Amenzi GDPR
Nume operator - MEDLIFE S.A. (aprilie 2022)
Valoare amenda - 5.000 euro
Motiv amenda - Investigatia a fost demarata in urma unei sesizari cu privire la o posibila incalcare a dispozitiilor RGPD, ca urmare a identificarii de catre o persoana fizica, a unor documente care contineau date cu caracter personal, inclusiv date sensibile, aruncate la un cos de gunoi al unei unitati administrativ-teritoriale. Documentele atasate sesizarii contineau date cu caracter personal ale unor clienti/pacienti ai MEDLIFE S.A.
In cadrul investigatiei s-a constatat ca operatorul MEDLIFE S.A. nu a implementat masuri tehnice si organizatorice adecvate in vederea asigurarii unui nivel de confidentialitate si securitate corespunzator riscului prezentat de prelucrare, ceea ce a condus la accesarea ori divulgarea ilicita a datelor cu caracter personal ale clientilor proprii MEDLIFE S.A. (nume, prenume, CNP, serviciul medical de care a beneficiat, analiza medicala efectuata, suma achitata, cont bancar) si ale angajatilor sai (salariu avans), in perioada iulie 2020 – august 2020. Desi operatorul avea obligatia de a lua masuri pentru a asigura faptul ca orice persoana fizica care actioneaza sub autoritatea sa si care are acces la date cu caracter personal nu le prelucreaza decat la cererea operatorului, s-a constatat ca nu a luat masurile necesare, incalcand astfel prevederile art. 32 alin. (1) lit. b), alin. (2) si alin. (4) din Regulamentul (UE) 2016/679.
Nume operator - Kredyt Inkaso Investments RO S.A. (aprilie 2022)
Valoare amenda - 5.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a unei plangeri formulate de o persoana vizata care a reclamat faptul ca operatorul a dezvaluit datele sale personale si ale copilului sau minor catre anumite unitati medicale.
In cadrul investigatiei efectuate, s-a constatat ca operatorul a dezvaluit datele petentei (adresa de domiciliu, cod numeric personal, functia detinuta, date privind contractul de munca, date din certificatele de concediu medical) catre anumiti medici si anumite unitati medicale cu care aceasta nu avea niciun fel de raporturi juridice. De asemenea, s-a constatat ca prelucrarea datelor privind starea de sanatate ale petentei nu putea fi efectuata in temeiul interesului legitim intrucat acesta nu se regaseste printre conditiile de prelucrare prevazute de art. 9 din RGPD.
Asadar, operatorul a prelucrat ilegal datele personale ale petentei prin dezvaluirea ilegala si excesiva a acestora, inclusiv a datelor privind starea de sanatate, cu incalcarea principiilor de prelucrare pevazute de art. 5 alin. (1) lit. a), c), alin. (2) si a conditiilor de legalitate prevazute de art. 6 si art. 9 din RGPD. Totodata, s-a constatat ca operatorul nu a respectat termenele pentru notificarea incidentului de securitate produs in momentul dezvaluirii datelor petentei catre un medic cu care petenta nu avea raporturi juridice, incalcandu-se astfel prevederile art. 33 din RGPD.
Nume operator - MAYR MELNHOF PACKAGING ROMANIA S.R.L. (aprilie 2022)
Valoare amenda - 1.500 euro
Motiv amenda - In cadrul investigatiei efectuate, s-a constatat ca operatorul MAYR MELNHOF PACKAGING ROMANIA S.R.L. avea montat un sistem de camere de supraveghere, iar unele dintre aceste camere supravegheau inclusiv sala de mese si locul de fumat. Astfel, a rezultat ca operatorul monitorizeaza excesiv salariatii in sala de mese si spatiile destinate fumatului, raportat la scopul invocat de a asigura sanatatea si securitatea salariatilor si al securitatii bunurilor. In acest context, s-a constatat ca imaginile nu au fost prelucrate intr-un mod adecvat, relevant si limitat la ceea ce este necesar in raport cu scopurile in care sunt prelucrate (principiul reducerii la minimum a datelor), ceea ce constituie o incalcarea a dispozitiilor art. 5 alin. (1) lit. b) si c), alin. (2) si art. 6 din Regulamentul General privind Protectia Datelor.
Nume operator - LORIS FUEL SHOP SRL (aprilie 2022)
Valoare amenda - 1.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a unei plangeri prin care petentul reclama publicarea pe Facebook a unor imagini in care acesta era surprins si care proveneau de pe monitorul apartinand unui sistem de supraveghere video instalat intr-o statie de alimentare cu carburant din judetul Harghita.
In cadrul investigatiei s-a constatat ca operatorul LORIS FUEL SHOP SRL, in calitate de persoana imputernicita, nu a adoptat suficiente masuri tehnice si organizatorice adecvate in vederea asigurarii confidentialitatii datelor personale prelucrate cu privire la imaginile inregistrate prin intermediul sistemului de televiziune instalat in statiile folosite, in special sub aspectul instruirii persoanelor care prelucreaza date sub autoritatea sa (angajati). Aceasta a condus la vizualizarea si filmarea de catre terte persoane neautorizate a imaginilor camerelor video din punctul de lucru din judetul Harghita, ulterior fiind dezvaluite pe o retea de socializare, incalcandu-se astfel prevederile art. 29 si 32 alin. (4) din Regulamentul (UE) 2016/679.
Nume operator - Concordia Capital IFN S.A. (aprilie 2022)
Valoare amenda - 4.000 euro
Motiv amenda - Sanctiunea a fost aplicata ca urmare a unei sesizari prin care se reclama faptul ca operatorul a instalat camere audio-video in birourile angajatilor sai cu incalcarea prevederilor legale in materia protectiei datelor personale.In cadrul investigatiei demarate de Autoritatea de supraveghere, s-au constatat urmatoarele
- ca operatorul nu a facut dovada ca scopul invocat in regulamentul sau intern (asigurarea protectiei persoanelor, bunurilor si valorilor angajatorului si ale angajatilor) este unul justificat si ca au fost folosite alte mijloace mai putin intruzive pentru atingerea acestuia care nu si-au dovedit eficienta, anterior adoptarii deciziei luate in anul 2020 de a utiliza sisteme de monitorizare prin mijloace de comunicatii electronice si/sau prin mijloace de supraveghere video la locul de munca;
- ca operatorul nu a prezentat dovezi cu privire la respectarea principiilor de prelucrare reglementate de art. 5 alin. (1) lit. a), b), c) si alin. (2) si a conditiilor de legalitate prevazute de art. 6 din Regulamentul General privind Protectia Datelor.
Nume operator - Megareduceri TV S.R.L. (martie 2022)
Valoare amenda - 4.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a plangerilor mai multor petenti care ne-au sesizat cu privire la faptul ca au primit prin sms mesaje comerciale care promoveaza serviciile de pe site-ul www.reducerazi.ro, fara sa isi fi exprimat consimtamantul pentru a primi astfel de mesaje, pe numerele personale de telefon.
