Holenderski wynik został niemal w całości zdominowany przez karę 100 mln euro dla MLU B.V. — operatora aplikacji przewozowej Yango i następcy Ridetech International B.V. Holenderski organ ochrony danych uznał, że dane osobowe użytkowników i kierowców z Finlandii oraz Norwegii były przekazywane do Rosji bez odpowiedniej ochrony. Nakazał też wstrzymanie transferów, chyba że zostaną wdrożone zabezpieczenia zgodne z RODO.
Postępowanie pokazuje jedno z kluczowych ryzyk związanych z międzynarodowym przepływem danych: samo zastosowanie standardowych klauzul umownych nie rozwiązuje automatycznie wszystkich problemów związanych z transferem. Z dostępnych informacji wynika, że holenderski organ brał pod uwagę między innymi dostęp Rosji do kluczy szyfrujących oraz wspólne zarządzanie holendersko-rosyjskie. Czynniki te mogły zwiększać ryzyko dostępu do danych i ponownej identyfikacji osób.
Holenderski organ wyjaśnia, że przekazywanie danych do państw trzecich wymaga odpowiedniego poziomu ochrony, właściwych zabezpieczeń albo spełnienia określonego wyjątku. Standardowe klauzule umowne są jednym z możliwych zabezpieczeń, ale firma nadal musi wykazać, że zapewniają one skuteczną ochronę w konkretnych okolicznościach transferu.
Francuska suma 52 mln euro obejmowała kilka dużych postępowań. FREE MOBILE otrzymał 27 mln euro kary, a jego spółka dominująca FREE — 15 mln euro, po poważnym naruszeniu bezpieczeństwa. IQVIA Operations France ukarano kwotą 15 mln euro za naruszenia dotyczące danych zdrowotnych.
Sprawy te pokazują, jak duże ryzyko finansowe powstaje, gdy organizacja nie chroni odpowiednio wrażliwych informacji albo nie utrzymuje skutecznych mechanizmów bezpieczeństwa. Kary mogą objąć również kilka powiązanych podmiotów, gdy odpowiedzialność za przetwarzanie danych i bezpieczeństwo jest rozproszona w ramach grupy kapitałowej.
Włochy odnotowały 45,50 mln euro kar. Największą część tej kwoty stanowiła kara 31,8 mln euro dla Intesa Sanpaolo za niedociągnięcia w ochronie danych bankowych klientów. Poste Italiane i PostePay otrzymały odpowiednio 6,62 mln euro oraz 5,88 mln euro kar za uchybienia związane z zarządzaniem aplikacjami bankowymi.
Włoskie postępowania wskazują, że instytucje finansowe ponoszą szczególnie dotkliwe konsekwencje, gdy kontrola dostępu, zarządzanie danymi lub procesy obsługi usług cyfrowych nie zapewniają właściwej ochrony informacji klientów.
Brytyjski organ nadzorczy Information Commissioner’s Office (ICO) nałożył na Reddita karę w wysokości 14,47 mln funtów (16,61 mln euro) za niewystarczającą weryfikację wieku oraz bezprawne przetwarzanie danych dzieci.
Ta sprawa poszerza obraz egzekwowania RODO poza naruszenia bezpieczeństwa i transfery międzynarodowe. Platformy przetwarzające informacje o dzieciach muszą również wykazać, że ich mechanizmy związane z wiekiem oraz praktyki przetwarzania mają podstawę prawną i zapewniają odpowiedni poziom ochrony.
Z analizy Finbold wynika, że problemy z bezpieczeństwem oraz brak podstawy prawnej przetwarzania odpowiadały za niemal wszystkie największe kary uwzględnione w analizie II kwartału.
Wśród dziesięciu największych kar sektor medialny i finansowy pojawiły się po trzy razy. Transport i energetyka odpowiadały za po dwa z dziesięciu największych postępowań, w tym za największy przypadek dotyczący Yango w Holandii.
To istotny sygnał dla organizacji, które postrzegają ryzyko związane z RODO wyłącznie jako problem technicznego bezpieczeństwa. Sprawy z II kwartału pokazują, że regulatorzy analizują również fundamenty wykorzystywania danych osobowych: czy przetwarzanie jest zgodne z prawem, czy zastosowane zabezpieczenia działają w praktyce, czy transfery zagraniczne można obronić oraz czy firma właściwie nadzoruje partnerów i spółki powiązane.
Sam wzrost wartości kar nie oznacza, że każda organizacja jest narażona na identyczny poziom ryzyka. Badanie jest zestawieniem zaraportowanych decyzji egzekucyjnych, a nie prognozą przyszłych kar. Stanowi jednak wyraźny sygnał dotyczący zgodności z przepisami: wysokie sankcje mogą wynikać ze słabości obejmujących jednocześnie obszary prawne, operacyjne, techniczne i organizacyjne.
Firmy przetwarzające dane osobowe powinny w szczególności zweryfikować:
Główny wniosek z analizy Finbold jest taki, że egzekwowanie RODO staje się istotnym ryzykiem finansowym dla organizacji ze słabym zarządzaniem danymi. Największe sprawy nie ograniczały się do pojedynczych błędów technicznych — dotyczyły fundamentalnych zaniedbań w zakresie zgodności przetwarzania z prawem, bezpieczeństwa, zabezpieczeń transferów międzynarodowych i nadzoru.