Opća uredba o zaštiti podataka („GDPR“) je pravni akt kojim se uređuje područje zaštite osobnih podataka živućih fizičkih osoba i primjenjuje se od 25. svibnja 2018.

GDPR postavlja više standarde zaštite osobnih podataka u odnosu na Direktivu 95/46/EZ koja je prethodno uređivala isto područje te je u primjeni već više od 5 godina.

Tijekom posljednjih nekoliko godina, Agencija za zaštitu osobnih podataka, kao nadzorno tijelo, je održalo niz besplatnih edukacija te su objavljene smjernice i obrasci za usklađivanje s GDPR-om na stranicama Agencije i ARC projekta, dok je tijekom 2023. izrečen rekordni iznos upravnih novčanih kazni za neusklađenosti s GDPR-om.

U ovom članku objašnjavamo ukratko koje su to bile značajnije povrede odredbi GDPR-a koje su rezultirale kaznama i koje su najčešće greške u praksi.

Tehničke i organizacijske mjere

Iz pregleda upravnih novčanih kazni možemo zaključiti da se skoro svaka upravna novčana kazna djelomično ili u cijelosti odnosi na neadekvatne tehničke i organizacijske mjere.

Tako posljednja rekordna upravna novčana kazna izrečena u iznosu od 5.470.000,00 eura (41.213.715,00 kuna) društvu EOS Matrix d.o.o. upućuje da voditelj obrade nije implementirao dovoljne tehničke mjere zaštite koje bi mogle u sustavu obrade (glavnoj bazi podataka unutar koje obrađuje osobne podatke oko 370.000 ispitanika) pravovremeno prepoznati aktivnosti koje odudaraju od uobičajenih (npr. povećan broj dohvata podataka u bazi, prijenos podataka izvan sustava, kompromitacija korisničkog pristupa i dr.).

Sustav koji je mogao upozoriti na anomalije u sustavu obrade te o tome izvijestiti nadležne osobe putem alarma i/ili pokrenuti automatiziranu mjeru sprječavanja daljnjih mogućih neovlaštenih aktivnosti, implementiran je tek tijekom 2021. Upravo zbog manjkavosti u sustavu sigurnosti došlo je do nesigurne obrade osobnih podataka velikim brojem ispitanika te je društvo izgubilo nadzor nad kretanjem osobnih podataka njihovih ispitanika te nije moglo objasniti uzroke, ni načine eksfiltracije podataka, a što dodatno govori o lakosmislenosti postupanja s velikim brojem osobnih podataka njihovih ispitanika.

Posebne kategorije osobnih podataka

U prethodno navedenoj kazni također je utvrđeno da je voditelj obrade u internoj bazi podataka uz određene ispitanike aktivno bilježio komentare koji se odnose na zdravstveno stanje dužnika. Posebno je zabrinjavajuća situacija gdje je zdravstveno stanje predmetnih ispitanika bilo praćeno sve do detalja pojedinih dijagnoza koje su uključivale i terminalna oboljenja, a koja gotovo na maksimalnoj razini izlažu nečiju privatnost osobama koje su ovlaštene za pristup aplikaciji (bazi) koju koriste zaposlenici. Naime, argumenti EOS Matrix-a d.o.o. kako su sami ispitanici dali takve informacije, ne znači da se isti mogu dalje aktivno unositi u bazu podataka te na taj način obogaćivati bazu i iste dalje obrađivati.

Kako bi se moglo aktivno bilježiti nečiji zdravstveni podatak temeljem iznošenja istog od strane ispitanika, sami ispitanik bi takve podatke trebao iznijeti u javnosti (npr. putem sredstava javnog priopćavanja, društvenih mreža i sl.), a što se svakako ne odnosi na telefonski razgovor između dvije osobe, koji se može smatrati vrstom povjerljivog razgovora.

Agencija zaključuje da se ne može se smatrati da u konkretnom slučaju postoji iznimka za obradu zdravstvenih podataka iz članka 9. stavka 2. točke e) GDPR-a. Pozivanje na pravnu osnovu u pogledu izvršavanja ugovora, kao i legitimnog interesa (na što se pozivalo predmetno društvo) isto ne može biti pravna osnova, budući da obrada zdravstvenih podataka nije nužna za postizanje predviđene svrhe. Ako je cilj bolja naplata prema dužniku te izbjegavanje komuniciranja uslijed zdravstvenog stanja, tada bi se ista svrha mogla postići i bilježenjem generalnog komentara o potrebi izbjegavanja kontakta određeno vrijeme uslijed osobnog stanja dužnika, bez isticanja preciznih zdravstvenih podataka.

Načelo transparentnosti – Politika privatnosti (zdravstveni podaci i preslike identifikacijskih dokumenata)

Također, uvidom u prve tri politike privatnosti (koje su bile na snazi u periodima od 25. svibnja 2018. do 29. listopada 2020. godine) utvrđeno je kako je EOS Matrix d.o.o. u istima definirao kako ne obrađuje te neće obrađivati zdravstvene podatke. Takvim načinom došlo je do netransparentne obrade osobnih podataka, jer ispitanici nisu mogli očekivati da se njihovi zdravstveni podaci koje iznesu u telefonskom razgovoru aktivno bilježe u bazi te da se dalje obrađuju.

