Discord z karą za naruszenie ochrony danych

Dodano: 9 lutego 2023
a3a3f562171693dc050b756cd0c496daf20cd679-xlarge (20)

CNIL nałożył karę pieniężną w wysokości 800 tys. euro na popularną platformę Discord. Kara jest wynikiem naruszeń m.in. w zakresie bezpieczeństwa danych osobowych użytkowników platformy.

Kontrola dotyczyła usług na platformie Discord

CNIL czy francuski organ nadzorczy przeprowadził kontrolę na platformie Discord – zarówno na stronie WWW jak i w ramach aplikacji mobilnej. Usługa oferowana przez Discord Inc. (z siedzibą w USA) to tzw. Voice over IP czyli technologia umożliwiająca użytkownikom komunikację w ramach czatu za pomocą mikrofonu lub kamery internetowej. Poza tym na platformie tworzone są serwery, pokoje tekstowe, głosowe oraz wideo.

Zbyt długie przechowywanie danych z kont użytkowników

W toku postępowania kontrolnego francuski organ nadzorczy stwierdził naruszenia ochrony danych. Przede wszystkim doszło do nieprawidłowości w zakresie przechowywania danych. Firma nie przyjęła polityki retencji, przez co przechowywała dane osobowe dłużej niż było to konieczne do realizacji celów przetwarzania. Chodzi tu o dane osobowe na kontach, które nie były używane od kilku lat. Właściwa polityka retencji została przyjęta dopiero w toku postępowania.

Uwaga

Organ nadzorczy może zwrócić uwagę na brak właściwej polityki retencji, choć nie jest to dokument wprost wymagany przez RODO.

Braki w obowiązku informacyjnym

Poza tym firma Discord nie spełniała kompleksowo obowiązku informacyjnego wobec użytkowników. Nie informowała bowiem o okresach przechowywania danych ani o kryteriach ustalania tych okresów. Także ten brak został uzupełniony w toku postępowania.

Discord nie przestrzegała zasady privacy by default

CNIL stwierdził również, że amerykańska firma nie zapewniała domyślnej ochrony danych (zasada privacy by default). Otóż gdy użytkownik platformy zalogowany do pokoju głosowego zamykał okno aplikacji (klikając w tym celu ikonę „X” w prawym górnym rogu okna), to aplikacja nie była zamykana, lecz jedynie minimalizowana. W efekcie użytkownik pozostawał zalogowany w pokoju głosowym i mógł być nieświadomy, że nadal jest słyszany. Platforma w żaden sposób nie informowała o tym użytkownika np. w okienku pop-up.

Niewłaściwe zarządzanie hasłami

Nieprawidłowości dotyczyły również polityki haseł. W toku kontroli ustalono, że konta użytkowników były zabezpieczone jedynie 6-znakowymi hasłami. Uznano to za niewystarczający środek bezpieczeństwa.

Uwaga

Przeczytaj także: Polityka haseł – co w niej zawrzeć

Ostatnim ze stwierdzonym naruszeń było nieprzeprowadzenie DPIA. W ocenie CNIL ocena skutków przetwarzania była konieczna z uwagi na dużą ilość danych przetwarzanych przez administratora i korzystanie z jej usług przez nieletnich.

Źródło:
  • www.cnil.fr/en/discord-inc-fined-800-000-euros

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x