Pideeco
GDPRData SecurityData breachFinancial SanctionsComplianceFinancial firmsPrivacyPersonal DataEuropean CommissionEU

GDPR-privacy-update: Boetes, straffen en recente sancties

Verken de lijst van GDPR-handhavingsacties, boetes en straffen tegen bedrijven, instellingen en organisaties, gegroepeerd per land en geldbedrag.

Oscar Canario da Cunha19 februari 20195 min lezen31,557

Het duurde niet lang na de inwerkingtreding van de AVG op 25 mei 2018 voordat veel bedrijven hun standpunten en bedrijfsprioriteiten herzagen na hun aanvankelijke scepsis ten aanzien van de sancties die door de nieuwe verordening zouden worden opgelegd.

De realiteit van het aantal financiële sancties dat door Europese instellingen aan bedrijven is opgelegd na amper één jaar toepassing van de Algemene Verordening Gegevensbescherming heeft duidelijk gemaakt dat de EU veel aandacht besteedt aan de bescherming van de gegevensbeveiliging en privacyrechten van haar burgers.

De educatieve benadering van AVG-naleving

De lidstaten beschikken over nationale gegevensbeschermingscellen of onafhankelijke toezichthoudende organen (FIU) die verantwoordelijk zijn voor het waarborgen van de naleving van de fundamentele beginselen van de bescherming van persoonsgegevens op nationaal niveau.

Zij kunnen controles uitvoeren op de locatie van de organisatie of online. Controles worden uitgevoerd op basis van jaarprogramma's, ontvangen klachten of informatie in de media. Voor sommige landen waar de regelgeving inzake gegevensprivacy historisch gezien streng is, blijven de fundamentele beginselen van gegevensbescherming grotendeels ongewijzigd (gegevensbeveiliging, eerlijke verwerking, bewaartermijn, enz.) en worden deze daarom nog steeds streng gecontroleerd door de gegevensbeschermingsautoriteiten.

AVG

Anderzijds zijn de nieuwe verplichtingen en rechten die voortvloeien uit de AVG onderworpen aan onderzoeks- en herstelcontroles die doorgaans niet-bestraffend van aard zijn. Het doel is organisaties te helpen de problemen en operationele implementatie van de nieuwe bepalingen en de voordelen van naleving te begrijpen. Tijdens de eerste maanden van het bestaan van het nieuwe Europese wettelijke kader voor privacy hebben de nationale privacyautoriteiten enorm veel pedagogisch werk verricht. Bedrijven opleiden en AVG-bewustzijn creëren in de verschillende sectoren, concrete infobladen over privacyrechten publiceren en handleidingen over veiligheids- of effectbeoordelingsmethodologieën.

In België is sinds 25 mei 2018 de Gegevensbeschermingsautoriteit (GBA) de opvolger van de Commissie voor de Bescherming van de Persoonlijke Levenssfeer (beter bekend als de "Privacycommissie")

Wat zijn de laatste sancties en waarschuwingen onder de AVG?

Behalve in gevallen van ernstige inbreuken op de gegevensbescherming of opzettelijke kwade trouw, waarschuwen, ondersteunen en begeleiden nationale privacytoezichthoudende instanties bedrijven eerder naar AVG-naleving dan dat zij radicale boetes tot 4% van de omzet van het bedrijf opleggen.



Deze extra bevoegdheden, zoals het uitvaardigen van waarschuwingen voor niet-naleving, het uitvoeren van audits, het eisen van specifiek herstel binnen een bepaalde termijn, het gelasten van het wissen van gegevens en het opschorten van gegevensoverdrachten naar een derde land, zijn gemakkelijk toegankelijk voor de toezichthoudende autoriteiten voor gegevensbescherming en vullen de nieuwe reeks sancties aan.

AVG2

Niettemin hebben sommige precedenten al records gebroken wat betreft het aantal opgelegde boetes voor het overtreden van de beginselen van gegevensbescherming. Te midden van de talrijke lopende nationale klachten en boeteprocedures zijn er al sancties opgelegd. De volgende tabel geeft een niet-uitputtende, regelmatig bijgewerkte lijst van sancties die door nationale Europese rechtsgebieden en autoriteiten zijn opgelegd aan niet-conforme organisaties.

