faptul că societatea S.C. TIP TOP FOOD INDUSTRY SRL prelucrează date cu caracter personal (respectiv imaginea), prin intermediul camerelor video instalate în birourile angajaților, în vestiare și în sala de mese.
BNP PARIBAS PERSONAL FINANCE SA PARIS SUCURSALA BUCUREȘTI
Și în cazul operatorului BNP Paribas Personal Finance SA Paris Sucursala București ANSPDCP a constatat săvârșirea faptei de ”nerespectarea prevederilor art. 12 referitoare la comunicările nesolicitate”, prevăzută de art. 13 alin. (1) lit. q) din Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice, modificată și completată și astfel operatorul a fost sancționat contravențional cu amendă în cuantum de 10 000 lei.
Investigația a fost demarată ca urmare a unei plângeri transmise de persoana vizată cu privire la faptul că pe numărul său de telefon a primit un mesaj comercial de tip SMS din partea BNP Paribas Personal Finance S.A. Paris Sucursala București.
În urma investigației s-a constatat că operatorul nu a făcut dovada existenței consimțământului prealabil al persoanei respective, conform art. 12 din Legea nr. 506/2004, modificată și completată, deși petenta își exercitase anterior, în repetate rânduri, dreptul de opoziție față de prelucrarea datelor sale în scop de marketing.
MEDICOVER S.R.L.
In urma investigatiei la operatorul Medicover S.R.L. ANSPDCP a constatat încălcarea dispozițiilor art. 32 alin. (1) lit. b) și alin. (2) și (4) din Regulamentul General privind Protecția Datelor si ca urmare operatorul a fost sancționat contravențional cu amendă în cuantum de 9.749,6 lei (echivalentul a 2000 EURO).
Investigația a fost demarată ca urmare a transmiterii de către operator a unor notificări succesive de încălcare a securității datelor cu caracter personal, prin care s-a semnalat divulgarea neautorizată și accesul neautorizat la datele cu caracter personal precum: nume și prenume, CNP, serie și nr. CI, adresă CI, adresa de corespondență, telefonul de contact și e-mail, respectiv nume și date privind starea de sănătate, transmise altor persoane fizice decât destinatarii, la adresa de e-mal sau adresa poștală.
În urma investigației, autoritatea de supraveghere a constatat că operatorul nu a implementat măsuri tehnice și organizatorice adecvate pentru a asigura faptul că orice persoană fizică care acționează sub autoritatea operatorului și care are acces la date cu caracter personal nu le prelucrează decât la cererea operatorului, fapt ce a condus la divulgarea neautorizată și accesul neautorizat la datele cu caracter personal transmise altor persoane fizice decât destinatarii, la adresa de e-mail sau adresa poștală.
De asemenea, operatorului i-au fost aplicate și următoarele măsuri corective:
- revizuirea și actualizarea măsurilor tehnice și organizatorice implementate ca urmare a evaluării privind riscul pentru drepturile și libertățile persoanelor, inclusiv a procedurilor de lucru referitoare la protecția datelor cu caracter personal, precum și implementarea unor măsuri privind instruirea periodică a persoanelor care acționează sub autoritatea sa, referitor la obligațiile ce le revin conform prevederilor RGPD, inclusiv cu privire la riscurile pe care le comportă prelucrarea datelor cu caracter personal, în funcţie de specificul activităţii, inclusiv a procedurilor de lucru referitoare la protecția datelor cu caracter personal și instruirea personalului propriu;
- identificarea și implementarea unor măsuri pentru a se asigura că datele cu caracter personal prelucrate sunt exacte și actualizate, având în vedere scopurile pentru care sunt prelucrate, iar cele inexacte să fie şterse sau rectificate fără întârziere (spre exemplu, un mecanism de verificare a validității adresei de e-mail la momentul colectării).
LUGERA & MAKLER BROKER S.R.L
In urma cu cateva zile, Autoritatea de Supravghere a anuntat faptul ca a incheiet o investigatie la operatorul Lugera & Makler Broker S.R.L., constatând încălcarea dispozițiilor art. 29 și art. 32 alin. (2) și (4) din Regulamentul General privind Protecția Datelor. Ca atare, operatorul Lugera & Makler Broker S.R.L. a fost sancționat contravențional cu amendă în cuantum de 7.331,85 lei lei (echivalentul sumei de 1500 EURO).
Investigația a fost demarată ca urmare a unei sesizări primite din partea unei persoane fizice și a unei notificări de încălcare a securității datelor cu caracter personal transmisă de Raiffeisen Bank SA. din care a rezultat că Lugera & Makler Broker S.R.L (persoană împuternicită de operatorul Raiffeisen Bank SA) nu a predat Raiffeisen Bank SA documentele aferente activităților de prescoring efectuate de un angajat al său, pe motiv că acestea au fost distruse.
