This article has multiple issues. Please help improve it or discuss these issues on the talk page. (Learn how and when to remove these messages)
|
Общий регламент по защите данных (GDPR) — это регламент Европейского союза , который определяет стандарты защиты данных и электронной конфиденциальности в Европейской экономической зоне , а также права граждан Европы контролировать обработку и распространение персонально идентифицируемой информации .
Нарушители GDPR могут быть оштрафованы на сумму до 20 миллионов евро или до 4% от годового мирового оборота за предыдущий финансовый год, в зависимости от того, какая сумма больше. [1] Ниже приведен список штрафов и уведомлений, выданных в соответствии с GDPR, включая обоснование.
Дата | Организация | Количество | Выдан | Причина(ы) |
---|---|---|---|---|
2018-10 | Больница Баррейру | 400 000 евро | Португалия (CNPD) | «...основанные на политике доступа к базам данных, которая позволяла техническим специалистам и врачам просматривать клинические карты пациентов без соответствующего разрешения». [2] |
2018-11-21 | Knuddels.de (немецкая социальная сеть) | 20 000 евро | Германия (LfDI) | «...несанкционированный доступ и раскрытие персональных данных около 330 000 пользователей, включая пароли и адреса электронной почты». [3] |
2019-01-21 | Google LLC | €50,000,000 | Франция ( CNIL ) | Недостаточная прозрачность, контроль и согласие на обработку персональных данных в целях поведенческой рекламы . [4] [5] |
2019-03-07 | Неназванный банк | 1560 евро | Венгрия (NAIH) | Невыполнение требования об удалении и исправлении данных по запросу субъекта данных. [6] |
2019-03-07 | Неназванный сборщик долгов | 1560 евро | Венгрия (NAIH) | Нарушение принципов прозрачности и минимизации данных. [7] |
2019-03-15 | Bisnode (бизнес, кредитная и рыночная информация) | 220 000 евро | Польша (UODO) | Скрытый сбор персональных данных. [8] |
2019-03-16 | Нижнесилезская футбольная ассоциация | 13 000 евро | Польша (UODO) | Размещает на своем сайте персональные данные 585 рецензентов. [9] |
2019-04-04 | Руссо (платформа партиципативной демократии) | 50 000 евро | Италия (ВВП) | Неспособность защитить персональные данные пользователей. [10] |
2019-05-08 | Муниципалитет Бергена | 170 000 евро | Норвегия ( Datatilsynet ) | Файл с учетными данными 35 000 студентов и сотрудников, найденный в общедоступном хранилище. [11] |
2019-05-16 | MisterTango UAB (платежные услуги) | 61 500 евро | Литва (ADA) | Обработка большего объема персональных данных, чем необходимо для осуществления платежа. [12] |
2019-05-28 | Неназванный мэр Бельгии | 2000 евро | Бельгия (GBA/APD) | Неправомерное использование персональных данных, собранных для местных административных целей, в целях предвыборной кампании. [13] |
2019-06 | Ла Лига | 250 000 евро | Испания ( AEPD ) | Недостаточное раскрытие цели запроса разрешений GPS и микрофона в мобильном приложении футбольной лиги . Когда приложение было открыто, оно передавало местоположение пользователя, если обнаруживало акустический отпечаток, встроенный в игровые телетрансляции. Это использовалось для определения местоположений мест проведения, которые могут экранировать игры с несанкционированных каналов . [14] [15] |
2019-06-11 | IDDesign A/S (мебель) | 1 500 000 датских крон | Дания ( Datatilsynet ) | Неудаление персональных данных из старой системы: обработка персональных данных в течение более длительного времени, чем необходимо. [16] |
