Logo Ailance Alt TM
Logo Ailance Alt TM

Le cinque multe più alte del GDPR nell'ottobre 2024

Il commissario britannico per la protezione dei dati è stato particolarmente diligente nel mese di ottobre: per due volte è stato tra i più multati dal GDPR.

Dopo che l'autorità irlandese per la protezione dei dati DPC aveva già emesso un Fine Dopo aver inflitto a Meta una sanzione pari a 91 milioni di euro, in ottobre ha preso di mira LinkedIn: l’azienda, di proprietà di Microsoft, dovrà pagare 310 milioni di euro a causa di gravi violazioni della protezione dei dati. Particolarmente attivo in ottobre è stato il garante della protezione dei dati del Regno Unito: la sua autorità di controllo, l’ICO, è riuscita per ben due volte a classificarsi tra le prime cinque della GDPR-Multe.

1. LinkedIn Ireland: 310 milioni di euro

Il 22 ottobre 2024, la Commissione irlandese per la protezione dei dati (DPC) ha emesso una decisione contro la rete aziendale LinkedIn, di proprietà di Microsoft. Fine per un importo di 310 milioni di euro. L'oggetto dell'indagine era il Elaborazione dati personali degli utenti di LinkedIn per analisi comportamentali e analisi mirate. Pubblicità.

L'indagine del DPC si è conclusa il 20 agosto 2018 a seguito di una Reclamo dell'organizzazione no-profit francese La Quadrature Du Net. Il Reclamo è stato prima depositato presso l'autorità francese per la protezione dei dati CNIL e poi sottoposto al DPC in qualità di autorità capofila. Autorità di vigilanza inoltrato a LinkedIn.

Secondo la dichiarazione del DPC, l'indagine ha riguardato "la legalità, l'equità e l'integrità del sistema di controllo dei dati". Trasparenza il Elaborazione i dati personali degli utenti della piattaforma LinkedIn ai fini dell'analisi comportamentale e di analisi mirate. Pubblicità". Il DPC ha rilevato che i dati personali in questione erano dati forniti direttamente a LinkedIn dai suoi membri (dati di prima parte) e dati raccolti da LinkedIn attraverso i suoi partner terzi in relazione ai suoi membri (dati di terzi).

Maggiori dettagli sul record-Fine Potete leggere ulteriori informazioni nel nostro articolo dedicato: LinkedIn multato per 310 milioni di euro

2. Servizio di polizia dell'Irlanda del Nord: 750.000 GPD (circa 890.000 euro)

L’autorità britannica per la protezione dei dati, l’Information Commissioner’s Office (ICO), ha inflitto una sanzione pecuniaria di 750.000 sterline (pari a circa 890.000 euro) alla Polizia dell’Irlanda del Nord (PSNI) a seguito di una grave violazione della normativa sulla protezione dei dati. L’8 agosto 2023 sono stati inavvertitamente Dati personali di circa 9.500 dipendenti della PSNI, compresi i loro numeri di matricola, i reparti di appartenenza e le sedi di servizio, sono stati pubblicati su un sito web pubblico. Tale pubblicazione ha rappresentato un grave rischio per i dipendenti interessati, in particolare per coloro che ricoprono ruoli riservati e rilevanti per la sicurezza.

L'ICO ha riscontrato che il PSNI ha violato diversi articoli del GDPR britannico, in quanto l'autorità non ha adottato misure tecniche e organizzative adeguate per garantire la sicurezza dei dati. Il Violazione era dovuto a carenze nell'amministrazione interna e nella formazione per la gestione dei dati sensibili.

Nonostante le misure adottate dalla PSNI dopo l’incidente, quali l’istituzione di un sistema di gestione delle minacce e il miglioramento delle linee guida interne in materia di sicurezza, l’ICO ha ritenuto che una sanzione pecuniaria fosse adeguata per sottolineare la gravità della violazione e fungere da deterrente per organizzazioni simili.

