skip to Main Content

Újabb adatvédelmi bírságok Spanyolországból

A Spanyol Adatvédelmi Hatóság (AEPD) óriási lendületével kapcsolatban az elmúlt hetekben többször is foglalkoztunk, az ezzel kapcsolatos cikkeinket itt találhatjátok. Úgy tűnik, a lendületük júliusban sem hagyott alább, hiszen a hónap első hetében újabb adatvédelmi bírságok kiszabására került sor az adatvédelmi szabályok be nem tartásáért. A továbbiakban ezeket a döntéseket vesszük sorra, részletesebben.

A Hatóság állásfoglalást adott ki az Xfera Móviles-sel kapcsolatban, melyben 5.000 EUR bírságot szabott ki a cégre a GDPR 58. cikk (1) bekezdés megsértéséért, mivel az Xfera nem működött együtt az adatvédelmi hatósággal. Az AEPD kiemelte, hogy az Xfera Móviles nem egy újonnan létrejött cég, többször is bírságolták már, és ily módon mostanra rendelkeznie kéne olyan szervezeti intézkedésekkel, melyek abban segítik, hogy a Rendelettel kapcsolatos elvárásokat időben és megfelelően teljesítse – többek között a Hatósággal való együttműködést is. A cég június 11-én önként vállalta a bírság megfizetését, ezért az összeget az AEPD 3.000 EUR-ra mérsékelte.

Szintén bírsággal sújtotta a Hatóság a De Vere Spain nevű pénzügyi tanácsadó céget a GDPR 21. cikkének megsértéséért. Konkrétabban, a De Vere Spain megsértette az érintettek jogait akkor, amikor nem válaszolt kérésükre, amelyben adataik kezelése ellen tiltakoztak, és továbbra is kéretlen, marketing tartalmú hívásokkal kereste meg őket. A Hatóság 4.000 EUR bírságot szabott ki, és az ügyet lezárta.

Az AEPD 2.500 EUR bírságot szabott ki az Aranow Packaging Machinery nevű céggel szemben az e-kereskedelmi szabályok megszegése miatt. Ennek okaként azt hozták fel, hogy a cég nem rendelkezett jogszerű adatvédelmi és süti kezelési tájékoztatóval. A süti esetében kiemelte, hogy ugyan a böngészőkben lehetséges a sütik beállításának módosítása és kikapcsolása, azonban a cég nem adott erről részletes tájékoztatást, illetve linket a különböző böngészőkhöz. Az oldal továbbá nem ad lehetőséget minden süti elutasítására, ezért a Hatóság úgy találta, a hozzájárulás bármikor visszavonásának a lehetősége nem adott, így sérült a GDPR vonatkozó 21. cikke. A bírság összege kezdetben 3.000 EUR volt, azonban ezt a cég önkéntes fizetése miatt az AEPD 1.800 EUR-ra csökkentette.

40.000 EUR bírságot kapott a Hatóságtól az Iberdola Clentes S.A.U. a GDPR 5. cikk (1) bekezdés f) pontjának megszegéséért. Az állásfoglalás tartalmazza, hogy egy magánszemély bejelentése nyomán kezdtek vizsgálatot, miután az Iberdola harmadik félnek egy áramszámla mellékleteként továbbította a személyes adatait, köztük nevét, címét, és bankszámlaszámát. Az AEPD álláspontja szerint a cég nem volt képes garantálni a rábízott adatok biztonságát annak kezelése folyamán, ezzel megsértette az „integritás és bizalmas jelleg” biztosításával kapcsolatos kötelezettségét. A 40.000 EUR bírságot a Hatóság 24.000 EUR-ra csökkentette miután az Iberdola önkéntesen vállalta az összeg megfizetését.

Szintén a GDPR ugyanazon pontjának megsértéséért (GDPR 5. cikk, (1) bekezdés f) pont) került a Club Atlantida sub de Santa Cruz de Tenerife a Hatóság célkeresztjébe. Ebben az esetben az adatkezelő két olyan emailt küldött, mely a címzettek email címét egymás számára is láthatóan tartalmazta. Roppant sűrűn előforduló adatvédelmi incidens ez, mely során nevek és e-mail címek juthatnak illetéktelenek tudomására. A hanyag küldés következményeként az email összes címzettje megkapta a partnerek elérhetőségét. Bírság kiszabása ez esetben nem történt, utasította viszont a Hatóság a céget, hogy vezessen be szervezeti intézkedéseket annak érdekében, hogy a jövőben ilyen esetben a partnerek címét „titkos másolatként” (Bcc) adja meg, illetve ennek megfelelően alakítsa át a belső adatvédelmi szabályozását.

Végezetül a Saunier-Tec kapott 4.800 EUR bírságot a cégnél történt adatvédelmi incidens miatt. Bár a cég megtette a szükséges válaszlépéseket, azonban elmulasztotta erről az AEPD-t tájékoztatni, ami ellentétes a GDPR 33. cikkének rendelkezéseivel. A cégeknek minden esetben tájékoztatniuk kell a hatóságot adatvédelmi incidensekről, kivéve, ha az adatvédelmi incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és szabadságaira nézve. A bírságot az AEPD 3.600 EUR-ra csökkentette, mivel az Adatkezelő beismerte a mulasztását és önkéntesen vállalta az összeg megfizetését. A Hatóság az eljárást ezután megszüntette.

Back To Top