2019-06-18 | Неназванный сотрудник полиции | 1400 евро | Германия (LfDI) | Самостоятельная обработка персональных данных в неюридических целях. [17] |
2019-06-18 | Сержик (услуги в сфере недвижимости) | 400 000 евро | Франция ( CNIL ) | Непринятие надлежащих мер безопасности; неопределение соответствующих сроков хранения персональных данных неуспешных кандидатов на аренду. [18] |
2019-06-18 | Компания Uniontrad (услуги перевода) | 20 000 евро | Франция ( CNIL ) | Чрезмерное видеонаблюдение за сотрудниками; единый общий пароль для системы обмена сообщениями; игнорирование предыдущего распоряжения CNIL об изменении практики. [19] |
2019-06-24 | ЭЭ (телекоммуникации) | 100 000 фунтов стерлингов | Великобритания ( ICO ) | Отправка более 2,5 миллионов прямых маркетинговых сообщений своим клиентам без их согласия. [20] [21] |
2019-06-27 | UniCredit Bank Румыния | 130 000 евро | Румыния (ANSPDCP) | Невыполнение соответствующих технических и организационных мер [22] [23] |
2019-07-08 | Британские авиалинии | 183 000 000 фунтов стерлингов | Великобритания ( ICO ) | Использование слабых мер безопасности привело к веб-скимминговой атаке в 2018 году, затронувшей 500 000 потребителей. [24] [25] [26] Позднее сумма была снижена до 20 миллионов фунтов стерлингов [27] |
2020-10-30 | Марриотт Интернешнл | 18 400 000 фунтов стерлингов | Великобритания ( ICO ) | Неспособность обеспечить безопасность персональных данных миллионов клиентов [28] |
2019-07-03 | Cathay Pacific | 500 000 фунтов стерлингов | Великобритания ( ICO ) | Неспособность защитить безопасность персональных данных своих клиентов. В период с октября 2014 года по май 2018 года компьютерные системы Cathay Pacific не имели соответствующих мер безопасности, что привело к раскрытию персональных данных клиентов [29] |
2019-07-16 | HagaZiekenhuis | 460 000 евро | Нидерланды (АП) | Недостаточная безопасность медицинских записей [30] [31] |
2019-07-25 | Активные гарантии | 180 000 евро | Франция ( CNIL ) | Непринятие соответствующих мер безопасности. [32] |
2019-07-25 | PricewaterhouseCoopers | 150 000 евро | Греция (HDPA) | Незаконная обработка данных сотрудников. [33] |
2019-08-21 | Совет средней школы Шеллефтео | 20 000 евро | Швеция ( СДПА ) | Использование технологии распознавания лиц для контроля посещаемости учащихся в школе на незаконных правовых основаниях; незаконная обработка конфиденциальных биометрических данных и неспособность провести адекватную оценку воздействия, включая предварительную консультацию со шведским Управлением по делам детей и молодежи. [34] |
2019-??-?? | Неназванная компания | 3135 евро | Венгрия (NAIH) | Нарушение прав доступа субъекта данных. [35] |
2019-08-12 | Неназванная медицинская компания | 55 000 евро | Австрия (DSB) | Не назначение DPO, не публикация его контактных данных или не предоставление их в надзорный орган, обязательное согласие субъектов данных (ст. 7), непредоставление информации (ст. 13, 14), отсутствие DPIA, несмотря на обработку конфиденциальных данных (ст. 35). [36] |
2019-08-12 | Неназванный интернет-магазин | €7,000 | Латвия (DSI) | Несоблюдение прав субъектов данных на удаление и отказ от сотрудничества с надзорным органом. [37] |
2019-09-19 | Неназванный розничный торговец | 10 000 евро | Бельгия (GBA/APD) | Требование электронного удостоверения личности для создания карты лояльности клиентов. [38] |
