Ponad milionowa kara dla Cyfrowego Polsatu

Dodano: 19 maja 2021
Ponadmilionowa kara dla Cyfrowego Polsatu

Niewdrożenie odpowiednich środków technicznych i organizacyjnych zabezpieczających dane osobowe po raz kolejny stało się przyczyną nałożenia wysokiej kary finansowej. Tym razem ponad 1,1 mln zł musi zapłacić Cyfrowy Polsat S.A.

Duża liczba zgłaszanych naruszeń

Ukarana spółka w ostatnim czasie dość często zgłaszała do Urzędu Ochrony Danych Osobowych naruszenia polegające na zgubieniu korespondencji z danymi osobowymi lub dostarczaniu przesyłki z danymi do niewłaściwego odbiorcy. Zakres danych objętych naruszeniem był stosunkowo duży. Naruszenia te były wynikiem działań firmy kurierskiej świadczącej usługi na rzecz Cyfrowego Polsatu.

Uwaga

Naruszenia te były zgłaszane niezwłocznie po tym, jak informacja na ich temat spływała do spółki z firmy kurierskiej.

Za brak odpowiednich rozwiązań odpowiada ADO

W toku przeprowadzonego przez Prezesa UODO postępowania okazało się, że zgłoszenia tych naruszeń do organu nadzorczego miały miejsce po upływie dwóch czy nawet trzech miesięcy od ich wystąpienia. Opóźnienie dotyczyły też komunikowania naruszeń podmiotom danych.

Odpowiedzialność za te opóźnienia w ocenie PUODO ponosi administrator czyli Cyfrowy Polsat S.A. Dlaczego? Otóż administrator powinien był podjąć skuteczne działania, które:

  • zminimalizują skalę naruszeń,

  • pozwolą na szybsze identyfikowanie takich incydentów,

  • przyspieszą proces zgłaszania naruszeń do Prezesa UODO i informowania o nich podmiotów danych.

Podmioty danych były bezbronne

Tymczasem administrator nie wdrożył w tym zakresie odpowiednich środków organizacyjnych i technicznych. Przede wszystkim nieprawidłowo realizował nadzór nad egzekwowaniem postanowień umownych.

Uwaga

W efekcie osoby, których dane dotyczą, przez dłuższy okres czasu nie miały świadomości ryzyka wykorzystania ich danych przez osoby nieuprawnione, np. do tzw. kradzieży ich tożsamości. Tym samym nie mogły podjąć żadnych działań redukujących to ryzyko.

Rozwiązania wdrożono zbyt późno

Odpowiednie rozwiązania zostały wdrożone dopiero w toku postępowania m.in. narzędzie pozwalające śledzić przesyłki, co umożliwiło szybsze identyfikowanie i zgłaszanie utraty korespondencji z danymi osobowymi. W ocenie organu nadzorczego było to jednak działanie spóźnione.

Orzecznictwo:

  • decyzja Prezesa UODO z 22 kwietnia 2021 r. (DKN.5130.3114.2020)

Źródło:

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x