Phần lớn số tiền tại Hà Lan đến từ án phạt 100 triệu euro đối với MLU B.V., đơn vị vận hành ứng dụng gọi xe Yango và là pháp nhân kế nhiệm của Ridetech International B.V. Cơ quan Bảo vệ Dữ liệu Hà Lan cho rằng dữ liệu cá nhân của người dùng và tài xế tại Phần Lan, Na Uy đã được chuyển sang Nga mà không có biện pháp bảo vệ đầy đủ. Cơ quan này yêu cầu dừng việc chuyển dữ liệu, trừ khi doanh nghiệp đáp ứng các biện pháp bảo đảm phù hợp với GDPR.
Vụ việc cho thấy sử dụng Điều khoản hợp đồng tiêu chuẩn (Standard Contractual Clauses, hay SCC) không mặc nhiên giải quyết mọi rủi ro khi chuyển dữ liệu ra nước ngoài. Theo các thông tin được công bố, cơ quan quản lý Hà Lan đã xem xét những yếu tố như khả năng phía Nga tiếp cận khóa mã hóa và cơ cấu quản lý chung giữa Hà Lan và Nga. Những yếu tố này có thể làm gia tăng nguy cơ truy cập dữ liệu hoặc nhận dạng lại cá nhân.
Hướng dẫn của cơ quan bảo vệ dữ liệu Hà Lan nêu rằng dữ liệu cá nhân chỉ có thể được chuyển tới một quốc gia ngoài Khu vực Kinh tế châu Âu (EEA) khi quốc gia đó có mức độ bảo vệ phù hợp, khi doanh nghiệp áp dụng các biện pháp bảo đảm thích hợp, hoặc khi thuộc một ngoại lệ cụ thể. SCC là một trong các biện pháp bảo đảm có thể sử dụng, nhưng doanh nghiệp vẫn phải chứng minh rằng biện pháp này thực sự hiệu quả trong hoàn cảnh chuyển dữ liệu cụ thể.
Tổng 52 triệu euro tiền phạt tại Pháp bao gồm nhiều vụ việc đáng chú ý. FREE MOBILE bị phạt 27 triệu euro, còn công ty mẹ FREE chịu mức phạt 15 triệu euro sau một vụ rò rỉ dữ liệu nghiêm trọng. IQVIA Operations France cũng bị phạt 15 triệu euro liên quan đến các vụ vi phạm dữ liệu sức khỏe.
Các vụ việc này cho thấy rủi ro tài chính có thể tăng mạnh khi doanh nghiệp không bảo vệ được thông tin nhạy cảm hoặc không duy trì các biện pháp kiểm soát an ninh hiệu quả. Việc thực thi cũng có thể mở rộng sang nhiều công ty liên quan nếu trách nhiệm xử lý dữ liệu và bảo mật được phân bổ trong cùng một tập đoàn.
Italy ghi nhận 45,50 triệu euro tiền phạt. Khoản lớn nhất là 31,8 triệu euro đối với Intesa Sanpaolo vì những thiếu sót trong việc bảo vệ dữ liệu ngân hàng của khách hàng. Poste Italiane và PostePay lần lượt bị phạt 6,62 triệu euro và 5,88 triệu euro do các sai phạm liên quan đến quản lý ứng dụng ngân hàng.
Các vụ việc tại Italy cho thấy các tổ chức tài chính đang đối mặt với hậu quả đặc biệt lớn nếu cơ chế kiểm soát quyền truy cập, quản trị dữ liệu hoặc quy trình vận hành dịch vụ số không bảo vệ đầy đủ thông tin khách hàng.
Văn phòng Ủy viên Thông tin Anh (ICO) đã phạt Reddit 14,47 triệu bảng Anh (16,61 triệu euro) vì cơ chế xác minh độ tuổi không đầy đủ và việc xử lý dữ liệu trẻ em trái pháp luật.
Vụ Reddit mở rộng bức tranh thực thi GDPR ra ngoài các sự cố rò rỉ dữ liệu và hoạt động chuyển dữ liệu xuyên biên giới. Các nền tảng xử lý thông tin về trẻ em cũng phải chứng minh rằng quy trình xác minh độ tuổi và hoạt động xử lý dữ liệu của mình có cơ sở pháp lý, đồng thời cung cấp mức độ bảo vệ phù hợp.
Theo tổng hợp của Finbold, sai phạm về an ninh và thiếu cơ sở pháp lý cho hoạt động xử lý dữ liệu chiếm gần như toàn bộ các khoản phạt lớn trong quý II.
Trong 10 khoản phạt lớn nhất, lĩnh vực truyền thông và tài chính mỗi lĩnh vực xuất hiện 3 lần. Vận tải và năng lượng mỗi lĩnh vực có 2 khoản phạt, trong đó có vụ Yango tại Hà Lan—khoản phạt lớn nhất trong danh sách.
Mô hình này cho thấy rủi ro GDPR không chỉ là vấn đề kỹ thuật. Các cơ quan quản lý đang xem xét cả nền tảng quản trị dữ liệu: doanh nghiệp có xử lý dữ liệu hợp pháp hay không, biện pháp bảo vệ có hoạt động hiệu quả trên thực tế không, việc chuyển dữ liệu quốc tế có thể giải trình được không, và doanh nghiệp có giám sát đúng mức các đối tác hoặc công ty liên kết hay không.
Mức tăng mạnh trong quý II không có nghĩa mọi doanh nghiệp đều đối mặt với mức rủi ro giống nhau. Nghiên cứu này là tổng hợp các khoản phạt đã được công bố, không phải dự báo về các mức phạt trong tương lai. Tuy nhiên, số liệu vẫn phát đi một tín hiệu tuân thủ rõ ràng: các khoản phạt lớn có thể bắt nguồn từ điểm yếu đồng thời trong kiểm soát pháp lý, vận hành, kỹ thuật và tổ chức.
Các doanh nghiệp xử lý dữ liệu cá nhân nên ưu tiên rà soát:
Kết luận chính từ đánh giá của Finbold là thực thi GDPR đang trở thành một rủi ro tài chính đáng kể đối với các tổ chức có năng lực quản trị dữ liệu yếu. Những vụ việc lớn nhất không chỉ bắt nguồn từ lỗi kỹ thuật đơn lẻ, mà liên quan đến các thiếu sót nền tảng trong xử lý hợp pháp, bảo mật, biện pháp bảo đảm khi chuyển dữ liệu quốc tế và giám sát đối tác.