GDPRData SecurityData breachFinancial SanctionsComplianceFinancial firmsPrivacyPersonal DataEuropean CommissionEU

GDPR-privacy-update: Boetes, straffen en recente sancties

Verken de lijst van GDPR-handhavingsacties, boetes en straffen tegen bedrijven, instellingen en organisaties, gegroepeerd per land en geldbedrag.

Oscar Canario da Cunha19 februari 20194 min lezen30,859

Het duurde niet lang na de inwerkingtreding van de AVG op 25 mei 2018 voordat veel bedrijven hun standpunten en bedrijfsprioriteiten herzagen na hun aanvankelijke scepsis ten aanzien van de sancties die door de nieuwe verordening zouden worden opgelegd.

De realiteit van het aantal financiële sancties dat door Europese instellingen aan bedrijven is opgelegd na amper één jaar toepassing van de Algemene Verordening Gegevensbescherming heeft duidelijk gemaakt dat de EU veel aandacht besteedt aan de bescherming van de gegevensbeveiliging en privacyrechten van haar burgers.

De educatieve benadering van AVG-naleving

De lidstaten beschikken over nationale gegevensbeschermingscellen of onafhankelijke toezichthoudende organen (FIU) die verantwoordelijk zijn voor het waarborgen van de naleving van de fundamentele beginselen van de bescherming van persoonsgegevens op nationaal niveau.

Zij kunnen controles uitvoeren op de locatie van de organisatie of online. Controles worden uitgevoerd op basis van jaarprogramma's, ontvangen klachten of informatie in de media. Voor sommige landen waar de regelgeving inzake gegevensprivacy historisch gezien streng is, blijven de fundamentele beginselen van gegevensbescherming grotendeels ongewijzigd (gegevensbeveiliging, eerlijke verwerking, bewaartermijn, enz.) en worden deze daarom nog steeds streng gecontroleerd door de gegevensbeschermingsautoriteiten.

AVG

Anderzijds zijn de nieuwe verplichtingen en rechten die voortvloeien uit de AVG onderworpen aan onderzoeks- en herstelcontroles die doorgaans niet-bestraffend van aard zijn. Het doel is organisaties te helpen de problemen en operationele implementatie van de nieuwe bepalingen en de voordelen van naleving te begrijpen. Tijdens de eerste maanden van het bestaan van het nieuwe Europese wettelijke kader voor privacy hebben de nationale privacyautoriteiten enorm veel pedagogisch werk verricht. Bedrijven opleiden en AVG-bewustzijn creëren in de verschillende sectoren, concrete infobladen over privacyrechten publiceren en handleidingen over veiligheids- of effectbeoordelingsmethodologieën.

In België is sinds 25 mei 2018 de Gegevensbeschermingsautoriteit (GBA) de opvolger van de Commissie voor de Bescherming van de Persoonlijke Levenssfeer (beter bekend als de "Privacycommissie")

Wat zijn de laatste sancties en waarschuwingen onder de AVG?

Behalve in gevallen van ernstige inbreuken op de gegevensbescherming of opzettelijke kwade trouw, waarschuwen, ondersteunen en begeleiden nationale privacytoezichthoudende instanties bedrijven eerder naar AVG-naleving dan dat zij radicale boetes tot 4% van de omzet van het bedrijf opleggen.



Deze extra bevoegdheden, zoals het uitvaardigen van waarschuwingen voor niet-naleving, het uitvoeren van audits, het eisen van specifiek herstel binnen een bepaalde termijn, het gelasten van het wissen van gegevens en het opschorten van gegevensoverdrachten naar een derde land, zijn gemakkelijk toegankelijk voor de toezichthoudende autoriteiten voor gegevensbescherming en vullen de nieuwe reeks sancties aan.

AVG2

Niettemin hebben sommige precedenten al records gebroken wat betreft het aantal opgelegde boetes voor het overtreden van de beginselen van gegevensbescherming. Te midden van de talrijke lopende nationale klachten en boeteprocedures zijn er al sancties opgelegd. De volgende tabel geeft een niet-uitputtende, regelmatig bijgewerkte lijst van sancties die door nationale Europese rechtsgebieden en autoriteiten zijn opgelegd aan niet-conforme organisaties.

Grootste AVG-boetes van 2023

Datum

Bedrijf

Land

Info

Sanctie

EU GBA

22/05

Meta

Ierland

Heeft de overdracht van persoonsgegevens tussen de EU en de VS verkeerd behandeld.

€1,2 miljard

Ierse Gegevensbeschermingscommissie

04/01

Meta

Ierland

Wijzigt de rechtsgrond voor hun gegevensverwerking van toestemming naar nakoming van een contract.

390.000.000€

Ierse Gegevensbeschermingscommissie

01/09

TikTok

Ierland

Hoe TikTok omging met de persoonlijke informatie van kinderen onder de 13 jaar.

345.000.000€

Ierse Gegevensbeschermingscommissie

15/06

Criteo

Frankrijk

Heeft er niet voor gezorgd dat betrokkenen opt-in toestemming gaven voor de verwerking van hun gegevens.

