Хабрахабр

Первые штрафы по GDPR: кого уже наказали

GDRP вступил в силу больше шести месяцев назад, но первые «письма счастья» регуляторы начали выписывать лишь недавно. В материале — о тех компаниях, которые их уже получили.


/ фото Kiefer CC BY-SA

«Мягкий запуск» GDPR

GDPR вступил в силу 25 мая 2018 года. К тому моменту все организации, которые хранят и обрабатывают персональные данные резидентов Евросоюза, должны были обновить пользовательские соглашения и привести все рабочие процессы в соответствие с требованиями регламента. За несоблюдение требований был установлен штраф в размере двадцати миллионов евро или четырех процентов годовой выручки компании-нарушителя.

Согласно исследованию аналитиков из Ponemon Institute, более половины европейских и американских организаций не успели выполнить все требования GDPR к дедлайну. Но не все компании отнеслись к регламенту с должным вниманием. То есть какое-то время не будут штрафовать нарушителей, рассматривая финансовые наказания как крайнюю меру. Поэтому многие крупные издания, среди которых был и The Verge, предположили, что европейские регуляторы проведут «мягкий запуск» нового закона.

Жалобы на них подали в первый же день действия регламента. В целом так и произошло, не понесли наказание даже такие крупные компании, как Facebook и Google. Шремс утверждал, что компании принуждают пользователей давать согласие на обработку персональных данных под угрозой ограничения доступа к сервисам. Тогда с иском обратился австралийский юрист и борец за защиту данных Макс Шремс (Max Schrems). И хотя рассмотрение дел еще ведется, есть вероятность, что в итоге обвинения снимут.

Кто все же получил штрафы

Через несколько месяцев после вступления GDPR в силу, европейские регуляторы ужесточили подход к компаниям. В ноябре регуляторный орган немецкого региона Баден — Вюртемберг (LfDI) назначил штраф чат-приложению для знакомств Knuddels. Этот случай стал первым наказанием по GDPR в Германии.

пользователей. В сентябре сервис обнаружил «брешь», через которую в сеть утекли логины и пароли 330 тыс. Немецкий регулятор назначил компании штраф в размере 20 тыс. При этом оказалось, что все персональные данные хранились в виде незашифрованных текстовых файлов. Сумма получилась относительно небольшой, потому что в Knuddles оперативно сообщили об утечке и согласились внедрить дополнительные меры безопасности. евро.


/ фото Stock Catalog CC BY

Его получила одна из больниц Португалии. Другой штраф по GDPR, о котором стало известно в сентябре, назначила португальская комиссия по защите данных (CNPD). В системе обнаружили 985 зарегистрированных аккаунтов, хотя в больнице работали всего 296 врачей. В её системе хранения медицинских записей обнаружилась уязвимость, которая позволяла получить доступ к данным пациентов с помощью фальшивых профилей сотрудников. Медучреждению пришлось заплатить 400 тысяч евро.

Британский регулятор обязал канадскую консалтинговую компанию AggregateIQ выплатить двадцать миллионов евро за незаконный сбор и обработку данных пользователей социальных сетей для проведения таргетированных агитационных кампаний. Был назначен и первый максимальный штраф за нарушение требований GDPR. Сейчас AggregateIQ пытается оспорить штраф, но, вероятно, компании все же придется расстаться со своими деньгами.

Кто еще может получить штраф

Пока что штрафы, назначаемые за нарушение требований GDPR, остаются довольно небольшими (за исключением ситуации с AggregateIQ), по сравнению с максимальным наказанием за невыполнение требований GDPR. Однако эксперт по защите данных и автор книг по информационной безопасности Гай Банкер (Guy Bunker) считает, что закон «ещё покажет зубы». Утечки данных происходят чуть ли не ежедневно, поэтому Банкер полагает, что в ближайшем будущем штрафы значительно возрастут.

По его словам, пока регуляторы охотно помогали компаниям «латать бреши» в безопасности и практически не применяли штрафные санкции. С ним согласен и консультант по информационной безопасности Бенджамин Эллис (Benjamin Ellis). Но Эллис считает, что в 2019 году к нарушителям регламента будут относиться суровее.

ИТ-гиганта обвинили в нарушениях при хранении данных пользователей — IP-адресов и заголовков пересылаемых электронных писем — приложений пакета Office. Одной из первых крупных «жертв GDPR» грядущего года может стать Microsoft. При этом часть этих данных попадала на серверы, расположенные в США (а не в Европе, как того требует GDPR), а пользователи не были предупреждены о сборе какой-либо телеметрии.

В сентябре социальная сеть была взломана — злоумышленники похитили персональные данные 50 миллионов пользователей. Ещё один большой штраф в ближайшее время грозит Facebook. Facebook могут обязать выплатить до четырех миллиардов долларов. Сейчас европейские регуляторы ведут расследование и пытаются определить, привела ли к утечке халатность Facebook и насколько граждане ЕС пострадали от кражи данных.

«Масла в огонь» подольет ePrivacy Regulation, который должен начать действовать в 2019-м. Можно предположить, что в следующем году штрафов за нарушения при обработке персональных данных пользователей в Европе будет становиться все больше.

Он дополнительно ужесточит правила работы с cookies и добавит головной боли ИТ-компаниям. А штрафы за несоблюдение его требований тоже высоки: от двух до четырех процентов годового дохода компании-виновницы или десять миллионов евро.
P.S. Материалы по теме из Первого блога о корпоративном IaaS:
P.P.S. Наш Telegram-канал про IaaS-технологии:

Теги
Показать больше

Похожие статьи

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Кнопка «Наверх»
Закрыть