BCR, amendata pentru incalcarea GDPR
Banca Comerciala Romana (BCR) a fost amendata pentru incalcarea GDPR cu echivalentul in lei a sumei de 5000 de euro.
ANSPDCP anunta ca BCR a fost amendata pentru incalcarea unor prevederi din GDPR cu suma de 24.163,50 de lei.
Investigatia a fost demarata in urma primirii unei plangeri, iar in cursul desfasurarii acesteia, Autoritatea Nationala de Supraveghere a constatat ca Banca Comerciala Romana S.A. nu a implementat masuri tehnice si organizatorice adecvate in vederea asigurarii unui nivel de securitate corespunzator riscului prelucrarii. In acelasi timp, operatorul nu a luat masuri pentru a asigura ca orice persoana fizica care actioneaza sub autoritatea sa si care are acces la date cu caracter personal nu le prelucreaza decat la cererea sa, cu exceptia cazului in care aceasta obligatie ii revine in temeiul dreptului Uniunii sau al dreptului intern.
"Astfel, s-a constatat ca a avut loc o colectare a copiilor actelor de identitate ale clientilor persoanelor fizice (minori si reprezentanti legali) prin intermediul telefonului personal al unei angajate a operatorului, precum si transmiteri ale copiilor acestor acte la nivelul operatorului, prin aplicatia Whatsapp, cu incalcarea procedurii de lucru interne", arata institutia.
Entitatea a incalcat, asadar, art. 32 alin. (1), (2) si (4) din GDPR care prevede urmatoarele:
(1) Avand in vedere stadiul actual al dezvoltarii, costurile implementarii si natura, domeniul de aplicare, contextul si scopurile prelucrarii, precum si riscul cu diferite grade de probabilitate si gravitate pentru drepturile si libertatile persoanelor fizice, operatorul si persoana imputernicita de acesta implementeaza masuri tehnice si organizatorice adecvate in vederea asigurarii unui nivel de securitate corespunzator acestui risc, incluzand printre altele, dupa caz:
(a) pseudonimizarea si criptarea datelor cu caracter personal;
(b) capacitatea de a asigura confidentialitatea, integritatea, disponibilitatea si rezistenta continue ale sistemelor si serviciilor de prelucrare;
(c) capacitatea de a restabili disponibilitatea datelor cu caracter personal si accesul la acestea in timp util in cazul in care are loc un incident de natura fizica sau tehnica;
(d) un proces pentru testarea, evaluarea si aprecierea periodice ale eficacitatii masurilor tehnice si organizatorice pentru a garanta securitatea prelucrarii.
(2) La evaluarea nivelului adecvat de securitate, se tine seama in special de riscurile prezentate de prelucrare, generate in special, in mod accidental sau ilegal, de distrugerea, pierderea, modificarea, divulgarea neautorizata sau accesul neautorizat la datele cu caracter personal transmise, stocate sau prelucrate intr-un alt mod.
(4) Operatorul si persoana imputernicita de acesta iau masuri pentru a asigura faptul ca orice persoana fizica care actioneaza sub autoritatea operatorului sau a persoanei imputernicite de operator si care are acces la date cu caracter personal nu le prelucreaza decat la cererea operatorului, cu exceptia cazului in care aceasta obligatie ii revine in temeiul dreptului Uniunii sau al dreptului intern.
ANSPDCP anunta ca BCR a fost amendata pentru incalcarea unor prevederi din GDPR cu suma de 24.163,50 de lei.
Investigatia a fost demarata in urma primirii unei plangeri, iar in cursul desfasurarii acesteia, Autoritatea Nationala de Supraveghere a constatat ca Banca Comerciala Romana S.A. nu a implementat masuri tehnice si organizatorice adecvate in vederea asigurarii unui nivel de securitate corespunzator riscului prelucrarii. In acelasi timp, operatorul nu a luat masuri pentru a asigura ca orice persoana fizica care actioneaza sub autoritatea sa si care are acces la date cu caracter personal nu le prelucreaza decat la cererea sa, cu exceptia cazului in care aceasta obligatie ii revine in temeiul dreptului Uniunii sau al dreptului intern.
