skip to Main Content

87 milliós bírság a Spartoo-nak a GDPR alapelvek megsértéséért

A Francia Adatvédelmi Hatóság (CNIL) augusztus 5-én hozta nyilvánosságra döntését, melynek értelmében 250.000 euróra bírságolja a Spartoo nevű, online kereskedelemmel foglalkozó céget a GDPR alapelvek többszörös megsértése miatt, egyben kötelezi, hogy adatvédelmi gyakorlatát hozza összhangba a Rendelettel. A CNIL a döntés meghozatala előtt szorosan együttműködött a többi európai Hatósággal, korábbi munkájukról részletesen itt olvashat. A francia Hatóság 2018 óta folytatta vizsgálatát az ügyben.

Az alábbiakban sorra vesszük a Hatóság által kifogásolt gyakorlatokat.

Az adattakarékosság elvének megsértése (GDPR 5. cikk, (1) bekezdés c) pont)

A vizsgálat feltárta, hogy a cég az összes, ügyfelekkel folytatott telefonbeszélgetést rögzítette és határozatlan ideig tárolta. A cég álláspontja szerint erre a dolgozói tréningek miatt volt szükség, ezt azonban a CNIL elutasította, megjegyezve, hogy az ezzel foglalkozó dolgozók munkatársanként és hetente egy hívást hallgatnak meg, ezért a valóság nem indokolja az adatkezelést.

Szintén túlzónak tartotta a Hatóság, hogy a hívások során az ügyfelek által közölt banki információk sem kerültek törlésre, melyre a cég ismét a dolgozói képzéseket hozta fel mentségére – sikertelenül.

A cég továbbá olasz ügyfeleitől a TAJ kártyájuk másolatát is kérte, mely intézkedésre szerinte a csalások megelőzése ellen volt szükség. A Hatóság túlzónak és irrelevánsnak minősítette a kártyák másolatának használatát, melyek a személyi igazolvány adatainál több, egészségügyi vonatkozású adatot tartalmaznak.

A korlátozott tárolhatóság elvének megsértése (GDPR 5. cikk (1) bekezdés e) pont)

A vizsgálat során a cég nem rendelkezett az adatok tárolásának időtartamát meghatározó időkerettel, a kezelt adatokat nem törölte rendszeresen. Több, mint 3 millió olyan felhasználó személyes adatait tárolta, akik már több, mint 5 éve nem léptek be felhasználói fiókjukba.

A vizsgálat során a Spartoo meghatározott egy 5 éves tárolhatósági időtartamot, a CNIL azonban ezt is túlzónak találta. A Hatóság az adatok tárolhatóságával kapcsolatosan maximum 2 évet határozott meg. Egyúttal azt is kiemelte, hogy az ügyfelek felhasználónevének, email címének, jelszavának álnevesített tárolása abból a célból, hogy a felhasználók később újra hozzáférhessenek a fiókjukhoz, nem felel meg a GDPR elveinek.

Érintettek tájékoztatásának elmulasztása (GDPR 13. cikk)

A Hatóság álláspontja szerint a Spartoo adatvédelmi nyilatkozata nem következetes. A cég nem adhatja meg minden esetben a hozzájárulást minden típusú adatkezelés jogalapjaként, holott sok esetben más a jogalap, például szerződés megkötése, vagy a cég jogos érdeke.

Mivel a hívások tárolása során nem csak a fogyasztó, hanem a munkavállalók személyes adatai is kezelésre kerülnek, ezért fontos feléjük is biztosítani a GDPR-ban elvártakat. Az alkalmazottak vonatkozásában is kiemelte a Hatóság, hogy a Spartoo nem tájékoztatta őket megfelelően az adatkezelés céljáról, jogalapjáról, illetve az adatok címzetteiről és tárolhatóságáról.

Az adatkezelés biztonságával kapcsolatos mulasztás (GDPR 32. cikk)

A Spartoo nem kötelezte ügyfeleit kellően erős jelszavak használatára fiókjaikhoz történő hozzáférésekkor. A csalások ellen való küzdelem fényében nem értelmezhető az ügyfelek bankkártyái másolatának 6 hónapnál tovább történő tárolása, ez az intézkedés ugyanis nem segíti elő az ügyfelek banki adatainak védelmét.

A fentiek figyelembevételével a CNIL 250.000 euró bírságot szabott ki a Spartoo-ra és kötelezte, hogy céges gyakorlatát hozza összhangba a GDPR rendelkezéseivel. Mindezekre három hónap határidőt adott, melynek lejárta után a céget további napi 250 euró bírsággal bünteti, amíg az elvárt intézkedéseket meg nem teszi.

Back To Top