Podstawa prawna naruszenia
Art. 6, art. 14 RODO.
Niewystarczająca podstawa prawna przetwarzania danych.
Przyczyna naruszenia
Przyczyną naruszenia było wykorzystanie przez Amadeus IT Group S.A. danych pochodzących z globalnego systemu rezerwacyjnego GDS do testowania, analizowania i rozwijania nowego rozwiązania lub platformy. Dane te zostały użyte w innym celu niż ten, dla którego pierwotnie je zgromadzono. Administrator nie zapewnił osobom, których dane dotyczyły, odpowiedniej informacji o dalszym przetwarzaniu ani nie wykazał właściwej podstawy prawnej dla takiego działania.
Opis wydarzeń
- Wykorzystanie danych z systemu rezerwacyjnego do nowego celu: Sprawa dotyczyła przetwarzania danych podróżnych pochodzących z globalnego systemu rezerwacji GDS, wykorzystywanego w branży turystycznej i lotniczej. Dane te, obejmujące informacje zawarte w rekordach rezerwacyjnych pasażerów, zostały użyte przez Amadeus w ramach projektu testowego dotyczącego nowej platformy.
- Zmiana kontekstu przetwarzania danych: Dane zostały pozyskane pierwotnie w celu obsługi rezerwacji podróży, jednak następnie wykorzystano je do testów, analiz oraz rozwoju nowego produktu. Hiszpański organ nadzorczy wskazał, że był to cel odmienny od pierwotnego celu gromadzenia danych, co wymagało szczególnej staranności przy ocenie zgodności dalszego przetwarzania z RODO.
- Brak skutecznego wykonania obowiązku informacyjnego: Hiszpański organ nadzorczy uznał, że Amadeus nie zapewnił osobom, których dane dotyczyły, informacji wymaganych na podstawie art. 14 RODO. Organ podkreślił, że w sytuacji, gdy dane nie są pozyskiwane bezpośrednio od osoby, administrator powinien przekazać informacje m.in. o źródle danych, celu przetwarzania, podstawie prawnej, kategoriach danych, okresie przechowywania oraz sposobie realizacji praw.
- Niewystarczająca przejrzystość polityki prywatności: Amadeus wskazywał, że informacje były dostępne w polityce prywatności zamieszczonej na stronie internetowej. Hiszpański organ nadzorczy uznał jednak, że ogólne ujawnienie informacji w polityce prywatności nie było wystarczające, zwłaszcza że system GDS funkcjonuje w modelu B2B, a podróżni zazwyczaj nie mają bezpośredniej relacji z Amadeus i nie muszą racjonalnie oczekiwać, że ich dane rezerwacyjne zostaną wykorzystane do późniejszych testów lub analiz.
- Brak prawidłowej podstawy prawnej przetwarzania: Hiszpański organ nadzorczy zakwestionował również podstawę prawną wskazywaną przez administratora. Amadeus powoływał się na prawnie uzasadniony interes, jednak organ uznał, że w okolicznościach sprawy nie wykazano, aby osoby, których dane dotyczyły, mogły racjonalnie oczekiwać takiego sposobu wykorzystania ich danych. Organ wskazał także na niespójności w dokumentacji wewnętrznej dotyczącej wyboru podstawy prawnej.
- Okres i skala przetwarzania: Z dostępnego opisu decyzji wynika, że przetwarzanie danych w ramach projektu testowego miało miejsce od 15 marca 2022 r. do 15 czerwca 2022 r. i dotyczyło danych dużej liczby osób, w tym podróżnych z różnych państw członkowskich Unii Europejskiej.
- Transgraniczny charakter sprawy: Sprawa miała charakter transgraniczny, ponieważ przetwarzanie obejmowało dane osób z różnych państw członkowskich UE. Hiszpański organ nadzorczy działał jako główny organ nadzorczy, ponieważ główna jednostka organizacyjna Amadeus znajdowała się w Hiszpanii.
