查看原文
其他

数据存储时间不符限制原则,房地产公司受德国DPA高额处罚

孟洁律师团队 M姐 数据合规评论 2020-03-20

       2019年10月30日,德国柏林数据保护机构(Berliner Beauftragte für Datenschutz und Informationsfreiheit,以下简称“柏林DPA”)对德国上市房产公司Deutsche Wohnen因违反欧盟《通用数据保护条例》(General DataProtection Regulation,以下简称“GDPR”)做出了1450万欧元的罚款,是迄今为止德国数据保护机构对外做出的最高额罚款。

一、案件背景及分析
       Deutsche Wohnen是一家房地产公司,被指使用没有删除功能的存储系统存储租户个人数据,进而导致数据的超期存储。被超期储存的数据包括租户的个人和财务状况信息,例如工资单、自我披露表、雇佣和培训合同摘要、税收数据、社保和健康保险数据以及银行对账单。2017年6月,柏林DPA对该公司进行了现场调查后,即向该公司发出了违规警告。然而在2019年3月进行的另一次调查中,Deutsche Wohnen仍无法解释为何没有清理租户个人数据或就超期储存租户存在任何法律依据。
       柏林DPA认定,Deutsche Wohnen超期存储不必要的、甚至是非法收集而得的个人数据的行为违反了GDPR第25条第(1)款以及GDPR第5条规定的处理的合法性原则。GDPR第25条第(1)款规定,控制者在决定和实施数据处理的方法时,应当采取有效的、适当的技术、组织措施,例如数据匿名化和数据最小化,并且将必要的保障措施融入到处理之中以使数据处理既符合本条例的要求又能保护数据主体的权利。GDPR第5条第(1)款规定,处理的个人数据应当是充足的、相关的、并且限于数据处理的最小必要范围(最小必要原则);并且,以可识别数据主体身份形式存储的数据的存储时间不能长于实现个人数据处理目的所必须的时间(存储限制原则)。


二、行政罚款的计算
       本案一大亮点为本案行政罚款的计算是柏林DPA首次依照德国数据保护机构10月14日公布的罚金计算模型来确定具体数额。
       根据该模型,对企业的罚款金额是应按照以下五个步骤顺序进行分析确定:
  1. 涉案企业的规模大小;
  2. 企业平均年度营业额;
  3. 每日平均罚款金额(即第2项平均年度营业额除以360,如果企业年度营业额在5亿欧元以上,则最高限额为其年营业额的2%-4%);
  4. 根据行为严重程度的不同,对于罚款乘以不同级别的因数(从1-12以上不等);
  5. 其他从重或从轻的因素。
       本案中,首先考虑到2018年Deutsche Wohnen的年营业额超过十亿欧元(具体数额为14.38亿欧元),构成该模型中定义的大企业(第VII类,年度营业额超过5亿欧元)类别,该类别大企业的平均年度营业额为该企业的实际年度营业额,即14.38亿欧元。
       其次,由于Deutsche Wohnen年度营业额在5亿欧元以上,则其罚款最高限额为其年营业额的2%-4%。
       再次,根据GDPR第83条(5)款(a)项的规定,对违反GDPR第5条规定的数据处理的基本原则(即合法、公平和透明原则;目的限制原则;最小必要原则、准确性原则;存储限制原则;完整性和保密性原则以及责任原则)的行为,可以处以该组织上一财政年度全球营业总额4%的行政罚款;GDPR第83条(4)款(a)规定,对违反GDPR第25条规定的数据控制者的义务的行为,可以处以该组织上一财政年度全球营业总额2%的行政罚款。
       值得注意的是,本案中,考虑到GDPR第5条对于个人数据处理基本原则一定程度上理解起来比较宽泛,柏林DPA并没有以年营业额4%作为罚金的上限,而是更为谨慎地以年营业额2%作为罚金的上限,即最高额2800万欧元对公司予以处罚。
       最后,为了进一步确定具体的罚款金额,柏林DPA考虑了如下从重或从轻处罚因素:
       一方面,Deutsche Wohnen采取的存储系统不能删除租户的个人信息,进而导致超期存储,侵犯租户对个人信息享有的权利以及违反了GDPR的相关规定,Deutsche Wohnen对此主观上持有故意,放任这种情况的发生,情节较重;同时,公司采取了初步措施来纠正这种情况,并积极配合监管机构工作。综合上述因素,柏林DPA最终对Deutsche Wohnen做出了1450万欧元的罚款。

三、警惕数据坟墓(Datenfriedhöf
       柏林DPA负责人Maja Smoltczyk在报道中称,“非法大规模存储个人数据极为普遍。这种不当行为潜在危险极大,而且只有发生网络攻击等安全事故后我们才能发现它的存在。GDPR的立法主旨是保护公民的个人数据免受非法处理或侵犯,我们希望所有的企业都能遵守GDPR的要求,合法地处理个人数据。
       该项行政处罚尚未终局。据悉,Deutsche Wohnen已对柏林DPA的处罚提出异议,并将在柏林地方法院(Landgericht)上与柏林DPA对簿公堂。该公司指出,本案中柏林DPA指控的、不能删除租户个人数据的存储系统已经被更换,并再次强调公司没有以不被允许的方式向第三方披露租户的个人数据。我们将持续关注本案的后续进展。


    您可能也对以下帖子感兴趣

    文章有问题?点此查看未经处理的缓存