Найбільші штрафи за порушення GDPR в 2023 році

10 Травня 2024

Питання про те чи стають вимоги щодо забезпечення приватності даних в Європейському Союзі більш лояльними до бізнесу можна знайти в нашій аналітиці штрафів за порушення правил обробки персональних даних, в тому числі GDPR, за 2023 рік.

Перелік найбільших GDPR штрафів за 2023 рік

Аналізуючи, в загальному, можливість посилення регулювання захисту приватності як в світі так і в Європейському Союзі, можна підкреслити що з кожним роком така тенденція стає більш актуальною. Яскравим прикладом можуть слугувати ті санкції, у вигляді штрафів, які були застосовані до компаній у 2023 році державними регулюючими органами. Зокрема, ми хочемо звернути вашу увагу на найбільших штрафів, які були застосовані до таких компаній:

Meta: найбільший штраф в історії

У травні 2023 року Комісія з Захисту Даних Ірландії наклала рекордний штраф у розмірі $1.2 мільярда на компанію Meta Platforms Ireland Ltd, яка є материнською компанією  Facebook та Instagram. Така величезна санкція стосувалася передачі персональних даних європейських користувачів Facebook до Сполучених Штатів без достатнього захисту а також недостатні заходи захисту приватності дітей.

В результаті розслідування було встановлено, що компанія свідомо ігнорувала рішення Суду Справедливості Європейського Союзу (CJEU) щодо недостатності застосування Стандартних Контрактних Умов (SCCs) як надійного інструменту щодо передачі персональних даних до США та продовжувала їх використовувати, тим самим, роблячи персональні дані об’єктом для доступу та контролю з боку розвідувальних органів США.

Meta: штраф за недотримання умов маркетингу

Незважаючи на штраф у 1.2 мільярдів Євро, Комісія з Захисту Даних Ірландії також застосувала санкції до компанії Meta Platforms Ireland Ltd у вигляді штрафу в розмірі 390 (триста дев’яносто) мільйонів Євро за порушення умов надання реклами користувачам сервісу Facebook. Так, було встановлено, компанія, порушуючи умови GDPR, застосувала не коректну правову підставу для таргетингової реклами, обравши «контракт» як правову підставу.  Компанія Meta стверджувала, що надання персоналізованої реклами є необхідним для виконання «контракту» між ними та користувачами. Однак Комісія з Захисту Даних Ірландії та Європейська Рада з Захисту Даних (EDPB) не погодилися з цим, вказавши, що користувачі не виразно погодилися на використання їх даних для таких цілей. Це фактично зробило згоду на персоналізовану рекламу обов’язковим вибором для можливості отримання послуг від компанії Meta, не залишаючи користувачам права відмовитися від такої реклами.

Окрім цього, розслідування було встановило, що Meta недостатньо забезпечила прозорість та контроль користувачів над своїми персональними даними, використовуваними для реклами. Комісія з Захисту Даних Ірландії встановила, що політики конфіденційності Meta та налаштування реклами були занадто складними та плутаними для користувачів, щоб зрозуміти, як їхні дані використовуються для спрямованої реклами. Ця відсутність прозорості ускладнювала можливість користувачів здійснювати контроль над тим, як їхні дані оброблялися.

TikTok 

Комісія з Захисту Даних застосувала штраф до

китайської компанії TikTok на суму 345 (триста сорок п’ять) мільйонів Євро після того, як під час розслідування виявили, що платформа неправомірно обробляла персональні дані дітей та робила їх публічними через відкриті профілі користувачів та відеоролики. Окрім всього іншого, функціонал, призначений  для того, щоб дозволити батькам контролювати активність своїх дітей, мав недостатні заходи перевірки, який було можливо легко обійти, а політика конфіденційності та практика обробки даних TikTok були занадто складними та заплутаними для молодих користувачів, не надаючи їм значного контролю над своїми даними.

