A settembre le autorità europee per la protezione dei dati hanno preso posizione infliggendo multe per milioni di euro a grandi aziende statunitensi: contro quali GDPR-Quali norme hanno violato Meta e Clearview AI e quali insegnamenti possono trarne le altre aziende.
1. Meta Platforms Ireland Ltd: 91 milioni di euro (Irlanda)
Il 26 settembre 2024, l’Autorità irlandese per la protezione dei dati (Data Protection Commission, DPC) ha inflitto una sanzione pecuniaria di 91 milioni di euro a Meta Platforms Ireland Limited (MPIL).
Nel marzo 2019, MPIL ha informato il DPC che le password degli utenti dei social media erano state inavvertitamente memorizzate in chiaro. Le password non erano né criptate né altrimenti protette da crittografia. Non autorizzato Terza parte non aveva accesso alle password.
L'incidente ha dato il via a un'indagine da parte del DPC. Questa si è concentrata sulla questione se MPIL fosse coinvolta nel Elaborazione delle password degli utenti e se l'azienda avesse preso le opportune precauzioni di sicurezza per adempiere agli obblighi previsti dalla legge. GDPR in particolare per quanto riguarda la Documentazione e la segnalazione delle violazioni dei dati.
L'indagine del DPC ha rivelato diverse violazioni delle norme di GDPR:
- Articolo 33, paragrafo 1 GDPR - MPIL non ha informato immediatamente il DPC della violazione dei dati in relazione alla memorizzazione delle password degli utenti in chiaro.
- Articolo 33, paragrafo 5 GDPR - MPIL non ha documentato adeguatamente la violazione dei dati in relazione alla memorizzazione delle password degli utenti in chiaro.
- Articolo 5, paragrafo 1, lettera f) GDPR - MPIL non ha adottato misure tecniche e organizzative adeguate per garantire la sicurezza delle password degli utenti, il che implica che la Integrità e Riservatezza è stata compromessa la sicurezza dei dati.
- Articolo 32, paragrafo 1 GDPR - Il MPIL non ha effettuato un'adeguata valutazione dei rischi.
Fonte: Comunicato stampa della DPC sulla multa inflitta a Meta Platforms Ireland Limited
2. Clearview AI: 30,5 milioni di euro (Paesi Bassi)
L'autorità olandese per la protezione dei dati "Autoriteit Persoonsgegevens" (AP) ha presentato una denuncia contro l'azienda statunitense Clearview AI Inc. Fine per un totale di 30,5 milioni di euro.
Clearview AI offre un software di riconoscimento facciale basato su un database di oltre 30 miliardi di persone. Foto basato. Questo Foto provengono da fonti pubbliche su Internet come social network, siti di notizie e database pubblici. Clearview AI utilizza questi dati per offrire vari servizi di identificazione personale.
Nel corso della sua indagine, l’Autorità per la protezione dei dati ha accertato che Clearview AI Dati personali di persone che soggiornano nei Paesi Bassi, senza una base giuridica. In particolare, Clearview AI ha trattato dati biometrici – una categoria particolarmente sensibile di dati personali – senza la necessaria autorizzazione o base giuridica.
Le violazioni commesse da Clearview AI riguardano diverse disposizioni del Regolamento generale sulla protezione dei dati, tra cui:
- Articoli 5 e 6 GDPRClearview AI ha Dati personali trattati senza una base giuridica. Ciò viola il principio di liceità, che mira a garantire che il trattamento dei dati sia effettuato senza base giuridica. Elaborazione solo su base ammissibile.
- Articolo 9 GDPRIl Elaborazione dati biometrici, come le immagini del viso, senza che sia Consenso o qualsiasi altra base giuridica viola il divieto di Elaborazione categorie particolari di dati personali.
- Articoli 12 e 14 GDPRClearview AI non ha informato a sufficienza le persone interessate in merito alla Elaborazione dei vostri dati personali. Obbligo di informazione sono una parte essenziale del GDPRa Trasparenza e per garantire i diritti degli interessati.
