AcasăEuropaComitetul european pentru protecția datelor propune când se aplică amenzi RGPD și...


Comitetul european pentru protecția datelor propune când se aplică amenzi RGPD și când poate fi suficient un avertisment

Minimalist flat lay of a laptop with USB drive over a gray background, showcasing technology essentials.
Orientările CEPD propun o evaluare în cinci etape pentru alegerea între amenzi și alte măsuri corective în aplicarea RGPD.

Autoritățile pentru protecția datelor ar trebui să pornească, de regulă, de la aplicarea unei amenzi atunci când o încălcare a Regulamentului general privind protecția datelor (RGPD) nu este minoră, potrivit noilor orientări propuse de Comitetul european pentru protecția datelor (CEPD). Pentru încălcările minore, un avertisment poate fi suficient. Documentul, supus consultării publice până la 13 noiembrie 2026, păstrează evaluarea fiecărui caz și obligația ca sancțiunea să fie eficace, proporțională și disuasivă.

Pe scurt

  1. Orientările privind aplicarea amenzilor sunt în consultare până la 13 noiembrie 2026. Ele privesc decizia de a amenda și completează metodologia existentă pentru calcularea sumei.

  2. Autoritatea verifică temeiul pentru amendă, persoana răspunzătoare și existența intenției sau a neglijenței, apoi gravitatea încălcării și caracterul eficace, proporțional și disuasiv al sancțiunii.

  3. O încălcare minoră poate atrage un avertisment, însă repetarea unor erori similare poate justifica o amendă. Cooperarea impusă deja de lege nu constituie, singură, o circumstanță atenuantă.

  4. Separat, CEPD a adoptat orientările finale privind interacțiunea DSA–RGPD. Potrivit comunicatului, textul urmează să fie publicat după verificările lingvistice.

Orientările urmăresc să uniformizeze modul în care autoritățile decid dacă sancționează financiar o încălcare, separat de calcularea sumei. CEPD are deja orientări pentru calcularea amenzilor; noul document le completează și înlocuiește vechile orientări ale Grupului de lucru „Articolul 29” privind aplicarea și stabilirea acestora. Versiunea adoptată la 17 septembrie este destinată consultării publice, iar metoda propusă are cinci etape.

O amendă și un ordin de remediere îndeplinesc funcții diferite. Autoritatea poate cere unei organizații să răspundă unei persoane care își exercită drepturile, să șteargă date ori să aducă prelucrarea în conformitate cu regulamentul. Amenda urmărește și descurajarea încălcărilor, astfel că poate însoți asemenea măsuri. Chiar dacă primește numai o amendă, organizația rămâne obligată să respecte RGPD.

Înainte de alegerea sancțiunii, autoritatea trebuie să stabilească dacă încălcarea poate fi amendată în temeiul regulamentului sau al dreptului național, cine răspunde pentru obligația încălcată și dacă fapta a fost comisă intenționat sau din neglijență. Răspunderea operatorului ori a persoanei împuternicite de acesta depinde de dispoziția aplicabilă. Simpla constatare a unei încălcări nu înlocuiește verificarea acestor condiții.

Condiția vinovăției reflectă jurisprudența Curții de Justiție a Uniunii Europene. În hotărârile din 5 decembrie 2023 în cauzele C-683/21 și C-807/21, Curtea a stabilit că unui operator i se poate aplica o amendă numai pentru o încălcare intenționată sau din neglijență. Pentru o persoană juridică, nu este necesar ca încălcarea să fi fost comisă de conducere ori cunoscută de aceasta; pot fi relevante și acțiunile altor persoane care lucrează în cadrul activității sale și în numele său.

După aceste verificări, autoritatea analizează gravitatea, durata și amploarea încălcării, datele afectate, eventualele abateri anterioare și măsurile luate pentru limitarea prejudiciului. Documentul precizează că simpla cooperare obligatorie cu autoritatea nu reprezintă o circumstanță atenuantă. Poate conta, în schimb, o cooperare care depășește cerințele legale și limitează ori evită efectele negative asupra persoanelor. Nici notificarea unei breșe de securitate nu aduce, prin ea însăși, un avantaj dacă era obligatorie.

Unul dintre exemplele din orientări privește o întreprindere mică sau mijlocie care nu a răspuns unei cereri de acces, posibil ajunse în dosarul de mesaje nedorite. Firma nu prelucra date despre solicitant, și-a cerut scuze în scris și l-a îndrumat către operatorul potrivit după intervenția autorității. Împrejurările descrise au susținut calificarea încălcării drept minoră și aplicarea unui avertisment. Exemplul nu instituie o scutire generală pentru întreprinderile mici.

Repetarea aceleiași erori poate schimba evaluarea. Într-un alt exemplu, o mică firmă de telecomunicații răspunsese unei cereri cu o lună întârziere, dar oferise ulterior informațiile integral. Autoritatea considerase inițial suficient un avertisment. Descoperirea altor cazuri identice a indicat însă o problemă sistematică, iar documentul explică de ce acumularea abaterilor putea justifica o amendă.

Ultima etapă verifică dacă amenda ar fi eficace, proporțională și disuasivă în situația concretă. Încadrarea unei încălcări drept minoră nu exclude complet o amendă, după cum o încălcare care nu este minoră nu duce automat la sancționare financiară. Autoritatea poate alege altă măsură dacă împrejurările o justifică, inclusiv atunci când amenda ar constitui o sarcină disproporționată pentru o persoană fizică sau juridică.

Remedierea rapidă poate conta și în decizia de a nu aplica nicio măsură corectivă. Orientările descriu cazul trimiterii accidentale, prin e-mail, a unei copii a permisului de conducere către un număr limitat de destinatari. Organizația a notificat autoritatea și persoana afectată, a suportat costul înlocuirii documentului și a cerut unei terțe părți să îi reevalueze măsurile de securitate, pe care apoi le-a îmbunătățit. În circumstanțele exemplului, încălcarea a fost considerată minoră, iar o intervenție suplimentară a autorității, disproporționată.

În aceeași reuniune, CEPD a adoptat versiunea finală a orientărilor privind interacțiunea dintre Regulamentul privind serviciile digitale (DSA) și RGPD, după consultarea publică. Acestea privesc aplicarea coerentă a celor două acte atunci când furnizorii de servicii intermediare prelucrează date personale. Comunicatul precizează că textul final urmează să fie publicat după verificările lingvistice.

Pentru orientările privind amenzile, etapa următoare rămâne primirea observațiilor până la 13 noiembrie. Documentul aflat în consultare propune un cadru comun de evaluare, în care autoritățile trebuie să justifice alegerea măsurii prin împrejurările fiecărei încălcări.







































RELATED ARTICLES