Prudký nárůst sankcí za porušení GDPR ve Francii
- Josef Bátrla
- 13. 3.
- Minut čtení: 4
Francouzský dozorový úřad v loňském roce udělil rekordní počet sankcí za porušení GDPR i nápravných opatření. Jaké prohřešky nejčastěji trestal? A lze čekat podobný trend u českého Úřadu pro ochranu osobních údajů?

Zatímco netrpělivě očekáváme výroční zprávu našeho Úřadu pro ochranu osobních údajů za předchozí rok, pojďme si toto čekání trochu zkrátit a podívat se do zahraničí. Rok 2024 se totiž v oblasti ochrany osobních údajů nesl ve znamení prudkého nárůstu celkového počtu nápravných opatření přijatých francouzským dozorovým úřadem (CNIL). Ve srovnání s předchozími lety došlo ke zdvojnásobení počtu sankcí, zatímco počty příkazů k nápravě a napomenutí dosáhly rekordní výše. Tento trend může poukazovat jak na to, že porušování osobních údajů je stále častějším problémem, tak i na to, že ochrana osobních údajů je ze strany CNIL kontrolována každým rokem intenzivněji.
Statistiky CNIL
V roce 2024 vydal CNIL celkem 331 rozhodnutí. Z toho udělil 87 sankcí, uložil 180 opatření k nápravě a vydal 64 napomenutí. Celková výše udělených pokut se vyšplhala až na 55 212 400 eur (přibližně 1,3 miliardy korun). Navzdory tomu, že počet sankcí prudce vzrostl, celková výše uložených pokut byla téměř o 34 milionů eur nižší než v roce 2023, kdy celková výše pokut činila 89 179 500 eur (přibližně 2,2 miliardy korun). Počty sankcí přitom mají rok co rok stoupající tendenci, což potvrzuje fakt, že počet sankcí udělených CNIL vzrostl z 21 v roce 2022 na 42 v roce 2023 a následně na 87 v roce 2024. V roce 2024 však dosáhl i počet příkazů k nápravě a napomenutí bezprecedentní výše.

Různorodost a výše sankcí
Z celkového počtu sankcí uložených CNIL bylo 18 sankcí uloženo v rámci řádného sankčního řízení a 69 v rámci zjednodušeného sankčního řízení, jež bylo zavedeno v roce 2022. Cílem zjednodušeného sankčního řízení je přitom především rychlejší a efektivnější uplatňování pokut za menší přestupky. Nejčastější formou sankcí byly peněžité pokuty, a to až v 75 případech, 14 z nich bylo spojeno s dodatečným příkazem k nápravě pod hrozbou další pokuty. Dále bylo vydáno osm rozhodnutí o vymáhání příkazů k nápravě (tedy zaplacení pokuty z důvodu nedodržení příkazu k nápravě vydaného CNIL v jejím sankčním rozhodnutí) a čtyři opatření ve formě připomenutí k dodržování zákona. Celkem 12 těchto rozhodnutí bylo zveřejněno, což může naznačovat snahu CNIL o zvýšení transparentnosti vlastních postupů.

