22 stycznia 2026 r. CNIL nałożyła karę w wysokości 3,5 mln euro na firmę, która przekazywała dane uczestników swojego programu lojalnościowego do portalu społecznościowego w celu prowadzenia reklam ukierunkowanych. Kluczowy problem w sprawie: przekazanie danych odbywało się bez ważnej zgody oraz z naruszeniem szeregu obowiązków wynikających z RODO i francuskich przepisów o ochronie danych.

Co ustalono w sprawie?

CNIL przeprowadziła w styczniu 2023 r. kontrolę i ustaliła, że od lutego 2018 r. firma przesyłała do social mediów adresy e-mail i/lub numery telefonów członków programu lojalnościowego. Wykorzystywano je do wyświetlania reklam na tej platformie, promujących sprzedawane produkty.

Ze względu na to, że dane dotyczyły osób mieszkających także w innych krajach UE, decyzja została podjęta w współpracy z 16 europejskimi organami ochrony danych. Wysokość kary uwzględniała:

  • wagę naruszeń (w tym naruszenia dotyczące fundamentalnych zasad ochrony danych),
  • bardzo dużą liczbę osób, których dotyczyły uchybienia (ponad 10,5 mln).

Jakie naruszenia wskazał CNIL?

1) Brak ważnej podstawy prawnej (art. 6 RODO)

Firma próbowała oprzeć przekazywanie danych na zgodzie uzyskanej przy zapisie do programu lojalnościowego (na otrzymywanie komunikacji marketingowych SMS/e-mail).

CNIL uznała jednak, że zgoda nie była ważnie i świadomie pozyskana, bo:

  • formularz członkostwa w programie lojalnościowym nie zawierał informacji o transferze danych do social mediów w celu reklamowym,
  • dokumenty dostępne na stronie (m.in. polityka prywatności) nie wskazywały jasno, czy i w jakim celu dane mają być przekazywane do social mediów,
  • proces dostępu do tych informacji był zbyt złożony, by realnie umożliwić świadomą zgodę.

W ocenie organu nie spełniono wymogu explicit i informed consent (konkretnej, świadomej zgody), np. na wzór prostego mechanizmu w postaci jasnego checkboxa z określonym celem.

2) Naruszenie obowiązku informacyjnego (art. 12 i 13 RODO)

CNIL stwierdziła, że informacje udostępniane na stronie były:

  • nieprecyzyjne (nie łączyły klarownie celów przetwarzania z odpowiednimi podstawami prawnymi),
  • niekompletne (brakowało m.in. celu ukierunkowanej reklamy oraz okresu retencji danych uczestników programu),
  • nieprawidłowe (wskazywano na ramy typu Privacy Shield, które nie obowiązują).

3) Brak właściwego poziomu bezpieczeństwa danych (art. 32 RODO)

Organ wskazał, że zasady dotyczące haseł użytkowników nie były wystarczająco odporne. Dodatkowo podkreślono, że zastosowanie SHA-256 do przechowywania (hashowania) haseł nie zapewniało bezpiecznego sposobu ich składowania w tej konfiguracji.

4) Brak oceny skutków (DPIA) (art. 35 RODO)

Firma nie wykonała oceny skutków dla ochrony danych (DPIA) przed wdrożeniem działań reklamowych na social mediach, mimo że przetwarzanie obejmowało:

  • znaczną skalę danych osobowych,
  • „przepływ” danych między podmiotami/środowiskami (data crossing),
  • przetwarzanie, które mogło generować wysokie ryzyko dla praw i wolności osób.

5) Dodatkowo: naruszenia w obszarze cookies i trackerów (art. 82 francuskiej ustawy)

Na stronie firmy, przy wejściu użytkownika, umieszczano 11 cookies wymagających zgody jeszcze przed wyborem użytkownika.

Co istotne, nawet gdy użytkownik odmówił umieszczania i odczytu cookies niezbędnych, te 11 cookies:

  • nie było usuwanych,
  • nadal były odczytywane, co stało w sprzeczności z obowiązującymi wymogami.

Dlaczego CNIL podaje takie komunikaty?

Komitet ograniczony CNIL zdecydował się upublicznić rozważania, uznając że reklamy targetowane w social mediach są powszechną praktyką rynkową. W efekcie komunikat ma pełnić funkcję edukacyjną: pokazuje, jak organ patrzy na zgodę, informacje, bezpieczeństwo i cookie mechanics — bez konieczności wskazywania firmy wprost w samej decyzji.

Jeśli chcesz, mogę przerobić to pod Twojego bloga na wersję krótszą (np. 250–300 słów) albo dodać sekcję „5 lekcji dla firm robiących reklamę na social mediach”.

,


Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Search

About

Lorem Ipsum has been the industrys standard dummy text ever since the 1500s, when an unknown prmontserrat took a galley of type and scrambled it to make a type specimen book.

Lorem Ipsum has been the industrys standard dummy text ever since the 1500s, when an unknown prmontserrat took a galley of type and scrambled it to make a type specimen book. It has survived not only five centuries, but also the leap into electronic typesetting, remaining essentially unchanged.

Categories

Tags

Gallery