Finora il GDPR ha inflitto sanzioni pecuniarie
Alla fine del 2019, si deve notare che il momento delle multe per le violazioni del GDPR è aumentato. Dall'introduzione del GDPR nel maggio 2018, il numero di segnalazioni di violazioni della protezione dei dati è aumentato in modo massiccio e alcune segnalazioni hanno portato a multe significative.
GDPR Multe nel 2019
Nel 2019 abbiamo registrato un aumento significativo del numero di sanzioni comminate GDPR-Multe.
Nel gennaio 2019 Google è stata multata di 50 milioni di euro dall’autorità francese per la protezione dei dati (CNIL) per violazione delle norme dell’UE in materia di protezione dei dati.
Nel marzo 2019, l’autorità danese per la protezione dei dati ha inflitto a una società di taxi una sanzione pecuniaria pari a 1,2 milioni di DKK e l’autorità polacca Autorità di vigilanza ha inflitto una sanzione pecuniaria pari a 220.000 euro per la raccolta illegale di dati.
Ad aprile, la Nazionale ha imposto Autorità di vigilanza La Romania ha inflitto una sanzione pecuniaria pari a 146.000 USD a Unicredit Bank S.A. per non aver adottato misure tecniche e organizzative adeguate nella propria filiale locale.
Nel maggio 2019, l'autorità statale lituana per la protezione dei dati ha imposto una multa a MisterTango UAB. Fine per un importo di 61.500 euro.
Nel giugno 2019 la Spagna ha inflitto una sanzione pecuniaria di 250.000 euro alla Lega Calcio La Liga A seguito dei controlli effettuati durante le partite di calcio per contrastare la pirateria, la Francia ha inflitto alla società immobiliare Sergic una sanzione pecuniaria di 400.000 euro per l'accesso ai propri siti web senza autenticazione dell'utente.
Nel luglio del 2019, alcune delle multe più salate dall'introduzione del GDPR imposto.
L'Information Commissioner's Office (ICO) del Regno Unito ha multato British Airways per 183,4 milioni di sterline (230 milioni di euro) e Marriott Hotels per 99,2 milioni di sterline (124 milioni di euro) per violazione delle norme sulla protezione dei dati. Le sanzioni sono state le due più grandi comminate finora nell'ambito dell'ICO. GDPR sono stati imposti.
Sempre a luglio, i Paesi Bassi hanno inflitto una sanzione pecuniaria di 460.000 euro a un ospedale olandese per i controlli poco rigorosi sulle cartelle cliniche dei pazienti. Inoltre, anche la CNIL francese ha inflitto una sanzione di 180.000 euro alla società ACTIVE INSURANCES per aver protetto in modo insufficiente i dati degli utenti del proprio sito web.
Nell'agosto 2019, un rivenditore polacco è stato multato di 645.000 euro per "insufficienti garanzie organizzative e tecniche" a causa della GDPR.
Sempre ad agosto, un distretto scolastico svedese è stato sanzionato per aver utilizzato il riconoscimento facciale durante l’appello in classe.
Sanzioni previste dal GDPR nel 2018
A pochi mesi dall’entrata in vigore del GDPR, l’autorità portoghese ha inflitto Autorità di vigilanza ("CNPD") ha imposto una multa di 400.000 euro a un ospedale il 17 luglio 2018 per una violazione del GDPR.
Quando, nell’ottobre 2018, l’Autorità austriaca per la protezione dei dati (DSB) ha inflitto a una piccola impresa una sanzione pecuniaria di 4.800 euro per l’installazione illegale di una telecamera a circuito chiuso che riprendeva anche lo spazio pubblico antistante la sede dell’azienda, è emerso per la prima volta che anche le piccole imprese sono soggette a tali provvedimenti.
Nel novembre 2018, una piattaforma tedesca di social media denominata Knuddels.de è stata condannata al pagamento di una sanzione pecuniaria di 20.000 euro, a seguito di una violazione che aveva portato alla divulgazione dei dati personali di 330.000 utenti, comprese le loro password e i loro indirizzi e-mail. L’importo contenuto della sanzione era dovuto principalmente alla collaborazione attiva e ai massicci investimenti nella Protezione dei dati dai responsabili.
Le sanzioni previste dal GDPR acquistano slancio nel terzo trimestre
Il 16 ottobre 2019, l'organo congiunto delle autorità tedesche per la protezione dei dati, ovvero la Conferenza sulla protezione dei dati (DSK), ha pubblicato il modello secondo cui GDPR vuole far pagare le multe.
A ottobre si è svolta anche la prima Fine milioni di dollari in Germania, quando il Commissario di Berlino per la protezione dei dati e la libertà d'informazione ha annunciato che Deutsche Wohnen AG dovrà pagare una multa di 14,5 milioni di euro per non aver fornito un adeguato Piano di estinzione per i documenti relativi ai dati degli inquilini.
Il 25 ottobre l'autorità spagnola per la protezione dei dati ha inflitto a Vodafone Spain una sanzione pecuniaria di 35.000 euro per insufficiente Base giuridica imposto per il trattamento dei dati.
Il 31 ottobre i Paesi Bassi hanno inflitto una sanzione pecuniaria di 900.000 euro all’ente assicurativo olandese per i lavoratori UWV a causa delle carenze nella sicurezza del portale online dedicato ai dipendenti.
