380 tys. euro kary za naruszenie ochrony danych wrażliwych

Dodano: 22 maja 2023
7845eee0143a4c961d41e6a2703da7a7c2ccda78-xlarge (14)

Przetwarzanie danych osobowych o zdrowiu bez zgody, zbyt długi okres przechowywania, archaiczne środki bezpieczeństwa danych – takie naruszenia ochrony danych były przyczyną ukarania francuskiej firmy Doctissimo. Sprawdź, czego dotyczyła decyzja wydana przez CNIL.

Serwis Doctissimo pod lupą CNIL

Francuska firma Doctissimo prowadziła serwis WWW pod adresem doctissimo.fr. Na stronie tej zamieszczała przede wszystkim artykuły, testy, quizy i fora dyskusyjne o tematyce zdrowotnej. W następstwie skargi u administratora przeprowadzono kontrolę, podczas której stwierdzono liczne naruszenia ochrony danych.

Zbyt długi okres przechowywania danych w serwisie WWW

Przede wszystkim w firmie naruszono zasadę ograniczenia przechowywania (art. 5 ust. 1 lit. e RODO). Administrator przechowywał dane osobowe użytkowników serwisu znajdujące się w testach przez 24 miesiące i dodatkowe 3 miesiące po ich zakończeniu. W ocenie francuskiego organu nadzorczego (CNIL) był to zbyt długi okres względem celu przetwarzania, jakim było umożliwienie użytkownikom sprawdzenia wyników testu, udostępnienie go i sporządzenie zbiorczych statystyk.

Brak zgody na przetwarzanie danych wrażliwych

Poważnym naruszeniem było przetwarzanie danych osobowych użytkowników bez ich zgody (art. 9 ust. 2 lit. a RODO). Nie przewidziano bowiem żadnego rozwiązania, wskutek którego można byłoby uznać, że użytkownik korzystający z testów wyraził zgodę na przetwarzanie jego danych osobowych o zdrowiu.

Brak uzgodnień pomiędzy współadministratorami

Administrator nie wykonał również obowiązków w zakresie współadministrowania danymi osobowymi. Firma Doctissimo była współadministratorem danych osobowych wraz z firmami marketingowymi. Mimo tego nie dokonała wspólnych uzgodnień w zakresie realizacji obowiązków RODO (art. 26).

Niski poziom bezpieczeństwa w serwisie WWW

Kolejne naruszenie polegało na niezastosowaniu adekwatnych środków bezpieczeństwa danych. Jeszcze w 2019 r. firma na swojej stronie WWW korzystała z protokołu „http”.

Uwaga

Francuski organ nadzorczy uznał, że korzystanie z profokołu „http” rodzi ryzyko wycieku danych osobowych użytkowników serwisu.

Firmie zarzucono też przechowywanie haseł użytkowników w formacie, który nie zapewniał odpowiedniego poziomu bezpieczeństwa. Przeczytaj także: Polityka haseł – co w niej zawrzeć

Kary za naruszenie RODO i przepisów krajowych

Ostatnie ze stwierdzonych uchybień dotyczyło naruszenia krajowych przepisów regulujących korzystanie z plików cookies. W efekcie CNIL wymierzył francuskiej firmie dwie kary:

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x