GDPR.pl – ochrona danych osobowych w UE, RODO, IOD

Ogromna kara dla podmiotu publicznego

Młotek sędziego i banknoty EURO

Ogromna kara dla podmiotu publicznego

Holenderski organ właściwy ds. ochrony danych osobowych (Autoriteit Persoonsgegevens, AP) nałożył administracyjną karę pieniężną na organ podatkowy (The Tax and Customs Administration). Zarzucił on ukaranemu administratorowi naruszenia przepisów o ochronie danych osobowych w związku z wykorzystywanym przez niego systemem FSV (Fraud Signaling Facility, FSV).

System ten wykorzystywany był w Holandii przez organy podatkowe i celne w celu m.in. oceny zeznań podatkowych i windykacji zaległości podatkowych. Rozstrzygnięcie AP jest interesujące dla nas co najmniej z dwóch powodów. Po pierwsze, jest to dotychczas najwyższa kara nałożona przez holenderskiego regulatora. Po drugie, jej wysokość znacznie przekracza górny limity kary, którą może nałożyć polski organ nadzorczy, tj. Prezes Urzędu Ochrony Danych Osobowych (Prezes UODO), na podmiot publiczny. Nie trzymając w dalszej niepewności, administrator został ukarany w tej sprawie na kwotę aż 3 700 000 euro (około 17 000 000 złotych).

Kara za brak zabezpieczeń

Brak podstawy prawnej

W toku przeprowadzonego postępowania wyjaśniającego, holenderski regulator wykrył liczne naruszenia przepisów RODO, których dopuścił się administrator w zakresie korzystania z systemu FSV. Przykładowo, nie legitymował się on żadną podstawą prawną, umożliwiającą mu przetwarzanie danych osobowych w tym systemie. Przewinienie to już samo w sobie kwalifikować się może do nałożenia surowej kary finansowej, a warto zauważyć, że nie było ono jedynym. AP ustalił bowiem, że dane osobowe zgromadzone w systemie FSV bardzo często były niepoprawne, co w wielu przypadkach rodziło bardzo negatywne skutki w zakresie spraw podatkowych osób, których dane dotyczyły. Co więcej, regulator zarzucił ukaranemu organowi podatkowemu brak wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających odpowiednie zabezpieczenie danych osobowych przetwarzanych w systemie FSV.

Każde naruszenie ma swoją cenę

Warto zwrócić uwagę, że AP wyszczególnił poszczególne naruszenia administratora i wskazał, o ile konkretnie wzrosła finalna kwota nałożonej kary, za każde z nich. Wydaje się, że nie jest to praktyka często stosowana przez organy nadzorcze z innych państw członkowskich UE, w tym Prezesa UODO. Holenderski regulator wskazał, że na nałożoną karę złożyło się 6 kwestii, tj.:

Kara adekwatna

Organ nadzorczy wskazał, że wysokość nałożonej kary finansowej jest adekwatna do stwierdzonych naruszeń. Z jednej strony, skala naruszenia oraz czas jego trwania były znaczne. Dotyczyło ono bowiem ponad 270 tysięcy osób, a w tym osób nieletnich. Trwało natomiast aż 6 lat. W 2020 r. ukarany organ podatkowy przestał korzystać z systemu FSV.

Z drugiej strony, AP podkreślił, że wziął również pod uwagę wcześniejsze naruszenia, które także zakończyły się nałożeniem kar finansowych na tego administratora (linki do poszczególnych spraw, pod artykułem).

Regulator słusznie podkreślił, że obywatele – co do zasady – nie mają możliwości podjęcia swobodnej decyzji, co do korzystania z danych „usług” organów publicznych. Konieczne jest tym samym, aby każdy administrator z sektora publicznego dołożył szczególnych starań w celu zagwarantowania odpowiedniej ochrony prawnej osobom, których dane dotyczą.

Inne postępowania, które również zakończyły się nałożeniem kary:

https://autoriteitpersoonsgegevens.nl/nl/nieuws/belastingdienst-heeft-voldoende-maatregelen-getroffen-om-informatie-te-beveiligen

https://autoriteitpersoonsgegevens.nl/nl/nieuws/belastingdienst-mag-bsn-niet-meer-gebruiken-btw-identificatienummer

https://autoriteitpersoonsgegevens.nl/nl/nieuws/boete-belastingdienst-voor-discriminerende-en-onrechtmatige-werkwijze

Więcej na temat postępowania:

https://autoriteitpersoonsgegevens.nl/nl/nieuws/zwarte-lijst-fsv-van-belastingdienst-strijd-met-de-wet

Źródło:

https://dataprivacymanager.net/gdpr-fine-dutch-dpa-fined-tax-and-customs-administration-e3-7-million/?fbclid=IwAR31lPJRFjlTEbxErzNpyUsWDcbYhjDJj94I7jkw8k4PPrhY1Io0E_XhUcA