12. 1. 2023
Prostredníctvom nášho ďalšieho článku Vám prinášame prehľad zaujímavých rozhodnutí Súdneho dvora Európskej únie (ďalej len „Súdny dvor“) vo veciach ochrany osobných údajov za rok 2022.
Súdny dvor patrí k inštitúciám Európskej únie, úlohou ktorého je zabezpečiť dodržiavanie práv pri výklade a uplatňovaní základných zmlúv EÚ, pričom bližšie informácie o jeho fungovaní a jednotlivých typoch konania vrátane ďalších dôležitých informácií nájdete na jeho informačných stránkach.
Prostredníctvom predstavenia zaujímavých rozhodnutí Súdneho dvora vo veciach ochrany osobných údajov poukážeme na častého alebo vo vzťahu k prevencií porušovania ochrany osobných údajov zaujímavé nedostatky v rámci plnenia povinností v oblasti ochrany osobných údajov, resp. na zaujímavé výkladové otázky Nariadenia GDPR, ktoré Súdny dvor v minulom roku priniesol.
Na záver tohto článku prinášame aj predikciu vývoja najdôležitejších trendov v oblasti ochrany osobných údajov v tomto roku.
Spoločnosť DIGI (resp. jej zložka pôsobiaca v Maďarsku) v apríli 2018 – po technickej poruche, ktorá ovplyvnila fungovanie servera spoločnosti – vytvorila tzv. „testovaciu databázu“, do ktorej skopírovala osobné údaje približne jednej tretiny svojich zákazníkov. Táto testovacia databáza bola prepojená s internetovou stránkou www.digi.hu, ktorá obsahovala aktualizované údaje dotknutých osôb – odberateľov newslettra – na účely priameho marketingu vrátane údajov správcu systému, ktoré umožňovali prístup k internému rozhraniu stránky.
Dňa 23. 09. 2019 sa spoločnosť DIGI dozvedela o etickom hackerovi, ktorý získal prístup k osobným údajom približne 322 000 fyzických osôb z uvedenej databázy. Získanie predmetných osobných údajov oznámil spoločnosti DIGI etický hacker, ktorý spoločnosti poskytol jeden riadok z testovacej databázy. Na základe uvedeného spoločnosť DIGI zabezpečila nápravu v prelomenom zabezpečení a etickému hackerovi ponúkla odmenu a uzatvorila s ním dohodu o mlčanlivosti. Následne, spoločnosť DIGI zabezpečila výmaz testovacej databázy a 25.09.2019 oznámila príslušnému dozornému orgánu porušenie ochrany osobných údajov.
Príslušný dozorný orgán následne rozhodol o porušení článku 5. ods. 1 písm. b) a e) GDPR nakoľko spoločnosť DIGI:
a uložil spoločnosti DIGI pokutu po výške 248 000 eur. Následne spoločnosť DIGI napadla rozhodnutie na vnútroštátnom súde, ktorý sa v danej veci obrátil s prejudiciálnymi otázkami na Súdny dvor GDPR, ktorý rozsudkom rozhodol.
V rámci rozsudku Súdny dvor uviedol nasledujúce najpodstatnejšie skutočnosti:
Predmet tohto sporu sa týkal pokynov na spracúvanie osobných údajov počas volebného procesu (organizácie volieb) v Bulharsku prostredníctvom vyhotovovania videozáznamov (záznam alebo vysielanie v priamom prenose), ktoré vydal príslušný na to určených Bulharský vnútroštátny orgán.
V rámci predmetných pokynov príslušný orgán uvádza, že cieľom takéhoto spracúvania osobných údajov je zabezpečenie transparentnosti, objektivity, legitimity volebného procesu, rovnosť zaobchádzania s jednotlivými účastníkmi vrátane slobody prejavu a práva na informácie. Predmetné pokyny na jeden strane ustanovujú, že média môžu spracúvať v rámci konania volieb osobné údaje prostredníctvom vyhotovovania videozáznamov len pri otvorení volebného dňa, jeho uzatvorení, oznámení výsledkov volieb, ako aj pri losovaní poradových čísiel hlasovacích lístkov. Na strane druhej predmetné pokyny ustanovujú, že žiadny iný účastník volebného procesu (kandidát, politická strana) nemôže spracúvať počas volebného procesu osobné údaje prostredníctvom vyhotovovania videozáznamu (predovšetkým počas sčítavania hlasov) z dôvodu nezlučiteľnosti ich úloh v rámci volebného procesu.
Zákonnosť týchto pokynov ako správneho aktu bola napadnutá na príslušnom súde, následne Najvyšší správny súd Bulharska rozhodol o prerušení konania a na Súdny dvor sa obrátil s prejudiciálnymi otázkami, o ktorých rozsudkom rozhodol.
V rámci rozsudku Súdny dvor uviedol nasledujúce najpodstatnejšie skutočnosti:
Tento spor súvisí s uplatnením žiadosti dotknutých osôb v Nemecku vo veci odstránenia odkazov na články (z roku 2015) z internetového prehliadača, súčasťou ktorých boli ich mená a priezviská. Okrem toho pri vyhľadávaní obrázkov v tomto prehliadači Google zobrazoval v zozname výsledkov vyhľadávaní aj fotografie dotknutých osôb.