40.000.000 €

CNIL

04/04

TikTok

VK

Verzamelen van persoonsgegevens van kinderen zonder toestemming van hun ouders

14.500.000 €

Informatiecommissaris (ICO)

Grootste AVG-boetes van 2022

Datum

Bedrijf

Land

Info

Sanctie

EU GBA

28/07

Instagram

Ierland

Schending van regels over de verwerking van kindergegevens zonder rechtsgrond

405.000.000€

Ierse Gegevensbeschermingscommissie

19/01

Enel Energia

Italië

Onrechtmatig gebruik van klantgegevens

26.500.000€

Italiaans Agentschap voor Gegevensbescherming Garante

10/02

Clearview AI

Italië

Verwerkte persoonsgegevens, waaronder biometrische en geolocatie-informatie, zonder passende rechtsgrond

20.000.000€

Italiaans Agentschap voor Gegevensbescherming Garante

13/07

Meta Platforms Ireland Limited

Ierland

Meta heeft nagelaten adequate technische en organisatorische maatregelen te implementeren om de maatregelen aan te tonen die het had getroffen om gebruikersgegevens te beschermen

17.000.000 €

Ierse Gegevensbeschermingscommissie

18/05

Google LLC

Spanje

Google heeft op onrechtmatige wijze gegevens van EU-burgers overgedragen aan het Lumen Project, een onderzoeksproject gevestigd in de Verenigde Staten, zonder de nodige toestemming te verkrijgen.

10.000.000 €

Spaans Agentschap voor Gegevensbescherming (AEPD)

Grootste AVG-boetes van 2021

Datum

Bedrijf

Land

Info

Sanctie

EU GBA

16/07

Amazon

Luxemburg

Niet-naleving van reclamepraktijken en vrije toestemming. De grootste AVG-boete tot nu toe

746.000.000€

Luxemburgse Toezichthoudende Autoriteit voor Gegevensbescherming

20/08

WhatsApp

Ierland

Meerdere klachten van gebruikers en niet-gebruikers betreffende diverse transparantieschendingen

225.000.000€

Ierse Gegevensbeschermingscommissie (DPC)

08/01

notebooksbilliger.de

Duitsland

Niet-naleving videobewaking van werknemers gedurende 2 jaar

10.400.000€

Staatscommissaris voor Gegevensbescherming in Nedersaksen

28/09

Oostenrijkse Post

Oostenrijk

Nalatigheid om individuen in staat te stellen via e-mail vragen te stellen over hun persoonsgegevens

9.500.000 €

Oostenrijkse Gegevensbeschermingsautoriteit (DSB)

12/03

Vodafone Spanje

Spanje

Internationale gegevensoverdrachten vonden plaats zonder rekening te houden met AVG-vereisten & klanten werden gecontacteerd zonder hun toestemming

8.150.000 €

Spaans Agentschap voor Gegevensbescherming (AEPD)

Grootste AVG-boetes van 2020

Datum

Bedrijf

Land

Info

Sanctie

EU GBA

05/10

H&M

Duitsland

Het illegale toezicht op haar werknemers die werden gefilmd tijdens speciale vergaderingen die beschikbaar waren voor meer dan 50 managers

35.300.00€

Hamburgse Commissaris voor Gegevensbescherming en Vrijheid van Informatie

01/02

Tim Spa

Italië

Honderdduizenden ongevraagde communicatie naar klanten die geregistreerd stonden om geen enkele vorm van marketing te ontvangen

27.800.000 €

Italiaanse Garante voor de Privacy

16/10

British Airways

Groot-Brittannië

Het nalaten om adequate beveiligingsmaatregelen te implementeren voor de bescherming van persoonsgegevens van 400.000 klanten

22.000.000 €

Informatiecommissaris (ICO)

30/10

Marriott International Inc.

Groot-Brittannië

Het nalaten om 339 miljoen gastgegevens wereldwijd te beschermen als gevolg van een cyberaanval in 2014 die onopgemerkt bleef tot 2018

20.000.000 €

Informatiecommissaris (ICO)

14/07

Wind Tre

Italië

Ongevraagde marketing naar klanten die niet de mogelijkheid hadden om zich af te melden voor de dienst

16.700.000 €

Italiaanse Garante voor de Privacy

Grootste AVG-boetes van 2019

Datum

Bedrijf

Land

Info

Sanctie

Heeft het uw interesse gewekt? Blijf nog even!

Als u geïnteresseerd bent in het leren over onze Regulatory Compliance Consultant Services

Blader door ons tijdschrift voor meer interessante regulatory news and articles

Oscar

Geschreven door

Oscar Canario da Cunha

Consultant bij Pideeco — ondersteunt financiële instellingen op het gebied van AML, KYC en regelgevende transformatie.

Was dit artikel over GDPR nuttig?

Onze specialisten helpen u graag bij complexe compliance- en risicobeheersuitdagingen.