Nume operator - Asociatia de Proprietari din Str. Soporului 17 (martie 2022)
Valoare amenda - 500 euro
Motiv amenda - Investigatia s-a desfasurat ca urmare a unei plangeri formulate de o persoana vizata prin care se reclama faptul ca operatorul a dezvaluit pe grupul de Facebook al blocului in care domiciliaza imagini cu persoana sa din sistemul de supraveghere video gestionat de asociatie. Intrucat operatorul nu a raspuns solicitarilor institutiei noastre, desi a confirmat primirea lor, acesta a fost sanctionat cu amenda. De asemenea, s-a dispus sa se transmita autoritatii de supraveghere toate informatiile solicitate, in termen de 5 zile lucratoare de la comunicarea procesului-verbal.
Nume operator - Condor SA (martie 2022)
Valoare amenda - 2.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a unei sesizari prin care s-a reclamat faptul ca operatorul Condor SA a divulgat date personale de natura salariala ale angajatilor ori fostilor angajati ai acestui operator catre persoane neautorizate. In cadrul investigatiei efectuate, s-a constatat ca a avut loc un acces neautorizat la unele documente neparolate care contineau o serie de date personale ale angajatilor ori fostilor angajati, cum ar fi: locul de munca, numele, prenumele, functia, salariul de incadrare, suma pentru avans, contul bancar, codurile numerice personale. In consecinta, Autoritatea Nationala de Supraveghere a constatat ca operatorul Condor SA nu a prezentat dovezi din care sa rezulte ca a adoptat suficiente masuri tehnice si organizatorice adecvate in vederea asigurarii confidentialitatii datelor personale prelucrate ale angajatilor ori fostilor sai angajati.
Nume operator - Kaufland Romania SCS (februarie 2022)
Valoare amenda - 2.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a unei plangeri, iar in cadrul investigatiei efectuate, s-a constatat ca operatorul Kaufland nu i-a furnizat petentului o copie a tuturor inregistrarilor din sistemul de supraveghere video, ceea ce constituie o incalcare a art. 15 alin. (3) din Regulamentul General privind Protectia Datelor. Astfel, s-a constatat ca operatorul nu a transmis, la cererea persoanei vizate, o copie integrala a inregistrarilor ce o privesc, din incinta magazinului, desi acestea erau disponibile la momentul solicitat de aceasta.
Nume operator - Briza Land S.R.L. (februarie 2022)
Valoare amenda - 2.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a unei plangeri prin care petentul reclama faptul ca nu este multumit de raspunsul primit din partea operatorului la cererea sa de exercitare a dreptului de acces prevazut de art. 15 din Regulamentul General privind Protectia Datelor. In cadrul investigatiei, s-a constatat ca operatorul nu a comunicat petentului toate informatiile cu privire la prelucrarea datelor sale personale (cum ar fi datele cu caracter personal prelucrate, sursa datelor, destinatarii datelor), incalcandu-se astfel prevederile art. 15 din RGPD.
Nume operator - Societatea Civila Profesionala de Avocati „Sabou, Burz & Cuc” (februarie 2022)
Valoare amenda - 1.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a unei plangeri prin care s-a reclamat divulgarea de catre operator a datelor personale ale unui petent (client al operatorului) fara acordul si informarea sa prealabila, prin postarea unei adrese primite de acesta de la o institutie publica pe un grup de WhatsApp folosit de avocatii unui barou. In cadrul investigatiei s-a constatat ca Societatea Civila Profesionala de Avocati „Sabou, Burz & Cuc” a dezvaluit datele personale ale persoanei vizate (nume, prenume, adresa de domiciliu, informatii referitoare la un dosar aflat pe rolul unei instante) pe un grup de WhatsApp format din 247 de membri, fara temei legal, in mod excesiv si incompatibil cu scopul initial al colectarii lor, precum si fara adoptarea unor masuri tehnice si organizatorice pentru pastrarea confidentialitii acestor date, incalcandu-se astfel prevederile art. 5 alin. (1) lit. a), b), c), f) si alin. (2), precum si ale art. 6 din Regulamentul General privind Protectia Datelor.
Nume operator - IAMSAT Muntenia SA (februarie 2022)
Valoare amenda - 3.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a unei plangeri formulate de o persoana vizata care a reclamat faptul ca IAMSAT Muntenia SA a continuat sa prelucreze datele sale personale dupa desfacerea contractului de munca, in anul 2020. Printr-o cerere, aceasta persoana a adus la cunostinta operatorului ca nu isi da consimtamantul pentru utilizarea adresei sale de e-mail si ca se opune prelucrarii datelor sale personale de catre IAMSAT Muntenia SA sau/si de terti persoane fizice sau juridice, dupa incetarea contractului de munca. In cadrul investigatiei efectuate, s-a retinut ca IAMSAT Muntenia SA nu a prezentat dovezi cu privire la informarea prealabila si completa a angajatilor sai, inclusiv a persoanei vizate, inainte de a incepe prelucrarea datelor personale ale acestor persoane prin mijloacele de supraveghere video instalate la locul lor de munca, puse in functiune de la jumatatea anului 2020, desi operatorul avea obligatia informarii salariatilor potrivit art. 12-13 din Regulamentul General privind Protectia Datelor. Totodata, s-a retinut ca IAMSAT Muntenia SA nu a solutionat cererea persoanei vizate si nu i-a comunicat un raspuns privind masurile adoptate in urma exercitarii dreptului de opozitie in cadrul termenelor legale, in conformitate cu dispozitiile art. 12 alin. (3), raportate la art. 21 din Regulamentul General privind Protectia Datelor.
Nume operator - S.C. Nobiotic Pharma SRL (noiembrie 2021)
Valoare amenda - 2.000 euro
Motiv amenda - Operatorul a fost sanctionat contraventional pentru incalcarea art. 58 alin. (1) din Regulamentul General privind Protectia Datelor, referitoare la obligatia operatorului de a furniza informatiile necesare Autoritatii Nationale de Supraveghere. Investigatia s-a desfasurat ca urmare a unor plangeri prin care petentul reclama faptul ca operatorul i-a transmis mesaje comerciale nesolicitate de tip SMS fara a avea consimtamantul sau. Intrucat operatorul nu a dat curs solicitarii de informatii adresate de Autoritatea Nationala de Supraveghere in exercitarea competentelor sale, acesta a fost sanctionat cu amenda.
Nume operator - Societatea Civila Medicala Policlinica Tommed (noiembrie 2021)
Valoare amenda - 2.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a unei plangeri prin care se reclama faptul ca operatorul a dezvaluit anumite date personale, inclusiv de sanatate, ale unei persoane fizice catre un alt operator. In cadrul efectuarii investigatiei s-a constatat ca operatorul a dezvaluit respectivele date cu caracter personal fara respectarea principiilor de prelucrare si fara respectarea conditiilor legale de prelucrare ale datelor personale, inclusiv a celor de sanatate, si fara informarea prealabila a persoanei implicate (pacient al operatorului).