Většina uložených pokut se pohybovala v rozmezí do 20 tisíc eur (přibližně půl milionu korun). Největší pokuta, jež dosáhla výše 50 milionů eur, byla udělená společnosti Orange. Tato společnost, která je velkým mobilním operátorem, se dopustila porušování ochrany osobních údajů tím, že zobrazovala reklamy v e-mailech bez souhlasu subjektů údajů.
CNIL loni udělil dvakrát více sankcí než v roce 2023, celkem dosáhly výše 55 milionů eur
Hlavní oblasti porušení
Jedním z hlavních témat řešených v rozhodnutích CNIL bylo nevyžádané zasílání obchodních sdělení. CNIL přitom upozornil na to, že organizace, jež používají osobní údaje získané prostřednictvím svých partnerů, kteří je původně shromáždili, musejí zajistit, že tyto údaje byly shromážděny v souladu s GDPR a že byl v případě potřeby získán souhlas subjektů údajů pro zasílání obchodních sdělení. CNIL v této souvislosti též připomněl, že osoba vkládající reklamy do e-mailů musí také nejprve získat souhlas subjektů údajů s tímto postupem.
Další opakující se oblastí v rozhodnutích CNIL se stalo shromažďování a anonymizace zdravotnických údajů. CNIL připomněl, že i když jsou údaje shromažďovány ve velkém měřítku organizací, která nezná totožnost dotčených osob, zůstávají tyto údaje pseudonymizované, a ne anonymizované, pokud jsou propojeny prostřednictvím identifikátoru, což představuje riziko opětovné identifikace. Na takto získané údaje se tak dále vztahují přísná pravidla ochrany osobních údajů. V rámci této oblasti udělil CNIL tři napomenutí vládním organizacím za to, že nezajistily přesnost údajů obsažených v jejich databázích v souvislosti s několika samostatnými operacemi zpracování.
CNIL dále upozornil na to, že v případě zpracování záznamů v rejstříku trestů nebylo mnoho spisů vypracovaných policejními orgány aktualizováno tak, aby reflektovaly osvobozující rozhodnutí vztahující se k subjektům údajů.
Dozorový úřad se nejčastěji zabýval nevyžádanými obchodními sděleními
Evropská spolupráce a zjednodušené sankční řízení
V roce 2024 bylo sedm rozhodnutí CNIL vydáno ve spolupráci s evropskými dozorovými úřady v rámci mechanismu jednotného kontaktního místa GDPR. CNIL rovněž posoudil 12 rozhodnutí svých evropských partnerů týkajících se zpracování osobních údajů osob žijících ve Francii.
V rámci zjednodušeného sankčního řízení bylo vydáno 69 sankcí, což je takřka trojnásobek oproti předchozímu roku. Nejčastějšími případy řešenými v rámci zjednodušeného řízení bylo nereagování na požadavky CNIL ze strany společností či živnostníků a nedodržení práv subjektů údajů, především v oblasti žádostí o výmaz, námitku nebo přístup k údajům.
Další porušení byla spatřována na příklad v nedostatečné minimalizaci údajů, ať už formou systematického zaznamenávání celých telefonních hovorů, nebo permanentního dohledu nad zaměstnanci na pracovištích prostřednictvím kamer. U několika organizací bylo zjištěno i porušení zabezpečení osobních údajů, kdy nebyla zavedena všechna nezbytná opatření k zajištění důvěrnosti a integrity údajů. Porušení ochrany osobních údajů bylo často spatřováno i v tom, že subjektům údajů nebylo umožněno odmítnout soubory cookies tak snadno, jako je přijmout, zejména proto, že mechanismus odmítnutí souborů cookies byl komplikovaný.
Zvýšení počtu příkazů k nápravě
Výraznou změnou oproti předchozím létům bylo i rapidní zvýšení počtu příkazů k nápravě udělených CNIL. V roce 2024 jich bylo vydáno až 180, přičemž se týkaly zejména:
ochrany digitálních zdravotnických záznamů, kde CNIL zaslal formální výzvu několika zdravotnickým zařízením, aby přijala opatření k zajištění bezpečnosti digitální dokumentace pacienta, a připomněl jim, že údaje o pacientech by měly být přístupné pouze oprávněným osobám;
nereagování na žádosti o uplatnění práv subjektů údajů jako například práva na přístup k údajům, práva vznést námitku nebo práva na výmaz údajů, což vedlo k desítkám příkazů k umožnění výkonu práv subjektů údajů vydaným v rámci zjednodušeného sankčního řízení;
dalších porušení, včetně nedostatečných bezpečnostních opatření na ochranu údajů či již zmiňovaného nepřiměřeného kamerového dohledu nad zaměstnanci na pracovišti.
Zpřísňování kontrol
Rok 2024 jasně ukázal, že CNIL nadále zpřísňuje své kontroly a důsledněji prosazuje ochranu osobních údajů. Rostoucí počet nápravných opatření svědčí o stále přísnějším dohledu nad dodržováním GDPR ve Francii. Lze očekávat, že CNIL bude i nadále aktivní ve své kontrolní činnosti a bude se zaměřovat i na opakovaná porušení. Otázkou zůstává, jak si v tomto kontextu bude stát náš ÚOOÚ – snad se to dozvíme brzy.
Comentários