Штраф для Netflix в розмірі €4 750 000 за порушення вимог GDPR

Netflix зіткнувся з серйозними наслідками через порушення європейських норм захисту персональних даних. Нідерландський орган із захисту даних (Dutch DPA) оштрафував компанію на €4 750 000 за неналежне інформування користувачів про те, як обробляються їхні персональні дані. Порушення було зафіксовано як у політиці конфіденційності, так і у відповідях на запити суб’єктів даних щодо доступу до їхньої інформації.
Як Netflix обробляє дані своїх користувачів?
Так було встановлено, що користува
чі Netflix повинні створювати обліковий запис для доступу до стримінгових послуг компанії. Під час реєстрації користувачі надають такі персональні дані, як ім’я, дата народження, адреса електронної пош
ти, номер телефону та банківські реквізити. Крім того, компанія збирає інформацію про поведінку користувачів під час перегляду фільмів і серіалів, щоб пропонувати персоналізовану рекламу та надавати кастомізовані пропозиції.
Порушення та скарга NOYB
Правозахисна організація NOYB подала запит від імені двох користувачів щодо доступу до їхніх персональних даних. Після отримання відповіді від Netflix NOYB звернулася зі скаргою до австрійського органу із захисту даних. Оскільки головний офіс Netflix знаходиться в Амстердамі, скаргу було передано до нідерландського контролючого органу (Autoriteit Persoonsgegevens), який і зайнявся її розглядом.
Основні порушення, виявлені нідерландським DPA
Під час розгляду справи DPA визначив чотири основні порушення з боку Netflix:
- Правові підстави та цілі обробки персональних даних
Netflix зазначив у своїх відповідях вісім різних цілей обробки даних, які суттєво відрізнялися від тих, що були вказані у політиці конфіденційності. Компанія не змогла належним чином пояснити, на якій підставі обробляються дані та як саме вони використовуються для пропозицій контенту, аналізу аудиторії та запобігання шахрайству. Такі дії були визнані порушенням статей 13(1)(c) та 15(1)(a) GDPR.
- Одержувачі персональних даних
Netflix використовує послуги сторонніх постачальників, які можуть отримувати доступ до персональних даних користувачів. Однак ні у політиці конфіденційності, ні у відповіді на запит про доступ до даних компанія не вказала конкретних одержувачів цих даних. Це стало порушенням
- Строки зберігання даних
У політиці конфіденційності Netflix зазначено, що персональні дані користувачів зберігаються стільки, скільки дозволяють закони та регулювання. Проте компанія не конкретизувала строки зберігання даних. Це було визнано порушенням статей 13(2)(a) та 15(1)(d) GDPR.
- Міжнародні передачі даних
Компанія не надала детальної інформації про права користувачів щодо передачі їхніх даних за межі Європейської економічної зони (ЄЕЗ). У політиці конфіденційності не було вказано конкретні країни та відповідні правові підстави для таких передач. Це порушило статтю 15(2) GDPR.
Накладення штрафу
При визначенні розміру штрафу нідерландським DPA врахував кілька факторів:
- Характер порушень — компанія не надала достатньої інформації в політиці конфіденційності та у відповідях на запити користувачів.
- Вихідний розмір штрафу — враховуючи серйозність порушення та річний обіг компанії (€30,733 мільярда), максимальний штраф згідно зі статтею 83(5) GDPR міг сягнути €1,229 мільярда.
Враховуючи рекомендації Керівництва EDPB 04/2022 щодо розрахунку адміністративних штрафів за GDPR, DPA вважав доцільним накласти штраф у розмірі €4 750 000 за порушення статей 13(1)(c), (e) та (f), 2(a) GDPR, статті 12(1) GDPR та статей 15(1)(a), (c) та (d) і 15(2) GDPR.
Висновки для компаній
Цей випадок з Netflix є важливим нагадуванням для всіх компаній про необхідність чітко дотримуватись вимог GDPR щодо обробки персональних даних. Невиконання інформаційних зобов’язань та прав суб’єктів даних може призвести до серйозних фінансових та репутаційних втрат. Зокрема, компаніям варто звернути особливу увагу на такі аспекти:
- Надання повної та зрозумілої інформації про цілі та правові підстави обробки даних.
- Вказування конкретних одержувачів даних у політиці конфіденційності.
- Описання строків зберігання даних.
- Роз’яснення умов міжнародної передачі даних та прав користувачів.
Правильна імплементація норм GDPR допомагає мінімізувати ризики та підвищити довіру користувачів до компанії.


