Wszystkie aktualności
Kary 12 grudnia 2022 7 min

Portugalia: najwyższa kara w historii kraju uczy jednego. Weryfikacja podmiotu przetwarzającego to obowiązek merytoryczny, a nie formularz do podpisu

4,3 mln euro dla krajowego urzędu statystycznego za spis powszechny 2021. Z pięciu zarzutów ten, który każdy IOD powinien przeczytać ponownie, dotyczy art. 28 ust. 3

Najważniejsze dla IOD

CNPD pisze, że weryfikacja wymogów art. 28 ust. 3 musi być MERYTORYCZNA, a nie formalna, i nie może sprowadzać się do wyboru dowolnego wzorca klauzul. To zdanie warte jest kary: podpisanie umowy dostawcy bez jej przeczytania nie jest wykonaniem obowiązku, lecz dowodem na coś przeciwnego.

Pięć zarzutów

  • Niezgodne z prawem przetwarzanie danych o zdrowiu i religii: kwestionariusz nie wyjaśniał, że odpowiedzi są dobrowolne, więc ludzie nie mogli świadomie podjąć decyzji.
  • Naruszenie obowiązków informacyjnych wobec osób wypełniających kwestionariusz.
  • Naruszenie obowiązku staranności przy wyborze podmiotu przetwarzającego.
  • Naruszenie przepisów o transferach międzynarodowych, art. 44 i 46 ust. 2.
  • Niewykonanie oceny skutków dla ochrony danych dla całej operacji spisowej.

Kwestia art. 28

INE powierzył infrastrukturę dostawcy, który miał biuro w Lizbonie. Umowę zawarto jednak ze spółką z siedzibą w Stanach Zjednoczonych, zastrzegając, że sądem właściwym do rozstrzygania sporów jest sąd w Kalifornii. Ta sama umowa dopuszczała tranzyt danych osobowych przez którykolwiek z dwustu serwerów firmy, a strony wprost przewidziały, że dane mogą być przetwarzane poza Europejskim Obszarem Gospodarczym.

Klauzule były. Nie wystarczyły.

Umowa zawierała standardowe klauzule umowne zatwierdzone przez Komisję dla transferów do USA. Mimo to CNPD stwierdził naruszenie art. 44 i 46 ust. 2, ponieważ nie przewidziano żadnych środków uzupełniających, które uniemożliwiałyby dostęp do danych organom rządowym państwa trzeciego, czego wymaga wyrok Schrems II. To dokładnie ten skrót myślowy, który widuje się wszędzie: dołącza się klauzule i uznaje sprawę za zamkniętą, bez oceny porządku prawnego państwa docelowego.

Co wydarzyło się wcześniej

W trakcie spisu, po otrzymaniu licznych skarg, CNPD wszczął postępowanie wyjaśniające i nakazał natychmiastowe wstrzymanie przekazywania danych do Stanów Zjednoczonych i innych państw trzecich bez odpowiedniego poziomu ochrony. Sprawa zakończyła się dopiero decyzją końcową, w której wymierzono jedną łączną karę za pięć naruszeń.

Co zrobić teraz u klientów

1) Przy każdym dostawcy w rejestrze podmiotów przetwarzających sprawdź, z jakim podmiotem prawnym podpisano umowę, a nie które biuro odbiera telefon. Europejskie biuro nie wystarczy, jeśli stroną umowy jest podmiot spoza UE. 2) Przeczytaj klauzulę właściwości sądu: jeśli wskazuje sąd poza UE, zadaj sobie pytanie, jak zamierzasz wyegzekwować obowiązki z art. 28, gdy przyjdzie co do czego. 3) Jeśli umowa dopuszcza tranzyt danych przez nieokreśloną infrastrukturę, to jest transfer i trzeba go ocenić, a nie zignorować. 4) Standardowe klauzule umowne są punktem wyjścia oceny, nigdy jej końcem: bez udokumentowanych środków uzupełniających art. 46 nie jest spełniony. 5) Udokumentuj weryfikację z art. 28 ust. 3 dowodami i datą: tylko tak wykażesz, że była merytoryczna.

Źródło urzędowe:CNPD - CNPD sanciona INE por cinco contraordenações (12 grudnia 2022 r.)Źródło urzędowe:CNPD - Deliberação/2022/1072

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie

Powiązane artykuły

Kary
26skarg i żadnej kary pieniężnej

Deklarujesz umowę, a potem odrzucasz sprzeciwy: Norwegia pokazuje, jak te dwa błędy chodzą parami

SATS wymagał od członków zdjęcia przechowywanego w systemie członkowskim i używanego w recepcji do sprawdzania tożsamości wchodzących. Datatilsynet ustalił, że informacja wskazywała błędną podstawę prawną, nie wyjaśniała prawa do sprzeciwu, a sprzeciwy odrzucano bez wykazania ważnych prawnie uzasadnionych podstaw. Termin naprawy: 11 września 2026 r.

26 sie 2026Nowe 6 min
Kary
825 mln €druga najwyższa kara w historii

Osiemset dwadzieścia pięć milionów za algorytm, który blokował konta, choć nikt nie patrzył

To druga najwyższa kara w historii RODO, zaraz po 1,2 miliarda nałożonym na Metę. Nie dotyczy przekazywania danych ani naruszenia bezpieczeństwa: dotyczy art. 22, przepisu o decyzjach zautomatyzowanych, którego prawie nikt nie dokumentuje, bo wygląda na problem wielkich platform. W rzeczywistości dotyczy każdego, kto pozwala oprogramowaniu decydować o czymś, co waży w życiu człowieka.

24 sie 2026Nowe 5 min
Kary
64 mln złwobec 14 rok wcześniej

Polska czterokrotnie zwiększyła kary w rok, a trzy najwyższe w historii pochodzą z 2025 roku

Przez lata Polskę traktowano jako rynek o niskim ryzyku sankcji. To założenie już nie działa: w dwanaście miesięcy suma wzrosła z czternastu do ponad sześćdziesięciu czterech milionów złotych, a trzy najwyższe kary w historii kraju noszą ten sam rok. Jeśli prowadzisz klienta z oddziałem, dostawcą albo centrum usług w Polsce, rachunek ryzyka się zmienił.

24 sie 2026Nowe 4 min