Nume operator - Telekom Romania Communications SA (noiembrie 2021)
Valoare amenda - 6.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a unei plangeri formulate de o persoana vizata prin care a reclamat primirea, din partea operatorului, pe adresa sa de e-mail, a unor facturi si mesaje de notificare cu privire la restantele acumulate de o alta persoana, abonat al aceleiasi societati. In cadrul investigatiei, Autoritatea Nationala de Supraveghere a constatat ca operatorul a colectat si prelucrat in mod eronat anumite date cu caracter personal inexacte, ceea ce a condus si la dezvaluirea ilegala a unor date personale catre o alta persoana fizica.
Nume operator - Valoris Center S.R.L. (octombire 2021)
Valoare amenda - 2.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a unei notificari de incalcare a securitatii datelor cu caracter personal care a fost transmisa de un operator, in baza dispozitiilor art. 33 din Regulamentul General privind Protectia Datelor.
Potrivit celor mentionate in formularul de notificare, incalcarea securitatii prelucrarii datelor cu caracter personal s-a produs ca urmare a faptului ca un angajat call center al Valoris Center S.R.L. (persoana imputernicita de operator) a atasat, dintr-o eroare, catre un client al operatorului, un fisier excel continand datele clientilor respectivului operator care au serviciul de Internet Banking. In incident au fost afectate datele a 11/160 persoane.
Nume operator - Vodafone Romania (octombire 2021)
Valoare amenda - 1.500 euro
Motiv amenda - Investigatia a fost demarata ca urmare a transmiterii de catre operator a mai multor notificari de incalcare a securitatii datelor cu caracter personal in temeiul Regulamentul General privind Protectia Datelor sau al Regulamentului (UE) nr. 611/2013. Aceasta situatie a condus la divulgarea neautorizata si/sau accesul neautorizat la datele cu caracter personal ale unui numar de 6 persoane fizice, in perioada 16 noiembrie 2020 – 18 mai 2021 (transmiterea unor contracte de servicii la adrese eronate de e-mail, accesul neautorizat al angajatilor operatorului la datele cu caracter personal ale clientilor Vodafone fara a exista solicitari din partea acestora). Astfel, operatorul a prelucrat datele cu caracter personal a 64 persoane fizice prin accesarea neautorizata a datelor acestora de catre angajatii operatorului in perioada 04 noiembrie 2020 – 22 iunie 2021.
Nume operator - S.P.E.E.H. Hidroelectrica S.A. (octombire 2021)
Valoare amenda - 5.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a transmiterii de catre operator a mai multor notificari de incalcare a securitatii datelor cu caracter personal. Autoritatea nationala de supraveghere a constatat ca operatorul nu a implementat masuri tehnice si organizatorice adecvate in vederea asigurarii unui nivel de securitate corespunzator riscului prezentat de prelucrare. Aceasta situatie a condus la accesarea ori divulgarea ilicita catre destinatari eronati, a datelor cu caracter personal ale unui numar de 325 persoane fizice.
Nume operator - IKEA Romania SA (septembrie 2021)
Valoare amenda - 1.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a transmiterii de IKEA ROMANIA SA catre Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal a unei notificari de incalcare a securitatii datelor cu caracter personal. Astfel, conform mentiunilor din formularul de notificare, IKEA ROMANIA SA a organizat un concurs de desene la care au participat copiii membrilor IKEA Family. Participantii au incarcat in platforma on-line dedicata membrilor desenele proprii, impreuna cu formularele de participare, care contineau date lor cu caracter personal dar si ale parintilor/tutorilor legali, inclusiv consimtamantul acestora. In vederea votarii celui mai bun desen, pe platforma on-line au fost publicate, din eroare, desenele copiilor, impreuna cu datele cu caracter personal cuprinse in formularele de participare.
Nume operator - Glove Technology SRL (septembrie 2021)
Valoare amenda - 5.000 euro
Motiv amenda - Sanctiunea a fost acordata intrucat s-a constatat faptul ca operatorul a prelucrat date cu caracter personal ale angajatilor sai prin utilizarea unui sistem audio-video (imagine si voce), fara a face dovada respectarii temeiurilor legale prevazute de art. 6 alin. (1) din RGPD, respectiv obtinerea consimtamantului persoanelor vizate, indeplinirea unei obligatii legale sau prevalenta interesului sau legitim asupra intereselor, drepturilor si libertatilor persoanelor vizate. De asemenea, s-a constatat faptul ca operatorul a luat masura monitorizarii angajatilor la locul de munca prin sisteme de supraveghere audio-video fara a respecta primul principiu statuat de art. 5 alin. (1) lit. a) din RGPD, potrivit caruia operatorul are obligatia de a prelucra datele in mod legal, echitabil si transparent fata de persoana vizata.
Nume operator - Asociatia Asistentei Rutiere A-Car (august 2021)
Valoare amenda - 2.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a unei sesizari cu privire la faptul ca Asociatia Asistentei Rutiere A-Car prelucreaza date cu caracter personal ale minorilor (imagine), prin intermediul site-ului. Intrucat in cadrul investigatiei declansate operatorul nu a raspuns solicitarilor institutiei noastre, acesta a fost mai intai sanctionat cu avertisment pentru incalcarea art. 58 alin. (1) lit. a) si lit. e) din Regulamentul (UE) 2016/679, in temeiul art. 13 din Legea nr. 190/2018. De asemenea, Autoritatea nationala de supraveghere a emis Planul de remediere prevazut de art. 13 alin. (1) din Legea 190/2018, cu masura de a furniza toate informatiile solicitate de institutia noastra in termen de 5 zile lucratoare de la data comunicarii procesului-verbal. Asociatia Asistentei Rutiere A-Car nu a adus la indeplinire masurile prevazute in planul de remediere comunicat de Autoritatea nationala de supraveghere, incalcandu-se astfel prevederile art. 58 alin. (1) lit. a) si lit. e) din Regulamentul (UE) 2016/679.