Fonte: Avviso di sanzione dell’Information Commissioner’s Office (pubblicato il 3 ottobre 2024)

3° Cosmospace: 250.000 euro E Telemaque: 150.000 euro

L'autorità francese per la protezione dei dati Commissione nazionale per l'informatica e le libertà (CNIL) ha inflitto sanzioni pecuniarie alle società Cosmospace (250.000 euro) e Telemaque (150.000 euro) per violazioni della protezione dei dati relative ai loro servizi di cartomanzia. Nel corso di un’indagine condotta nel 2021 sono state riscontrate diverse violazioni:

Cosmospace registrava sistematicamente tutte le conversazioni tra clienti e sensitivi, il che, secondo la CNIL, era eccessivo e sproporzionato. La CNIL ha constatato che una registrazione così estesa non era necessaria e avrebbe dovuto limitarsi solo a determinate conversazioni ai fini del controllo di qualità.

Cosmospace e Telemaque hanno inoltre conservato i dati dei clienti per un periodo eccessivamente lungo. Cosmospace ha conservato i dati per sei anni a fini commerciali, mentre Telemaque lo ha fatto senza alcuna limitazione all’accesso ai dati né alcun filtraggio degli stessi.

Le due aziende hanno inoltre raccolto dati sensibili, quali informazioni sulla salute e sull’orientamento sessuale dei propri clienti, senza averne ottenuto il consenso esplicito.

Cosmospace ha inviato messaggi pubblicitari via SMS ed e-mail a persone senza averne ottenuto il consenso esplicito. La CNIL ha accertato che il consenso non era stato ottenuto in modo regolare tramite la società partner Telemaque.

L'entità della sanzione tiene conto della gravità delle violazioni, dell'elevato numero di persone coinvolte (oltre 1,5 milioni di contatti) e della situazione finanziaria dell'azienda.

Fonte: Provvedimento sanzionatorio della CNIL (pubblicato il 10 ottobre 2024)

4. Ibercaja Banco, S.A: 180.000 euro

L’Autorità spagnola per la protezione dei dati (Agencia Española de Protección de Datos, AEPD) ha inflitto a Ibercaja Banco, con decisione del 1° ottobre 2024, una sanzione pecuniaria pari a 300.000 euro. Dopo la cessazione di un rapporto contrattuale, l’azienda aveva effettuato un accesso illecito ai dati personali di un ex cliente. Il cliente aveva risolto il contratto nel febbraio 2022, ma Ibercaja ha effettuato complessivamente 47 consultazioni dei suoi dati in un registro di valutazione del merito creditizio fino al gennaio 2023. Tali accessi sono avvenuti senza una valida base giuridica, poiché non sussisteva alcuna necessità contrattuale o legale.

Ibercaja ha accettato la decisione e ha avvaluto l'opzione del pagamento volontario e del riconoscimento del debito, grazie alla quale la sanzione è stata ridotta a 180.000 euro. L'azienda si è inoltre impegnata ad adottare, entro sei mesi, misure volte a garantire il rispetto delle

Fonte: Provvedimento di sanzione dell’AEPD del 1° ottobre 2024

5. Quick Tax Claims Limited: 120.000 GBP (circa 143.400 euro)

L'autorità britannica per la protezione dei dati (ICO) ha inflitto a Quick Tax Claims Limited (QTC) una sanzione pecuniaria pari a 120.000 sterline. La motivazione è stata la violazione delle norme relative alla Privacy e delle comunicazioni elettroniche (PECR). Tra il 12 febbraio e il 12 maggio 2023, QTC ha inviato quasi 8 milioni di messaggi non richiesti Marketing-Messaggi SMS inviati senza che i destinatari avessero fornito un consenso valido. Oltre il 93% di questi messaggi non prevedeva alcuna possibilità di annullare l'iscrizione, il che costituisce anch'esso una violazione della PECR.

In totale, 66.793 consumatori hanno presentato reclamo in merito alla promozione.

L'ICO ha rilevato che QTC ha acquistato i dati da fornitori terzi, ma i loro meccanismi di consenso non soddisfacevano i requisiti di legge. Inoltre, l'ICO ha riscontrato che QTC non aveva effettuato una due diligence sufficiente per garantire che i dati Consenso per il trattamento dei dati è stato debitamente autorizzato.

Fonte: Avviso di sanzione dell’Ufficio del Commissario per l’informazione del 15 ottobre 2024

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

Le cinque multe più alte del GDPR nell'ottobre 2024