CJEU: Izračun kazni za kršitev GDPR
Sodišče EU je odločilo, da morajo nadzorni organi in sodišča pri določanju zneskov glob upoštevati, ali je upravljavec del skupine podjetji in najvišji znesek glob določiti na podlagi prometa skupine in ne zgolj upravljavca.
Odločitev je bila objavljena 14.2.2025
ILVA (upravljavec) upravlja verigo trgovin s pohištvom in je del skupine Lars Larsen (podjetje). Celoten promet podjetja je nekajkrat višji od prometa upravljavca, ki je pred danskimi sodišči obtožen kršitve GDPR v zvezi s hrambo podatkov vsaj 350.000 nekdanjih strank. Na priporočilo danskega nadzornega organa je državno tožilstvo zahtevalo, da se upravljavcu izreče globa v višini približno 201.000 EUR. Izračun tega zneska ni temeljil le na prometu upravljavca, ampak tudi na celotnem prometu podjetja.
Okrožno sodišče v Aarhusu je ugotovilo, da ker so bile obtožbe vložene le zoper upravljavca, za določitev zneska globe ni bilo ustrezno upoštevati prometa globalnega podjetja. Poleg tega je sodišče ugotovilo, da se upravljavec ukvarja z neodvisno maloprodajno dejavnostjo in da ga matična družba ni ustanovila zgolj za obdelavo podatkov podjetja.
Državno tožilstvo se je pritožilo na višje sodišče Zahodne Danske, ki se je odločilo prekiniti postopek in zahtevati predhodno odločbo, v kateri je v sodišče EU vprašalo, ali je treba člen 83(4) do (6) GDPR, v luči uvodne izjave 150, razlagati tako, da izraz „podjetje“ v teh določbah ustreza pojmu „podjetje“ v smislu členov 101 in 102 Pogodbe o delovanju Evropske unije (PDEU), tako da se v primeru, ko je globa zaradi kršitve GDPR naložena upravljavcu osebnih podatkov, ki je ali tvori del podjetja, znesek globe določi na podlagi odstotka celotnega svetovnega letnega prometa podjetja v predhodnem poslovnem letu.
Odločitev sodišča
Sodišče je pojasnilo, da je pojem „podjetje“ v GDPR pomembno le za namene določanja zneska globe, naložene upravljavcu v skladu s členom 83(4) do (6) GDPR. Sodišče je podjetje opredelilo kot gospodarsko enoto, tudi če to gospodarsko enoto sestavlja več fizičnih ali pravnih oseb.
Sodišče je navedlo, da je predhodno odločilo v zadevi C‑807/21 Deutsche Wohnen, da je treba člen 83(4) do (6) GDPR, v luči uvodne izjave 150 razlagati tako, da kadar je naslovnik upravne globe del podjetja v smislu členov 101 in 102 PDEU, se najvišji znesek upravne globe izračuna na podlagi odstotka celotnega svetovnega letnega prometa v prejšnjem poslovnem letu zadevnega podjetja.
Sodišče je poudarilo, da morajo v skladu s členom 83(1) GDPR, nadzorni organi zagotoviti, da so upravne globe v vsakem posameznem primeru učinkovite, sorazmerne in odvračilne. Poleg tega člen 83(2) GDPR zahteva, da pristojni organ za varstvo podatkov pri odločanju o izreku upravne globe in pri določanju zneska ustrezno upošteva številne dejavnike, ki zagotavljajo, da se vsaka od teh kršitev oceni na podlagi vseh ustreznih posameznih okoliščin in da se dosežejo cilji, ki jih zasleduje sistem kazni, predviden v GDPR. Čeprav se ti dejavniki ne nanašajo na koncept podjetja v smislu členov 101 in 102 PDEU, je sodišče iz zgoraj omenjene sodbe Deutsche Wohnen ponovilo, da je le globa, ki upošteva dejansko oziroma materialno ekonomsko sposobnost upravljavca, učinkovita, sorazmerna in odvračilna. Za učinkovito presojo teh pogojev je treba upoštevati, ali je ta upravljavec del podjetja. Poleg tega je sodišče ugotovilo, da zaradi člena 83(9) GDPR to velja tudi, kadar pristojna nacionalna sodišča izrekajo sankcije zaradi kršitev GDPR.
Celotna odločitev je dostopna tukaj
Vir: GDPRHub
Naslovna slika: RawPixel