GDPR.pl – ochrona danych osobowych w UE, RODO, IOD
Portal o unijnym rozporządzeniu o ochronie danych osobowych

Wykorzystanie nieautoryzowanych narzędzi jako podstawa do ukarania

Udostępnij publikację:

22 czerwca Prezes UODO poinformował o wydaniu decyzji dotyczącej wykorzystywania nieautoryzowanych narzędzi służących komunikacji przez przedstawicieli handlowych działających na rzecz spółki w ramach sieci sprzedaży door2door. Administrator – spółka Energa-Obrót oraz podmioty przetwarzające zostali upomniani przez organ nadzoru. Dodatkowo, na jeden z nich została nałożona kara w wysokości 10 145 złotych. Jako podstawę prawną ukarania przyjęto naruszenie przepisów o obowiązku wdrożenia odpowiednich środków technicznych i organizacyjnych oraz o zasadach weryfikacji podmiotu przetwarzającego.

Wykorzystanie nieautoryzowanych narzędzi jako podstawa do ukarania

Stan faktyczny

Naruszenie przepisów zostało zgłoszone PUODO przez samego administratora. Do naruszenia doszło bowiem w związku z działalnością podmiotu przetwarzającego. Współpraca między administratorem a ukaranym podmiotem przetwarzającym, na który została nałożona kara w wysokości 10 145 zł, polegała na tym, że przedstawiciele handlowi zatrudniani przez podmiot przetwarzający pośredniczyli, m.in. w zawieraniu umów i negocjowaniu aneksów między administratorem, a jego klientami.

Pracownicy administratora odkryli, że przedstawiciele handlowi pracujący na rzecz tego podmiotu wykorzystywali do komunikacji aplikację Whatsapp. Aplikacja była wykorzystywana nie tylko do komunikacji służbowej, ale też do przesyłania skanów i zdjęć umów zawieranych z klientami administratora. Duża część konwersacji miała grupowy charakter. Z ustaleń administratora wynikało, że dane co najmniej 15 jego klientów były przetwarzane z wykorzystaniem aplikacji.

Stan prawny

Wykorzystanie aplikacji Whatsapp do przetwarzania danych nie zostało autoryzowane przez administratora. Gdy administrator zażądał wyjaśnień od podmiotu przetwarzającego, ten poinformował, że aplikacja była wykorzystywana jako narzędzie pomocnicze w komunikacji. Wskazał również, że wszyscy pracownicy korzystający z Whatsappa mieli odpowiednie upoważnienia dostępu do danych i podpisali klauzule poufności. Zgromadziwszy te informacje, administrator poinformował o naruszeniu PUODO.

Po zbadaniu sprawy, Prezes UODO uznał, że doszło do naruszenia przepisów RODO.  Przede wszystkim, naruszone zostały przepisy dotyczące obowiązku stosowania odpowiednich środków technicznych i organizacyjnych mających zagwarantować bezpieczeństwo danych osobowych. Po drugie, administrator nie dopełnił swoich obowiązków związanych z weryfikacją prawidłowości działań podmiotu przetwarzającego.

Wnioski                                                                              

Sprawa skończyła się upomnieniem dla administratora i podmiotów przetwarzających oraz w przypadku jednego z nich dodatkowo karą w wysokości ponad dziesięciu tysięcy złotych. Niewątpliwie na łagodne potraktowanie administratora wpływ miała jego duża rola w wykryciu, zbadaniu i udokumentowaniu naruszenia. Jest to dowodem na to, że nawet jeśli dojdzie do naruszenia przepisów odpowiednie zaangażowanie i współpraca z organem nadzorczym mogą pozwolić na minimalizację konsekwencji. Sprawa ta również pokazuje jak daleko idąca jest odpowiedzialność administratora i jego obowiązki nadzorcze względem podmiotu przetwarzającego – nawet wykorzystanie powszechnie stosowanej aplikacji komunikacyjnej bez autoryzacji administratora okazuje się być bowiem zagrożonym karą naruszeniem przepisów.

Źródło: https://uodo.gov.pl/pl/138/4444

Jesteśmy częścią grupy Omni Modo
Odwiedź nas na naszych profilach
Newsletter
Ustawienia cookies