Francuski organ ochrony danych osobowych CNIL nałożył na spółkę CALOGA karę w wysokości 80 tys. euro. Powodem sankcji była działalność komercyjna polegająca na pozyskiwaniu danych potencjalnych klientów bez zgody oraz przekazywaniu tych danych partnerom, mimo braku ważnej podstawy prawnej do takiego przetwarzania.

Skąd wzięła się sprawa?

CNIL uznał marketing o charakterze komercyjnym za jeden z priorytetowych obszarów kontroli na 2022 rok. W ramach tego podejścia urząd skupił się na podmiotach działających w ekosystemach marketingowych, w szczególności na pośrednikach odsprzedających dane, tzw. brokerach danych.

Postępowanie dotyczyło CALOGA, która pozyskiwała dane potencjalnych klientów głównie z innych brokerów danych, z serwisów organizujących konkursy oraz ze stron testujących produkty (czyli z pierwotnych źródeł zbierania danych). Następnie spółka wykorzystywała te informacje do wysyłania marketingu e-mailowego w imieniu swoich klientów reklamowych. W niektórych przypadkach dane mogły trafiać także bezpośrednio do reklamodawców, aby ci prowadzili działania marketingowe samodzielnie.

Najważniejsze zarzuty CNIL

CNIL wskazał kilka kategorii naruszeń:

  • Brak zgody na otrzymywanie treści marketingowych drogą elektroniczną
    Formularze stosowane przez brokerów danych były uznane za mylące, przez co użytkownicy nie mogli udzielić dobrowolnej i jednoznacznej zgody w rozumieniu RODO. Tymczasem to zgoda miała stanowić wymaganą podstawę do działań marketingowych.
  • Nieskuteczne wycofywanie zgody
    System CALOGA nie pozwalał użytkownikom wypisać się „jednym kliknięciem” z różnych baz danych spółki. W praktyce wycofanie zgody było trudniejsze niż jej udzielenie, co uderzało w wymagania RODO dotyczące swobody i łatwości cofnięcia zgody.
  • Brak odpowiedniej podstawy prawnej do przetwarzania danych
    Jako broker danych CALOGA przekazywała bazy innym partnerom, którzy prowadzili działania marketingowe w imieniu jej klientów. Firma wskazywała uzasadniony interes jako podstawę, ale CNIL uznał, że w tym modelu działania wymagane było uzyskanie zgody osób, których dane dotyczyły — co nie miało miejsca.
  • Brak ograniczeń w czasie przechowywania danych
    Firma miała przedłużać okres przechowywania danych za każdym razem, gdy odbiorca otwierał wiadomość e-mail — także wtedy, gdy otwarcie mogło być przypadkowe. W ocenie CNIL mogło to prowadzić do przechowywania danych bez realnego, proporcjonalnego limitu.

Decyzja i kara

Po analizie działań CALOGA komisja dyscyplinarna CNIL uznała naruszenia przepisów francuskiego Kodeksu Poczty i Komunikacji Elektronicznej (CPCE) oraz RODO. W konsekwencji nałożono karę 80 tys. euro i opublikowano decyzję.

Wymierzając wysokość sankcji, CNIL uwzględnił m.in. skalę (duża liczba osób, których dane dotyczyły), długoletnią obecność firmy na rynku, korzyści finansowe osiągane dzięki naruszeniom oraz to, że spółka zakończyła działalność w 2024 roku.

,


Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Search

About

Lorem Ipsum has been the industrys standard dummy text ever since the 1500s, when an unknown prmontserrat took a galley of type and scrambled it to make a type specimen book.

Lorem Ipsum has been the industrys standard dummy text ever since the 1500s, when an unknown prmontserrat took a galley of type and scrambled it to make a type specimen book. It has survived not only five centuries, but also the leap into electronic typesetting, remaining essentially unchanged.

Categories

Tags

Gallery