Nume operator - Actamedica SRL (august 2021)
Valoare amenda - 3.000 euro
Motiv amenda - Investigatia a fost demarata ca urmare a primirii unei plangeri prin care s-a reclamat faptul ca Actamedica SRL a transmis o informare unei persoane fizice in legatura cu pierderea probelor sale biologice si a unei sume de bani trimise prin intermediul unei firme de curierat, coletul ajungand deteriorat la destinatar. La solicitarea de a i se comunica ce date personale i-au fost expuse cu aceasta ocazie si daca ANSPDCP a fost notificata in legatura cu acest incident, in raspunsul trimis operatorul a indicat persoanei fizice datele de contact ale avocatului societatii si o adresa de e-mail de la firma de curierat catre care sa isi exprime ”doleantele”. In cursul investigatiei demarate Autoritatea de Nationala de Supraveghere a constatat ca Actamedica SRL nu a adoptat suficiente masuri de securitate, conform art. 28 alin. (1) si 32 din RGPD, adaptate la caracterul datelor personale care au fost supuse prelucrarii, fapt care a condus la producerea unui incident de securitate. In acest context, s-a constatat ca nu au fost respectate prevederile art. 28 alin. (1) si art. 32 din Regulamentul General privind Protectia Datelor. De asemenea, Autoritatea de Nationala de Supraveghere a constatat ca operatorul nu a notificat la Autoritatea Nationala de Supraveghere incidentul de securitate sus mentionat, incalcand astfel prevederile art. 33 din Regulamentul General privind Protectia Datelor. Cu aceeasi ocazie, Autoritatea de Nationala de Supraveghere a retinut ca Actamedica SRL nu a prezentat dovezi din care sa rezulte ca a comunicat un raspuns pe adresa postala a persoanei fizice vizate cu privire la categoriile de date personale ce i-au fost expuse cu ocazia incidentului respectiv, raportat la cererea expresa transmisa. Prin urmare, s-a constatat ca nu au fost respectate prevederile art. 12 alin. (3) si 15 alin. (1) din Regulamentul General privind Protectia Datelor.
Nume operator - Amenda data unei persoane fizice (iulie 2021)
Valoare amenda - 200 euro
Motiv amenda - Operatorul a fost reclamat cu privire la faptul ca, prin distribuirea unor materiale in cadrul gospodariilor din comuna si prin postarea pe contul personal de Facebook a dezvaluit date cu caracter personal, pe de o parte, ale unei persoane fizice prin difuzarea unei fotografii a fluturasului de salariu ce apartinea acesteia si, pe de alta parte, a dezvaluit date cu caracter personal ale fiului minor al unei alte persoane vizate, continute de o fotografie a unei file din Registrul de evidenta a copiilor inscrisi la Gradinita cu Program Normal din comuna respectiva.
Nume operator - La Santrade S.R.L. (iunie 2021)
Valoare amenda - 2.000 euro
Nume operator - S.C. Dreamtime Call S.R.L (mai 2021)
Valoare amenda - 2.000 euro
Nume operator - Vodafone Romania S.A. (mai 2021)
Valoare amenda - 1.000 euro
Nume operator - Asociatie de Proprietari din municipiul Iasi (mai 2021)
Valoare amenda - 500 euro
Intrucat operatorul nu a raspuns solicitarilor institutiei noastre, desi a confirmat primirea lor, acesta a fost sanctionat cu amenda.
De asemenea, Asociatiei de proprietari i s-a dispus sa transmita autoritatii de supraveghere toate informatiile solicitate, in termen de 5 zile lucratoare de la comunicarea procesului-verbal.
Nume operator - Banca Comerciala Romana S.A. (aprilie 2021)
Valoare amenda - 2.000 euro
Petentul a reclamat, asadar, folosirea fara consimtamant a datelor sale personale, in alte scopuri decat cele autorizate de dumnealui, precum si utilizarea unei adrese care nu mai era de actualitate si pentru care petentul a considerat ca banca a accesat ilegal o baza de date. De asemenea, a reclamat lipsa informarii cu privire la sursa de colectare a acestor informatii conform art. 14 din RGPD, precum si lipsa primirii unui raspuns cu privire la mai multe cereri adresate de acesta BCR S.A. In cursul desfasurarii investigatiei Autoritatea Nationala de Supraveghere a constatat ca Banca Comerciala Romana S.A. a prelucrat datele personale ale petentului fara temei legal, prin atribuirea eronata a calitatii de garant in 2019, extragerea unor date neactualizate, utilizarea si dezvaluirea datelor sale personale, in cadrul unor proceduri de notificare efectuate prin intemediul unui executor judecatoresc, care priveau restantele la un contract de credit acumulate de o societate comerciala, clienta a bancii, cu care petentul nu avea niciun fel de relatie, cu incalcarea art. 5 alin. (1) lit. a) si d) si art. 5 alin. (2), precum si a art. 6 din RGPD.
Nume operator - Persoana fizica (aprilie 2021)
Valoare amenda - 200 euro
Nume operator - Telekom Romania Communications SA (aprilie 2021)
Valoare amenda - 2.000 euro
Nume operator - World Class Romania S.A. (aprilie 2021)
Valoare amenda - 2.000 euro
Nume operator - Lugera & Makler Broker S.R.L (martie 2021)
Valoare amenda - 1.500 euro
Nume operator - S.C. TIP TOP FOOD INDUSTRY S.R.L. (martie 2021)
Valoare amenda - 5.000 euro
s-a retinut faptul ca nu a putut fi considerat liber exprimat consimtamantul persoanei vizate si nici nu a putut fi identificat alt temei legal de prelucrare, operatorul neputand face dovada respectarii principiilor de prelucrare, prin raportare si la art. 5 alin. (2) din Regulamentul General privind Protectia Datelor.
Nume operator - TELEKOM ROMÂNIA MOBILE COMMUNICATIONS S.A. (februarie 2021)
Valoare amenda - 13.000 euro
De asemenea, s-a constatat ca operatorul nu a luat masuri tehnice si organizatorice adecvate in vederea asigurarii securitatii prelucrarii datelor cu caracter personal, de natura sa protejeze datele cu caracter personal stocate sau transmise impotriva stocarii, prelucrarii, accesarii ori divulgarii ilicite, ceea ce a condus la accesul neautorizat la datele personale din conturile MyAccount (numele titularului de cont; data nasterii; numere de telefon utilizate; adresa de domiciliu; adresa e-mail; codul de abonat; serviciile contractate; extraoptiuni active pe cont; istoricul facturilor simple) ale unui numar de 413 persoane vizate/clienti Telekom Romania. Subliniem ca, operatorul avea obligatia de a garanta ca datele cu caracter personal pot fi accesate numai de persoane autorizate, in scopurile mentionate de lege, incalcandu-se astfel prevederile art. 3 alin. (1) si alin. (3) lit. a) si b) din Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal si protectia vietii private in sectorul comunicatiilor electronice, modificata si completata.
Nume operator - S.C. Medicover S.R.L. (februarie 2021)
Valoare amenda - 2.000 euro
În urma investigatiei, autoritatea de supraveghere a constatat ca operatorul nu a implementat masuri tehnice si organizatorice adecvate pentru a asigura faptul ca orice persoana fizica care actioneaza sub autoritatea operatorului si care are acces la date cu caracter personal nu le prelucreaza decat la cererea operatorului, fapt ce a condus la divulgarea neautorizata si accesul neautorizat la datele cu caracter personal transmise altor persoane fizice decat destinatarii, la adresa de e-mail sau adresa postala.
