Actualitate

Trei lecții de învățat din amenzile uriașe primite de Apple, Facebook și TikTok pentru neconformare GDPR

retele de socializare
Foto: iStock

Grupul de companii Meta, care deține platformele Facebook și Instagram a fost amendat cu 390 milioane de euro la inceputul acestui an, pentru încălcări grave ale prevederilor GDPR. Pe lângă aceasta, a rămas definitiva și amenda de 225 de milioane de euro pe care a primit-o pentru Whatsapp, tot pe motive de confidențialitate și securitate a datelor. De asemenea, tot în luna, ianuarie a acestui an, Whatsapp, care este parte a grupului Meta, a mai mai primit o amendă de cinci milioane de euro tot pe motive de GDPR. La rândul ei, pentru aceleași motive a fost amendată în ianuarie și rețeaua de socializare Tik Tok cu 5 milioane de euro, iar în luna aprilie cu încă 14,5 milioane de euro. Nu în ultimul rând, compania Apple s-a trezit în ianuarie cu o amendă de 8 milioane de euro. Vorbim astfel despre amenzi imense aplicate marilor companii care prelucrează date personale, dar mai important este răspunsul la întrebarea “Ce reținem din amenzile aplicate?”. Acesta este și subiectul unei analize realizate de Cristiana Deca, CEO&Cofondator Decalex, companie specializată în servicii de conformitate în protecția datelor, cybersecurity, audit și consultanță de business.

“Dacă prelucrează date personale în baza consimțământului oferit de persoanele în cauză, companiile trebuie să se asigure că acesta este obținut în conformitate cu prevederile GDPR, adică liber exprimat, informat, specific și neechivoc. În acest sens, se analizează întotdeauna dacă respectiva companie are sau nu o  poziție dominantă pe piața în care activează și dacă în acest context poate constrânge utilizatorul în a agrea termeni comerciali abuzivi. De exemplu, în cazul amenzii în valoare de opt milioane euro aplicate companiei Apple s-a constatat că aceasta a încălcat normele GDPR pentru că nu a solicitat și nu a obținut consimțământul utilizatorilor de iPhone pentru publicitatea personalizată.

Informarea corectă și completă a utilizatorilor despre datele pe care le colectează și despre cum acestea vor fi prelucrate în baza relației comerciale, este un aspect care a stat la baza amenzii aplicate Whatsapp pentru lipsa de transparență în ceea ce privește dezvăluirea către utilizatori a modului în care au fost prelucrate datele lor”, arată analiza citată.

Analiza Decalex atrage atenția că publicitatea online targetată și partajarea datelor cu caracter personal în acest scop nu sunt considerate prelucrări de date necesare pentru încheierea contractului între părți, respectiv furnizarea de servicii sau bunuri solicitate de un consumator. În cazul Facebook, de exemplu, s-a constatat că scopul pentru care utilizatorii își crează un cont în rețelele de socializare este pentru a comunica cu alți utilizatori, nicidecum pentru a primi reclame personalizate.

Important de știut, pentru companiile care pun la dispoziția consumatorilor aplicații online sau platforme, este cum se pot feri de amenzi și care sunt măsurile minime și obligatorii pe care trebuie să le adopte.

Analiza vorbește despre trei acțiuni obligatorii pentru a evita riscul de sancțiuni pentru neconformare, astfel:

•         să se asigure că prevederile GDPR sunt înglobate în soluția de la momentul conceperii acesteia.

•         să se asigure că respectă drepturile utilizatorilor prin  construirea unor canale facile de exercitare a acestora, care prin designul și modul în care sunt puse la dispoziție nu descurajeazî utilizatorul din exercitarea drepturilor. De exemplu, funcții ascunse în sub-meniuri, care fac dificilă pentru utilizator navigarea până să ajungă la funcția în sine pe care o caută spre accesare.

•         să nu colecteze date personale ce vor fi folosite pentru campanii de publicitate comportamentală fară acordul expres al utilizatorului sau fără a se asigura că au un interes legitim ce poate fi justificat în conformitate cu prevederile legale.

Rațiunile sancțiunilor impuse de autoritățile de supraveghere pot fi împărțite în câteva categorii:

1.        Informații privind cookie-urile – companiile trebuie să ofere informații clare și complete cu privire la modul de gestionare al cookie-urilor.

2.        Modul de gestionare al acceptării/ refuzării cookie-urilor – website-urile trebuie să ofere posibilitatea refuzării sau acceptării cookie-urilor în mod deschis și egal, utilizarea de dark patterns în gestionarea cookie-urilor este interzisă.

3.        Utilizarea temeiurilor de prelucrare conforme – temeiurile de prelucrare a datelor personale ce se regăsesc în Regulamentul GDPR la articolul 6, ”Legalitatea prelucrării”, sunt piloni de bază ai unei prelucrări conforme, iar utilizarea lor trebuie să aibă în vedere realitatea faptică, adică să fie menționate în mod transparent și real, nu utilizate că justificări precare și neverosimile ale unor prelucrări.

4.        Transparența în ceea ce privește temeiurile de prelucrare a datelor personale –  instrumentalizarea abuzivă a temeiurilor de prelucrare creează probleme ulterioare în informările ce trebuie făcute către persoanele vizate conform articolelor 12 și următoarele, pot apărea discrepanțe sau zone gri în detalierea prelucrărilor efectuate, dacă aceasta nu urmărește firul coerent al prelucrărilor reale.

Atenția la detalii. GDPR a depășit deja nivelul de la începuturile legiferării domeniului, devenind din ce în ce mai important, astfel că autoritățile verifică din ce în ce mai mult respectarea normelor și conformarea de către companii. Ofițerul responsabil cu protecția datelor din companie, este obligat să urmărească și conformarea acesteia la norme și să sesizeze, spre a fi corectate, eventualele nerespectări sau derapaje”, mai subliniază analiza citată.

Compania Decalex urmează să lanseze prima aplicație digitală din România destinată angajaților și companiilor, care va pune la dispoziția utilizatorilor, intuitiv și complet, toate resursele de care au nevoie pentru respectarea prevederilor GDPR.

Cele mai recente știri

To Top