Dôvodom uplatnenia žiadosti dotknutých osôb na výmaz ich osobných údajov boli nesprávne tvrdenia a hanlivé názory uvedené o týchto osobách v predmetných článkoch. Spoločnosť Google odmietla žiadosti o výmaz osobných údajov vyhovieť, s odvolaním sa na odborný kontext zobrazovaných článkov. Spoločnosť Google taktiež argumentovala, že o nesprávnosti zobrazovaných informácií v týchto článkoch nemala vedomosť.
Dotknuté osoby si v rámci viacerých inštancií uplatnili opravné prostriedky. Spolkový súdny dvor rozhodol o prerušení konania a položil Súdnemu dvoru prejudiciálne otázky, o ktorých Súdny dvor rozsudkom rozhodol.
V rámci rozsudku Súdny dvor uviedol nasledujúce najpodstatnejšie skutočnosti:
V roku 2022 sme zaznamenali prevažne rýchly pokrok a masívne zavádzanie procesov digitalizácie, ktoré so sebou priniesli aj mnoho výziev v oblasti ochrany osobných údajov.
Z globálnej perspektívy priniesol koniec roka (najmä porovnanie Q3 s prvou polovicou roka 2022) značný nárast porušení ochrany osobných údajov, čo potvrdzujú aj niektoré z vyššie uvedených rozhodnutí. Rok 2022 sa v prípade niektorých jurisdikcií niesol v znamení ukladania pomerne vysokých pokút dozornými orgánmi.
V súvislosti s prudkým rozvojom technológií, bola a stále je najväčšou výzvou nielen otázka nastavenia súladu v oblasti ochrany osobných údajov a kybernetickej bezpečnosti, ale aj celkového nastavenia Compliance kultúry v danej spoločnosti alebo organizácií. Je preto potrebné ochranu osobných údajov a celkové compliance procesy v spoločnosti vnímať ako jeden celok, a pristupovať k všetkým ich aspektom s náležitou pozornosťou.
O ďalších pokutách aj v rámci Slovenskej republiky udelených Úradom na ochranu osobných údajov sme hovorili počas GDPR školenia, ktorého záznam nájdete na našom YouTube alebo vo videu nižšie (ak sa video nezobrazuje, je potrebné povoliť cookies alebo ísť na YouTube).
Viacero spoločností si osvojilo prístup „byť v súlade s regulatórnymi požiadavkami“, ktorý bezpochyby prináša v porovnaní s neštandardnými organizáciami konkurenčnú výhodu – budovanie dôvery zákazníkov a obchodných partnerov, zvyšovanie spokojnosti zákazníkov, zvyšovanie firemnej kultúry. V oblasti ochrany osobných údajov a súkromia je uvedený prístup spojený s možnosťou napredovania, výskumu, vývoja a zavádzania nových inovácií.
V tomto ohľade bude jednou s výziev pre najbližšie obdobie určite aj zavádzanie procesov s využívaním Umelej Inteligencie (AI) a Strojového Učenia (ML), ktoré na jednej strany bezpochyby prinášajú pre spoločnosti aj pre jednotlivcov nepopierateľné benefity, na strane druhej však v oblasti ochrany osobných údajov a súkromia prinášajú mnohé výzvy a otázky.
V súvislosti s prijatím návrhu Nariadenia Európskeho Parlamentu a Rady o AI, cieľom ktorého je stanovenie požiadaviek na bezpečnosť systémov AI uvádzaných na trh EÚ bude podľa nášho názoru technologický pokrok v nasledujúcom období gradovať.
Návrh stanovuje horizontálny právny rámec pre AI, cieľom je podpora investícií a inovácie, posilnenie správy, riadenia a účinného presadzovania právnych predpisov v oblasti základných práv a bezpečnosti, uľahčenie rozvoja jednotného trhu s aplikáciami AI .
Návrh nariadenia sa riadi prístupom založeným na riziku. Predmetom návrhu je najmä:
Z načrtnutého predpokladaného vývoja trendov v oblasti spracúvania osobných údajov je zrejmé, že táto oblasť postupuje do čoraz zložitejších technologických riešení. V uvedených prípadoch však netreba zabúdať na dodržiavanie pravidiel spracúvania osobných údajov a požiadavku privacy by design, ktorá by mala byť v rámci vývoja nových systémov zahŕňajúcich spracúvanie osobných údajov fyzických osôb jej imanentnou súčasťou.
12. 8. 2022
GDPR Nariadenie, Videoškolenia11. 3. 2022
Cookies, VideoškoleniaLegislatívne povinnosti nám dávajú príležitosť na to, aby sme veci robili lepšie.
Vyplňte GDPR dotázník a získajte 30 minútovú konzultáciu ZDARMA.
Zistite viacNa všetky vaše otázky vám radi odpovieme e-mailom, telefonicky alebo na osobnom stretnutí.
Created by Wink & Nod
securion © 2021
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.