WhatsApp 因违反 GDPR 被罚款 2.25 亿欧元

全球网络安全资讯2021-09-03 15:02:25

WhatsApp因未能履行 GDPR 透明度义务而被爱尔兰数据保护委员会 (DPC)罚款 2.25 亿欧元。

在 2018 年 12 月开始的调查结束后,DPC今天宣布了这一消息。这检查了流行的消息传递应用程序是否“已履行其在提供信息方面的 GDPR 透明度义务以及该信息对用户和非- 其服务的用户。”

这包括向数据主体提供的有关 WhatsApp 与其他 Facebook 公司之间信息处理的信息。

DPC 于 2020 年 12 月根据 GDPR 第 60 条向欧盟其他数据保护机构 (DPA) 提交了其决定草案,但收到了八个 DPA 对其拟议行动的反对意见。由于未能达成共识,GDPR 第 65 条下的争议解决程序于 2021 年 6 月 3 日启动。

欧洲数据保护委员会 (EDPB) 随后对该案通过了具有约束力的决定,指示 DPC 重新评估并增加其提议的罚款。这一决定是基于多种因素,包括 Facebook 全球年营业额的规模,EDPB 表示“拟议的罚款并未充分反映侵权的严重性和严重性,也不会对 WhatsApp IE 产生劝阻作用。”

在重新评估之后,除了谴责和“命令 WhatsApp 通过采取一系列特定补救措施使其处理合规”之外,DPC 现在还对 WhatsApp 处以 2.25 亿欧元的罚款。总的来说,WhatsApp 必须在三个月内遵守八项行动,其中一项是提醒用户注意其 GDPR 权利的义务。

该决定是违反 GDPR 规则的第二高罚款,仅次于今年早些时候因涉嫌违反欧盟数据保护法而向亚马逊开出的8.86 亿美元罚款。

针对这一决定,律师事务所Cordery Compliance 表示:“透明度仍然是整个欧洲DPA的重点。组织需要清楚他们如何处理数据,他们需要诚实地对待他们的数据处理实践。有时,GDPR 下的透明度义务可能难以履行——尤其是在这种情况下,WhatsApp 也在处理与它没有直接关系的非用户的数据。仅仅因为这很难,但这并不意味着可以简单地忽略这些义务。”

Cordery 合伙人乔纳森·阿姆斯特朗 (Jonathan Armstrong) 预计未来会出现更多此类罚款:“这个案例向我们表明,许多欧盟国家的数据保护监管机构对数据保护非常重视,而且许多国家都热衷于提高罚款水平。这也向我们展示了数据保护不仅仅是关于信息安全——透明度是目前许多 GDPR 执法的一个关键主题,这是三个最高 GDPR 罚款的中心主题。但这并不意味着我们可以摆脱困境踩安全踏板。目前有一些大案子,这不会是我们看到的最后一次高额罚款。”

Obrela Security Industries 的客户安全总监 Ioannis Fragkoulopoulos评论道:“WhatsApp 的隐私条款和条件过去经常受到审查,该公司不得不多次捍卫其条款和条件,用户因为含糊不清和政策变化。这笔罚款表明爱尔兰政府对透明度的重视程度。当消费者注册平台时,他们需要准确了解他们的数据将如何使用以及是否会与第三方共享。这笔罚款将强化这一点的重要性,并警告其他公司更加透明。”

5 月,一家德国隐私监管机构裁定 WhatsApp 的隐私政策 违反欧洲数据保护规则,该政策于 2021 年 1 月更新,要求其用户授予 WhatsApp 与母公司 Facebook 共享数据的额外权力。

