„Google“ gavo 50 mln. Eur baudą už BDAR pažeidimus

Prancūzijos duomenų prievaizdai (CNIL) nubaudė JAV milžinę už Bendrojo duomenų apsaugos reglamento (BDAR) pažeidimus. Tai kol kas yra didžiausia bauda už šio ES reglamento pažeidimus.
Bauda skirta išnagrinėjus dviejų asociacijų skundus dėl neteisėto daugiau kaip 100.000 vartotojų asmens duomenų tvarkymo.
CNIL pareiškė, kad bauda skirta dėl skaidrumo trūkumo, neadekvataus informacijos pateikimo ir tinkamo sutikimo dėl reklamų personalizavimo stokos.
Kitaip sakant, CNIL nuomone, Google nepakankamai gerai informavo vartotojus apie tai, kaip kompanija renka duomenis, naudojamus reklamų personalizavimui.
Tyrimo, pradėto dar pernai metu nustatyta, kad informacija apie asmens duomenų tvarkymą Google vartotojams nėra lengvai prieinama ji išmėtyta keliuose dokumentuose. Tai reiškia, kad vartotojas, norintis išsamiai susipažinti su šia tvarka, turi atlikti 5 ar daugiau veiksmų.
Trūksta paprastumo ir aiškumo
Tyrimo metu nustatyta ir tai, kad nemaža dalis informacijos apie asmens duomenų tvarkymą vartotojams buvo pateikiama neaiškiai ir neišsamiai. Prancūzijos reguliuotojas atkreipia dėmesį į tai, kad Google vartotojams nurodomi duomenų tvarkymo tikslai yra neaiškūs, apibendrinti pernelyg abstrakčiai ir suformuluoti taip, kad vartotojas gali suprasti, kad jo duomenys reklamos personalizavimo tikslais tvarkomi ne jo sutikimo pagrindu, o Google teisėto intereso pagrindu, nors taip nėra.
Be to, prievaizdai kaip netinkamą asmens duomenų tvarkymą įvardijo ir tą faktą, kad vartotojui nesudaroma galimybė savarankiškai pasirinkti, ar jis sutinka su reklamų personalizavimu. Priešingai, vartotojui iš karto rodomas pažymėtas skelbimų personalizavimas, tokiu būdu siekiant nulemti jo pasirinkimą.
Siekį nulemti vartotojo pasirinkimą atspindi ir kitos Google taisyklės. Pavyzdžiui, prieš kuriant paskyrą, vartotojas raginamas pažymėti abstrakčiai įvardintus langelius Sutinku su Google paslaugų teikimo sąlygomis ir Sutinku su mano informacijos apdorojimu, kaip aprašyta aukščiau ir išsamiau paaiškinta privatumo politikoje. Konkrečių ir vartotojui lengvai matomų pasirinkimų, pvz., sutikimo dėl skelbimų personalizavimo, kalbos atpažinimo ir pan. nėra. O BDAR būtent tai ir numato vartotojo sutikimas turi būti skirtas ir duotas kiekvienam tikslui atskirai.
Formalus BDAR įgyvendinimas
Teisės specialistai atkreipia dėmesį į tai, kad bauda Google skirta nepaisant to, kad kompanija buvo įgyvendinusi BDAR reikalavimus t. y., turėjo ir naudojo dokumentus, nustatančius asmens duomenų valdymą, tvarkymą ir naudojimą, buvo įsidiegusi konfigūracijos įrankius. Baudos skyrimą lėmė asmens duomenų reikalavimų niuansų pažeidimai, ribojantys asmeninį vartotojo pasirinkimą. Šiuo pirmuoju milijoninės baudos akibrokštu ES asmens duomenų apsaugos reguliacinės institucijos demonstruoja, kad nesitaikstys su formaliu požiūriu. Duomenų prievaizdai baudomis mums primena, kad griežti reikalavimai yra ne tuščias pažadas, o labai rimtas atsakas į kintančią socialinę ir ekonominę realybę. Dabar vartotojų duomenų valdymas yra svarbus rizikos veiksnys kiekvienos įmonės veikloje, kur abstrakčių frazių ir formalių dokumentų nebepakaks, komentuoja advokatė Giedrė Domkutė, advokatų profesinės bendrijos AAA Law vadovaujanti partnerė.
Anot jos, tikėtina, kad baudų, kurių dydis greičiausiai bus mažesnis, banga artimiausiu metu atsiris ir iki Lietuvos.
Aišku viena standartine tapusi frazė sutinku, kad mano duomenys būtų tvarkomi šiandien jau nebepritaikoma, sako advokatė.
Svarsto, kaip elgtis
Savo ruožtu, Google po to, kai buvo pranešta apie baudą, išplatino pranešimą, kuriame teigia, kad kompanijos specialistai šiuo metu studijuoja CNIL sprendimą ir kartu su juo pateiktus dokumentus. Tai atlikus, bus sprendžiama, ką daryt toliau.
Beje, įdomu tai, kad skundas prieš Google pateiktas pačią pirmą BDAR taikymo dieną 2018 m. gegužės 25 d. Išnagrinėti jį ir priimti sprendimą duomenų prievaizdai užtruko apie pusmetį.
BBC teigimu, skundų dėl BDAR pažeidimų gali sulaukti ir kitos didelės kompanijos. Tarp jų Amazon, Apple Netflix ir Spotify.
Baudų daugėja
VŽ rašė, kad prabėgus daugiau nei pusmečiui po to, kai 2018 m. pavasario pabaigoje įsigaliojo BDAR, ES šalyse fiksuojamos pirmosios sankcijos už šio teisės akto pažeidimus.
Viena pirmųjų baudų Europoje už asmens duomenų apsaugos pažeidimus buvo skirta Portugalijos ligoninei Centro Hospitalar Barreiro Montijo 2018 m. liepos viduryje ligoninei buvo skirta 400.000 Eur bauda dėl trijų reglamento pažeidimų.
2018 m. lapkričio pabaigoje Badeno-Viurtembergo regiono duomenų apsaugos institucija paskelbė apie pirmąjį rimtą BDAR reglamento pažeidimą Vokietijoje. Pokalbių svetainei Knuddels.de buvo skirta 20.000 Eur bauda dėl 32-ojo BDAR straipsnio pažeidimo.
Baudos gresia Austrijos paštui, kuris, kaip paaiškėjo, politinėms partijoms pardavė virš 2,2 mln. austrų duomenų, tokių kaip jų vardai, namų adresai, amžius ir lytis, kad politikai galėtų organizuoti tikslines kampanijas prieš rinkimus.
Pasirinkite jus dominančias įmones ir temas asmeniniu naujienlaiškiu informuosime iškart, kai jos bus minimos Verslo žiniose, Sodros, Registrų centro ir kt. šaltiniuose.
Prisijungti
Prisijungti
Prisijungti
Prisijungti