"Astfel, s-a constatat ca a avut loc o colectare a copiilor actelor de identitate ale clientilor persoanelor fizice (minori si reprezentanti legali) prin intermediul telefonului personal al unei angajate a operatorului, precum si transmiteri ale copiilor acestor acte la nivelul operatorului, prin aplicatia Whatsapp, cu incalcarea procedurii de lucru interne", arata institutia.
Entitatea a incalcat, asadar, art. 32 alin. (1), (2) si (4) din GDPR care prevede urmatoarele:
(1) Avand in vedere stadiul actual al dezvoltarii, costurile implementarii si natura, domeniul de aplicare, contextul si scopurile prelucrarii, precum si riscul cu diferite grade de probabilitate si gravitate pentru drepturile si libertatile persoanelor fizice, operatorul si persoana imputernicita de acesta implementeaza masuri tehnice si organizatorice adecvate in vederea asigurarii unui nivel de securitate corespunzator acestui risc, incluzand printre altele, dupa caz:
(a) pseudonimizarea si criptarea datelor cu caracter personal;
(b) capacitatea de a asigura confidentialitatea, integritatea, disponibilitatea si rezistenta continue ale sistemelor si serviciilor de prelucrare;
(c) capacitatea de a restabili disponibilitatea datelor cu caracter personal si accesul la acestea in timp util in cazul in care are loc un incident de natura fizica sau tehnica;
(d) un proces pentru testarea, evaluarea si aprecierea periodice ale eficacitatii masurilor tehnice si organizatorice pentru a garanta securitatea prelucrarii.
(2) La evaluarea nivelului adecvat de securitate, se tine seama in special de riscurile prezentate de prelucrare, generate in special, in mod accidental sau ilegal, de distrugerea, pierderea, modificarea, divulgarea neautorizata sau accesul neautorizat la datele cu caracter personal transmise, stocate sau prelucrate intr-un alt mod.
(4) Operatorul si persoana imputernicita de acesta iau masuri pentru a asigura faptul ca orice persoana fizica care actioneaza sub autoritatea operatorului sau a persoanei imputernicite de operator si care are acces la date cu caracter personal nu le prelucreaza decat la cererea operatorului, cu exceptia cazului in care aceasta obligatie ii revine in temeiul dreptului Uniunii sau al dreptului intern.
Newsletter PortalProtectiaDatelor.ro

Ramai la curent cu toate solutiile propuse de specialisti.
Aboneaza-te ACUM la Newsletterul PortalProtectiaDatelor.ro si primesti cadou Raportul special "Munca la domiciliu - Aspecte practice privind GDPR"!
Articole similare din categoria Entitati amendate
29Mar2023
Firma amendata GDPR pentru monitorizarea excesiva a unui angajat, prin GPS-ul instalat pe masina de serviciu
de Colectivul de Specialisti Rentrop&Straton
29 Mar 2023
22Feb2023
Cabinet stomatologic, sanctionat din cauza unor fotografii si radiografii postate pe Internet
de Colectivul de Specialisti Rentrop&Straton
22 Feb 2023
23Dec2022
Institutie publica amendata pentru neimplementarea GDPR
de Portal Protectia Datelor
23 Dec 2022
21Nov2022
Brese de securitate la o mare banca din Romania. 28.000 de euro, amenda GDPR
de Colectivul de Specialisti Rentrop&Straton
21 Nov 2022
12Sep2022
Site de imobiliare, amendat pentru incalcarea GDPR. Datele a aproape 200.000 de persoane au fost divulgate
de Portal Protectia Datelor
12 Sep 2022
15Iun2022
Kaufland, o noua amenda pentru incalcarea GDPR
de Portal Protectia Datelor
15 Iun 2022