Criteo

Цього разу вже французький контролюючий орган (CNIL) прийняв рішення щодо застосування штрафних санкцій до компанії CRITEO, яка спеціалізується на «поведінковому ретаргетингу», який полягає у відстеженні активності користувачів Інтернету з метою показу персоналізованої реклами. Компанія не дотрималася положень GDPR зокрема щодо отримання згоди на обробку персональних даних та можливості її відкликання (статті 7(1), (3), 17(1) GDPR), вимог щодо надання інформації про обробку персональних даних в зрозумілому вигляді ( стаття 12 та 13 GDPR) та реалізації права на отримання доступу до персональних даних ( стаття 15(1) GDPR). Загальна сума штрафу склала 40 (сорок) мільйонів євро.

Tim 

У квітня 2023 року італійський орган із захисту даних (Garante) видав рішення, у якому наклав на компанію TIM S.p.A. штраф за численні порушення GDPR. Застосування такого штрафу стало можливим після отримання кількох скарг від осіб, які стверджували, що телемаркетингова діяльність TIM є незаконною.

В результаті розслідування було встановлено, що TIM не задовольнив або зробив це поза межами терміну, передбаченого GDPR, кілька запитів щодо прав суб’єктів даних. Окрім цього, компанія TIM  не дотримувалася порядку, згідно з яким чітко встановлюється обов’язок контролера даних продемонструвати згоду суб’єкта даних; у цьому контексті Garante зазначив, що щодо кількох маркетингових повідомлень/дзвінків від імені TIM, компанія, яка здійснювала дзвінки, не мала жодного підтвердження отримання згоди від одержувачів комерційних повідомлень. На додаток до всього іншого, будо виявлено, що компанія не вжила жодних дій щодо витоку персональних протягом тривалого часу, не маючи змоги виявити та усунути порушення інформаційної безпеки. Як наслідок, за порушення статей 5(2), 6, 7, 12(2), 12(3), 13, 14, 15(1), 24 і 32(1)(b) GDPR та інших статей внутрішнього законодавства Італії, на компанію TIM було накладено штраф у розмірі 7,6 мільйонів євро.

WhatsApp

На початку 2023 року Комісія із захисту даних Ірландії оштрафувала WhatsApp на 5,5 мільйона євро. Штраф був застосований після того, як суб’єкт даних поскаржився на те, як додаток просив користувачів погодитися з його оновленими умовами обслуговування після набуття чинності GDPR. У разі відмови вони більше не зможуть отримати доступ до послуги, і відповідний суб’єкт даних стверджував, що користувачі були змушені надавати згоду на обробку їхніх персональних даних.

Як наслідок, розслідування встановило, що компанія WhatsApp не надавала користувачам право вибору при прийнятті оновлених умов, а надавав їх як непідлягаючу обговоренню умову для подальшого використання своїх послуг, фактично змусивши користувачів погодитися на розширену практику обміну даними. Це порушило вимогу GDPR щодо вільно наданої інформованої згоди. Окрім того, було встановлено, що умови обслуговування та політика конфіденційності були визнані надто складними та довгими, оскільки вони не надали користувачам чітку та зрозумілу інформацію про наслідки прийняття нових положень про обмін даними.

Spotify

У 2023 році Шведське агентство із захисту даних оштрафувало веб-програвач цифрової музики та подкастів Spotify на суму 5,4 мільйона доларів за порушення правил прозорості, встановлених GDPR.

В результаті розслідування було виявлено, що Spotify відповідає на запити доступу до даних, не інформуючи клієнтів про те, як компанія використовує їхні дані. У прес-релізі агентства з питань конфіденційності йдеться, що Spotify має бути «точнішим» у розкритті даних і зробити так, щоб клієнти, які запитують доступ, мали змогу зрозуміти, як Spotify використовує їхні дані. І хоча виявлені недоліки в цілому вважаються незначними, у світлі кількості зареєстрованих користувачів і обороту Spotify, агентство застосувало штраф саме в такому розмірі проти Spotify.

Як можемо побачити, розміри штрафів є шаленими в 2023 році. В 2024 році тенденція не обіцяє зменшуватися і увага контролюючих органів буде зміщуватися в сторону середнього та малого бізнесу. Саме через це, ми наголошуємо, що надзвичайно важливим елементом вашого бізнесу в Європі має бути відповідність вимогам захисту персональних даних.