Augusztusi spanyol adatvédelmi hatósági híreink

Már megszokottá válik, hogy rendszeresen beszámolunk a Spanyol Adatvédelmi Hatóság (AEPD) bírságairól és hatósági állásfoglalásairól. Az utóbbi hetekben nem voltak olyan aktívak, mint ahogy azt megszoktuk tőlük, ellenben kiadtak egy tájékoztatót az URL rövidítők használata kapcsán. Augusztus elején „mindössze” négy esetben szabtak ki bírságot, melyekről alább számolunk be.
Július 23-án hozott döntésében 3.000 euró bírságot szabott ki a Just Landed nevű céggel szemben a sütikkel kapcsolatos szabályok, valamint a GDPR 13. cikkének megszegéséért. A 13. cikk megszegését a cég adatvédelmi nyilatkozata (tájékoztatója) vizsgálatát követően állapította meg az AEPD; a cég honlapjai között mindössze egy rendelkezett a szükséges adatvédelmi tájékoztatóval, és az is angol nyelven íródott, holott a cég Spanyolországban működik.
A sütikkel kapcsolatban is hasonló volt a probléma; a rájuk vonatkozó adatvédelmi tájékoztató szintén csak angol nyelven volt elérhető, más esetekben a funkció teljesen hiányzott az oldalról. Nem volt az oldalon megtalálható sütikkel kapcsolatos banner, vagy más felület, ahol vissza lehetett volna egyes sütiket utasítani – azok maguktól betöltődtek. A vonatkozó irányelv (2002/58/EC) alapján a cég szabályszegését az AEPD enyhének minősítette, erre alapozta az általa kiszabott bírság összegét.
Újabb bírságot kapott a Vodafone Espana, ezúttal 60.000 euró összegben – derült ki az AEPD augusztus 4-én nyilvánosságra hozott döntéséből. A Hatósághoz beérkezett panasz szerint egy ügyfél szöveges üzenetet kapott a Vodafone-tól, melyben megköszönik a vásárlást egy olyan termékkel kapcsolatban, melyet az érintett nem igényelt. A vásárlást abban az üzletben hajtották végre, ahol az érintett korábban szintén vásárolt; személyes és pénzügyi adatait felhasználva ismeretlenek feltöltőkártyákat vásároltak. A Vodafone Espana önként vállalta a bírság megfizetését, ezért annak összegét a Hatóság 48.000 euróra csökkentette.
Szintén sütikkel kapcsolatos mulasztásokért, szintén 3.000 euróra büntette a Hatóság a Grow Beats nevű céget, az ezzel kapcsolatos döntésüket augusztus 6-án hozták nyilvánosságra. Az AEPD vizsgálata során megállapította, hogy bár az oldal rendelkezett sütikkel kapcsolatos adatvédelmi tájékoztatóval, annak első rétege nem adott információt a sütik felhasználásának céljáról, továbbá a második réteg nem tartalmazott információt azok típusáról és tárolási idejéről. Az oldalon szintén nem volt megtalálható egy minden süti elutasítására használható funkció, illetve nem tartalmazott megfelelő mennyiségű információt a harmadik fél által használt sütikről.
A célhoz kötöttség elvének (5. cikk (1) bekezdés b) pont) megsértése miatt szabott ki az AEPD 5.000 eurónyi bírságot a Katalán Szocialistákra – áll a Hatóság augusztus 17-én nyilvánosságra hozott döntésében. Az ügyben tett panasz alapján a panaszos levelet kapott orvosától, melyben politikai támogatást kérnek tőle az egyik jelölt javára. Az érintett azt nyilatkozta, hogy a közte és orvosa között fennálló kapcsolat kizárólag szakmai jellegű, és semmiféle hozzájárulást nem adott személyes adatainak ilyen célú felhasználására.

