Poljska: 53.500 EUR kazni za P4 Sp. z.o.o.

Poljska: 53.500 EUR kazni za P4 Sp. z.o.o.
05. 01. 2023 objavil/a Info Hiša

Poljski nadzorni organ za varstvo podatkov je telekomunikacijskemu operaterju naložil kazen, ker ga ni obvestil o kršitvi varstva osebnih podatkov


Odločitev je bila sprejeta 3.11.2022

Poljski nadzorni organ je prejel e-poštno sporočilo osebe, v katerem je navedeno, da je ta nepooblaščeno prejel niz dokumentov v zvezi s sklenitvijo telekomunikacijske pogodbe. Poljski nadzorni organ je od zadevnega podjetja zahteval, da posreduje informacije o omenjeni kršitvi varstva osebnih podatkov in poda oceno v smislu obveznosti, da o kršitvi varstva osebnih podatkov obvesti nadzorni organ in jo sporoči posamezniku, na katerega se nanašajo osebni podatki. V družbi so odgovorili, da je bila v okviru sklenitve pogodbe kopija pogodbe s prilogami poslana na elektronski naslov, ki ga je navedel naročnik. Izkazalo se je, da je elektronski naslov napačen, na kar je naročnik sam opozoril in zahteval popravek. Po mnenju družbe ni bilo razlogov, da bi obravnavani incident obravnavali kot kršitev varstva osebnih podatkov, zato družba o kršitvi ni obvestila nadzornega organa in tudi ni obvestila stranke.

Šele po tem, ko je podjetje prejelo obvestilo poljskega nadzornega organa o uvedbi upravnega postopka, je upravljavec poslal obvestilo o kršitvi varstva osebnih podatkov nadzornemu organu, skupaj z dopisnim sporočilom naročniku o kršitvi varstva osebnih podatkov. Upravljavec je v obravnavanem primeru pridobil dvakrat toliko informacij, da bi se lahko seznanil s kršitvijo varstva osebnih podatkov. Prvič, ko se je stranka obrnila na upravljavca z informacijo, da je navedeni e-poštni naslov napačen in zahtevala odstranitev le-tega, kar je podjetje zapisalo v ustreznem obvestilu. In drugič, ko je upravljavec prejel pismo od poljskega nadzornega organa z zahtevo po posredovanju informacij o kršitvi varstva osebnih podatkov, ki je vključevala dovoljenje nepooblaščeni tretji osebi za vpogled v pogodbo.

Po mnenju poljskega nadzornega organa je že pridobitev prve od zgoraj navedenih informacij zadoščala za ugotovitev kršitve varstva osebnih podatkov. Medtem ko je družba o kršitvi varstva osebnih podatkov obvestila nadzorni organ in obvestila naročnika šele po uvedbi upravnega postopka v zadevi in po pregledu spisa zadeve.

Zato je poljski nadzorni organ ugotovil kršitev zakona o telekomunikacijah, ki sestoji iz neobveščanja nadzornega organa o kršitvi varstva osebnih podatkov v 24 urah po tem, ko je bil seznanjen z njo, in pomanjkanja obvestila posamezniku o kršitvi varstva osebnih podatkov brez nepotrebnega odlašanja. Nadzorni organ je izrekel kazen v višini 250.000 PLN.

Vir: EDPB

Naslovna fotografija: RawPixel