2019-10-17 | Авиакомпания Vueling | 30 000 евро | Испания ( AEPD ) | Невозможность получить действительное согласие на обработку файлов cookie клиента в соответствии с уведомлением о конфиденциальности. [39] |
2019-12-09 | 1&1 Ионос | €9,550,000 | Германия ( BfDI ) | Недостаточная защита персональных данных, непринятие «достаточных технических и организационных мер» для защиты данных клиентов в своих колл-центрах. Нарушение статьи 32 GDPR [40] |
2019-12-17 | Диспансер на пороге дома | 275 000 фунтов стерлингов | Великобритания ( ICO ) | «небрежное отношение к защите данных», оставив 500 000 историй болезни пациентов в незащищенном месте [41] |
2020-01-15 | ТИМ СпА | 27 800 000 евро | Италия (ВВП) | Незаконная обработка в маркетинговых целях [42] |
2020-03-10 | Google LLC | 75 млн шведских крон (7 млн евро) | Швеция ( СДПА ) | Нарушения права на забвение [43] |
2020-07-06 | БКР | 840 000 евро | Нидерланды (АП) | Непредоставление бесплатного доступа к персональным данным, непредоставление простых способов доступа к данным, установление необоснованных ограничений на количество запросов на одного человека [44] |
2020-07-14 | Google LLC (Google Бельгия) | 600 000 евро | Бельгия (GBA/APD) | Неуважение права гражданина на забвение. [45] |
2020-10-01 | Н&М | €35,300,000 | Германия (HmbBfDI) | Незаконное наблюдение за несколькими сотнями сотрудников [46] |
2020-12-10 | Amazon Europe Core Sarl | €35,000,000 | Франция ( CNIL ) | Размещение файлов cookie без получения согласия и отсутствие информации, предоставленной пользователям [47] |
2020-12-10 | Google LLC | €60,000,000 | Размещение файлов cookie без получения согласия, отсутствие информации, предоставляемой пользователям, и неисправный механизм «оппозиции» [48] | |
2020-12-10 | Google Ирландия Лимитед | €40,000,000 | ||
2021-01-26 | ООО «Гриндр» | 65 млн норвежских крон (6,5 млн евро) | Норвегия ( Datatilsynet ) | Распространение данных специальной категории без действительного согласия [49] |
2021-03-10 | Filigrana Comunicación | 8000 евро | Испания ( AEPD ) | Нарушение статей 6(1)(a), 6(1)(f), 13 и 14 GDPR путем сбора и повторного использования данных Департамента образования Андалузии без законного основания, а также невыполнения своих обязательств по предоставлению информации. |
2021-03-17 | Miljø- og Kvalitetsledse AS | 3500 евро (35000 норвежских крон) | Норвегия ( Datatilsynet ) | Нарушение статьи 6(1) и статьи 5(1)(a) GDPR путем предоставления записи видеонаблюдения субъекта данных, совершающего акт вандализма в отношении собственности, работодателю субъекта данных без законного основания. [50] [51] |
2021-03-18 | Air Europa Lineas Aéreas SA | 600 000 евро | Испания ( AEPD ) | нарушение статей 32(1) и 33 GDPR из-за отсутствия соответствующих технических и организационных мер и адекватного уровня безопасности, а также из-за задержки уведомления об утечке персональных данных. [52] |
2021-03-22 | FURNISHYOURSPACE SL | 3000 евро | Испания ( AEPD ) | Нарушение испанского закона, регулирующего файлы cookie, после расследования, начатого в связи с жалобой, направленной Управлением по защите данных Берлина, на предоставление неясной информации и отсутствие возможности отказаться от файлов cookie. [53] |
2021-03-24 | CP&A BV | 15 000 евро | Нидерланды (АП) | Нарушение статьи 4(15) GDPR, статьи 9 GDPR и статьи 32 GDPR путем обработки данных о состоянии здоровья больных сотрудников, а также непринятие надлежащих мер безопасности в отношении такой обработки [54] [55] |