- Articolo 15 GDPRClearview AI non ha ottemperato alle richieste degli interessati di accedere ai dati memorizzati su di loro.
- Articolo 27 GDPRClearview AI non ha nominato un rappresentante nell'Unione Europea, sebbene ciò sia obbligatorio per le aziende che non hanno sede nell'UE ma che trattano dati di cittadini dell'UE.
L'ammenda è costituita dalle varie infrazioni contro la GDPR insieme. Oltre alle sanzioni finanziarie, Clearview AI è stata obbligata dall'AP a porre rimedio alle violazioni in corso. In particolare, ciò include la cessazione delle attività illegali di Elaborazione dati personali e la nomina di un rappresentante nell'Unione Europea.
Fonte: Provvedimento sanzionatorio dell’Autoriteit Persoonsgegevens nei confronti di Clearview AI
3. TD Bank: 27.760.000 USD (USA)
L'11 settembre 2024, il Consumer Financial Protection Bureau (CFPB) ha emesso una notifica di sanzione contro TD Bank, N.A. per gravi violazioni del Fair Credit Reporting Act (FCRA) e del Consumer Financial Protection Act (CFPA). TD Bank è stata condannata a pagare una multa di 20 milioni di dollari. Inoltre, è stato riconosciuto un risarcimento di 7,76 milioni di dollari per colpiti consumatori.
Il rapporto d’indagine del CFPB ha evidenziato diverse violazioni da parte della TD Bank relative alla gestione inadeguata dei conti di credito e di deposito. Le violazioni riguardavano in particolare la comunicazione incompleta o errata di informazioni creditizie alle agenzie di valutazione del merito creditizio (CRA). Ciò ha comportato gravi conseguenze per i consumatori interessati.
Ad esempio, la TD Bank ha omesso di correggere tempestivamente informazioni errate o incomplete relative ai conti delle carte di credito dei consumatori. Ciò ha comportato, in alcuni casi, che i consumatori che avevano saldato o pareggiato completamente i propri conti continuassero a essere registrati come morosi. La banca non ha inoltre condotto indagini adeguate e tempestive nei casi in cui i consumatori contestassero le proprie informazioni creditizie. Ciò ha riguardato sia le controversie dirette, presentate dai consumatori stessi, sia quelle indirette, presentate tramite agenzie di informazioni creditizie. Per molti conti di carte di credito, la banca ha riportato in modo errato la data del primo mancato pagamento, con la conseguenza che le segnalazioni negative nei rapporti di credito dei consumatori sono rimaste registrate più a lungo di quanto consentito.
Oltre a una sanzione pecuniaria di diritto civile pari a 20 milioni di dollari USA e a un risarcimento per i consumatori coinvolti pari a 7,76 milioni di dollari USA, alla TD Bank sono stati imposti numerosi obblighi volti a migliorare i propri processi:
- La banca deve garantire che le informazioni errate vengano corrette senza indugio.
- La TD Bank deve rivedere le proprie linee guida relative alla gestione delle controversie, al fine di garantire che le indagini vengano condotte entro i termini previsti dalla legge.
- La banca deve presentare, entro 90 giorni, una relazione completa Conformità- Presentare un piano con relazioni periodiche al Consiglio di Amministrazione.
4. Enérgya-VM: 2,5 milioni di euro (Spagna)
L'autorità spagnola per la protezione dei dati "Agencia Española de Protección de Datos" (AEPD) ha presentato un reclamo contro Energya-VM Gestión de Energía, S.L.U. (di seguito "Energya-VM"). Fine per un importo di 2,5 milioni di euro.
