Aktualny

Kara za wdrożenie usługi elektronicznej z naruszeniem zasady domyślnej ochrony danych (privacy by default)

Dodano: 10 grudnia 2024
Kara za wdrożenie usługi elektronicznej z naruszeniem zasady domyślnej ochrony danych (privacy by default)

Firma kurierska Posti z Finlandii zapłaci 2,4 mln euro za praktyki niezgodne z RODO w związku z usługą elektronicznej skrzynki pocztowej. Spółka przetwarzała dane osobowe w ramach usługi elektronicznej bez podstawy prawnej i nie wykonując w pełni obowiązku informacyjnego. Naruszyła także regułę privacy by default.

Opracowanie: Michał Kowalski

Łączenie usług elektronicznych to praktyka niezgodna z RODO

Sprawa dotyczyła praktyk stosowanych przez fińską firmę kurierską Posti. Firma ta w związku z innymi usługami (np. punktem odbioru) automatycznie zakładała elektroniczną skrzynkę pocztową dla swoich klientów, w związku z czym dochodziło do przetwarzania danych osobowych. Usługa ta, nazywana OmaPosti, była realizowana bez wniosku klienta. Innymi słowy, nie można było skorzystać z innych usług firmy Posti bez automatycznego utworzenia skrzynki pocztowej. W efekcie nie można było zrezygnować z tej usługi bez rezygnacji z innych usług firmy. Klient mógł nawet nie wiedzieć, że ma taką skrzynkę i że wpływają na nią wiadomości.

Przetwarzanie danych osobowych w wykonaniu umowy – tylko w zakresie jej głównego celu

W ocenie fińskiego organu nadzorczego praktyka taka godziła w RODO. Przede wszystkim nie istniała podstawa przetwarzania danych osobowych w ramach takiej usługi. Przetwarzanie to nie było konieczne do wykonywania umowy łączącej administratora z klientem. Administrator nie mógł więc powołać się na art. 6 ust. 1 lit. b RODO.

Uwaga

Dane osobowe mogą być przetwarzane na podstawie art. 6 ust. 1 lit. b RODO tylko wtedy, gdy mają one służyć wykonaniu głównego celu umowy.

Firma nie spełniła obowiązku informacyjnego w ramach usługi elektronicznej skrzynki pocztowej

Poza naruszeniem zasady legalizmu firmie zarzucono niespełnienie obowiązku informacyjnego. Klient nie był informowany o aktywacji elektronicznej skrzynki, wskutek czego mogło dochodzić do przetwarzania danych osobowych w ramach tej usługi, o czym klient mógł nie wiedzieć. Wszak na utworzoną skrzynkę mogły przychodzić różnego rodzaju faktury i listy.

Zasada privacy by default w ramach usług elektronicznych

Ostatnie z naruszeń polegało na nieprzestrzeganiu zasady domyślnej ochrony danych (privacy by default). Stosowane przez firmę ustawienia techniczne polegały na automatycznej aktywacji funkcji i wstępnym zaznaczeniu pola wyboru, w zakresie odbierania poczty wyłącznie drogą elektroniczną.

Uwaga

Usługi elektroniczne należy od samego początku konstruować w taki sposób, aby przetwarzane były wyłącznie niezbędne dane osobowe (art. 25 RODO).

Źródło:

WIDEOSZKOLENIA »

Bezpieczne przechowywanie danych w chmurze

Bezpieczne przechowywanie danych w chmurze

Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.

14.06.2024 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x