2021-04-07 | Оранжевый Испанский, SAU | 150 000 евро (снижено до 90 000 евро) | Испания ( AEPD ) | Нарушение статей 6(1)(a) и 7 GDPR, а также статьи 21(1) LSSI путем отправки массовых нежелательных коммерческих сообщений без надлежащего получения согласия пользователей. [56] [57] |
2021-04-14 | Физическое лицо (арендодатель) | €3000 | Испания ( AEPD ) | Нарушение статей 5(1)(c) и 13 GDPR в отношении системы видеонаблюдения в многоквартирном доме. [58] |
2021-04-15 | Vodafone Espana, SAU | 150 000 евро (снижено до 90 000 евро) | Испания ( AEPD ) | Нарушение статьи 6(1)(a) GDPR путем обработки персональных данных без согласия или иного законного основания. При наложении штрафа AEPD принял во внимание:
В конце концов AEPD оштрафовал Vodafone на 150 000 евро, но затем штраф был снижен до 90 000 евро из-за принятия ответственности и досрочной оплаты. [59] [60] |
2021-04-22 | Cyfrowy Polsat Spółka Akcyjna | 250 000 евро | Польша (UODO) | Нарушение статей 24(1) и 32(1) и (2) GDPR путем непринятия соответствующих технических и организационных мер по обеспечению безопасности персональных данных при сотрудничестве с курьерской компанией [61] [62] |
2021-05-04 | EDP Comercializadora, SAU | €1,500,000 | Испания ( AEPD ) | Нарушение статей 6, 13, 22 и 25 GDPR в связи с непредоставлением достаточной информации субъектам данных и непринятием адекватных мер для предотвращения или снижения рисков, связанных с обработкой данных. [63] [64] |
2021-05-04 | EDP ENERGÍA, SAU | €1,500,000 | Испания ( AEPD ) | Нарушение статей 6, 13, 22 и 25 GDPR в связи с непредоставлением достаточной информации субъектам данных и непринятием адекватных мер для предотвращения или снижения рисков, связанных с обработкой данных. [65] [66] |
2021-05-06 | Ассоциация собственников в Яссах | 500 евро (2463,30 леев) | Румыния (ANSPDCP) | Нарушение статей 58(1)(a), 58(1)(e), 83(5)(e) GDPR, а также статьи 8 Постановления правительства № 2/2001, выразившееся в нарушении обязательства сотрудничать с DPA в ходе расследования путем непредоставления запрошенной информации [67] [68] |
2021-05-11 | PVV ( Оверэйсел ) | 7500 евро | Нидерланды (АП) | Нарушение статей 4(12), 9(1) GDPR и 33(1) GDPR путем несанкционированного раскрытия списка рассылки, содержащего 101 адрес электронной почты, и неуведомления об этом нарушении в DPA. Адреса электронной почты представляли собой данные особой категории, раскрывающие мнения политических партий. [69] [70] |
2021-05 | Locatefamily.com | 525 000 евро | Нидерланды (АП) | Неназначение представителя в соответствии со статьей 27 [71] |
2021-06-16 | Amazon Europe Core Sarl | €746,000,000 | Люксембург (CNPD) | Самый большой штраф за нарушение GDPR на тот момент. Связано с таргетированной рекламой . [72] [73] |
2021-09-02 | WhatsApp Ирландия ООО | 225 млн евро | Ирландия | [74] |
2021-12-16 | Психотерапевтический центр Vastaamo | 608 000 евро | Финляндия | Неспособность защитить конфиденциальные медицинские данные. [75] |
2022-12-14 | Линия Викингов | 230 000 евро | Финляндия | Совет по санкциям Управления омбудсмена по защите данных наложил административный штраф на компанию Viking Line Oy Abp за нарушения защиты данных, связанные с обработкой данных о состоянии здоровья ее сотрудников. [76] |
2023-05-12 | Мета-платформы | 1,2 млрд евро | Ирландия | Передача данных из Европейского Союза в Соединенные Штаты без адекватной защиты конфиденциальности [77] [78] |
This list is incomplete; you can help by adding missing items. (April 2019) |