Il GDPR- Il procedimento contro la Volkswagen si conclude in modo piuttosto curioso. Il gruppo automobilistico è contro sia un Fine di 4,3 milioni di euro e contro diversi avvertimenti emessi dal Commissario di Stato per la protezione dei dati. Protezione dei dati Bassa Sassonia (LfD). Il Tribunale regionale di Hannover Fine ritirato nuovamente, poiché non si è verificato alcun grave GDPR-Violazione ha potuto constatare. La Procura ha dovuto infine ritirare il ricorso contro la sentenza a causa della mancanza di una firma. Più interessante dal punto di vista giuridico è invece la sentenza del Tribunale amministrativo di Hannover. Il tribunale ha dato ragione alla VW in due casi su cinque.
Rivalutazione dello scandalo del diesel con conseguenze sulla protezione dei dati
Nel quadro della gestione dello scandalo del diesel, la Volkswagen AG (VW) ha concluso negli Stati Uniti diversi accordi con le autorità penali e civili, al fine di porre fine ai procedimenti in corso e prevenire ulteriori rischi legali. Parte integrante di tali accordi è stata l’istituzione di un cosiddetto «monitorship»: a tal fine è stato nominato l’ex viceprocuratore generale degli Stati Uniti Larry Thompson in qualità di Conformità-monitor. Questo dovrebbe sostituire quelli esistenti Conformità- verificare e perfezionare i sistemi di controllo del Gruppo, nonché monitorarne l'attuazione.
Per adempiere a questo compito, il monitor ha avuto accesso a tutti i documenti e i dati VW, comprese le informazioni personali su ex e attuali dipendenti. Si trattava di informazioni che spaziavano dai nomi reali e dai numeri di matricola alle valutazioni relative al servizio. Secondo il Commissario di Stato per la protezione dei dati della Bassa Sassonia (LfD), questo accesso ai dati costituiva una grave violazione della legge sulla protezione dei dati. Di conseguenza, la LfD ha avviato un procedimento di vigilanza nei confronti di Volkswagen e ha individuato cinque casi specifici che considerava violazioni delle norme sulla protezione dei dati. GDPR è stato considerato. Per questo motivo, ha emesso avvertimenti ai sensi dell'art. 58 par. 2 lett. b. GDPR contro VW.
Avvertimento n. 1: elenco con nomi reali basato su „direct knowledge“ – inammissibile?
VW aveva trasmesso all’autorità di controllo statunitense un elenco contenente 22 nomi reali, contrassegnato dalla dicitura „direct knowledge“. Nell’ambito della procedura «Fast Lane», VW ha trasmesso dati pseudonimizzati tramite e-mail con crittografia durante il trasporto. L’autorità di controllo, tuttavia, ha richiesto una crittografia end-to-end-Crittografia. Il tribunale ha respinto tale richiesta. I dati non erano particolarmente sensibili e, in assenza di nomi reali, non sussisteva un rischio concreto di reidentificazione, tanto più che la chiave di attribuzione non era stata trasmessa.
Il tribunale concretizza il livello tecnico di protezione in conformità con l'art. 32 GDPR e sottolinea la proporzionalità dei dati pseudonimizzati. Ciononostante, si deve tenere conto del fatto che la Stato dell'arte e, di conseguenza, continuare a sviluppare le misure tecniche e organizzative ragionevolmente applicabili. La decisione non deve quindi essere generalizzata, ma deve essere sempre interpretata alla luce della valutazione concreta dei rischi.
Avviso 2: Dati pseudonimizzati nel „processo Fast Lane“ – nessun obbligo di crittografia end-to-end
Nell’ambito del processo Fast Lane, VW ha trasmesso dati pseudonimizzati tramite e-mail con crittografia durante il trasporto. L’LfD ha tuttavia richiesto una crittografia end-to-end-Crittografia. Il tribunale ha respinto tale richiesta. I dati non erano particolarmente sensibili e, in assenza di nomi reali, non sussisteva un rischio concreto di reidentificazione, tanto più che la chiave di attribuzione non era stata trasmessa.