Nume operator - ING Bank N.V. Amsterdam, Sucursala Bucuresti (februarie 2021)
Valoare amenda - 1.000 euro
Nume operator - BNP Paribas Personal Finance SA Paris Sucursala Bucuresti (februarie 2021)
Valoare amenda - 2.000 euro
In urma investigatiei s-a constatat ca operatorul nu a facut dovada existentei consimtamantului prealabil al persoanei respective, conform art. 12 din Legea nr. 506/2004, modificata si completata, desi petenta isi exercitase anterior, in repetate randuri, dreptul de opozitie fata de prelucrarea datelor sale in scop de marketing.
Nume operator - Amenda data unei persoane fizice (februarie 2021)
Valoare amenda - 500 euro
Asadar, operatorul a fost sanctionat contraventional pentru incalcarea dispozitiilor art. 32 RGPD referitoare la securitatea prelucrarilor.
Totodata, operatorul a fost sanctionat contraventional si pentru fapta prevazuta de art. 83 alin. (5) din Regulamentul (UE) 679/2016, raportat la art. 58 alin. (1) lit. a) si lit. e) si coroborat cu art. 8 din O.G. nr. 2/2001 intrucat nu a raspuns solicitarilor Autoritatii Nationale de Supraveghere a Prelucrarii Datelor cu Caracter Personal.
Nume operator - ING Bank N.V. Amsterdam – Sucursala Bucuresti (ianuarie 2021)
Valoare amenda - 1.000 euro
Nume operator - ING Bank N.V. Amsterdam – Sucursala Bucuresti (decembrie 2020)
Valoare amenda - 3.000 euro
Nume operator - Qualitance QBS SA (decembrie 2020)
Valoare amenda - 1.000 euro
Nume operator - S.C. C&V Water Control S.A. (noiembrie 2020)
Valoare amenda - 2.000 euro
Nume operator - Banca Transilvania SA (noiembrie 2020)
Valoare amenda - 100.000 euro
Aceasta situatie a condus la dezvaluirea si accesul neautorizat la anumite date cu caracter personal (nume si prenume, adrese de e-mail, date comportamentale, preferinte personale, valoare tranzactie financiara, adresa locului de munca, functie si locul muncii, numar de telefon de serviciu) a 4 persoane fizice vizate (un client si 3 angajati proprii), desi potrivit art. 5 lit. f) din Regulamentul General privind Protectia Datelor, operatorul avea obligatia de a respecta principiul integritatii si confidentialitatii datelor personale.
Nume operator - DADA CREATION S.R.L. (noiembrie 2020)
Valoare amenda - 5.000 euro
Nume operator - Vodafone Romania S.A. (noiembrie 2020)
Valoare amenda - 4.000 euro
Nume operator - S.C. Marsorom S.R.L. (septembrie 2020)
Valoare amenda - 3.000 euro
Nume operator - Asociația de proprietari Militari R (septembrie 2020)
Valoare amenda - 2.000 euro
Nume operator - Megareduceri TV S.R.L. (septembrie 2020)
Valoare amenda - 3.000 euro
Nume operator - Sanatatea Press Group S.R.L. (august 2020)
Valoare amenda - 2.000 euro
Nume operator - Asociatie de proprietari (august 2020)
Valoare amenda - 500 euro
Nume operator - Compania Nationala Posta Romana (iulie 2020)
Valoare amenda - 2.000 euro
Nume operator - S.C. Viva Credit IFN S.A (iulie 2020)
Valoare amenda - 2.000 euro
Nume operator - SC CNTAR TAROM SA (iulie 2020)
Valoare amenda - 5.000 euro
Nume operator - Proleasing Motors SRL (iunie 2020)
Valoare amenda - 15.000 euro
Incalcarea securitatii a constat in faptul ca, pe pagina de Facebook pe care operatorul a desfasurat un concurs online de atragere a clientilor participanti in service-ul auto, a fost postat un document cu o captura din codul sursa al website-ului in care era inclusa si parola de acces la formularele completate de participantii la concurs.
Nume operator - Enel Energie Muntenia SA (mai 2020)
Valoare amenda - 4.000 euro
Nume operator - Telekom Romania Communications SA (aprilie 2020)
Valoare amenda - 3.000 euro
In cursul desfasurarii investigatiei Autoritatea Nationala de Supraveghere a constatat ca operatorul nu a implementat suficiente masuri de securitate care sa includa verificarea exactitatii datelor personale colectate telefonic (la distanta) in scopul incheierii contractelor.
Nume operator - Estee Lauder Romania SRL (aprilie 2020)
Valoare amenda - 3.000 euro
Nume operator - Banca Comerciala Romana S.A. (aprilie 2020)
Valoare amenda - 5.000 euro
Nume operator - Enel Energie Muntenia S.A (februarie 2020)
Valoare amenda - 3.000 euro
Operatorul Enel Energie Muntenia SA a fost sanctionat deoarece nu a implementat masuri tehnice si organizatorice adecvate in vederea asigurarii unui nivel de securitate corespunzator riscului prelucrarii generat in special, in mod accidental sau ilegal, de divulgarea neautorizata sau accesul neautorizat la datele cu caracter personal.
Autoritatea Nationala de Supraveghere a efectuat investigatia ca urmare a unei sesizari transmise de un client al operatorului, aceasta fiind insotita de dovezi concludente cu privire la cele sesizate.
Valoare amenda - 20.000 euro
Astfel, o petenta a Autoritatii a sustinut ca a solicitat o oferta pe telefon, prin intermediul site-ului operatorului Vodafone Romania SA si ca, ulterior, a primit pe adresa sa de e-mail, un contract incheiat de operator cu o alta persoana fizica, petenta avand suspiciuni ca datele sale cu caracter personal ar fi putut fi dezvaluite acestei persoane.
Ca urmare a investigatiei efectuate la operator, Autoritatea a constatat ca Vodafone Romania SA nu a respectat dispozitiile art. 3 alin. (1) – (3) din Legea nr. 506/2004, cu modificarile si completarile ulterioare, potrivit carora furnizorul unui serviciu de comunicatii electronice destinat publicului are obligatia de a lua masuri tehnice si organizatorice adecvate in vederea asigurarii securitatii prelucrarii datelor cu caracter personal, ca acestea trebuie sa asigure un nivel de securitate proportional cu riscul existent, avand in vedere posibilitatile tehnice de ultima ora si costurile implementarii acestor masuri si sa respecte cel putin urmatoarele conditii:
a) sa garanteze ca datele cu caracter personal pot fi accesate numai de persoane autorizate, in scopurile autorizate de lege;
b) sa protejeze datele cu caracter personal stocate sau transmise impotriva distrugerii accidentale ori ilicite, impotriva pierderii sau deteriorarii accidentale si impotriva stocarii, prelucrarii, accesarii ori divulgarii ilicite;
c) sa asigure punerea in aplicare a politicii de securitate elaborate de furnizor in ceea ce priveste prelucrarea datelor cu caracter personal
De asemenea, s-a constatat faptul ca nu au fost respectate dispozitiile art. 3 alin. (6) din Legea nr. 506/2004, cu modificarile si completarile ulterioare, conform carora ”In cazul unei incalcari a securitatii datelor cu caracter personal, furnizorii de servicii de comunicatii electronice destinate publicului vor notifica ANSPDCP, fara intarziere, la respectiva incalcare.”
