A giugno, le autorità di protezione dei dati in Spagna e in Italia sono state particolarmente attive e hanno emesso multe elevate. Le più alte Fine è stato raccolto da una società energetica italiana - per chiamate pubblicitarie non autorizzate.
1° Eni Plenitude, Italia: 6.419.631 euro
Il Garante per la protezione dei dati personali ha emesso un provvedimento contro la società energetica Eni Plenitude il 6 giugno 2024. Fine per un importo di 6.419.631 euro. Il motivo di questa multa sono le ampie violazioni della protezione dei dati nel contesto delle attività di telemarketing.
L'autorità ha ricevuto numerosi reclami da persone interessate che si lamentavano di chiamate pubblicitarie indesiderate e ripetute. Alcuni Parti interessate ha addirittura segnalato fino a 248 chiamate in pochi mesi, pur essendo iscritto all'RPO (Registro Pubblico delle Opposizioni). L'RPO è un registro a cui ci si può iscrivere per evitare chiamate pubblicitarie indesiderate.
Da un’indagine condotta dall’autorità garante della protezione dei dati è emerso che, nel giro di una sola settimana, su 747 contratti stipulati, ben 657 erano stati conclusi a seguito di richieste di contatto non autorizzate.
Nel determinare l'ammontare della sanzione, l'autorità garante della protezione dei dati ha tenuto conto della gravità delle violazioni e del fatto che Eni Plenitude era già stata sanzionata in passato per violazioni simili. Sebbene l’azienda avesse adottato alcune misure per migliorare le proprie pratiche in materia di protezione dei dati, dall’indagine è emerso che tali misure erano insufficienti. In particolare, mancavano controlli e misure di sicurezza adeguati a garantire la liceità del trattamento dei dati.
Suggerimento per il collegamento: Avviso di sanzione del Garante per la protezione dei dati personali (GPDP)
2. Avanza Bank AB, Svezia: 15.000.000 SEK (1.332.681 EUR)
Il 24 giugno 2024, l'Autorità svedese per la protezione dei dati (IMY) ha presentato un reclamo contro Avanza Bank AB. Fine per un importo di 15 milioni di corone (circa 1.332.681 euro). Il motivo è l'utilizzo di un cosiddetto meta pixel sul sito web della banca e nell'app, che Dati personali come sono stati trasmessi a Meta (ex Facebook) i portafogli titoli e i numeri di conto.
Tra il 15 novembre 2019 e il 2 giugno 2021, a causa di impostazioni non corrette. Dati personali di un massimo di un milione di persone sono state trasmesse a Meta. Le Trasmissione si è verificato quando Avanza ha accidentalmente attivato nuove funzioni del meta pixel, utilizzato per ottimizzare il marketing su Facebook.
I dati trasmessi includevano informazioni su titoli, importi di prestiti, numeri di conto e numeri di personale. Secondo Catharina Fernquist, capo dipartimento dell'IMY, la banca ha violato il Regolamento generale sulla protezione dei dati (GDPR) in quanto non ha adottato misure tecniche e organizzative adeguate per proteggere i dati personali dei visitatori del sito web e degli utenti dell'app.
Dopo che Avanza è stata informata dell'incidente, la banca ha disattivato il pixel e ha confermato che Meta aveva cancellato i dati raccolti. Inoltre, Avanza ha migliorato le proprie procedure interne per garantire un trattamento corretto e sicuro dei dati. Elaborazione dei dati personali.
Suggerimento per il collegamento: Avviso di sanzione dell'Autorità per la tutela della privacy (IMY)
3a società sconosciuta, Belgio: 172.341 euro
Il 3 giugno 2024, l'Autorità belga per la protezione dei dati (Autorité de protection des données) ha emesso una Fine per un importo di 172.341 euro è stato imposto a una società senza nome.
Un privato aveva ricevuto ripetutamente messaggi commerciali indesiderati, nonostante avesse precedentemente esercitato il proprio diritto alla cancellazione e all’opposizione. Nonostante l’esplicita opposizione all’utilizzo dei dati per finalità di marketing diretto, l’azienda ha continuato a inviare messaggi pubblicitari.
Dall’indagine condotta dall’autorità garante della protezione dei dati è emerso che l’azienda non aveva adottato misure tecniche e organizzative adeguate per garantire il rispetto del Regolamento generale sulla protezione dei dati e per poterlo dimostrare.
L'autorità ha inizialmente inflitto un'ammenda di 2.000.000 di euro, che è stata poi ridotta a 172.431 euro tenendo conto della situazione finanziaria e delle dimensioni dell'impresa. Tale riduzione mirava a garantire che l’ammenda fosse proporzionata e al contempo dissuasiva.
Suggerimento per il collegamento: Avviso di sanzione dell'Autorité de protection des données
4. Allianz Compañía de Seguros y Reaseguros, S.A., Spagna: 120.000 euro
Un cliente di Allianz ha presentato un reclamo all’autorità per la protezione dei dati, sostenendo che la sua ex compagna fosse in possesso di documenti contenenti informazioni riservate relative alla sua polizza assicurativa auto, nonché un rapporto della Dirección General de Tráfico (DGT). Tali informazioni erano state estratte dai sistemi interni di Allianz e divulgate senza il consenso del cliente.
Dall’indagine condotta dall’Autorità spagnola per la protezione dei dati (Agencia Española de Protección de Datos, AEPD) è emerso che Allianz non aveva adottato misure tecniche e organizzative adeguate per garantire la Riservatezza garantire la protezione dei dati personali. Una dipendente è riuscita ad accedere senza autorizzazione a dati sensibili e a trasmetterli all'ex compagna del cliente.
La mancanza di controllo sull'accesso ai dati sensibili è stata considerata una grave omissione. L'AEPD ha quindi imposto una multa ad Allianz. Fine per un importo di 160.000 euro, ridotto a 120.000 euro in caso di pagamento puntuale.
Suggerimento per il collegamento: Avviso di sanzione dell'Agencia Española de Protección de Datos
5° Cappello Giovanni & Figli, Italia: 120.000 euro
Il 6 giugno 2024, l'Autorità Garante per la Protezione dei Dati Personali ha emesso una multa di 120.000 euro nei confronti della società Cappello Giovanni & Figli s.r.l.
Un ex dipendente aveva presentato un reclamo per l'illegale Elaborazione dei suoi dati personali da parte dell'azienda, un concessionario di automobili. Il Reclamo Il progetto prevedeva due sistemi: il software Infinity DMS e l'hardware X-Face 380, utilizzati per registrare e monitorare i tempi di lavoro.
Da un'indagine della Guardia di Finanza è emerso che i sistemi venivano utilizzati negli stabilimenti di Modica e Ragusa per registrare gli orari di lavoro e le presenze dei dipendenti. Tali dati venivano utilizzati anche per l'elaborazione delle buste paga.
Secondo l'autorità per la protezione dei dati, l'uso del sistema di riconoscimento facciale X-Face 380 per registrare le presenze era sproporzionato e non coperto dalle disposizioni di legge. Inoltre, i dipendenti non sono stati sufficientemente informati sul sistema di riconoscimento facciale. Elaborazione dei loro dati. L'informativa sulla privacy fornita era inadeguata e non conteneva informazioni dettagliate sullo scopo e la durata della conservazione dei dati e sui diritti degli interessati.
Suggerimento per il collegamento: Avviso di sanzione del Garante per la Protezione dei Dati Personali (GPDP)