Grootste GDPR-boetes van 2023

Datum

Bedrijf

Land

Info

Sanctie

EU-toezichthouder

05/2023

Meta

Ierland

Onjuiste verwerking van de doorgifte van persoonsgegevens tussen de EU en de VS.

€1,2 miljard

Ierse gegevensbeschermingsautoriteit

01/2023

Meta

Ierland

Wijziging van de rechtsgrond voor gegevensverwerking van toestemming naar uitvoering van een overeenkomst.

€390.000.000

Ierse gegevensbeschermingsautoriteit

05/2025

TikTok

Ierland

De manier waarop TikTok de persoonsgegevens van kinderen jonger dan 13 jaar verwerkte.

€530.000.000

Ierse gegevensbeschermingsautoriteit

15/06

Criteo

Frankrijk

Onvoldoende opt-in toestemming van betrokkenen voor de verwerking van hun gegevens.

€40.000.000

CNIL

04/04

TikTok

Verenigd Koninkrijk

Verzameling van persoonsgegevens van kinderen zonder toestemming van de ouders.

€14.500.000

Information Commissioner's Office (ICO)

Grootste GDPR-boetes van 2022

Datum

Bedrijf

Land

Info

Sanctie

EU-toezichthouder

28/07

Instagram

Ierland

Schending van de regels inzake de verwerking van gegevens van kinderen zonder rechtsgrond.

€405.000.000

Ierse gegevensbeschermingsautoriteit

19/01

Enel Energia

Italië

Onrechtmatig gebruik van klantgegevens.

€26.500.000

Italiaanse gegevensbeschermingsautoriteit Garante

10/02

Clearview AI

Italië

Verwerking van persoonsgegevens, waaronder biometrische en geolocatiegegevens, zonder passende rechtsgrond.

€20.000.000

Italiaanse gegevensbeschermingsautoriteit Garante

13/07

Meta Platforms Ireland Limited

Ierland

Meta heeft nagelaten passende technische en organisatorische maatregelen te implementeren om aan te tonen welke maatregelen zij had genomen ter bescherming van gebruikersgegevens.

€17.000.000

Ierse gegevensbeschermingscommissie

18/05

Google LLC

Spanje

Google gaf op onrechtmatige wijze gegevens van EU-burgers door aan het Lumen Project, een onderzoeksproject in de Verenigde Staten, zonder de vereiste toestemming te verkrijgen.

€10.000.000

Spaanse gegevensbeschermingsautoriteit (AEPD)

Grootste GDPR-boetes van 2021

Datum

Bedrijf

Land

Info

Sanctie

EU-toezichthouder

16/07

Amazon

Luxemburg

Niet-naleving van reclamepraktijken en vrije toestemming. De grootste GDPR-boete tot dan toe.

€746.000.000

Luxemburgse toezichthoudende autoriteit voor gegevensbescherming

20/08

WhatsApp

Ierland

Meerdere klachten van gebruikers en niet-gebruikers over diverse transparantie-inbreuken.

€225.000.000

Ierse gegevensbeschermingscommissie (DPC)

08/01

notebooksbilliger.de

Duitsland

Niet-naleving inzake videobewaking van werknemers gedurende 2 jaar.

€10.400.000

Deelstaatcommissaris voor gegevensbescherming van Nedersaksen

28/09

Oostenrijkse Post

Oostenrijk

Personen niet in staat gesteld om via e-mail navraag te doen naar hun persoonsgegevens.

€9.500.000

Oostenrijkse gegevensbeschermingsautoriteit (DSB)

12/03

Vodafone Spanje

Spanje

Internationale gegevensdoorgiften vonden plaats zonder rekening te houden met de GDPR-vereisten & klanten werden benaderd zonder hun toestemming.