Nume operator - Asociatia "SOS Infertilitatea"
Valoare amenda - 2.000 euro
Nume operator - Dante International S.A (februarie 2020)
Valoare amenda - 3.000 euro
De asemenea, operatorul a primit si doua masuri corective in temeiul prevederilor art. 58 alin. (2) lit. c) si lit. d) din Regulament.
Nume operator - Vodafone Romania S.A. (februarie 2020)
Valoare amenda - 3.000 euro
Totodata, operatorului Vodafone Romania SA i s-a aplicat si o masura corectiva, in temeiul prevederilor art. 58 alin. (2) lit. d) din Regulamentul General privind Protectia Datelor.
Nume operator - Entirely Shipping & Trading S.R.L. (decembrie 2019)
Valoare amenda - 10.000 euro
De asemenea, s-a reclamat faptul ca operatorul s-a folosit de identitatea unui fost angajat in transmiterea unor e-mail-uri in interes de serviciu fara ca acesta din urma sa fi fost informat in prealabil.
Totodata, operatorului i s-au aplicat si urmatoarele masuri corective:
- masura corectiva de a asigura informarea corecta a persoanelor vizate prin comunicarea intr-o forma concisa, transparenta, inteligibila si usor accesibila a tuturor informatiilor prevazute de art. 13 din RGPD si in conditiile de transparenta mentionate la art. 12 din RGPD, precum si de a modifica documentele prin care se realizeaza in prezent informarea;
- masura corectiva de a asigura conformitatea operatiunilor de prelucrare a datelor personale in activitatea de monitorizare video, cu respectarea principiului “reducerii la minimum a datelor”;
- masura corectiva de a asigura conformitatea operatiunilor de prelucrare a datelor personale in activitatea de control acces, cu respectarea principiului “reducerii la minimum a datelor”;
- masura corectiva de a asigura conformitatea operatiunilor de prelucrare a datelor personale cu dispozitiile RGPD, prin realizarea unei politici de securitate si implementarea unor masuri tehnice si organizatorice adecvate in vederea asigurarii unui nivel de securitate corespunzator riscurilor.
Nume operator - Hora Credit IFN S.A. (decembrie 2019)
Valoare amenda - 14.000 euro
- pentru contraventia constatata potrivit art. 12 din Legea nr. 190/2018, prin raportare la dispozitiile enumerate la art. 83 alin. (5) lit. a) din RGPD - amenda in cuantum de 14.336,1 lei, echivalentul a 3000 euro;
- pentru contraventia constatata potrivit art. 12 din Legea nr. 190/2018, prin raportare la dispozitiile enumerate la art. 83 alin. (4) lit. a) din RGPD – amenda in cuantum de 47.787 lei, echivalentul a 10.000 euro;
- pentru contraventia constatata potrivit art. 12 din Legea nr. 190/2018, prin raportare la dispozitiile enumerate la art. 83 alin. (4) lit. a) din RGPD (raportat la art. 33 alin. (1) din RGPD) – amenda in cuantum de 4.778,7 lei, echivalentul a 1000 euro.
Desi respectiva eroare a fost sesizata atat operatorului, cat si call center-ului acestuia, Hora Credit IFN SA nu a remediat acest aspect, transmitand in continuare mesaje pe adresa de e-mail.
In urma investigatiei s-a constatat ca Hora Credit IFN SA a prelucrat datele fara sa dovedeasca aplicarea unor mecanisme eficiente de verificare si validare a exactitatii datelor colectate si ulterior prelucrate, respectiv, de pastrare a confidentialitatii acestora, conform principiilor prevazute la art. 5 din RGPD.
De asemenea, s-a constatat ca operatorul nu a luat suficiente masuri de securitate a datelor personale, potrivit art. 25 si 32 din RGPD, astfel incat sa evite dezvaluirea neautorizata si accesibila a datelor persoale catre terti.
Totodata, Hora Credit IFN SA nu a notificat Autoritatii de supraveghere incidentul de securitate ce i-a fost adus la cunostinta, potrivit art. 33 din RGPD, in termen de 72 de ore de la data la care a luat cunostinta de acesta.
Nume operator - Asociatie de proprietari (noiembrie 2019)
Valoare amenda - 500 euro
Valoare amenda - 2.000 euro
In cadrul investigatiei, Telekom Romania Mobile Communications SA nu a putut face dovada exactitatii datelor prelucrate, fapt ce a condus la incalcarea principiului de baza pentru prelucrarea datelor prevazut de art. 5 alin. (1) lit. d) din RGPD.
Nume operator - Globus Score SRL (noiembrie 2019)
Valoare amenda - 2.000 euro
Intrucat operatorul nu a raspuns solicitarilor institutiei noastre, acesta a fost initial sanctionat cu avertisment pentru incalcarea art. 58 alin. (1) lit. a) si lit. e) din Regulamentul (UE) 2016/679.
De asemenea, operatorului i-a fost aplicata masura corectiva de a transmite autoritatii de supraveghere, in scris, toate informatiile solicitate, in termen de 5 zile lucratoare de la comunicarea procesului-verbal.
Nume operator - Modern Barber SRL (noiembrie 2019)
Valoare amenda - 3.000 euro
Astfel, Modern Barber S.R.L nu a furnizat informatiile solicitate de Autoritatea Nationala de Supraveghere, incalcandu-se astfel prevederile art. 58 alin. (1) lit. a) si lit. e) din Regulamentul (UE) nr. 679/2016.
Prin urmare, s-a aplicat operatorului sanctiunea avertismentului si a fost dispusa masura corectiva constand in obligarea operatorului de a transmite catre Autoritate, in scris, toate informatiile solicitate, in termen de 10 zile calendaristice de la comunicarea procesului-verbal.
Valoare amenda - 2.000 euro
Astfel, Nicola Medical Team 17 SRL nu a furnizat informatiile solicitate de Autoritatea Nationala de Supraveghere, incalcand prevederile art. 58 alin. (1) lit. a) si lit. e) din Regulamentul (UE) nr. 679/2016.
A fost aplicata sanctiunea avertismentului si a fost dispusa masura corectiva constand in obligarea operatorului de a transmite catre Autoritate, in scris, toate informatiile solicitate in termen de 10 zile calendaristice de la comunicarea procesului-verbal.