Nadalje, u pogledu snimanja telefonskih razgovora, utvrđeno je kako EOS Matrix d.o.o. od 2014. godine (relevantno od 25. svibnja 2018. godine) koristi funkcionalnost snimanja telefonskih razgovora s dužnicima te tom prilikom naznačuje kako razgovor „može“ biti sniman. Svi voditelji obrade kod bilo kakve obrade osobnih podataka dužni su proaktivno komunicirati prema ispitanicima jasnim, nedvosmislenim i razumljivim jezikom sva njihova prava iz GDPR-a. Naime, upotrebom konstrukcije „može biti sniman“ dužnici nisu bili sigurni snima li se razgovor ili se isti može snimati samo u pojedinim situacijama, pa nisu niti znali obrađuju li se njihovi osobni podaci na taj način ili ne.

Zagrebačkom holdingu je također izrečena kazna jer nije na odgovarajući način informirao korisnike usluga o pravnoj osnovi obrade osobnih podataka te razdoblju pohrane osobnih podataka prilikom prikupljanja preslike osobnog identifikacijskog dokumenta zbog izdavanja prijepisa računa putem e-pošte čime je postupio protivno odredbi čl. 13. st. 1. (c) i čl. 13. st. 2. (a), (e) GDPR-a.

U slučaju jednog hotela Agencija je utvrdila da voditelj obrade nije na jasan/transparentan način informirao ispitanike o obradi njihovih osobnih podataka putem dokumenta Opći uvjeti poslovanja, koji je dostupan na internetskim stranicama hotela, u pogledu prikupljanja osobnih podataka prilikom rezervacije smještaja hotela putem online obrasca i putem e-pošte, a što je protivno odredbi članka 13. stavka 1. i 2. GDPR-a. U konkretnom slučaju, hotel nije na odgovarajući način pružio obavijest o obradi osobnih podataka gostima koji su rezervirali smještaj u hotelu, uključivo ni informaciju o prikupljanju podataka o CVC broju i preslici identifikacijskog dokumenta.

Pravna osnova za obradu osobnih podataka (opet preslike identifikacijskih dokumenata!)

Utvrđeno je također da isti hotel je kao voditelj obrade obrađivao osobne podatke ispitanika (gostiju hotela) u prekomjernom opsegu i to podatke o sigurnosnom broju bankovne kartice (CVC broj), kao i preslike osobnih dokumenata prilikom rezervacije smještaja u hotelu putem online obrasca hotela i putem e-pošte. Za obradu CVC broja bankovne kartice i preslike osobnog dokumenta nije dokazano postojanje pravne osnove, čime je povrijeđen članak 6. stavak 1. GDPR-a. Hotel nije imao obvezu prikupljati CVC broj s bankovne kartice osoba koje su izvršile rezervaciju smještajne jedince, s obzirom na to da je rezervacija smještaja bila moguća i bez dostavljanja predmetnog podatka.

Agencija je izrekla i upravnu novčanu kaznu voditelju obrade – trgovačkom društvu za priređivanje igara na sreću – igara klađenja (sportskoj kladionici) u iznosu od 380.000,00 eura jer je obrađivao osobne podatke, odnosno preslike bankovnih kartica ispitanika, a za čiju obradu nije dokazana pravna osnova čime je povrijeđen članak 6. stavak 1. GDPR-a.

Imenovanje službenika za zaštitu podataka – sukob interesa

Po prvi put je u objavljenim kaznama utvrđen sukob interesa kod imenovanja službenika za zaštitu podataka. Naime, imenovanjem voditelja hotela za službenika za zaštitu podataka, voditelj obrade postupio je protivno odredbama članka 38. stavka 6. GDPR-a jer je voditelj obrade je prilikom imenovanja službenika za zaštitu podataka morao biti svjestan da postoji sukob interesa u odnosu na zadaće i dužnosti koje isti obavlja.

Iz opisa poslova voditelja hotela vidljivo je kako je isti velikom mjerom odgovaran za donošenje upravljačkih odluka na razini obrade osobnih podataka, dok je s druge strane kao službenik za zaštitu podataka dužan pratiti usklađenost poslovanja u obradi osobnih podataka s propisima kojima je regulirana zaštita osobnih podataka.

Usklađenost internetskih stranica – kolačići

Također su u 9. mjesecu 2023. po prvi put objavljene upravne novčane kazne koje se odnose na privolu i kolačiće. Agencija za zaštitu osobnih podataka izrekla je dvije upravne novčane kazne voditeljima obrade, trgovačkim društvima za djelatnosti kockanja i klađenja u iznosu od 20.000,00 eura (150.690,00 kuna) i 30.000,00 eura (226.035,00 kuna), zbog toga što voditelji obrade obrađivali osobne podatke ispitanika odnosno posjetitelja internetske stranice putem kolačića bez pravne osnove, čime je povrijeđen čl. 6. st. 1. GDPR-a.

Također, nisu na odgovarajući način dali informacije ispitanicima, odnosno omogućili ispitanicima da dostatno informirano, tj. dobrovoljno daju i/ili povuku privolu, čime je povrijeđen članak 7. GDPR-a te nisu na adekvatan način obavijestili ispitanike (posjetitelje internetskih stranica) o obradi osobnih podataka.

Zaključak

Iz navedenog pregleda možemo zaključiti da postoji niz povreda odredbi GDPR-a koje su u praksi ponavljaju te se uglavnom odnose na to da voditelji obrade ne utvrde na pravilan način pravnu osnovu za obradu osobnih podataka, nemaju adekvatne tehničke i organizacijske mjere te ne informiraju ispitanika na jasan i cjelovit način.

Pročitajte naše savjete o tome kako uskladiti svoje web stranice s GDPR-om i napisati Pravila privatnosti.

Provjerite aktualne edukacije za pravnike i službenike za zaštitu podataka.

Marija Bošković Batarelo, mag. iur.