Sebahagian besar jumlah Belanda datang daripada denda €100 juta terhadap MLU B.V., pengendali aplikasi e-hailing Yango dan pengganti Ridetech International B.V. Pihak Berkuasa Perlindungan Data Belanda mendapati data peribadi pengguna dan pemandu dari Finland serta Norway telah dipindahkan ke Rusia tanpa perlindungan yang mencukupi.
Pengawal selia itu turut mengarahkan pemindahan berkenaan dihentikan, melainkan perlindungan yang mematuhi GDPR dapat disediakan.
Kes ini menggariskan satu risiko utama dalam pemindahan data antarabangsa: penggunaan Klausa Kontrak Standard atau Standard Contractual Clauses (SCC) tidak semestinya menyelesaikan semua isu pemindahan data.
Menurut laporan yang tersedia, pihak berkuasa Belanda turut mempertimbangkan faktor seperti kemungkinan akses Rusia kepada kunci penyulitan serta struktur pengurusan bersama Belanda-Rusia. Keadaan itu boleh menimbulkan risiko terhadap akses kepada data dan pengenalpastian semula individu.
Panduan pengawal selia Belanda menjelaskan bahawa pemindahan data peribadi ke negara ketiga memerlukan tahap perlindungan yang mencukupi, perlindungan sewajarnya atau pengecualian khusus. SCC ialah salah satu bentuk perlindungan yang boleh digunakan, tetapi organisasi masih perlu membuktikan bahawa perlindungan itu benar-benar berkesan berdasarkan keadaan pemindahan tersebut.
Jumlah denda Perancis sebanyak €52 juta merangkumi beberapa kes besar. FREE MOBILE dikenakan penalti €27 juta, manakala syarikat induknya, FREE, didenda €15 juta susulan satu kebocoran data besar. IQVIA Operations France pula didenda €15 juta berhubung kebocoran data kesihatan.
Kes-kes ini menunjukkan pendedahan kewangan yang boleh berlaku apabila organisasi gagal melindungi maklumat sensitif atau memastikan kawalan keselamatan berfungsi dengan baik. Penguatkuasaan juga boleh melibatkan beberapa syarikat berkaitan apabila tanggungjawab pemprosesan dan keselamatan data diagihkan dalam satu kumpulan korporat.
Itali mencatat denda berjumlah €45.50 juta. Komponen terbesar ialah penalti €31.8 juta terhadap Intesa Sanpaolo kerana kelemahan dalam melindungi data perbankan pelanggan.
Poste Italiane dan PostePay turut dikenakan denda masing-masing sebanyak €6.62 juta dan €5.88 juta atas kegagalan berkaitan pengurusan aplikasi perbankan.
Kes-kes di Itali meletakkan institusi kewangan antara sektor yang berdepan akibat paling besar apabila kawalan akses, tadbir urus data atau proses perkhidmatan digital tidak cukup melindungi maklumat pelanggan.
Pejabat Pesuruhjaya Maklumat UK (ICO) mengenakan denda £14.47 juta (€16.61 juta) terhadap Reddit kerana pengesahan umur yang tidak mencukupi dan pemprosesan data kanak-kanak secara tidak sah.
Kes ini memperluas gambaran penguatkuasaan GDPR melangkaui kebocoran data dan pemindahan antarabangsa. Platform yang memproses maklumat kanak-kanak juga perlu membuktikan bahawa kawalan berkaitan umur serta amalan pemprosesan mereka mempunyai asas undang-undang yang sah dan memberikan perlindungan sewajarnya.
Semakan Finbold mendapati kegagalan keselamatan serta ketiadaan asas undang-undang untuk pemprosesan data menyumbang hampir kesemua penalti utama dalam analisis suku kedua.
Dalam senarai 10 denda terbesar, sektor media dan kewangan masing-masing muncul sebanyak tiga kali. Sektor pengangkutan dan tenaga pula masing-masing menyumbang dua daripada 10 penalti terbesar, termasuk kes Yango yang merupakan denda terbesar di Belanda.
Corak ini penting bagi organisasi yang menganggap risiko GDPR sekadar isu keselamatan teknikal. Kes-kes pada suku kedua menunjukkan bahawa pengawal selia turut meneliti asas penggunaan data peribadi: sama ada pemprosesan itu sah, sama ada perlindungan benar-benar berkesan, sama ada pemindahan antarabangsa boleh dipertahankan dan sama ada syarikat mengawasi rakan niaga serta struktur korporatnya dengan baik.
Kenaikan mendadak itu tidak bermakna semua organisasi menghadapi tahap risiko yang sama. Selain itu, kajian berkenaan ialah himpunan jumlah penguatkuasaan yang telah dilaporkan, bukannya ramalan denda pada masa hadapan. Namun, angkanya tetap memberikan isyarat pematuhan yang jelas: penalti besar boleh berpunca daripada kelemahan yang merentasi kawalan undang-undang, operasi, teknikal dan organisasi.
Bagi syarikat yang memproses data peribadi, bidang utama yang perlu disemak termasuk:
Kesimpulan utama daripada semakan Finbold bagi suku kedua ialah penguatkuasaan GDPR kini menjadi risiko kewangan yang ketara bagi organisasi dengan tadbir urus data yang lemah. Kes terbesar bukan sekadar berpunca daripada kesilapan teknikal terpencil, sebaliknya melibatkan kegagalan asas dalam pemprosesan yang sah, keselamatan, perlindungan pemindahan antarabangsa dan pengawasan.