Nume operator - Royal President S.R.L. (noiembrie 2019)
Valoare amenda - 2.500 euro
Motiv amenda - Sanctiunile au fost aplicate ca urmare a unei plangeri prin care se reclama faptul ca Royal President S.R.L. a refuzat solutionarea unei cereri de exercitare a dreptului de acces prevazut de art. 15 din Regulamentul General privind Protectia Datelor, precum si faptul ca acesta a dezvaluit date cu caracter personal fara acordul persoanei vizate.
In cadrul investigatiei, operatorul Royal President S.R.L. nu a putut face dovada solutionarii cererii de exercitare a dreptului de acces in termenul prevazut de art. 12 alin. (3) din Regulamentul (UE) 2016/679.
De asemenea, s-a constatat ca datele cu caracter personal colectate prin intermediul fisei de cazare nu au fost prelucrate intr-un mod care sa asigure securitatea lor, prin luarea de masuri tehnice sau organizatorice corepunzatoare, pentru a se putea evita orice dezvaluire neautorizata incalcandu-se prevederile art. 5 alin. (1) lit. f), ale art. 32 alin. (1) lit. b) si ale art. 32 alin. (2) din Regulamentul (UE) 2016/679.
Nume operator - SC CNTAR TAROM SA (noiembrie 2019)
Valoare amenda - 20.000 euro
Motiv amenda - Sanctiunea a fost aplicata operatorului ca urmare a faptului ca acesta nu a implementat masuri tehnice si organizatorice adecvate pentru a se asigura ca orice persoana fizica care actioneaza sub autoritatea acestuia si care are acces la date cu caracter personal, nu le prelucreaza decat la cererea sa. Corelat cu acest aspect, operatorul nu a luat nici masuri adecvate pentru a asigura un nivel de securitate corespunzator riscului generat de divulgarea neautorizata sau accesul neautorizat la datele cu caracter personal transmise, stocate sau prelucrate intr-un alt mod.
Aceasta situatie a condus la accesarea neautorizata, de catre un angajat propriu, a aplicatiei de rezervari si fotografierea unei liste continand datele cu caracter personal a 22 pasageri/clienti TAROM si la divulgarea neautorizata in mediul on-line a acestei liste.
Nume operator - ING Bank N.V. Amsterdam – Sucursala Bucuresti (noiembrie 2019)
Valoare amenda - 80.000 euro
Motiv amenda - In acest sens, operatorul nu a asigurat respectarea principiului protectiei datelor incepand cu momentul conceperii si cel al protectiei implicite a datelor (privacy by design si privacy by default), intrucat nu a procedat la adoptarea de masuri tehnice si organizatorice corespunzatoare, privind integrarea de garantii adecvate in sistemul automatizat de prelucrare a datelor in cadrul procesului de decontare al tranzactiilor cu cardul, fiind afectat un numar de 225.525 de clienti ale caror operatiuni de plata au fost dublate in perioada 8-10.10.2018, raportat si la prevederile art. 32 alin. (1) lit. d) din RGPD.
Nume operator - Fan Courier Express SRL (octombrie 2019)
Valoare amenda - 11.000 euro
Motiv amenda - Sanctiunea a fost aplicata operatorului intrucat nu a implementat masuri tehnice si organizatorice adecvate in vederea asigurarii unui nivel de securitate corespunzator riscului prelucrarii generat in special, in mod accidental sau ilegal, de distrugerea, pierderea, modificarea, divulgarea neautorizata sau accesul neautorizat la datele cu caracter personal transmise, stocate sau prelucrate intr-un alt mod, ceea ce a condus la pierderea datelor cu caracter personal (nume, prenume, numar card, cod siguranta card (cvv), adresa titular card, cod numeric personal, serie si numar card identitate, numar cont IBAN, limita credit aprobat, adresa de corespondenta) si la divulgarea/accesarea neautorizata a datelor cu caracter personal, fiind afectate de incidentele de securitate un numar de aproximativ 1.100 persoane fizice vizate, desi operatorul avea obligatia luarii masurilor de securitate adecvata a datelor cu caracter personal potrivit dispozitiilor art. 5 alin. (1) lit. f din RGPD.
Nume operator - BNP Paribas Personal Finance SA Paris Sucursala Bucuresti (CETELEM IFN S.A.) (noiembrie 2019)
Valoare amenda - 2.000 euro
Motiv amenda - Investigatia s-a demarat ca urmare a unor plangeri prin care se reclama faptul ca operatorul nu a raspuns petentului in termenul prevazut de art. 12 alin. (3) din Regulamentul General privind Protectia Datelor, desi acesta solicitase stergerea anumitor date personale raportate in sistemul de evidenta al Biroului de Credit.
In conformitate cu art. 12 alin. (3) din Regulamentul General privind Protectia Datelor, operatorul are obligatia de a raspunde cererilor persoanelor vizate fara intarzieri nejustificate si cel tarziu in termen de o luna de la primirea cererii.
Nume operator - Vodafone Romania S.A. (octombrie 2019)
Valoare amenda - 2.000 euro
Motiv amenda - Sanctiunea a fost aplicata intrucat operatorul nu a luat in considerare optiunea unui petent de a nu mai primi mesaje cu promotii, concursuri si orice alte mesaje in afara celor ce privesc costurile si securitatea convorbirilor, optiune adusa la cunostinta operatorului. Desi ulterior solicitarii sale i s-a confirmat dezabonarea de la comunicarile comerciale trimise de operator, acesta a primit pe adresa sa de posta electronica un alt mesaj nesolicitat din partea Vodafone Romania S.A., incalcandu-se astfel dispozitiile art. 12 alin. (1) din Legea nr. 506/2004 referitoare la comunicarile nesolicitate.
In acest context, s-a recomandat societatii sa respecte solicitarea petentului de a nu mai primi mesaje cu promotii, concursuri si orice alte mesaje in afara celor ce privesc costurile si securitatea convorbirilor.
Nume operator - Integlio Media S.A.
Valoare amenda - 9.000 euro
Motiv amenda - Sanctiunea a fost aplicata ca urmare a unor sesizari prin care se semnala faptul ca pentru crearea unui cont nou pe website-ul avocatnet.ro - ce apartine operatorului Inteligo Media SA, se afiseaza o casuta nebifata, cu un text alaturat cu urmatorul conținut: «Nu vreau sa primesc "Personal Update", informarea trimisa zilnic, gratuit, pe email, de avocatnet.ro».
Potrivit acestor conditii stabilite de operator, in masura in care un utilizator omite bifarea acestei casute, el este automat abonat, respectiv e-mailul sau este introdus automat in baza de abonati la aceasta informare.
Astfel, abonarea a avut loc in absenta unei manifestari de vointa din partea utilizatorilor, care sa indice in mod clar acceptarea prelucrarii in scopul stabilit de operator.
In cadrul controlului, operatorul nu a putut face dovada obtinerii unui consimtamant explicit, in conditiile prevazute de art. 7 din RGPD, pentru un numar de 4357 de utilizatori, carora le-a prelucrat datele cu caracter personal.
