Alankomaiden lukemaa hallitsi 100 miljoonan euron sakko, jonka maan tietosuojaviranomainen Autoriteit Persoonsgegevens määräsi MLU B.V.:lle. Yhtiö operoi Yango-kyytipalvelusovellusta ja on Ridetech International B.V.:n seuraaja.
Viranomaisen mukaan suomalaisten ja norjalaisten käyttäjien ja kuljettajien henkilötietoja siirrettiin Venäjälle ilman riittäviä suojatoimia. Siirrot määrättiin lopetettaviksi, ellei niitä voida toteuttaa GDPR:n mukaisilla suojauksilla.
Tapaus nostaa esiin kansainvälisten tiedonsiirtojen keskeisen riskin: EU:n vakiosopimuslausekkeet eivät yksin ratkaise kaikkia tiedonsiirtoon liittyviä ongelmia.
Raportoidun tiedon mukaan Alankomaiden viranomainen tarkasteli muun muassa Venäjän mahdollisuutta päästä käsiksi salausavaimiin sekä hollantilais- ja venäläisyhtiöiden yhteistä johtorakennetta. Näiden tekijöiden katsottiin voivan lisätä tietojen saatavuuteen ja henkilöiden uudelleentunnistamiseen liittyviä riskejä.
Euroopan talousalueen ulkopuolelle tehtävissä siirroissa henkilötietojen suojan on oltava riittävällä tasolla. Siirto voi perustua esimerkiksi riittävyyspäätökseen, asianmukaisiin suojatoimiin tai tiettyyn poikkeukseen. EU:n vakiosopimuslausekkeet ovat yksi mahdollinen suojatoimi, mutta organisaation on lisäksi varmistettava, että suoja toimii käytännössä kyseisen siirron olosuhteissa.
Ranskan 52 miljoonan euron kokonaismäärään sisältyi useita merkittäviä tapauksia. FREE MOBILE sai 27 miljoonan euron sakon ja sen emoyhtiö FREE 15 miljoonan euron sakon vakavan tietomurron jälkeen. IQVIA Operations France sai lisäksi 15 miljoonan euron sakon terveystietojen tietoturvaloukkauksista.
Tapaukset osoittavat, kuinka suuri taloudellinen riski syntyy, jos organisaatio ei suojaa arkaluonteisia tietoja tai pidä tietoturvan valvontamekanismeja tehokkaina. Vastuu voi ulottua myös samaan yritysryhmään kuuluviin yhtiöihin, jos henkilötietojen käsittely ja tietoturva on jaettu niiden kesken.
Italiassa sakkoja määrättiin yhteensä 45,50 miljoonaa euroa. Suurin yksittäinen seuraamus oli 31,8 miljoonaa euroa, jonka Intesa Sanpaolo sai asiakkaidensa pankkitietojen puutteellisesta suojaamisesta.
Poste Italiane ja PostePay saivat puolestaan 6,62 miljoonan ja 5,88 miljoonan euron sakot pankkisovellusten hallintaan liittyneistä laiminlyönneistä.
Italian tapaukset korostavat rahoitusalan erityistä vastuuta. Käyttöoikeuksien hallinnan, tiedonhallinnan ja digitaalisten palveluprosessien on suojattava asiakkaiden tietoja riittävän tehokkaasti.
Yhdistyneen kuningaskunnan tietosuojaviranomainen ICO määräsi Redditille 14,47 miljoonan punnan eli 16,61 miljoonan euron sakon puutteellisesta ikävarmennuksesta ja lasten tietojen lainvastaisesta käsittelystä.
Tapaus laajentaa kuvaa GDPR-valvonnan painopisteistä tietomurtojen ja kansainvälisten tiedonsiirtojen ulkopuolelle. Lasten tietoja käsittelevien alustojen on pystyttävä osoittamaan, että ikään liittyvät valvontakeinot ja tietojen käsittely perustuvat lakiin ja tarjoavat asianmukaisen suojan.
Finboldin katsauksen mukaan tietoturvapuutteet ja lainmukaisen käsittelyperusteen puuttuminen kattoivat käytännössä kaikki analyysin suurimmat sakot.
Kymmenen suurimman sakon joukossa media- ja rahoitusala esiintyivät kumpikin kolme kertaa. Liikenne- ja energia-ala vastasivat kumpikin kahdesta kymmenen suurimman joukkoon kuuluneesta seuraamuksesta. Näihin sisältyi myös suurin yksittäinen, Yango-tapaukseen liittynyt alankomaalainen sakko.
Kehitys on merkittävä yrityksille, jotka pitävät GDPR-riskiä lähinnä teknisenä tietoturvakysymyksenä. Toisen neljänneksen tapaukset osoittavat, että viranomaiset arvioivat myös henkilötietojen käytön perustaa: onko käsittely lainmukaista, toimivatko suojatoimet käytännössä, voidaanko kansainväliset siirrot perustella ja valvotaanko kumppaneita sekä samaan yritysryhmään kuuluvia yhtiöitä asianmukaisesti.
Sakkojen voimakas kasvu ei tarkoita, että kaikkien organisaatioiden riski olisi samanlainen. Tutkimus kokoaa raportoidut valvontatoimet, eikä se ole ennuste tulevista sakoista. Se antaa kuitenkin selvän vaatimustenmukaisuussignaalin: suuret seuraamukset voivat johtua oikeudellisten, operatiivisten, teknisten ja organisatoristen kontrollien muodostamasta kokonaisuudesta.
Henkilötietoja käsittelevien organisaatioiden kannattaa tarkistaa ainakin seuraavat osa-alueet:
Finboldin toisen neljänneksen katsauksen keskeinen johtopäätös on, että GDPR-valvonnasta on muodostumassa merkittävä taloudellinen riski organisaatioille, joiden tiedonhallinta on puutteellista. Suurimmat tapaukset eivät liittyneet vain yksittäisiin teknisiin virheisiin, vaan lainmukaisen käsittelyn, tietoturvan, kansainvälisten tiedonsiirtojen suojatoimien ja valvonnan perustavanlaatuisiin puutteisiin.