Il tribunale concretizza il livello tecnico di protezione in conformità con l'art. 32 GDPR e sottolinea la proporzionalità dei dati pseudonimizzati. Ciononostante, si deve tenere conto del fatto che la Stato dell'arte e, di conseguenza, continuare a sviluppare le misure tecniche e organizzative ragionevolmente applicabili. La decisione non deve quindi essere generalizzata, ma deve essere sempre interpretata alla luce della valutazione concreta dei rischi.
Avvertimento n. 3: violazione dell’obbligo di informazione in caso di trasmissione dei dati al Monitor
Il tribunale ha espresso un parere diverso in merito all’ammonimento per insufficiente informazione dei dipendenti. VW, nell’ambito del programma di monitoraggio, Dati personali dei dipendenti, comprese le informazioni pseudonimizzate. Il tribunale ha chiarito che questi dati sono protetti anche dall'art. 4, n. 1, del Codice Civile. GDPR come Dati personali si applicano, poiché il responsabile del trattamento avrebbe potuto, con un onere ragionevole, richiedere il codice di identificazione per identificare gli interessati. Contrariamente a quanto sostenuto da VW, non sussisteva quindi alcuna Anonimizzazione prima.
Il tribunale ha inoltre ritenuto che la divulgazione dei dati da parte di Volkswagen al controllore statunitense costituisse un cambiamento di finalità ai sensi dell'art. 6 (4) del GDPR. GDPR rappresentato. La raccolta dati originaria era servita a scopi occupazionali, la Trasmissione nell’ambito del programma di affiancamento, tuttavia, non era finalizzata direttamente allo svolgimento del rapporto di lavoro. Inoltre, VW non è riuscita a dimostrare che il trattamento dei dati fosse nell’interesse legittimo del datore di lavoro senza che ciò comportasse una violazione della Diritti degli interessati resistito.
Infine, il tribunale ha criticato il modo in cui sono state informate le persone interessate. Sebbene VW avesse pubblicato informazioni sul monitoraggio nell'intranet, mancavano informazioni specifiche, mirate e personalizzate per i dipendenti interessati. Il tribunale ha ritenuto che la mera pubblicazione di informazioni generiche senza una comunicazione attiva fosse insufficiente per quanto riguarda gli obblighi di trasparenza di cui agli articoli 13 e 14. GDPR.
Valutazione: la decisione sottolinea i requisiti rigorosi degli obblighi di trasparenza ai sensi dell'art. 13. GDPR. Per le trasmissioni a Terza partecome il Monitor statunitense, art. 14 GDPR possono essere rilevanti, soprattutto se le informazioni non sono state raccolte direttamente dagli interessati. Risulta inoltre evidente l'interpretazione restrittiva del principio di limitazione delle finalità di cui all'art. 5, par. 1, lett. b. GDPR. Dal punto di vista del Autorità di vigilanza Va inoltre sottolineato che la reidentificabilità cumulativa derivante dalla combinazione di più record di dati pseudonimizzati rappresenta un rischio da non sottovalutare.
Avviso 4: informazioni mancanti durante l'audit EPA
Il quarto richiamo riguardava il trattamento dei dati nell'ambito di una verifica supplementare, condotta sulla base di un accordo amministrativo tra VW e l'Agenzia per la protezione dell'ambiente degli Stati Uniti (EPA). L'obiettivo di tale misura era garantire a lungo termine l'accesso agli appalti pubblici negli Stati Uniti. A tal fine è stato incaricato un revisore incaricato di verificare il sistema interno Conformità-dovrebbe continuare a sviluppare il sistema di gestione e verificarne il rispetto.
Tuttavia, la LfD ha contestato il fatto che VW abbia ancora una volta Dati personali trasmessi a tale revisore in parte in forma pseudonima e in parte con i nomi reali, senza informare adeguatamente i dipendenti interessati in merito alla natura, alla portata e alle finalità del trattamento dei dati. Anche in questo caso, la Autorità di vigilanza l'opinione che il Pseudonimizzazione non porta alla spersonalizzazione se un terzo è in grado di attribuire i dati a persone reali con uno sforzo ragionevole. Il tribunale ha seguito questo ragionamento e ha giudicato inadeguate anche le informazioni fornite da VW. Le informazioni generali o le informazioni differite soddisfano i requisiti degli articoli 13 e 14. GDPR secondo il parere del tribunale.