Nume operator - Elefant Online S.A.
Valoare amenda - 2.000 euro
Motiv amenda - Sanctiunea a fost aplicata intrucat operatorul nu a facut dovada obtinerii consimtamantului prealabil expres si neechivoc pentru transmiterea de mesaje comerciale prin e-mail incalcandu-se dispozitiile referitoare la comunicarile nesolicitate prevazute de art. 13 alin. (1) lit. q) din Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal si protectia vietii private in sectorul comunicatiilor electronice.
In acest context, s-a recomandat societatii luarea masurilor necesare respectarii prevederilor art. 12 din Legea nr. 506/2004, in vederea transmiterii de mesaje comerciale prin mijloace de comunicare electronica numai cu consimtamantul expres prealabil al destinatarilor.
Nume operator - Vreau Credit S.R.L.
Valoare amenda - 20.000 euro
Motiv amenda - In ceea ce priveste operatorul Vreau Credit S.R.L., acesta a fost sanctionat, de asemenea, pentru incalcarea securitatii datelor, dar si pentru faptul ca pana la finalizarea investigatiei nu a notificat autoritatii de supraveghere incalcarea securitatii datelor cu caracter personal, fara intarzieri nejustificate, desi constatase producerea acestui incident de securitate inca din luna decembrie 2018, ceea ce a condus la incalcarea confidentialitatii datelor cu caracter personal ale clientilor proprii (persoanele vizate) si la prelucrarea neautorizata/ilegala a datelor cu caracter personal ale acestora.
Nume operator - Raiffeisen Bank S.A.
Valoare amenda - 150.000 euro
Motiv amenda - In ceea ce priveste Raiffeisen Bank S.A., Autoritatea Nationala de Supraveghere a demarat o investigatie, ca urmare a transmiterii de catre banca a unei notificari privind incalcarea securitatii datelor cu caracter personal prin completarea formularului privind incalcarea securitatii conform Regulamentului (UE) 2016/679.
Incalcarea securitatii a constat in faptul ca doi angajati ai Raiffeisen Bank S.A., utilizand datele din documentele de identitate ale unor persoane fizice, transmise de catre angajati ai societatii Vreau Credit S.R.L. prin intermediul aplicatiei mobile WhatsApp, au efectuat interogari ale sistemului Biroului de Credit pentru a obtine datele necesare in vederea determinarii eligibilitatii la creditare a respectivelor persoane fizice, prin simulari de prescoring. In acest sens, au fost efectuate 1194 simulari, cu privire la 1177 persoane fizice.
De asemenea, pentru 124 de persoane fizice s-a efectuat si consultarea bazei de date a ANAF.
Nume operator - Artmark Holding
Valoare amenda - 2.100 euro
Motiv amenda - Sanctiunea a fost aplicata operatorului intrucat acesta nu a facut dovada obtinerii consimtamantului prealabil expres si neechivoc pentru transmiterea de mesaje comerciale prin e-mail incalcandu-se dispozitiile referitoare la comunicarile nesolicitate prevazute de art. 13 alin. (1) lit. q) din Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal si protectia vietii private in sectorul comunicatiilor electronice.
In acest context, s-a recomandat societatii luarea masurilor necesare respectarii prevederilor art. 12 din Legea nr. 506/2004, in vederea transmiterii de mesaje comerciale prin mijloace de comunicare electronica numai cu consimtamantul expres prealabil al destinatarilor.
Nume operator - Uttis Industries SRL
Valoare amenda - 2.500 euro
Motiv amenda - Autoritatea Nationala de Supraveghere a aplicat sanctiunea ca urmare a unor sesizari din data de 21.03.2019 prin care se semnala faptul ca UTTIS INDUSTRIES SRL are instalate camere de supraveghere video, fara a efectua informarea legala privind supravegherea video, precum si faptul ca acesta a dezvaluit in mod ilegal numele si CNP-ul salariatilor, prin afisarea acestor date personale la avizierul societatii.
Potrivit art. 12 din GDPR, operatorul avea obligatia de a lua masuri adecvate pentru a furniza persoanei vizate orice informatii mentionate la art. 13 si 14.
Nume operator - Legal Company&Tax Hub SRL
Valoare amenda - 3.000 euro
Motiv amenda - Autoritatea Nationala de Supraveghere a aplicat sanctiunea ca urmare a unei sesizari din data de 10.12.2018 prin care se semnala faptul ca un set de fisiere cu privire la detaliile tranzactiilor receptionate de site-ul avocatoo.ro, ce continea nume, prenume, adresa de corespondenta, email, telefon, loc de munca si detalii tranzactii efectuate, era accesibil public prin intermediul a doua link-uri.
Potrivit art. 5 alin. 1 lit. f) din GDPR, operatorul avea obligatia de a prelucra date intr-un mod care asigura securitatea adecvata a datelor cu caracter personal, inclusiv protectia impotriva prelucrarii neautorizate sau ilegale si impotriva pierderii, a distrugerii sau a deteriorarii accidentale, prin luarea de masuri tehnice sau organizatorice corespunzatoare (”integritate si confidentialitate”).
Nume operator - World Trade Center Bucharest S.A.
Valoare amenda - 15.000 euro
Motiv amenda - Incalcarea securitatii datelor cu caracter personal a constat in faptul ca o lista printata pe suport de hartie, utilizata pentru verificarea clientilor care serveau micul dejun si care continea date cu caracter personal ale unui numar de 46 de clienti, cazati la unitatea hoteliera apartinand WORLD TRADE CENTER BUCHAREST S.A., a fost fotografiata de catre persoane neautorizate din afara societatii, ceea ce a condus la dezvaluirea in mediul on-line a datelor cu caracter personal ale unor clienti, prin publicare.
Operatorul WORLD TRADE CENTER BUCHAREST S.A. a fost sanctionat deoarece nu a luat masuri pentru a se asigura ca angajatii sai care au acces la date cu caracter personal nu le prelucreaza decat la cererea sa, potrivit legii.
Nume operator - Unicredit BANK S.A
Valoare amenda - 130.000 euro
Motiv amenda - Sanctiunea a fost aplicata ca urmare a unei sesizari a Autoritatii Nationale de Supraveghere din data de 22.11.2018 prin care se semnala faptul ca datele privind CNP-ul si adresa persoanelor care efectuau plati la UNICREDIT BANK S.A., prin intermediul tranzactiilor on-line, erau dezvaluite catre beneficiarul tranzactiei, prin formularele de extras de cont/detalii.
Potrivit art. 5 alin. 1 lit. c) din GDPR (”Principii legate de prelucrarea datelor cu caracter personal”), operatorul avea obligatia de a prelucra date limitate la ceea ce este necesar in raport cu scopurile in care sunt prelucrate datele.
Sursa: dataprotection.ro