În cadrul investigației, Autoritatea Națională de Supraveghere a constatat că opeatorul Lugera & Makler Broker S.R.L. (în calitate de persoană împuternicită de operatorul Raiffisen Bank SA) nu a luat măsuri pentru a se asigura că orice persoană fizică care acționează sub autoritatea sa și care are acces la date cu caracter personal nu le prelucrează decât la cererea sa și nu a implementat măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător riscului prelucrării generat în special, în mod accidental sau ilegal, de distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la datele cu caracter personal transmise, stocate sau prelucrate într-un alt mod.
De asemenea, ca urmare a efectuării a 1372 de prescoringuri de către un agent de vânzări, angajat al Lugera & Makler Broker S.R.L., au fost afectate de incidentul de securitate 1058 de persoane fizice vizate, întrucât documentația originală aferentă prescoringurilor nu a fost predată de agent, ci distrusă, ceea ce a generat incidentul de securitate notificat de Raiffesien Bank la ANSPDCP, încălcându-se astfel prevederile art. 29, art. 32 alin.(2) și (4) din Regulamentul General privind Protecția Datelor.
ING BANK N.V. AMSTERDAM, SUCURSALA BUCUREȘTI
In cazul ING Bank N.V. Amsterdam, Sucursala București, Autoritatea de Supraveghere a constatat încălcarea dispozițiilor art. 29 și art. 32 alin. (2) și (4) din Regulamentul General privind Protecția Datelor si a decis sancționarea contravenționala cu amendă în cuantum de 4.874,40 lei (echivalentul a 1000 EURO).
În urma primirii unei notificări de încălcare a securității datelor din partea ING Bank N.V. Amsterdam s-a demarat o investigație și s-a constatat că acest operator a transmis, la două date diferite, unele fișiere către un partener contractual, prin intermediul unei societăți mandatare, în vederea emiterii unor polițe de asigurare. Fișierele transmise conțineau informații neactualizate, întrucât angajații departamentului de monitorizare al polițelor de asigurare nu au verificat și procesat polițele de asigurare în conformitate cu Procedura de lucru, fiind afectate 270 de persoane fizice.
Având în vedere aceste aspecte, s-a stabilit că nu au fost suficiente măsurile tehnice și organizatorice implementate de operator înainte de incident, ceea ce a condus la încălcarea confidențialității datelor cu caracter personal.
PERSOANA FIZICA
Una din cele mai interesante amenzi ale Autoritatii de Supraveghere din 2021 a fost aplicata unei persoane fizice, ce deținea, în același timp, funcția de Secretar General în cadrul unei filiale de sector din Municipiul București a unui partid politic care a încălcat dispozițiilor art. 32 alin. (1) și (2) și a prevederilor art. 58 alin. (1) lit. a) și e) din Regulamentul General privind Protecția Datelor. Persoana fizică, în calitate de operator, a fost sancționată contravențional cu amendă în cuantum total de 2.437,35 lei (echivalentul în lei a 500 EURO).
Investigația a fost demarată ca urmare a primirii unei sesizări prin care s-a reclamat faptul că pe o rețea de socializare, pe pagina personală a unei persoane fizice ce deținea funcția de Secretar General în cadrul unei filiale de sector a unui partid politic, a fost publicată o listă cuprinzând 10 poziții cu persoane semnatare/susținători pentru alegerea Consiliului General și a Primarului Municipiului București, în cadrul căreia datele cu caracter personal ale acestora sunt accesibile, fiind dezvăluite numele și prenumele, semnătura, cetățenia, data nașterii, adresa, seria și numărul actului de identitate, opțiunea politică a persoanelor semnatare/susținătorilor.
În cursul desfășurării investigației Autoritatea Națională de Supraveghere a constatat că operatorul, contrar obligațiilor stabilite de art. 32 din RGPD, nu a implementat măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător riscului prelucrării pentru drepturile și libertățile persoanelor fizice, ceea ce a condus la divulgarea către publicul larg și la accesul neautorizat la datele cu caracter personal ale unui număr de 10 persoane fizice vizate, susținători ai unui candidat la alegerile locale din septembrie 2020, deși potrivit art. 5 lit. f) din RGPD, avea obligația de a respecta principiul ,,integritate și confidențialitate”.
Așadar, operatorul a fost sancționat contravențional pentru încălcarea dispozițiilor art. 32 RGPD referitoare la securitatea prelucrărilor.
Totodată, operatorul a fost sancționat contravențional și pentru fapta prevăzută de art. 83 alin. (5) din Regulamentul (UE) 679/2016, raportat la art. 58 alin. (1) lit. a) și lit. e) și coroborat cu art. 8 din O.G. nr. 2/2001 întrucât nu a răspuns solicitărilor Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal.
Autoritatea a aplicat operatorului și măsura corectivă de ștergere a datelor dezvăluite prin postarea pe pagina personală de pe o rețea de socializare a listei cu persoane semnatare/susținătoare pentru alegerea Consiliului General și a Primarului Municipiului București.