Già nel 2019, Energya-VM era stata informata, tramite segnalazioni di terzi, di pratiche ingannevoli e potenzialmente illegali da parte del fornitore di servizi esterno Nivalco. Nivalco era stata incaricata da Energya-VM di acquisire nuovi clienti. È emerso che Nivalco Dati personali, compresi i dati bancari e altre informazioni sensibili, che sono stati utilizzati senza un’adeguata base giuridica per contattare potenziali clienti e indurli a sottoscrivere un contratto con Energya-VM.
Nel corso dell'indagine, l'AEPD ha scoperto che Nivalco ha utilizzato i dati di potenziali clienti senza averli preventivamente informati a sufficienza sul progetto. Elaborazione dei loro dati (Violazione contro l'articolo 13 GDPR).
Energya-VM è stata nominata responsabile del trattamento dei dati da parte di Nivalco in conformità con la normativa vigente. GDPR sebbene Nivalco agisse formalmente come trasformatore. L'AEPD ha sostenuto che Energya-VM esercitava un controllo sufficiente sulle attività di Nivalco per essere corresponsabile delle infrazioni.
Energya-VM è stata accusata di non aver adottato misure sufficienti per monitorare la conformità di Nivalco alle norme sulla protezione dei dati. Nonostante i ripetuti avvertimenti e gli audit interni, non sono state adottate misure efficaci per porre rimedio alle pratiche problematiche. Energya-VM non ha inoltre garantito che le persone interessate fossero informate in modo trasparente sulla Elaborazione dei vostri dati, in particolare quando venite contattati per la prima volta da Nivalco.
Oltre alla sanzione pecuniaria, Energya-VM è stata invitata ad adottare senza indugio misure volte a migliorare le proprie pratiche in materia di protezione dei dati. Tra tali misure figurava l’introduzione di controlli più rigorosi sulle attività dei propri fornitori di servizi.
Fonte: Avviso di sanzione dell'Agencia Española de Protección de Datos nei confronti di Energya-VM
5. Cegedim Santé: 800.000 euro (Francia)
L'autorità francese per la protezione dei dati CNIL (Commissione nazionale per l'informatica e le libertà) ha inflitto una multa di 800.000 euro alla società Cegedim Santé con una decisione del 5 settembre 2024. L'ammenda è il risultato di una serie di violazioni della protezione dei dati in relazione all'illecito Elaborazione più sensibile Dati sulla salute.
Cegedim Santé sviluppa e commercializza soluzioni software per studi medici e centri sanitari per la gestione di appuntamenti, cartelle cliniche e prescrizioni.
Durante le ispezioni del 2021, la CNIL ha riscontrato che l'azienda Dati sulla salute senza aver ottenuto l'autorizzazione necessaria. I dati raccolti sono stati successivamente messi a disposizione da Cegedim Santé per la realizzazione di studi e statistiche nel settore sanitario. In tale contesto, i Dati sulla salute non anonimizzati, ma solo pseudonimizzati. Ciò significa che era tecnicamente possibile reidentificare le persone interessate, in particolare combinando dati provenienti da diverse fonti.
I dati trattati da Cegedim Santé comprendevano una vasta gamma di informazioni sensibili, tra cui anno di nascita, sesso, allergie, anamnesi medica, altezza, peso, diagnosi, prescrizioni, certificati di inabilità al lavoro e risultati di analisi. Queste informazioni erano collegate tra loro tramite un identificativo univoco che consentiva di tracciare l’intero percorso terapeutico di un paziente. Considerata la mole di dati e la possibilità di collegarli a fonti esterne, la CNIL ha individuato un elevato rischio di reidentificazione dei pazienti.
La CNIL ha rilevato che i dati saranno trattati in questa forma non sufficientemente pseudonimizzata almeno fino al 2022. Poiché i dati sono sensibili Dati sulla salute la CNIL ha ritenuto che si trattasse di un reato particolarmente grave. Violazione contro la legge sulla protezione dei dati.
Fonte: Provvedimento sanzionatorio della CNIL nei confronti di Cegedim Santé