Avviso 5: directory di elaborazione mancante all'inizio dell'audit
Il quinto richiamo riguardava la mancata presentazione da parte di VW, all’inizio dell’audit dell’EPA, di un Elenco di elaborazione ai sensi dell'art. 30 GDPR da creare. VW ha sostenuto che l'elenco esistente del monitoraggio era sufficiente. Il tribunale ha tuttavia respinto questa argomentazione: sebbene vi fossero sovrapposizioni tematiche, si trattava di due operazioni di trattamento dei dati formalmente indipendenti, con finalità e destinatari diversi.
Sebbene la successiva presentazione dell’elenco sia stata considerata come circostanza attenuante nella sentenza, il tribunale ha comunque ritenuto legittimo l’ammonimento. Il Autorità di vigilanza aveva quindi il diritto di emettere un avvertimento sull'obbligo di Documentazione e sottolinearne l'importanza ai fini della verificabilità delle operazioni relative alla protezione dei dati.
Conclusione: il tribunale chiarisce che un elenco separato ai sensi dell'art. 30 GDPR è necessario anche in caso di vicinanza formale con altre operazioni di trattamento dei dati, a condizione che la finalità o la struttura del Elaborazione differenziare. Dal punto di vista delle autorità di controllo, la mancanza di un registro di questo tipo è anche un'indicazione di deficit strutturali nella gestione della protezione dei dati.
Suggerimento di lettura: Il BfDI infligge a Vodafone sanzioni amministrative per un importo di 45 milioni di euro
Criteri differenziati per i processi di compliance internazionali
La sentenza illustra il difficile equilibrio tra i requisiti in materia di protezione dei dati e le norme internazionali Conformità-Obblighi. Da un lato, il tribunale riconosce all’autorità, in merito a Trasparenza- e gli obblighi di documentazione previsti dalla legge; d'altra parte, evidenzia i limiti del potere di intervento in caso di misure tecnicamente e giuridicamente giustificabili da parte delle imprese.
Per le imprese, la sentenza comporta quanto segue:
- Rafforzamento nella ponderazione degli interessi e nelle misure tecniche di protezione, purché queste siano ben documentate e proporzionate.
- Chiarimenti sulla Obbligo di informazione anche nel caso di dati pseudonimizzati, in particolare in caso di ulteriore trattamento per nuove finalità.
- Obbligo di agire in modo autonomo Documentazione per contesti di elaborazione delimitabili.
VW può presentare ricorso in appello presso il Tribunale amministrativo superiore della Bassa Sassonia.
Il Tribunale regionale revoca una pesante sanzione ai sensi del GDPR inflitta a Volkswagen
In un procedimento parallelo davanti al Tribunale Regionale di Hannover, VW ha intrapreso un'azione legale contro un Fine della LfD per un totale di 4,3 milioni di euro. Il Fine è stata sollevata in particolare perché Volkswagen avrebbe violato gli obblighi di trasparenza nei confronti dei propri dipendenti.
„Il Tribunale regionale di Hannover ha chiarito che, contrariamente a quanto sostenuto dall’LfD, la divulgazione di informazioni nell’ambito della procedura di monitoraggio non comportava rischi significativi per i dipendenti interessati“, riferisce Tim Wybitul, rappresentante legale di VW, in un post pubblicato sul proprio blog su LinkedIn.
Curioso: l'ufficio del pubblico ministero ha presentato un ricorso contro la sentenza del tribunale regionale presso il Tribunale superiore di Celle. Tuttavia, nelle motivazioni dell'appello mancava la firma autografa del procuratore responsabile, il che significa che la sentenza non è stata presa in considerazione. Reclamo ha dovuto essere ritirato. La sentenza del tribunale regionale di Hannover è quindi giuridicamente vincolante, VW non deve pagare alcunché. Fine pagare.





