Francuski organ ochrony danych osobowych CNIL nałożył na spółkę CALOGA karę w wysokości 80 tys. euro. Powodem sankcji była działalność komercyjna polegająca na pozyskiwaniu danych potencjalnych klientów bez zgody oraz przekazywaniu tych danych partnerom, mimo braku ważnej podstawy prawnej do takiego przetwarzania.
Skąd wzięła się sprawa?
CNIL uznał marketing o charakterze komercyjnym za jeden z priorytetowych obszarów kontroli na 2022 rok. W ramach tego podejścia urząd skupił się na podmiotach działających w ekosystemach marketingowych, w szczególności na pośrednikach odsprzedających dane, tzw. brokerach danych.
Postępowanie dotyczyło CALOGA, która pozyskiwała dane potencjalnych klientów głównie z innych brokerów danych, z serwisów organizujących konkursy oraz ze stron testujących produkty (czyli z pierwotnych źródeł zbierania danych). Następnie spółka wykorzystywała te informacje do wysyłania marketingu e-mailowego w imieniu swoich klientów reklamowych. W niektórych przypadkach dane mogły trafiać także bezpośrednio do reklamodawców, aby ci prowadzili działania marketingowe samodzielnie.
Najważniejsze zarzuty CNIL
CNIL wskazał kilka kategorii naruszeń:
- Brak zgody na otrzymywanie treści marketingowych drogą elektroniczną
Formularze stosowane przez brokerów danych były uznane za mylące, przez co użytkownicy nie mogli udzielić dobrowolnej i jednoznacznej zgody w rozumieniu RODO. Tymczasem to zgoda miała stanowić wymaganą podstawę do działań marketingowych. - Nieskuteczne wycofywanie zgody
System CALOGA nie pozwalał użytkownikom wypisać się „jednym kliknięciem” z różnych baz danych spółki. W praktyce wycofanie zgody było trudniejsze niż jej udzielenie, co uderzało w wymagania RODO dotyczące swobody i łatwości cofnięcia zgody. - Brak odpowiedniej podstawy prawnej do przetwarzania danych
Jako broker danych CALOGA przekazywała bazy innym partnerom, którzy prowadzili działania marketingowe w imieniu jej klientów. Firma wskazywała uzasadniony interes jako podstawę, ale CNIL uznał, że w tym modelu działania wymagane było uzyskanie zgody osób, których dane dotyczyły — co nie miało miejsca. - Brak ograniczeń w czasie przechowywania danych
Firma miała przedłużać okres przechowywania danych za każdym razem, gdy odbiorca otwierał wiadomość e-mail — także wtedy, gdy otwarcie mogło być przypadkowe. W ocenie CNIL mogło to prowadzić do przechowywania danych bez realnego, proporcjonalnego limitu.
Decyzja i kara
Po analizie działań CALOGA komisja dyscyplinarna CNIL uznała naruszenia przepisów francuskiego Kodeksu Poczty i Komunikacji Elektronicznej (CPCE) oraz RODO. W konsekwencji nałożono karę 80 tys. euro i opublikowano decyzję.
Wymierzając wysokość sankcji, CNIL uwzględnił m.in. skalę (duża liczba osób, których dane dotyczyły), długoletnią obecność firmy na rynku, korzyści finansowe osiągane dzięki naruszeniom oraz to, że spółka zakończyła działalność w 2024 roku.