本作品采用《CC 协议》,转载必须注明作者和本文链接
WhatsApp未能履行 GDPR 透明度义务而爱尔兰数据保护委员会 (DPC)罚款 2.25 亿欧元
经查明,滴滴公司共存在16项违法事实。行政处罚信息显示,中国建设银行上海市分行在2018年4月至2018年10月,存在信息安全和员工行为管理严重违反审慎经营规则,责令改正,并罚款50万元。和解协议仍然需要得到法院的批准。湘西州网信办依据规定,对该县自来水公司予以警告和责令整改,并对公司法人作出罚款的行政处罚。该自来水公司负责人表示,真诚接受行政处罚,并按要求全面整改。
网络安全处罚事件
2022-12-16 14:50:33
经查明,滴滴公司共存在16项违法事实。行政处罚信息显示,中国建设银行上海市分行在2018年4月至2018年10月,存在信息安全和员工行为管理严重违反审慎经营规则,责令改正,并罚款50万元。和解协议仍然需要得到法院的批准。湘西州网信办依据规定,对该县自来水公司予以警告和责令整改,并对公司法人作出罚款的行政处罚。该自来水公司负责人表示,真诚接受行政处罚,并按要求全面整改。
约会应用程序 Grindr 未经广告商明确同意向广告商出售用户数据而罚款 650 万欧元(550 万英镑)。
调查结论之一,便是将非WhatsApp注册用户的电话号码认定为个人数据。该机制称为一站式。主要监管机构应当与其他相关监管机构按照合作条款的要求努力达成共识。2018年12月爱尔兰数据保护局开始调查,在2019年时形成了调查报告初稿、在2020年底形成了决定草案并提交给相关的监管机构。2021年7月,EDPB作出决定。WhatsApp抗辩有损哈希构成匿名化,因此不需要履行GDPR项下相应的义务。
爱尔兰数据保护委员对Instagram进行了为期2年的调查后,确定其违反了欧盟一般数据保护法规,因此,确认了上诉处罚。该委员会代表整个欧盟监管Meta,4.03亿美元是该监管机构对Meta开出的最高罚单。2022年3月,该公司又处以1700万欧元罚款。据了解,这是根据GDPR规定对一家公司开出的第二高的罚单,仅次于2021年7月对亚马逊处以的7.46亿欧元罚款
编者按: 关于企业上市全过程中的数据安全、网络安全和个人信息保护方面的监管重点、风险和应对,DPO社群中的很多同仁发表过一些文章: 企业上市过程面临的数据合规问题和相关风险:境外篇 2021版(DPO社群成员观点) 从墨迹IPO否看拟境内上市企业的数据合规工作(DPO社群成员观点) 企业上市过程面临的数据合规问题和相关风险:境外篇(DPO社群成员观点) 企业上市过程面临的数据合规问题和相关风
11月14日,国家互联网信息办公室公布《网络数据安全管理条例(征求意见稿)》(以下简称“数安条例”)【全文见:国家互联网信息办公室关于《网络数据安全管理条例(征求意见稿)》公开征求意见的通知】。鉴于该条例的重要性,公号君新开这个系列,记录一些想法和建议。此前发表的文章有:
一直关注数据安全,公号君决定新开一个系列的研究笔记,关注数据要素治理。此前,本公号发表过的关于数据要素治理的相关文章包括: 《非个人数据在欧盟境内自由流动框架条例》全文中文翻译(DPO沙龙出品) 简析欧盟《数字市场法》关于数据方面的规定 数据流通障碍初探——以四个场景为例 对“数据共享合法化”的分析与思考系列之一:以《关于欧洲企业间数据共享的研究》为起点 对“数据共享合法化”的分析与思考 系列之
有约束力的公司规则(Binding Corporate Rules,“BCR”)是欧盟GDPR规定的数据跨境传输机制之一,特别适用于跨国公司内部的数据跨境传输。为了指引BCR的制定、申请与审批,EDPB第29条工作组分别针对数据控制者和数据处理者发布了工作文件,即BCR-C和BCR-P。今天和大家分享的是BCR-P的中译文。首发于公号君参与运营的另一公号:【数据信任与治理】 。强烈推荐大家订阅该公
全球网络安全资讯
暂无描述