€8.150.000

Spaanse gegevensbeschermingsautoriteit (AEPD)

Grootste GDPR-boetes van 2020

Datum

Bedrijf

Land

Info

Sanctie

EU-toezichthouder

05/10

H&M

Duitsland

Illegale bewaking van werknemers die werden gefilmd tijdens speciale bijeenkomsten, toegankelijk voor meer dan 50 managers.

€35.300.000

Hamburgse commissaris voor gegevensbescherming en informatievrijheid

01/02

Tim Spa

Italië

Honderdduizenden ongewenste communicaties naar klanten die geregistreerd stonden om geen marketing te ontvangen.

€27.800.000

Italiaanse Garante voor privacy

16/10

British Airways

Groot-Brittannië

Het niet implementeren van passende beveiligingsmaatregelen ter bescherming van persoonsgegevens van 400.000 klanten.

€22.000.000

Information Commissioner's Office (ICO)

30/10

Marriott International Inc.

Groot-Brittannië

Het niet beschermen van 339 miljoen gastgegevens wereldwijd als gevolg van een cyberaanval in 2014 die onopgemerkt bleef tot 2018.

€20.000.000

Information Commissioner's Office (ICO)

14/07

Wind Tre

Italië

Ongewenste marketing naar klanten die niet de mogelijkheid hadden om zich af te melden voor de dienst.

€16.700.000

Italiaanse Garante voor privacy

Grootste GDPR-boetes van 2019

Datum

Bedrijf

Land

Info

Sanctie

EU-toezichthouder

21/01

Google

Frankrijk

Gebrek aan transparantie van de door Google verstrekte informatie: "niet gemakkelijk toegankelijk voor gebruikers", onbevredigende informatie, niet "altijd duidelijk en begrijpelijk."

€50.000.000

CNIL – Commission nationale de l'informatique et des libertés

29/10

Oostenrijkse Post

Oostenrijk

Het opstellen van profielen van meer dan drie miljoen Oostenrijkers, met persoonlijke informatie zoals gewoonten en politieke voorkeuren, die vervolgens werden verkocht aan private bedrijven en politieke partijen.

€18.000.000

Oostenrijkse gegevensbeschermingsautoriteit (DSB)

05/11

Deutsche Wohnen

Duitsland

Schending van artikel 5/25, waarin bepaald wordt dat persoonsgegevens na een aantal jaren moeten worden gewist. Het bedrijf had deze gegevens beschikbaar gesteld aan medewerkers.

€14.500.000

Berlijnse commissaris voor gegevensbescherming en informatievrijheid

05/09

Nationaal Agentschap voor Inkomsten

Bulgarije

Inbreuk op de vertrouwelijke database van het agentschap door een hacker die de persoonsgegevens van vijf miljoen Bulgaarse burgers openbaar maakte. Het agentschap werd geacht een zwakke technische beveiliging van informatie te hebben.

€2.600.000

Bulgaarse gegevensbeschermingscommissie (KZLD)

20/09

Morele.net

Polen

De datalek trof 2,2 miljoen klanten via het netwerk van websites van de online retailer, doordat men niet reageerde op ongebruikelijk verkeer.

€644.780

Poolse Bureau voor Bescherming van Persoonsgegevens (UODO)

De algemene verplichting van de verwerkingsverantwoordelijke is om steeds passende technische en organisatorische maatregelen te treffen om ervoor te zorgen dat de verwerking van gegevens van Europese burgers gebeurt in overeenstemming met de GDPR.

Heeft het uw interesse gewekt? Blijf nog even!

Als u geïnteresseerd bent in het leren over onze Regulatory Compliance Consultant Services

Blader door ons tijdschrift voor meer interessante regulatory news and articles

Oscar

Geschreven door

Oscar Canario da Cunha

Consultant bij Pideeco - ondersteunt financiële instellingen op het gebied van AML, KYC en regelgevende transformatie.

Was dit artikel over GDPR nuttig?

Onze specialisten helpen u graag bij complexe compliance- en risicobeheersuitdagingen.