- Ocena organu nadzorczego: Hiszpański organ nadzorczy uznał, że Amadeus naruszył art. 14 RODO poprzez niewykonanie obowiązku informacyjnego oraz art. 6 RODO poprzez brak właściwej podstawy prawnej dla dalszego przetwarzania danych. Organ pierwotnie ustalił kary w wysokości 9 000 000 EUR za naruszenie art. 14 RODO oraz 9 000 000 EUR za naruszenie art. 6 RODO, czyli łącznie 18 000 000 EUR. Po dobrowolnej zapłacie zastosowano obniżenie o 20%, a końcowa kwota wyniosła 14 400 000 EUR.
Źródło
Pełna treść decyzji organu nadzorczego
Aby uniknąć podobnych naruszeń, zalecamy:
- Weryfikacja celu przed każdym dalszym wykorzystaniem danych: Administratorzy powinni każdorazowo oceniać, czy dane zebrane w jednym celu mogą zostać wykorzystane w innym kontekście. Nawet jeśli dane są już dostępne w organizacji, nie oznacza to automatycznie, że można je wykorzystać do testów, analiz, rozwoju produktów lub projektów wewnętrznych.
- Ustalenie właściwej podstawy prawnej przed rozpoczęciem projektu: Powołanie się na prawnie uzasadniony interes wymaga rzeczywistej analizy, a nie jedynie formalnego wskazania podstawy prawnej. Konieczne jest zbadanie, czy interes administratora jest konkretny i legalny, czy przetwarzanie jest niezbędne oraz czy nie przeważają nad nim prawa i wolności osób, których dane dotyczą.
- Dokumentowanie testu równowagi: Jeżeli administrator zamierza oprzeć przetwarzanie na prawnie uzasadnionym interesie, powinien przygotować i zachować test równowagi. Dokument powinien pokazywać nie tylko interes organizacji, ale również realną ocenę wpływu przetwarzania na osoby fizyczne, w tym ich rozsądne oczekiwania.
- Ostrożność przy wykorzystywaniu danych produkcyjnych do testów: Projekty testowe, analityczne i rozwojowe nie powinny automatycznie opierać się na rzeczywistych danych osobowych. W pierwszej kolejności należy rozważyć dane syntetyczne, anonimizację albo skuteczną pseudonimizację, a użycie danych rzeczywistych powinno być wyjątkiem wymagającym uzasadnienia.
- Przejrzysta komunikacja z osobami, których dane dotyczą: Ogólna polityka prywatności nie zawsze wystarczy. Jeżeli dane są wykorzystywane w sposób, którego osoba fizyczna nie musi się spodziewać, administrator powinien zadbać o jasną, konkretną i łatwo dostępną informację o nowym celu przetwarzania.
- Analiza relacji B2B pod kątem obowiązków wobec osób fizycznych: Fakt, że organizacja działa w modelu biznesowym B2B, nie zwalnia jej z obowiązków wobec osób, których dane są przetwarzane. Jeżeli administrator nie ma bezpośredniego kontaktu z osobą fizyczną, tym większe znaczenie ma prawidłowe zaprojektowanie mechanizmu realizacji obowiązku informacyjnego.
- Weryfikacja spójności dokumentacji wewnętrznej: Dokumenty dotyczące podstaw prawnych, celów przetwarzania, ocen ryzyka i projektów technologicznych powinny być ze sobą zgodne. Rozbieżności w dokumentacji mogą wskazywać, że decyzja o podstawie prawnej nie została podjęta w sposób rzetelny.
- Uwzględnianie zasady rozliczalności już na etapie projektowania produktu: Projekty technologiczne powinny być prowadzone w modelu privacy by design. Oznacza to, że kwestie podstawy prawnej, minimalizacji danych, transparentności, okresu przechowywania i praw osób powinny być analizowane przed rozpoczęciem testów, a nie dopiero na etapie kontroli organu nadzorczego.
Jeśli potrzebujesz wsparcia w zakresie ochrony danych osobowych, zapraszamy do kontaktu