Nell'ottobre 2019, Facebook ha accettato di pagare la multa annunciata dall'ICO nel luglio 2018 in relazione alle violazioni dei dati di Cambridge Analytica nel 2015. Poiché la misura è stata introdotta prima della GDPR l'ammenda massima che l'ICO poteva comminare era di 500.000 sterline. Se i reati si fossero verificati dopo il maggio 2018, la multa potenziale avrebbe potuto essere molto più alta, fino al 4% del fatturato annuale di Facebook.
A novembre, la Banca nazionale rumena ha imposto Autorità di vigilanza per il Elaborazione multe per dati personali contro quattro aziende:
- 2.500 EUR a carico del presidente reale per aver respinto una richiesta di accesso ai dati personali ai sensi dell’articolo 15 del GDPR e per aver divulgato i dati personali senza il consenso degli interessati.
- 80.000 euro a carico della ING Bank N.V. di Bucarest, per non aver adottato misure tecniche e organizzative adeguate per un sistema di trattamento automatizzato dei dati nell'ambito dell'elaborazione delle transazioni con carta effettuate da 225.525 clienti.
- Una società di corrieri riceve una sanzione di 11.000 euro per non aver adottato misure tecniche e organizzative adeguate a prevenire la perdita e l'accesso non autorizzato a Dati personali che coinvolge circa 1.100 persone.
- 2.000 EUR a carico di BNP Paribas Personal Finance S.A. per mancata osservanza di una richiesta di cancellazione entro il termine previsto dal GDPR.
A novembre, l'Autorità spagnola per la protezione dei dati (AEPD) ha inflitto sanzioni pecuniarie a una serie di aziende:
- Multa di 1.500 euro a Cerrajero Online per la raccolta di dati personali senza un'adeguata base giuridica.
- 900 Euro Fine a TOTO TECNICOS24H S.L. per la raccolta di dati personali senza una base giuridica sufficiente.
- 3.000 euro Fine alla Confederazione Generale del Lavoro per la divulgazione di dati personali in un invio senza Consenso.
- 30.000 euro Fine Telefonica SA ancora una volta per il mancato rispetto dei principi generali del trattamento dei dati.
- Xfera Moviles SA è stata condannata al pagamento di una sanzione pecuniaria di 60.000 euro per la mancata adozione di misure tecniche e organizzative (TOM) volte a garantire la sicurezza delle informazioni.
- Anche la Corporación Radiotelevisión Española è stata multata di 60.000 euro per la mancanza di misure tecniche e organizzative (TOM) volte a garantire la sicurezza delle informazioni.
L'Autorità belga per la protezione dei dati (APD) ha inflitto una sanzione pecuniaria di 5.000 euro a un consigliere comunale e a un sindaco per l'invio di materiale elettorale senza un'adeguata base giuridica.
A novembre, la CNIL francese ha inflitto a Futura Internationale la seconda sanzione più alta, pari a 500.000 euro, a causa di chiamate non autorizzate, dopo che diversi reclamanti avevano ricevuto chiamate non autorizzate nonostante avessero dichiarato al chiamante, sia direttamente che per posta, di non volerle ricevere; inoltre, l’azienda non aveva implementato meccanismi adeguati per il trasferimento dei dati e non aveva collaborato con la CNIL.
A dicembre sono state comminate una serie di multe e sanzioni, tra cui quella dell'autorità spagnola per la protezione dei dati, che ha inflitto a Ikea Iberica una multa di 10.000 euro per l'installazione di un sistema di protezione dei dati. Biscotti sui dispositivi mobili dei vostri clienti senza il loro preventivo consenso.
Il 3 dicembre, l'autorità tedesca per la protezione dei dati ha imposto una multa di 105.000 euro a un ospedale per diverse violazioni della legge sulla protezione dei dati. GDPR in relazione a uno scambio di pazienti durante il ricovero. Ciò ha rivelato deficit tecnici e organizzativi strutturali nella gestione dei pazienti dell'ospedale.
Il 4 dicembre l’Autorità rumena per la protezione dei dati ha inflitto una sanzione di 20.000 euro a una compagnia aerea per non aver adottato misure adeguate volte a garantire che ogni persona fisica che opera sotto la sua supervisione, Dati personali trattati secondo le vostre istruzioni ai sensi del GDPR.
Il 9 dicembre, il Commissario federale per la protezione dei dati e la libertà di informazione (BfDI), Ulrich Kelber, ha pubblicato una Fine di 9,5 milioni di euro contro il fornitore di servizi di telecomunicazione 1&1 Telecom GmbH (1&1) per non aver protetto adeguatamente i dati dei propri clienti.
Decisioni tardive
L'autorità irlandese per il controllo della protezione dei dati, la Data Protection Commission (DPC), avrebbe dovuto annunciare a dicembre se WhatsApp avesse violato la legge sulla privacy. GDPR per non aver informato i suoi utenti in modo sufficientemente chiaro su come utilizza i loro dati personali. La decisione è prevista per gennaio 2020.
In sintesi, se si considerano le multe comminate fino ad oggi, si può dire che GDPR quest'anno ha acquisito un certo slancio. Con migliaia di reclami negli ultimi mesi, il 2020 si preannuncia molto interessante per quanto riguarda la GDPR- per quanto riguarda le ammende.
Assicuratevi che vengano rispettate le GDPR-Linee guida? Non è ancora troppo tardi.
Contattateci oggi stesso per capire come operare nel rispetto della normativa sulla protezione dei dati nel 2020.





