personvern

Må betale milliarder: Dette er de ti største GDPR-gebyrene til nå i 2019

Både private og offentlige virksomheter er med i topplisten.

Blant mange tusen GDPR-overtredelser i 2019, er det bare enkelte som har blitt ilagt virkelig saftige gebyrer. De fleste er europeiske virksomheter.
Blant mange tusen GDPR-overtredelser i 2019, er det bare enkelte som har blitt ilagt virkelig saftige gebyrer. De fleste er europeiske virksomheter.

2019 er det første hele året hvor personvernforordningen GDPR (General Data Protection Regulation) har vært i bruk, etter at den i fjor trådte i kraft i de fleste land i Europa. Den berører alle virksomheter som har kunder eller brukere i disse landene.

Med GDPR er alle virksomheter som oppdager at persondata har blitt utilsiktet avslørt, forpliktet til å varsle det nasjonale datatilsynet innen 72 timer etter oppdagelsen.

Siden mai 2018, da GDPR trådte i kraft i EU-landene, skal de europeiske datatilsynene ha mottatt mer enn 90.000 slike avviksmeldinger. Bare noen relativt få av overtredelsene har så langt ført til virkelig store gebyrer.

Nettstedet Precisesecurity.com kom denne uken med en oversikt over de ti største gebyrene.

Flyreiser og hoteller

Det største gebyret er det British Airways som har fått, etter at selskapet på sensommeren 2018 ble frastjålet blant kredittkort-opplysninger, kundenavn, epostadresser og postadresser til 380.000 kunder.

For denne svikten fikk flyselskapet et overtredelsesgebyr på 183 millioner pund, tilsvarende omtrent 1,96 milliarder kroner eller 204,6 millioner euro. Beløpet skal ha tilsvart 1,5 prosent av selskapets omsetning i 2017. Gebyret var større enn alle de andre gebyrene på topp 10-listen til sammen.

På en god andreplass kom hotellkjeden Marriott, som i november i fjor advarte om et datainnbrudd i reservasjonsdatabasen til datterselskapet Starwood Hotels and Resorts. Den skal ha inneholdt mer enn 300 millioner gjesteoppføringer, hvorav mer enn 30 millioner var knyttet til innbyggere i mer enn 30 europeiske land. Ifølge Precisesecurity.com førte dette til et gebyr på 99 millioner pund (110,3 millioner euro, 1,17 milliarder kroner) fra britiske Information Commissioner’s Office.

Ifølge britiske The SMS Works har både British Airways og Marriott Hotels anket sakene, slik at ingen av de to gebyrene har blitt betalt til nå.

Google og østerriksk post

På tredjeplass kommer Google, som i januar fikk et GDPR-gebyr på 50 millioner euro, rundt en halv milliard kroner, fra det franske datatilsynet CNIL. Denne saken handler ikke om noe datainnbrudd, men derimot om selskapets praksis rundt brukersamtykke og transparens.

Österreichische Post, også kjent som Austrian Post, ble i oktober belønnet med et gebyr på 18 millioner euro, omtrent 180 millioner kroner, for å bruke kundedata som alder og adresser til å beregne kundenes sannsynlige, politiske tilhørighet. Deretter skal selskapet ha solgt resultatene.

Husleie og skatt

Det tyske eiendomsselskapet Deutsche Wohnen ble tidligere denne måneden ilagt et gebyr på 14,5 millioner euro, mer enn 140 millioner kroner, av datatilsynet i Berlin (Berliner Beauftragte für Datenschutz und Informationsfreiheit). Selskapet skal ha arkivert personopplysninger om leietakere i et system som ikke tillot sletting av unødvendige data. Dette ble oppdaget av datatilsynet under et tilsyn i 2017. I mars 2019 kunne selskapet fortsatt ikke demonstrere at dataene var blitt slettet eller at det hadde hjemmel for å lagre dataene.

På sjetteplass kom Bulgarias skatteetat, som i august fikk en bot tilsvarende 2,6 millioner euro eller 26 millioner kroner, for det som omtales som det største datainnbruddet i landets historie. En hacker skal ha fått tilgang til CSV-filer med blant annet personnummer og skatte- og pensjonsopplysninger om samtlige voksne innbyggere i Bulgaria, i tillegg til rundt 1,1 millioner avdøde personer.

Personalforsikring og kredittopplysninger

Det nederlandske personalforsikringsselskapet UWV (Uitvoeringsinstituut Werknemersverzekeringen) ble i oktober i fjor ilagt et månedlig gebyr på 150.000 euro, med et maksimalt totalbeløp på 900.000 euro, av det nederlandske datatilsynet Autoriteit Persoonsgegevens. Selskapet fikk opprinnelig en frist til 31. oktober 2019 på å få på pass flerfaktor autentisering for tilgang til et webbasert fraværssystem som brukes av mange nederlandske arbeidsgivere. Systemet inneholder helseopplysninger om ansatte, men krever kun brukernavn og passord. UWV har nylig fått utvidet fristen til 1. mars 2020 for å få på plass et nytt innloggingssystem.

Nummer åtte på listen er den polske nettbutikken Morele.net som i september ble ilagt et gebyr på 2,8 millioner zloty, drøyt 6,5 millioner kroner, etter et datainnbrudd hvor opplysninger om 2,2 millioner personer ble stjålet. For rundt 35.000 av disse skal også personnummeret og kredittopplysninger være inkludert. Utilstrekkelige sikkerhetstiltak og manglende overvåkning av uvanlig trafikk skal være hovedårsakene til reaksjonen fra det polske datatilsynet.

Bank og sykehus

DSK Bank i Bulgaria ble i august ilagt et gebyr på rundt en halv million euro, tilsvarende mer enn 5 millioner kroner, etter et datainnbrudd som berørte mer enn 33.000 av bankens klienter. I juni skal en tidligere straffedømt ha varslet banken om at han var i besittelse av en database med klientopplysningene. Disse skal ha omfattet blant annet kopier av ID-kort, kontonumre og eiendomsopplysninger.

Sist på topp 10-listen er nederlandske HagaZiekenhuis, et sykehus i Haag. Der skal rundt 200 ansatte ha hatt uautorisert tilgang til helsejournalen til en nederlandsk kjendis. Opplysninger derfra skal ha blitt lekket til pressen. Sykehuset ble i juli i år ilagt et gebyr 460.000 euro med løfte om ytterligere gebyr dersom sikkerheten rundt pasientjournalene var forbedret innen 2. oktober.

Samlet må disse virksomhetene betale mer enn 400 millioner euro, over fire milliarder kroner, i gebyr for ikke å ha tatt datasikkerhet og personvernet til kunder og brukere alvorlig nok.

Powered by Labrador CMS